Saltar al contenido principal

Confianza

Seguridad y cumplimiento

Trabajamos dentro de operaciones reguladas de seguros, AFP, banca y salud. Esta página resume, sin adornos, qué tenemos implementado hoy, qué estamos construyendo y qué documentación podemos entregarte para tu evaluación de proveedores.

Cómo se reparten las responsabilidades

Nuestros servicios se ejecutan sobre la infraestructura del cliente y bajo sus políticas y controles de seguridad. Esa es una definición importante y conviene decirla al principio:

El cliente Provee y administra los controles técnicos del entorno de producción: infraestructura, redes, accesos a sus sistemas y monitoreo.
TIPartner Gestiona la seguridad de su propio entorno administrativo, los equipos que entrega a sus colaboradores y la conducta de las personas que trabajan en tu operación.

Sobre certificaciones, la respuesta directa

TIPartner no cuenta actualmente con certificaciones de seguridad —ni ISO 27001, ni SOC 2, ni PCI—.

Preferimos decirlo antes de que lo preguntes. Lo que sí tenemos es un marco documental vigente, controles implementados y una autoevaluación honesta de madurez frente a ISO/IEC 27001:2022, con una hoja de ruta con fechas. Todo eso está descrito más abajo y puedes pedirnos los documentos.

Qué está implementado hoy

Catorce controles vigentes, cada uno con documento que lo respalda

Catorce controles vigentes, cada uno con documento o registro que lo respalda.

  • Política de Seguridad de la InformaciónPrincipios, responsabilidades y medidas sobre los activos de información.
  • Política de Protección de Datos PersonalesPrincipios de licitud, finalidad, minimización, privacidad desde el diseño y derechos de los titulares.
  • Política de Continuidad OperacionalVigente desde 2024. Identificación y gestión de riesgos que puedan interrumpir la operación.
  • Política de Ciclo de Vida de Desarrollo (SDLC)Resguardo de confidencialidad, integridad y disponibilidad durante el desarrollo.
  • Políticas Antivirus y Anti-malwareProtección del entorno administrativo y de los equipos entregados a colaboradores.
  • Sistema de Controles InternosMedidas preventivas y correctivas, con supervisión y auditoría de las actividades.
  • Código de Ética, Conducta y CumplimientoAplica a socios, ejecutivos, colaboradores, contratistas y terceros.
  • Política de Gobierno CorporativoÓrganos y prácticas de administración. Obligatoria cualquiera sea la modalidad de contratación.
  • Oficial de Cumplimiento designadoResponsable formal del sistema de cumplimiento de la Compañía.
  • Canal de denuncias confidencialVía reservada para reportar incumplimientos.
  • Confidencialidad contractualCláusulas con colaboradores y con clientes.
  • Curso obligatorio de Seguridad y CiberseguridadParte del onboarding, con registro de finalización.
  • Aceptación formal de políticasActa de recepción y aceptación de reglamentos y procedimientos internos.
  • Entrega controlada de activos de TIActa de entrega de equipos y accesorios por colaborador.

Autoevaluación de madurez

Nuestra evaluación frente a ISO/IEC 27001:2022, sin maquillaje

Evaluamos nuestras prácticas contra los dominios de ISO/IEC 27001:2022. Publicamos también las brechas, porque son las que explican la hoja de ruta.

Madurez por dominio de ISO/IEC 27001:2022 y brecha principal identificada
DominioMadurezBrecha principal
Políticas y organización A.5MediaFalta inventario de activos y evaluación formal de riesgos.
Personas A.6Media-AltaCapacitación en el onboarding; falta formalizar periodicidad y reforzar phishing.
Controles físicos A.7MediaEntorno de oficina; la producción corre en infraestructura del cliente.
Controles tecnológicos A.8MediaFalta formalizar la gestión de accesos y el registro de eventos.

Hoja de ruta

Qué viene, con fechas

La Administración revisa el avance al menos una vez al año y prioriza según riesgo y según lo que piden nuestros clientes.

  • 2026
    Inventario formal de activos de informaciónA.5.9 / A.8
  • 2026
    Evaluación formal de riesgos de seguridadCláusula 6
  • 2026
    Procedimiento de gestión de incidentes de seguridadA.5.24–A.5.28
  • 2026–2027
    Política de control de accesos y gestión de credencialesA.5.15–A.5.18
  • 2026–2027
    Periodicidad formal de capacitación y concientización en phishingA.6.3
  • 2027
    Gestión de respaldos y registros de eventosA.8.13 / A.8.15
  • 2027
    Evaluación de brechas completa frente a ISO 27001Anexo A

Protección de datos personales

Cómo tratamos la información de personas

Nuestra política se apoya en principios que aplicamos tanto a los datos propios como a los que tratamos por encargo de un cliente.

Licitud, finalidad y proporcionalidad
Los datos se tratan con una base lícita, para una finalidad declarada y en la cantidad mínima necesaria.
Privacidad desde el diseño y por defecto
La protección se incorpora al diseño de la solución, no como capa posterior.
Registros de actividades de tratamiento
Se documenta qué se trata, con qué finalidad y bajo qué responsabilidad.
Evaluaciones de impacto en privacidad
Cuando el tratamiento lo amerita, antes de ponerlo en marcha.
Derechos de los titulares
Procedimiento para atender acceso, rectificación, cancelación y oposición.
Gestión de incidentes y escalamiento
Ruta definida de reporte y escalamiento ante una brecha.
Retención y eliminación
Calendario de retención e inventario de registros, con eliminación al término.
Terceros y tratamiento transfronterizo
Condiciones aplicables a encargados y a transferencias fuera de Chile.

Cumplimiento y conducta

Marco ético, prevención y controles internos

Mantenemos un Código de Ética, Conducta y Cumplimiento que obliga a socios, ejecutivos, colaboradores, contratistas y terceros, junto con una Política de Gobierno Corporativo de cumplimiento obligatorio cualquiera sea la modalidad de contratación. Hay un Oficial de Cumplimiento designado y un canal de denuncias confidencial.

En materia de prevención de lavado de activos y financiamiento del terrorismo, TIPartner no tiene la calidad de sujeto obligado ante la Unidad de Análisis Financiero conforme al artículo 3 de la Ley N° 19.913. Aun así mantiene y opera un sistema interno de prevención LA/FT, con Oficial de Cumplimiento propio, por la naturaleza de los clientes a los que atiende.

Continuidad operacional

Qué pasa cuando algo falla

La Política de Continuidad Operacional está vigente desde 2024 y define cómo identificamos, analizamos y gestionamos los riesgos que pueden interrumpir el servicio. En la práctica, para ti significa que la operación no depende de una sola persona: hay respaldo y relevo documentado.

¿Tu área de riesgo necesita revisarnos?

Cuéntanos qué formato de evidencia les sirve y coordinamos la entrega con nuestro Oficial de Cumplimiento.

WhatsApp

Video