2. Descripción de los servicios
Nocera InfoSec® ofrece servicios especializados de seguridad de la información, incluyendo, sin limitarse a:
- Simulación controlada de ataques a redes, aplicaciones web, APIs e infraestructura para la identificación de vulnerabilidades;
- Simulación avanzada de adversarios reales con TTPs (tácticas, técnicas y procedimientos) de amenazas sofisticadas (APT);
- Ingeniería inversa y análisis de comportamiento de artefactos maliciosos;
- Investigación y preservación de evidencias digitales en conformidad con estándares jurídicos;
- Auditoría y protección de perfiles corporativos y ejecutivos en plataformas digitales;
- Contención, erradicación y recuperación de incidentes de seguridad;
- Recopilación e análisis de inteligencia en fuentes abiertas con fines defensivos e investigativos;
- Barrido continuo en foros clandestinos, mercados y canales oscuros por exposición de datos;
- Ejercicios prácticos de respuesta a crisis cibernéticas para equipos técnicos y ejecutivos.
El alcance exacto, la metodología, los entregables y los plazos de cada servicio se definen en la Propuesta Comercial y/o Statement of Work (SoW) firmados por las Partes.
3. Alcance y autorización
3.1 Autorización escrita obligatoria: todos los servicios que involucran actividades de prueba, acceso o interacción con sistemas, redes o activos digitales del Cliente requieren autorización escrita previa y expresa del Cliente, que especifique el alcance autorizado, los sistemas objetivo, las ventanas de tiempo y el responsable de la Parte autorizante. Ningún servicio técnico ofensivo se iniciará sin esta documentación.
El Cliente declara contar con la autoridad legal y contractual para autorizar las actividades sobre los sistemas, redes y datos especificados en el alcance, y es responsable de obtener las autorizaciones necesarias de terceros (p. ej., proveedores de nube, ISPs, proveedores) cuyos sistemas puedan verse afectados.
Nocera InfoSec® actuará exclusivamente dentro del alcance aprobado. Cualquier expansión de alcance, incluidos nuevos sistemas, dominios, rangos de IP o técnicas, requiere un aditivo contractual escrito antes de la ejecución.
Las ventanas de tiempo para la ejecución se acordarán con al menos 48 horas de anticipación, salvo disposición en contrario en la Propuesta; en servicios de Respuesta a Incidentes de carácter emergencial, este plazo no aplica. Las Reglas de Encargo (Rules of Engagement, RoE) se documentarán en la Propuesta y pueden incluir restricciones a determinados vectores de ataque, horarios, sistemas de producción críticos y datos de clientes del Cliente. Nocera InfoSec® respetará íntegramente las RoE acordadas.
4. Obligaciones del Cliente
- Proporcionar información precisa sobre el entorno, la infraestructura y los sistemas en el alcance;
- Designar un punto de contacto técnico disponible durante la ejecución de los servicios;
- Notificar de inmediato a Nocera InfoSec® sobre incidentes reales o alertas durante el período de pruebas;
- No divulgar, reproducir ni redistribuir reportes, herramientas, exploits o entregables sin autorización previa y escrita;
- Mantener los entregables en confidencialidad, aplicando controles de acceso adecuados;
- Realizar los pagos en los plazos y condiciones acordados;
- Garantizar la legalidad del alcance y las autorizaciones necesarias;
- Aplicar las remediaciones recomendadas en los plazos adecuados al nivel de criticidad.
5. Obligaciones de Nocera InfoSec®
- Ejecutar con diligencia y competencia profesional (OWASP, PTES, MITRE ATT&CK, NIST SP 800-115);
- Actuar exclusivamente dentro del alcance autorizado y de las RoE;
- Mantener confidencialidad absoluta sobre toda la información, las vulnerabilidades y los datos accedidos;
- Notificar de inmediato las vulnerabilidades críticas con riesgo inminente;
- Preservar la integridad de los sistemas, evitando daños o indisponibilidad no previstos;
- Entregar reportes completos con evidencias, riesgo, impacto y remediación;
- Eliminar de forma segura cualquier dato o acceso obtenido después de la finalización;
- Brindar soporte posentrega conforme al plazo definido en la Propuesta.
6. Pago y facturación
Los montos, las condiciones de pago y la forma de facturación se definen en la Propuesta Comercial. A falta de una disposición específica: pago dentro de los 30 días posteriores a la emisión de la factura; los proyectos con una duración superior a 30 días pueden facturarse en parciales; la respuesta a incidentes emergencial puede cobrarse por hora, con facturación inmediata al cierre. Para clientes nuevos o proyectos de mayor valor, puede exigirse un anticipo del 30% a 50% antes del inicio.
El retraso en el pago puede acarrear una multa del 2%, intereses del 1% mensual, corrección monetaria por el IPCA y la suspensión de los servicios hasta la regularización, sin responsabilidad por daños derivados de la suspensión. Nocera InfoSec® puede retener la entrega del reporte final hasta el pago total. Los montos pueden incluir los tributos aplicables, salvo una exención válida.
