Saltar al contenido
Another Vector
Another Vector Labs

Cómo protegemos lo que implantamos.

La seguridad forma parte de la arquitectura de los sistemas que diseñamos e implantamos. Esta página explica exactamente qué significa eso, y qué no.

Por qué existe.

Una automatización con acceso a los sistemas de la empresa es una llave más. Un agente de IA con permisos para actuar es una llave que además decide sola. Si esas llaves se reparten sin criterio —cuentas compartidas, tokens en el código, sin registro de qué hizo cada uno— el problema no aparece el primer día: aparece cuando alguien tiene que explicar qué pasó.

Alcance

Qué incluye.

El alcance concreto se cierra por escrito antes de empezar. Esto es lo que compone el servicio.
  • Identidades y accesos

    Cuentas individuales, mínimo privilegio y accesos con caducidad. Nunca compartidas.

  • Verificación en dos pasos

    Donde el sistema lo permita, y se deja constancia de dónde no lo permite.

  • Gestión de secretos

    Claves y tokens fuera del código, en un gestor, con rotación prevista.

  • Separación de entornos

    Pruebas y producción separadas, con datos anonimizados o sintéticos al probar.

  • Permisos de agentes

    Qué herramientas puede usar, sobre qué datos y qué no puede hacer nunca.

  • Protección de APIs y webhooks

    Autenticación, validación de entradas y límites de frecuencia.

  • Registros y alertas

    Traza de acciones sobre lo implantado y aviso cuando algo sale de lo previsto.

  • Copias y vuelta atrás

    Recuperación probada, no solo prevista en un documento.

  • Cifrado y minimización

    En tránsito y en reposo según criticidad, recogiendo solo lo necesario.

  • Supervisión y parada

    Una persona responsable y una forma de detenerlo todo sin romper nada.

Medición

Cómo sabemos si funciona.

Cada indicador se compara con la línea base que se establece antes de tocar nada. Sin línea base no hay mejora demostrable, solo una sensación.
  • Accesos sin propietario identificado
  • Secretos fuera del gestor de claves
  • Tiempo hasta corregir un hallazgo, por severidad
  • Estado de las copias y de la última prueba de recuperación
  • Acciones de agente bloqueadas o escaladas

Alcance

Lo que no incluye.

Decirlo antes evita malentendidos caros. Si necesitas algo de esta lista, te diremos quién puede hacerlo.
  • No hacemos pruebas de penetración ni red teaming.
  • No hacemos análisis forense ni respuesta a incidentes.
  • No operamos un centro de operaciones de seguridad ni monitorizamos la red del cliente.
  • No realizamos auditorías integrales de ciberseguridad.
  • No ejercemos como dirección de seguridad externalizada.
  • No certificamos ISO 27001, ENS, NIS2 ni el Reglamento de IA. No somos entidad certificadora.
  • No damos asesoramiento jurídico ni ejercemos funciones de delegado de protección de datos.
  • No decimos que tu empresa "cumple" una norma: eso lo determina quien tiene competencia para ello.

Preguntas frecuentes

Lo que sueles preguntar

¿Entonces qué parte de la seguridad cubrís?
La de los sistemas que construimos o configuramos nosotros: sus identidades, sus permisos, sus secretos, sus registros, sus copias y su capacidad de detenerse. No la de tu red, tus puestos de trabajo ni tus sistemas heredados, que requieren especialistas con otra capacidad y otra responsabilidad.
¿Usáis marcos como NIST o ISO?
Como referencia de trabajo, sí: ayudan a no olvidar controles. Lo que no hacemos es convertirlos en un sello. Usar NIST como guía no significa estar certificado en nada, y presentarlo así sería engañoso.
Tenemos que cumplir NIS2. ¿Podéis ayudar?
Podemos asegurarnos de que lo que implantamos nosotros no dificulte ese cumplimiento y aportar la documentación técnica de nuestra parte. La evaluación de si tu empresa está sujeta a NIS2 y de qué debe hacer para cumplirla corresponde a un especialista cualificado, y así te lo diremos.
¿Qué pasa si detectáis un problema de seguridad fuera de vuestro alcance?
Te lo decimos, por escrito, aunque no sea nuestro trabajo arreglarlo. Callarlo por no salirnos del alcance contratado sería una forma barata de quedar bien.

Antes de contratar esto, conviene saber si es lo que hace falta.

La sesión de encaje no tiene coste. A veces el resultado es que el problema estaba en otro sitio, y eso también es información útil.