Cumplimiento

Política de Seguridad de la Información

Documento formal que define los controles de seguridad de la información aplicados por Codeando, S.R.L. en la operación de sus servicios, incluyendo la emisión y transmisión de Comprobantes Fiscales Electrónicos (e-CF) en República Dominicana.

Versión 1.0Vigente desde 26 de agosto de 2026Próxima revisión agosto de 2027

1. Objetivo

Establecer los principios, controles y responsabilidades que Codeando, S.R.L. aplica para preservar la confidencialidad, la integridad y la disponibilidad de la información propia y de la información que sus clientes le confían, con especial atención a los datos fiscales y personales procesados en la emisión de comprobantes fiscales electrónicos.

2. Alcance

Esta política aplica a la totalidad del personal de Codeando, S.R.L., a los contratistas y proveedores con acceso a sus sistemas, y a todos los activos de información de la empresa: infraestructura en la nube, código fuente, bases de datos, certificados digitales, credenciales, documentación y estaciones de trabajo.

3. Marco normativo y de referencia

  • Ley núm. 32-23 sobre Facturación Electrónica y su normativa complementaria.
  • Ley núm. 172-13 sobre Protección de Datos de Carácter Personal.
  • Ley núm. 53-07 contra Crímenes y Delitos de Alta Tecnología.
  • Normativa vigente de la Dirección General de Impuestos Internos (DGII) aplicable a los Proveedores de Servicios de Facturación Electrónica.
  • NORTIC A7:2025 — Norma para la Administración de la Seguridad de la Información del Estado dominicano, emitida por la OGTIC, tomada como marco estructurante de los controles descritos en este documento.
  • Buenas prácticas internacionales tomadas como marco de referencia para el diseño de los controles: ISO/IEC 27001 y PCI-DSS para el entorno de pagos.

4. Organización de la seguridad

La Gerencia General es la responsable última de la seguridad de la información y de la aprobación de esta política. La ejecución y supervisión de los controles recae en la División de Infraestructura, que cuenta con un Especialista en Seguridad dedicado.

Las responsabilidades de seguridad están formalmente asignadas y se aplica segregación de funciones entre los entornos de desarrollo, pruebas y producción.

5. Control de accesos

  • Mínimo privilegio: cada usuario recibe únicamente los permisos indispensables para su función.
  • Identificación única: no se permiten cuentas compartidas para el acceso a sistemas productivos.
  • Autenticación multifactor (MFA) obligatoria para el acceso administrativo a la infraestructura y a las consolas de los proveedores cloud.
  • Revisión periódica de los permisos otorgados y revocación inmediata ante la desvinculación de un colaborador.
  • Acceso remoto restringido mediante canales cifrados y control de origen.

6. Cifrado y protección de la información

  • En tránsito: toda comunicación se realiza sobre TLS 1.2 o superior. Los servicios públicos fuerzan HTTPS.
  • En reposo: las bases de datos y los respaldos se almacenan cifrados con AES-256.
  • Certificados digitales: los certificados utilizados para la firma de e-CF se custodian en almacenes cifrados con acceso restringido y registrado, y su vigencia se monitorea de forma continua.
  • Credenciales y secretos: se gestionan en un almacén cifrado y nunca se versionan en el código fuente.
  • Segregación por cliente: la información de cada contribuyente se mantiene lógicamente aislada de la de los demás.

7. Bitácora de eventos, trazabilidad y control de cambios

Codeando mantiene una bitácora de eventos (logs) que permite reconstruir la trazabilidad completa de las operaciones realizadas sobre los sistemas y sobre los comprobantes fiscales electrónicos.

  • Se registran los accesos y los intentos fallidos de autenticación, con usuario, origen y fecha-hora.
  • Se registra el ciclo de vida de cada e-CF: recepción, firma, transmisión a la DGII, respuesta recibida y cualquier reintento.
  • Se registran las operaciones administrativas y las modificaciones de configuración.
  • Los registros son de solo lectura para los usuarios operativos y se resguardan en almacenamiento independiente del sistema que los genera.
  • Los registros se conservan por un período no inferior al exigido por la normativa fiscal vigente en República Dominicana.
  • Todo cambio en los sistemas productivos se realiza mediante control de versiones, con revisión previa, aprobación registrada y posibilidad de reversión.

8. Gestión de vulnerabilidades

Se aplican actualizaciones de seguridad de forma periódica sobre sistemas operativos, dependencias y componentes de terceros. Las dependencias del software se revisan de forma automatizada y las vulnerabilidades identificadas se priorizan según su criticidad y se corrigen dentro de los plazos definidos internamente.

9. Gestión de incidentes de seguridad

Codeando cuenta con un procedimiento formal de gestión de incidentes que contempla las siguientes etapas:

  • Detección y registro del evento mediante monitoreo continuo y reportes de usuarios.
  • Clasificación según su severidad e impacto.
  • Contención, erradicación y recuperación del servicio afectado.
  • Notificación a los clientes afectados y, cuando corresponda, a la DGII y a las autoridades competentes.
  • Análisis posterior de causa raíz y adopción de medidas correctivas.

Los eventos de seguridad pueden reportarse a soporte@codeando.cloud o por los canales indicados en Soporte y niveles de servicio.

10. Seguridad del personal

Todo el personal suscribe acuerdos de confidencialidad que se mantienen vigentes tras la finalización de la relación laboral, recibe inducción en materia de seguridad de la información y protección de datos, y está obligado a reportar cualquier evento sospechoso. El incumplimiento de esta política da lugar a las medidas disciplinarias que correspondan.

11. Seguridad con proveedores y terceros

Los proveedores con acceso a información de Codeando o de sus clientes son evaluados previamente y quedan obligados contractualmente a mantener niveles de seguridad y confidencialidad equivalentes a los descritos en esta política.

12. Continuidad operativa

Los controles orientados a asegurar la continuidad del servicio ante eventos disruptivos, los procedimientos de respaldo y recuperación y los objetivos de recuperación se detallan en la Política de Continuidad Operativa.

13. Protección de datos personales

El tratamiento de datos personales se rige por la Ley 172-13 y por nuestra Política de Privacidad y Protección de Datos Personales, publicada de forma permanente en este sitio web.

14. Vigencia y revisión

Esta política entra en vigencia en la fecha indicada en el encabezado y es revisada como mínimo una vez al año, o de forma anticipada ante cambios normativos, tecnológicos u organizativos relevantes. Las versiones aprobadas se publican en esta misma dirección.

15. Contacto

Empresa: Codeando, S.R.L.

Dirección: C/. Erik Leonard Ekman No. 34, Viejo Arroyo Hondo, Santo Domingo, República Dominicana

Seguridad de la información: soporte@codeando.cloud

Teléfono: 809-683-0316