module.resource.action); MFA obligatorio en consola y Ops; impersonación de soporte time-boxed, con motivo y auditada visible al cliente; formación anual; política de proveedores (DPA con subencargados).
Técnicas: aislamiento multi-tenant (tenant guards + RLS en toda tabla); cifrado en tránsito (TLS) y en reposo (proveedor); enmascaramiento de documento de identidad con permiso dedicado y acceso auditado; registro de auditoría inmutable con diffs y actor (retención según plan + mínimo legal); trazabilidad end-to-end por correlation_id; backups gestionados + runbook de restauración probado; gestión de secretos y rotación de claves (incl. claves de token exchange por tenant); firma HMAC y protección SSRF en webhooks; rate limiting y detección de abuso; entornos separados (local/dev/cert/prod); revisión de dependencias con allowlist de lockfile; pruebas de carga y presupuesto p95 como gate de certificación; plan de respuesta a brechas 72h con simulacros trimestrales.Anexo de Medidas de Seguridad (TOMs) — BORRADOR v0.1
Organizativas: acceso por rol con permisos mínimos (RBAC module.resource.action); MFA obligatorio en consola y Ops; impersonación de soporte time-boxed, con motivo y auditada visible al cliente; formación anual.
Organizativas: acceso por rol con permisos mínimos (RBAC
⌘I