Seguridad, privacidad y fiabilidad
Descubra cómo OTRS protege los datos de sus clientes, desarrolla software seguro, gestiona vulnerabilidades y opera servicios resilientes en todo el mundo.
Autoridad de numeración CVE
Divulgación responsable
Avisos de seguridad
security.txt publicado
MFA obligatorio
Gestión centralizada de identidades
Arquitectura Zero Trust
Dispositivos Linux gestionados
Dispositivos macOS gestionados
Cifrado completo del disco
Gestión de dispositivos móviles
Copias de seguridad diarias
Pruebas de recuperación
Estrategia de múltiples centros de datos
Seguro de ciberseguridad
Seguridad
Los requisitos de seguridad se tienen en cuenta durante las actividades de planificación, desarrollo, pruebas, despliegue y mantenimiento.
Los controles de seguridad incluyen:
- Ciclo de vida de desarrollo seguro
- Análisis automatizados de seguridad
- Revisiones de código
- Supervisión de dependencias
- Evaluaciones de vulnerabilidades
- Evaluaciones de vulnerabilidades
Como Autoridad de Numeración CVE (CNA) acreditada, OTRS contribuye activamente al ecosistema mundial de divulgación de vulnerabilidades.
Las capacidades incluyen:
- Supervisión de vulnerabilidades
- Asignación de CVE
- Divulgación coordinada
- Avisos de seguridad
- Corrección basada en el riesgo
La información de seguridad se publica mediante los anuncios de seguridad de OTRS y, cuando corresponde, mediante publicaciones de CVE.
- Revisiones internas de seguridad
- Divulgación coordinada de vulnerabilidades
- Evaluaciones de seguridad realizadas por clientes
- Revisiones de seguridad realizadas por organismos del sector público
- Actividades de pruebas de penetración
Las decisiones de acceso se basan en:
- Identidad
- Conformidad del dispositivo
- Mínimo privilegio
- Verificación continua
Las medidas de seguridad incluyen:
- Dispositivos finales Linux y macOS gestionados
- Cifrado completo del disco
- Gestión de dispositivos móviles
- Configuraciones base seguras
- Supervisión de la conformidad de los dispositivos
- MFA obligatorio
Privacidad y protección de datos
- Privacidad desde el diseño
- Cumplimiento global en materia de privacidad
- Derechos de los interesados
- Delegado de Protección de Datos
OTRS incorpora principios de privacidad y protección de datos en el diseño, el desarrollo y la operación de sus productos y servicios.
Las consideraciones relativas a la protección de datos se integran en los procesos empresariales, las actividades de desarrollo de software y los procedimientos operativos para garantizar el cumplimiento de la normativa de privacidad aplicable y de los requisitos de los clientes.
OTRS se compromete a cumplir las leyes de privacidad y protección de datos aplicables en las regiones en las que operan sus clientes.
En función del servicio y del modelo de despliegue, OTRS ayuda a sus clientes a cumplir sus obligaciones en virtud de normativas como:
Unión Europea
- Reglamento General de Protección de Datos (RGPD)
California
- Ley de Privacidad del Consumidor de California (CCPA)
- Ley de Derechos de Privacidad de California (CPRA)
Brasil
- Lei Geral de Proteção de Dados (LGPD)
Singapur
- Ley de Protección de Datos Personales (PDPA)
OTRS evalúa continuamente la evolución de los requisitos legales y regulatorios para mantener controles de privacidad y salvaguardias contractuales adecuados.
Las personas cuyos datos personales sean tratados por OTRS pueden ejercer los derechos de privacidad aplicables, sujetos a las limitaciones legales y contractuales.
Las solicitudes relacionadas con datos personales pueden enviarse a través de los canales de contacto designados para cuestiones de privacidad.
OTRS ha designado a un Delegado de Protección de Datos (DPO), responsable de supervisar el cumplimiento en materia de privacidad y apoyar las actividades de protección de datos.
Información de contacto
Delegado de Protección de Datos de OTRS
Delegado externo de Protección de Datos
Para consultas relacionadas con la privacidad, solicitudes de interesados o cuestiones sobre protección de datos, póngase en contacto directamente con nuestro Delegado de Protección de Datos.
- Acuerdos de tratamiento de datos
- Medidas técnicas y organizativas (TOM)
- Subencargados del tratamiento
- Controles de acceso a los datos
- Cifrado
OTRS proporciona Acuerdos de Tratamiento de Datos (DPA) para ayudar a sus clientes a cumplir sus obligaciones conforme a la normativa de privacidad aplicable.
El DPA define:
- Actividades de tratamiento
- Responsabilidades de las partes
- Medidas técnicas y organizativas
- Salvaguardias para transferencias internacionales
- Obligaciones de los subencargados del tratamiento
Recursos
OTRS mantiene medidas técnicas y organizativas documentadas destinadas a proteger la información personal y los datos de los clientes.
Puede proporcionarse información adicional en virtud de las obligaciones de confidencialidad correspondientes.
Recursos
OTRS utiliza subencargados del tratamiento cuidadosamente seleccionados para respaldar la prestación y el funcionamiento de sus servicios.
Todos los subencargados del tratamiento están sujetos a requisitos contractuales, de seguridad y de privacidad adecuados para los servicios que prestan.
Recursos
El acceso a la información de los clientes se rige por el principio de mínimo privilegio.
