Centro de confianza

Le pedimos a nuestros clientes que demuestren su seguridad con evidencia real, no con afirmaciones. Este es el mismo estándar aplicado a nosotros: lo que sigue es la arquitectura de seguridad real de la plataforma, no una lista de certificaciones de marketing.

Nota honesta: Kelvara como empresa todavía no tiene una certificación SOC 2 ni ISO 27001 propia — lo que sí tiene es la arquitectura técnica descrita abajo, verificable en el código y en pruebas automatizadas. Los marcos normativos que aparecen en el resto del sitio (NORTIC, ISO 27001, Ley 172-13, etc.) son los que la plataforma ayuda a tus clientes a cumplir, no una certificación propia.

Aislamiento multi-organización con Row Level Security

Toda tabla con datos de un cliente tiene una política de aislamiento por inquilino, activa incluso para las conexiones internas de mantenimiento (FORCE ROW LEVEL SECURITY) — el aislamiento no depende de que la aplicación "recuerde" filtrar, la base de datos lo exige.

Prueba de fuga automatizada

Una batería de pruebas dedicada crea datos de dos organizaciones distintas y confirma, en cada verificación, que ninguna puede leer ni escribir sobre los datos de la otra — incluido el caso de varias organizaciones dentro de un mismo espacio de canal/consultora.

Cifrado del único secreto que guardamos

La plataforma está diseñada para depender lo menos posible de secretos guardados: la mayoría de las integraciones técnicas usan credenciales de aplicación pedidas en cada sincronización, sin nada que guardar. Donde sí hace falta un token persistente, viaja cifrado con AES-256-GCM, con verificación de integridad — un dato manipulado falla al descifrar, nunca se usa corrupto en silencio.

Nada se marca como cumplido sin evidencia

Un control no puede quedar en estado "cumplido" sin evidencia real adjunta, ni un riesgo puede quedar "aceptado" sin un responsable y una fecha de decisión — son restricciones a nivel de base de datos, no reglas que la interfaz simplemente sugiere.

Auditoría encadenada por hash

Las acciones sensibles (firmar un control, emitir un informe, decidir un riesgo) quedan en un registro donde cada fila incluye el hash de la anterior — alterar un registro pasado rompe la cadena de forma matemáticamente detectable.

Informes sellados y verificables

Cada informe ejecutivo emitido queda congelado con un hash SHA-256 sobre su contenido exacto. Puedes verificar en cualquier momento que el documento que entregaste sigue siendo exactamente el que se selló ese día.

¿Preguntas de seguridad para tu propio proveedor?

Si necesitas más detalle técnico para tu propio proceso de evaluación de proveedores, escríbenos desde el formulario de contacto — con gusto respondemos un cuestionario real.