Centro de confianza
Confianza y seguridad
Phished ejecuta simulaciones de phishing y formación de concienciación en seguridad para organizaciones que nos confían datos de empleados. Esta página explica cómo protegemos esos datos, frente a qué estándares nos auditan, dónde interviene la AI y cómo contactar a nuestro equipo de seguridad.
Resumen
En Phished, estamos profundamente comprometidos con el mantenimiento de medidas de seguridad sólidas y exhaustivas. Creemos que mantener nuestros sistemas, y por extensión, tus datos, seguros es de vital importancia. No nos limitamos a cumplir las normas del sector en materia de protección de datos, sino que nos esforzamos por superarlas.
Esta página de seguridad ofrece un resumen de nuestro estricto programa de seguridad interna. Ofrece una visión general sobre nuestro empeño en mantener sistemáticamente los más altos niveles de seguridad de los datos. En esta página, puedes solicitar acceso a nuestros informes de auditoría y políticas de seguridad para realizar una revisión pormenorizada.
Si tienes alguna pregunta sobre nuestro programa de seguridad, consulta nuestro Resumen de seguridad, que está disponible a continuación.
Datos de la empresa
- Entidad legal
- Phished BV
- Domicilio social
- Bondgenotenlaan 138, 3000 Leuven, Belgium
- Número de registro de la empresa
- 0735.908.019
- Contacto de privacidad
- [email protected]
Controles
Cómo protege Phished a su propia organización, a su personal y a los dispositivos con los que trabajan.
Seguridad empresarial
Control
Concienciación sobre seguridad
Todo el mundo en Phished sigue formación continua de concienciación en seguridad y simulaciones de phishing: el mismo programa que la plataforma ejecuta para nuestros clientes.
Respuesta a incidentes
Un proceso documentado define cómo se notifica, clasifica, escala y cierra un incidente de seguridad, y quién decide en cada paso.
Control de acceso por funciones
El acceso a los sistemas internos se concede por rol, según la necesidad de conocer, y se revisa como parte del sistema de gestión de seguridad de la información.
Objetivo de tiempo de recuperación
El servicio se restablece en un plazo de 4 horas tras una interrupción grave.
Objetivo de punto de recuperación
Una recuperación pierde como máximo 10 minutos de datos.
Políticas
Control
Política de seguridad de información
La política aprobada que siguen todas las demás políticas y controles de esta página. Se revisa periódicamente y después de cualquier cambio significativo.
Política de control de acceso
Cómo se solicitan, aprueban, revisan y revocan las cuentas, y qué se exige antes de dar a alguien acceso a producción.
Política de gestión de activos
Cómo se registran, clasifican y tratan los activos de la empresa y los datos que contienen, y cómo se devuelven cuando alguien se va.
Seguridad de terminal
Control
Cifrado de disco
Los dispositivos de la empresa cifran su almacenamiento, de modo que un portátil perdido o robado no supone la divulgación de lo que contenía.
Detección y respuesta de terminales
En los dispositivos de la empresa se ejecuta software de detección y respuesta que vigila las amenazas y las contiene sin esperar a que alguien se dé cuenta.
Gestión de dispositivos móviles
Los dispositivos de la empresa están inscritos en la gestión de dispositivos, que impone la base de seguridad —cifrado, bloqueo de pantalla, actualizaciones— y permite borrarlos a distancia.
Seguridad
Control
Cifrado de calidad industrial (en tránsito y en reposo)
Tus datos se cifran en tránsito y en reposo.
Registro de auditoría
Las acciones de los administradores en la plataforma quedan registradas, y ese registro está a tu disposición.
Compatible con SSO (SAMLv2)
Tu gente inicia sesión a través de tu propio proveedor de identidad mediante SAML 2.0.
Los eventos de auditoría se transmiten a tu SIEM (Splunk, Datadog o un webhook HTTPS)
Los eventos de auditoría pueden enviarse a Splunk, Datadog o a un endpoint HTTPS propio, para que la actividad de la plataforma llegue a las herramientas que ya vigilas.
Infraestructura
Control
Plataforma Google Cloud
La plataforma se ejecuta en Google Cloud Platform.
Plan validado de recuperación en caso de catástrofe
El plan de recuperación ante desastres está documentado y probado, no supuesto.
Cortafuegos de aplicaciones web para empresas (WAF)
Un firewall de aplicaciones web filtra el tráfico antes de que llegue a la plataforma.
Residencia de datos: la Unión Europea (Bélgica) o Estados Unidos, fija por organización
Los datos de tu organización permanecen en la región fijada para ella —Unión Europea (Bélgica) o Estados Unidos— y no se mueven con la carga.
Estado del servicio en vivo e historial de incidentes
El estado del servicio en directo y el historial de incidentes anteriores, publicados a medida que ocurren.
Control de acceso
Control
Control de acceso por funciones
Lo que un administrador ve y puede hacer depende de su rol, no de quién creó la cuenta.
Autenticación multifactor
Se puede exigir a los administradores que confirmen el inicio de sesión con un segundo factor.
Seguridad de la contraseña
Los requisitos de contraseña se aplican a todas las cuentas, y las contraseñas nunca se guardan en un formato legible.
