ISO/IEC 27001:2022 Auditoría Bureau Veritas LGPD y GDPR

Su registro en manos de un proveedor exige más que una promesa. Exige certificado.

4MDG es ISO 27001. Seguridad tomada en serio.

Sistema de Gestión de Seguridad de la Información certificado en ISO/IEC 27001:2022, auditado por Bureau Veritas, que cubre la implementación, el soporte y el desarrollo de nuestra solución de MDM (Master Data Management). Control de acceso, cifrado, pista de auditoría, gestión de incidentes y continuidad: requisitos verificados por un tercero independiente, no promesas comerciales.

160 clientes confían

NestléCarrefourGeneral MotorsHeinekenWhirlpoolHershey'sDasaSoftysJactoPanasonicIntelbrasiFoodNestléCarrefourGeneral MotorsHeinekenWhirlpoolHershey'sDasaSoftysJactoPanasonicIntelbrasiFood

El certificado

Certificación auditada, con alcance declarado.

Certificado emitido por Bureau Veritas Certification Holding SAS — UK Branch para ZH Soluções Especialista Ltda., razón social de 4MDG. El alcance cubre el Sistema de Gestión de Seguridad de la Información que sustenta la implementación, el soporte y el desarrollo de nuestra solución de master data management.

La vigencia depende de la operación continuada y satisfactoria del sistema de gestión, verificada en auditorías periódicas del organismo certificador. Podemos enviar el certificado en PDF y la declaración de aplicabilidad bajo solicitud.

ISO/IEC 27001:2022

Sistema de Gestión de Seguridad de la Información

Organismo certificador Bureau Veritas Certification Holding SAS — UK Branch
Número del certificado IND.26.3035/IS/U
Certificación original 25 de junio de 2026
Validade 24 de junio de 2029
Entidade certificada ZH Soluções Especialista Ltda. (4MDG)

Alcance

El Sistema de Gestión de Seguridad de la Información que soporta la implementación, el soporte y el desarrollo de la solución de master data management.

Lo que esto cambia para usted

La evaluación de proveedores de TI se acorta.

Compras, jurídico, seguridad de la información y auditoría piden las mismas evidencias en cada contratación. Con el SGSI certificado, la mayor parte de esa lista ya está lista y verificada por un tercero independiente.

Due diligence con evidencia

Certificado, alcance, declaración de aplicabilidad y políticas públicas atienden la mayor parte del cuestionario de seguridad de su empresa.

Base para LGPD y GDPR

Los controles del SGSI sustentan las medidas técnicas y organizativas exigidas a los operadores de datos personales en ambas legislaciones.

Disciplina que se mantiene

Auditoría interna, análisis de riesgos, indicadores y auditoría externa periódica impiden que el control exista solo en el papel del primer año.

Controles

Cómo se protege el dato, en la práctica.

Los controles están organizados en los cuatro temas de la ISO/IEC 27001:2022 — organizativos, de personas, físicos y tecnológicos — y se aplican tanto en la plataforma como en la operación de nuestros servicios.

Organizativos

Política de seguridad de la información publicada, con roles y responsabilidades definidos y revisión periódica por la dirección.

Gestión de riesgos con identificación, evaluación, tratamiento y seguimiento de los planes de acción.

Clasificación de la información, gestión de activos y reglas de uso aceptable.

Seguridad en la relación con proveedores y subcontratistas, incluidos los proveedores de nube.

Gestión de incidentes con registro, clasificación, respuesta, comunicación y lecciones aprendidas.

Personas

Verificación en la contratación, acuerdo de confidencialidad y responsabilidades de seguridad en el contrato.

Capacitación y concienciación periódicas, con un itinerario específico para quienes operan datos de cliente.

Proceso formal de ingreso, cambio de función y desvinculación, con revocación de acceso.

Reglas de trabajo remoto y uso de dispositivos, aplicables a equipos propios y asignados.

Físicos

Perímetro y control de entrada en la oficina, con áreas restringidas y registro de visitantes.

Protección de equipos, escritorio y pantalla limpios, y descarte seguro de medios y documentos.

Infraestructura de procesamiento en proveedores de nube con certificaciones propias y redundancia de centro de datos.

