VendrNova

Resumen para compradores empresariales · VendrNova

Centro de confianza

Confianza para la sala de compras.

Una visión práctica de la postura actual de seguridad, privacidad y garantía de VendrNova, creada para los equipos de adquisiciones, TI, seguridad y legales que evalúan software empresarial.

Estado actual, claramente etiquetadoCreado en torno a la realidad de las adquisiciones
Técnico de TI trabajando con un rack de servidor de red
Contexto operativo

Postura de VendrNova

Respuestas claras para adquisiciones complejas.

ISO 27001

Operaciones de entrega

RGPD

Prácticas de datos

SOC 2 Tipo II

Auditoría en curso

01 · Postura actual

Lo que es cierto hoy, de un vistazo.

La confianza es más fácil de evaluar cuando el trabajo completado y el trabajo en curso no se presentan como lo mismo. Las referencias actuales de VendrNova se muestran a continuación con un lenguaje de estado claro.

La versión corta

Operaciones de entrega certificadas ISO 27001 y prácticas de datos que cumplen con el RGPD son referencias actuales. La auditoría SOC 2 Tipo II está en curso.

Sello ISO 27001

Referencia de garantía actual

Actual

Operaciones de entrega certificadas por ISO 27001

Una referencia formal de seguridad de la información para los equipos que realizan el trabajo de adquisición empresarial de VendrNova.

Nota de estado

Operaciones de entrega certificadas

Sello GDPR

Posición de datos actual

Actual

Prácticas de datos conformes con el GDPR

Prácticas de datos conscientes de la privacidad para la información compartida a través de la experiencia de VendrNova.

Nota de estado

Prácticas conscientes de la privacidad

Sello SOC 2 Tipo II

Programa de auditoría

En curso

Auditoría SOC 2 Tipo II en curso

Un programa de auditoría activo centrado en los controles que los compradores empresariales esperan revisar; no se presenta como una certificación completada.

Nota de estado

En progreso · no es una certificación completada

El lenguaje de aseguramiento en esta página está intencionalmente limitado a las referencias actuales de VendrNova mencionadas anteriormente.

02 · Enfoque de seguridad

Revisa el trabajo, no solo la etiqueta.

La adquisición empresarial es una cadena de solicitudes, proveedores, contratos, compras, facturas y decisiones. Una revisión útil sigue esa cadena y mantiene a la vista a las personas, los sistemas y la evidencia.

Define el alcance del caminoComienza con el flujo de trabajo y la información que tu organización realmente aportará a la conversación.
Mantén el contexto conectadoEnmarca las preguntas de seguridad, privacidad y aseguramiento en torno a la realidad operativa detrás de la compra.
Marca la madurez honestamenteDistingue una referencia actual de una auditoría que aún está en curso para que la próxima decisión tenga el contexto correcto.
Primer plano de una tableta utilizada para revisar datos en un espacio de trabajo tecnológico
Evidencia en contexto01 / 03

Una revisión más clara

La respuesta correcta depende del flujo de trabajo en cuestión.

Ilustración de flujos de trabajo de adquisición empresarial conectados

Privacidad + cumplimiento

Mantenga la información y su propósito a la vista.

03 · Privacidad y cumplimiento

Privacidad y cumplimiento, a la vista.

La pregunta útil no es solo qué datos existen. Es por qué esa información está en el flujo de trabajo, quién necesita el contexto y qué decisión apoya.

Privacidad

Enfoque centrado en la privacidad

Estamos comprometidos con la protección de los datos de los clientes y mantenemos un alto nivel de seguridad de la información. Priorizamos mantener sus datos seguros y prevenir el acceso no autorizado. Logramos esto manteniendo la privacidad y la seguridad en primer plano al desarrollar todos nuestros productos.

Cumplimiento

Cumplimiento

Nos sometemos a auditorías externas periódicas para garantizar que nuestros sistemas y controles internos cumplan con los estrictos marcos de protección de datos y seguridad. Nuestras certificaciones dan testimonio de nuestro compromiso de salvaguardar los datos de los clientes y generar confianza con los sistemas de IA.

ISO 27001

Referencia de certificación actual

RGPD

Referencia de práctica de datos actual

04 · Ciberseguridad

Controles de seguridad que puede escanear rápidamente.

Una vista simple de cuatro capas de las prácticas que protegen la información del cliente, el producto y las personas que lo operan.

Visual de sistemas empresariales conectados
01 · Infraestructura02 · Aplicación03 · Acceso04 · Operaciones

Mapa de control

Diseñado para ser leído capa por capa.

4 capas

Capa 01

Seguridad de la infraestructura

Cifrado de datos

Ciframos los datos de nuestros clientes con TLS 1.2+ en tránsito y AES-256 en reposo. Nuestros controles administrativos imponen protección en cada nivel de la organización.

Segregación de datos del cliente

Tenemos controles distintos implementados para prevenir fugas de datos. Los entornos de Desarrollo, Pruebas y Producción están todos aislados para mantener los datos donde pertenecen.

Controles de firewall

Las reglas de subred y grupo de seguridad se utilizan para controlar el tráfico de red. Todos los componentes que procesan sus datos operan en nuestra red privada dentro de nuestra plataforma de nube segura. Se implementa filtrado de entrada y salida a nivel de aplicación para controlar el tráfico entrante y saliente. Nuestros servidores y puertos de red están detrás de balanceadores de carga y un firewall de aplicaciones web.

