# Trust Center
**Source:** https://vendrnova.com/trust-center
**Language:** Spanish

---

Resumen para compradores empresariales · VendrNova

Centro de confianza

# Confianza para la sala de compras.

Una visión práctica de la postura actual de seguridad, privacidad y garantía de VendrNova, diseñada para los equipos de adquisiciones, TI, seguridad y legales que evalúan software empresarial.

Ver postura actual Hablar con VendrNova

Estado actual, claramente etiquetado Construido en tora la realidad de las adquisiciones

![Técnico de TI trabajando con un rack de servidor de red](/imports/trust-operations.jpg)

Contexto operativo

Postura de VendrNova

Respuestas claras para adquisiciones complejas.

ISO 27001

Operaciones de entrega

RGPD

Prácticas de datos

SOC 2 Tipo II

Auditoría en curso

Perspectiva del comprador

Primero el alcance. Luego la evidencia.

01 · Postura actual

## Lo que es verdad hoy, de un vistazo.

La confianza es más fácil de evaluar cuando el trabajo completado y el trabajo en curso se presentan como la misma cosa. Las referencias actuales de VendrNova se muestran a continuación con un lenguaje de estado claro.

La versión corta

Las operaciones de entrega certificadas por ISO 27001 y las prácticas de datos compatibles con el RGPD son referencias actuales. La auditoría SOC 2 Tipo II está en marcha.

![Marca ISO 27001](/imports/security/iso27001.png)

Referencia de garantía actual

Actual

### Operaciones de entrega certificadas ISO 27001

Una referencia formal de seguridad de la información para los equipos que realizan el trabajo de adquisiciones empresariales de VendrNova.

Nota de estado

Operaciones de entrega certificadas

![Marca GDPR](/imports/security/gdpr.png)

Posición de datos actual

Actual

### Prácticas de datos que cumplen con el GDPR

Prácticas de datos conscientes de la privacidad para la información compartida a través de la experiencia de VendrNova.

Nota de estado

Prácticas conscientes de la privacidad

![Marca SOC 2 Tipo II](/imports/security/soc2.webp)

Programa de auditoría

En curso

### Auditoría SOC 2 Tipo II en curso

Un programa de auditoría activo enfocado en los controles que los compradores empresariales esperan revisar; se presenta como una certificación completada.

Nota de estado

En curso · es una certificación completada

El lenguaje de garantía en esta página está delimitado intencionalmente a las referencias actuales de VendrNova anteriores.

02 · Enfoque de seguridad

## Revisa el trabajo, solo la etiqueta.

Las compras empresariales son una cadena de solicitudes, proveedores, contratos, compras, facturas y decisiones. Una revisión útil sigue esa cadena y mantiene a la vista a las personas, los sistemas y la evidencia.

Delimita el camiComienza con el flujo de trabajo y la información que tu organización realmente traerá a la conversación.

Mantén el contexto conectado Enmarca las preguntas de seguridad, privacidad y garantía en tora la realidad operativa detrás de la compra.

Señala la madurez con honestidad Distingue una referencia actual de una auditoría que aún está en curso para que la próxima decisión tenga el contexto adecuado.

![Primer plade una tableta utilizada para revisar datos en un espacio de trabajo tecnológico](/imports/trust-evidence.jpg)

Evidencia en contexto 01 / 03

Una revisión más clara

La respuesta correcta depende del flujo de trabajo en el alcance.

![Ilustración de flujos de trabajo de compras empresariales conectados](/imports/source-enterprise.webp)

Privacidad y cumplimiento

Mantén la información y su propósito a la vista.

03 · Privacidad y cumplimiento

## Privacidad y cumplimiento, a plena vista.

La pregunta útil es solo qué datos existen. Es por qué esa información está en el flujo de trabajo, quién necesita el contexto y qué decisión respalda.

Privacidad

### Enfoque de privacidad primero

Estamos comprometidos con la protección de los datos de los clientes y mantenemos un alto nivel de seguridad de la información. Nuestra prioridad es mantener sus datos seguros y prevenir el acceso autorizado. Logramos esto teniendo siempre presente la privacidad y la seguridad al desarrollar todos nuestros productos.

Cumplimiento

### Cumplimiento

Nos sometemos a auditorías externas periódicas para garantizar que nuestros sistemas y controles internos cumplan con los estrictos marcos de seguridad y protección de datos. Nuestras certificaciones atestiguan nuestro compromiso de salvaguardar los datos de los clientes y generar confianza con los sistemas de IA.

ISO 27001

Referencia de certificación actual

RGPD

Referencia de práctica de datos actual

04 · Ciberseguridad

## Controles de seguridad que puedes revisar rápidamente.

Una vista simple de cuatro capas de las prácticas que protegen la información del cliente, el producto y las personas que lo operan.

![Visualización de sistemas empresariales conectados](/imports/source-integrations.webp)

01 · Infraestructura 02 · Aplicación 03 · Acceso 04 · Operaciones

Mapa de controles

Diseñado para leerse capa por capa.

4 capas

Capa 01

### Seguridad de infraestructura

#### Cifrado de datos

Ciframos los datos de nuestros clientes con TLS 1.2+ en tránsito y AES-256 en reposo. Nuestros controles administrativos imponen protección en cada nivel de la organización.

#### Segregación de datos de clientes

Tenemos controles distintos para prevenir fugas de datos. Los entornos de desarrollo, pruebas y producción están aislados para mantener los datos donde pertenecen.