Tecnológicos

Cifrado en tránsito y en reposo, con gestión de claves y secretos.

Autenticación, perfiles por función, mínimo privilegio y segregación de entornos.

Registro de log, monitoreo, backup probado y plan de continuidad y recuperación.

Gestión de vulnerabilidades, actualización de versiones y desarrollo seguro con revisión de código.

Arquitectura

Una arquitectura diseñada a partir de la seguridad.

La seguridad no es una capa colocada sobre la plataforma. Está en la forma en que se separan los entornos, en cómo se aísla el dato de cada cliente, en cómo se concede el acceso y en cómo queda registrado cada cambio.

Aislamiento por cliente

Cada cliente opera en su propio entorno, con datos segregados y credenciales independientes. Los entornos de prueba y producción están separados, y no se usan datos reales en las pruebas.

Menor privilegio por defecto

Perfil por función, permiso por etapa del flujo y por campo, con segregación de funciones entre quien solicita, quien analiza y quien aprueba el registro.

Cifrado y secretos

Tráfico en TLS, datos cifrados en reposo, claves y credenciales de integración guardadas en bóveda, nunca en código ni en planilla.

Integración controlada

API autenticada, permisos por alcance, límite de uso y registro de cada llamada intercambiada con ERP, CRM y fuentes externas.

Trazabilidad completa

Log de autenticación, consulta y cambio, con autor, fecha, valor anterior y evidencia adjunta — la trazabilidad que exige la auditoría.

Continuidad

Nube con redundancia, backup periódico con restauración probada, monitoreo y plan de recuperación con metas de tiempo acordadas.

Pruebas de intrusión periódicas

La plataforma pasa por pruebas de intrusión (pen tests) periódicas, además de escaneo continuo de vulnerabilidades. El objetivo es encontrar la falla antes de que alguien de fuera la encuentre.

Alcance real. Aplicación web, APIs de integración y portal de proveedores y clientes, incluyendo autenticación, permisos y reglas de negocio.

Ciclo definido. Ejecución periódica y siempre que hay un cambio relevante de arquitectura, con nueva prueba para confirmar la corrección.

Tratamiento con plazo. Cada hallazgo se clasifica por severidad, recibe responsable y plazo, y se acompaña dentro del SGSI hasta su cierre.

Antes del despliegue. Desarrollo seguro, revisión de código y análisis de dependencias en el ciclo de release, no solo en la prueba anual.

Solicitar el resumen ejecutivo del último pen test →

Privacidad

LGPD y GDPR en el tratamiento de su registro.

El registro de proveedor y de cliente contiene datos personales: número de identificación personal de socios y representantes, documento de identificación, contacto, dirección. En 4MDG actuamos como operadores de esos datos y los tratamos solo conforme a la instrucción del cliente controlador.

Cómo tratamos

Finalidad y base legal registradas, con minimización: solo el dato necesario para el proceso de registro entra en la plataforma.

Acceso por perfil y por campo, con log de quién consultó, alteró y aprobó cada registro.

Retención definida en contrato, con devolución y eliminación del dato al final de la relación.

Notificación de incidentes al controlador dentro de los plazos previstos en el contrato y en la legislación.

Documentos públicos

Política de seguridad de la información → Política de privacidad → Términos de uso →

El certificado ISO 27001, la declaración de aplicabilidad y las respuestas al cuestionario de seguridad se envían a solicitud, mediante acuerdo de confidencialidad cuando sea necesario.

¿Necesita las evidencias de seguridad para aprobar a 4MDG como proveedor? Enviamos el paquete completo a su equipo de compliance.

Pedir el paquete de evidencias

Contacto

Hable con el equipo de seguridad de la información.

Certificado, alcance, políticas y respuestas a su cuestionario de seguridad. Nos pondremos en contacto con usted.

+55 11 4113-2510 atendimento@4mdg.com.br

Av. Queiroz Filho, 1700, Torre E, Conjuntos 715 a 718
Vila Leopoldina, São Paulo, SP, 05319-000

Sus datos son tratados conforme a la LGPD.

Preguntas frecuentes

Dudas sobre ISO 27001 y seguridad