La tranquilidad de tener un socio que lo hace bien
Personas, procesos y tecnología para operar tus procesos de forma segura, controlada y conforme a tus requisitos.
Marco RGPD
Equipo verificado
Accesos controlados
Procesos auditables
Be the
safest choice
Nuestro enfoque
Tres niveles de servicio
La protección se adapta al riesgo. Una pyme no necesita el mismo nivel de evidencia ni de personalización que una operación regulada. El SOW deja explícito el nivel, la arquitectura y las responsabilidades de cada parte.
Security Shield
Small business
Configuración estándar, cuentas individuales y DPA. Cubre los requisitos habituales de una pyme.
Cuentas individuales y MFA donde esté disponible
Minimización de datos y canales aprobados
DPA estándar
Resumen de controles como evidencia
Más habitual
Trust Pack
Mid market regulado
Equipo gestionado, acceso controlado y documentación completa. El nivel habitual para pasar una homologación.
MFA, mínimo privilegio y VDI preferente
Sin persistencia local de datos por defecto
DPA con anexos de TOMs y transferencias
Evidence Index y cuestionario de seguridad
Enterprise
Enterprise o proceso crítico
Arquitectura personalizada y documentación adaptada. Se diseña contigo y se refleja en el SOW.
SSO, VPN o IP fija y PAM según necesidad
DLP, segmentación y reglas a medida
Cláusulas y documentación adaptadas
Data room y auditoría acordada
Comparativa de niveles
Qué incluye cada nivel
Las diferencias entre los tres niveles, para elegir el que encaja con tu organización.
Característica
Security ShieldSmall business
Trust PackMid market regulado
EnterpriseEnterprise o proceso crítico
Cliente típico
Small business
Mid market regulado
Enterprise o proceso crítico
Entorno
Configuración estándar
Equipo gestionado y acceso controlado
Arquitectura personalizada
Acceso
Cuentas individuales y MFA donde esté disponible
MFA, mínimo privilegio y VDI preferente
SSO, VPN o IP fija y PAM según necesidad
Datos locales
Minimización y canales aprobados
Sin persistencia local por defecto
DLP, segmentación y reglas a medida
Privacidad
DPA estándar
DPA, anexos de TOMs y transferencias
Documentación y cláusulas adaptadas
Evidencias
Resumen de controles
Evidence Index y cuestionario
Data room y auditoría acordada
Continuidad
Procedimiento estándar
BIA y pruebas periódicas
RTO, RPO y pruebas específicas
Reporting
Operativo
Operativo y de seguridad acordada
Cadencia y métricas personalizadas
Ciclo de vida del servicio
Cómo trabajamos para proteger tu información
Desde el diseño del servicio hasta la eliminación de los datos: cada fase tiene controles propios y queda registrada.
DiseñoFicha de tratamiento, riesgo, arquitectura, ubicaciones y controles, antes de dar cualquier acceso.
AltaContrato, formación, equipo, cuenta nominativa, MFA y aprobación de go live.
OperaciónSupervisión, revisiones de acceso, reporting, incidentes y excepciones.
CambioReevaluación antes de nuevos países, datos, herramientas o terceros.
SalidaRevocación, recuperación de activos, devolución o supresión y evidencia.
Documentación disponible
Documentación de seguridad y privacidad
Las plantillas y documentos marco de seguridad, privacidad y continuidad que usamos.
Contratación y protección de datos6
Seguridad y accesos3
Operación y continuidad3
Homologación y evidencias2
Son las plantillas y documentos marco que usamos. No contienen información de clientes.
La documentación de cada proyecto se prepara caso por caso y se adapta a tu situación.
¿Necesitas una versión adaptada a tu caso o una evidencia concreta? Escríbenos y lo revisamos con el equipo que operaría tu proceso.
Responsabilidad compartida
Qué asume cada parte
El reparto de obligaciones entre Xternus y el cliente en cada área del servicio.
Área
Xternus
Cliente
Personal
Selección, contrato, confidencialidad, formación y supervisión
Instrucciones y restricciones específicas del proceso
Equipo Xternus
Configuración, cifrado, endpoint, inventario y bloqueo
Requisitos adicionales previamente acordados
Sistemas del cliente
Uso conforme a instrucciones y reporte de anomalías
Configuración, disponibilidad, logs y revocación si administra las cuentas
Accesos
Solicitar el mínimo y revisar asignaciones
Aprobar y administrar sus identidades y permisos
Incidentes
Detectar, contener, preservar y notificar
Decidir la notificación regulatoria y aportar contexto de negocio
Continuidad
Sustitución y recuperación bajo control de Xternus
Disponibilidad de plataformas y decisiones sobre prioridades
Alcance y límites
Lo que esta documentación acredita y lo que no.
Solo declaramos controles que puedan verificarse para el servicio concreto que te prestamos.
No equivale a una certificación ISO 27001, ENS, SOC 2 ni a ninguna otra acreditación: Xternus no está certificada.
Los controles del nivel Enterprise y cualquier requisito específico se reflejan en el SOW y en el precio.
Las evidencias sensibles se comparten de forma controlada, minimizada y, cuando procede, bajo NDA.
Preguntas frecuentes
Lo que preguntan los equipos de compras y seguridad
¿Estáis certificados en ISO 27001, ENS o SOC 2?
No. Disponemos de un marco documentado de seguridad, privacidad y continuidad, con las evidencias que lo respaldan, pero no de una certificación emitida por un tercero. Si tu proceso de homologación exige una certificación, conviene saberlo antes de empezar.
¿En cuánto tiempo nos avisáis de un incidente de seguridad?
En 24 horas desde que lo detectamos o nos lo comunican, con la información disponible en ese momento. La decisión de notificar al regulador es tuya como responsable del tratamiento; nosotros aportamos el detalle técnico y el contexto.
¿Dónde está el equipo y dónde se tratan los datos?
España y Latinoamérica según el servicio. Cualquier alta fuera del Espacio Económico Europeo pasa antes por el procedimiento de transferencias internacionales: mecanismo, evaluación de impacto y garantías documentadas. El Anexo de Tratamiento recoge los países de cada servicio.
¿Usáis subencargados?
Solo los autorizados, registrados en el Anexo de Subencargados. Un alta nueva se evalúa antes y se te comunica con la antelación pactada en el DPA, para que puedas oponerte.
¿Qué pasa con nuestros datos cuando termina el servicio?
Se revocan los accesos, se recuperan los equipos y se devuelven o suprimen los datos. Emitimos un certificado de supresión que acredita el alcance, los activos afectados y las excepciones si las hubiera.
Necesitamos evidencias concretas, no solo políticas. ¿Las dais?
Sí. El Evidence Index lista las evidencias disponibles y las condiciones de cada una: algunas se comparten, otras en resumen, otras bajo NDA y otras solo al cliente afectado. No compartimos configuraciones, secretos ni datos de otros clientes.
¿Podéis rellenar nuestro cuestionario de seguridad?
Sí. El Security Questionnaire incluye 45 respuestas estándar, que cubren la mayoría de cuestionarios. Lo específico lo responde el equipo que va a operar tu proceso.
¿Admitís auditorías?
En el nivel Trust Pack damos soporte documental a tu auditoría. En Enterprise se acuerda el alcance, la cadencia y el acompañamiento en el SOW.
Siguiente paso
¿Necesitas documentación adicional?
Versiones adaptadas a tu caso, evidencias concretas o el cuestionario de seguridad que uses en tu homologación.