Construimos para bancos. Se nota.
Seis de nuestros clientes son bancos, aseguradoras o instituciones financieras públicas. Por eso un responsable de seguridad de la información está presente en cada pod desde el primer día, por eso los lanzamientos a producción nunca salen de manos humanas, y por eso contamos con un certificado que alguien externo a esta empresa auditó.
27001
Lo único en esta página
que no verificamos nosotros mismos.
Todo lo demás aquí es nosotros describiendo nuestra propia operación. UNIT auditó esto y emitió un certificado al respecto. En un sitio lleno de afirmaciones propias, esa es la diferencia que vale la pena tener en cuenta.
- Certificado
- Nº SGSI22 030
- Norma
- UNIT-ISO/IEC 27001:2022
- Emitido por
- UNIT, Instituto Uruguayo de Normas Técnicas
- Emitido
- 27 de marzo de 2026
- Válido hasta
- 26 de marzo de 2029
- Entidad
- Takeoff Media S.R.L., Montevideo
Alcance. Servicios de tecnología de la información que incluyen desarrollo de software a medida, implementación de sitios web y aplicaciones móviles, servicios de comunicación digital y marketing, y consultoría.
Descargar el certificadoCertificados según la revisión 2022 de la norma · auditado por el organismo nacional de normas de Uruguay
El responsable de seguridad
de la información está en el pod.
Se suma en la etapa de diseño, antes de que se escriba una sola línea, y establece las restricciones que la definición de terminado debe incluir: flujos de datos, retención, qué puede tocar un modelo. Vuelve a revisar antes del lanzamiento y lo aprueba. Ambas revisiones están en el calendario del pod desde la primera semana.
El modelo completo está en /how-we-work · cuatro puertas que un agente nunca cruza · la producción sigue siendo humana
La IA funciona con tu
aprobación por escrito.
Ningún agente se acerca a un proyecto hasta que lo hayas aprobado por escrito, sobre herramientas que tú validaste. La autorización pasa por un proceso de gobernanza que incorpora las pautas al propio contrato de trabajo, donde son exigibles.
Aprobación por escrito antes de que algo se ejecute
La IA se habilita por proyecto, por ti, de forma registrada. Un proyecto que no ha sido aprobado se entrega de la manera en que siempre se entregó.
Solo herramientas validadas por el cliente
El conjunto de herramientas se acuerda contigo antes de comenzar el trabajo. Si una herramienta no pasó tu revisión, no está en el pod.
Las pautas viven en el contrato
Todo proyecto pasa por gobernanza y autorización, y las pautas acordadas quedan incorporadas en el contrato de trabajo, donde nos obligan de la misma manera que cualquier otra cláusula.
Por proyecto · de forma registrada · exigible
Qué se ejecuta
antes de salir.
Tres cadencias. El análisis estático se ejecuta de forma continua en todos los repositorios, las verificaciones de lanzamiento se aplican a todo lo que entregamos, y todo lo expuesto a la web recibe una prueba de penetración según un cronograma. Todo esto se aplica también al trabajo que escribió un agente.
Todos los repos
Todo lo que entregamos
+ lanzamientos web mayores
Los pasos en ámbar son personas. Un agente puede preparar la evidencia para cualquiera de los dos · toda solución expuesta a la web se somete a pruebas de penetración una vez al año y de nuevo en cada lanzamiento mayor
Barreras de protección que construimos
para nuestros propios agentes.
Los agentes operan bajo un conjunto de políticas permanente que generalizamos y seguimos actualizando. Lo construimos porque lo necesitábamos, y terminó haciendo algo que no planeamos: un agente con un alcance operativo acotado y bien definido produce un trabajo que necesita menos corrección después. Las medidas de seguridad mejoraron el resultado.
Sin secretos en el contexto
Las credenciales nunca ingresan al contexto de trabajo de un agente, en ningún proyecto.
Salida de red mediante lista de permitidos
El acceso a la red está restringido a destinos aprobados de antemano.
Las escrituras permanecen en el repositorio
Un agente escribe dentro del repositorio de trabajo y en ningún otro lugar.
Toda acción es atribuible
Cada acción queda registrada contra la sesión que la ejecutó, de modo que el rastro perdura más allá del proyecto.
El mínimo, en todo proyecto · el conjunto completo de controles forma parte de la revisión de seguridad · ningún cliente recibe una versión reducida
Vigilado aquí,
atendido a cualquier hora.
Wazuh en todos los dispositivos finales, observabilidad de AWS en todo lo que está en la nube, y análisis por capas que lee la telemetría en busca de patrones que un umbral fijo pasaría por alto. Un problema debe llegar a una persona antes de que un cliente tenga que reportarlo.
Wazuh
Detección a nivel de host en las máquinas donde realmente trabaja nuestro equipo.
Observabilidad de AWS
Herramientas nativas en todo lo que operamos en la nube, por entorno.
Guardia 24/7/365
Un equipo permanente para incidentes de seguridad, disponible en cualquier momento del día o de la semana.
Asegurados
Certificados de seguro que cubren riesgos operativos, disponibles a pedido.
La notificación y la escalación están documentadas antes de que se necesiten
A quién se le informa, con qué rapidez, y a quién se escala. El protocolo se define por proyecto, de modo que la primera vez que se activa no es la primera vez que alguien lo lee.
Las anomalías reportadas por el cliente retroalimentan las verificaciones
Todo lo que detectes y nosotros no hayamos detectado se convierte en un caso que el pipeline verifica de ahí en adelante.
La capacitación sigue
un cronograma.
Los hábitos de seguridad son la parte que debe transferirse intacta cuando cambia un modelo de entrega, por eso la capacitación sigue un calendario y ninguna parte es opcional.
Obligatoria para todo el personal
Todo el personal, todos los años, sin excepción por antigüedad o rol.
Capacitación de incorporación
Antes de que alguien acceda a un sistema del cliente o a un repositorio.
Reuniones de infosec
Cuatro veces al año, en toda la empresa, sobre lo que realmente cambió.
Avisos de CVE
Notas puntuales cuando aparece un CVE de alto riesgo o un evento importante del ecosistema.