Objetivo
Esta política establece los principios, responsabilidades y controles que orientan la protección de la información gestionada por VB Solutions SRL, procurando preservar su confidencialidad, integridad, disponibilidad y trazabilidad.
Su aplicación busca reducir riesgos, respaldar la continuidad de los servicios y cumplir las obligaciones legales, regulatorias y contractuales aplicables, incluidas las relacionadas con facturación electrónica y protección de datos personales en la República Dominicana.
Alcance
Aplica a los procesos, personas, aplicaciones, integraciones, infraestructura, dispositivos y terceros que intervengan en los servicios de implementación, soporte, desarrollo, alojamiento o administración tecnológica prestados por VB Solutions, incluyendo soluciones Odoo y de facturación electrónica.
Es de observancia obligatoria para colaboradores, contratistas, consultores y proveedores que accedan a información o recursos tecnológicos bajo responsabilidad de VB Solutions.
Principios rectores
- Confidencialidad: acceso únicamente por personas y sistemas autorizados.
- Integridad: prevención de modificaciones, destrucción o pérdida no autorizada.
- Disponibilidad: acceso oportuno a los servicios y datos según los niveles acordados.
- Trazabilidad: registro de actividades relevantes para facilitar la supervisión y el control de cambios.
- Mínimo privilegio: asignación de los accesos estrictamente necesarios para cada función.
- Cumplimiento: tratamiento de la información conforme a la ley, los contratos y los requerimientos aplicables de la DGII.
Gobierno y responsabilidades
- La dirección aprueba la política, asigna responsabilidades y promueve recursos proporcionales al riesgo.
- El personal técnico aplica controles de acceso, mantenimiento, monitoreo, respaldo y recuperación dentro de su ámbito.
- Los responsables de procesos clasifican la información y autorizan los accesos conforme a las necesidades del servicio.
- Los usuarios protegen sus credenciales, utilizan los recursos de forma autorizada y reportan oportunamente eventos sospechosos.
- Los terceros deben cumplir los compromisos de seguridad y confidencialidad establecidos contractualmente.
Clasificación y manejo de la información
La información se maneja según su sensibilidad y el impacto de una divulgación, alteración o pérdida:
- Pública: contenido aprobado para divulgación general.
- Interna: información operativa de uso exclusivo de la organización y partes autorizadas.
- Confidencial: datos personales, fiscales, financieros, contractuales o técnicos cuyo acceso debe restringirse.
- Restringida: credenciales, certificados, claves, respaldos y otros activos críticos sujetos a controles reforzados.
La protección se mantiene durante la creación, transmisión, almacenamiento, uso, respaldo, conservación y eliminación de la información.
Gestión de identidades y control de acceso
- Las cuentas deben ser individuales y no transferibles.
- Los roles y permisos se asignan según funciones, necesidad de conocer y mínimo privilegio.
- Se promueve autenticación robusta y, cuando el servicio lo permita, autenticación multifactor.
- Los accesos se revisan periódicamente y se ajustan ante cambios de función o terminación de la relación.
- Las conexiones administrativas y el acceso remoto deben realizarse mediante canales cifrados y autorizados.
Seguridad operativa y monitoreo
- Los servicios expuestos públicamente utilizan comunicaciones cifradas mediante HTTPS.
- Los componentes y dependencias se mantienen bajo procesos de actualización y corrección de vulnerabilidades según el riesgo.
- Se habilitan registros de eventos relevantes para apoyar la trazabilidad, el diagnóstico y el control de cambios.
- La infraestructura y los servicios críticos son supervisados para detectar fallos, degradaciones o actividad anómala.
- Los secretos y credenciales no deben almacenarse en texto plano dentro del código fuente.
Desarrollo seguro y gestión de proveedores
Los desarrollos, integraciones y cambios técnicos deben incorporar controles de autorización, validación de entradas, protección de secretos, revisión y pruebas proporcionales al riesgo antes de su liberación.
Los proveedores que puedan acceder a información o servicios críticos se evalúan según su función y quedan sujetos a obligaciones de confidencialidad, seguridad, disponibilidad y devolución o eliminación de datos, según corresponda.
Gestión y respuesta a incidentes
Todo evento que pueda comprometer información o servicios debe comunicarse sin demora a través de los canales autorizados. La respuesta contempla, según la naturaleza del incidente, identificación, análisis, contención, erradicación, recuperación, comunicación y registro de lecciones aprendidas.
Las notificaciones a clientes, titulares o autoridades se realizarán cuando sean legal o contractualmente aplicables y con información confirmada sobre el alcance del evento.
Respaldo, recuperación y continuidad
La información y los servicios críticos deben contar con estrategias de respaldo y recuperación acordes con su importancia. Los procedimientos consideran controles de acceso, protección de copias, verificación de restaurabilidad y pruebas periódicas.
La respuesta ante interrupciones se desarrolla en la Política de Contingencia de VB Solutions.
Cumplimiento, formación y revisión
VB Solutions promueve la capacitación del personal en seguridad, privacidad, uso aceptable, prevención de fraude y respuesta a incidentes. El incumplimiento de esta política puede dar lugar a medidas contractuales, disciplinarias o legales según corresponda.
La política se revisará al menos una vez al año y cuando existan cambios significativos en los servicios, riesgos, arquitectura o marco normativo. La versión publicada en este sitio es la versión pública vigente.