Capa 02

Seguridad de la Aplicación

Seguridad en el Proceso de Desarrollo y Despliegue de Software

Utilizamos procesos SDLC seguros, que incluyen modelado de amenazas, revisiones de diseño, revisiones de código, SCA. Se implementa QA manual para mantener el producto libre de errores. También aprovechamos marcos de código abierto actualizados y seguros con controles de seguridad para limitar la exposición a los 10 principales riesgos de seguridad de OWASP. Estos controles reducen nuestra exposición a la Inyección SQL (SQLi), Cross Site Scripting (XSS) y Cross Site Request Forgery (CSRF).

Pruebas de Penetración

Trabajamos activamente para identificar y solucionar vulnerabilidades de seguridad en nuestro producto e infraestructura. Por eso, realizamos pruebas de penetración de red de terceros de forma rutinaria.

Concienciación y Formación en Seguridad de la Información

Nuestros empleados completan una formación anual obligatoria sobre una amplia gama de temas de privacidad y seguridad. La formación se centra en el phishing, la escalada de problemas, las amenazas internas y el malware. También se actualiza periódicamente para mantenerse al día con los cambios de seguridad de la industria.

Capa 03

Controles de Acceso

Integración SSO

Ofrecemos integración SSO con cualquier IdP basado en SAML.

Acceso Basado en Roles/Permisos

Nuestros clientes pueden configurar usuarios y sus respectivos permisos de cualquier forma segura que deseen. Podemos asignar privilegios por rol, departamento y grupo según los requisitos.

Registro y Seguimiento de Auditoría

Mantenemos registros de auditoría de las acciones realizadas por cualquier usuario. Esto incluye la marca de fecha/hora, el usuario y la acción realizada.

Capa 04

Seguridad Operacional

Modelo de Confianza Cero para Acceso a Producción

Autenticamos y autorizamos cuidadosamente a todos los usuarios y dispositivos antes de otorgar acceso a los recursos de producción. Las medidas de seguridad se aplican de manera consistente en toda la red.

Verificación de antecedentes

Realizamos verificaciones de antecedentes de todos los empleados, proveedores y contratistas que trabajan con nosotros o tienen acceso a datos.

Seguridad de puntos de conexión de dispositivos

La gestión de dispositivos móviles (MDM) está configurada para aplicar la seguridad en todos los dispositivos de los empleados. Se instala software antivirus empresarial para proporcionar alertas sobre posibles virus y prevenir la fuga de datos.

05 · Revisión del comprador

Un camino práctico desde la lista de verificación hasta la siguiente pregunta.

Utilice esta secuencia para mantener una evaluación multiequipo clara, específica y basada en la forma en que su empresa pretende trabajar.

La mejor conversación de seguridad es lo suficientemente específica como para ser útil y lo suficientemente honesta como para mostrar dónde aún se necesita seguimiento.

01

Definir el flujo

Nombra la solicitud, el proveedor, el contrato, la compra, la factura o la ruta de gasto que se evaluará.

02

Mapear los propietarios

Reúne a los interesados de adquisiciones, TI, seguridad, privacidad, legal, finanzas y negocios en una sola vista.

03

Revisa la evidencia

Separa la garantía actual del trabajo en curso, luego mantén cada respuesta vinculada al alcance correcto.

04

Acuerda la siguiente pregunta

Lleva los elementos abiertos a la conversación correcta en lugar de enterrarlos en una lista de verificación genérica.

Involucra a las personas adecuadas

Una revisión. Cuatro lentes útiles.

Dale a cada parte interesada un lugar claro para comenzar, luego conecta las respuestas en torno al mismo flujo de adquisiciones.

Adquisiciones y negocios

¿Qué flujos de trabajo, entidades, proveedores y decisiones de compra están dentro del alcance?

Seguridad y TI

¿Qué preguntas de integración, acceso y operativas necesitan una revisión enfocada?

Privacidad y legal

¿Qué preguntas de información, propósitos de procesamiento y contractuales aplican?

Finanzas y auditoría

¿Qué aprobaciones, compromisos, excepciones y evidencia deben permanecer visibles?

06 · Informes y divulgación de vulnerabilidades

Haz que la señal sea fácil de enviar.

Una ruta de informes clara ayuda a las personas adecuadas a investigar una preocupación y a mantener visible el siguiente paso.

La seguridad es una prioridad para nosotros y trabajamos continuamente con investigadores de seguridad cualificados y probadores externos para identificar debilidades en nuestros productos e infraestructura. Si crees que has encontrado una vulnerabilidad de seguridad, por favor, háznoslo saber de inmediato aquí. Investigamos todos los informes y hacemos todo lo posible para solucionar rápidamente los problemas válidos.

Contacta al equipo

Ruta de divulgación

01

Informar

Envía una posible vulnerabilidad al equipo de VendrNova.

02

Investigar

El informe se revisa con el contexto relevante del producto y la infraestructura.

03

Solucionar

Los problemas válidos se priorizan para que el equipo pueda trabajar en una solución rápida.

Se aceptan preguntas

¿Listo para las preguntas detrás de la RFP?

Trae el flujo de trabajo, las partes interesadas y la información en el ámbito al equipo de VendrNova. Podemos continuar la conversación en el contexto que tu empresa realmente necesita.