CASO — NOS AUDITAMOS PRIMERO
Practicamos lo que vendemos
Octoberus opera plataformas de seguridad física para clientes de energía y telecomunicaciones. Antes de ofrecer cumplimiento de la Ley 21.719 a terceros, aplicamos la misma metodología a nuestros propios sistemas. Este es el resumen — sin datos sensibles.
NOS APLICAMOS NUESTRA PROPIA HERRAMIENTA
Del diagnóstico
a un sistema en operación.
Como cualquier empresa, no partimos perfectos: nuestro propio diagnóstico encontró áreas críticas reales. La diferencia es lo que hicimos con ese resultado — corregimos de inmediato lo de mayor impacto y pusimos en marcha un sistema de protección de datos, con una hoja de ruta al 1 de diciembre de 2026. Eso es lo que entregamos también a nuestros clientes.
COMPONENTES AUDITADOS
HALLAZGOS PRIORIZADOS
CONTROLES EN OPERACIÓN
Cuatro componentes, una metodología.
API de servicios
Backend que gobierna usuarios, accesos y medios
Consola web
Interfaz de operación de los clientes
App móvil
Apertura de puertas por Bluetooth, PIN y QR
Firmware
Dispositivos físicos de puerta y portón
REVISIÓN EN MODO SOLO LECTURA · SIN ACCESO A DATOS DE PRODUCCIÓN · SIN PRUEBAS CONTRA SISTEMAS EN VIVO
Categorías de hallazgos.
Clasificamos cada hallazgo por su exposición bajo la ley (leve, grave, gravísima). Aquí van las categorías, en agregado — el detalle técnico vive en un informe restringido, nunca en público.
Datos sensibles
Reconocimiento facial y biometría sin ciclo de vida definido: la categoría de mayor exigencia de la ley.
Registros internos
Datos personales completos escritos en claro en los registros de auditoría.
Superficie de API
Orígenes de las APIs sin restricción.
Reportes de fallos
Secretos y datos personales enviados a servicios de terceros sin depuración.
Almacenamiento en el dispositivo
Credenciales y datos sensibles sin cifrar en la app.
Retención
Ausencia de política de eliminación: todo se conservaba de forma indefinida.
Qué hicimos, técnicamente.
No basta con decir "mejoramos la seguridad". Estas son las medidas concretas que aplicamos — descritas sin detalle explotable, pero lo bastante específicas para que se entienda el trabajo real.
Redacción de datos personales en los registros
El registro de auditoría ahora elimina secretos y enmascara identificadores (RUT, teléfono, patente) antes de guardarse. La contraseña nunca se escribe en un registro.
Restricción de orígenes de las APIs
Solo los dominios autorizados pueden invocar nuestras APIs; se cierra la puerta a solicitudes desde orígenes desconocidos.
Secretos fuera de los reportes de fallos
La app dejó de enviar la clave del dispositivo y el PIN de apertura a los servicios de terceros que reciben los reportes de errores.
Telemetría y credenciales por entorno
Sacamos del código la dirección de telemetría y las credenciales de firma; ahora se inyectan por entorno y se documentó su rotación.
Cifrado en tránsito y en reposo
HTTPS/TLS extremo a extremo y bases de datos cifradas en reposo.
Contraseñas con hashing fuerte
Almacenadas con bcrypt; nunca en texto plano ni en registros.
Acceso por roles de menor privilegio
Cada usuario y cada servicio accede solo a lo que necesita (RBAC).
Secretos en bóveda administrada
Las credenciales de servicio viven en un gestor de secretos, fuera del código.
Consentimiento de cookies real
La analítica solo se carga después de que la persona acepta (Consent Mode v2).
Autenticación del dominio de correo
Publicamos SPF, DKIM y DMARC (en cuarentena) para impedir que suplanten nuestro correo.
Formularios con anti-bot en capas
Verificación tipo captcha, campo trampa y límite de tasa para frenar el spam automatizado.
Limpieza de DNS
Eliminamos registros DNS obsoletos que un tercero podría haber reclamado (riesgo de secuestro de subdominio).
Despliegue sin llaves permanentes
La automatización usa identidad federada temporal (OIDC): no hay llaves de acceso almacenadas.
Rama principal protegida
Todo cambio pasa por revisión y verificación automática antes de publicarse.
Lo que requería cambios de base de datos, decisiones de negocio o validación en infraestructura quedó en una hoja de ruta priorizada — la misma estructura que entregamos a nuestros clientes: arreglar ahora lo seguro, planificar el resto con orden.
Alineado a marcos, con hoja de ruta.
La protección de datos no es un informe: es un sistema que opera todos los días, organizado según los marcos que tus clientes reconocen, y con una hoja de ruta hacia el 1 de diciembre de 2026.
Alineado a marcos que tus clientes reconocen
Control de acceso
SOC 2 CC6 · NIST PR.AA · ISO A.8
Cifrado
SOC 2 CC6 · NIST PR.DS · ISO A.8
Respuesta a incidentes
SOC 2 CC7 · NIST RS/RC · ISO A.5
Riesgo de terceros
SOC 2 CC9 · NIST GV.SC · ISO A.5
SOC 2 · NIST CSF 2.0 · ISO/IEC 27001 COMO NORTE DE MADUREZ
HOJA DE RUTA AL 1-DIC-2026
- 01 Cifrado a nivel de campo del PIN y los datos biométricos.
- 02 Evaluación de impacto (EIPD) del tratamiento biométrico y facial.
- 03 Política de retención con eliminación automática al cumplir la finalidad.
- 04 Derechos ARCOP: exportación y eliminación efectiva por titular.
- 05 Procedimiento de notificación de brechas, con simulacro anual.
- 06 Registro de Actividades de Tratamiento (RAT) formalizado.
Somos transparentes sobre lo que aún está en ejecución. Un programa honesto con fechas es más creíble que una declaración de cumplimiento absoluto — así lo entregamos también a nuestros clientes.
POR QUÉ IMPORTA
Cualquiera puede vender un informe. Nosotros pasamos por el proceso completo — diagnóstico, corrección y hoja de ruta — en sistemas reales que operan infraestructura crítica. Sabemos dónde duele porque nos dolió primero.