Seguridad en la Nube de GNS Software
Estándares de infraestructura, respaldo geodistribuido, cifrado multicapa y políticas operativas de la nube GNS.
Introducción
En GNS Software sabemos que la confianza de nuestros clientes se basa en la protección integral de su información. Estamos certificados bajo la norma ISO 9001:2015, lo que respalda nuestro compromiso con la calidad, la mejora continua y la satisfacción del cliente.
Además, conscientes de los crecientes desafíos en materia de ciberseguridad, estamos en proceso de certificación ISO 27001:2022, con auditoría de certificación programada y certificación prevista para diciembre de 2026, fortaleciendo aún más nuestra gestión en seguridad de la información.
El presente documento tiene como objetivo brindar transparencia respecto a las medidas que hemos implementado para proteger la información de nuestros clientes. Detalla las estrategias técnicas, operativas y organizacionales aplicadas en GNS Software para garantizar la confidencialidad, integridad y disponibilidad de los datos, alineándonos no solo con las mejores prácticas del sector, sino también con la legislación vigente en Uruguay, incluyendo la Ley N.º 18.331 sobre protección de datos personales y su reglamentación asociada.
Este enfoque nos permite ofrecer un entorno digital confiable, robusto y continuamente auditado, donde la seguridad no es una promesa, sino un compromiso verificado.
Alcance de este documento: las medidas, métricas y plazos aquí descriptos constituyen objetivos de referencia del diseño de seguridad de GNS y podrán ser sustituidos o ajustados de conformidad con la cláusula 16.8 de las Condiciones Generales de Contratación, manteniendo en todo caso estándares de seguridad equivalentes o superiores. No constituyen garantías de resultado.
Nuestro Compromiso
En GNS Software asumimos el compromiso de esforzarnos al máximo para garantizar la confidencialidad, integridad y disponibilidad de la información de nuestros clientes. Cumplimos los requisitos legales, regulatorios y de seguridad aplicables, incluyendo la legislación uruguaya de protección de datos personales (Ley N.º 18.331 y Decreto N.º 414/2009).
En el marco de esta normativa, el “Cliente” actúa como “Responsable” de las bases de datos y su tratamiento, mientras que GNS opera como “Encargado de Tratamiento”, accediendo y procesando los datos únicamente con la finalidad de prestar los servicios contratados y siguiendo las instrucciones del “Cliente”.
Trabajamos en la mejora continua, guiados por nuestro Sistema de Gestión de Calidad y Seguridad de la Información, conforme a los lineamientos que nos brindan las normas ISO 9001:2015 e ISO 27001:2022 (actualmente en proceso de certificación).
Resumen Ejecutivo
A continuación, detallamos los componentes clave de nuestra estrategia de seguridad y cómo cada uno contribuye a proteger sus datos:
Medidas de Seguridad Clave
Infraestructura de Vanguardia
Servidores redundantes con discos en RAID 10.
Datacenter certificado Tier III, con una disponibilidad de referencia del 99.98%.
Software Actualizado y Seguro
- Sistemas operativos y aplicaciones protegidos con firewalls y actualizaciones constantes para evitar vulnerabilidades.
Plan de Recuperación ante Desastres
- Nuestro plan contempla distintos escenarios que podrían afectar los servicios, como fallas técnicas, errores humanos, ataques informáticos o eventos naturales. Nos preparamos para cada uno de ellos con medidas adecuadas de prevención y respuesta.
Copias de Seguridad
- Respaldos diarios locales y off-site, asegurando la recuperación de datos en cualquier circunstancia. En caso de incidentes, se prioriza la restauración de los sistemas más críticos para el funcionamiento del negocio, como la facturación, la gestión de clientes y los servicios web esenciales.
Seguridad Proactiva
Pruebas de penetración, análisis de vulnerabilidades y monitoreo constante.
Sistemas hardenizados según el estándar CIS Benchmark.
Protocolos de Seguridad Multicapa
Certificados SSL/TLS, firewalls y políticas de contraseñas robustas.
Doble factor de autenticación (2FA) y control de acceso basado en roles.
Compromiso con la Confidencialidad
Contratos de confidencialidad para empleados y proveedores.
