³Ô¹Ï±¬ÁÏ y la seguridad
En ³Ô¹Ï±¬ÁÏ, nos sentimos orgullosos de seguir gan¨¢ndonos la confianza de nuestros clientes, as¨ª como la de nuestros empleados y la de la comunidad. Nuestras soluciones (incluyendo software en la nube y funcionalidad de la IA) suponen el almacenamiento y la transmisi¨®n de informaci¨®n propiedad de nuestros clientes, informaci¨®n personal de profesionales m¨¦dicos, informaci¨®n personal de pacientes y participantes de ensayos cl¨ªnicos y otra informaci¨®n confidencial (en adelante, ?datos?). Somos conscientes de que nuestra capacidad para mantener la confidencialidad, la integridad y la disponibilidad de estos datos es fundamental para garantizar nuestro ¨¦xito. Este resumen describe nuestro programa de seguridad, as¨ª como el uso que hacemos de proveedores de servicios externos y las certificaciones que hemos recibido en materia de privacidad y seguridad.
| ³Ò²¹°ù²¹²Ô³Ù¨ª²¹²õ | ±Ê°ù¨¢³¦³Ù¾±³¦²¹²õ |
|---|---|
Organizativas |
ProcedimentalesMantenemos un programa documentado de privacidad de la informaci¨®n, seguridad y gesti¨®n de riesgos con funciones, responsabilidades, pol¨ªticas y procedimientos claramente definidos. Nuestro programa se basa en las normas siguientes:
Revisamos y modificamos nuestro programa de seguridad de forma peri¨®dica con el fin de reflejar los cambios que se van produciendo en las tecnolog¨ªas, las normativas, las leyes, los riesgos, las pr¨¢cticas del sector y de seguridad y otras necesidades empresariales. Organizaci¨®n y gesti¨®n de la seguridadA la hora de gestionar la seguridad, mantenemos una estructura de responsabilidad y rendici¨®n de cuentas dise?ada para conseguir los siguientes objetivos:
Hemos nombrado a un responsable de la seguridad de la informaci¨®n para que ayude a los directivos de las empresas, as¨ª como a los usuarios, al personal de TI y a otras personas involucradas, a cumplir con sus responsabilidades en lo que respecta a la seguridad de la informaci¨®n. |
Personal |
Funciones y responsabilidadesMantenemos funciones y responsabilidades claramente definidas para todas las actividades de procesamiento de la informaci¨®n, inclusive la gesti¨®n y el control de los sistemas operacionales, la administraci¨®n y el apoyo de las redes de comunicaci¨®n y el desarrollo de nuevos sistemas. Las funciones y los derechos de acceso de los usuarios inform¨¢ticos y de los administradores de sistemas est¨¢n separados de los del personal de desarrollo de redes y sistemas. Adem¨¢s, contamos con procedimientos para las siguientes tareas:
¹ó´Ç°ù³¾²¹³¦¾±¨®²ÔExigimos una formaci¨®n sobre seguridad y concienciaci¨®n en materia de seguridad basada en la funci¨®n de que se trate. A continuaci¨®n, todos los empleados activos y los contratistas deben recibir formaci¨®n sobre concienciaci¨®n en materia de seguridad anualmente. Asimismo, los empleados que ocupan determinados cargos (como los representantes de atenci¨®n al cliente, los desarrolladores o los responsables de contrataci¨®n) reciben todos los a?os una formaci¨®n m¨¢s amplia sobre la seguridad de los datos. |
Gesti¨®n de identidades
|
Pol¨ªtica de accesoAsignamos el acceso a los sistemas, las aplicaciones y la informaci¨®n asociada de acuerdo con nuestras pol¨ªticas de acceso documentadas, que incorporan tambi¨¦n los principios de acceso menos privilegiado. Tambi¨¦n nos ocupamos de que estos privilegios se cumplan mediante el uso de medios automatizados. El personal debe obtener autorizaci¨®n antes de poder acceder al sistema. Utilizamos t¨¦cnicas seguras para las funciones de mando y control (por ejemplo, TLS, SSH, VPN). PrivilegiosLos mecanismos de acceso funcionan de forma segura y se ajustan a las pr¨¢cticas de seguridad correspondientes (por ejemplo, las contrase?as no se muestran y se almacenan de forma cifrada). Los procedimientos de autorizaci¨®n se definen formalmente y se ajustan a las disciplinas comerciales est¨¢ndar, inclusive:
