Xeneural
BlogSeguridad

La seguridad que heredas: las diez preguntas que un comprador debe hacerle a su proveedor de software

Cuando contratas software en la nube no compras seguridad: la heredas. Estas diez preguntas separan a un proveedor que la tiene resuelta de uno que la improvisa.

Pasillo de un centro de datos con gabinetes de servidores cerrados

Una empresa que instala su propio servidor decide todo: dónde está, quién lo toca, cómo se respalda. Una empresa que contrata software en la nube no decide nada de eso. Lo hereda del proveedor. Por eso la conversación de compra debería dedicar tanto tiempo a la seguridad como al precio, y casi nunca lo hace, porque nadie sabe qué preguntar.

Estas son las diez preguntas que un comprador debe hacer. Están agrupadas en cuatro bloques y cada una trae la respuesta que debería escuchar. No hace falta ser técnico para hacerlas ni para juzgar las respuestas.

Dónde viven tus datos

  • 1. ¿En cuántas regiones está replicada mi información? La respuesta correcta es más de una. Si una región cae, la operación sigue desde otra.
  • 2. ¿El tráfico y el almacenamiento están cifrados? Ambos, siempre. En tránsito entre tu navegador y el servidor, y en reposo en el disco.
  • 3. ¿Quién del proveedor puede ver mis datos y con qué control? Debe existir una lista corta, con acceso registrado y revisable.

Un proveedor que responde nombrando la marca de su nube no ha respondido. La marca no importa; importa cómo está configurada. XEN replica los datos de cada organización en varias regiones y cifra todo el tráfico y todo el almacenamiento, sin excepciones por plan.

Qué pasa cuando algo falla

  • 4. ¿Cada cuánto se hacen copias y a qué momento puedo volver? La respuesta útil es una recuperación a un punto en el tiempo, no una copia semanal.
  • 5. ¿Qué compromiso de disponibilidad firman? Un número, por escrito, en el contrato. XEN se compromete al 99,9 % con SLA.
  • 6. ¿Cómo se protege el servicio frente a ataques en el borde de la red? Debe haber una capa que absorba el tráfico malicioso antes de que llegue a la aplicación.

La quinta pregunta suele incomodar, y esa incomodidad es información. Un proveedor que no firma un compromiso de disponibilidad no ha medido la suya.

Quién puede ver qué

  • 7. ¿Los permisos son por organización, por módulo y por acción? Un vendedor no debería poder abrir la contabilidad, y un contador de una empresa del grupo no debería ver la otra.
  • 8. ¿Queda registro de cada acción con su autor? Ver, crear, editar, aprobar, borrar. Todo, con fecha y persona.
  • 9. ¿La inteligencia artificial hereda los permisos del usuario o tiene los suyos? Si tiene los suyos, es la puerta trasera de todo el sistema.

La novena pregunta es nueva y es la más importante de esta década. Un asistente con acceso a todo convierte cualquier reparto de permisos en decoración: basta con preguntarle en vez de abrir la pantalla bloqueada. En XEN, Xeni responde con los permisos de quien pregunta, y las acciones que proponen los agentes esperan aprobación cuando importan.

Qué firma el proveedor

  • 10. ¿Qué compromisos contractuales ofrecen a una empresa grande? Contrato con SLA, acuerdo de tratamiento de datos y apoyo documental cuando tu auditor pregunte.

Esta última es la que convierte todo lo anterior en algo exigible. Las nueve primeras describen cómo funciona el servicio; la décima dice qué pasa si deja de funcionar así. Un proveedor serio tiene los tres documentos listos y los entrega sin que haya que insistir.

Cómo usar esta lista

Envíala por escrito antes de la reunión comercial y pide las respuestas por escrito. No porque el vendedor vaya a mentir en persona, sino porque una respuesta escrita se puede adjuntar al contrato. Y si alguna pregunta recibe un no, pregunta cuándo dejará de serlo. Un proveedor que conoce sus límites y tiene un plan es mejor que uno que dice sí a todo.

Las respuestas de XEN a estas diez preguntas están publicadas en las páginas de seguridad y de cloud de la plataforma, en el mismo orden. Ver la seguridad de la plataforma

CompartirEnlace copiado