Esta traducción se proporciona para su conveniencia. La versión en inglés es el texto legalmente vinculante. Ver la versión en inglés

Respuesta y escalamiento ante incidentes de seguridad

Esta página es mantenida por Georithm para explicar el proceso que seguimos cuando se sospecha o confirma un incidente de seguridad, los objetivos de respuesta con los que trabajamos y cómo puede contactarnos o realizar un escalamiento si no recibe respuesta. Describe nuestras propias prácticas durante la fase beta pública; no constituye una auditoría independiente, certificación ni garantía de un resultado particular.

Version
v1.0
Last updated
29 July 2026

Un incidente de seguridad es cualquier evento que consideremos que compromete, o amenaza de manera creíble, la confidencialidad, integridad o disponibilidad del servicio Georithm o de los datos contenidos en él.

Esto incluye el presunto acceso no autorizado a cuentas o datos, la elusión de nuestros controles de acceso o derechos de plan, anomalías en pagos o webhooks, y la exposición de credenciales.

Georithm se encuentra en fase beta pública. Publicamos este proceso para que los clientes y los investigadores de seguridad sepan qué esperar, y para que nuestro propio equipo siga los mismos pasos cada vez.

Envíe un correo electrónico a jerogz@georithm.info con tantos detalles como pueda proporcionar de forma segura. Por favor, no utilice el soporte general para asuntos de seguridad y no publique detalles de forma pública antes de que hayamos tenido una oportunidad razonable de responder.

Un reporte útil incluye:

  • Un resumen de una sola línea del problema
  • La URL, pantalla o endpoint afectado
  • Pasos para reproducirlo
  • El impacto que considera que tiene
  • La hora en que lo observó, en formato UTC
  • Una dirección de contacto para el seguimiento

Por favor, reporte únicamente identificadores; nunca nos envíe copias de datos de otra persona. Los clientes con sesión iniciada también pueden encontrar estos datos de contacto en Ajustes, bajo Contacto de seguridad y escalamiento.

Clasificamos cada reporte y señal interna en uno de cuatro niveles, lo que define nuestros objetivos de respuesta.

  • P1 — Crítica: exposición confirmada o altamente probable de datos de clientes, toma de control de cuentas, fraude en pagos o una interrupción total del producto autenticado. Acuse de recibo en 15 minutos, las 24 horas del día, con actualizaciones al menos cada hora hasta su contención.
  • P2 — Alta: una vulnerabilidad explotable sin pérdida de datos confirmada, o un control de seguridad degradado como MFA, limitación de tasa o cumplimiento de derechos. Acuse de recibo en 4 horas hábiles, con actualizaciones diarias.
  • P3 — Media: un defecto relevante para la seguridad con impacto limitado o precondiciones poco probables. Acuse de recibo en 2 días hábiles, con actualizaciones semanales.
  • P4 — Baja o informativa: sugerencias de endurecimiento de seguridad y hallazgos sin una ruta de explotación demostrada. Acuse de recibo en 5 días hábiles y seguimiento en nuestro backlog.

Estos son los objetivos con los que trabajamos. Son compromisos de proceso y esfuerzo, no garantías contractuales, y podemos reclasificar un incidente a medida que obtengamos más información.

  1. Detección y reporte. Las señales provienen de nuestro monitoreo de seguridad interno, nuestra suite automatizada de regresión de seguridad, nuestro proveedor de pagos o de usted. Se capturan evidencias antes de realizar cualquier cambio.
  2. Triaje y clasificación. Designamos a un comandante de incidentes que asume la responsabilidad de las decisiones y comunicaciones, asignamos una gravedad y abrimos un registro de incidente con una cronología en curso.
  3. Contención. Detenemos el impacto antes de determinar la causa raíz: revocando sesiones, desactivando cuentas o roles afectados, reforzando las reglas de acceso y rotando cualquier credencial que pueda haber estado expuesta.
  4. Erradicación y recuperación. Corregimos la causa raíz, añadimos una prueba de regresión para que el mismo tipo de problema se verifique automáticamente, volvemos a ejecutar nuestra suite completa de regresión de seguridad y restauramos el servicio normal.
  5. Notificación. Evaluamos si los datos personales se vieron afectados y notificamos a las personas y organizaciones que deben estar informadas.
  6. Revisión. Dentro de los cinco días hábiles posteriores a la resolución, llevamos a cabo una revisión sin búsqueda de culpables y convertimos los hallazgos en acciones con seguimiento.

Si determinamos que un incidente afectó a su cuenta o a sus datos, nos pondremos en contacto con usted a través de la dirección de correo electrónico de su cuenta.

Nuestras notificaciones tienen como objetivo informarle: qué sucedió, qué datos estuvieron involucrados, qué hemos hecho al respecto, qué le recomendamos hacer y cómo contactarnos si tiene preguntas. Cuando aún no sepamos algo, lo diremos en lugar de especular.

En los casos en que sea probable que haya ocurrido una brecha de datos personales, trabajaremos conforme a los plazos de notificación descritos en nuestra Política de Privacidad y el Aviso de RGPD, incluyendo la notificación a la autoridad de control pertinente sin dilación indebida y, cuando sea factible, dentro de las 72 horas posteriores a haber tenido conocimiento de ello. Cuando Georithm actúe como encargado del tratamiento para un cliente empresarial, se aplicarán los términos de notificación previstos en nuestro Acuerdo de Procesamiento de Datos.

Si ha reportado algo y no ha recibido respuesta dentro del plazo de acuse de recibo mencionado anteriormente, puede realizar un escalamiento:

  1. Responda a su correo electrónico original enviado a jerogz@georithm.info, citando la hora en que lo envió por primera vez.
  2. Envíe un correo electrónico a jerogz@georithm.info, haciendo referencia al reporte original, para contactar directamente con el responsable directo.
  3. Para cualquier asunto que involucre datos personales, incluya en copia a jerogz@georithm.info para que el contacto de privacidad sea incluido.
  4. Si su preocupación se refiere a cómo manejamos un asunto de privacidad, conserva el derecho de plantearlo ante su autoridad de protección de datos en cualquier momento, tal como se describe en nuestro Aviso de RGPD.

Agradecemos la investigación de seguridad de buena fe bajo las reglas establecidas en nuestra Política de Divulgación de Seguridad. En resumen: use sus propias cuentas de prueba, no acceda ni exfiltre datos pertenecientes a terceros, no degrade el servicio para otros usuarios, deténgase inmediatamente si obtiene un acceso no intencionado y denos un plazo razonable para remediar el problema antes de publicarlo.

Actualmente no operamos un programa de recompensa por errores (bug bounty) remunerado. Estaremos encantados de dar crédito a los investigadores que reporten de manera responsable, si así lo desea.

La seguridad del servicio integral es compartida.

  • Georithm es responsable de la aplicación, sus controles de acceso, su monitoreo y este proceso de respuesta.
  • Nuestros proveedores de plataforma son responsables de la seguridad de la infraestructura subyacente que operan, incluidos nuestros proveedores de alojamiento, base de datos, autenticación y pagos. Los problemas en sus plataformas también deben ser reportados a ellos directamente.
  • Usted es responsable de mantener sus credenciales seguras, habilitar la autenticación de múltiples factores, gestionar a quién invita a su cuenta e informarnos de inmediato si sospecha que su cuenta ha sido comprometida.

This document is provided as an original template for Georithm and is maintained by the account owner. It is app-owned editable content and is not legal advice or an independent certification. Replace every bracketed placeholder with your company details and have the final text reviewed by a qualified adviser before relying on it.

Feedback