Directrices legales

Cumplimiento

3dEYE se toma en serio la ciberseguridad y el cumplimiento de las mejores prácticas y estándares de cumplimiento.
Encuentre la lista de las preguntas más comunes que nos hacen con las respuestas a continuación.

Tabla de contenido

¿Tiene alguna certificación de cumplimiento?

Se utiliza la nube de AWS https://aws.amazon.com/compliance/

¿Realiza pruebas de penetración de su servicio con regularidad?

Sí, realizamos pruebas de penetración internas cada 3 meses o después de cada lanzamiento importante.

¿Realiza auditorías periódicamente?

Sí, internamente, cada 3 meses o una versión importante, lo que ocurra más rápido.

¿Las políticas y procedimientos son anónimos?

Sí, los datos de AWS son anónimos. La política de AWS IAM está implementada para evitar el acceso a los datos.

¿Tiene las capacidades para hacer cumplir las políticas de retención de datos de los clientes?

Sí, los datos del cliente se eliminan al eliminar el Cliente o la Cámara. El integrador tiene control sobre la eliminación.

¿Tiene procedimientos implementados para garantizar que los datos de producción no se repliquen ni se utilicen en entornos que no sean de producción?

Sí, AWS VPC se utiliza para separar entornos. No se utiliza ningún entorno de ensayo local.

¿Tiene controles implementados para evitar la fuga de datos o el compromiso intencional/accidental entre clientes en un entorno multiinquilino?

Sí, los datos de AWS son anónimos. La política de AWS IAM está implementada para evitar el acceso a los datos.

¿Tiene implementada una solución de prevención de pérdida de datos (DLP) o prevención de extrusión para todos los sistemas que interactúan con su oferta de servicios en la nube?

Sí, no se permite el acceso de terceros a la infraestructura de la nube de AWS. Se utiliza AWS GuardDuty.

¿Se trasladarán los datos de los clientes de una ubicación física a otra?

No, todos los datos siempre se almacenan en servidores de AWS.

¿Sus políticas de privacidad y seguridad de la información se alinean con estándares industriales particulares?

Sí, se utiliza AWS SecuirtyHub. https://aws.amazon.com/compliance/

¿Utiliza proveedores externos para su servicio?  

Sí, nube de AWS.

¿Tiene controles establecidos que garanticen la eliminación oportuna del acceso a los sistemas que ya no son necesarios para fines comerciales?  

Sí, se utiliza la política de AWS IAM.

¿Mantiene documentación para el otorgamiento y aprobación del acceso a los datos?  

Sí, AWS CloudTrail y SecurityHub.

¿Se implementa oportunamente la cancelación, revocación o modificación del acceso de los usuarios a los sistemas, activos de información y datos de la organización ante cualquier cambio en el estado de los empleados, contratistas, clientes, socios comerciales o terceros? 

Sí.


¿Cifra los datos de los clientes en reposo (en disco/almacenamiento) dentro de su entorno? ¿Qué es la fuerza del cifrado?

Sí, el cifrado de AWS está inactivo en los servicios aplicables utilizados. Para las imágenes, se utiliza el cifrado AE-256 del lado del servidor AWS S3.

¿Se cifran los datos durante el transporte? Si es así, ¿cuál es la intensidad del cifrado?  

Sí, en el caso de la tecnología 3dEYE PUSH se crea un túnel SSL seguro entre la cámara y la nube. Se utiliza AES-256.

¿Realiza análisis de vulnerabilidad de la red, el sistema operativo y/o las aplicaciones a intervalos regulares?

Sí, se utiliza la última AMI de AWS basada en la arquitectura AWS ECS ASG, Fargate y AWS Serverless.

¿Tiene la capacidad de parchear rápidamente las vulnerabilidades en todos sus dispositivos, aplicaciones y sistemas informáticos?  

Sí, en caso de vulnerabilidad crítica, AWS retirará la AMI. Se volverá a implementar la infraestructura sin servidor de AWS ECS y AWS.

