Seguridad, privacidad y fiabilidad

La confianza se construye mediante la transparencia.

Descubra cómo OTRS protege los datos de sus clientes, desarrolla software seguro, gestiona vulnerabilidades y opera servicios resilientes en todo el mundo.
OTRS Trust-Center
check-shield
Seguridad

Autoridad de numeración CVE
Divulgación responsable
Avisos de seguridad
security.txt publicado

touch-id-approved
Identidad y acceso

MFA obligatorio
Gestión centralizada de identidades
Arquitectura Zero Trust

phone-action-warning
Seguridad de endpoint

Dispositivos Linux gestionados
Dispositivos macOS gestionados
Cifrado completo del disco
Gestión de dispositivos móviles

Resiliencia

Copias de seguridad diarias
Pruebas de recuperación
Estrategia de múltiples centros de datos
Seguro de ciberseguridad

Seguridad

Seguridad desde el diseño
Gestión de vulnerabilidades
Pruebas de seguridad
Arquitectura Zero Trust
Seguridad de endpoint

Privacidad y protección de datos

OTRS incorpora principios de privacidad y protección de datos en el diseño, el desarrollo y la operación de sus productos y servicios.

Las consideraciones relativas a la protección de datos se integran en los procesos empresariales, las actividades de desarrollo de software y los procedimientos operativos para garantizar el cumplimiento de la normativa de privacidad aplicable y de los requisitos de los clientes.

OTRS se compromete a cumplir las leyes de privacidad y protección de datos aplicables en las regiones en las que operan sus clientes.

En función del servicio y del modelo de despliegue, OTRS ayuda a sus clientes a cumplir sus obligaciones en virtud de normativas como:

Unión Europea

  • Reglamento General de Protección de Datos (RGPD)

California

  • Ley de Privacidad del Consumidor de California (CCPA)
  • Ley de Derechos de Privacidad de California (CPRA)

Brasil

  • Lei Geral de Proteção de Dados (LGPD)

Singapur

  • Ley de Protección de Datos Personales (PDPA)

 

OTRS evalúa continuamente la evolución de los requisitos legales y regulatorios para mantener controles de privacidad y salvaguardias contractuales adecuados.

Las personas cuyos datos personales sean tratados por OTRS pueden ejercer los derechos de privacidad aplicables, sujetos a las limitaciones legales y contractuales.

Las solicitudes relacionadas con datos personales pueden enviarse a través de los canales de contacto designados para cuestiones de privacidad.

OTRS ha designado a un Delegado de Protección de Datos (DPO), responsable de supervisar el cumplimiento en materia de privacidad y apoyar las actividades de protección de datos.

Información de contacto

Delegado de Protección de Datos de OTRS

privacy@otrs.com

Delegado externo de Protección de Datos

aumiller@iitr.de

Para consultas relacionadas con la privacidad, solicitudes de interesados o cuestiones sobre protección de datos, póngase en contacto directamente con nuestro Delegado de Protección de Datos.

OTRS proporciona Acuerdos de Tratamiento de Datos (DPA) para ayudar a sus clientes a cumplir sus obligaciones conforme a la normativa de privacidad aplicable.

El DPA define:

  • Actividades de tratamiento
  • Responsabilidades de las partes
  • Medidas técnicas y organizativas
  • Salvaguardias para transferencias internacionales
  • Obligaciones de los subencargados del tratamiento

Recursos

OTRS mantiene medidas técnicas y organizativas documentadas destinadas a proteger la información personal y los datos de los clientes.

Puede proporcionarse información adicional en virtud de las obligaciones de confidencialidad correspondientes.

Recursos

 

OTRS utiliza subencargados del tratamiento cuidadosamente seleccionados para respaldar la prestación y el funcionamiento de sus servicios.

Todos los subencargados del tratamiento están sujetos a requisitos contractuales, de seguridad y de privacidad adecuados para los servicios que prestan.

Recursos

El acceso a la información de los clientes se rige por el principio de mínimo privilegio.

