Egixia Trust Center

    Seguridad y Protección de Datos para tu Cadena de Suministro

    Gestionamos información crítica de miles de proveedores y transacciones millonarias. Por eso, nuestra arquitectura de seguridad no es un "extra", es el cimiento de todo lo que hacemos.

    "Dormir tranquilo es parte del servicio."

    Última actualización: Agosto 2026

    Nuestros Pilares de Protección

    Cifrado Fuerte de Datos

    Tus datos viajan protegidos. TLS 1.3 para los datos en tránsito. Los documentos que cargan tus proveedores se almacenan cifrados con AES-256; el cifrado de la base de datos y de los volúmenes se habilita por proyecto, según las políticas del cliente. Las contraseñas se almacenan cifradas (con hash) y el acceso de nuestro equipo de soporte solo ocurre bajo tu autorización expresa y por tiempo limitado.

    Infraestructura Resiliente

    Plataforma 100% SaaS sobre Amazon Web Services (AWS), en Estados Unidos (región Norte de Virginia), con redundancia en múltiples zonas de disponibilidad. No ofrecemos modelo on-premise en la oferta estándar. Nos comprometemos a un SLA de disponibilidad del 99,6%, con despliegue Multi-AZ en AWS: si un servidor falla, otro toma el control automáticamente.

    Monitoreo Continuo

    Monitoreamos amenazas de forma continua con detección automatizada (AWS GuardDuty y CloudTrail). Bloqueamos el tráfico malicioso antes de que llegue a la plataforma mediante un firewall de aplicaciones (WAF) y protección contra ataques de saturación (anti-DDoS).

    Cumplimiento Normativo Regional

    No solo protegemos los bits, protegemos tu responsabilidad legal.

    🇨🇴

    Colombia

    Nuestra plataforma apoya los procesos de conocimiento y debida diligencia de proveedores que exigen los programas Sagrilaft / Sarlaft / PTEE de nuestros clientes, y Egixia cumple el régimen colombiano de protección de datos personales (Ley 1581 de 2012).

    🇲🇽

    México

    Nuestros procesos de tratamiento de datos toman como referencia la LFPDPPP, para facilitar el cumplimiento de nuestros clientes en México.

    🌍

    Región y Global

    Aplicamos buenas prácticas alineadas con estándares internacionales de privacidad (como GDPR y LGPD) en minimización de datos, seguridad y derechos de los titulares. Los requisitos normativos específicos de cada cliente se pactan en el contrato de servicios.

    Auditorías y Certificaciones

    Respaldados por infraestructura AWS certificada y por pruebas de seguridad externas periódicas.

    Infraestructura certificada (AWS)

    Operamos sobre infraestructura de Amazon Web Services, certificada bajo ISO 27001, SOC 1/2/3 y PCI DSS.

    Pruebas de penetración semestrales

    Contratamos especialistas externos independientes para poner a prueba nuestra seguridad dos veces al año. El informe ejecutivo está disponible bajo acuerdo de confidencialidad.

    SOC 2 (alineado, no certificado)

    Nuestros controles de seguridad, disponibilidad y confidencialidad están estructurados tomando como referencia el marco SOC 2. Aún no contamos con un informe SOC 2 Tipo II emitido; publicaremos la actualización cuando esté disponible bajo NDA.

    Preguntas Frecuentes de Seguridad

    ¿Dónde se aloja mi información y bajo qué certificaciones de infraestructura?

    Plataforma 100% SaaS sobre Amazon Web Services (AWS), en Estados Unidos (región Norte de Virginia), con redundancia en múltiples zonas de disponibilidad. Operamos sobre infraestructura de AWS certificada bajo ISO 27001, SOC 1/2/3 y PCI DSS. No hay modelo on-premise ni híbrido en la oferta estándar. Ver también la sección de Transferencia Internacional de Datos en nuestra Política de Privacidad.

    ¿Egixia está certificada en ISO 27001 o cuenta con un informe SOC 2?

    No. Egixia no está certificada en ISO 27001 ni cuenta con un informe SOC 2 Tipo II emitido. Lo que sí tenemos es: infraestructura AWS certificada (ISO 27001, SOC 1/2/3, PCI DSS) + controles propios alineados a ISO 27001 + pentest externo con informe bajo NDA. Publicaremos la actualización cuando exista una certificación propia.

    ¿Cómo se cifra mi información en tránsito y en reposo?

