?ltima actualizaci¨®n: 16 de julio de 2026

En ³Ô¹Ï±¬ÁÏ, nos sentimos orgullosos de seguir gan¨¢ndonos la confianza de nuestros clientes, as¨ª como la de nuestros empleados y la de la comunidad. Nuestras soluciones (incluyendo software en la nube y funcionalidad de la IA) suponen el almacenamiento y la transmisi¨®n de informaci¨®n propiedad de nuestros clientes, informaci¨®n personal de profesionales m¨¦dicos, informaci¨®n personal de pacientes y participantes de ensayos cl¨ªnicos y otra informaci¨®n confidencial (en adelante, ?datos?). Somos conscientes de que nuestra capacidad para mantener la confidencialidad, la integridad y la disponibilidad de estos datos es fundamental para garantizar nuestro ¨¦xito. Este resumen describe nuestro programa de seguridad, as¨ª como el uso que hacemos de proveedores de servicios externos y las certificaciones que hemos recibido en materia de privacidad y seguridad.

³Ò²¹°ù²¹²Ô³Ù¨ª²¹²õ ±Ê°ù¨¢³¦³Ù¾±³¦²¹²õ

Organizativas

Procedimentales

Mantenemos un programa documentado de privacidad de la informaci¨®n, seguridad y gesti¨®n de riesgos con funciones, responsabilidades, pol¨ªticas y procedimientos claramente definidos. Nuestro programa se basa en las normas siguientes:

  • ISO 9001. Sistemas de gesti¨®n de la calidad
  • ISO/IEC 27001. Gesti¨®n de la seguridad de la informaci¨®n
  • Auditor¨ªa SOC 2 tipo 2. Auditor¨ªa de los Controles de Servicio y Organizaci¨®n
  • Integraci¨®n de modelos de madurez de capacidades del SEI
  • Biblioteca de Infraestructura de Tecnolog¨ªas de Informaci¨®n (ITIL)
  • ICH Q9. Gesti¨®n de riesgos de calidad

Revisamos y modificamos nuestro programa de seguridad de forma peri¨®dica con el fin de reflejar los cambios que se van produciendo en las tecnolog¨ªas, las normativas, las leyes, los riesgos, las pr¨¢cticas del sector y de seguridad y otras necesidades empresariales.

Organizaci¨®n y gesti¨®n de la seguridad

A la hora de gestionar la seguridad, mantenemos una estructura de responsabilidad y rendici¨®n de cuentas dise?ada para conseguir los siguientes objetivos:

  • coordinar nuestras medidas de seguridad de la informaci¨®n;
  • describir puntos de contacto en materia de seguridad de la informaci¨®n;
  • comprobar la eficacia de las medidas de seguridad
  • mantener las normas de seguridad aprobadas.

Hemos nombrado a un responsable de la seguridad de la informaci¨®n para que ayude a los directivos de las empresas, as¨ª como a los usuarios, al personal de TI y a otras personas involucradas, a cumplir con sus responsabilidades en lo que respecta a la seguridad de la informaci¨®n.

Personal

Funciones y responsabilidades

Mantenemos funciones y responsabilidades claramente definidas para todas las actividades de procesamiento de la informaci¨®n, inclusive la gesti¨®n y el control de los sistemas operacionales, la administraci¨®n y el apoyo de las redes de comunicaci¨®n y el desarrollo de nuevos sistemas. Las funciones y los derechos de acceso de los usuarios inform¨¢ticos y de los administradores de sistemas est¨¢n separados de los del personal de desarrollo de redes y sistemas.

Adem¨¢s, contamos con procedimientos para las siguientes tareas:

  • supervisar la actividad de tratamiento de la informaci¨®n;
  • reducir al m¨ªnimo el riesgo de actividades indebidas o de errores; y
  • seleccionar a los candidatos id¨®neos para puestos sensibles para la seguridad.

¹ó´Ç°ù³¾²¹³¦¾±¨®²Ô

Exigimos una formaci¨®n sobre seguridad y concienciaci¨®n en materia de seguridad basada en la funci¨®n de que se trate. A continuaci¨®n, todos los empleados activos y los contratistas deben recibir formaci¨®n sobre concienciaci¨®n en materia de seguridad anualmente. Asimismo, los empleados que ocupan determinados cargos (como los representantes de atenci¨®n al cliente, los desarrolladores o los responsables de contrataci¨®n) reciben todos los a?os una formaci¨®n m¨¢s amplia sobre la seguridad de los datos.

