Vigente desde el 1 de agosto de 2026
1. Alcance y enfoque
Esta política describe el marco común de seguridad de Emasmas para sus sitios y productos digitales en la nube. Los controles concretos pueden variar según arquitectura, plan y riesgo; una orden o anexo de producto puede añadir compromisos específicos.
Gestionamos la seguridad según riesgo, confidencialidad, integridad, disponibilidad, privacidad desde el diseño y privilegio mínimo. Ningún control elimina todos los riesgos ni constituye garantía de seguridad absoluta.
2. Organización y personal
Asignamos responsabilidades de seguridad, limitamos accesos según función y exigimos confidencialidad. Revisamos permisos relevantes y retiramos accesos cuando dejan de ser necesarios. La capacitación se adapta a las funciones con acceso a sistemas o datos.
3. Controles técnicos y operativos
Según el servicio y riesgo aplicamos:
- autenticación, autorización por roles y privilegio mínimo;
- cifrado en tránsito mediante protocolos vigentes y cifrado en reposo cuando sea apropiado y soportado;
- separación lógica de datos y entornos;
- registros y monitoreo orientados a seguridad y diagnóstico;
- copias de seguridad, pruebas de recuperación y medidas de continuidad;
- actualización, gestión de vulnerabilidades y cambios controlados;
- protección frente a código malicioso, abuso y accesos no autorizados.
4. Proveedores y desarrollo
Evaluamos proveedores según el riesgo del acceso y exigimos compromisos contractuales de confidencialidad, seguridad y privacidad. En el desarrollo consideramos revisión de cambios, manejo de secretos, dependencias y separación de ambientes de manera proporcional al producto.
5. Incidentes
Mantenemos procedimientos para detectar, contener, investigar, recuperar y aprender de incidentes. Las notificaciones se realizarán sin dilación indebida o dentro del plazo exigido por el contrato y la normativa aplicable, incluida la Ley N.º 19.628 según será modificada por la Ley N.º 21.719, el RGPD y leyes federales o estatales de Estados Unidos cuando correspondan.
6. Responsabilidad del cliente
El cliente debe proteger credenciales y dispositivos, aplicar autenticación reforzada cuando esté disponible, revisar usuarios y permisos, configurar integraciones de forma segura, mantener copias externas si su continuidad lo requiere y avisar rápidamente sobre actividad sospechosa.
7. Reporte y divulgación responsable
Informa vulnerabilidades a contacto@emasmas.cl con pasos de reproducción y sin acceder, alterar, descargar o divulgar datos ajenos. No realices denegación de servicio, ingeniería social ni pruebas destructivas. Investigaremos de buena fe y coordinaremos una corrección y eventual divulgación responsable.
8. Revisión
Revisamos este marco ante cambios relevantes en riesgos, productos o leyes. No publicamos detalles que faciliten ataques; clientes con necesidades específicas pueden solicitar información adicional sujeta a confidencialidad.