Aprovisionamiento y desaprovisionamiento SCIM desde Microsoft Entra ID
Las cuentas se crean, actualizan y eliminan automáticamente desde Microsoft Entra ID, de modo que quien se va pierde el acceso sin que nadie tenga que acordarse.
Legal
Control
Seguro cibernético
Phished cuenta con un seguro de ciberriesgos que cubre los incidentes de seguridad, incluido el coste de responder a uno.
Acuerdo sobre el tratamiento de datos
El acuerdo que rige nuestro tratamiento de los datos personales que introduces en la plataforma: qué podemos hacer con ellos, por instrucción de quién y qué ocurre con ellos al final del contrato.
Política de privacidad
Qué datos personales recopila Phished, por qué los tratamos y cuánto tiempo los conservamos.
Política de cookies
Qué cookies instalan nuestros sitios web, para qué sirve cada una y cómo rechazarlas.
Subencargados
Todos los que procesan datos personales en nuestro nombre, según el Anexo 2 del Data Processing Agreement.
| Subencargado | Centro de datos principal | Qué hace | Contacto de protección de datos |
|---|---|---|---|
| Google Cloud EMEA Ltd | EEE (Bélgica), con conmutación por error | Infraestructura en la nube para la plataforma en su conjunto. El procesamiento principal se realiza en Bélgica. La conmutación por error regional puede trasladar el procesamiento a otra región de Google Cloud dentro del EEE. | Visitar |
| Cloudflare, Inc. | Red anycast global | Protección perimetral de la plataforma: mitigación de DDoS, firewall de aplicaciones web y distribución de contenido. Cloudflare opera una red anycast global. El tráfico se inspecciona en la ubicación de Cloudflare más cercana al usuario. Cualquier procesamiento fuera del EEE está cubierto por la certificación de Cloudflare bajo el Marco de Privacidad de Datos UE-EE. UU. y, como alternativa, las Cláusulas Contractuales Tipo de la UE (Módulo Tres) tal como se incorporan en el Anexo de Tratamiento de Datos de Cloudflare. | Visitar |
| Microsoft Ireland Operations Ltd | EEE (Francia) | El procesamiento de los correos que se envían a Phished.io (nuestros propios dominios) y para los clientes de ZIM que utilizan la integración con Microsoft 365 para proteger sus buzones. | Visitar |
| Mailgun (Mailjet SAS) | EEE (Alemania) | Entrega de simulaciones, respuestas a reportes y correo de Academy. | Visitar |
| Zendesk Inc. | EEE (Irlanda) | Gestión de solicitudes de soporte al cliente. | Visitar |
| Intercom R&D Unlimited Company | EEE (Irlanda) | El chat de soporte con AI dentro de la plataforma, que solo pueden abrir los administradores. | Visitar |
| Urlscan GmbH | EEE (Alemania) | Análisis de URL encontradas en correo reportado. Opcional, y se puede desactivar. | Visitar |
Todos los subencargados que almacenan tus datos mantienen su centro de datos principal dentro del Espacio Económico Europeo.
AI
Dónde usa Phished AI, qué procesa cada función y qué permanece bajo control humano.
Varias partes de Phished usan AI generativa para redactar contenido: simulaciones, material de formación, traducciones y las respuestas que tus administradores envían a las personas que reportan un correo sospechoso. La AI redacta, las personas deciden. Nada de lo que produce una función de AI llega a tus usuarios sin la aprobación de un administrador.
Dónde se usa AI
| Función | Qué produce | Qué procesa | Qué la activa |
|---|---|---|---|
| Generación de simulaciones | Construye un perfil de tu organización y redacta pretextos de phishing a partir de él. | El nombre de tu organización e información públicamente disponible sobre ella. | Un administrador creando una simulación. |
| Generación de contenido de formación | Redacta niveles, sesiones, artículos, preguntas e imágenes. | El brief que escribe un administrador, o el documento de política que sube. | Un administrador generando contenido. |
| Traducción | Traduce el contenido que redactan tus administradores a los idiomas que leen tus usuarios. | El contenido redactado por tus administradores. | Un administrador que solicita una traducción. |
| Análisis de correo reportado | Resume qué resulta sospechoso de un correo reportado y redacta la respuesta a quien lo reportó. | El asunto, cuerpo y encabezados del correo reportado, que pueden contener datos personales. | Un administrador que abre o responde un reporte. |
| Texto de plantilla | Redacta textos para botones de reporte, correos de activación y guías de protección. | La plantilla que está editando un administrador, y el nombre de tu organización. | Un administrador que solicita un borrador. |
Manejo de datos
Entrenamiento del modelo
Supervisión humana
Gobernanza
Seguridad de la plataforma
Proveedores de modelos y subencargados
Controles del cliente
Gestión de cambios
Preguntas que esta sección no responde
Si tu cuestionario pregunta algo que esta sección no responde, escribe a [email protected]. Respondemos las preguntas sobre AI de la misma forma que respondemos el resto: por escrito y específicamente sobre lo que hace la plataforma.