Los datos de los clientes solo son accesibles para el personal autorizado cuando resulta necesario para:
- Operaciones del servicio
- Actividades de soporte
- Investigaciones de seguridad
- Requisitos legales
Los controles de seguridad incluyen:
- Cifrado TLS
- Cifrado en reposo
- Gestión segura de credenciales
Infraestructura y disponibilidad
Infraestructura de alojamiento
En función de la región y de la oferta de servicios, OTRS utiliza infraestructuras proporcionadas por:
Europa
- Hetzner (https://www.hetzner.com/unternehmen/zertifizierung/)
- Oracle Cloud Infrastructure (https://www.oracle.com/de/corporate/cloud-compliance/)
Norteamérica
- Oracle Cloud Infrastructure (https://www.oracle.com/de/corporate/cloud-compliance/)
- OVHcloud (https://www.ovhcloud.com/en/personal-data-protection/legal-privacy-security/)
Asia-Pacífico
Los respectivos operadores de centros de datos mantienen certificaciones y controles independientes que abarcan:
- Seguridad física
- Controles ambientales
- Resiliencia operativa
- Protección de la infraestructura
Alojamiento regional
Las regiones de alojamiento disponibles incluyen:
- Europa
- Norteamérica
- Asia-Pacífico
La disponibilidad depende de la oferta de servicios.
Copias de seguridad y recuperación
Las copias de seguridad completas se conservan según un esquema de caducidad exponencial, de modo que en todo momento se mantienen un total de ocho copias de seguridad completas, con intervalos cada vez más largos entre las más antiguas. Este esquema permite conservar copias de seguridad completas semanales de las últimas cuatro semanas, mientras que la copia de seguridad completa más antigua se remonta como mínimo a seis meses atrás. Además, se conservan las seis copias de seguridad incrementales más recientes, lo que proporciona puntos de restauración diarios de los últimos siete días.
Controles adicionales:
- Supervisión continua
- Escalado automático de fallos
- Pruebas periódicas de recuperación
El equipo de Operaciones de OTRS prueba periódicamente los procedimientos de recuperación.
Continuidad del negocio
OTRS mantiene procesos de continuidad del negocio que respaldan:
- Resiliencia operativa
- Recuperación ante desastres
- Gestión de incidentes
- Recuperación del servicio
Cumplimiento y gobernanza
La gobernanza de la seguridad incluye:
- Director de Seguridad de la Información
- Delegado de Protección de Datos
- Supervisión de la dirección ejecutiva
Los riesgos de seguridad se revisan periódicamente y se incorporan a las decisiones empresariales.
Los procesos de seguridad de OTRS se basan en:
- NIS2
- BSI IT-Grundschutz
- Controles de la norma ISO/IEC 27001
- Marco de Ciberseguridad del NIST
- NIST SP 800-53
- Directrices de SANS para la respuesta a incidentes
- RFC 9116
Nota importante
Actualmente, OTRS no dispone de las certificaciones ISO 27001 ni SOC 2.
Como empresa de EasyVista, OTRS mantiene una cobertura de seguro de ciberseguridad como parte de su estrategia global de gestión de riesgos.
Divulgación responsable
OTRS fomenta la divulgación responsable de vulnerabilidades.
Contacto de seguridad:
La información de contacto adicional y la clave PGP se publican en:
Preguntas frecuentes (FAQ)
¿Realizan pruebas de penetración?
Sí. Los productos y servicios de OTRS se evalúan de forma continua mediante revisiones internas, actividades coordinadas de divulgación de vulnerabilidades, evaluaciones dirigidas por clientes y revisiones de seguridad realizadas por organizaciones especializadas en ciberseguridad.
¿Cómo gestionan las vulnerabilidades?
OTRS mantiene un proceso formal de gestión de vulnerabilidades y actúa como Autoridad de Numeración CVE acreditada.
¿Por qué SSH es accesible públicamente?
SSH permite una administración segura y responde a requisitos operativos. El acceso está protegido mediante autenticación con clave pública, controles de mínimo privilegio, supervisión y mitigación automatizada de ataques.
¿Cómo protegen las copias de seguridad?
Las copias de seguridad completas se conservan según un esquema de caducidad exponencial, de modo que en todo momento se mantienen un total de ocho copias de seguridad completas, con intervalos cada vez más largos entre las más antiguas. Este esquema permite conservar copias de seguridad completas semanales de las últimas cuatro semanas, mientras que la copia de seguridad completa más antigua se remonta como mínimo a seis meses atrás. Además, se conservan las seis copias de seguridad incrementales más recientes, lo que proporciona puntos de restauración diarios de los últimos siete días.
¿Están cifrados los dispositivos de los empleados?
Sí, todos los dispositivos finales gestionados cuentan con cifrado completo del disco.
¿Utilizan los empleados dispositivos gestionados?
Sí. Los empleados de OTRS utilizan dispositivos Linux y macOS gestionados de forma centralizada.
¿Operan de acuerdo con los principios de Zero Trust?
Sí. Las decisiones de acceso se basan en identidades verificadas, la conformidad de los dispositivos y el principio de mínimo privilegio.
¿Disponen de un seguro de ciberseguridad?
Sí. OTRS mantiene un seguro de ciberseguridad como parte de su estrategia de gestión de riesgos.
¿Cómo pueden ponerse en contacto con OTRS los investigadores de seguridad?
A través de security@otrs.com. Encontrará la clave PGP en la información publicada en security.txt.