Confianza
Seguridad y cumplimiento
Trabajamos dentro de operaciones reguladas de seguros, AFP, banca y salud. Esta página resume, sin adornos, qué tenemos implementado hoy, qué estamos construyendo y qué documentación podemos entregarte para tu evaluación de proveedores.
Cómo se reparten las responsabilidades
Nuestros servicios se ejecutan sobre la infraestructura del cliente y bajo sus políticas y controles de seguridad. Esa es una definición importante y conviene decirla al principio:
Sobre certificaciones, la respuesta directa
TIPartner no cuenta actualmente con certificaciones de seguridad —ni ISO 27001, ni SOC 2, ni PCI—.
Preferimos decirlo antes de que lo preguntes. Lo que sí tenemos es un marco documental vigente, controles implementados y una autoevaluación honesta de madurez frente a ISO/IEC 27001:2022, con una hoja de ruta con fechas. Todo eso está descrito más abajo y puedes pedirnos los documentos.
Qué está implementado hoy
Catorce controles vigentes, cada uno con documento que lo respalda
Catorce controles vigentes, cada uno con documento o registro que lo respalda.
-
Política de Seguridad de la InformaciónPrincipios, responsabilidades y medidas sobre los activos de información.
-
Política de Protección de Datos PersonalesPrincipios de licitud, finalidad, minimización, privacidad desde el diseño y derechos de los titulares.
-
Política de Continuidad OperacionalVigente desde 2024. Identificación y gestión de riesgos que puedan interrumpir la operación.
-
Política de Ciclo de Vida de Desarrollo (SDLC)Resguardo de confidencialidad, integridad y disponibilidad durante el desarrollo.
-
Políticas Antivirus y Anti-malwareProtección del entorno administrativo y de los equipos entregados a colaboradores.
-
Sistema de Controles InternosMedidas preventivas y correctivas, con supervisión y auditoría de las actividades.
-
Código de Ética, Conducta y CumplimientoAplica a socios, ejecutivos, colaboradores, contratistas y terceros.
-
Política de Gobierno CorporativoÓrganos y prácticas de administración. Obligatoria cualquiera sea la modalidad de contratación.
-
Oficial de Cumplimiento designadoResponsable formal del sistema de cumplimiento de la Compañía.
-
Canal de denuncias confidencialVía reservada para reportar incumplimientos.
-
Confidencialidad contractualCláusulas con colaboradores y con clientes.
-
Curso obligatorio de Seguridad y CiberseguridadParte del onboarding, con registro de finalización.
-
Aceptación formal de políticasActa de recepción y aceptación de reglamentos y procedimientos internos.
-
Entrega controlada de activos de TIActa de entrega de equipos y accesorios por colaborador.
Autoevaluación de madurez
Nuestra evaluación frente a ISO/IEC 27001:2022, sin maquillaje
Evaluamos nuestras prácticas contra los dominios de ISO/IEC 27001:2022. Publicamos también las brechas, porque son las que explican la hoja de ruta.
| Dominio | Madurez | Brecha principal |
|---|---|---|
| Políticas y organización A.5 | Media | Falta inventario de activos y evaluación formal de riesgos. |
| Personas A.6 | Media-Alta | Capacitación en el onboarding; falta formalizar periodicidad y reforzar phishing. |
| Controles físicos A.7 | Media | Entorno de oficina; la producción corre en infraestructura del cliente. |
| Controles tecnológicos A.8 | Media | Falta formalizar la gestión de accesos y el registro de eventos. |
Hoja de ruta
Qué viene, con fechas
La Administración revisa el avance al menos una vez al año y prioriza según riesgo y según lo que piden nuestros clientes.
- 2026Inventario formal de activos de informaciónA.5.9 / A.8
- 2026Evaluación formal de riesgos de seguridadCláusula 6
- 2026Procedimiento de gestión de incidentes de seguridadA.5.24–A.5.28
- 2026–2027Política de control de accesos y gestión de credencialesA.5.15–A.5.18
- 2026–2027Periodicidad formal de capacitación y concientización en phishingA.6.3
- 2027Gestión de respaldos y registros de eventosA.8.13 / A.8.15
- 2027Evaluación de brechas completa frente a ISO 27001Anexo A
Protección de datos personales
Cómo tratamos la información de personas
Nuestra política se apoya en principios que aplicamos tanto a los datos propios como a los que tratamos por encargo de un cliente.
- Licitud, finalidad y proporcionalidad
- Los datos se tratan con una base lícita, para una finalidad declarada y en la cantidad mínima necesaria.
- Privacidad desde el diseño y por defecto
- La protección se incorpora al diseño de la solución, no como capa posterior.
- Registros de actividades de tratamiento
- Se documenta qué se trata, con qué finalidad y bajo qué responsabilidad.
- Evaluaciones de impacto en privacidad
- Cuando el tratamiento lo amerita, antes de ponerlo en marcha.
- Derechos de los titulares
- Procedimiento para atender acceso, rectificación, cancelación y oposición.
- Gestión de incidentes y escalamiento
- Ruta definida de reporte y escalamiento ante una brecha.
- Retención y eliminación
- Calendario de retención e inventario de registros, con eliminación al término.
- Terceros y tratamiento transfronterizo
- Condiciones aplicables a encargados y a transferencias fuera de Chile.
Cumplimiento y conducta
Marco ético, prevención y controles internos
Mantenemos un Código de Ética, Conducta y Cumplimiento que obliga a socios, ejecutivos, colaboradores, contratistas y terceros, junto con una Política de Gobierno Corporativo de cumplimiento obligatorio cualquiera sea la modalidad de contratación. Hay un Oficial de Cumplimiento designado y un canal de denuncias confidencial.
En materia de prevención de lavado de activos y financiamiento del terrorismo, TIPartner no tiene la calidad de sujeto obligado ante la Unidad de Análisis Financiero conforme al artículo 3 de la Ley N° 19.913. Aun así mantiene y opera un sistema interno de prevención LA/FT, con Oficial de Cumplimiento propio, por la naturaleza de los clientes a los que atiende.
Continuidad operacional
Qué pasa cuando algo falla
La Política de Continuidad Operacional está vigente desde 2024 y define cómo identificamos, analizamos y gestionamos los riesgos que pueden interrumpir el servicio. En la práctica, para ti significa que la operación no depende de una sola persona: hay respaldo y relevo documentado.
¿Tu área de riesgo necesita revisarnos?
Cuéntanos qué formato de evidencia les sirve y coordinamos la entrega con nuestro Oficial de Cumplimiento.