#### Controles de cortafuegos

Las reglas de subred y de los grupos de seguridad se utilizan para controlar el tráfico de red. Todos los componentes que procesan sus datos operan en nuestra red privada dentro de nuestra plataforma en nube segura. Se implementa filtrado de entrada y salida a nivel de aplicación para controlar el tráfico entrante y saliente. Nuestros servidores y puertos de red se encuentran detrás de equilibradores de carga y un firewall de aplicaciones web.

Capa 02

### Seguridad de aplicaciones

#### Seguridad en el proceso de desarrollo y despliegue de software

Utilizamos procesos seguros de SDLC, que incluyen modelado de amenazas, revisiones de diseño, revisiones de código y SCA. Se implementa control de calidad manual para mantener el producto libre de errores. También aprovechamos marcos de código abierto actualizados y seguros con controles de seguridad para limitar la exposición a los 10 principales riesgos de seguridad de OWASP. Estos controles reducen nuestra exposición a la inyección SQL (SQLi), Cross Site Scripting (XSS) y Cross Site Request Forgery (CSRF).

#### Pruebas de penetración

Trabajamos activamente para identificar y solucionar vulnerabilidades de seguridad en nuestro producto y nuestra infraestructura. Por eso, nos sometemos periódicamente a pruebas de penetración de redes realizadas por terceros.

#### Concienciación y Capacitación en Seguridad de la Información

Nuestros empleados completan una capacitación anual obligatoria sobre una amplia gama de temas de privacidad y seguridad. La capacitación se enfoca en el phishing, la escalada de problemas, las amenazas internas y el malware. También se actualiza regularmente para mantenerse al día con los cambios de seguridad de la industria.

Capa 03

### Controles de Acceso

#### Integración de SSO

Ofrecemos integración de SSO con cualquier IdP basado en SAML.

#### Acceso Basado en Roles y Permisos

Nuestros clientes pueden configurar usuarios y sus permisos respectivos de la forma segura que deseen. Podemos asignar privilegios por rol, departamento y grupo según los requisitos.

#### Registro y Seguimiento de Auditoría

Mantenemos registros de auditoría para las acciones realizadas por cualquier usuario. Esto incluye la marca de fecha y hora, el usuario y la acción realizada.

Capa 04

### Seguridad Operativa

#### Modelo de Confianza Cero para el Acceso a Producción

Autenticamos y autorizamos cuidadosamente a todos los usuarios y dispositivos antes de otorgar acceso a los recursos de producción. Las medidas de seguridad se aplican de manera constante en toda la red.

#### Verificación de antecedentes

Realizamos verificaciones de antecedentes a todos los empleados, proveedores y contratistas que trabajan con nosotros o tienen cualquier tipo de acceso a los datos.

#### Seguridad de los terminales de dispositivos

La gestión de dispositivos móviles (MDM) está configurada para aplicar la seguridad en todos los dispositivos de los empleados. Se instala un software antimalware empresarial para proporcionar alertas sobre posibles virus y evitar la fuga de datos.

05 · Revisión del comprador

## Un camipráctico desde la lista de verificación hasta la siguiente pregunta.

Utilice esta secuencia para mantener una evaluación multi-equipo clara, específica y basada en la forma en que su empresa pretende trabajar.

La mejor conversación sobre seguridad es lo suficientemente específica como para ser útil y lo suficientemente honesta como para mostrar dónde aún se requiere seguimiento.

01

### Defina el flujo

Nombre la solicitud, el proveedor, el contrato, las compras, la factura o el flujo de gastos que se evaluará.

02

### Asigne los responsables

Reúne a las partes interesadas de compras, TI, seguridad, privacidad, legal, finanzas y negocio en una sola vista.

03

### Revisar la evidencia

Separa la garantía actual del trabajo en curso y mantén cada respuesta vinculada al alcance correcto.

04

### Acordar la siguiente pregunta

Lleva los elementos pendientes a la conversación adecuada en lugar de sepultarlos en una lista de verificación genérica.

Traer a las personas adecuadas

### Una revisión. Cuatro enfoques útiles.

Dale a cada parte interesada un punto de partida claro y conecta las respuestas alrededor del mismo flujo de compras.

#### Compras y negocio

¿Qué flujos de trabajo, entidades, proveedores y decisiones de compra están dentro del alcance?

#### Seguridad y TI

¿Qué preguntas de integración, acceso y operaciones requieren una revisión enfocada?

#### Privacidad y legal

¿Qué información, propósitos de procesamiento y preguntas contractuales aplican?

#### Finanzas y auditoría

¿Qué aprobaciones, compromisos, excepciones y evidencias deben permanecer visibles?

06 · Informes y divulgación de vulnerabilidades

## Facilita la señal para enviar.

Una vía de denuncia clara ayuda a las personas adecuadas a investigar un problema y mantiene visible el siguiente paso.

La seguridad es una prioridad absoluta para nosotros, y trabajamos continuamente con investigadores de seguridad cualificados y evaluadores externos para identificar debilidades en nuestros productos e infraestructura. Si crees que has encontrado una vulnerabilidad de seguridad, háznoslo saber de inmediato  aquí . Investigamos todos los informes y hacemos todo lo posible para solucionar rápidamente los problemas válidos.

Contacta al equipo

Ruta de divulgación

01

### Informar

Envía una sospecha de vulnerabilidad al equipo de VendrNova.

02

### Investigar

El informe se revisa con el contexto relevante del producto y de la infraestructura.

03

### Solucionar

Los problemas válidos se priorizan para que el equipo pueda trabajar en una solución rápida.

Las preguntas son bienvenidas

## Listos para las preguntas detrás de RFP?

Lleva el flujo de trabajo, las partes interesadas y la información relevante al equipo de VendrNova. Podemos continuar la conversación en el contexto que tu empresa realmente necesita.

Acerca de VendrNova Lee la política de privacidad Contacta al equipo