Gesti¨®n de identidades
y de accesos

Pol¨ªtica de acceso

Asignamos el acceso a los sistemas, las aplicaciones y la informaci¨®n asociada de acuerdo con nuestras pol¨ªticas de acceso documentadas, que incorporan tambi¨¦n los principios de acceso menos privilegiado. Tambi¨¦n nos ocupamos de que estos privilegios se cumplan mediante el uso de medios automatizados. El personal debe obtener autorizaci¨®n antes de poder acceder al sistema. Utilizamos t¨¦cnicas seguras para las funciones de mando y control (por ejemplo, TLS, SSH, VPN).

Privilegios

Los mecanismos de acceso funcionan de forma segura y se ajustan a las pr¨¢cticas de seguridad correspondientes (por ejemplo, las contrase?as no se muestran y se almacenan de forma cifrada). Los procedimientos de autorizaci¨®n se definen formalmente y se ajustan a las disciplinas comerciales est¨¢ndar, inclusive:

  • establecer un mayor control sobre la cuesti¨®n de los privilegios especiales de acceso; y
  • garantizar la revocaci¨®n de las autorizaciones que ya no sean necesarias.

´¡³Ü³Ù±ð²Ô³Ù¾±³¦²¹³¦¾±¨®²Ô

Utilizamos las pr¨¢cticas est¨¢ndar del sector para identificar y autenticar a los usuarios autorizados. Ajustamos nuestros m¨¦todos de autenticaci¨®n al riesgo empresarial existente (es decir, a los usuarios de ?alto riesgo? se les aplica una autenticaci¨®n m¨¢s robusta) y las contrase?as se administran conforme a las normas del sector.

El proceso de inicio de sesi¨®n apoya la rendici¨®n de cuentas individual y aplica disciplinas de acceso como las siguientes:

  • suprimir la informaci¨®n que pueda facilitar un uso no autorizado;
  • validar la informaci¨®n de inicio de sesi¨®n ¨²nicamente despu¨¦s de haberla introducido en su totalidad;
  • desconectar a los usuarios despu¨¦s de un n¨²mero definido de intentos fallidos de inicio de sesi¨®n; y
  • obligar a cambiar las contrase?as de forma peri¨®dica.

Registros de acceso

Mantenemos las infraestructuras y registros de acceso dise?ados para proporcionar informaci¨®n suficiente que permita diagnosticar incidentes y establecer las responsabilidades individuales oportunas. Utilizamos herramientas de supervisi¨®n para analizar los datos de registro seleccionados con fines de detecci¨®n y alerta de actividades an¨®malas, como accesos o cambios no autorizados.

Arquitectura de seguridad

Hemos ideado y aplicado una arquitectura de seguridad en todos nuestros recursos de informaci¨®n. La arquitectura comprende un conjunto definido de mecanismos de seguridad y normas de apoyo. La arquitectura tiene las siguientes caracter¨ªsticas:

  • promueve recursos de informaci¨®n que necesitan diferentes niveles de protecci¨®n;
  • permite un flujo seguro de informaci¨®n dentro de los entornos t¨¦cnicos y entre ellos;
  • proporciona a los usuarios autorizados un medio eficaz para acceder a los recursos de informaci¨®n en diferentes entornos t¨¦cnicos; y
  • permite revocar los privilegios de acceso de usuarios individuales cuando estos abandonan un puesto o cambian de empleo.

Mantenemos un inventario de nuestros activos de informaci¨®n esenciales y de las aplicaciones utilizadas para procesarlos. Llevamos a cabo evaluaciones de riesgos para la seguridad de la informaci¨®n siempre que se produce un cambio sustancial en nuestras pr¨¢cticas tecnol¨®gicas o de negocio que pueda afectar a la seguridad, privacidad, confidencialidad, integridad o disponibilidad de los Datos.

