Seguridad
Versión vigente: 31 de julio de 2026 · Revisión: cada seis meses
Esta página enumera las medidas de seguridad una a una, con lo que se puede comprobar de cada una. Es nuestra respuesta al artículo 32 del RGPD y al cuestionario de proveedor que suele enviar el departamento de informática de un cliente.
Describimos qué hacemos y cómo verificarlo, no el detalle interno de la implantación. Ese detalle se entrega a clientes y auditores bajo acuerdo de confidencialidad, escribiendo a soporte@supercontroller.net.
Notas de escáneres independientes
Cualquiera puede reproducir estas pruebas ahora mismo contra www.supercontroller.net; no dependen de que nos crean:
| Escáner | Qué mide | Nota |
|---|---|---|
| SSL Labs | Calidad del cifrado HTTPS | A+ (la máxima) |
| securityheaders.com | Cabeceras de seguridad | A |
| Mozilla HTTP Observatory | Cabeceras y configuración | B+ (80/100) |
La mayoría de webs corporativas puntúan D o F en estas mismas pruebas.
1. Identidad y control de acceso
| Medida | Cómo se comprueba |
|---|---|
| Contraseñas nunca almacenadas en claro | Se guarda solo su huella criptográfica con bcrypt. Ni nosotros podemos leerlas: si olvidas la tuya, se restablece, no se recupera. |
| Política de contraseña fuerte | Mínimo 8 caracteres con mayúscula, número y carácter especial. Los requisitos se ven en pantalla al crearla. |
| Verificación en dos pasos (2FA) | Disponible para todos los usuarios, con cualquier aplicación de códigos temporales. Se activa en Mi cuenta. |
| Restricción de acceso por red | Cada empresa puede exigir que solo se entre desde sus direcciones IP. Se configura y se prueba desde fuera de esa red. |
| Bloqueo por intentos fallidos | Tres contraseñas erróneas desde la misma dirección bloquean el acceso una hora. Reproducible fallando tres veces. |
| Sesión única por usuario | Al entrar en un segundo dispositivo, la sesión anterior se cierra. Reproducible con dos navegadores. |
| Sesión protegida | Testigo firmado, inaccesible a los scripts del navegador, transmitido solo por HTTPS y con caducidad de 7 días. Inspeccionable en el navegador. |
| Registro público cerrado | No existe alta libre: toda cuenta requiere invitación. Comprobable intentando registrarse. |
2. Separación entre clientes
| Medida | Cómo se comprueba |
|---|---|
| Aislamiento total entre empresas | Toda consulta a la base de datos lleva la empresa del usuario. Probado con usuarios reales de empresas distintas intentando alcanzar datos ajenos escribiendo la dirección a mano. |
| Permisos en cascada | Por departamento, pestaña y subpestaña, y por rol. Se verifica creando un usuario con permisos limitados. |
| Toda la interfaz de programación exige identificación | Revisadas todas las rutas una a una. Sin sesión válida, ninguna devuelve datos. |
| Operaciones destructivas restringidas | Eliminar cuadros queda reservado a administrador único, instalador o superadministrador. |
3. Los datos del cliente
| Medida | Cómo se comprueba |
|---|---|
| Conexiones de solo lectura | Las consultas a bases de datos se limitan técnicamente a operaciones de lectura, con límite de filas y de tiempo. Cualquier intento de escritura se rechaza. |
| Protección frente a peticiones internas | En producción, un conector no puede apuntar a direcciones internas de nuestra infraestructura ni leer fuera de una zona de intercambio autorizada. |
| Credenciales de conexión cifradas | Se introducen solo en el formulario de la aplicación. Nunca viajan hacia la inteligencia artificial ni aparecen en soporte. |
| Sustitución de nombres antes de la IA | Los nombres de personas, clientes y proveedores se sustituyen por su tipo. Activado por defecto; el estado real de cada empresa se muestra en la página de IA de la aplicación. |
| La IA se puede apagar entera | Interruptor por empresa. Con ella apagada no sale un solo dato hacia ningún proveedor de IA. |
| Papelera e historial de cambios | Nada se borra sin rastro. Ambas pantallas están dentro de la aplicación y son consultables por el cliente. |
| Trazabilidad de los cálculos | Cada cuadro muestra su instrucción exacta y sus fórmulas mediante el botón «Skill». Cualquier usuario puede leerlas y comprobar de dónde sale una cifra. |
4. Infraestructura y comunicaciones
| Medida | Cómo se comprueba |
|---|---|
| Todo en la Unión Europea | Servidores de aplicación en Fráncfort (Alemania) y base de datos en la UE. Certificable por los paneles de ambos proveedores. |
| Cifrado en tránsito | HTTPS/TLS en todas las comunicaciones. Nota A+ en SSL Labs, reproducible por cualquiera. |
| HTTPS obligatorio | El navegador tiene prohibido intentar siquiera la versión insegura, durante dos años. Visible en las cabeceras de respuesta. |
| Política de contenido restrictiva | El navegador solo acepta recursos de nuestro propio dominio: nada externo puede inyectarse. Visible en las cabeceras. |
| Protección frente a suplantación por incrustación | La aplicación no puede embeberse dentro de otra web. Visible en las cabeceras. |
| Secretos fuera del código | Claves y contraseñas viven en variables de entorno del servidor, nunca en el código ni en el repositorio. |
| Copias de seguridad con restauración a un instante | El proveedor de base de datos mantiene histórico punto a punto. Se acredita con su panel y con la prueba de restauración documentada. |
| Buzón de seguridad publicado | Fichero security.txt conforme al RFC 9116, accesible públicamente. |
5. Desarrollo y mantenimiento
| Medida | Cómo se comprueba |
|---|---|
| Repositorio privado | Quien no está autorizado recibe un «no existe». La lógica de negocio se ejecuta solo en el servidor y nunca llega al navegador. |
| Dependencias vigiladas | Avisos automáticos de vulnerabilidades conocidas en las librerías utilizadas, y actualización cuando aparecen. |
| Entornos separados | Desarrollo, demostración y producción, cada uno con su propia base de datos y sus propias claves de firma. |
| Verificación tras cada cambio importante | Se repasan los tres escáneres públicos y se comprueba que las notas se mantienen. |
6. Lo que todavía no tenemos
Preferimos decirlo a que lo descubra un auditor. Es la parte de esta página que da valor al resto:
- Test de intrusión externo con informe firmado. Está planificado para cuando haya clientes de pago recurrentes, y después será anual.
- Certificación ISO/IEC 27001. No la tenemos. La abordaremos cuando un cliente la requiera por contrato. No decimos «cumplimos ISO 27001»: hasta que exista el certificado, sería falso.
- Recuperación de contraseña autónoma. En desarrollo. Hoy la restablece el administrador.
Tampoco decimos que cumplimos NIS2: es una obligación que recae sobre determinadas empresas clientes, no sobre nosotros. Lo que sí hacemos es facilitarles su cumplimiento entregándoles esta página como respuesta a su control de proveedores.
7. ¿Has encontrado un fallo?
Cuéntanoslo y te lo agradeceremos. Las reglas del juego están en la página de divulgación responsable.