Registros detallados de cambios en los sistemas.
Su tranquilidad es nuestra prioridad. Este documento refleja nuestro esfuerzo continuo por proteger su información con los más altos estándares de seguridad del sector.
Hardware
En nuestra organización, priorizamos la protección y disponibilidad de sus datos mediante una infraestructura de hardware avanzada, alojada en el Datacenter Internacional “Ing. José Luis Massera” de ANTEL, certificado Tier III. Esta certificación implica una disponibilidad de referencia del 99.98%, posicionando este centro como uno de los más destacados de la región.
Medidas Implementadas
Servidores Espejos
Réplicas sincronizadas cada 5 minutos.
Garantizan la continuidad operativa ante fallas en el servidor principal.
Configuración RAID 10
8 discos por servidor, combinando técnicas de espejado y segmentación.
Ofrecen alto rendimiento y redundancia para proteger los datos ante fallos.
Discos Mecánicos y SSD
Combinación de tecnologías mecánicas y de estado sólido.
Incrementan la velocidad de lectura y escritura, mejorando la seguridad y el rendimiento.
Servidores Virtuales
Granjas de servidores virtuales en cada servidor físico.
Reducen la exposición a Internet y permiten un monitoreo independiente de servicios críticos como bases de datos, servidores web y correo electrónico.
Segregación Lógica de Datos (Tenant Isolation)
- Aislamiento estricto de la información a nivel de base de datos, mediante esquemas separados por cliente, que previene la contaminación cruzada de datos entre clientes.
Nuestra infraestructura está diseñada con Alta Disponibilidad, lo que significa que los sistemas cuentan con componentes duplicados y mecanismos de respaldo que permiten seguir operando incluso si alguna parte falla inesperadamente. Esto garantiza continuidad y mínima interrupción del servicio.
Software
En GNS, utilizamos sistemas operativos y servicios diseñados para garantizar un entorno seguro, confiable y eficiente, adaptado a las necesidades críticas de nuestros clientes.
Sistemas Operativos y Componentes
Código Abierto Basado en Linux
Reconocido por su estabilidad y robustez en entornos de servidores.
Utilizamos versiones estables y con soporte, asegurando máxima confiabilidad.
Actualizaciones Periódicas
Parches de Seguridad
- Implementamos actualizaciones regulares para corregir vulnerabilidades conocidas y garantizar la integridad de los sistemas.
Mejoras de Funcionalidad
- Aplicamos parches que optimizan el rendimiento y corrigen posibles errores en los servicios.
Estas prácticas aseguran un entorno actualizado y protegido, reduciendo riesgos de seguridad y maximizando la disponibilidad de los sistemas, para que sus datos estén siempre resguardados.
Backup
En nuestra organización, la protección de sus datos es una prioridad. Por ello, implementamos un sistema de respaldos riguroso para garantizar la recuperación de su información en caso de cualquier eventualidad.
Sistema de Backups
Respaldos diarios de máquinas virtuales (VM)
Cada VM es respaldada diariamente.
Conservamos los respaldos durante 14 días, permitiendo la recuperación de información de hasta dos semanas atrás.
Respaldos diarios de bases de datos
Realizamos respaldos diarios específicos para cada base de datos.
Estos respaldos se conservan durante 30 días, ofreciendo mayor flexibilidad y protección en la recuperación de información.
Con este enfoque integral, garantizamos la seguridad y continuidad de sus datos en todo momento, proporcionando tranquilidad tanto a nuestros clientes como a nuestro equipo.
Nuestro sistema de respaldo está diseñado para minimizar tanto la pérdida de datos como el tiempo necesario para reanudar los servicios. El RPO de replicación es de 5 minutos (réplica sincronizada continua) y el RPO de backup completo es de hasta 1 día; el tiempo estimado para recuperar la operación o RTO es de 1 hora.
Backup Off-Site
Implementamos un sistema de Backup Off-Site para garantizar la protección de tus datos incluso ante desastres mayores en nuestro datacenter principal, con réplicas sincronizadas y failover casi inmediato.
¿Cómo lo hacemos?
Ubicación remota
- Las copias de seguridad se almacenan en un sitio ubicado a más de 100 km de nuestro datacenter principal.
