# Trust Center
**Source:** https://vendrnova.ai/trust-center
**Language:** Spanish

---

Resumen para compradores empresariales · VendrNova

Centro de confianza

# Confianza para la sala de compras.

Una visión práctica de la postura actual de seguridad, privacidad y garantía de VendrNova, creada para los equipos de adquisiciones, TI, seguridad y legales que evalúan software empresarial.

Ver postura actual Hablar con VendrNova

Estado actual, claramente etiquetado Creado en tora la realidad de las adquisiciones

![Técnico de TI trabajando con un rack de servidor de red](/imports/trust-operations.jpg)

Contexto operativo

Postura de VendrNova

Respuestas claras para adquisiciones complejas.

ISO 27001

Operaciones de entrega

RGPD

Prácticas de datos

SOC 2 Tipo II

Auditoría en curso

Perspectiva del comprador

Alcance primero. Evidencia después.

01 · Postura actual

## Lo que es cierto hoy, de un vistazo.

La confianza es más fácil de evaluar cuando el trabajo completado y el trabajo en curso se presentan como lo mismo. Las referencias actuales de VendrNova se muestran a continuación con un lenguaje de estado claro.

La versión corta

Operaciones de entrega certificadas ISO 27001 y prácticas de datos que cumplen con el RGPD son referencias actuales. La auditoría SOC 2 Tipo II está en curso.

![Sello ISO 27001](/imports/security/iso27001.png)

Referencia de garantía actual

Actual

### Operaciones de entrega certificadas por ISO 27001

Una referencia formal de seguridad de la información para los equipos que realizan el trabajo de adquisición empresarial de VendrNova.

Nota de estado

Operaciones de entrega certificadas

![Sello GDPR](/imports/security/gdpr.png)

Posición de datos actual

Actual

### Prácticas de datos conformes con el GDPR

Prácticas de datos conscientes de la privacidad para la información compartida a través de la experiencia de VendrNova.

Nota de estado

Prácticas conscientes de la privacidad

![Sello SOC 2 Tipo II](/imports/security/soc2.webp)

Programa de auditoría

En curso

### Auditoría SOC 2 Tipo II en curso

Un programa de auditoría activo centrado en los controles que los compradores empresariales esperan revisar; se presenta como una certificación completada.

Nota de estado

En progreso · es una certificación completada

El lenguaje de aseguramiento en esta página está intencionalmente limitado a las referencias actuales de VendrNova mencionadas anteriormente.

02 · Enfoque de seguridad

## Revisa el trabajo, solo la etiqueta.

La adquisición empresarial es una cadena de solicitudes, proveedores, contratos, compras, facturas y decisiones. Una revisión útil sigue esa cadena y mantiene a la vista a las personas, los sistemas y la evidencia.

Define el alcance del camiComienza con el flujo de trabajo y la información que tu organización realmente aportará a la conversación.

Mantén el contexto conectado Enmarca las preguntas de seguridad, privacidad y aseguramiento en tora la realidad operativa detrás de la compra.

Marca la madurez honestamente Distingue una referencia actual de una auditoría que aún está en curso para que la próxima decisión tenga el contexto correcto.

![Primer plade una tableta utilizada para revisar datos en un espacio de trabajo tecnológico](/imports/trust-evidence.jpg)

Evidencia en contexto 01 / 03

Una revisión más clara

La respuesta correcta depende del flujo de trabajo en cuestión.

![Ilustración de flujos de trabajo de adquisición empresarial conectados](/imports/source-enterprise.webp)

Privacidad + cumplimiento

Mantenga la información y su propósito a la vista.

03 · Privacidad y cumplimiento

## Privacidad y cumplimiento, a la vista.

La pregunta útil es solo qué datos existen. Es por qué esa información está en el flujo de trabajo, quién necesita el contexto y qué decisión apoya.

Privacidad

### Enfoque centrado en la privacidad

Estamos comprometidos con la protección de los datos de los clientes y mantenemos un alto nivel de seguridad de la información. Priorizamos mantener sus datos seguros y prevenir el acceso autorizado. Logramos esto manteniendo la privacidad y la seguridad en primer plaal desarrollar todos nuestros productos.

Cumplimiento

### Cumplimiento

Nos sometemos a auditorías externas periódicas para garantizar que nuestros sistemas y controles internos cumplan con los estrictos marcos de protección de datos y seguridad. Nuestras certificaciones dan testimonio de nuestro compromiso de salvaguardar los datos de los clientes y generar confianza con los sistemas de IA.

ISO 27001

Referencia de certificación actual

RGPD

Referencia de práctica de datos actual

04 · Ciberseguridad

## Controles de seguridad que puede escanear rápidamente.

Una vista simple de cuatro capas de las prácticas que protegen la información del cliente, el producto y las personas que lo operan.

![Visual de sistemas empresariales conectados](/imports/source-integrations.webp)

01 · Infraestructura 02 · Aplicación 03 · Acceso 04 · Operaciones

Mapa de control

Diseñado para ser leído capa por capa.

4 capas

Capa 01

### Seguridad de la infraestructura

#### Cifrado de datos

Ciframos los datos de nuestros clientes con TLS 1.2+ en tránsito y AES-256 en reposo. Nuestros controles administrativos imponen protección en cada nivel de la organización.

#### Segregación de datos del cliente

Tenemos controles distintos implementados para prevenir fugas de datos. Los entornos de Desarrollo, Pruebas y Producción están todos aislados para mantener los datos donde pertenecen.

