Nova Business Suite
Política de Seguridad y Gestión de Incidentes
Cómo protege Nova Business Suite la confidencialidad, integridad y disponibilidad de la información, y qué hacemos, y en qué plazos, si ocurre un incidente.
Última actualización: 27 de septiembre de 2026 · Versión 2026-09-1
1. Alcance y principios
Esta política aplica a la Plataforma, su infraestructura y las personas y proveedores que la operan. Sigue tres principios: acceso mínimo (cada quien ve solo lo que necesita), defensa en capas (ninguna medida depende de una sola barrera) y evidencia (lo importante queda registrado y puede verificarse).
2. Acceso e identidad
- Contraseñas guardadas con algoritmos de huella resistentes; nunca en texto legible.
- Verificación en dos pasos (código de aplicación) y llaves de acceso (passkeys) disponibles para todas las cuentas.
- Sesiones con vida máxima limitada, cookies no legibles desde el navegador y protección contra solicitudes falsificadas.
- Aviso por correo cuando se entra desde un equipo que no se reconoce, y opción de limitar el acceso a equipos autorizados.
- Roles y permisos por función y por sucursal, definidos por el administrador de cada empresa.
- Límite de intentos para frenar ataques de adivinación de contraseñas.
3. Aislamiento entre empresas
Los datos de cada empresa están separados lógicamente de los de las demás. La separación se aplica en la aplicación, en cada consulta, y además en la base de datos, con políticas que impiden devolver filas de otra empresa aunque una consulta lo intentara. Pruebas automáticas vigilan que ninguna consulta nueva se salte ese aislamiento.
4. Cifrado
- En tránsito: todo el sitio y la Plataforma funcionan solo por HTTPS.
- En reposo: credenciales, certificados de firma de DTE, secretos de verificación en dos pasos y contraseñas de correo conectado se guardan cifrados con AES-256-GCM.
- Respaldos: se cifran antes de salir del servidor, con una clave que el proveedor de almacenamiento no tiene.
5. Trazabilidad
- Bitácora de las acciones importantes (quién, qué, cuándo, desde dónde), encadenada con huellas criptográficas: si alguien alterara un registro, la verificación lo detecta.
- Registro de cada vez que el equipo de soporte de Nova entra a los datos de una empresa, con su motivo.
- Registro de inicios de sesión exitosos y fallidos, disponible para el administrador de la empresa.
6. Respaldos y continuidad
- Respaldos completos y cifrados de la base de datos y los archivos, al menos cada seis horas, con rotación de copias diarias, semanales y mensuales.
- Copia de los respaldos fuera del servidor principal, como sitio de contingencia.
- Verificación periódica de que los respaldos se pueden restaurar, y un procedimiento documentado para levantar el Servicio en otro servidor.
- Monitoreo del estado del Servicio con alertas al equipo de Nova.
7. Desarrollo y cambios
- Cada cambio pasa por revisión y por una batería de pruebas automáticas antes de publicarse, incluidas pruebas de aislamiento entre empresas y de exactitud de los cálculos.
- Las dependencias de software se revisan y actualizan de forma periódica.
- Los cambios visibles se anuncian en la sección Novedades de la Plataforma.
8. Personal y proveedores
- Las personas que operan la Plataforma están sujetas a confidencialidad y acceden solo a lo necesario para su función.
- Los proveedores que tratan datos están publicados en la lista de subencargados y se eligen por su nivel de seguridad.
9. Gestión de incidentes
Un incidente es cualquier acceso, divulgación, alteración, pérdida o destrucción no autorizada de información, aunque sea accidental. Ante uno, Nova:
- Lo contiene de inmediato para detener el daño y conservar la evidencia.
- Inicia dentro de las primeras setenta y dos (72) horas una revisión para determinar su alcance y las medidas correctivas y preventivas.
- Si afecta datos personales de los que Nova es responsable, lo notifica en un plazo máximo de setenta y dos (72) horas a la Agencia de Ciberseguridad del Estado, a la Fiscalía General de la República y a las personas afectadas, con la naturaleza del incidente, los datos comprometidos, las medidas tomadas, recomendaciones y los medios para obtener más información.
- Si afecta datos de los que tu empresa es responsable, se lo notifica a tu empresa sin demora y, a más tardar, dentro de las cuarenta y ocho (48) horas siguientes a confirmarlo, para que pueda cumplir su propio plazo de 72 horas; y la asiste con la información que tenga.
- Documenta cada incidente: fecha, motivo, hechos, efectos y medidas inmediatas y definitivas, y conserva ese registro a disposición de la autoridad.
- Revisa lo ocurrido y actualiza sus controles para evitar que se repita.
10. Reportar una vulnerabilidad
Si encontrás una posible falla de seguridad, escribí a novabsuite@gmail.com con los detalles. Te pedimos no acceder a datos de otros, no afectar la operación y darnos un tiempo razonable para corregirla antes de divulgarla. Respondemos a cada reporte.
11. Lo que le toca al cliente
- Administrar sus usuarios y permisos, y retirar el acceso a quien ya no deba tenerlo.
- Activar la verificación en dos pasos, sobre todo en cuentas de administración.
- Proteger sus equipos y redes, y no compartir credenciales.
- Avisar a Nova de inmediato si sospecha de un acceso indebido.
Proveedor del Servicio
Nova Development S.A.S de C.V · NIT 0435-300626-101-3 · NRC 388754-9
Domicilio: Calle principal, Barrio La Primavera, 72, La Reina, Chalatenango Centro, Chalatenango, El Salvador
Correo: novabsuite@gmail.com · Teléfono y WhatsApp: +503 7904 4439 · Sitio: https://nova-business-suite.com