Seguridad y cumplimiento
Lo que le vas a tener que enseñar a tu área de sistemas
En infraestructura crítica, la decisión técnica final no la toma quien necesita el sistema, sino quien responde de la red. Esta página está escrita para esa persona.
Principio de partida
Metrosafe se diseñó asumiendo que va a operar dentro de una infraestructura crítica y que, por tanto, es superficie de ataque nueva para el operador. La postura por defecto es restrictiva: menos permisos, menos exposición, menos retención y todo registrado.
- Todo cifrado, en tránsito y en reposo. Sin excepciones para entornos de prueba.
- Ningún acceso sin segundo factor.
- Ningún permiso concedido por defecto: se otorga por rol y por ámbito.
- Ninguna consulta al histórico sin dejar rastro.
- Ningún dato retenido más allá de lo que la política del operador defina.
Controles técnicos
| Ámbito | Control |
|---|---|
| Cifrado | TLS 1.2 o superior en tránsito; discos cifrados en reposo; gestión y rotación de claves |
| Identidad | Doble factor obligatorio, política de contraseñas, SSO opcional contra el directorio del operador |
| Autorización | Control de acceso por roles (RBAC) con ámbito geográfico y funcional |
| Red | Microsegmentación, segregación de entornos, filtrado y balanceo con WAF |
| API | Límite de tasa por credencial, credenciales de servicio acotadas, protección frente a los riesgos OWASP API |
| Trazabilidad | Registro estructurado, huella de auditoría de accesos y acciones, retención definida |
| Ciclo de desarrollo | SAST y DAST continuos en CI/CD, análisis de dependencias, despliegue por canal controlado |
| Operación | Telemetría, métricas y trazas, panel de SLO, alertas y copias con procedimiento de recuperación |
Verificación independiente
Los controles anteriores los declara el fabricante. Lo que los convierte en algo defendible ante un comité es que los verifique alguien que no sea el fabricante.
- Pentesting de caja gris sobre portal, API e infraestructura, realizado por un auditor externo independiente.
- Verificación técnico-normativa de los controles frente a buenas prácticas OWASP API y a los controles de ENS e ISO 27001, con evidencias documentadas.
- Pruebas de carga y concurrencia con límites operativos declarados y comportamiento de degradación conocido.
- Cierre de hallazgos verificado: el criterio de aceptación es cero hallazgos críticos abiertos.
Marco normativo
Certificaciones y conformidad
- ISO/IEC 27001 — sistema de gestión de seguridad de la información
- ISO 9001 — sistema de gestión de la calidad
- UNE 166002 — sistema de gestión de la I+D+i
- Conformidad con el Esquema Nacional de Seguridad (ENS), con las guías CCN-STIC como referencia técnica
NIS2 y CER
La Directiva (UE) 2022/2555 (NIS2) y la Directiva (UE) 2022/2557 (CER) elevan las exigencias de ciberseguridad y de resiliencia física para las entidades esenciales, y el transporte está expresamente dentro de su ámbito. Para un operador afectado, eso se traduce en obligaciones concretas de gestión de riesgo, notificación de incidentes y supervisión de la cadena de suministro.
Metrosafe está construido para caber en ese marco sin fricción: registro auditable de accesos y acciones, evidencia reproducible de lo ocurrido durante un incidente, controles técnicos documentados y un proveedor que puede aportar sus propias evidencias cuando el operador tenga que responder de su cadena de suministro.
Conviene ser preciso con esto: una herramienta no “cumple NIS2” por sí sola. Quien cumple —o no— es la entidad. Lo que hace Metrosafe es no complicárselo y aportar la evidencia que el operador necesita para demostrarlo.
Cómo se trata el dato del trabajador
Localizar a una persona es tratar un dato personal, y en un contexto laboral eso tiene reglas propias. Es también, en la práctica, la objeción que más despliegues de este tipo bloquea en España. Merece una respuesta directa y no una nota al pie.
- Base legal y finalidad acotada: la finalidad es la seguridad operativa y la coordinación de emergencias, no el control de rendimiento. Los dos usos no se mezclan.
- Información previa a la persona trabajadora y a su representación legal, conforme al artículo 90 de la LOPDGDD, que exige informar de forma expresa, clara e inequívoca sobre el uso de sistemas de geolocalización.
- Minimización: el sistema publica zona y recinto, que es lo que la operación necesita. La resolución fina existe para el ajuste al plano, no para vigilar a nadie.
- Limitación temporal: la localización se recoge durante el turno y con la cadencia configurada, no de forma permanente.
- Retención acotada y configurable, con borrado automático al vencer el plazo definido por el operador.
- Anonimización disponible para los usos analíticos y de planificación, que no necesitan saber de quién era cada trayectoria.
- Registro de accesos: cada consulta al histórico queda trazada, de modo que se puede acreditar quién miró qué y cuándo.
Un despliegue bien planteado se explica antes al comité de empresa que al centro de control. Es la parte del proyecto que más se subestima y la que más veces decide si sale adelante.
Continuidad del servicio
- Disponibilidad comprometida
- SLA ≥ 99,95 %
- Soporte
- 24 × 7 × 365
- Observabilidad
- métricas, logs y trazas con panel de SLO consultable por el cliente
- Copias y recuperación
- copias periódicas con procedimiento de restauración probado
- Escala verificada
- ≥ 70 terminales concurrentes en uso nominal
El panel de SLO lo consulta el cliente. Un nivel de servicio que solo puede verificar el proveedor no es un compromiso, es una declaración de intenciones.
¿Te pasamos el dossier de seguridad?
Arquitectura, controles, alcance de la auditoría y tratamiento del dato. Lo que tu área de sistemas necesita para dar o negar el visto bueno.
- +34 924 090 608
- [email protected]
- Campus Universitario, Avda. de la Investigación S/N, Edificio PCTEX, Oficina 2.1
06006 Badajoz