2. Información cubierta
Se consideran información confidencial, entre otras:
- Arquitectura de red, topología e inventario de activos;
- Credenciales, tokens, claves criptográficas y secretos del sistema;
- Vulnerabilidades identificadas y exploits desarrollados;
- Datos personales de colaboradores, clientes o terceros presentes en los sistemas;
- Código fuente, propiedad intelectual y secretos comerciales;
- Reportes técnicos y ejecutivos producidos durante el proyecto;
- Información financiera, estratégica y operacional accedida incidentalmente;
- La propia existencia, naturaleza y resultado del encargo.
Recopilamos y almacenamos solo los datos estrictamente necesarios para la ejecución del alcance acordado. Los datos accedidos incidentalmente (p. ej., registros de bases de datos, correos de colaboradores) se documentan en el reporte como evidencia de criticidad, y no se copian para uso más allá del encargo.
3. Tratamiento de datos sensibles
Las evidencias, los artefactos y los datos del cliente se almacenan en entornos cifrados (AES-256), aislados de otros proyectos, con acceso restringido solo a los miembros del equipo designados para el encargo específico. Los reportes y materiales sensibles se transmiten por canales cifrados (correo con PGP, enlaces seguros con expiración automática); nunca enviamos reportes de vulnerabilidades por correo sin cifrar ni por plataformas sin control de acceso. Los accesos remotos a los sistemas del cliente se realizan mediante VPN dedicada o jump server aprovisionado por el cliente, con autenticación multifactor, y todos los accesos quedan registrados y se reportan al final del encargo.
4. Equipo y subcontratistas
Todo profesional de Nocera InfoSec® con acceso a información de clientes está obligado a: un NDA individual con cláusula de no competencia y no divulgación poslaboral; capacitación anual en seguridad de la información y protección de datos; y acceso restringido al mínimo necesario (principio del mínimo privilegio).
Cuando se utilizan subcontratistas especializados, firmamos NDAs bilaterales específicos antes de cualquier involucramiento. Nocera InfoSec® sigue siendo plenamente responsable frente al cliente por el cumplimiento de las obligaciones de confidencialidad por parte de los subcontratistas.
5. Destrucción de datos
Al finalizar el encargo y después de la entrega y aceptación de los entregables por parte del cliente:
- Todas las evidencias en bruto, los datos capturados, las credenciales y los artefactos se eliminan de forma segura (sobrescritura de 7 pasos o destrucción del medio, conforme a NIST SP 800-88);
- Los accesos aprovisionados (cuentas de prueba, VPN, jump server) se revocan de inmediato;
- El cliente recibe confirmación escrita de la destrucción de los datos dentro de los 5 días hábiles posteriores a la finalización;
- Solo se conservan los reportes finales firmados, por el plazo definido en la Política de Privacidad.
6. Divulgación responsable
En caso de descubrimiento de vulnerabilidades zero-day en productos de terceros durante un encargo: se notifica al cliente de inmediato; Nocera InfoSec® espera el plazo de remediación acordado (generalmente 90 días); se notifica al fabricante de forma confidencial, sin identificar al cliente; después de la corrección o del vencimiento del plazo, Nocera puede publicar un advisory técnico sin mencionar al cliente. Cualquier publicación o presentación está condicionada a la autorización previa del cliente cuando exista riesgo de identificación.
7. Vigencia
Las obligaciones de confidencialidad rigen a partir de la firma del NDA o de la Propuesta Comercial y permanecen vigentes durante 5 años, cubriendo secretos comerciales, credenciales, datos personales y vulnerabilidades no divulgadas públicamente por el cliente.
8. Violación de confidencialidad
En caso de violación de la confidencialidad por parte de Nocera InfoSec® (p. ej., filtración por negligencia): se notificará al cliente dentro de las 24 horas posteriores al conocimiento del incidente; tomaremos medidas razonables para contener la filtración; cooperaremos plenamente con la investigación y la eventual notificación regulatoria; y asumiremos las responsabilidades previstas en el contrato y en la legislación aplicable.