Inteligencia Artificial

³Ò²¹°ù²¹²Ô³Ù¨ª²¹²õ clave de la IA

  • Protecci¨®n de Datos: ³Ô¹Ï±¬ÁÏ IA utiliza modelos de lenguaje de gran tama?o (LLMs) de terceros ya existentes, para sus funcionalidades de IA. Los datos de los clientes nunca se utilizan para entrenar o mejorar dichos LLMs;
  • Control de Acceso: Los agentes de IA proporcionados por ³Ô¹Ï±¬ÁÏ operan dentro de la arquitectura de seguridad existente de ³Ô¹Ï±¬ÁÏ y act¨²an exclusivamente con los permisos de seguridad asignados por el cliente, heredando todas las restricciones de acceso a nivel de rol y de campo vigentes;
  • Seguridad: Se han implementado mecanismos de protecci¨®n a nivel de sistema junto con el filtrado de contenido acumulativo para proteger frente a amenazas espec¨ªficas de la IA, como los ataques adversarios y la inyecci¨®n de instrucciones (*prompt injection*);
  • Responsabilidad y Trazabilidad: Las acciones que involucran a los agentes de IA proporcionados por ³Ô¹Ï±¬ÁÏ quedan registradas en los logs del sistema para garantizar su trazabilidad.

Aspectos f¨ªsicos
y ambientales

Acceso f¨ªsico

Nos aseguramos de que nuestros proveedores de centros de datos externos adopten medidas de protecci¨®n adecuadas contra p¨¦rdidas o da?os en los equipos o las instalaciones que utilizamos para alojar los datos, lo que incluye, entre otros:

  • restringir el acceso f¨ªsico ¨²nicamente al personal autorizado; y
  • garantizar la presencia de personal de seguridad cuando proceda.

Protecci¨®n contra perturbaciones

Nuestros entornos de producci¨®n utilizan equipos especializados para:

  • protegerse contra los apagones o los fallos en el suministro el¨¦ctrico;
  • proteger el suministro el¨¦ctrico, la infraestructura de la red y los sistemas esenciales frente a da?os o riesgos; y
  • protect power, network infrastructure and critical systems from damage or compromise; and
  • proteger los edificios contra desastres naturales o ataques deliberados.

Gesti¨®n de sistemas
y comunicaciones en red

Firewalls

Implementamos las tecnolog¨ªas de firewall est¨¢ndar del sector y hemos adoptado procedimientos para gestionar las reglas de firewall (mediante un mecanismo de control de acceso) y los cambios en dichas reglas.

Los recursos de informaci¨®n que se utilizan con fines de producci¨®n se mantienen separados de los que se emplean para el desarrollo de sistemas o las pruebas de aceptaci¨®n.

Administraci¨®n de sistemas antivirus/antimalware

Aplicamos software actualizado y procedimientos relacionados con el fin de detectar y evitar la proliferaci¨®n de virus y otras formas de c¨®digo malicioso. Estos controles solo se aplican a los entornos inform¨¢ticos internos que se utilizan en el desarrollo y la entrega de nuestras aplicaciones alojadas. Utilizamos servicios de detecci¨®n y prevenci¨®n de intrusiones basados en host y en la red con el fin de proteger los sistemas esenciales, inclusive los que est¨¢n conectados a Internet.

Pol¨ªtica de uso aceptable

  • El uso de Internet se rige por pol¨ªticas y normas claras que se aplican en toda la empresa.

Denegaci¨®n de servicio

Nos aseguramos de que nuestros proveedores de infraestructuras de centros de datos adopten y apliquen contramedidas adecuadas para hacer frente a los diferentes ataques de denegaci¨®n de servicio.

Saneamiento y eliminaci¨®n de medios

Empleamos los procesos y las tecnolog¨ªas est¨¢ndar del sector para eliminar los datos de forma definitiva cuando ya no se necesitan o no se dispone de autorizaci¨®n para ellos.

Cifrado

Utilizamos protocolos de transporte cifrados est¨¢ndar del sector, con al menos la seguridad de la capa de transporte (TLS) 1.2, para los datos que se transmiten a trav¨¦s de una red que no sea de confianza. Ciframos los datos archivados utilizando el est¨¢ndar de cifrado avanzado 256 (AES-256) o un algoritmo equivalente.

