Seguridad de la información
La seguridad de los módulos OfihotelCloudHotel es responsabilidad directa del equipo técnico y auditada anualmente por un tercero independiente. Este documento describe los controles técnicos y organizativos implementados.
Certificaciones e auditorías
La infraestructura de OfihotelCloudHotel está alojada en centros de datos certificados ISO 27001 e ISO 27017 situados en Madrid (centro principal) y Fráncfort (réplica de continuidad activa). Ambos centros pertenecen a la misma jurisdicción legal europea (RGPD) y ningún dato personal cruza las fronteras del Espacio Económico Europeo. OfihotelCloudHotel S.L. renueva anualmente sus certificaciones SOC 2 Type II y ENS categoría media. Los informes de auditoría están disponibles bajo NDA para clientes activos que los soliciten al equipo de seguridad en seguridad@ofihotelcloudhotelhotel.org.
Cifrado
Todas las comunicaciones entre los clientes y la infraestructura OfihotelCloudHotel utilizan TLS 1.3 con suites cifradas modernas y Perfect Forward Secrecy. Las conexiones antiguas TLS 1.0 y TLS 1.1 están deshabilitadas desde 2023. Los datos en reposo (bases de datos, sistemas de archivo, copias de seguridad) están cifrados mediante AES-256 con claves gestionadas por módulos hardware de seguridad (HSM) certificados FIPS 140-2 nivel 3. La rotación de las claves se realiza cada 90 días con revisión mensual.
Control de acceso
El personal de OfihotelCloudHotel S.L. accede a la infraestructura mediante autenticación multifactor obligatoria (contraseña + llave hardware FIDO2). El principio de mínimo privilegio se aplica por defecto: cada operador dispone únicamente de los permisos estrictamente necesarios para su función, revisados trimestralmente. Todos los accesos a datos personales se registran en un sistema de auditoría inmutable conservado durante 12 meses y accesible al DPO en cualquier momento.
Copias de seguridad y continuidad
Las bases de datos productivas se replican en tiempo real entre Madrid y Fráncfort. Las copias de seguridad completas se realizan cada 6 horas, se cifran con AES-256 y se conservan durante 30 días naturales. El objetivo de tiempo de recuperación (RTO) es inferior a 4 horas; el objetivo de punto de recuperación (RPO) es inferior a 6 horas. El plan de continuidad de negocio se prueba mediante simulacro completo dos veces al año.
Notificación de brechas de seguridad
En caso de brecha de seguridad de datos personales, OfihotelCloudHotel S.L. notifica al Cliente afectado en el plazo máximo de 48 horas desde la detección, proporcionando toda la información necesaria para que el Cliente cumpla con su obligación de notificar a la AEPD en el plazo de 72 horas previsto por el artículo 33 RGPD. El procedimiento de gestión de brechas se detalla en el DPA disponible en /dpa.
Test de intrusión y bug bounty
OfihotelCloudHotel S.L. contrata anualmente a un auditor externo independiente especializado para la realización de tests de intrusión (pentest) en modalidades black-box y grey-box sobre toda su superficie de exposición. Los hallazgos se remedian en plazos convencionales: 7 días para severidad crítica, 30 días para alta, 90 días para media. Adicionalmente, un programa de divulgación coordinada de vulnerabilidades permite a investigadores externos comunicar de forma responsable cualquier hallazgo a seguridad@ofihotelcloudhotelhotel.org.
Formación del personal
Todo el personal de OfihotelCloudHotel S.L. recibe formación anual obligatoria en materia de protección de datos y seguridad de la información, con evaluación individual. Los equipos técnicos reciben adicionalmente formación específica sobre secure coding, OWASP Top 10, gestión de secretos y respuesta ante incidentes.