Saltar al contenido
Octo Inc. — Unidad de Protección de Datos
Octoberus DATOS

CASO — NOS AUDITAMOS PRIMERO

Practicamos lo que vendemos

Octoberus opera plataformas de seguridad física para clientes de energía y telecomunicaciones. Antes de ofrecer cumplimiento de la Ley 21.719 a terceros, aplicamos la misma metodología a nuestros propios sistemas. Este es el resumen — sin datos sensibles.

NOS APLICAMOS NUESTRA PROPIA HERRAMIENTA

Del diagnóstico
a un sistema en operación.

Como cualquier empresa, no partimos perfectos: nuestro propio diagnóstico encontró áreas críticas reales. La diferencia es lo que hicimos con ese resultado — corregimos de inmediato lo de mayor impacto y pusimos en marcha un sistema de protección de datos, con una hoja de ruta al 1 de diciembre de 2026. Eso es lo que entregamos también a nuestros clientes.

4

COMPONENTES AUDITADOS

13

HALLAZGOS PRIORIZADOS

6

CONTROLES EN OPERACIÓN

El alcance

Cuatro componentes, una metodología.

API de servicios

Backend que gobierna usuarios, accesos y medios

Consola web

Interfaz de operación de los clientes

App móvil

Apertura de puertas por Bluetooth, PIN y QR

Firmware

Dispositivos físicos de puerta y portón

REVISIÓN EN MODO SOLO LECTURA · SIN ACCESO A DATOS DE PRODUCCIÓN · SIN PRUEBAS CONTRA SISTEMAS EN VIVO

Qué encontramos

Categorías de hallazgos.

Clasificamos cada hallazgo por su exposición bajo la ley (leve, grave, gravísima). Aquí van las categorías, en agregado — el detalle técnico vive en un informe restringido, nunca en público.

01

Datos sensibles

Reconocimiento facial y biometría sin ciclo de vida definido: la categoría de mayor exigencia de la ley.

02

Registros internos

Datos personales completos escritos en claro en los registros de auditoría.

03

Superficie de API

Orígenes de las APIs sin restricción.

04

Reportes de fallos

Secretos y datos personales enviados a servicios de terceros sin depuración.

05

Almacenamiento en el dispositivo

Credenciales y datos sensibles sin cifrar en la app.

06

Retención

Ausencia de política de eliminación: todo se conservaba de forma indefinida.

Las acciones, en concreto

Qué hicimos, técnicamente.

No basta con decir "mejoramos la seguridad". Estas son las medidas concretas que aplicamos — descritas sin detalle explotable, pero lo bastante específicas para que se entienda el trabajo real.

En la plataforma de acceso

Redacción de datos personales en los registros

El registro de auditoría ahora elimina secretos y enmascara identificadores (RUT, teléfono, patente) antes de guardarse. La contraseña nunca se escribe en un registro.

Restricción de orígenes de las APIs

Solo los dominios autorizados pueden invocar nuestras APIs; se cierra la puerta a solicitudes desde orígenes desconocidos.

Secretos fuera de los reportes de fallos

La app dejó de enviar la clave del dispositivo y el PIN de apertura a los servicios de terceros que reciben los reportes de errores.

Telemetría y credenciales por entorno

Sacamos del código la dirección de telemetría y las credenciales de firma; ahora se inyectan por entorno y se documentó su rotación.

Fundamentos de seguridad, en operación

Cifrado en tránsito y en reposo

HTTPS/TLS extremo a extremo y bases de datos cifradas en reposo.

Contraseñas con hashing fuerte

Almacenadas con bcrypt; nunca en texto plano ni en registros.

Acceso por roles de menor privilegio

Cada usuario y cada servicio accede solo a lo que necesita (RBAC).

Secretos en bóveda administrada

Las credenciales de servicio viven en un gestor de secretos, fuera del código.

Superficie pública y correo

Consentimiento de cookies real

La analítica solo se carga después de que la persona acepta (Consent Mode v2).

Autenticación del dominio de correo

Publicamos SPF, DKIM y DMARC (en cuarentena) para impedir que suplanten nuestro correo.

Formularios con anti-bot en capas

Verificación tipo captcha, campo trampa y límite de tasa para frenar el spam automatizado.

Limpieza de DNS

Eliminamos registros DNS obsoletos que un tercero podría haber reclamado (riesgo de secuestro de subdominio).

Cómo desplegamos

Despliegue sin llaves permanentes

La automatización usa identidad federada temporal (OIDC): no hay llaves de acceso almacenadas.

Rama principal protegida

Todo cambio pasa por revisión y verificación automática antes de publicarse.

Lo que requería cambios de base de datos, decisiones de negocio o validación en infraestructura quedó en una hoja de ruta priorizada — la misma estructura que entregamos a nuestros clientes: arreglar ahora lo seguro, planificar el resto con orden.

El sistema que implementamos

Alineado a marcos, con hoja de ruta.

La protección de datos no es un informe: es un sistema que opera todos los días, organizado según los marcos que tus clientes reconocen, y con una hoja de ruta hacia el 1 de diciembre de 2026.

Alineado a marcos que tus clientes reconocen

Control de acceso

SOC 2 CC6 · NIST PR.AA · ISO A.8

Cifrado

SOC 2 CC6 · NIST PR.DS · ISO A.8

Respuesta a incidentes

SOC 2 CC7 · NIST RS/RC · ISO A.5

Riesgo de terceros

SOC 2 CC9 · NIST GV.SC · ISO A.5

SOC 2 · NIST CSF 2.0 · ISO/IEC 27001 COMO NORTE DE MADUREZ

HOJA DE RUTA AL 1-DIC-2026

  • 01 Cifrado a nivel de campo del PIN y los datos biométricos.
  • 02 Evaluación de impacto (EIPD) del tratamiento biométrico y facial.
  • 03 Política de retención con eliminación automática al cumplir la finalidad.
  • 04 Derechos ARCOP: exportación y eliminación efectiva por titular.
  • 05 Procedimiento de notificación de brechas, con simulacro anual.
  • 06 Registro de Actividades de Tratamiento (RAT) formalizado.

Somos transparentes sobre lo que aún está en ejecución. Un programa honesto con fechas es más creíble que una declaración de cumplimiento absoluto — así lo entregamos también a nuestros clientes.

POR QUÉ IMPORTA

Cualquiera puede vender un informe. Nosotros pasamos por el proceso completo — diagnóstico, corrección y hoja de ruta — en sistemas reales que operan infraestructura crítica. Sabemos dónde duele porque nos dolió primero.