Pruebas de vulnerabilidad
y penetraci¨®n

Disponemos de un mecanismo de supervisi¨®n de aplicaciones, bases de datos, redes y recursos que nos permite identificar cualquier vulnerabilidad y proteger nuestras aplicaciones. Todas nuestras soluciones se someten a pruebas de vulnerabilidad internas antes de su lanzamiento. Adem¨¢s, hemos creado nuestros propios sistemas para pruebas de penetraci¨®n internas y, al menos una vez al a?o, llevamos a cabo evaluaciones de vulnerabilidad en nuestro software utilizando tanto m¨¦todos automatizados como manuales.

Por otro lado, todos los a?os contratamos a especialistas en seguridad externos para que realicen pruebas de vulnerabilidad y penetraci¨®n en nuestros sistemas. Tambi¨¦n analizamos con regularidad todos los sistemas que dependen de Internet para detectar posibles vulnerabilidades.

Continuidad empresarial
y recuperaci¨®n
ante desastres

Nuestras soluciones est¨¢n dise?adas para evitar fallos en puntos individuales con el fin de reducir la posibilidad de que se produzcan interrupciones en la actividad empresarial. Mantenemos procesos de recuperaci¨®n documentados formalmente que pueden activarse en caso de existir una interrupci¨®n importante de la actividad empresarial, tanto en lo que respecta a nuestra infraestructura corporativa de TI como en lo que se refiere a la infraestructura de producci¨®n que trata y procesa los datos de nuestros clientes. Y, al menos una vez al a?o, llevamos a cabo pruebas para verificar la validez de los procesos de recuperaci¨®n.

Tambi¨¦n aplicamos varias medidas de recuperaci¨®n ante desastres para reducir al m¨ªnimo la p¨¦rdida de datos en el caso de producirse un desastre en uno de nuestros centros de datos. Estructuramos nuestras soluciones utilizando configuraciones redundantes para reducir a un m¨ªnimo las interrupciones en el servicio. Supervisamos de forma continua nuestras soluciones para detectar cualquier signo de fallo o fallo inminente y, adem¨¢s, tomamos medidas preventivas para intentar reducir al m¨ªnimo o evitar los tiempos de inactividad.

Respuesta ante incidentes

La gesti¨®n de incidentes corre a cargo de un equipo especializado que sigue una pol¨ªtica y un proceso formales de respuesta ante incidentes. Nuestro personal cuenta con la formaci¨®n suficiente para notificar de inmediato cualquier incidente de seguridad. Proporcionamos una p¨¢gina web p¨²blica ?? que muestra los pr¨®ximos periodos de inactividad por mantenimiento, los incidentes en los centros de datos y las comunicaciones sobre seguridad.

Desarrollo de software
Ciclo de vida
Lifecycle

Mantenemos procesos y controles del ciclo de vida est¨¢ndares del sector que rigen el desarrollo y los cambios de nuestro software, inclusive las actualizaciones, las mejoras y los parches correspondientes. Nuestros procesos incluyen pr¨¢cticas seguras de desarrollo de software, as¨ª como an¨¢lisis y pruebas de seguridad de las aplicaciones.

Proveedores

Utilizamos centros de datos de terceros, servicios basados en la nube y otros proveedores, no solo para nuestras propias operaciones, sino tambi¨¦n para las soluciones que ofrecemos a nuestros clientes. Adem¨¢s, exigimos que estos proveedores celebren posteriormente acuerdos con nosotros, como acuerdos de confidencialidad, acuerdos de tratamiento de datos, acuerdos con socios comerciales y similares, seg¨²n corresponda en funci¨®n del tipo de servicios que presten y de la informaci¨®n a la que tengan acceso. Tambi¨¦n exigimos a nuestros proveedores que cumplimenten cuestionarios de seguridad de datos y llevamos a cabo evaluaciones de riesgos para garantizar la competencia y la adecuaci¨®n de su programa de seguridad. Aplicamos un enfoque basado en los riesgos para revisar de forma peri¨®dica la posici¨®n de seguridad de nuestros proveedores.

Por su parte, todos y cada uno de nuestros proveedores mantienen sus propios programas de seguridad, aunque este resumen no describe el programa de seguridad de ninguno de ellos.