´¡³Ü³Ù±ð²Ô³Ù¾±³¦²¹³¦¾±¨®²ÔUtilizamos las pr¨¢cticas est¨¢ndar del sector para identificar y autenticar a los usuarios autorizados. Ajustamos nuestros m¨¦todos de autenticaci¨®n al riesgo empresarial existente (es decir, a los usuarios de ?alto riesgo? se les aplica una autenticaci¨®n m¨¢s robusta) y las contrase?as se administran conforme a las normas del sector. El proceso de inicio de sesi¨®n apoya la rendici¨®n de cuentas individual y aplica disciplinas de acceso como las siguientes:
Registros de accesoMantenemos las infraestructuras y registros de acceso dise?ados para proporcionar informaci¨®n suficiente que permita diagnosticar incidentes y establecer las responsabilidades individuales oportunas. Utilizamos herramientas de supervisi¨®n para analizar los datos de registro seleccionados con fines de detecci¨®n y alerta de actividades an¨®malas, como accesos o cambios no autorizados. |
Arquitectura de seguridad |
Hemos ideado y aplicado una arquitectura de seguridad en todos nuestros recursos de informaci¨®n. La arquitectura comprende un conjunto definido de mecanismos de seguridad y normas de apoyo. La arquitectura tiene las siguientes caracter¨ªsticas:
Mantenemos un inventario de nuestros activos de informaci¨®n esenciales y de las aplicaciones utilizadas para procesarlos. Llevamos a cabo evaluaciones de riesgos para la seguridad de la informaci¨®n siempre que se produce un cambio sustancial en nuestras pr¨¢cticas tecnol¨®gicas o de negocio que pueda afectar a la seguridad, privacidad, confidencialidad, integridad o disponibilidad de los Datos. |
Inteligencia Artificial |
³Ò²¹°ù²¹²Ô³Ù¨ª²¹²õ clave de la IA
|
Aspectos f¨ªsicos
|
Acceso f¨ªsicoNos aseguramos de que nuestros proveedores de centros de datos externos adopten medidas de protecci¨®n adecuadas contra p¨¦rdidas o da?os en los equipos o las instalaciones que utilizamos para alojar los datos, lo que incluye, entre otros:
Protecci¨®n contra perturbacionesNuestros entornos de producci¨®n utilizan equipos especializados para:
|
Gesti¨®n de sistemas
|
FirewallsImplementamos las tecnolog¨ªas de firewall est¨¢ndar del sector y hemos adoptado procedimientos para gestionar las reglas de firewall (mediante un mecanismo de control de acceso) y los cambios en dichas reglas. Los recursos de informaci¨®n que se utilizan con fines de producci¨®n se mantienen separados de los que se emplean para el desarrollo de sistemas o las pruebas de aceptaci¨®n. Administraci¨®n de sistemas antivirus/antimalwareAplicamos software actualizado y procedimientos relacionados con el fin de detectar y evitar la proliferaci¨®n de virus y otras formas de c¨®digo malicioso. Estos controles solo se aplican a los entornos inform¨¢ticos internos que se utilizan en el desarrollo y la entrega de nuestras aplicaciones alojadas. Utilizamos servicios de detecci¨®n y prevenci¨®n de intrusiones basados en host y en la red con el fin de proteger los sistemas esenciales, inclusive los que est¨¢n conectados a Internet. Pol¨ªtica de uso aceptable
Denegaci¨®n de servicioNos aseguramos de que nuestros proveedores de infraestructuras de centros de datos adopten y apliquen contramedidas adecuadas para hacer frente a los diferentes ataques de denegaci¨®n de servicio. Saneamiento y eliminaci¨®n de mediosEmpleamos los procesos y las tecnolog¨ªas est¨¢ndar del sector para eliminar los datos de forma definitiva cuando ya no se necesitan o no se dispone de autorizaci¨®n para ellos. |
Cifrado |
Utilizamos protocolos de transporte cifrados est¨¢ndar del sector, con al menos la seguridad de la capa de transporte (TLS) 1.2, para los datos que se transmiten a trav¨¦s de una red que no sea de confianza. Ciframos los datos archivados utilizando el est¨¢ndar de cifrado avanzado 256 (AES-256) o un algoritmo equivalente. |
Pruebas de vulnerabilidad
|
