> ## Documentation Index
> Fetch the complete documentation index at: https://internal.softcrum.com/llms.txt
> Use this file to discover all available pages before exploring further.

# Anexo de Medidas de Seguridad (TOMs) — BORRADOR v0.1

> Organizativas: acceso por rol con permisos mínimos (RBAC module.resource.action); MFA obligatorio en consola y Ops; impersonación de soporte time-boxed, con motivo y auditada visible al cliente; formación anual.

Organizativas: acceso por rol con permisos mínimos (RBAC `module.resource.action`); MFA obligatorio en consola y Ops; impersonación de soporte time-boxed, con motivo y auditada visible al cliente; formación anual; política de proveedores (DPA con subencargados).
Técnicas: aislamiento multi-tenant (tenant guards + RLS en toda tabla); cifrado en tránsito (TLS) y en reposo (proveedor); enmascaramiento de documento de identidad con permiso dedicado y acceso auditado; registro de auditoría inmutable con diffs y actor (retención según plan + mínimo legal); trazabilidad end-to-end por correlation\_id; backups gestionados + runbook de restauración probado; gestión de secretos y rotación de claves (incl. claves de token exchange por tenant); firma HMAC y protección SSRF en webhooks; rate limiting y detección de abuso; entornos separados (local/dev/cert/prod); revisión de dependencias con allowlist de lockfile; pruebas de carga y presupuesto p95 como gate de certificación; plan de respuesta a brechas 72h con simulacros trimestrales.
