Seguridad · Certificación ISO 27001

Construimos para bancos. Se nota.

Seis de nuestros clientes son bancos, aseguradoras o instituciones financieras públicas. Por eso un responsable de seguridad de la información está presente en cada pod desde el primer día, por eso los lanzamientos a producción nunca salen de manos humanas, y por eso contamos con un certificado que alguien externo a esta empresa auditó.

01 — Certificado
ISO
27001
Revisión 2022

Lo único en esta página
que no verificamos nosotros mismos.

Todo lo demás aquí es nosotros describiendo nuestra propia operación. UNIT auditó esto y emitió un certificado al respecto. En un sitio lleno de afirmaciones propias, esa es la diferencia que vale la pena tener en cuenta.

Certificado
Nº SGSI22 030
Norma
UNIT-ISO/IEC 27001:2022
Emitido por
UNIT, Instituto Uruguayo de Normas Técnicas
Emitido
27 de marzo de 2026
Válido hasta
26 de marzo de 2029
Entidad
Takeoff Media S.R.L., Montevideo

Alcance. Servicios de tecnología de la información que incluyen desarrollo de software a medida, implementación de sitios web y aplicaciones móviles, servicios de comunicación digital y marketing, y consultoría.

Descargar el certificado

Certificados según la revisión 2022 de la norma · auditado por el organismo nacional de normas de Uruguay

02 — En el pod

El responsable de seguridad
de la información está en el pod.

Se suma en la etapa de diseño, antes de que se escriba una sola línea, y establece las restricciones que la definición de terminado debe incluir: flujos de datos, retención, qué puede tocar un modelo. Vuelve a revisar antes del lanzamiento y lo aprueba. Ambas revisiones están en el calendario del pod desde la primera semana.

El modelo completo está en /how-we-work · cuatro puertas que un agente nunca cruza · la producción sigue siendo humana

03 — Autorización

La IA funciona con tu
aprobación por escrito.

Ningún agente se acerca a un proyecto hasta que lo hayas aprobado por escrito, sobre herramientas que tú validaste. La autorización pasa por un proceso de gobernanza que incorpora las pautas al propio contrato de trabajo, donde son exigibles.

GOV 01

Aprobación por escrito antes de que algo se ejecute

La IA se habilita por proyecto, por ti, de forma registrada. Un proyecto que no ha sido aprobado se entrega de la manera en que siempre se entregó.

GOV 02

Solo herramientas validadas por el cliente

El conjunto de herramientas se acuerda contigo antes de comenzar el trabajo. Si una herramienta no pasó tu revisión, no está en el pod.

GOV 03

Las pautas viven en el contrato

Todo proyecto pasa por gobernanza y autorización, y las pautas acordadas quedan incorporadas en el contrato de trabajo, donde nos obligan de la misma manera que cualquier otra cláusula.

Por proyecto · de forma registrada · exigible

04 — El pipeline

Qué se ejecuta
antes de salir.

Tres cadencias. El análisis estático se ejecuta de forma continua en todos los repositorios, las verificaciones de lanzamiento se aplican a todo lo que entregamos, y todo lo expuesto a la web recibe una prueba de penetración según un cronograma. Todo esto se aplica también al trabajo que escribió un agente.

Continuo
Todos los repos
Análisis estático de código Barreras de protección del agente aplicadas Observabilidad
Por lanzamiento
Todo lo que entregamos
Verificaciones OWASP Aprobación de infosec Lanzamiento humano
Anual
+ lanzamientos web mayores
Prueba de penetración

Los pasos en ámbar son personas. Un agente puede preparar la evidencia para cualquiera de los dos · toda solución expuesta a la web se somete a pruebas de penetración una vez al año y de nuevo en cada lanzamiento mayor

05 — Barreras de protección

Barreras de protección que construimos
para nuestros propios agentes.

Los agentes operan bajo un conjunto de políticas permanente que generalizamos y seguimos actualizando. Lo construimos porque lo necesitábamos, y terminó haciendo algo que no planeamos: un agente con un alcance operativo acotado y bien definido produce un trabajo que necesita menos corrección después. Las medidas de seguridad mejoraron el resultado.

Control

Sin secretos en el contexto

Las credenciales nunca ingresan al contexto de trabajo de un agente, en ningún proyecto.

Control

Salida de red mediante lista de permitidos

El acceso a la red está restringido a destinos aprobados de antemano.

Control

Las escrituras permanecen en el repositorio

Un agente escribe dentro del repositorio de trabajo y en ningún otro lugar.

Control

Toda acción es atribuible

Cada acción queda registrada contra la sesión que la ejecutó, de modo que el rastro perdura más allá del proyecto.

El mínimo, en todo proyecto · el conjunto completo de controles forma parte de la revisión de seguridad · ningún cliente recibe una versión reducida

06 — Detectar y responder

Vigilado aquí,
atendido a cualquier hora.

Wazuh en todos los dispositivos finales, observabilidad de AWS en todo lo que está en la nube, y análisis por capas que lee la telemetría en busca de patrones que un umbral fijo pasaría por alto. Un problema debe llegar a una persona antes de que un cliente tenga que reportarlo.

Dispositivos finales

Wazuh

Detección a nivel de host en las máquinas donde realmente trabaja nuestro equipo.

Nube

Observabilidad de AWS

Herramientas nativas en todo lo que operamos en la nube, por entorno.

Respuesta

Guardia 24/7/365

Un equipo permanente para incidentes de seguridad, disponible en cualquier momento del día o de la semana.

Transferencia

Asegurados

Certificados de seguro que cubren riesgos operativos, disponibles a pedido.

IR 01

La notificación y la escalación están documentadas antes de que se necesiten

A quién se le informa, con qué rapidez, y a quién se escala. El protocolo se define por proyecto, de modo que la primera vez que se activa no es la primera vez que alguien lo lee.

IR 02

Las anomalías reportadas por el cliente retroalimentan las verificaciones

Todo lo que detectes y nosotros no hayamos detectado se convierte en un caso que el pipeline verifica de ahí en adelante.

07 — Personas

La capacitación sigue
un cronograma.

Los hábitos de seguridad son la parte que debe transferirse intacta cuando cambia un modelo de entrega, por eso la capacitación sigue un calendario y ninguna parte es opcional.

Anual

Obligatoria para todo el personal

Todo el personal, todos los años, sin excepción por antigüedad o rol.

Primer día

Capacitación de incorporación

Antes de que alguien acceda a un sistema del cliente o a un repositorio.

Trimestral

Reuniones de infosec

Cuatro veces al año, en toda la empresa, sobre lo que realmente cambió.

Según ocurra

Avisos de CVE

Notas puntuales cuando aparece un CVE de alto riesgo o un evento importante del ecosistema.

08 — Comenzar