Cómo protegemos la información que pasa por Pruff
Menú
Pruff FinancingOpera el crédito de punta a punta. Pruff FundsConecta el capital con las operaciones.
Nosotros Trabaja con nosotros
Blog
Idioma
Ingresar Pedir una demo
Volver al blog
Seguridad 7 min

Cómo protegemos la información que pasa por Pruff

Operamos información sensible de tus clientes y de sus deudores. Esto es lo que hay detrás de esa frase: reglas escritas, responsables con nombre y evidencia de que se cumplen.

Equipo Pruff
8 de julio de 2026

Cuando una financiera conecta su operación a Pruff nos entrega lo más sensible que tiene: la información con la que evalúa, financia y cobra. No es un detalle de infraestructura. Es la materia prima de su negocio.

Por eso la seguridad en Pruff no es una cláusula del contrato. Es un sistema que opera todos los días y tiene nombre: el Sistema de Gestión de Seguridad de la Información, alineado a la norma ISO/IEC 27001. Esta nota explica qué es en palabras simples y, más importante, qué puedes exigirnos.

Un SGSI no es un candado, es un sistema

La confusión más común es pensar que la seguridad se compra e instala. Un firewall, un antivirus, un cifrado. Esas cosas existen y las tenemos, pero son controles: piezas sueltas.

Un sistema de gestión es lo que las ordena, y son tres cosas concretas: reglas escritas sobre cómo se trata la información, personas con nombre y apellido responsables de cada una, y evidencia de que efectivamente se cumplen. Sin la tercera, las dos primeras son una declaración de intenciones.

Qué cubre, exactamente

El alcance está definido por escrito y es más angosto de lo que suele prometer el marketing de seguridad. A propósito: cubrir todo en el papel y nada en la práctica no le sirve a nadie.

El desarrollo del software: cómo se escribe, revisa, prueba y libera cada cambio de la plataforma.
La operación y el monitoreo de la plataforma: la infraestructura en la nube, los logs, las alertas y la atención de incidentes.
La información de nuestros clientes, no solo la nuestra: desde que entra a Pruff, pasando por su procesamiento y transferencia, hasta su resguardo.

Eso es lo que revisa un auditor cuando nos audita, y es lo que declaramos por escrito en el alcance del sistema.

Quién responde

Hay un Oficial de Seguridad de la Información con nombre y cargo, y un Comité de Seguridad formado por el CEO, el CTO y ese oficial. El comité revisa el sistema cada tres meses: riesgos, indicadores, incidentes, hallazgos de auditoría y qué se hizo con cada uno.

Que exista un comité con acta no es burocracia. Es la diferencia entre que la seguridad dependa de que alguien se acuerde y que dependa de una reunión con fecha, registro y compromisos asignados a una persona.

Lo que está escrito y se cumple

Estas son las prácticas que más nos preguntan los clientes y sus auditores. Cada una tiene su procedimiento documentado y sus registros.

Accesos. Mínimo privilegio, autenticación multifactor y recertificación de todos los accesos una vez al año.
Trazabilidad. Los logs de la plataforma se generan, se protegen y se monitorean.
Incidentes. Un procedimiento con prioridades y tiempos de respuesta definidos, que incluye cuándo y cómo se le comunica al cliente.
Desarrollo seguro. Control de versiones, revisión y aprobación de cambios antes de liberar, prácticas OWASP y gestión de vulnerabilidades con pruebas de penetración anuales hechas por un tercero.
Datos personales. Los ambientes de desarrollo y pruebas no trabajan con datos reales de clientes: se anonimizan.
Proveedores. Los terceros que sostienen la operación se evalúan una vez al año en seguridad, niveles de servicio y cumplimiento.
Claves. Las credenciales que nos confían tus clientes se guardan cifradas, con procedimiento de generación, rotación y monitoreo.

Los riesgos se cuentan, no se esconden

Tenemos una metodología que identifica los riesgos, los valoriza por probabilidad e impacto y define qué hacer con cada uno. La estrategia por defecto es mitigar, no aceptar.

En la última revisión ningún riesgo quedó en criticidad muy alta y todos tienen su control implementado. El detalle de la matriz no se publica — es información de la operación — pero sí se muestra a quien la audita. Un proveedor que declara cero riesgos no está midiendo.

Qué puedes pedirnos

Si estás evaluando a Pruff, o tu comité de riesgo necesita respaldo, esto está disponible cuando lo pidas: el alcance del sistema, las políticas y procedimientos que apliquen a tu caso, la declaración de aplicabilidad de los controles y los registros que evidencian que se ejecutan.

Si encontraste una vulnerabilidad en la plataforma, no la publiques: tenemos un canal para reportar vulnerabilidades y la revisamos con el procedimiento de gestión de incidentes.

Ninguna de estas prácticas es glamorosa y ninguna se ve en una demo. Pero son la razón por la que una financiera puede poner su operación completa sobre un sistema que no construyó ella.