Centro de Confianza
Seguridad: lo que construimos y lo que aún no hicimos
Describimos controles, no calificaciones. Los hallazgos abiertos de nuestra propia revisión se listan aquí.
Controles en el piloto En el piloto
- Acceso denegado por defecto y aislamiento entre clientes probado.
- Contraseñas largas, MFA por TOTP, bloqueo tras intentos fallidos.
- Cadena de auditoría con verificación.
- Acceso de emergencia con motivo, límite de tiempo y revisión obligatoria.
- Cifrado de campos para documentos de identidad y secretos de MFA.
Hallazgos abiertos Decisión abierta
- La clave de firma de la demostración está en el código de la demostración.
- Contraseñas con PBKDF2, no Argon2id.
- Sin rotación de claves.
- Los compartimentos son marcas, no un motor de consentimiento legal.
- La cadena de auditoría no es de escritura única.
Lo que no afirmamos
No afirmamos certificación ni cumplimiento de HIPAA, SOC 2, ISO 27001, GDPR, LGPD ni FDA. No hay auditoría externa ni prueba de penetración. El piloto no debe contener datos reales de pacientes.