Los datos de los clientes solo son accesibles para el personal autorizado cuando resulta necesario para:

  • Operaciones del servicio
  • Actividades de soporte
  • Investigaciones de seguridad
  • Requisitos legales

Los controles de seguridad incluyen:

  • Cifrado TLS
  • Cifrado en reposo
  • Gestión segura de credenciales

Infraestructura y disponibilidad

Infraestructura de alojamiento

En función de la región y de la oferta de servicios, OTRS utiliza infraestructuras proporcionadas por:

Europa

Norteamérica

Asia-Pacífico

 

Los respectivos operadores de centros de datos mantienen certificaciones y controles independientes que abarcan:

  • Seguridad física
  • Controles ambientales
  • Resiliencia operativa
  • Protección de la infraestructura

Alojamiento regional

Las regiones de alojamiento disponibles incluyen:

  • Europa
  • Norteamérica
  • Asia-Pacífico

La disponibilidad depende de la oferta de servicios.

Copias de seguridad y recuperación

Las copias de seguridad completas se conservan según un esquema de caducidad exponencial, de modo que en todo momento se mantienen un total de ocho copias de seguridad completas, con intervalos cada vez más largos entre las más antiguas. Este esquema permite conservar copias de seguridad completas semanales de las últimas cuatro semanas, mientras que la copia de seguridad completa más antigua se remonta como mínimo a seis meses atrás. Además, se conservan las seis copias de seguridad incrementales más recientes, lo que proporciona puntos de restauración diarios de los últimos siete días.

Controles adicionales:

  • Supervisión continua
  • Escalado automático de fallos
  • Pruebas periódicas de recuperación

El equipo de Operaciones de OTRS prueba periódicamente los procedimientos de recuperación.

Continuidad del negocio

OTRS mantiene procesos de continuidad del negocio que respaldan:

  • Resiliencia operativa
  • Recuperación ante desastres
  • Gestión de incidentes
  • Recuperación del servicio

Cumplimiento y gobernanza

La gobernanza de la seguridad incluye:

  • Director de Seguridad de la Información
  • Delegado de Protección de Datos
  • Supervisión de la dirección ejecutiva

Los riesgos de seguridad se revisan periódicamente y se incorporan a las decisiones empresariales.

Los procesos de seguridad de OTRS se basan en:

  • NIS2
  • BSI IT-Grundschutz
  • Controles de la norma ISO/IEC 27001
  • Marco de Ciberseguridad del NIST
  • NIST SP 800-53
  • Directrices de SANS para la respuesta a incidentes
  • RFC 9116

Nota importante

Actualmente, OTRS no dispone de las certificaciones ISO 27001 ni SOC 2.

Como empresa de EasyVista, OTRS mantiene una cobertura de seguro de ciberseguridad como parte de su estrategia global de gestión de riesgos.

Divulgación responsable

OTRS fomenta la divulgación responsable de vulnerabilidades.

Contacto de seguridad:

security@otrs.com

La información de contacto adicional y la clave PGP se publican en:

https://otrs.com/.well-known/security.txt

Preguntas frecuentes (FAQ)

¿Realizan pruebas de penetración?

Sí. Los productos y servicios de OTRS se evalúan de forma continua mediante revisiones internas, actividades coordinadas de divulgación de vulnerabilidades, evaluaciones dirigidas por clientes y revisiones de seguridad realizadas por organizaciones especializadas en ciberseguridad.

OTRS mantiene un proceso formal de gestión de vulnerabilidades y actúa como Autoridad de Numeración CVE acreditada.

SSH permite una administración segura y responde a requisitos operativos. El acceso está protegido mediante autenticación con clave pública, controles de mínimo privilegio, supervisión y mitigación automatizada de ataques.

Las copias de seguridad completas se conservan según un esquema de caducidad exponencial, de modo que en todo momento se mantienen un total de ocho copias de seguridad completas, con intervalos cada vez más largos entre las más antiguas. Este esquema permite conservar copias de seguridad completas semanales de las últimas cuatro semanas, mientras que la copia de seguridad completa más antigua se remonta como mínimo a seis meses atrás. Además, se conservan las seis copias de seguridad incrementales más recientes, lo que proporciona puntos de restauración diarios de los últimos siete días.

Sí, todos los dispositivos finales gestionados cuentan con cifrado completo del disco.

Sí. Los empleados de OTRS utilizan dispositivos Linux y macOS gestionados de forma centralizada.

Sí. Las decisiones de acceso se basan en identidades verificadas, la conformidad de los dispositivos y el principio de mínimo privilegio.

Sí. OTRS mantiene un seguro de ciberseguridad como parte de su estrategia de gestión de riesgos.

A través de security@otrs.com. Encontrará la clave PGP en la información publicada en security.txt