#### Controles de firewall

Las reglas de subred y grupo de seguridad se utilizan para controlar el tráfico de red. Todos los componentes que procesan sus datos operan en nuestra red privada dentro de nuestra plataforma de nube segura. Se implementa filtrado de entrada y salida a nivel de aplicación para controlar el tráfico entrante y saliente. Nuestros servidores y puertos de red están detrás de balanceadores de carga y un firewall de aplicaciones web.

Capa 02

### Seguridad de la Aplicación

#### Seguridad en el Proceso de Desarrollo y Despliegue de Software

Utilizamos procesos SDLC seguros, que incluyen modelado de amenazas, revisiones de diseño, revisiones de código, SCA. Se implementa QA manual para mantener el producto libre de errores. También aprovechamos marcos de código abierto actualizados y seguros con controles de seguridad para limitar la exposición a los 10 principales riesgos de seguridad de OWASP. Estos controles reducen nuestra exposición a la Inyección SQL (SQLi), Cross Site Scripting (XSS) y Cross Site Request Forgery (CSRF).

#### Pruebas de Penetración

Trabajamos activamente para identificar y solucionar vulnerabilidades de seguridad en nuestro producto e infraestructura. Por eso, realizamos pruebas de penetración de red de terceros de forma rutinaria.

#### Concienciación y Formación en Seguridad de la Información

Nuestros empleados completan una formación anual obligatoria sobre una amplia gama de temas de privacidad y seguridad. La formación se centra en el phishing, la escalada de problemas, las amenazas internas y el malware. También se actualiza periódicamente para mantenerse al día con los cambios de seguridad de la industria.

Capa 03

### Controles de Acceso

#### Integración SSO

Ofrecemos integración SSO con cualquier IdP basado en SAML.

#### Acceso Basado en Roles/Permisos

Nuestros clientes pueden configurar usuarios y sus respectivos permisos de cualquier forma segura que deseen. Podemos asignar privilegios por rol, departamento y grupo según los requisitos.

#### Registro y Seguimiento de Auditoría

Mantenemos registros de auditoría de las acciones realizadas por cualquier usuario. Esto incluye la marca de fecha/hora, el usuario y la acción realizada.

Capa 04

### Seguridad Operacional

#### Modelo de Confianza Cero para Acceso a Producción

Autenticamos y autorizamos cuidadosamente a todos los usuarios y dispositivos antes de otorgar acceso a los recursos de producción. Las medidas de seguridad se aplican de manera consistente en toda la red.

#### Verificación de antecedentes

Realizamos verificaciones de antecedentes de todos los empleados, proveedores y contratistas que trabajan con nosotros o tienen acceso a datos.

#### Seguridad de puntos de conexión de dispositivos

La gestión de dispositivos móviles (MDM) está configurada para aplicar la seguridad en todos los dispositivos de los empleados. Se instala software antivirus empresarial para proporcionar alertas sobre posibles virus y prevenir la fuga de datos.

05 · Revisión del comprador

## Un camipráctico desde la lista de verificación hasta la siguiente pregunta.

Utilice esta secuencia para mantener una evaluación multiequipo clara, específica y basada en la forma en que su empresa pretende trabajar.

La mejor conversación de seguridad es lo suficientemente específica como para ser útil y lo suficientemente honesta como para mostrar dónde aún se necesita seguimiento.

01

### Definir el flujo

Nombra la solicitud, el proveedor, el contrato, la compra, la factura o la ruta de gasto que se evaluará.

02

### Mapear los propietarios

Reúne a los interesados de adquisiciones, TI, seguridad, privacidad, legal, finanzas y negocios en una sola vista.

03

### Revisa la evidencia

Separa la garantía actual del trabajo en curso, luego mantén cada respuesta vinculada al alcance correcto.

04

### Acuerda la siguiente pregunta

Lleva los elementos abiertos a la conversación correcta en lugar de enterrarlos en una lista de verificación genérica.

Involucra a las personas adecuadas

### Una revisión. Cuatro lentes útiles.

Dale a cada parte interesada un lugar claro para comenzar, luego conecta las respuestas en toral mismo flujo de adquisiciones.

#### Adquisiciones y negocios

¿Qué flujos de trabajo, entidades, proveedores y decisiones de compra están dentro del alcance?

#### Seguridad y TI

¿Qué preguntas de integración, acceso y operativas necesitan una revisión enfocada?

#### Privacidad y legal

¿Qué preguntas de información, propósitos de procesamiento y contractuales aplican?

#### Finanzas y auditoría

¿Qué aprobaciones, compromisos, excepciones y evidencia deben permanecer visibles?

06 · Informes y divulgación de vulnerabilidades

## Haz que la señal sea fácil de enviar.

Una ruta de informes clara ayuda a las personas adecuadas a investigar una preocupación y a mantener visible el siguiente paso.

La seguridad es una prioridad para nosotros y trabajamos continuamente con investigadores de seguridad cualificados y probadores externos para identificar debilidades en nuestros productos e infraestructura. Si crees que has encontrado una vulnerabilidad de seguridad, por favor, háznoslo saber de inmediato  aquí . Investigamos todos los informes y hacemos todo lo posible para solucionar rápidamente los problemas válidos.

Contacta al equipo

Ruta de divulgación

01

### Informar

Envía una posible vulnerabilidad al equipo de VendrNova.

02

### Investigar

El informe se revisa con el contexto relevante del producto y la infraestructura.

03

### Solucionar

Los problemas válidos se priorizan para que el equipo pueda trabajar en una solución rápida.

Se aceptan preguntas

## ¿Listo para las preguntas detrás de la RFP?

Trae el flujo de trabajo, las partes interesadas y la información en el ámbito al equipo de VendrNova. Podemos continuar la conversación en el contexto que tu empresa realmente necesita.

Acerca de VendrNova Lee la política de privacidad Contacta al equipo