¿Tiene programas antimalware instalados en todos los sistemas que admitan sus ofertas de servicios en la nube?

Sí, se utilizan AWS WAF, AWS GuardDuty, la última arquitectura sin servidor de AWS AMI, ECS y AWS.

¿Se informa al cliente de un incidente en caso de divulgación no autorizada de datos confidenciales o sensibles?

Sí.

¿Tiene un sistema de gestión de eventos e información de seguridad (SIEM)?

Sí, AWS SecurityHub, AWS Guard Duty, AWS CloudTrail.

¿Su marco de registro y monitoreo permite aislar un incidente para clientes específicos?

Sí, los datos de AWS son anónimos y no están disponibles. Los clientes pueden revisar los registros de aplicaciones en el panel de administración de la plataforma 3dEYE relacionados con un cliente específico.

¿Existen controles para evitar el acceso no autorizado al código fuente de aplicaciones, programas u objetos y garantizar que esté restringido únicamente al personal autorizado?  

Sí, se utiliza la política de AWS IAM, AWS GuardDuty, AWS CloudTrail.

¿Tiene proveedores subcontratados que gestionan su servicio?  

No.

¿Tiene la capacidad de segmentar o cifrar lógicamente los datos de los clientes de modo que se puedan producir datos para un solo inquilino, sin acceder inadvertidamente a los datos de otro inquilino?  

Sí. Se puede utilizar una instalación de nube privada separada y personalizada para garantizar la segmentación lógica.

¿Cuenta con políticas y procedimientos que describan los controles que tiene establecidos para proteger la propiedad intelectual de los clientes?  

No aplicable. No almacenamos, procesamos ni accedemos a la propiedad intelectual de los Clientes.

¿Permite que los clientes especifiquen a cuál de sus ubicaciones geográficas se les permite entrar o salir de sus datos?  

Sí, la nube pública está disponible en la región de AWS de EE. UU. y Europa. La instalación personalizada de la nube privada se puede ubicar en cualquier región y zona de AWS, incluido GovCloud.

¿Su plan de respuesta a incidentes cumple con los estándares de la industria para procesos y controles de gestión de cadena de custodia legalmente admisibles?

Sí.

¿Hace cumplir y da fe de la separación de datos de los clientes cuando produce datos en respuesta a citaciones legales?

Sí.

¿Es capaz de respaldar retenciones por litigios (congelación de datos desde un momento específico) para un cliente específico sin congelar los datos de otros clientes? 

Sí, el Cliente puede guardar clips de vídeo en la Biblioteca como prueba. Dichas imágenes no se eliminarán a menos que se elimine la cámara o el cliente.

¿Utiliza o accede a datos y/o metadatos de clientes? Si es así, ¿cómo?

Sí, en caso de que el cliente cree un programa de alerta, AI Video Analytics accederá a las imágenes del cliente para producir eventos relevantes.

¿Recopila o crea metadatos sobre los datos de los clientes mediante el uso de tecnologías de inspección (motores de búsqueda, etc.)?

No.

¿Admite estándares de federación de identidades (SAML, SPML, WS-Federation, etc.) como medio para autenticar/autorizar usuarios?

Sí, AWS SAML, OAuth2 está disponible para integraciones.

¿Ofrecen a los clientes opciones sólidas de autenticación (multifactor) (certificados digitales, tokens, datos biométricos, etc.) para el acceso de los usuarios?

Sí, MFA está disponible para usuarios finales.

¿Aplica opciones sólidas de autenticación (multifactor) (certificados digitales, tokens, biométricos, etc.) para que sus administradores administren la solución?

Sí, se utilizan políticas de AWS IAM y MFA.

¿Utiliza estándares de la industria (puntos de referencia del modelo de madurez de construcción de seguridad [BSIMM], marco de proveedor de tecnología confiable ACS de Open Group, NIST, etc.) para incorporar seguridad para su ciclo de vida de desarrollo de software/sistemas (SDLC)?

Sí.

