# Seguridad y Cumplimiento

> Cómo manejamos tu código, tus datos y tus accesos, más las certificaciones y las declaraciones que podemos poner por escrito.

Fuente: https://www.koombea.com/es/company/security-and-compliance/

---

Un comprador regulado va a buscar esta página antes de mirar el trabajo. Esto es lo que hacemos, lo que tenemos, y lo que estamos dispuestos a declarar.


## Qué declaramos

Al terminar una construcción entregamos una certificación escrita que cubre las verificaciones de seguridad acordadas y cualquier hallazgo crítico o de severidad alta identificado dentro de ese alcance. Esa es una afirmación específica y acotada, que es lo que la hace valiosa.

Somos cuidadosos con las palabras. Ninguna organización de ingeniería puede declarar con honestidad que un software está libre de vulnerabilidades desconocidas, y cualquier aliado que te ofrezca esa frase te está diciendo algo sobre su rigor.

- Certificación escrita al terminar, cubriendo vulnerabilidades conocidas
- Cesión de propiedad intelectual al completar el pago, automática y en el contrato
- Unidad de diseño y desarrollo de software con evaluación CMMI-DEV/3
- QA de cumplimiento disponible para HIPAA, PCI DSS y WCAG
- Una línea de servicio de gobierno, riesgo y cumplimiento, con su propia base de cotización

## Cómo manejamos tus accesos

- **Mínimo privilegio**: El acceso se limita al proyecto y se retira cuando termina.
- **Higiene de credenciales**: Secretos administrados en una bóveda, nunca en un repositorio ni en un ticket.
- **Cambios revisados**: Ningún cambio sin revisar llega a tu ambiente de producción.
- **Rastro de auditoría**: Quién cambió qué, cuándo, y contra cuál ítem aprobado.
- **Separación de ambientes**: Desarrollo y producción genuinamente separados, incluyendo los datos.
- **Minimización de datos**: Pedimos la menor cantidad de datos de producción que el trabajo de verdad necesita.

## Dónde está la línea

Preparamos, implementamos, remediamos y acompañamos. No emitimos tu certificado, y ningún aliado de desarrollo puede. Un certificado ISO/IEC 27001 lo emite un organismo de certificación acreditado, un reporte SOC 2 una firma de contadores públicos con licencia, y un Reporte de Cumplimiento PCI DSS un Qualified Security Assessor. Tú los designas.

El mismo límite se sostiene dentro de nuestro propio trabajo. Quien diseña y opera tu sistema de gestión de seguridad de la información no puede después evaluarlo de forma independiente. Lo decimos por adelantado, porque la ambigüedad es lo que crea la disputa después.

Si necesitas saber qué tiene Koombea, pregúntanos y respondemos por escrito, nombrando lo que tenemos y lo que no.


## El cumplimiento se cotiza aparte

El trabajo de gobierno, riesgo y cumplimiento nunca se cotiza en story points, porque la salida es una evaluación y un rastro de evidencia y no una funcionalidad. Se cotiza de cuatro formas: un fijo mensual, una tarifa fija por evaluación, un proyecto dimensionado para pruebas, o un precio por fase que sigue las etapas de auditoría.

Puede que necesites que respondamos un cuestionario de seguridad, que corramos una prueba de penetración, que revisemos tu preparación para HIPAA, que te preparemos para SOC 2 Tipo II, o un fijo mensual de vCISO. Cada uno es un proyecto definido con un entregable definido. Pregúntalo en el Priority Sync.



