Seguridad y cumplimiento
Última actualización: 24 de septiembre de 2026
Este documento describe el enfoque de seguridad y cumplimiento de XWorkspace. No revela arquitectura interna, configuraciones de red ni procedimientos operativos detallados.
1. Principios
Sección titulada «1. Principios»- Segregación de entornos por entidad en el modelo de despliegue dedicado.
- Mínimo privilegio en administración y acceso.
- Trazabilidad de acciones relevantes para revisión institucional.
- Confidencialidad de la información tratada en el workspace.
- Alineación a marcos del Estado peruano aplicables al alcance contratado.
2. Marcos de referencia
Sección titulada «2. Marcos de referencia»Según el alcance del proyecto, XWorkspace se orienta a facilitar el cumplimiento de:
- Lineamientos de gobierno y transformación digital (incl. lineamientos PCM / SGTD en materia de correo y gobernanza institucional).
- Ley 29733 — protección de datos personales.
- Ley 27806 — transparencia y acceso a la información pública, en lo que el servicio soporte con controles administrativos.
- Buenas prácticas de seguridad de la información (controles de acceso, registro, respaldo y continuidad).
La declaración de conformidad plena respecto de una entidad concreta requiere evaluación, configuración y eventual auditoría en el entorno de esa entidad.
3. Controles a alto nivel
Sección titulada «3. Controles a alto nivel»Sin detallar implementación:
- Autenticación de usuarios y gestión de sesiones.
- Opciones de autenticación reforzada según acuerdo.
- Administración centralizada de cuentas y permisos.
- Registro de eventos de interés administrativo.
- Respaldo y retención según políticas acordadas.
- Controles sobre funciones de IA (límites, supervisión humana, políticas de la entidad).
4. Responsabilidad compartida
Sección titulada «4. Responsabilidad compartida»En despliegues sobre nube pública, aplica un modelo de responsabilidad compartida entre:
- el proveedor de infraestructura cloud,
- el Proveedor de XWorkspace, y
- la entidad contratante.
Las responsabilidades se fijan en el contrato, el encargo de tratamiento y los anexos de seguridad.
5. Incidentes
Sección titulada «5. Incidentes»El procedimiento de notificación de incidentes de seguridad o de datos personales se define contractualmente con cada entidad, respetando plazos legales aplicables.
6. Solicitudes
Sección titulada «6. Solicitudes»Para cuestionarios de seguridad de proveedores (due diligence) o anexos técnicos bajo NDA: [email protected].