EN Reunión técnica
Menú
01 — Principio

Nadie reclama un control que no ejerce

El modelo es el mismo que emplea cualquier proveedor de infraestructura: Opendome responde de lo que opera y entrega; el cliente o el operador del despliegue responde de lo que opera él. Lo que cambia es que aquí el reparto se publica en lugar de quedar en un anexo contractual.

Regla de validación. Opendome documenta y valida en sus políticas únicamente los puntos que le corresponden y su parte de los compartidos. Si la matriz no asigna un punto a Opendome, ninguna política de Opendome afirma que lo controla: se documenta de quién es y se delega de forma expresa.

Es una regla interna, pero tiene un efecto externo útil: acota lo que podéis auditarnos y lo que tenéis que cubrir vosotros.

02 — Base común

Lo que es siempre de Opendome

Con independencia del modelo de despliegue, estas responsabilidades no se delegan nunca, porque corresponden a la creación del software y a la operación de la propia organización. Constituyen el suelo de la matriz.

Producto

Desarrollo y cadena de suministro

Ciclo de vida de desarrollo seguro, revisión por pares y control de cambios del código. Construcción, firma de artefactos, inventario de componentes y gestión de vulnerabilidades del código propio.

Organización

Licencias y seguridad interna

Cumplimiento de las licencias del software de código abierto que se distribuye. Seguridad del personal, de los puestos de trabajo y de los sistemas corporativos.

Aunque un despliegue concreto lo opere un tercero, la seguridad del artefacto que se distribuye es siempre de Opendome.

03 — La matriz

Catorce puntos de control, tres modelos

Leyenda: Opendome responde del punto · Cliente responde el cliente · Operador responde el tercero que despliega · Heredada control delegado en el proveedor de infraestructura y verificado por Opendome.

#Punto de controlGestionadoBYOCSelf-host
01Seguridad física, centro de datos y hardwareHeredadaCertificación y acuerdo del proveedor conservados como evidenciaClienteOperador
02Red e infraestructura baseOpendomeClienteOpendome configura el túnel cifradoOperador
03Sistema operativo, clúster y su endurecimientoOpendomeOpendomeProvisiona y endureceOperador
04Plano de accesoOpendomeOpendomeOperador
05Plataforma: operación y actualizaciónOpendomeOpendomeEn remotoOperador
06Aislamiento y gobernanza del datoOpendomeOpendomeOperadorLa denegación por defecto es propiedad del producto y viaja en el artefacto
07Cifrado en reposoOpendomeOpendomeClienteOpendome configura; el cliente custodia el medioOperador
08Residencia y soberanía del datoOpendomeUEClienteSu infraestructura, su paísOperador
09Usuarios finales del clienteClienteOpendome provee el mecanismoClienteOperador
10Copias de seguridad y continuidad del datoOpendomeOpendomeClienteOpendome opera; destino, retención y residencia los fija el clienteOperador
11Registro, monitorización y detecciónOpendomeOpendomeLos registros pueden residir en infraestructura del clienteOperadorEl producto emite el registro de auditoría; monitorizarlo es del operador
12Respuesta a incidentesOpendomeLideraOpendomeClienteOpendome, el software y la operación; el cliente, su infraestructuraOperadorOpendome mantiene advisories y divulgación coordinada
13Parcheo del despliegue en ejecuciónOpendomeOpendomeOperadorOpendome publica versiones firmadas y advisories
14Rol bajo el RGPDOpendome encargado · cliente responsableOpendome encargado · cliente responsableOpendome no es encargado; el operador es responsable y, en su caso, encargado
04 — BYOC

Dónde está exactamente la frontera

El modelo BYOC es el que más preguntas genera, porque la infraestructura es del cliente y el software lo opera Opendome en remoto. Este es el reparto.

Opendome

Software y gobernanza lógica

El sistema operativo y el clúster que provisiona y endurece, el plano de acceso, la operación y actualización de la plataforma, la gobernanza lógica del dato y la configuración del cifrado en reposo.

Cliente

Infraestructura y usuarios

La seguridad física de su infraestructura, la red y el cortafuegos de su entorno, la residencia y soberanía del dato, la custodia del medio de almacenamiento y la gestión de sus usuarios finales.

Compartido

Copias e incidentes

Las copias de seguridad y la respuesta a incidentes, donde Opendome opera y el cliente aporta el destino, la retención y el contexto de su infraestructura.

Este reparto se documenta en el acuerdo con cada cliente, como anexo de seguridad, de modo que ambas partes conozcan sus obligaciones antes del despliegue.

05 — Self-host de terceros

Qué mantiene Opendome cuando no opera nada

Cuando un tercero despliega el software por su cuenta, Opendome no opera el despliegue ni custodia sus datos, y ese despliegue queda fuera del alcance de nuestro sistema de gestión. La responsabilidad de Opendome se limita a cuatro compromisos, y se cumple con ellos.

Artefactos Entregar software firmado, con su inventario de componentes, de procedencia verificable.
Documentación Publicar guías de endurecimiento y despliegue seguro.
Vulnerabilidades Mantener el proceso de advisories de seguridad y de divulgación coordinada del software.
Licencias Garantizar el cumplimiento de las licencias del software distribuido.

Las propiedades de seguridad del producto —en particular la denegación por defecto y la gobernanza del consumo— viajan en el artefacto y benefician al operador. Pero la operación segura del despliegue es responsabilidad de quien lo opera.

Revisión del reparto

Sesión con vuestro equipo para determinar el modelo que encaja, revisar punto por punto qué asume cada parte y preparar el anexo de seguridad del acuerdo.

Solicitar reunión técnica