Confianza por diseño

Seguridad, calidad y crecimiento responsable

Cubicornio diseña y opera su plataforma con una visión de seguridad desde el inicio: proteger la información, limitar los accesos, mantener el software comprensible y preparar la arquitectura para crecer sin perder control.

Esta página describe nuestro marco de trabajo y compromisos de mejora continua. No constituye una certificación independiente ni sustituye los acuerdos contractuales, la Política de Privacidad o la legislación aplicable a cada cliente.

Protección

Datos y accesos

Principio de mínimo privilegio, autenticación, sesiones protegidas y control por roles y empresa.

Calidad

Software mantenible

Código claro, separación de responsabilidades, revisión de cambios y documentación de los flujos importantes.

Resiliencia

Crecimiento controlado

Arquitectura modular, segregación de contexto empresarial y decisiones técnicas trazables para evolucionar con seguridad.

Nuestros referentes

Normas y marcos que guían nuestro trabajo

Protección de datos personales en Perú

Tomamos como referencia la Ley N.º 29733 y su Reglamento, aprobado por el D.S. N.º 016-2024-JUS: tratamiento legítimo y transparente, medidas de seguridad proporcionales, atención de derechos de los titulares y una gestión responsable de proveedores y transferencias de datos.

ISO/IEC 27001:2022

Usamos sus principios para ordenar la gestión de riesgos de seguridad: inventario y protección de activos, responsabilidades, continuidad, control de proveedores e investigación de incidentes. La certificación ISO requiere una auditoría independiente y solo se comunicará cuando corresponda.

NIST Cybersecurity Framework 2.0

Organizamos la mejora continua alrededor de gobernar, identificar, proteger, detectar, responder y recuperar. Esto ayuda a convertir los riesgos técnicos en decisiones y prioridades operativas comprensibles.

OWASP ASVS y OWASP Top 10

Son nuestra guía para verificar seguridad en aplicaciones web: autenticación, gestión de sesiones, autorización, validación de entradas, criptografía, registros de seguridad y prevención de vulnerabilidades frecuentes.

Cómo lo llevamos al producto

Arquitectura y código

  • • Módulos y responsabilidades separadas para reducir acoplamiento.
  • • Contexto de empresa y permisos para aislar operaciones entre clientes.
  • • Interfaces y API con validaciones, respuestas consistentes y trazabilidad.
  • • Documentación y revisión progresiva de flujos críticos.

Identidad y ciberseguridad

  • • Contraseñas almacenadas mediante hash, nunca en texto plano.
  • • Control de acceso basado en roles y permisos, con mínimo privilegio.
  • • Protección de sesión mediante cookies HttpOnly, HTTPS en producción y políticas SameSite.
  • • Cabeceras de seguridad, CSP, restricción de iframes y validación de tokens para APIs.

Operación responsable

  • • Gestión de secretos fuera del código fuente y rotación cuando resulte necesaria.
  • • Registro de eventos relevantes para investigar fallos e incidentes.
  • • Actualización y evaluación periódica de dependencias y configuraciones.
  • • Copias de seguridad, restauración y continuidad definidas según el servicio contratado.

Relación con clientes y proveedores

  • • Transparencia sobre finalidades, datos tratados y derechos aplicables.
  • • Evaluación de servicios de terceros que intervienen en la plataforma.
  • • Acceso restringido a información según rol, necesidad y responsabilidad.
  • • Comunicación y mejora posterior ante eventos de seguridad relevantes.

Un compromiso que se revisa continuamente

La seguridad no es una función terminada ni una promesa estática. Revisamos riesgos, priorizamos mejoras y ajustamos nuestros controles a la evolución del producto, la normativa aplicable y las amenazas relevantes.

Para conocer el tratamiento de datos personales, revisa nuestra Política de Privacidad y Uso de Datos.