¿Las contraseñas se almacenan en un formato cifrado? ¿Proporciona el algoritmo de cifrado utilizado?

Sí, se utilizan AWS SSM y SecretsManager. Cifrado relevante del servicio AES 256 o AWS.

¿Verifica que todos sus proveedores de software cumplan con los estándares de la industria para la seguridad del ciclo de vida de desarrollo de software/sistemas (SDLC)?

Sí.

¿La solución proporciona gestión integrada de ID de usuario/contraseña?

Sí, se utilizan AWS IAM y SecretManager. MFA es obligatorio. La longitud mínima de la contraseña es de 8 caracteres. Requiere al menos un número. Requiere al menos un carácter no alfanumérico (! @ # $ % ^ & * ( ) _ + - = [ ] { } | '). Permita que los usuarios cambien su propia contraseña. Recuerde las últimas 3 contraseñas y evite su reutilización.

¿Tiene un programa de evaluación de riesgos que haya sido aprobado por la gerencia, comunicado y asignado como propietario?

Sí. 3dEYE ha integrado un programa de riesgos y cumplimiento en toda la organización. Este programa tiene como objetivo gestionar el riesgo en todas las fases del diseño e implementación del servicio y mejorar y reevaluar continuamente las actividades relacionadas con el riesgo de la organización.

¿Tiene un programa de seguridad con políticas de seguridad de la información establecidas que hayan sido aprobadas por la gerencia, comunicadas y asignadas como propiedad?

Sí.

¿Se han revisado el programa y las políticas de 3dEYE durante el último año?

Sí.

¿Tiene un programa de gestión de terceros que haya sido aprobado por la dirección, comunicado y asignado propiedad?

3dEYE aprovecha las herramientas de seguridad y cumplimiento de AWS https://aws.amazon.com/products/security/

¿Realizan verificaciones de antecedentes de los empleados?

Sí. https://aws.amazon.com/products/security/

¿Cuál es la frecuencia de las verificaciones de antecedentes realizadas a los empleados?

Anual o cambio relacionado con el estado del empleado.

¿Tiene un programa y una política de control o gestión de cambios que haya sido aprobado por la gerencia, comunicado y asignado como propietario?

Sí.

¿Existe una política y un programa antivirus/malware que haya sido aprobado por la administración, comunicado y asignado como propietario?

3dEYE aprovecha la detección de AWS, la red de AWS, las herramientas de protección de aplicaciones de AWS, las herramientas de seguridad y vulnerabilidad de GitHub y las herramientas de seguridad de Microsoft. Los servicios de AWS, como GuardDuty, nos brindan un monitoreo continuo de actividades maliciosas y comportamientos no autorizados.

¿Se realizan copias de seguridad de los datos del sistema? ¿Con qué frecuencia?

3dEYE aprovecha las instantáneas y las copias de seguridad de AWS https://aws.amazon.com/backup/Services/ son redundantes. Se utiliza la arquitectura AWS Serverless. La duración y la recurrencia del almacenamiento de copias de seguridad e instantáneas dependen del servicio. Por ejemplo, suelen ser instantáneas de recurrencia diaria.

¿Hay algún firewall/ACL en el borde?

3dEYE aprovecha las herramientas de detección y red de AWS de AWS https://aws.amazon.com/products/security/?nc=sn&loc=2

¿Se realizan evaluaciones de vulnerabilidad, escaneos y/o pruebas de penetración en redes internas o externas? ¿Con qué frecuencia? ¿Hay documentación disponible?

Sí, realizamos pruebas de penetración internas cada 3 meses o después de cada lanzamiento importante. 3dEYE realiza pruebas de carga e inspecciones de código en cada nueva versión compilada. 3dEYE sigue el marco AWS Well Architected y las respectivas herramientas de AWS. https://aws.amazon.com/architecture/well-architected/

¿Se realizan pruebas de vulnerabilidad (internas/externas) en todas las aplicaciones al menos una vez al año?

