Cómo protegemos la información que pasa por Pruff
Operamos información sensible de tus clientes y de sus deudores. Esto es lo que hay detrás de esa frase: reglas escritas, responsables con nombre y evidencia de que se cumplen.
Cuando una financiera conecta su operación a Pruff nos entrega lo más sensible que tiene: la información con la que evalúa, financia y cobra. No es un detalle de infraestructura. Es la materia prima de su negocio.
Por eso la seguridad en Pruff no es una cláusula del contrato. Es un sistema que opera todos los días y tiene nombre: el Sistema de Gestión de Seguridad de la Información, alineado a la norma ISO/IEC 27001. Esta nota explica qué es en palabras simples y, más importante, qué puedes exigirnos.
Un SGSI no es un candado, es un sistema
La confusión más común es pensar que la seguridad se compra e instala. Un firewall, un antivirus, un cifrado. Esas cosas existen y las tenemos, pero son controles: piezas sueltas.
Un sistema de gestión es lo que las ordena, y son tres cosas concretas: reglas escritas sobre cómo se trata la información, personas con nombre y apellido responsables de cada una, y evidencia de que efectivamente se cumplen. Sin la tercera, las dos primeras son una declaración de intenciones.
Qué cubre, exactamente
El alcance está definido por escrito y es más angosto de lo que suele prometer el marketing de seguridad. A propósito: cubrir todo en el papel y nada en la práctica no le sirve a nadie.
Eso es lo que revisa un auditor cuando nos audita, y es lo que declaramos por escrito en el alcance del sistema.
Quién responde
Hay un Oficial de Seguridad de la Información con nombre y cargo, y un Comité de Seguridad formado por el CEO, el CTO y ese oficial. El comité revisa el sistema cada tres meses: riesgos, indicadores, incidentes, hallazgos de auditoría y qué se hizo con cada uno.
Que exista un comité con acta no es burocracia. Es la diferencia entre que la seguridad dependa de que alguien se acuerde y que dependa de una reunión con fecha, registro y compromisos asignados a una persona.
Lo que está escrito y se cumple
Estas son las prácticas que más nos preguntan los clientes y sus auditores. Cada una tiene su procedimiento documentado y sus registros.
Los riesgos se cuentan, no se esconden
Tenemos una metodología que identifica los riesgos, los valoriza por probabilidad e impacto y define qué hacer con cada uno. La estrategia por defecto es mitigar, no aceptar.
En la última revisión ningún riesgo quedó en criticidad muy alta y todos tienen su control implementado. El detalle de la matriz no se publica — es información de la operación — pero sí se muestra a quien la audita. Un proveedor que declara cero riesgos no está midiendo.
Qué puedes pedirnos
Si estás evaluando a Pruff, o tu comité de riesgo necesita respaldo, esto está disponible cuando lo pidas: el alcance del sistema, las políticas y procedimientos que apliquen a tu caso, la declaración de aplicabilidad de los controles y los registros que evidencian que se ejecutan.
Ninguna de estas prácticas es glamorosa y ninguna se ve en una demo. Pero son la razón por la que una financiera puede poner su operación completa sobre un sistema que no construyó ella.