    TLS 1.3 para los datos en tránsito. Los documentos que cargan tus proveedores se almacenan cifrados con AES-256; el cifrado de la base de datos y de los volúmenes se habilita por proyecto, según las políticas del cliente. Las contraseñas se almacenan cifradas (con hash).

    ¿Cómo se aísla mi información de la de otros clientes?

    Aislamiento por cliente: instancia dedicada y base de datos con segregación lógica; cada cliente opera sobre su propio bucket de almacenamiento, con políticas de acceso que impiden el cruce entre clientes.

    ¿Quién tiene acceso a mi información?

    Tu equipo controla los accesos mediante roles y permisos. Nuestro personal de soporte solo accede bajo tu autorización expresa y por tiempo limitado. Las acciones quedan registradas en logs de auditoría, y la retención de esos logs se habilita por proyecto, según las políticas del cliente.

    ¿Cómo se autentican los usuarios? ¿Hay MFA y SSO con nuestro directorio corporativo?

    Autenticación OAuth 2.0 / JWT con control de acceso por roles y política de contraseñas parametrizable. La autenticación multifactor es obligatoria para los roles administrativos. La autenticación multifactor general y la integración con directorios corporativos (Azure AD, Microsoft 365, Google Workspace, LDAP/SAML) son funciones avanzadas que se habilitan por proyecto.

    ¿Los agentes de IA usan mis datos para entrenar modelos?

    Los datos que procesan los agentes de IA no se usan para entrenar modelos: es una garantía contractual que EGIXIA sostiene con sus subprocesadores y estos con sus proveedores de modelos. Cada tarea corre en un entorno aislado, sin acceso a datos de otros clientes, y EGIXIA ejecuta un borrado proactivo dentro de las 72 horas siguientes a la entrega, con una retención máxima de 14 días en el subprocesador. Ningún resultado se aplica sin revisión humana previa. La pseudonimización reversible de documentos sensibles antes del procesamiento y la retención de los documentos del cliente se habilitan por proyecto, según las políticas del cliente.

    ¿Cada cuánto se somete la plataforma a pruebas de seguridad externas?

    Contratamos especialistas externos independientes para poner a prueba nuestra seguridad dos veces al año. El informe ejecutivo está disponible bajo acuerdo de confidencialidad.

    ¿Qué pasa si hay un incidente de seguridad?

    Contamos con un procedimiento de respuesta a incidentes que incluye detección, contención, análisis de causa raíz y remediación. En caso de un incidente que afecte datos de un cliente, notificaremos al cliente afectado sin dilación indebida una vez confirmado el incidente, conforme a lo pactado en el contrato de servicios y a las obligaciones legales aplicables (incluido el reporte a la SIC cuando corresponda).

    ¿Cómo reporto una vulnerabilidad?

    El buzón security@egixia.com es el canal para reportar vulnerabilidades e incidentes de seguridad. Incluye la descripción del hallazgo, los pasos para reproducirlo y tus datos de contacto.

    ¿Qué pasa si hay un desastre?

    Contamos con un Plan de Recuperación ante Desastres formalizado: RTO de 4 horas y RPO de 24 horas, con snapshots diarios y respaldos automáticos de base de datos con 30 días de retención.

    ¿Egixia me certifica en Sagrilaft, Sarlaft o PTEE?

    No: son cosas distintas. La seguridad de la plataforma protege tu información (cifrado, control de accesos, monitoreo). Aparte de eso, la plataforma apoya los procesos de conocimiento y debida diligencia de proveedores que exigen los programas Sagrilaft / Sarlaft / PTEE de nuestros clientes; el cumplimiento del programa sigue siendo responsabilidad del cliente y de su oficial de cumplimiento. Los requisitos normativos específicos de cada cliente se pactan en el contrato de servicios.

    Gestión de Incidentes

    Contamos con un procedimiento de respuesta a incidentes de seguridad que incluye detección, contención, análisis de causa raíz y remediación. En caso de un incidente que afecte datos de un cliente, notificaremos al cliente afectado sin dilación indebida una vez confirmado el incidente, con la información disponible sobre su alcance y las medidas adoptadas, conforme a lo pactado en el contrato de servicios y a las obligaciones legales aplicables (incluido el reporte a la SIC cuando corresponda). Para reportar una vulnerabilidad o un incidente: security@egixia.com.

    Reportar un incidente: security@egixia.com