Disponemos de un mecanismo de supervisi¨®n de aplicaciones, bases de datos, redes y recursos que nos permite identificar cualquier vulnerabilidad y proteger nuestras aplicaciones. Todas nuestras soluciones se someten a pruebas de vulnerabilidad internas antes de su lanzamiento. Adem¨¢s, hemos creado nuestros propios sistemas para pruebas de penetraci¨®n internas y, al menos una vez al a?o, llevamos a cabo evaluaciones de vulnerabilidad en nuestro software utilizando tanto m¨¦todos automatizados como manuales. Por otro lado, todos los a?os contratamos a especialistas en seguridad externos para que realicen pruebas de vulnerabilidad y penetraci¨®n en nuestros sistemas. Tambi¨¦n analizamos con regularidad todos los sistemas que dependen de Internet para detectar posibles vulnerabilidades. |
Continuidad empresarial
|
Nuestras soluciones est¨¢n dise?adas para evitar fallos en puntos individuales con el fin de reducir la posibilidad de que se produzcan interrupciones en la actividad empresarial. Mantenemos procesos de recuperaci¨®n documentados formalmente que pueden activarse en caso de existir una interrupci¨®n importante de la actividad empresarial, tanto en lo que respecta a nuestra infraestructura corporativa de TI como en lo que se refiere a la infraestructura de producci¨®n que trata y procesa los datos de nuestros clientes. Y, al menos una vez al a?o, llevamos a cabo pruebas para verificar la validez de los procesos de recuperaci¨®n. Tambi¨¦n aplicamos varias medidas de recuperaci¨®n ante desastres para reducir al m¨ªnimo la p¨¦rdida de datos en el caso de producirse un desastre en uno de nuestros centros de datos. Estructuramos nuestras soluciones utilizando configuraciones redundantes para reducir a un m¨ªnimo las interrupciones en el servicio. Supervisamos de forma continua nuestras soluciones para detectar cualquier signo de fallo o fallo inminente y, adem¨¢s, tomamos medidas preventivas para intentar reducir al m¨ªnimo o evitar los tiempos de inactividad. |
Respuesta ante incidentes |
La gesti¨®n de incidentes corre a cargo de un equipo especializado que sigue una pol¨ªtica y un proceso formales de respuesta ante incidentes. Nuestro personal cuenta con la formaci¨®n suficiente para notificar de inmediato cualquier incidente de seguridad. Proporcionamos una p¨¢gina web p¨²blica ?? que muestra los pr¨®ximos periodos de inactividad por mantenimiento, los incidentes en los centros de datos y las comunicaciones sobre seguridad. |
Desarrollo de software
|
Mantenemos procesos y controles del ciclo de vida est¨¢ndares del sector que rigen el desarrollo y los cambios de nuestro software, inclusive las actualizaciones, las mejoras y los parches correspondientes. Nuestros procesos incluyen pr¨¢cticas seguras de desarrollo de software, as¨ª como an¨¢lisis y pruebas de seguridad de las aplicaciones. |
Proveedores |
Utilizamos centros de datos de terceros, servicios basados en la nube y otros proveedores, no solo para nuestras propias operaciones, sino tambi¨¦n para las soluciones que ofrecemos a nuestros clientes. Adem¨¢s, exigimos que estos proveedores celebren posteriormente acuerdos con nosotros, como acuerdos de confidencialidad, acuerdos de tratamiento de datos, acuerdos con socios comerciales y similares, seg¨²n corresponda en funci¨®n del tipo de servicios que presten y de la informaci¨®n a la que tengan acceso. Tambi¨¦n exigimos a nuestros proveedores que cumplimenten cuestionarios de seguridad de datos y llevamos a cabo evaluaciones de riesgos para garantizar la competencia y la adecuaci¨®n de su programa de seguridad. Aplicamos un enfoque basado en los riesgos para revisar de forma peri¨®dica la posici¨®n de seguridad de nuestros proveedores. Por su parte, todos y cada uno de nuestros proveedores mantienen sus propios programas de seguridad, aunque este resumen no describe el programa de seguridad de ninguno de ellos. |
