Seguridad en Zerod
Versión 1.0En vigor desde 1 de agosto de 2026
Practicamos lo que vendemos
Zerod desarrolla software de cumplimiento y validación de seguridad. Sería difícil de justificar que no aplicáramos a nuestros propios sistemas el mismo rigor que pedimos a nuestros clientes.
Esta página describe la seguridad de nuestro producto y cómo reportarnos una vulnerabilidad. Solo afirmamos aquí lo que podemos sostener: donde un control aún no está formalizado, lo decimos, en lugar de rellenarlo con lugares comunes.
Certificación
ISO/IEC 27001. Zerod está certificada conforme a la norma ISO/IEC 27001:2022. El certificado está emitido a nombre de Cybersec Hub, S.L., la sociedad que opera comercialmente como Zerod, y está publicado en nuestro Trust Center.
| Norma | ISO/IEC 27001:2022 |
| Entidad certificadora | ACCM |
| Estado | Vigente, emitido el 18 de mayo de 2026, válido hasta el 6 de julio de 2028 |
| Código de registro | SI-134826 |
Seguridad del producto
Lo que sigue está implementado y es verificable en nuestro producto:
- Cifrado de datos sensibles. Las credenciales de integración y el contenido sensible se cifran con AES-256. El sistema falla de forma cerrada: si la clave de cifrado no está disponible, la operación se detiene en lugar de continuar sin protección. No existe clave de reserva embebida en el código.
- Confidencialidad de los datos más sensibles. En el canal de denuncias, el cuerpo de cada comunicación y sus adjuntos se almacenan cifrados, y el acceso queda restringido a los roles estrictamente autorizados.
- Control de acceso basado en roles, construido sobre permisos concedidos de forma explícita (nunca por defecto), con separación entre organizaciones.
- Segregación entre servicios internos. La comunicación entre nuestros componentes internos se autentica mediante secreto compartido con comparación en tiempo constante, y también falla de forma cerrada ante un fallo de autenticación.
- Mínimo privilegio en la base de datos. Los servicios acceden a los datos con roles de permiso reducido, limitados a lo que cada uno necesita.
- Pruebas automatizadas como puerta de despliegue: los cambios no se publican si no pasan la batería de pruebas.
- Pentesting de la plataforma. La plataforma Zerod se somete a pentesting anual ejecutado por nuestra propia red de hackers verificados, además de la validación continua de PentAI. No forma parte del programa actual el testing por un tercero independiente: es una posición deliberada, ya que este servicio lo presta Zerod. El detalle de cada prueba, con sus fechas, corresponde al Trust Center y no a este documento.
Cómo construimos el Trust Center — y por qué importa aquí
Este es el control del que estamos más orgullosos, porque nos aplica a nosotros mismos.
Nuestro producto genera el Trust Center y las tarjetas de postura de seguridad de cada cliente. Lo diseñamos con reglas de honestidad codificadas en el propio producto: no muestra afirmaciones en negativo, no describe una práctica como «anual» sin al menos dos pruebas fechadas que lo respalden, y oculta una sección entera si ningún dato la respalda. Está cubierto por pruebas automatizadas que lo verifican.
Dicho de otro modo: construimos nuestra herramienta de transparencia para que no permita inflar una postura de seguridad, ni siquiera la nuestra. Esas reglas gobiernan lo que el producto publica en el Trust Center de un cliente; esta misma página se rige por el mismo principio.
Infraestructura
Nuestra plataforma opera sobre Google Cloud Platform, con los datos alojados en la Unión Europea. Aplicamos separación de privilegios entre servicios y cifrado de datos en tránsito y en reposo.
El detalle vigente de nuestra postura, junto con la certificación, está disponible en nuestro Trust Center.
Divulgación responsable de vulnerabilidades
Si has encontrado una vulnerabilidad en nuestros sistemas, queremos saberlo. Este es el canal.
Cómo reportar
Correo: security@zerod.io
Incluye, en la medida de lo posible: descripción de la vulnerabilidad, sistema o URL afectados, pasos de reproducción, impacto estimado y evidencias.
Nuestro compromiso
| Información de estado | Actualizaciones periódicas hasta la resolución |
| Reconocimiento | Si lo deseas, te mencionaremos como descubridor |
No emprenderemos acciones legales contra quien investigue y reporte de buena fe respetando esta política.
Actualmente no disponemos de un programa de recompensas económicas.
Alcance
En alcance: zerod.io, ciso.zerod.io, app.zerod.io y la infraestructura directamente gestionada por Zerod.
Fuera de alcance: servicios de terceros; ingeniería social sobre nuestro personal o el de nuestros clientes; ataques de denegación de servicio; ataques físicos; hallazgos automatizados sin impacto demostrado; ausencia de cabeceras de seguridad sin vector de explotación asociado.
Reglas
- No accedas, modifiques ni extraigas datos que no sean tuyos. Si te topas con datos personales, detente e infórmanos.
- No degrades ni interrumpas el servicio.
- No divulgues públicamente el hallazgo hasta que lo hayamos corregido o hayan transcurrido 90 días desde el reporte.
- Cumple la legislación aplicable.
Contacto de seguridad de clientes
Si eres cliente y necesitas notificar o consultar un incidente de seguridad que te afecte, utiliza el canal indicado en tu contrato o escribe a security@zerod.io.
Idioma
Este documento se publica en español e inglés. En caso de discrepancia entre ambas versiones, prevalecerá la versión en español.
Historial de versiones
| Versión | Fecha | Cambios |
|---|---|---|
| 1.0 | 01/08/2026 | Primera publicación. Sustituye a la política del SGSI publicada anteriormente en /terms-and-conditions/information-security-policy, que era una plantilla sin cumplimentar y ha sido retirada. |