Objetivo
¿Qué protege esta política?
Esta Política de Seguridad de la Información (en adelante la «Política») establece los principios, compromisos y directrices que Defendium S. de R.L. de C.V. adopta para garantizar la confidencialidad, integridad y disponibilidad de la información que trata, tanto la propia como la que le es confiada por sus clientes, colaboradores y aliados comerciales.
La Política se alinea con los principios del estándar internacional ISO/IEC 27001:2022 y es coherente con los servicios que Defendium ofrece a sus clientes en materia de cumplimiento normativo y seguridad de la información.
🔐
Confidencialidad
Solo acceden quienes deben
✅
Integridad
La información no es alterada
⚡
Disponibilidad
Accesible cuando se necesita
Ámbito
¿A quién aplica?
Esta Política es de cumplimiento obligatorio para:
- Todo el personal de Defendium, independientemente de su modalidad de contratación (empleados, contratistas, practicantes)
- Proveedores y aliados que tengan acceso a información de Defendium o de sus clientes
- Terceros que participen en la entrega de servicios de ciberseguridad en nombre de Defendium
El incumplimiento de esta Política será tratado conforme a los mecanismos disciplinarios o contractuales aplicables y podrá resultar en la terminación de la relación laboral o contractual, sin perjuicio de las acciones legales que correspondan.
Principios rectores
Los pilares de nuestra seguridad
🔒
Confidencialidad de la información del cliente
Toda información técnica, empresarial o personal que el cliente comparta con Defendium en el contexto de cualquier servicio es estrictamente confidencial. No es divulgada, vendida, compartida con terceros no autorizados ni utilizada para fines distintos a los acordados contractualmente. Todo el personal firma un NDA antes de iniciar cualquier engagement.
🎯
Acceso con privilegio mínimo
Ningún miembro del equipo accede a más información de la estrictamente necesaria para ejecutar su función. El acceso a datos de clientes se revoca al concluir el proyecto. Los sistemas internos operan bajo políticas de control de acceso basadas en roles (RBAC).
🛡
Defensa en profundidad
Implementamos múltiples capas de seguridad en nuestros sistemas: autenticación multifactor, cifrado en tránsito y en reposo, monitoreo continuo y segmentación de redes. Aplicamos en nuestra propia infraestructura los mismos controles que recomendamos a nuestros clientes.
📋
Documentación y trazabilidad
Todas las actividades realizadas en el contexto de servicios de ciberseguridad son documentadas, con registro de los accesos, las pruebas ejecutadas, los hallazgos identificados y las acciones tomadas. Esta trazabilidad protege tanto a Defendium como al cliente.
🔄
Mejora continua
La seguridad no es un estado estático. Defendium revisa y actualiza sus controles de seguridad de forma periódica, en respuesta a nuevas amenazas, cambios normativos y lecciones aprendidas de los proyectos ejecutados.
⚡
Respuesta ante incidentes
Defendium cuenta con un procedimiento documentado de respuesta ante incidentes de seguridad. En caso de un incidente que afecte información de clientes, Defendium notificará al cliente afectado en el menor tiempo posible y tomará las medidas de contención necesarias de forma inmediata.
👥
Cultura de seguridad
La seguridad es responsabilidad de todos en Defendium. Promovemos una cultura en la que cada miembro del equipo comprende y actúa conforme a los principios de seguridad, a través de capacitación continua y comunicación interna activa.
Controles técnicos
Medidas de seguridad implementadas
🌐 Seguridad de la red
- Cifrado TLS/HTTPS en todas las comunicaciones
- Segmentación de redes internas
- Monitoreo continuo de tráfico
- VPN para acceso remoto
🔑 Control de acceso
- Autenticación multifactor (MFA) obligatoria
- Principio de mínimo privilegio
- Revisión periódica de accesos
- Gestión centralizada de identidades
💾 Protección de datos
- Cifrado en reposo para datos sensibles
- Copias de seguridad periódicas
- Eliminación segura (NIST SP 800-88)
- Gestión de dispositivos y endpoints
📊 Monitoreo y auditoría
- Registro de actividades y accesos
- Alertas ante comportamientos anómalos
- Revisiones de seguridad periódicas
- Gestión de vulnerabilidades internas
Compromisos con clientes
Lo que garantizamos en cada proyecto
- NDA previo: Todo engagement comienza con la firma de un acuerdo de confidencialidad antes de cualquier acceso a sistemas del cliente.
- Alcance delimitado: Las actividades de ethical hacking o pentesting se realizan exclusivamente dentro del alcance autorizado en el contrato o carta de autorización.
- Entrega cifrada: Los reportes con hallazgos de seguridad se entregan mediante canales cifrados y/o con protección por contraseña.
- No retención de datos: Los datos técnicos del cliente son eliminados de los sistemas de Defendium al entregar el reporte final, salvo acuerdo contractual distinto.
- Personal certificado: Las actividades ofensivas son realizadas por profesionales con certificaciones reconocidas internacionalmente (CEH, OSCP u equivalentes).
- Sin uso secundario: La información del cliente no es usada para benchmarking, investigación, marketing ni ninguna finalidad distinta al servicio contratado.
Vigencia y revisión
Actualización de esta política
Esta Política es revisada y actualizada por la Dirección de Defendium al menos una vez al año, o cuando ocurran cambios significativos en el entorno de amenazas, en la legislación aplicable, en los servicios ofrecidos o en la infraestructura tecnológica de la empresa.
La versión vigente siempre estará disponible en defendium.mx/politica-de-seguridad-de-la-informacion.
Política de Seguridad · Defendium S. de R.L. de C.V. · Julio 2026