Volver al inicio

Gobierno de la información

Política de Seguridad de la Información

Marco institucional para proteger la información gestionada por VB Solutions y sostener servicios tecnológicos confiables para nuestros clientes.

Documento público

Última actualización

24 de agosto de 2026

01

Objetivo

Esta política establece los principios, responsabilidades y controles que orientan la protección de la información gestionada por VB Solutions SRL, procurando preservar su confidencialidad, integridad, disponibilidad y trazabilidad.

Su aplicación busca reducir riesgos, respaldar la continuidad de los servicios y cumplir las obligaciones legales, regulatorias y contractuales aplicables, incluidas las relacionadas con facturación electrónica y protección de datos personales en la República Dominicana.

02

Alcance

Aplica a los procesos, personas, aplicaciones, integraciones, infraestructura, dispositivos y terceros que intervengan en los servicios de implementación, soporte, desarrollo, alojamiento o administración tecnológica prestados por VB Solutions, incluyendo soluciones Odoo y de facturación electrónica.

Es de observancia obligatoria para colaboradores, contratistas, consultores y proveedores que accedan a información o recursos tecnológicos bajo responsabilidad de VB Solutions.

03

Principios rectores

  • Confidencialidad: acceso únicamente por personas y sistemas autorizados.
  • Integridad: prevención de modificaciones, destrucción o pérdida no autorizada.
  • Disponibilidad: acceso oportuno a los servicios y datos según los niveles acordados.
  • Trazabilidad: registro de actividades relevantes para facilitar la supervisión y el control de cambios.
  • Mínimo privilegio: asignación de los accesos estrictamente necesarios para cada función.
  • Cumplimiento: tratamiento de la información conforme a la ley, los contratos y los requerimientos aplicables de la DGII.
04

Gobierno y responsabilidades

  • La dirección aprueba la política, asigna responsabilidades y promueve recursos proporcionales al riesgo.
  • El personal técnico aplica controles de acceso, mantenimiento, monitoreo, respaldo y recuperación dentro de su ámbito.
  • Los responsables de procesos clasifican la información y autorizan los accesos conforme a las necesidades del servicio.
  • Los usuarios protegen sus credenciales, utilizan los recursos de forma autorizada y reportan oportunamente eventos sospechosos.
  • Los terceros deben cumplir los compromisos de seguridad y confidencialidad establecidos contractualmente.
05

Clasificación y manejo de la información

La información se maneja según su sensibilidad y el impacto de una divulgación, alteración o pérdida:

  • Pública: contenido aprobado para divulgación general.
  • Interna: información operativa de uso exclusivo de la organización y partes autorizadas.
  • Confidencial: datos personales, fiscales, financieros, contractuales o técnicos cuyo acceso debe restringirse.
  • Restringida: credenciales, certificados, claves, respaldos y otros activos críticos sujetos a controles reforzados.

La protección se mantiene durante la creación, transmisión, almacenamiento, uso, respaldo, conservación y eliminación de la información.

06

Gestión de identidades y control de acceso

  • Las cuentas deben ser individuales y no transferibles.
  • Los roles y permisos se asignan según funciones, necesidad de conocer y mínimo privilegio.
  • Se promueve autenticación robusta y, cuando el servicio lo permita, autenticación multifactor.
  • Los accesos se revisan periódicamente y se ajustan ante cambios de función o terminación de la relación.
  • Las conexiones administrativas y el acceso remoto deben realizarse mediante canales cifrados y autorizados.
07

Seguridad operativa y monitoreo

  • Los servicios expuestos públicamente utilizan comunicaciones cifradas mediante HTTPS.
  • Los componentes y dependencias se mantienen bajo procesos de actualización y corrección de vulnerabilidades según el riesgo.
  • Se habilitan registros de eventos relevantes para apoyar la trazabilidad, el diagnóstico y el control de cambios.
  • La infraestructura y los servicios críticos son supervisados para detectar fallos, degradaciones o actividad anómala.
  • Los secretos y credenciales no deben almacenarse en texto plano dentro del código fuente.
08

Desarrollo seguro y gestión de proveedores

Los desarrollos, integraciones y cambios técnicos deben incorporar controles de autorización, validación de entradas, protección de secretos, revisión y pruebas proporcionales al riesgo antes de su liberación.

Los proveedores que puedan acceder a información o servicios críticos se evalúan según su función y quedan sujetos a obligaciones de confidencialidad, seguridad, disponibilidad y devolución o eliminación de datos, según corresponda.

09

Gestión y respuesta a incidentes

Todo evento que pueda comprometer información o servicios debe comunicarse sin demora a través de los canales autorizados. La respuesta contempla, según la naturaleza del incidente, identificación, análisis, contención, erradicación, recuperación, comunicación y registro de lecciones aprendidas.

Las notificaciones a clientes, titulares o autoridades se realizarán cuando sean legal o contractualmente aplicables y con información confirmada sobre el alcance del evento.

10

Respaldo, recuperación y continuidad

La información y los servicios críticos deben contar con estrategias de respaldo y recuperación acordes con su importancia. Los procedimientos consideran controles de acceso, protección de copias, verificación de restaurabilidad y pruebas periódicas.

La respuesta ante interrupciones se desarrolla en la Política de Contingencia de VB Solutions.

11

Cumplimiento, formación y revisión

VB Solutions promueve la capacitación del personal en seguridad, privacidad, uso aceptable, prevención de fraude y respuesta a incidentes. El incumplimiento de esta política puede dar lugar a medidas contractuales, disciplinarias o legales según corresponda.

La política se revisará al menos una vez al año y cuando existan cambios significativos en los servicios, riesgos, arquitectura o marco normativo. La versión publicada en este sitio es la versión pública vigente.

Canal de contacto

¿Tienes una consulta sobre esta política?

Nuestro equipo recibe consultas relacionadas con privacidad, seguridad de la información y continuidad de los servicios.