Redundancia total
- Este respaldo adicional complementa las copias locales, proporcionando una capa extra de seguridad para tus datos.
Garantía de continuidad
- Protegemos la continuidad de tu negocio frente a eventos críticos como incendios, inundaciones u otras emergencias.
Con el Backup Off-Site, reforzamos nuestra dedicación a proteger tu información, asegurando confianza y tranquilidad para tu operación diaria.
Además, mantenemos réplicas sincronizadas de nuestros sistemas (cada 5 minutos), lo que permite una restauración casi instantánea en caso de que ocurra una falla técnica.
Protocolo de Seguridad Multicapa
Priorizamos la seguridad de tus datos mediante un protocolo de seguridad multicapa que combina tecnología avanzada y buenas prácticas para garantizar la confidencialidad, integridad y disponibilidad de tu información.
Principales Medidas de Seguridad
Certificados SSL/TLS
- Encriptan la información transmitida, evitando filtraciones de datos en la transmisión y accesos no autorizados.
Firewall Perimetral y Local
- Ofrecen una doble barrera de protección para filtrar y controlar el tráfico en la red y a nivel de cada servidor.
Firewall de Aplicación Web (WAF)
- Protección de nuestras aplicaciones web frente a vulnerabilidades como inyección SQL y ataques XSS, medida planificada aún no implementada, cuya incorporación quedará sujeta a validación técnica final.
Políticas de Contraseñas Seguras
- Exigimos contraseñas robustas y el cambio de contraseña ante indicios de compromiso para garantizar un acceso seguro.
Acceso mediante VPN
- Solo personal autorizado puede conectarse mediante una VPN encriptada, asegurando la seguridad de nuestra infraestructura.
Autenticación Reforzada
- Doble factor de autenticación (2FA) con soporte nativo en las plataformas: obligatorio para las cuentas internas y administrativas de GNS y configurable por usuario para los clientes. Los principales portales web implementan reCAPTCHA v2 para mitigar ataques automatizados.
Actualizaciones Constantes
- Adaptamos nuestros sistemas y protocolos frente a nuevas amenazas, manteniéndonos siempre un paso adelante.
Con esta estrategia de seguridad integral, garantizamos la protección de tu información y la continuidad de tu negocio, ofreciendo tranquilidad y confianza en cada interacción.
Ethical Hacking: Anticipándonos a las Amenazas
En GNS, entendemos que la seguridad es un proceso continuo, no un destino. Por ello, hemos adoptado una estrategia de Ethical Hacking y medidas proactivas que nos permiten adelantarnos a posibles amenazas y vulnerabilidades.
Nuestras Acciones Clave
Pruebas de Penetración Éticas
- Colaboramos con empresas externas especializadas que simulan ataques controlados para identificar debilidades en nuestros sistemas, con una frecuencia mínima anual y retest de los hallazgos críticos.
Análisis y Mitigación de Vulnerabilidades
Contamos con un plan activo de actualización tecnológica que garantiza la renovación de sistemas operativos, infraestructura y aplicaciones, evitando los riesgos asociados a la obsolescencia. Nuestro objetivo es mantener todos los sistemas actualizados, seguros, funcionales y alineados con las necesidades actuales.
Evaluamos los resultados de estas pruebas y priorizamos las acciones necesarias para corregir riesgos y fortalecer nuestra seguridad.
Actualizaciones Periódicas
- Nuestros sistemas están protegidos con los últimos parches de seguridad y versiones más recientes, reduciendo la exposición a amenazas.
Monitoreo 24/7
- Supervisamos de forma continua nuestra infraestructura para detectar y responder rápidamente ante cualquier actividad que comprometa a nuestros servidores.
Monitoreo de Exposición Externa
- Revisamos trimestralmente la posible exposición de credenciales e información en fuentes de inteligencia de amenazas, activando el protocolo interno de respuesta ante hallazgos relevantes.
Nuestro Enfoque Proactivo
Con esta estrategia, garantizamos la confidencialidad y seguridad de tus datos, dándote la tranquilidad de que tu información está en buenas manos y siempre protegida frente a posibles amenazas.