Sí, realizamos pruebas de penetración internas cada 3 meses o después de cada lanzamiento importante. 3dEYE realiza pruebas de carga e inspecciones de código en cada nueva versión compilada. La interfaz de usuario del usuario final (web/móvil) se compara con los vectores comunes de ataques.

¿Existe un proceso formal del ciclo de vida del desarrollo de software (SDLC) que incluya seguridad y privacidad desde el diseño?

Sí.

3dEYE ejerce una política obligatoria para pasar a nuevas versiones del marco. Se utilizan las últimas bibliotecas actualizadas durante el proceso de compilación. Se siguen las mejores prácticas durante el proceso de desarrollo. Se utilizan bibliotecas estándar y enfoques de cifrado, autenticación y autorización. 3dEYE realiza pruebas de carga e inspecciones de código en cada nueva versión compilada. La interfaz de usuario del usuario final (web/móvil) se compara con los vectores comunes de ataques. El contenido extraño en el cliente se bloquea mediante encabezados CSP.

¿Se administran y mantienen las herramientas de cifrado?

3dEYE utiliza cifrado AWS. Cada servicio de AWS al que llegan los datos proporciona cifrado en reposo y en tránsito.

¿Tiene un programa de Gestión de Incidentes?

Se utilizan los servicios de gestión de incidentes de AWS. https://aws.amazon.com/products/security/?nc=sn&loc=2

¿Existe una política documentada para la continuidad del negocio y la recuperación ante desastres que haya sido aprobada por la gerencia, comunicada y un propietario para mantener y revisar la política?

Sí. Se aprovecha AWS D/CP: https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

¿Con qué frecuencia se realizan las pruebas BC/DR?

Anualmente o después de cambios infraestructurales importantes. AWS Config se utiliza continuamente para monitorear y registrar los cambios en los recursos de AWS. AWS CloudFormation se utiliza para automatizar pruebas. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

¿Se realiza un Análisis de Impacto Empresarial al menos una vez al año?

Sí. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

¿Existe un departamento de auditoría interna, gestión de riesgos o cumplimiento responsable de identificar y dar seguimiento a la resolución de cuestiones regulatorias pendientes?

Sí. https://docs.aws.amazon.com/whitepapers/latest/disaster-recovery-workloads-on-aws/disaster-recovery-options-in-the-cloud.html

¿Se realizan evaluaciones periódicas de los riesgos de privacidad?

Sí, anualmente o durante la adquisición y expansión de nuevas regiones.

¿Existe un proceso formal para informar y responder a quejas o incidentes de privacidad?

Sí.

¿Existe un programa de respuesta documentado para abordar incidentes de privacidad, divulgación no autorizada, acceso no autorizado o violación?

Sí, 3dEYE aprovecha el marco forense y de respuesta automatizada a incidentes de AWS y AWS Incident Response.

¿Existe un programa de privacidad documentado con salvaguardas administrativas, técnicas y físicas para la protección de Sistemas y Datos?

3dEYE aprovecha las respectivas directrices y políticas. Herramientas de seguridad y cumplimiento de AWS https://aws.amazon.com/products/securityAWS/ Programa FTR Marco y conjunto de herramientas AWS Well Architected https://aws.amazon.com/architecture/well-architected/

¿3DEYE cumple con el RGPD?

3dEYE emplea un conjunto completo de herramientas y servicios de AWS para facilitar el cumplimiento del RGPD a sus clientes. Además, 3dEYE ha desplegado estratégicamente su infraestructura dentro del centro de datos de AWS en Estocolmo, garantizando así el almacenamiento de datos dentro de los límites geográficos de la Unión Europea. Este enfoque meticuloso subraya nuestro compromiso con la seguridad de los datos y el cumplimiento normativo. Más información: https://aws.amazon.com/blogs/security/all-aws-services-gdpr-ready/

¿Aún tienes preguntas?
¿No encuentras la respuesta que buscas? Por favor chatee con nuestro amigable equipo.
Socios tecnológicos

Experiencia en la que puedes confiar

Pruébelo gratis ahora