Trust
Medidas t¨¦cnicas y organizativas
En ³Ô¹Ï±¬ÁÏ, nos enorgullecemos de mantener la confianza de nuestros clientes, empleados y la comunidad. Nuestras soluciones implican el almacenamiento y la transmisi¨®n de informaci¨®n de propiedad exclusiva de nuestros clientes, informaci¨®n personal de profesionales m¨¦dicos, informaci¨®n personal de pacientes y participantes en ensayos cl¨ªnicos, y otra informaci¨®n sensible (colectivamente, “Datos”). Entendemos que nuestra capacidad para mantener la confidencialidad, integridad y disponibilidad de estos datos es fundamental para nuestro ¨¦xito. Este resumen describe nuestro programa de seguridad, nuestro uso de proveedores de servicios externos y las certificaciones de privacidad y seguridad que hemos recibido.
| ³Ò²¹°ù²¹²Ô³Ù¨ª²¹²õ | ±Ê°ù¨¢³¦³Ù¾±³¦²¹²õ |
|---|---|
°¿°ù²µ²¹²Ô¾±³ú²¹³¦¾±¨®²Ô |
ProcedimientoMantenemos un programa documentado de privacidad de la informaci¨®n, seguridad y gesti¨®n de riesgos con funciones, responsabilidades, pol¨ªticas y procedimientos claramente definidos. Nuestro programa se basa en las siguientes normas:
Revisamos y modificamos peri¨®dicamente nuestro programa de seguridad para adaptarlo a la evoluci¨®n de la tecnolog¨ªa, la normativa, las leyes, los riesgos, las pr¨¢cticas del sector y de seguridad y otras necesidades empresariales. °¿°ù²µ²¹²Ô¾±³ú²¹³¦¾±¨®²Ô y gesti¨®n de la seguridadMantenemos una estructura de responsabilidad y rendici¨®n de cuentas para la gesti¨®n de la seguridad dise?ada para:
Hemos nombrado a un responsable de seguridad de la informaci¨®n para ayudar a los directores de empresa, usuarios, personal inform¨¢tico y otras personas a cumplir con sus responsabilidades en materia de seguridad de la informaci¨®n. |
Personal |
Funciones y responsabilidadesMantenemos funciones y responsabilidades claramente definidas para todas las actividades de tratamiento de la informaci¨®n, incluida la gesti¨®n y el control de los sistemas operativos, la administraci¨®n y el soporte de las redes de comunicaci¨®n y el desarrollo de nuevos sistemas. Las funciones y los derechos de acceso de los operadores inform¨¢ticos y administradores de sistemas est¨¢n separados de los del personal de desarrollo de redes y sistemas. Adem¨¢s, mantenemos procedimientos para:
¹ó´Ç°ù³¾²¹³¦¾±¨®²ÔExigimos una formaci¨®n sobre seguridad y concienciaci¨®n en materia de seguridad basada en funciones. Todos los empleados en activo y los contratistas deben recibir una formaci¨®n de concienciaci¨®n sobre seguridad cada dos a?os. Los empleados que desempe?an determinadas funciones (por ejemplo, representantes de atenci¨®n al cliente, desarrolladores y responsables de contrataci¨®n) reciben anualmente una formaci¨®n m¨¢s amplia sobre la seguridad de los datos. |
Identidad y acceso Gesti¨®n |
Pol¨ªtica de accesoAsignamos el acceso a sistemas, aplicaciones e informaci¨®n asociada de acuerdo con nuestras pol¨ªticas de acceso documentadas, que incorporan los principios de acceso menos privilegiado. Aplicamos estos privilegios a trav¨¦s de medios automatizados. El personal debe obtener autorizaci¨®n antes de poder acceder al sistema. Utilizamos t¨¦cnicas seguras para las funciones de mando y control. PrivilegiosLos mecanismos de acceso funcionan de forma segura y se ajustan a las buenas pr¨¢cticas de seguridad (por ejemplo, no se muestran las contrase?as, se almacenan cifradas). Los procedimientos de autorizaci¨®n est¨¢n formalmente definidos y se ajustan a las disciplinas comercialmente normalizadas, entre ellas:
´¡³Ü³Ù±ð²Ô³Ù¾±³¦²¹³¦¾±¨®²ÔUtilizamos pr¨¢cticas est¨¢ndar del sector para identificar y autenticar a los usuarios autorizados. Ajustamos nuestros m¨¦todos de autenticaci¨®n al riesgo empresarial (es decir, se aplica una autenticaci¨®n fuerte a los usuarios de “alto riesgo”). Las contrase?as se gestionan seg¨²n las normas del sector. El proceso de inicio de sesi¨®n apoya la responsabilidad individual e impone disciplinas de acceso que incluyen:
Registros de accesoMantenemos registros de infraestructura y acceso dise?ados para proporcionar informaci¨®n suficiente que permita diagnosticar incidentes perturbadores y establecer responsabilidades individuales. Utilizamos herramientas de supervisi¨®n para analizar los datos de registro seleccionados en busca de actividades an¨®malas, como accesos o cambios no autorizados, y para alertarnos de dichas actividades an¨®malas. |
Arquitectura de Seguridad |
Hemos concebido y aplicado una arquitectura de seguridad en todos nuestros recursos de informaci¨®n. La arquitectura comprende un conjunto definido de mecanismos de seguridad y normas de apoyo. La arquitectura:
Mantenemos un inventario de nuestros activos de informaci¨®n cr¨ªticos y de las aplicaciones utilizadas para procesarlos. Llevamos a cabo evaluaciones de riesgos para la seguridad de la informaci¨®n siempre que se produce un cambio sustancial en nuestras pr¨¢cticas empresariales o tecnol¨®gicas que pueda afectar a la seguridad, privacidad, confidencialidad, integridad o disponibilidad de los Datos. |
F¨ªsica y Medio ambiente |
Acceso f¨ªsicoNos aseguramos de que nuestros ¡°proveedores¡± de centros de datos externos hayan adoptado medidas de protecci¨®n contra la p¨¦rdida o el da?o de los equipos y las instalaciones que utilizamos para alojar los Datos, entre otras:
Protecci¨®n contra las perturbacionesNuestros entornos de producci¨®n aprovechan equipos especializados para:
|
Comunicaciones de Red y Gesti¨®n de Sistemas |
CortafuegosDesplegamos tecnolog¨ªas de cortafuegos est¨¢ndar del sector. Hemos adoptado procedimientos para gestionar las reglas del cortafuegos (mecanismo de control de acceso) y los cambios en las reglas. Los recursos informativos utilizados con fines de producci¨®n est¨¢n separados de los utilizados para el desarrollo de sistemas o las pruebas de aceptaci¨®n. Gesti¨®n de Antivirus y AntimalwareDesplegamos software actualizado y procedimientos relacionados con el fin de detectar y prevenir la proliferaci¨®n de virus y otras formas de c¨®digo malicioso. Estos controles se aplican ¨²nicamente a los entornos inform¨¢ticos internos utilizados en el desarrollo y la entrega de nuestras aplicaciones alojadas. Los servicios de detecci¨®n de intrusos basados en la red y en el host se utilizan para proteger los sistemas cr¨ªticos, incluidos los conectados a Internet. Pol¨ªtica de uso aceptable
Denegaci¨®n de ServicioNos aseguramos de que nuestros proveedores de infraestructuras de centros de datos hayan adoptado y desplegado las contramedidas adecuadas para los ataques de denegaci¨®n de servicio. Saneamiento y Retirada de MediosAprovechamos los procesos y tecnolog¨ªas est¨¢ndar del sector para eliminar permanentemente los Datos cuando ya no son necesarios o no est¨¢n autorizados. |
Cifrado |
Utilizamos protocolos de transporte cifrados est¨¢ndar del sector, con un m¨ªnimo de Seguridad de la Capa de Transporte (TLS) v1.2, para los Datos en tr¨¢nsito a trav¨¦s de una red no fiable. Ciframos los Datos en reposo utilizando el est¨¢ndar de cifrado avanzado (AES) 256 o un algoritmo equivalente. |
Vulnerabilidad y Pruebas de Penetraci¨®n |