Certificaciones
|
ISO (Organizaci¨®n Internacional de Normalizaci¨®n) 27001Al menos una vez al a?o, nos sometemos a una auditor¨ªa que corre a cargo de un organismo de certificaci¨®n externo acreditado con el fin de confirmar el cumplimiento de los controles estipulados en las normas ISO (Organizaci¨®n Internacional de Normalizaci¨®n) 27001, ISO 27017 e ISO 27018. Estas certificaciones se refieren a varios productos de ³Ô¹Ï±¬ÁÏ y a la infraestructura de apoyo, tal como se describe en nuestro certificado. La ISO 27001 es una norma de seguridad reconocida en todo el mundo que ofrece una gu¨ªa sobre las pol¨ªticas y los controles que debe implantar una organizaci¨®n para proteger sus datos. La norma establece los requisitos y las pr¨¢cticas correctas que se han acordado a nivel internacional para adoptar un enfoque sistem¨¢tico en el desarrollo, la implantaci¨®n y el seguimiento de un sistema de gesti¨®n de la seguridad de la informaci¨®n basado en los riesgos y las amenazas existentes. La ISO 27017 proporciona controles de seguridad en la nube, y la ISO 27018 es un c¨®digo internacional de pr¨¢cticas que se centra en realizar controles de privacidad para los proveedores de la nube. |
|
|
Controles de organizaci¨®n de serviciosDe forma peri¨®dica, nos sometemos a auditor¨ªas de cumplimiento que corren a cargo de entidades externas y en las que se comprueban los controles de seguridad, confidencialidad y disponibilidad de los que disponemos para los diversos productos de ³Ô¹Ï±¬ÁÏ, as¨ª como para la infraestructura de apoyo correspondiente. Publicamos nuestro informe de Controles de Servicio y Organizaci¨®n tipo 2 (SOC 2) conforme a los principios de servicios de confianza (TSP) en materia de seguridad y disponibilidad. Nuestros proveedores de centros de datos tambi¨¦n publican sus propios informes SOC 2. |
|
Somos titulares de un certificado de alojamiento de datos sanitarios (HDS), que se exige a todas las entidades que alojan datos sanitarios personales en virtud de la ley francesa n¡ã2002-303 de 4 de marzo de 2002. Esta certificaci¨®n cubre los productos de ³Ô¹Ï±¬ÁÏ descritos en nuestro certificado y s¨®lo es aplicable a los datos sanitarios producidos en Francia en el contexto de la prestaci¨®n de asistencia sanitaria, tal y como se define en el art¨ªculo L.1111-8 del C¨®digo de Salud P¨²blica franc¨¦s. Los clientes que cuenten con este certificado deben cumplir la PGSSI-S (Pol¨ªtica Global de Seguridad de la Informaci¨®n para el Sector Sanitario), que establece normas de seguridad para los servicios de sanidad electr¨®nica. Informaci¨®n sobre el cumplimiento de ³Ô¹Ï±¬ÁÏ con los Requisitos HDS N? 31 est¨¢n disponibles aqu¨ª: . |
|
ISO (Organizaci¨®n Internacional de Normalizaci¨®n) 9001Mantenemos la certificaci¨®n ISO 9001 para el Sistema de Gesti¨®n de Calidad. Esta certificaci¨®n cubre los productos de ³Ô¹Ï±¬ÁÏ descritos en nuestro certificado. La ISO 9001 garantiza una calidad constante en nuestros productos y servicios mediante un marco basado en la atenci¨®n al cliente, la toma de decisiones en funci¨®n del riesgo y la mejor¨ªa continuada. Exige un enfoque sistem¨¢tico de procesos que alinea el liderazgo y las operaciones con las necesidades de todas las partes implicadas. |
|
Certificaciones Independientes GxPContamos con especialistas externos certificados en auditor¨ªa GxP para el cumplimiento normativo en la industria de las ciencias de la salud, que proporcionan informes de auditor¨ªa independientes sobre los controles de ³Ô¹Ï±¬ÁÏ QMS y MSA. Estas certificaciones centradas en GxP ofrecen a los clientes una visi¨®n exhaustiva de los procesos y el cumplimiento normativo de ³Ô¹Ï±¬ÁÏ desde la perspectiva de un tercero independiente. Estos informes de auditor¨ªa independiente GxP se pueden adquirir en: Rx-360 – USDM – contact enorthigton@usdm.com Diligent Pharma – Puede acceder al informe en |