Divulgación
Si crees que puedes haber descubierto una vulnerabilidad, envíanos una nota
Envía lo que encontraste a [email protected]. Confirmamos cada reporte y te contamos qué hicimos con él.
Política de divulgación responsable
En Phished nos tomamos en serio la seguridad y la privacidad de nuestros usuarios y clientes. Creemos que la colaboración con la comunidad de investigación en seguridad es crucial para identificar y corregir posibles vulnerabilidades en nuestros sistemas y aplicaciones. Fomentamos la divulgación responsable de cualquier problema de seguridad detectado y agradecemos la ayuda de los investigadores de seguridad para mantener un entorno seguro para todos.
Si has descubierto una posible vulnerabilidad en un activo de Phished, te pedimos que sigas estas directrices.
- Divulgación responsable
- Haz todo lo posible por evitar acciones que puedan perjudicar a nuestros sistemas, usuarios o clientes. Realiza las pruebas solo dentro de los límites de tu propia cuenta, y no accedas, modifiques ni consultes datos que no te pertenezcan.
- Informa en privado
- Envía tus hallazgos a nuestro equipo de seguridad cuanto antes, a [email protected]. Recomendamos cifrar la información sensible.
- Aporta información detallada
- Incluye todos los detalles relevantes para que podamos entender y reproducir el problema: los pasos para replicarlo, el código de prueba de concepto y cualquier otro material de apoyo.
- Confidencialidad
- Respetamos la privacidad y la seguridad de los investigadores. No compartiremos ningún dato personal sin permiso explícito, salvo obligación legal. También te pedimos que no reveles detalles de la vulnerabilidad hasta que esté resuelta y te hayamos dado permiso para hacerlo.
- Tiempo de respuesta
- Nuestro equipo de seguridad procurará confirmar la recepción de tu informe con prontitud y trabajará con diligencia para investigar y resolver el problema. Informaremos periódicamente del avance y validaremos la corrección contigo.
- Divulgación pública
- Agradecemos la paciencia de los investigadores mientras investigamos y resolvemos una vulnerabilidad notificada, y te pedimos que no la hagas pública.
- Conducta legal
- Esperamos un comportamiento responsable y ético, conforme a la ley. Si descubres una vulnerabilidad, no te aproveches de ella por ningún motivo, ni para acceder sin autorización, ni para extraer datos, ni para interrumpir el servicio. Hacerlo está estrictamente prohibido y puede dar lugar a acciones legales.
- Reconocimiento
- Reconocemos y valoramos la contribución de los investigadores que nos ayudan a mejorar nuestra seguridad. Según la gravedad y el impacto de la vulnerabilidad notificada, podemos ofrecer un reconocimiento público en nuestro hall of fame. Nos reservamos el derecho de determinar la elegibilidad y la naturaleza de cualquier reconocimiento o recompensa.
Al enviar un informe de vulnerabilidad a Phished, aceptas cumplir las directrices de esta política.
Qué debe incluir un informe
- ¿Cuál es la prueba de concepto? Documéntala con capturas o una grabación de pantalla, o describe cada paso con el mayor detalle posible.
- ¿De qué manera pueden explotar la vulnerabilidad terceros malintencionados y qué requiere? Sé específico en lugar de genérico.
- ¿Cuál es el impacto?
- ¿Con qué cuenta hiciste la prueba?
- ¿Cuál es el endpoint exacto contra el que probaste?
- ¿Cuál es tu propuesta concreta para corregir la vulnerabilidad?
Fuera del alcance
- Clickjacking en páginas sin acciones sensibles ni autenticadas.
- Divulgación de versiones de software e identificación por banners.
- Falta de buenas prácticas de correo: registros SPF, DKIM o DMARC inválidos, incompletos o ausentes.
- Falta de buenas prácticas en la configuración SSL/TLS.
- Redirecciones abiertas, salvo que se demuestre un impacto de seguridad adicional.
- Falsificación de petición en sitios cruzados en formularios no autenticados o sin acciones sensibles.
- Todo lo relativo a las cabeceras de seguridad HTTP: Strict-Transport-Security, X-Frame-Options, X-XSS-Protection, X-Content-Type-Options, Content-Security-Policy.
- Versiones antiguas de cualquier software notificadas sin prueba de concepto ni exploit funcional.
Valoramos tu compromiso con la seguridad de nuestros sistemas y usuarios. Gracias por tu colaboración para mantener un entorno seguro para todos.
Phished BV — [email protected] · Versión 1.2
Cumplimiento
Selecciona un estándar para leer qué cubre y para descargar o solicitar la evidencia.
Evidencias y cuestionarios
Nuestro cuestionario Cloud Controls Matrix completado, publicado en el registro CSA STAR. Responde por sí solo la mayor parte de un cuestionario de proveedor.
Publicado bajo NDA. El formulario de solicitud lleva un minuto y te contactamos directamente.
Certificaciones y auditorías
Examinado por un tercero, que emitió un certificado o un informe con fecha.
Normativas y marcos
Normativas que estamos obligados a seguir y marcos frente a los que nos medimos. Ninguno de ellos está certificado por nadie, por lo que ninguno lleva aquí un sello de certificación.