Infraestructura

En qué se apoya cosmetiFULL, y para qué están certificadas esas empresas

Quien trabaja en un sector regulado pregunta tarde o temprano de quién son los cimientos. Aquí abajo están las empresas sobre las que se apoya el servicio, aquello para lo que cada una está certificada, y un enlace a la empresa que tiene el certificado, en su propio dominio, para que lo leas directamente de quien lo tiene. Las certificaciones son suyas, y lo que cubren de verdad está escrito más abajo, por extenso.

Cloudflare, donde se ejecutan el sitio y las aplicaciones

ISO 27001:2022 · ISO 27018:2019 · ISO 27701:2019 · SOC 2 Type II

Cloudflare sirve este sitio, ejecuta las aplicaciones y guarda sus datos y sus archivos. Declara estar certificada en ISO 27001 desde 2019 y estarlo hoy según ISO 27001:2022, certificada en ISO 27018:2019 desde 2022, y certificada en ISO 27701:2019 desde 2021 tanto en su papel de PII processor como en el de PII controller, con un informe SOC 2 Type II desde 2019. Los certificados en sí se entregan a través de una cuenta de Cloudflare o previa solicitud, y el informe SOC 2 se entrega bajo acuerdo de confidencialidad.

cloudflare.com

Anthropic, los modelos que leen y razonan

ISO 27001:2022 · ISO/IEC 42001:2023 · SOC 2 Type I · SOC 2 Type II

LabelCheck manda tu etiqueta a modelos construidos por Anthropic para producir el informe, y esos mismos modelos responden las preguntas que le haces sobre él. Anthropic declara tener ISO 27001:2022 para la seguridad de la información e ISO/IEC 42001:2023 para los sistemas de gestión de la inteligencia artificial, además de SOC 2 Type I y Type II. La ISO/IEC 42001 es la primera norma internacional que fija requisitos para gobernar la inteligencia artificial, y es la que puedes comprobar sin pedirle nada a nadie: Anthropic anunció el certificado en público, emitido por Schellman Compliance, LLC, un organismo de certificación ISO acreditado por el ANSI National Accreditation Board. Los demás documentos llegan previa solicitud a través del portal de confianza de Anthropic.

trust.anthropic.com

Proton, el correo de cosmetifull.com

ISO 27001 · SOC 2 Type II

El correo que entra y sale de nuestras direcciones lo transporta Proton, una empresa suiza, bajo la Ley Federal suiza de Protección de Datos. Proton declara estar certificada en ISO 27001 desde el 2 de mayo de 2024 y contar con un informe SOC 2 Type II. El certificado se enlaza desde su propia página de confianza.

proton.me

Amazon Web Services, el correo transaccional de las aplicaciones

ISO 27001:2022 · ISO 27017:2015 · ISO 27018:2019 · ISO 27701:2019

Los mensajes que te mandan las aplicaciones, por ejemplo el restablecimiento de una contraseña, salen a través de Amazon Web Services desde su región de Fráncfort. Amazon Web Services publica el índice de sus programas de cumplimiento, que puede leer cualquiera. Los certificados y los informes de auditoría en sí llegan a través de AWS Artifact, que pide una cuenta de AWS.

aws.amazon.com

Qué cubren realmente sus certificaciones

Un certificado vale para la empresa que lo ha obtenido y para el alcance que esa empresa ha sometido a auditoría. La ISO 27001 de Cloudflare habla de cómo gestiona Cloudflare la seguridad de la información puertas adentro. Nosotros somos clientes suyos, y del software que funciona encima respondemos nosotros. Para quien está evaluando a un proveedor, esa es la distinción útil: los cimientos quedan cubiertos por los certificados de arriba, y nuestra parte está expuesta en la sección de aquí abajo y en la página Confianza.

Lo que hacemos nosotros

Cada página de este sitio lleva la razón social de la empresa, su número de registro mercantil y su número de IVA, y la compilación falla si falta cualquiera de los tres. Los tipos de letra, las imágenes y las hojas de estilo salen de nuestro propio dominio, así que abrir una página manda tu dirección IP solo a nosotros y a la empresa que aloja el sitio: ningún tercero se entera de que has pasado por aquí. Los scripts incrustados en la página se ejecutan solo si su huella está autorizada en la Content Security Policy. Los datos de nuestro aviso de privacidad viven en un único archivo de nuestro código fuente, y cada compilación compara el sitio terminado con ellos, así que el aviso sigue siendo cierto. Las claves y las credenciales están en el almacén cifrado de Cloudflare y nunca en el repositorio. Todo esto se ejecuta en la misma compilación que produjo la página que estás leyendo.

Pídenos un certificado

Escribe a security@cosmetifull.com con el proveedor y el certificado que necesitas. Si el documento es público te mandamos el enlace, y si no lo es te decimos cómo lo entrega su propietario.

security@cosmetifull.com