Contraseñas y Políticas de Protección
Importancia de las Contraseñas Robustas
Las contraseñas son la primera línea de defensa para proteger tu información. En GNS, ofrecemos configuraciones avanzadas opcionales que aseguran la creación de contraseñas robustas, alineadas con criterios estrictos de complejidad y seguridad.
Configuraciones Avanzadas Disponibles
Las contraseñas robustas en GNS incluyen las siguientes opciones:
Longitud mínima requerida para mayor seguridad.
Combinación de caracteres: Letras mayúsculas, minúsculas, símbolos y dígitos.
Historial de contraseñas: Prohibición de repetir contraseñas anteriores para evitar vulnerabilidades.
Bloqueo temporal: Acceso restringido tras más de tres intentos fallidos de inicio de sesión.
Cambio ante indicios de compromiso: actualización de la contraseña ante un incidente de seguridad, cambio de funciones o reincorporación del usuario.
Configuración Opcional
Entendemos que la gestión de contraseñas complejas puede ser un desafío. Por ello, estas configuraciones avanzadas son altamente recomendadas y está previsto que su activación sea requerida para todos los usuarios en el futuro. Mientras tanto, recomendamos encarecidamente su uso para maximizar la protección de tus datos.
Compromiso con la Seguridad
En GNS, nuestro compromiso con la protección de tu información es absoluto.
Evaluaciones constantes: Mejoramos continuamente nuestras políticas de seguridad de contraseñas para alinearnos con las mejores prácticas del sector.
Visión a futuro: Está previsto implementar el uso obligatorio de contraseñas robustas para todos nuestros usuarios, fortaleciendo aún más la seguridad.
Aunque la adopción de contraseñas robustas no constituye un cambio automático en los sistemas de GNS, enfatizamos la importancia de que nuestros clientes implementen políticas internas que obliguen a su utilización y sigan nuestras recomendaciones de seguridad. Esta acción es esencial para fortalecer la protección de su información. La seguridad de sus datos es una de nuestras máximas prioridades.
Sistemas: Auditoría de Eventos por Usuarios
En GNS, implementamos un registro detallado de las acciones que realizan los usuarios, dentro de las pantallas más críticas de nuestros sistemas para garantizar transparencia y trazabilidad en cada acción realizada.
¿Qué información se registra?
Acciones del usuario
- Altas, bajas y modificaciones de los registros.
Fecha y hora
- Momento exacto en que se ejecuta cada acción.
Usuario responsable
- Identificación del usuario que llevó a cabo el cambio.
¿Por qué es importante?
Auditoría de control interno
- Permite realizar un seguimiento preciso de las modificaciones, facilitando la verificación y el análisis de las acciones.
Seguridad
- Detecta actividades no autorizadas, errores o intentos de manipulación de datos.
Resolución de problemas
- Agiliza la identificación y corrección de incidentes relacionados con los datos.
Retención de Logs
- Los registros de cambios se conservan durante 365 días, asegurando un historial completo y detallado para futuras auditorías y análisis. Con posibilidad de extender este período a solicitud del cliente, sujeto a necesidades de auditoría específicas.
Compromiso con la Integridad y Seguridad
Este registro detallado de cambios es una herramienta clave para mantener un control riguroso sobre las actividades del sistema, asegurando la integridad y seguridad de tus datos en todo momento.
Confidencialidad y Acceso a Datos
En GNS, comprendemos que la confidencialidad de sus datos es esencial. Aunque el acceso a la información por parte de nuestro personal de Soporte, Desarrollo, Proveedores de TI y Ciberseguridad es necesario para garantizar la calidad del servicio, hemos implementado un marco legal riguroso para proteger su información en todo momento.
Medidas de Confidencialidad
Contratos de Confidencialidad
Todos los colaboradores y proveedores que participan en procesos operativos y técnicos firman un contrato de confidencialidad desde el primer día.
Este contrato establece un compromiso legal para:
Prevenir la adulteración, pérdida o tratamiento no autorizado de los datos.
Prohibir la consulta o desvío indebido de información.
Seguridad en los Equipos de Trabajo
- Los equipos corporativos se gestionan con cifrado de disco completo (BitLocker), protección a nivel de BIOS/UEFI y bloqueo de medios de almacenamiento extraíbles (USB) no autorizados.
