Su registro en manos de un proveedor exige más que una promesa. Exige certificado.
4MDG es ISO 27001. Seguridad tomada en serio.
Sistema de Gestión de Seguridad de la Información certificado en ISO/IEC 27001:2022, auditado por Bureau Veritas, que cubre la implementación, el soporte y el desarrollo de nuestra solución de MDM (Master Data Management). Control de acceso, cifrado, pista de auditoría, gestión de incidentes y continuidad: requisitos verificados por un tercero independiente, no promesas comerciales.
160 clientes confían
El certificado
Certificación auditada, con alcance declarado.
Certificado emitido por Bureau Veritas Certification Holding SAS — UK Branch para ZH Soluções Especialista Ltda., razón social de 4MDG. El alcance cubre el Sistema de Gestión de Seguridad de la Información que sustenta la implementación, el soporte y el desarrollo de nuestra solución de master data management.
La vigencia depende de la operación continuada y satisfactoria del sistema de gestión, verificada en auditorías periódicas del organismo certificador. Podemos enviar el certificado en PDF y la declaración de aplicabilidad bajo solicitud.
ISO/IEC 27001:2022
Sistema de Gestión de Seguridad de la Información
Alcance
El Sistema de Gestión de Seguridad de la Información que soporta la implementación, el soporte y el desarrollo de la solución de master data management.
Lo que esto cambia para usted
La evaluación de proveedores de TI se acorta.
Compras, jurídico, seguridad de la información y auditoría piden las mismas evidencias en cada contratación. Con el SGSI certificado, la mayor parte de esa lista ya está lista y verificada por un tercero independiente.
Due diligence con evidencia
Certificado, alcance, declaración de aplicabilidad y políticas públicas atienden la mayor parte del cuestionario de seguridad de su empresa.
Base para LGPD y GDPR
Los controles del SGSI sustentan las medidas técnicas y organizativas exigidas a los operadores de datos personales en ambas legislaciones.
Disciplina que se mantiene
Auditoría interna, análisis de riesgos, indicadores y auditoría externa periódica impiden que el control exista solo en el papel del primer año.
Controles
Cómo se protege el dato, en la práctica.
Los controles están organizados en los cuatro temas de la ISO/IEC 27001:2022 — organizativos, de personas, físicos y tecnológicos — y se aplican tanto en la plataforma como en la operación de nuestros servicios.
Organizativos
Política de seguridad de la información publicada, con roles y responsabilidades definidos y revisión periódica por la dirección.
Gestión de riesgos con identificación, evaluación, tratamiento y seguimiento de los planes de acción.
Clasificación de la información, gestión de activos y reglas de uso aceptable.
Seguridad en la relación con proveedores y subcontratistas, incluidos los proveedores de nube.
Gestión de incidentes con registro, clasificación, respuesta, comunicación y lecciones aprendidas.
Personas
Verificación en la contratación, acuerdo de confidencialidad y responsabilidades de seguridad en el contrato.
Capacitación y concienciación periódicas, con un itinerario específico para quienes operan datos de cliente.
Proceso formal de ingreso, cambio de función y desvinculación, con revocación de acceso.
Reglas de trabajo remoto y uso de dispositivos, aplicables a equipos propios y asignados.
Físicos
Perímetro y control de entrada en la oficina, con áreas restringidas y registro de visitantes.
Protección de equipos, escritorio y pantalla limpios, y descarte seguro de medios y documentos.
Infraestructura de procesamiento en proveedores de nube con certificaciones propias y redundancia de centro de datos.
Tecnológicos
Cifrado en tránsito y en reposo, con gestión de claves y secretos.
Autenticación, perfiles por función, mínimo privilegio y segregación de entornos.
Registro de log, monitoreo, backup probado y plan de continuidad y recuperación.
Gestión de vulnerabilidades, actualización de versiones y desarrollo seguro con revisión de código.
Arquitectura
Una arquitectura diseñada a partir de la seguridad.
La seguridad no es una capa colocada sobre la plataforma. Está en la forma en que se separan los entornos, en cómo se aísla el dato de cada cliente, en cómo se concede el acceso y en cómo queda registrado cada cambio.
Aislamiento por cliente
Cada cliente opera en su propio entorno, con datos segregados y credenciales independientes. Los entornos de prueba y producción están separados, y no se usan datos reales en las pruebas.
Menor privilegio por defecto
Perfil por función, permiso por etapa del flujo y por campo, con segregación de funciones entre quien solicita, quien analiza y quien aprueba el registro.
Cifrado y secretos
Tráfico en TLS, datos cifrados en reposo, claves y credenciales de integración guardadas en bóveda, nunca en código ni en planilla.
Integración controlada
API autenticada, permisos por alcance, límite de uso y registro de cada llamada intercambiada con ERP, CRM y fuentes externas.
Trazabilidad completa
Log de autenticación, consulta y cambio, con autor, fecha, valor anterior y evidencia adjunta — la trazabilidad que exige la auditoría.
Continuidad
Nube con redundancia, backup periódico con restauración probada, monitoreo y plan de recuperación con metas de tiempo acordadas.
Pruebas de intrusión periódicas
La plataforma pasa por pruebas de intrusión (pen tests) periódicas, además de escaneo continuo de vulnerabilidades. El objetivo es encontrar la falla antes de que alguien de fuera la encuentre.
Alcance real. Aplicación web, APIs de integración y portal de proveedores y clientes, incluyendo autenticación, permisos y reglas de negocio.
Ciclo definido. Ejecución periódica y siempre que hay un cambio relevante de arquitectura, con nueva prueba para confirmar la corrección.
Tratamiento con plazo. Cada hallazgo se clasifica por severidad, recibe responsable y plazo, y se acompaña dentro del SGSI hasta su cierre.
Antes del despliegue. Desarrollo seguro, revisión de código y análisis de dependencias en el ciclo de release, no solo en la prueba anual.
Privacidad
LGPD y GDPR en el tratamiento de su registro.
El registro de proveedor y de cliente contiene datos personales: número de identificación personal de socios y representantes, documento de identificación, contacto, dirección. En 4MDG actuamos como operadores de esos datos y los tratamos solo conforme a la instrucción del cliente controlador.
Cómo tratamos
Finalidad y base legal registradas, con minimización: solo el dato necesario para el proceso de registro entra en la plataforma.
Acceso por perfil y por campo, con log de quién consultó, alteró y aprobó cada registro.
Retención definida en contrato, con devolución y eliminación del dato al final de la relación.
Notificación de incidentes al controlador dentro de los plazos previstos en el contrato y en la legislación.
Documentos públicos
El certificado ISO 27001, la declaración de aplicabilidad y las respuestas al cuestionario de seguridad se envían a solicitud, mediante acuerdo de confidencialidad cuando sea necesario.
¿Necesita las evidencias de seguridad para aprobar a 4MDG como proveedor? Enviamos el paquete completo a su equipo de compliance.
Pedir el paquete de evidenciasContacto
Hable con el equipo de seguridad de la información.
Certificado, alcance, políticas y respuestas a su cuestionario de seguridad. Nos pondremos en contacto con usted.
Av. Queiroz Filho, 1700, Torre E, Conjuntos 715 a 718
Vila Leopoldina, São Paulo, SP, 05319-000
Preguntas frecuentes