Normas y estándares de seguridad
La seguridad de FoxPlan se apoya en dos niveles complementarios: la seguridad de la aplicación (integrada en el producto) y la seguridad del alojamiento (garantizada por la infraestructura soberana de Scaleway). Esta página recapitula las normas y estándares reconocidos que se aplican.
Las certificaciones formales citadas a nivel de infraestructura las posee el proveedor de alojamiento Scaleway (ver SaaS — Nube soberana). FoxPlan aplica, a nivel de aplicación, los estándares descritos a continuación.
Cifrado y transporte
- TLS / HTTPS en todos los intercambios (cifrado en tránsito).
- Certificados Let's Encrypt renovados automáticamente, redirección sistemática HTTP → HTTPS.
- Autenticación de la API mediante token firmado (JWT transportado en la cabecera
Authorization: Bearer).
Autenticación y control de acceso
FoxPlan se apoya en los estándares abiertos de autenticación más extendidos de la web:
- OAuth 2.0 / OpenID Connect (OIDC) — SSO empresarial con Okta, Keycloak, Google, Microsoft/Azure AD o cualquier proveedor OIDC compatible.
- MFA — TOTP (RFC 6238) compatible con Google Authenticator, Microsoft Authenticator, Okta, Keycloak; o verificación por email.
- JWT (RFC 7519) para los tokens de sesión y el acceso a la API.
- Control de acceso por roles (RBAC): permisos asignados por rol (espacio de trabajo, portafolios, proyectos) y cuentas API con permisos dedicados.
- Inicio de sesión con contraseña, Google Sign-in y Microsoft Sign-in.
Ver también: SSO empresarial y MFA.
Seguridad de la aplicación
- Desarrollo alineado con las buenas prácticas OWASP (OWASP Top 10): protección contra las inyecciones, el control de acceso deficiente, la exposición de datos sensibles, etc.
- Compartimentación multi-tenant: aislamiento de los datos por organización.
- Gestión de secretos fuera del código (variables de entorno / secretos de infraestructura), contraseñas almacenadas en forma de hash (nunca en claro).
- API documentada (Swagger) y sujeta a autenticación; limitación de la tasa de peticiones.
Protección de los datos personales (RGPD)
- FoxPlan es un servicio europeo cuyos datos se alojan y tratan en Francia: ninguna transferencia fuera de Francia en el marco de la oferta SaaS.
- Tratamiento de los datos personales diseñado conforme al RGPD (Reglamento (UE) 2016/679): minimización, finalidad, derechos de las personas.
- Soberanía reforzada por la elección de un proveedor de alojamiento francés (no sujeto al Cloud Act).
Seguridad del alojamiento (Scaleway)
La infraestructura que aloja FoxPlan en SaaS cuenta con las certificaciones de Scaleway:
- ISO/IEC 27001:2022 (gestión de la seguridad de la información);
- HDS — Alojamiento de Datos de Salud (desde julio de 2024);
- Conformidad RGPD;
- SecNumCloud (ANSSI): cualificación en curso — Scaleway está a punto de obtenerla.
Detalles: SaaS — Nube soberana francesa.
Recapitulativo de las normas conocidas
| Norma / estándar | Ámbito | Estado en FoxPlan |
|---|---|---|
| TLS 1.2+ / HTTPS | Cifrado en tránsito | ✅ Implementado |
| OAuth 2.0 | Autorización | ✅ Implementado |
| OpenID Connect (OIDC) | Autenticación / SSO | ✅ Implementado |
| TOTP (RFC 6238) | MFA | ✅ Implementado |
| JWT (RFC 7519) | Tokens de sesión / API | ✅ Implementado |
| RBAC | Control de acceso | ✅ Implementado |
| OWASP Top 10 | Seguridad de la aplicación | ✅ Alineado (buenas prácticas) |
| RGPD (UE 2016/679) | Datos personales | ✅ Diseñado conforme |
| ISO/IEC 27001:2022 | Gestión de la seguridad | ✅ A nivel del proveedor de alojamiento (Scaleway) |
| HDS | Alojamiento de datos de salud | ✅ A nivel del proveedor de alojamiento (Scaleway) |
| SecNumCloud (ANSSI) | Nube de confianza soberana | 🔄 En curso (Scaleway) |
Esta tabla refleja los estándares técnicos aplicados por el producto y las certificaciones del proveedor de alojamiento. Toda certificación formal propia de FoxPlan (p. ej. ISO 27001 organizativa, SOC 2…) deberá añadirse aquí una vez obtenida.