Saltar al contenido
GMAO CLOUD

Confianza

Dónde están tus datos y qué pasa si algo se rompe

Son las dos preguntas que acaba haciendo cualquier cliente serio, normalmente en forma de cuestionario de treinta páginas. Aquí están las respuestas, sin tener que pedirlas.

Alojamiento y aislamiento

Dónde vive tu instalación y por qué no comparte espacio con la de nadie.

  • Servidores en Europa

    Servidores físicos repartidos en varios centros de datos en Francia. La distribución es deliberada: un incidente localizado en un centro no debe llevarse por delante todo el servicio.

  • Un entorno por cliente

    Cada cliente corre en su propio entorno aislado en contenedores, con su configuración propia. No es una base de datos compartida con una columna que separa a unos de otros.

  • Bases de datos separadas del código

    Las bases viven en servidores independientes de la aplicación y de los ficheros. Mejora el rendimiento y hace que una restauración sea una operación acotada.

  • Ficheros en almacenamiento replicado

    Imágenes, documentación y adjuntos de las órdenes se guardan en almacenamiento de objetos en París, con replicación en Madrid. Ambas ubicaciones, en la Unión Europea.

Qué pasa si algo falla

Las copias de seguridad de las bases de datos se hacen a diario y se guardan en dos sitios distintos: un almacenamiento local propio y un depósito privado en la nube, con una retención de treinta días. Eso cubre tanto el desastre —perder un servidor— como el caso mucho más frecuente: alguien borró o cambió algo que no tocaba y hay que volver a la foto de anteayer. Y existe un procedimiento escrito de recuperación ante desastre, con los pasos ordenados para levantar el servicio en una infraestructura nueva: provisionar servidor, apuntar el dominio, restaurar el proxy, levantar los contenedores desde el registro de imágenes, reconectar el almacenamiento de ficheros y restaurar la base de datos. Estar escrito es lo que separa un plan de una intención.

Accesos y trazabilidad

Quién puede entrar, qué puede hacer y qué queda registrado.

  • Permisos por perfil

    Cada perfil —gestor, técnico, cliente, subcontrata— alcanza solo lo que le corresponde, y ese límite se aplica en el servidor, no solo en lo que se ve en pantalla.

  • Registro de acciones

    Quién accede, qué hace, cuándo y desde qué dirección. Incluidos los intentos de acceso fallidos, que suelen ser lo primero que pide una auditoría.

  • Comunicaciones cifradas

    Todo el tráfico va por HTTPS con redirección automática, y las contraseñas se almacenan con función de hash, nunca en claro.

  • Política de contraseñas configurable

    Tu administrador decide la exigencia: caducidad, complejidad y si se pueden reutilizar. La seguridad de acceso la gobiernas tú, no nosotros.

  • Ficheros no adivinables

    Los documentos e imágenes se almacenan con un nombre generado por hash, de modo que no se puede llegar a ellos probando URLs.

  • Entornos separados

    Desarrollo, pruebas y producción están aislados, y cada cambio pasa por revisión de código antes de llegar a producción.

ISO 27001: dónde estamos de verdad

GMAO CLOUD no está certificado en ISO 27001, y lo decimos antes de que nos lo preguntes. Lo que sí hemos hecho es el análisis completo frente a la norma, punto por punto, con el resultado documentado: cumplimos los requisitos obligatorios más relevantes —gestión de accesos, trazabilidad, cifrado de comunicaciones, validación de ficheros subidos, separación de entornos, revisión de código— y tenemos identificado y planificado lo que falta, sobre todo la autenticación en dos pasos y un sistema centralizado de alertas de seguridad. La auditoría de certificación arranca antes de que acabe este año. Mientras tanto preferimos enseñar el análisis que colgarnos una medalla: si tu departamento de compras necesita el detalle para una licitación, te lo pasamos.

Protección de datos

Lo que necesitas poder responder cuando te lo preguntan a ti.

  • Exportación y borrado

    Se puede exportar y eliminar la información de una persona, que es lo que hace ejercitables los derechos de acceso y supresión.

  • Minimización

    Se recoge lo necesario para gestionar el mantenimiento y no más. Los campos que no hacen falta no se piden.

  • Datos en la Unión Europea

    Tanto los servidores de aplicación como el almacenamiento de ficheros y su réplica están en territorio de la Unión Europea.

  • Subcontratas acotadas

    Los proveedores externos que entran al sistema lo hacen por un portal propio, limitado a los trabajos que se les asignan.

Lo que todavía no está

La autenticación en dos pasos está desarrollada solo en parte y aún no se puede activar. No hay un sistema centralizado que detecte accesos anómalos, así que la vigilancia depende de la revisión de los registros. El cierre de sesión por inactividad funciona en la web pero todavía no en las aplicaciones móviles. Y las pruebas de seguridad periódicas están previstas, no implantadas. Lo publicamos porque un proveedor que solo enseña la columna de los aciertos obliga al cliente a descubrir el resto por su cuenta, normalmente en el peor momento.

Preguntas frecuentes

¿Puedo exigir verificación en dos pasos a todo mi equipo?

La política de acceso la fijas tú dentro de las opciones que ofrece el sistema. Conviene decidirla explícitamente y no dejarla a criterio de cada persona, porque la seguridad de una cuenta compartida por descuido es la del eslabón más flojo, no la de la media.

¿Qué pasa con mis datos si dejo de ser cliente?

Son tuyos y te los llevas. Es una pregunta que conviene hacer a cualquier proveedor antes de firmar y no después: el histórico de mantenimiento de varios años es un activo con valor propio, y un sistema del que no se puede salir con los datos en la mano es un riesgo, por bien que funcione mientras dure.

¿Dónde se alojan mis datos?

En servidores físicos en centros de datos de la Unión Europea, en Francia, con el almacenamiento de ficheros en París y su réplica en Madrid. Nada de eso sale del territorio de la Unión.

¿Comparto instalación con otros clientes?

No. Cada cliente tiene su propio entorno aislado en contenedores, con su configuración propia, y las bases de datos viven en servidores separados de la aplicación.

¿Cada cuánto se hacen copias de seguridad y cuánto se conservan?

Se hacen a diario y se guardan en dos ubicaciones distintas, con una retención de treinta días. Permiten tanto recuperar el servicio como deshacer un cambio concreto que no debería haberse hecho.

¿Tenéis la certificación ISO 27001?

No. Tenemos el análisis completo frente a la norma, cumplimos los requisitos obligatorios más relevantes y la auditoría de certificación arranca antes de que acabe este año. Si necesitas el detalle del análisis para una licitación, te lo facilitamos.

¿Hay autenticación en dos pasos?

Todavía no. Está desarrollada parcialmente y podrá activarse por usuario o por empresa. Mientras tanto, la política de contraseñas —caducidad, complejidad y reutilización— la configura el administrador de cada instalación.

¿Te falta algo para tu cuestionario?

Si tu departamento de compras o de sistemas necesita el detalle técnico, escríbenos y te lo damos.