Programa de Seguridad
Última actualización: 4 de julio de 2026
CORPYO construye y opera una plataforma de constitución de empresas que gestiona información sensible de identidad, corporativa y financiera de fundadores de todo el mundo. La seguridad no es una función añadida — es una restricción de diseño en todas las capas de nuestra infraestructura, desde el borde de la red hasta el código que publican nuestros ingenieros. Esta página describe el programa en detalle. Para la hoja de ruta de certificaciones, consulte Certificaciones; para saber cómo reportar una vulnerabilidad, consulte Divulgación Responsable.
Seguridad de la Infraestructura
La infraestructura de producción se ejecuta en Vercel (capa de aplicación, funciones edge) y AWS (almacenamiento de datos, procesamiento en segundo plano, secretos) detrás de la red global de Cloudflare. Cada entorno se aprovisiona mediante infraestructura como código, de modo que la configuración esté versionada, revisada y sea reproducible, en lugar de realizarse manualmente sobre un sistema en vivo. Los entornos de producción, staging y desarrollo están aislados lógica y funcionalmente entre sí en la red; los ingenieros no tienen acceso permanente a los almacenes de datos de producción desde máquinas locales. Consulte Infraestructura para el detalle de la arquitectura.
Seguridad de Red
Todo el tráfico entra a través de la red edge de Cloudflare, que proporciona mitigación de DDoS, un Firewall de Aplicaciones Web (WAF) gestionado y mitigación de bots antes de que una solicitud llegue a un servidor de origen. Los servidores de origen no son directamente accesibles desde internet público — solo se permite el tráfico entrante desde los rangos de IP edge de Cloudflare. El tráfico interno entre servicios está autenticado y cifrado, y el acceso administrativo a la infraestructura en la nube requiere una VPN o un intermediario de acceso de confianza cero además de autenticación multifactor (MFA). La segmentación de red separa la capa de aplicación, la capa de base de datos y la capa de tareas en segundo plano, de forma que el compromiso de un componente no expone automáticamente a los demás.
Seguridad de Aplicaciones
Nuestro equipo de ingeniería sigue prácticas de codificación segura basadas en el OWASP Top 10 y el OWASP ASVS. Cada cambio en la aplicación pasa por revisión de código, análisis estático automatizado y escaneo de vulnerabilidades de dependencias antes de fusionarse. Utilizamos consultas parametrizadas y un ORM para prevenir inyecciones, codificación de salida y una Política de Seguridad de Contenido estricta para reducir el riesgo de cross-site scripting, tokens anti-CSRF en solicitudes que modifican estado, y limitación de tasa en autenticación y otros endpoints propensos al abuso. Las dependencias de terceros se escanean continuamente en busca de vulnerabilidades conocidas (CVE), y los hallazgos críticos se parchean según un cronograma acelerado.
Cifrado
Los datos se cifran en tránsito mediante TLS 1.2+ en todos los casos, y en reposo mediante cifrado AES-256 estándar del sector para bases de datos, almacenamiento de objetos y copias de seguridad. Consulte Cifrado para el detalle completo de nuestra configuración TLS, gestión de claves, hash de contraseñas y gestión de secretos.
Control de Acceso
El acceso a los sistemas de producción y a los datos de clientes sigue el principio del mínimo privilegio: los empleados solo reciben el acceso necesario para su función, el acceso se revisa periódicamente y se revoca inmediatamente ante un cambio de rol o baja. La autenticación multifactor es obligatoria para todas las cuentas de empleados con acceso a sistemas de producción, datos de clientes o código fuente. El control de acceso basado en roles (RBAC) rige tanto nuestras herramientas internas como el propio producto CORPYO. Consulte Control de Acceso para más detalle, y Registro de Auditoría para cómo se registra y revisa el acceso.
Gestión de Vulnerabilidades
Ejecutamos escaneo automatizado y continuo de vulnerabilidades en nuestra superficie de aplicaciones y dependencias, y encargamos periódicamente pruebas de seguridad independientes (pruebas de penetración) de la plataforma. Los hallazgos se priorizan por gravedad utilizando una escala basada en CVSS, se rastrean hasta su remediación con objetivos basados en SLA, y se vuelven a probar antes del cierre. También operamos un programa público de divulgación de vulnerabilidades — consulte Divulgación Responsable — para que los investigadores externos puedan reportar problemas de forma segura y de buena fe.
Monitorización
La telemetría de infraestructura, aplicación y seguridad (registros, métricas y trazas) se centraliza y monitoriza continuamente. Las alertas automatizadas notifican a los ingenieros de guardia sobre anomalías — patrones de autenticación inusuales, picos en la tasa de errores, intentos de acceso no autorizados y problemas de salud de la infraestructura — las 24 horas del día. Los eventos relevantes para la seguridad se conservan con fines de auditoría; consulte Registro de Auditoría.
Ciclo de Vida de Desarrollo Seguro (SDLC)
La seguridad está integrada en toda nuestra canalización de entrega de software: revisión de diseño para funciones que involucran datos sensibles o autenticación, revisión de código por pares obligatoria, pruebas automatizadas (unitarias, de integración y análisis estático de seguridad) en integración continua, despliegues por etapas con capacidad de reversión rápida, y un proceso formal de gestión de cambios para modificaciones de la infraestructura de producción. Los secretos nunca se confían al control de versiones; se almacenan en un servicio de gestión de secretos y se inyectan en tiempo de ejecución.
Respuesta a Incidentes
CORPYO mantiene un plan documentado de respuesta a incidentes que abarca detección, triaje, contención, erradicación, recuperación y notificación a clientes. Consulte Respuesta a Incidentes para el ciclo completo y nuestro enfoque de comunicación oportuna y transparente con los clientes.
Seguridad de los Empleados
Todos los empleados y contratistas completan formación en seguridad y privacidad durante la incorporación y de forma recurrente después, cubriendo phishing, ingeniería social, manejo seguro de datos de clientes y nuestro proceso de reporte de incidentes. Se realizan verificaciones de antecedentes donde lo permite la ley local antes de conceder acceso a sistemas de producción o datos de clientes. El acceso se aprovisiona bajo el principio de mínimo privilegio y basado en roles, y se retira inmediatamente al finalizar la relación laboral. Los dispositivos proporcionados por la empresa están cifrados, gestionados centralmente e inscritos en protección de endpoints.
Seguridad Física
CORPYO no opera sus propios centros de datos. Toda la infraestructura de producción se ejecuta en los centros de datos de nuestros proveedores de nube (AWS y los socios de infraestructura subyacente de Vercel), que mantienen controles de seguridad física alineados con SOC 2 / ISO 27001, incluyendo acceso controlado por credencial, monitorización 24/7, controles ambientales y energía redundante. Nuestras propias oficinas corporativas aplican controles razonables de acceso físico a los equipos que puedan conectarse a los sistemas de la empresa, y se exige a los empleados remotos asegurar su equipo de oficina en casa conforme a la política de la empresa.
Mejora Continua
Nuestro programa de seguridad se revisa y actualiza periódicamente para reflejar nuevas amenazas, nueva superficie de producto y las mejores prácticas en evolución. Realizamos seguimiento de nuestro progreso hacia certificaciones formales de terceros en nuestra página de hoja de ruta de Certificaciones, y damos la bienvenida a las preguntas de clientes, auditores y socios de instituciones financieras en [email protected].
