SEGURIDAD · EVIDENCIA · RESPONSABILIDAD

Seguridad con responsabilidades claras.

Certo combina controles de aplicación con la infraestructura de Google Cloud. Documentamos qué protege Certo, qué depende del modelo de despliegue y qué conserva el cliente.

Ver controles

Controles que forman parte de la plataforma.

La postura de seguridad se construye por capas y se valida de acuerdo con el alcance contratado y la configuración de cada cliente.

Aislamiento organizacional

Los datos y operaciones se delimitan por organización para separar el acceso entre tenants.

Acceso por roles

Roles, permisos y habilitación de productos limitan las capacidades disponibles para cada usuario.

Protección de datos

El transporte cifrado y el cifrado administrado de los servicios cloud protegen los datos en tránsito y en reposo.

Gestión de secretos

Las credenciales operativas se mantienen fuera del código fuente y se administran como configuración protegida.

Trazabilidad

Los eventos administrativos y registros de auditoría disponibles permiten investigar cambios y actividad relevante.

Respaldo y entrega

Respaldos de datos y verificaciones automatizadas de CI/CD reducen el riesgo durante operación y despliegues.

INFRAESTRUCTURA DE GOOGLE CLOUD

La base cloud también se audita.

Google Cloud mantiene certificaciones y reportes de terceros para servicios incluidos en su alcance. Certo aprovecha esos servicios como parte de su arquitectura; el alcance aplicable depende del servicio y de la configuración contratada.

Distinción importante: ISO y SOC 2 corresponden a Google Cloud. No significan que Certo tenga hoy una certificación ISO o un reporte SOC 2 propio.

  • ISO/IEC 27001
  • ISO/IEC 27017
  • ISO/IEC 27018
  • SOC 2 Type II

Responsabilidad compartida según el despliegue.

El producto mantiene sus controles; la propiedad de la infraestructura y las tareas operativas cambian.

ResponsabilidadCerto CloudCerto IsolatedCerto BYOC
Proyecto cloudPropiedad de CertoPropiedad de CertoPropiedad del cliente
AislamientoPlataforma compartida con separación por organizaciónInfraestructura dedicada al clienteProyecto del cliente con límites acordados
Operación de CertoAdministrada por CertoAdministrada por CertoAdministrada por Certo bajo acuerdo
Identidad y usuariosConfiguración compartida entre Certo y el clienteConfiguración compartida entre Certo y el clienteConfiguración compartida; integración sujeta al alcance
Red y políticas cloudAdministradas por CertoDefinidas con el cliente y administradas por CertoControl del cliente; operación coordinada con Certo
Facturación cloudIncluida en el planDefinida en la propuesta enterprisePagada directamente por el cliente

Requisitos regulados: marcos como HIPAA o PCI DSS requieren una evaluación específica de datos, servicios, configuración, contratos y controles del cliente. No se incluyen automáticamente por usar Google Cloud.

Revisemos tu alcance de seguridad antes del contrato.

Podemos documentar arquitectura, responsabilidades, residencia de datos, integraciones y evidencia disponible para el proceso de evaluación de tu organización.

Solicitar revisión de seguridad