Disponemos de supervisi¨®n de aplicaciones, bases de datos, redes y recursos para identificar cualquier vulnerabilidad y proteger nuestras aplicaciones. Nuestras soluciones se someten a pruebas internas de vulnerabilidad previas a su lanzamiento. Hemos creado nuestros propios sistemas internos de pruebas de penetraci¨®n y realizamos evaluaciones de vulnerabilidad de nuestro software mediante m¨¦todos automatizados y manuales, al menos una vez al a?o. Contratamos anualmente a especialistas en seguridad externos para que realicen pruebas de vulnerabilidad y penetraci¨®n en nuestros sistemas. Los sistemas orientados a Internet se analizan peri¨®dicamente en busca de vulnerabilidades. |
Continuidad de la Actividad y Recuperaci¨®n en Caso de Cat¨¢strofe |
Nuestras soluciones est¨¢n dise?adas para evitar puntos ¨²nicos de fallo y reducir as¨ª las posibilidades de interrupci¨®n de la actividad empresarial. Mantenemos procesos de recuperaci¨®n formalmente documentados que pueden activarse en caso de una interrupci¨®n significativa del negocio, tanto para nuestra infraestructura corporativa de TI como para la infraestructura de producci¨®n que procesa los datos de nuestros clientes. Realizamos pruebas, al menos una vez al a?o, para verificar la validez de los procesos de recuperaci¨®n. Tambi¨¦n aplicamos diversas medidas de recuperaci¨®n ante desastres para minimizar la p¨¦rdida de datos en caso de desastre en un ¨²nico centro de datos. Dise?amos nuestras soluciones utilizando configuraciones redundantes para minimizar las interrupciones del servicio. Supervisamos continuamente nuestras soluciones para detectar cualquier signo de fallo o fallo inminente, y tomamos medidas preventivas para intentar minimizar o evitar el tiempo de inactividad. |
Respuesta a incidentes |
Los incidentes son gestionados por un equipo especializado de acuerdo con una pol¨ªtica y un proceso formales de respuesta a incidentes. Nuestro personal est¨¢ formado para informar inmediatamente de cualquier incidente de seguridad. Disponemos de una p¨¢gina web p¨²blica de “” que muestra los pr¨®ximos periodos de inactividad por mantenimiento, los incidentes del centro de datos y las comunicaciones de seguridad. |
Ciclo de Vida del Desarrollo de Software |
Mantenemos los procesos y controles del ciclo de vida de desarrollo de software est¨¢ndar del sector que rigen el desarrollo y los cambios de nuestro software, incluidas todas las actualizaciones, mejoras y parches. Nuestro proceso incluye pr¨¢cticas seguras de desarrollo de software y an¨¢lisis y pruebas de seguridad de las aplicaciones. |
Proveedores |
Utilizamos centros de datos de terceros, servicios basados en la nube y otros proveedores en nuestras operaciones y para ofrecer soluciones a nuestros clientes. Exigimos que estos proveedores suscriban acuerdos posteriores con nosotros, como acuerdos de confidencialidad, acuerdos de procesamiento de datos, acuerdos de asociaci¨®n empresarial y similares, seg¨²n proceda en funci¨®n del tipo de servicios que prestan y el tipo de informaci¨®n a la que tienen acceso. Exigimos a nuestros proveedores que cumplimenten cuestionarios de seguridad de datos y realizamos evaluaciones de riesgos para garantizar la competencia y adecuaci¨®n de su programa de seguridad. Aplicamos un enfoque basado en el riesgo para revisar peri¨®dicamente la postura de seguridad de nuestros proveedores. Cada uno de nuestros proveedores mantiene sus propios programas de seguridad. Este resumen no describe el programa de seguridad de ninguno de nuestros proveedores. |
Certificaciones
|
