1. Controles implementados
Resumen de las medidas efectivamente aplicadas. No se publican detalles que puedan facilitar un ataque.
- control de acceso por roles, con área privada restringida a miembros aprobados;
- políticas de seguridad a nivel de fila en la base de datos, de forma que cada usuario solo alcanza sus propios datos;
- validación y guardas en servidor: las decisiones críticas no dependen del navegador;
- verificación en dos pasos (TOTP) disponible para las cuentas;
- cifrado en tránsito mediante HTTPS y cabeceras de seguridad en las respuestas;
- limitación de intentos en operaciones sensibles;
- registro de auditoría de las acciones administrativas y monitorización de eventos de seguridad;
- copias de seguridad gestionadas por el proveedor de base de datos.
No se afirma que el sistema sea invulnerable. Ningún sistema lo es.
2. Gestión de incidentes
Existe un procedimiento interno de respuesta ante brechas que documenta la fecha, los hechos, los datos y usuarios afectados, las medidas adoptadas, la valoración de riesgo, la decisión de notificación y la resolución.
La valoración de las obligaciones de notificación a la autoridad de control y a las personas afectadas se realiza con análisis humano en cada caso; no se automatiza.
3. Comunicar una vulnerabilidad
Si detectas una vulnerabilidad, escribe a info@deniscoy.es con el detalle técnico necesario para reproducirla. Se agradece la divulgación responsable: por favor, no la publiques ni la explotes antes de recibir respuesta.
Este documento describe el funcionamiento real de la plataforma. La implementación técnica ayuda al cumplimiento normativo, pero la validación jurídica final requiere revisión profesional.