04 · Confianza y gobernanzaVol. 10 · Q2 2026kleiotechnology.com

Construido para elexpediente de cumplimiento.

Compras, seguridad y auditoria son ciudadanos de primera clase en cada proyecto. Esta es la documentacion que llega durante diligencia, no un folleto bonito.

1 Corinthians 14:40

Let all things be done decently and in order.

§ I — Cumplimiento

Estandares contra los que operamos.

SOC 2 Tipo II
En progreso

Auditado anualmente desde 2021. Monitoreo continuo.

ISO 27001 / 27701
En progreso

Sistemas de gestión de seguridad de la información y privacidad.

HIPAA y HITRUST
En progreso

Listo para BAA. Despliegues en producción desde 2019.

GDPR y CCPA
En progreso

Opciones de residencia de datos en EE.UU., UE, Reino Unido.

FedRAMP-alineado
En progreso

Arquitecturas de referencia para cargas de trabajo moderadas.

PCI-DSS Nivel 1
En progreso

Patrones de tokenización, vaulteo y trazabilidad de auditoría.

§ II — Gobernanza

Como se gestiona un proyecto.

Comité de Revisión de Arquitectura

Cada proyecto inicia con un registro de decisión arquitectónica escrito. El documento es tuyo.

Acuerdo Marco de Servicios

MSA estándar con continuidad de equipo, propiedad de IP y cláusulas de salida escritas en español claro.

Seguro del proyecto

$5M E&O · $5M Cyber · $2M General. Certificados disponibles.

Revisión trimestral de negocio

Rendimiento de SLOs, gasto vs. plan, registro de riesgos. Revisado con tu CFO y CTO.

§ III — Postura de seguridad

La infraestructura poco glamurosa de la confianza.

Identidad y acceso

SSO vía SAML/OIDC. Segundo factor respaldado por hardware obligatorio para producción. Revisiones de acceso trimestrales, evidenciadas.

Manejo de datos

Aislamiento de tenant por defecto. Encriptación en reposo (AES-256) y en tránsito (TLS 1.3). Opciones de residencia de datos en EE.UU., UE, Reino Unido.

Gestión de vulnerabilidades

SCA + SAST + DAST continuo. Pruebas de penetración anuales por firma independiente. SLAs de parches alineados con CVSS.

Respuesta a incidentes

Guardia 24/7. Matriz de severidad definida. Notificación al cliente dentro de 24 horas de incidente material confirmado.

Gestión de proveedores

Subprocesadores revisados trimestralmente. Lista pública mantenida. SCCs y DPAs disponibles.

Continuidad del negocio

RTO 4 h, RPO 15 min para proyectos de plataforma gestionada. Ejercicios de DR trimestrales.

§ IV — Documentacion
Informe SOC 2 Tipo II
↓ Solicitar acceso
Certificado ISO 27001
↓ Solicitar acceso
Resumen ejecutivo de pen-test
↓ Solicitar acceso
Lista de subprocesadores
↓ Solicitar acceso
Plantilla de DPA
↓ Solicitar acceso
Certificados de seguro
↓ Solicitar acceso
Plantilla de MSA
↓ Solicitar acceso
Carta muestra de arquitectura
↓ Solicitar acceso
Season