Concienciación en Ciberseguridad
- Programa continuo de concienciación en ciberseguridad para todos los colaboradores, con simulacros de phishing mensuales y medición de resultados.
Transparencia y Compromiso Profesional
Nuestro objetivo es ofrecer tranquilidad y transparencia en el manejo de sus datos.
Contratos y políticas: Reflejan nuestro compromiso profesional con la seguridad y protección de su información.
Altos estándares éticos: Todo el personal técnico, asesores y desarrolladores está capacitado y comprometido con los más altos estándares de ética y confidencialidad.
En GNS, nos aseguramos de que sus datos estén en buenas manos, reforzando nuestra dedicación a la confianza y seguridad de su información.
Tratamiento de la Información y Protección de Datos
Cumplimiento con la Ley Nº 18.331 y Decreto Nº 414/2009 sobre protección de datos personales.
Definición clara de roles: GNS como encargado del tratamiento y el “Cliente” como responsable de la base de datos.
Gobernanza de seguridad: CISO designado (bajo modalidad de servicio externo especializado), Delegado de Protección de Datos y Comité de Seguridad, con responsabilidades definidas en el Sistema de Gestión Integrado (SGI).
Registro obligatorio de bases de datos ante la URCDP a cargo exclusivo del “Cliente”.
Especificación sobre los respaldos adicionales de datos:
Segundo respaldo nacional a más de 100 km del datacenter principal.
Tercer respaldo internacional en servidores AWS ubicados en Canadá, país reconocido por Uruguay como adecuado en materia de protección de datos personales. En caso de cualquier modificación de proveedor o país de almacenamiento, GNS notificará previamente al cliente para asegurar el cumplimiento de la normativa vigente.
Notificación anticipada al cliente en caso de cambios en la ubicación física de almacenamiento o en caso de transferencias internacionales, garantizando la adecuación legal y seguridad necesaria.
Disposición de Datos: La eliminación de información se realiza conforme a lo establecido en la cláusula 18.7 de las Condiciones Generales de Contratación de GNS. Este proceso asegura la eliminación definitiva, segura y no recuperable de los datos una vez que dejan de ser necesarios para la prestación del servicio, incluyendo los respaldos, y cumpliendo con los plazos legales y las mejores prácticas de la industria.
Resumen Final
En GNS, protegemos sus datos mediante una combinación de medidas técnicas avanzadas, políticas internas rigurosas y una estrategia de seguridad proactiva diseñada para garantizar su tranquilidad.
Medidas Técnicas
Servidores de alta seguridad.
Sistemas de cortafuegos avanzados.
Políticas de contraseñas robustas.
Acceso seguro por VPN.
Actualizaciones periódicas para garantizar la máxima protección.
Políticas Internas
Aplicamos políticas de seguridad estrictas.
Realizamos capacitaciones regulares para nuestro personal.
Llevamos a cabo auditorías internas frecuentes para reforzar nuestras defensas.
Estrategia Proactiva
Nos anticipamos a las amenazas mediante pruebas de penetración éticas.
Analizamos continuamente vulnerabilidades.
Actualizamos nuestros sistemas de forma constante.
Monitoreamos incesantemente nuestras redes y sistemas para prevenir riesgos.
Este plan se prueba regularmente mediante simulacros anuales que permiten validar su efectividad y adaptarlo a nuevas situaciones o tecnologías.
Nuestro Compromiso
En GNS, estamos profundamente comprometidos con la seguridad de sus datos.
Estas medidas están diseñadas para ofrecer la máxima confianza de que su información está siempre protegida.
Ante cualquier incidente, contamos con un equipo de respuesta ante incidentes que actúa rápidamente para resolver la situación y mantener informados a todos los involucrados.
Ante una contingencia, contamos con protocolos de comunicación preparados para mantener informados tanto a nuestros clientes como al equipo interno, con actualizaciones claras y oportunas.
Si tienen alguna pregunta o necesitan más información sobre nuestras prácticas de seguridad, no duden en contactarnos.
¡Gracias por confiar en GNS!
Versión publicada 4.0 · Documento de referencia en el SGI: RG-CA-40 v4