Seguridad y cumplimiento

Datos soberanos. Controles auditables.

Este sistema de tickets IT se diseñó para organizaciones que rinden cuentas ante el KVKK, el RGPD y las auditorías internas de seguridad. Cada decisión arquitectónica empieza con la pregunta «dónde viven los datos» — y la respuesta siempre es: en su propia infraestructura.

Soberanía arquitectónica

LinaDesk se despliega como un único servicio .NET frente a una base de datos SQL Server, ambos ejecutándose en su propia infraestructura. No existe dependencia de ninguna nube de proveedor en la ruta de ejecución. Este software de help desk nunca "llama a casa". No hay telemetría, ni informes de fallos enviados a terceros, ni llamadas de validación de licencia por Internet.

Garantía concreta: en una red aislada sin salida a Internet, LinaDesk funciona de forma idéntica a un entorno conectado. Todas las funciones — incluidos los cálculos de SLA, la cola de notificaciones y los informes — se ejecutan localmente.

Alineación con el RGPD

Dado que los datos de LinaDesk permanecen dentro de su infraestructura bajo control del RGPD, la mayoría de las obligaciones de encargado del tratamiento del artículo 28 no se aplican — LinaSource es un proveedor de software, no un encargado del tratamiento.

Implementación de los derechos de los interesados

Alineación con el KVKK (Turquía)

LinaDesk se desarrolló en Turquía conforme a los requisitos de la ley KVKK n.º 6698. Implicaciones prácticas:

Controles orientados a ISO/IEC 27001

Aunque LinaSource no posee un certificado ISO 27001 para el propio producto de software, LinaDesk implementa controles que se corresponden con el Anexo A de la norma:

Anexo AControl de LinaDesk
A.5 Políticas de seguridad de la informaciónPersonalización del portal + difusión de anuncios
A.8 Gestión de activosCMDB con 4 tipos de activos + estados de ciclo de vida
A.9 Control de accesoPermisos atómicos × 3 niveles de alcance + integración con AD
A.10 CriptografíaContraseñas Argon2id, configuración cifrada con DPAPI, HTTPS obligatorio
A.12 Seguridad operativaMonitor de estado de copias de seguridad, visor de logs en tiempo real, registro de auditoría
A.14 Control de cambiosMódulo ITIL 4 de gestión de cambios con aprobación basada en riesgo
A.16 Gestión de incidentesFlujo de tickets con escalado y detección de incumplimiento de SLA

Autenticación e identidad

Registros de auditoría y forense

Cada inserción, actualización y eliminación sobre una tabla auditable genera una fila AuditLog inmutable que contiene: usuario actor, marca de tiempo UTC, tipo de entidad, identificador de entidad, nombre del campo, valor anterior, valor nuevo, dirección IP y ámbito de departamento.

Las filas de auditoría siguen el mismo filtro de ámbito departamental que las entidades de origen. Una fila solo puede leerla un rol que pueda ver la entidad subyacente — sin posibilidad de eludirlo a través del visor de auditoría.

La tabla de auditoría no puede actualizarse ni eliminarse mediante la API. El truncado se impide en la capa de dominio.

Cifrado y secretos

Programa de vulnerabilidades

Divulgación responsable: [email protected]. Respondemos en un plazo de 72 horas y para incidencias críticas nuestro objetivo es entregar un parche en 30 días.

Análisis de dependencias: análisis continuo del árbol de paquetes .NET mediante dotnet list package --vulnerable en la integración continua.

Análisis estático: analizadores Roslyn aplicados en tiempo de compilación. Sin supresiones en el código versionado.

Revisiones de seguridad: cada fase de lanzamiento se cierra con un informe de revisión de seguridad independiente publicado en la wiki interna (copias para clientes disponibles bajo NDA).

Hable con nuestro equipo de seguridad.

¿Necesita un DPA, un informe de test de penetración o una sesión técnica en profundidad? Nuestro equipo de seguridad responde en un día laborable.