ISO (°¿°ù²µ²¹²Ô¾±³ú²¹³¦¾±¨®²Ô Internacional de Normalizaci¨®n) 27001Al menos una vez al a?o somos auditados por un organismo de certificaci¨®n externo acreditado para comprobar el cumplimiento de los controles ISO (°¿°ù²µ²¹²Ô¾±³ú²¹³¦¾±¨®²Ô Internacional de Normalizaci¨®n) 27001 e ISO 27018. Estas certificaciones cubren varios productos de ³Ô¹Ï±¬ÁÏ y la infraestructura de apoyo, como se describe en nuestro certificado. ISO 27001 es una norma de seguridad reconocida a nivel mundial que proporciona una gu¨ªa de las pol¨ªticas y controles que una organizaci¨®n tiene establecidos para asegurar sus datos. La norma establece los requisitos acordados internacionalmente y las mejores pr¨¢cticas para el enfoque sistem¨¢tico del desarrollo, despliegue y gesti¨®n de un sistema de gesti¨®n de la seguridad de la informaci¨®n basado en riesgos/amenazas. ISO 27018 es un c¨®digo internacional de buenas pr¨¢cticas centrado en los controles de privacidad para proveedores de servicios en la nube. |
|
|
Controles de la °¿°ù²µ²¹²Ô¾±³ú²¹³¦¾±¨®²Ô de ServiciosPeri¨®dicamente nos sometemos a auditor¨ªas de cumplimiento por parte de terceros de nuestros controles de seguridad, confidencialidad y disponibilidad para diversos productos ³Ô¹Ï±¬ÁÏ e infraestructura de apoyo. Publicamos nuestro informe de Controles de °¿°ù²µ²¹²Ô¾±³ú²¹³¦¾±¨®²Ô de Servicios 2 (SOC 2) Tipo II bajo los Principios de Servicio de Confianza (TSP) de Seguridad y Disponibilidad. Nuestros proveedores de centros de datos publican sus propios informes SOC 2. |
|
Mantenemos un certificado de alojamiento de datos sanitarios (HDS), tal y como se exige a todas las entidades que alojan datos sanitarios personales en virtud de la ley francesa n¡ã2002-303 de 4 de marzo de 2002. Esta certificaci¨®n cubre los productos ³Ô¹Ï±¬ÁÏ descritos en nuestro certificado y s¨®lo es aplicable a los datos sanitarios producidos en Francia en el contexto de la prestaci¨®n de asistencia sanitaria, tal y como se define en el art¨ªculo L.1111-8 del C¨®digo de Salud P¨²blica Franc¨¦s. Los clientes que conf¨ªen en este certificado deben cumplir la PGSSI-S (Pol¨ªtica Global de Seguridad de la Informaci¨®n para el Sector Sanitario), que establece las normas de seguridad para los servicios de sanidad electr¨®nica. La informaci¨®n sobre el cumplimiento de ³Ô¹Ï±¬ÁÏ con el requisito HDS n.¡ã 31 est¨¢ disponible aqu¨ª: veeva.com/privacy/hds-compliance/. |
|
ISO (°¿°ù²µ²¹²Ô¾±³ú²¹³¦¾±¨®²Ô Internacional de Normalizaci¨®n) 9001Mantenemos la certificaci¨®n ISO 9001 para nuestro Sistema de Gesti¨®n de Calidad. Esta certificaci¨®n cubre los productos ³Ô¹Ï±¬ÁÏ descritos en nuestro certificado. La ISO 9001 garantiza una calidad constante en nuestros productos y servicios mediante un marco basado en la orientaci¨®n al cliente, la toma de decisiones basada en el riesgo y la mejora continua. Exige un enfoque sistem¨¢tico de procesos que alinea el liderazgo y las operaciones con las necesidades de todas las partes interesadas |
|
Certificaciones GxP independientesContamos con especialistas externos en auditor¨ªa GxP autorizados para el cumplimiento normativo de las ciencias de la vida, que elaboran informes de auditor¨ªa independientes sobre los controles del SGC y MSA de ³Ô¹Ï±¬ÁÏ. Estas certificaciones centradas en GxP ofrecen a los clientes una visi¨®n exhaustiva de los procesos y el cumplimiento normativo de ³Ô¹Ï±¬ÁÏ desde la perspectiva de un tercero independiente. Los informes de auditor¨ªa GxP independientes se pueden adquirir en: Rx-360 – USDM – contacto enorthigton@usdm.com Diligent Pharma – acceso al informe en |