Comprueba las reglas de acceso y tratamiento de datos.

Revisa las salvaguardas antes de compartir datos.

Elegir una herramienta exige respuestas concretas sobre el acceso, el tratamiento y la recuperación de tu información.

Acceso por función

Los permisos determinan quién puede ver datos, modificarlos y tomar decisiones.

Historial de cambios

Conserva cambios y decisiones junto al asunto correspondiente.

Exportación de datos

Todos los planes incluyen exportación de datos. El ámbito de descarga depende de los permisos.

Proveedores de servicio identificados

Revisa la lista actual de encargados del tratamiento y los documentos que cubren el servicio elegido.

Describimos la seguridad con mecanismos, documentos y responsabilidades concretos: desde el inicio de sesión y el acceso a datos hasta el rastro de auditoría.

Identidad y acceso

Autenticación y autorización de confianza cero

Proveedor externo de inicio de sesión

El proveedor de identidad gestionado por Brillnet se encarga del inicio de sesión. La aplicación no almacena contraseñas locales. Identidad, pertenencia y funciones están ligadas a la organización seleccionada; se exige MFA a propietarios, administradores, responsables de cumplimiento, aprobadores y auditores.

Funciones y acceso limitado de asistencia

Las funciones siguen permisos asignados en la organización. Brillnet no tiene acceso permanente de asistencia; el acceso excepcional exige consentimiento, ámbito definido, caducidad y registro de auditoría.

Motor de políticas

Antes de una acción importante, el sistema comprueba quién actúa, qué objeto se afecta y por qué. La ausencia de fundamento de acceso debe bloquear la acción.

Aprobación por dos personas

Las acciones de mayor riesgo pueden exigir aprobación de otra persona. La decisión, el fundamento y el momento de aprobación siguen visibles en el historial.

Protección de datos

Cifrado, clasificación y ámbito de datos

Ámbito de datos y acceso a objetos

Define qué datos entran en documentos y evidencias y quién puede verlos, cambiarlos o exportarlos. Los permisos de lectura, escritura y aprobación son distintos. Minimiza datos personales y material de diagnóstico.

Modelo acordado de claves de cifrado

El modelo de claves de cifrado se acuerda durante la implantación y se documenta para el ámbito del servicio confirmado.

Privilegio mínimo en acceso a base de datos

El acceso técnico a la base de datos se limita al ámbito necesario para cada parte del sistema. Las pruebas previas a la publicación comprueban que no se haya ampliado demasiado.

Control de aprobación de exportaciones

Exportar datos confidenciales o personales puede exigir aprobación adicional. Si faltan las aprobaciones necesarias, se bloquea la exportación y se registra en el historial.

Rastro de auditoría

Historial de operaciones y comprobaciones de integridad

Registro de eventos con verificación de integridad

El historial registra momento, usuario, acción, objeto y versión. Los administradores pueden verlo y exportarlo, pero no cambiar ni borrar entradas. Las versiones documentales se comprueban con sumas de verificación; no afirmamos una cadena criptográfica para cada evento.

Paquete de evidencias con ámbito e historial

El paquete incluye lista de elementos, ámbito de datos e historial de operaciones. Ayuda al auditor a ver qué se mostró y qué período cubre.

Aislamiento de datos de las organizaciones

Cada organización tiene su área con base de datos, almacenamiento de archivos y contextos de auditoría y cifrado separados. Documentos, evidencias y contenido de IA no se guardan en la capa operativa compartida ni se exponen a otra organización.

Registro de acceso a paquetes y exportaciones

Cada descarga de paquete de evidencias, exportación o informe deja rastro: quién, cuándo, qué ámbito de datos y para qué finalidad.

Infraestructura y versiones

Controles de seguridad antes de publicar cambios

Control de seguridad

Antes de publicar se comprueban dependencias, vulnerabilidades conocidas y riesgos básicos. Los cambios de alto riesgo no deben publicarse sin decisión de la persona responsable.

Controles de bibliotecas

Se mantiene reproducible la lista de bibliotecas y versiones. Las versiones conocidas como inseguras deben bloquearse o pasar a una vía rápida de actualización.

Registro de errores protegido

Los registros de errores deben eliminar datos personales, tokens de acceso y otra información sensible. Se busca diagnosticar problemas sin exponer datos de clientes.

Monitorización del inicio de sesión

Se monitoriza el inicio de sesión porque afecta al acceso a evidencias y a la responsabilidad de usuarios. Los problemas de acceso se tratan como riesgo operativo.

Vía de actualización de seguridad

Las vulnerabilidades importantes tienen responsable, estado de corrección y decisión de prioridad. Así, las actualizaciones de seguridad no se pierden en la cola de trabajo habitual.

Paquete de seguridad

Materiales para quienes revisan el servicio

Podemos compartir y comentar los materiales necesarios para revisar el servicio. Explicamos la seguridad de forma clara, sin jerga técnica.

Acuerdo de tratamiento y proveedores

Podemos revisar el modelo de acuerdo de tratamiento y la lista de proveedores que apoyan el servicio.

Almacenamiento y copias de seguridad

Explicamos dónde se almacenan datos, cómo funcionan las copias y cómo ayudan a proteger la continuidad.

Procedimiento de incidentes

Describimos cómo comunicar un problema, quién mantiene el contacto y cómo funciona la comunicación.

Reglas de seguridad

Mostramos cómo mantenemos el orden, gestionamos acceso a datos y asignamos responsabilidades del equipo.

Utilizar Pulsar, por sí solo, no certifica tu organización ni garantiza cumplimiento. Los documentos del sitio de marketing y de la aplicación cubren ámbitos diferentes.

Seguridad: preguntas frecuentes

¿Dónde se alojan los datos?

Por defecto, prevemos alojamiento en la Unión Europea. Ubicación exacta, conservación y requisitos de infraestructura se confirman en el acuerdo de implantación.

¿Puedo utilizar mis propias claves de cifrado?

Sí, si se acuerda en el ámbito de implantación. En ese caso describimos quién gestiona las claves, cómo funciona la rotación y quién responde del acceso.

¿Cómo se garantiza el aislamiento entre organizaciones?

El aislamiento de datos forma parte de las pruebas previas a la publicación. El ámbito de copias de seguridad, restauración y recuperación ante desastres se confirma en los acuerdos de implantación.

¿Cómo se verifica la integridad del rastro de auditoría?

El historial registra momento, usuario, acción, objeto y versión. Los administradores pueden verlo y exportarlo, pero no cambiar ni borrar entradas. Las versiones documentales se comprueban con sumas de verificación; no afirmamos una cadena criptográfica para cada evento.