Certificaciones

ISO (Organizaci¨®n Internacional de Normalizaci¨®n) 27001

Al menos una vez al a?o, nos sometemos a una auditor¨ªa que corre a cargo de un organismo de certificaci¨®n externo acreditado con el fin de confirmar el cumplimiento de los controles estipulados en las normas ISO (Organizaci¨®n Internacional de Normalizaci¨®n) 27001, ISO 27017 e ISO 27018. Estas certificaciones se refieren a varios productos de ³Ô¹Ï±¬ÁÏ y a la infraestructura de apoyo, tal como se describe en nuestro certificado. La ISO 27001 es una norma de seguridad reconocida en todo el mundo que ofrece una gu¨ªa sobre las pol¨ªticas y los controles que debe implantar una organizaci¨®n para proteger sus datos. La norma establece los requisitos y las pr¨¢cticas correctas que se han acordado a nivel internacional para adoptar un enfoque sistem¨¢tico en el desarrollo, la implantaci¨®n y el seguimiento de un sistema de gesti¨®n de la seguridad de la informaci¨®n basado en los riesgos y las amenazas existentes. La ISO 27017 proporciona controles de seguridad en la nube, y la ISO 27018 es un c¨®digo internacional de pr¨¢cticas que se centra en realizar controles de privacidad para los proveedores de la nube.

Controles de organizaci¨®n de servicios

De forma peri¨®dica, nos sometemos a auditor¨ªas de cumplimiento que corren a cargo de entidades externas y en las que se comprueban los controles de seguridad, confidencialidad y disponibilidad de los que disponemos para los diversos productos de ³Ô¹Ï±¬ÁÏ, as¨ª como para la infraestructura de apoyo correspondiente. Publicamos nuestro informe de Controles de Servicio y Organizaci¨®n tipo 2 (SOC 2) conforme a los principios de servicios de confianza (TSP) en materia de seguridad y disponibilidad. Nuestros proveedores de centros de datos tambi¨¦n publican sus propios informes SOC 2.

Somos titulares de un certificado de alojamiento de datos sanitarios (HDS), que se exige a todas las entidades que alojan datos sanitarios personales en virtud de la ley francesa n¡ã2002-303 de 4 de marzo de 2002. Esta certificaci¨®n cubre los productos de ³Ô¹Ï±¬ÁÏ descritos en nuestro certificado y s¨®lo es aplicable a los datos sanitarios producidos en Francia en el contexto de la prestaci¨®n de asistencia sanitaria, tal y como se define en el art¨ªculo L.1111-8 del C¨®digo de Salud P¨²blica franc¨¦s. Los clientes que cuenten con este certificado deben cumplir la PGSSI-S (Pol¨ªtica Global de Seguridad de la Informaci¨®n para el Sector Sanitario), que establece normas de seguridad para los servicios de sanidad electr¨®nica.

Informaci¨®n sobre el cumplimiento de ³Ô¹Ï±¬ÁÏ con los Requisitos HDS N? 31 est¨¢n disponibles aqu¨ª: .

ISO (Organizaci¨®n Internacional de Normalizaci¨®n) 9001

Mantenemos la certificaci¨®n ISO 9001 para el Sistema de Gesti¨®n de Calidad. Esta certificaci¨®n cubre los productos de ³Ô¹Ï±¬ÁÏ descritos en nuestro certificado. La ISO 9001 garantiza una calidad constante en nuestros productos y servicios mediante un marco basado en la atenci¨®n al cliente, la toma de decisiones en funci¨®n del riesgo y la mejor¨ªa continuada. Exige un enfoque sistem¨¢tico de procesos que alinea el liderazgo y las operaciones con las necesidades de todas las partes implicadas.

international-pharmaceutical-supply-chain-consortium usdm-life-sciences Diligent_Pharma

Certificaciones Independientes GxP

Contamos con especialistas externos certificados en auditor¨ªa GxP para el cumplimiento normativo en la industria de las ciencias de la salud, que proporcionan informes de auditor¨ªa independientes sobre los controles de ³Ô¹Ï±¬ÁÏ QMS y MSA. Estas certificaciones centradas en GxP ofrecen a los clientes una visi¨®n exhaustiva de los procesos y el cumplimiento normativo de ³Ô¹Ï±¬ÁÏ desde la perspectiva de un tercero independiente. Estos informes de auditor¨ªa independiente GxP se pueden adquirir en:

Rx-360 –

USDM – contact enorthigton@usdm.com

Diligent Pharma – Puede acceder al informe en