7. Propiedad intelectual
Todas las herramientas, scripts, exploits originales, metodologías, procesos y know-how siguen siendo propiedad exclusiva de Nocera InfoSec®. El Cliente no adquiere ningún derecho sobre estos activos.
Los reportes y entregables producidos para el Cliente se licencian para uso interno, no exclusivo e intransferible. La publicación, el sublicenciamiento o la distribución requieren autorización escrita. Todos los datos y sistemas del Cliente siguen siendo propiedad del Cliente.
Las vulnerabilidades zero-day o exploits originales que se descubran se comunicarán al Cliente y, después de un plazo de remediación acordado, podrán divulgarse de forma responsable al fabricante afectado, sin identificar al Cliente.
8. Confidencialidad
Toda la información intercambiada entre las Partes, incluidas vulnerabilidades, reportes, datos de sistemas e información comercial, es estrictamente confidencial. Las obligaciones de confidencialidad (a) rigen a partir de la firma del NDA o de la Propuesta; (b) sobreviven durante 5 años; y (c) se extienden a colaboradores y subcontratistas.
Excepciones: información de dominio público sin culpa de la Parte; conocimiento previo acreditado; recepción legítima de un tercero sin restricción; o exigencia legal u orden judicial (con aviso previo cuando sea posible).
9. Responsabilidad y limitaciones
9.1 Limitación de responsabilidad: salvo en casos de dolo o culpa grave, la responsabilidad total de Nocera InfoSec® se limita al monto total pagado por el servicio específico que originó el daño.
Nocera InfoSec® no responde por: daños indirectos o consecuentes, lucro cesante, pérdida de datos o daño a la reputación; degradación de sistemas no comunicada previamente como posible en las RoE; incidentes reales ocurridos durante el período de prueba no causados por las actividades de Nocera; y daños derivados del uso indebido o la divulgación no autorizada de los reportes por parte del Cliente.
Los servicios de pentest y red team son evaluaciones puntuales y no garantizan la identificación de todas las vulnerabilidades, ni protección futura. El Cliente indemnizará a Nocera InfoSec® por reclamaciones derivadas del uso fuera del alcance, de la falta de autoridad para autorizar o del incumplimiento de estos Términos.
10. Usos prohibidos
Al Cliente le queda expresamente prohibido:
- Contratar los servicios con fines ilegales o contra terceros no autorizados;
- Solicitar actividades fuera del alcance sin un aditivo escrito;
- Usar reportes, herramientas o conocimiento adquirido para realizar ataques no autorizados;
- Redistribuir, vender o sublicenciar los entregables;
- Intentar reclutar directamente a profesionales de Nocera durante el encargo y durante los 12 meses posteriores, sin autorización.
Cláusula de uso ético: Nocera InfoSec® puede rechazar o terminar de inmediato cualquier encargo que indique un uso antiético o ilegal, sin reembolso por los servicios ya entregados.
11. Terminación
11.1 Terminación por conveniencia: cualquiera de las Partes puede darlo por terminado mediante aviso escrito con 15 días de anticipación. El Cliente paga por los servicios ya ejecutados, más los costos no recuperables.
Nocera puede darlo por terminado de inmediato en caso de incumplimiento sustancial, mora superior a 30 días, indicios de uso ilegal o antiético, o negativa a proporcionar información esencial. Los entregables ya producidos se entregan previo pago; los datos del Cliente se eliminan de forma segura; la confidencialidad permanece conforme a la sección 8.
12. Fuerza mayor
Ninguna de las Partes será responsable por fallas o retrasos derivados de eventos de fuerza mayor (pandemias, desastres naturales, guerra, ataques cibernéticos a gran escala, actos de gobierno). La Parte afectada debe notificarlo dentro de 48 horas. Si el evento persiste por más de 30 días, cualquiera de las Partes puede terminarlo sin penalidades.
13. Cumplimiento legal
Los servicios se prestan en conformidad con la legislación brasileña aplicable, incluyendo la Ley nº 12.737/2012 (Ley Carolina Dieckmann), la Ley nº 12.965/2014 (Marco Civil de Internet), las Leyes nº 9.609/1998 y nº 9.610/1998 (propiedad intelectual y derechos de autor) y el Código Penal brasileño (art. 154-A y siguientes). Toda actividad de prueba se realiza con base en la autorización expresa del titular de los sistemas.
14. Resolución de disputas
Las Partes buscarán la resolución de buena fe mediante negociación directa dentro de un plazo de 30 días. Si el conflicto persiste, podrán acudirse a la mediación o al arbitraje antes de cualquier litigio judicial. Estos Términos se rigen por la legislación brasileña, con fuero en la Comarca de São Paulo, SP, para dirimir las controversias no resueltas de otra manera.
15. Disposiciones generales
- Integridad: estos Términos, la Propuesta y los NDAs constituyen el acuerdo integral entre las Partes;
- Modificaciones: los cambios se comunicarán con 30 días de anticipación; el uso continuado implica aceptación;
- Independencia de las cláusulas, no renuncia y contratación independiente;
- Subcontratación bajo NDA, con responsabilidad total de Nocera frente al Cliente;
- Cesión: el Cliente no puede ceder derechos u obligaciones sin consentimiento previo y escrito.