Cumplimiento normativo
Cumplimiento normativo en la seguridad del correo electrónico para sectores regulados
Hoy en día, los reguladores esperan que el correo electrónico cifrado sea auditable, esté sujeto a gobernanza y se mantenga bajo control jurisdiccional. CloudPGP le ayuda a cumplir esas expectativas con cifrado PGP y S/MIME basado en políticas, centros de datos regionales y controles de plataforma auditados de forma independiente.
CloudPGP funciona sobre la plataforma de cifrado de Echoworx. Las certificaciones, los centros de datos y las salvaguardas de la plataforma que se describen en esta página son los de Echoworx y se aplican a la plataforma sobre la que opera CloudPGP.
El cumplimiento normativo impulsa el cifrado del correo electrónico
Marcos como DORA, NIS2, el RGPD y KRITIS han convertido la seguridad de las comunicaciones empresariales en una responsabilidad del consejo de administración. El cifrado por sí solo ya no basta: las organizaciones deben poder demostrar cómo se protegen los mensajes, quién puede acceder a ellos, dónde se tratan los datos y cómo se gobiernan las claves, también en los intercambios transfronterizos.
Las plataformas de correo electrónico de uso general rara vez ofrecen ese nivel de evidencia. Un servicio de cifrado dedicado proporciona a los equipos de cumplimiento, seguridad y auditoría un único punto de control y un registro coherente.
Normativas que CloudPGP le ayuda a cumplir
CloudPGP ofrece capacidades de cifrado, control de acceso y auditoría que le ayudan a cumplir los requisitos de seguridad de las comunicaciones de estos marcos:
| Marco | Ámbito | Cómo ayuda CloudPGP |
|---|---|---|
| DORA | Gestión del riesgo relacionado con las TIC y resiliencia operativa digital de las entidades financieras de la UE | Cifrado controlado por políticas con registros de auditoría, en una plataforma con redundancia regional |
| NIS2 | Medidas de gestión de riesgos de ciberseguridad para entidades esenciales e importantes de la UE | Políticas de cifrado y criptografía, control de acceso y registro para las comunicaciones por correo electrónico |
| RGPD | Protección de los datos personales de las personas físicas en la UE | Cifrado como medida técnica para los datos personales enviados por correo electrónico, con centros de datos en la UE y el Reino Unido |
| KRITIS | Requisitos de seguridad de Alemania para los operadores de infraestructuras críticas | Cifrado robusto y registros de auditoría, con centros de datos en Alemania |
| PCI DSS | Seguridad de los datos de tarjetas de pago para las organizaciones que los almacenan, procesan o transmiten | Cifrado de los datos de titulares de tarjetas en el correo electrónico, en una plataforma validada conforme a PCI DSS Level 1 para el correo cifrado y el portal seguro |
| HIPAA | Protección de la información sanitaria protegida en formato electrónico (ePHI) en Estados Unidos | Cifrado, control de acceso y registros de auditoría para la ePHI enviada por correo electrónico |
Desplácese lateralmente para ver la tabla completa.
Ningún producto hace que una organización cumpla la normativa por sí solo. Que estas medidas sean suficientes depende de su sector, de su evaluación de riesgos, de su configuración y de sus contratos, como un acuerdo de asociado comercial (business associate agreement) conforme a HIPAA.
Soberanía y residencia de los datos
Dónde se procesa y almacena el correo electrónico cifrado es una decisión de gobernanza. La plataforma de Echoworx opera centros de datos seguros y de alto rendimiento en cinco regiones:
- Estados Unidos
- Canadá
- Reino Unido
- Irlanda
- Alemania
Esta presencia regional mantiene los datos cerca de donde operan las organizaciones y sus clientes, y respalda las obligaciones de residencia de los datos y de transferencias transfronterizas previstas en el RGPD y en las normas nacionales.
- Instalaciones diseñadas para la seguridad y la redundancia.
- Certificaciones SOC 2, PCI DSS e ISO que abarcan la seguridad física, de los sistemas y operativa.
- Controles de acceso estrictos con revisión continua.
Auditabilidad y gobernanza
Los reguladores y los auditores esperan evidencias, no garantías. CloudPGP aplica el cifrado mediante políticas gestionadas de forma centralizada y registra los eventos principales, como la generación de claves, la emisión de certificados, la activación de políticas y el estado de entrega de los mensajes.
Estos registros sirven de apoyo para la revisión interna, la investigación de incidentes y la obtención de evidencias para auditorías. Consulte Controles de seguridad para conocer en detalle los controles de administración, de inquilino y de registro.
Estándares criptográficos
Un cifrado robusto es el punto de partida. La plataforma se basa en estándares consolidados y ampliamente revisados:
- cifrado asimétrico RSA de 2048 bits;
- cifrado simétrico AES-256;
- funciones hash SHA-2 para la integridad de los mensajes;
- certificados ANSI X.509 y los protocolos de correo electrónico S/MIME.
Protección de claves respaldada por hardware
La plataforma de Echoworx se integra con AWS Key Management Service (AWS KMS), que utiliza módulos de seguridad de hardware (HSM) resistentes a la manipulación y validados conforme a FIPS 140-3 Level 3. Las claves para el procesamiento del portal seguro, PGP y S/MIME se conservan en la memoria protegida de los HSM y nunca se exponen fuera de ella.
Este enfoque respaldado por hardware mantiene el material criptográfico sujeto a gobierno en todo momento y sirve de base a las opciones de control de claves por parte del cliente, como Manage Your Own Key (MYOK). Consulte Gestión de claves.
Preparación para la criptografía poscuántica
Las futuras computadoras cuánticas amenazan los algoritmos de clave pública actuales, por lo que la preparación debe empezar ya. Echoworx está desplegando criptografía poscuántica híbrida basada en algoritmos recomendados por el NIST. El despliegue abarca:
- algoritmos seguros frente a la computación cuántica para S/MIME, PGP y TLS, antes de su adopción generalizada en el sector;
- claves AES gestionadas en AWS KMS para reforzar los mensajes del portal seguro y los mensajes PDF;
- TLS poscuántico híbrido que protege las llamadas a la API de AWS KMS.
Defensa por capas
La resiliencia nace de la arquitectura. La plataforma de Echoworx está construida en capas protegidas:
- Zonas de red por capas, con el acceso público limitado a la zona más externa.
- Servicios de front-end aislados de los componentes operativos y de los activos más sensibles, como las claves privadas y las credenciales almacenadas en forma de hash.
- Varios cortafuegos que aplican políticas estrictas en cada segmento.
- Detección de intrusiones con alertas en tiempo real para una respuesta inmediata.
Resiliencia operativa
Para las instituciones reguladas, la resiliencia tiene que poder demostrarse. La plataforma ofrece:
- Redundancia regional completa, con datos replicados en tiempo real para la recuperación ante desastres.
- Planes de continuidad del negocio y de recuperación ante desastres que se prueban al menos una vez al año.
- Gobernanza continua mediante políticas documentadas, evaluaciones de riesgos anuales y auditorías externas.
- Controles de personal, como verificaciones de antecedentes, acuerdos de confidencialidad y formación según el puesto.
Garantías independientes de la plataforma
La verificación independiente importa tanto como los propios controles. La plataforma de Echoworx sobre la que opera CloudPGP cuenta con las siguientes certificaciones y acreditaciones:
| Certificación | Qué confirma |
|---|---|
| SOC 2 | Una auditoría independiente anual de los procesos, controles y sistemas en materia de privacidad, confidencialidad, disponibilidad e integridad |
| PCI DSS Level 1 | El nivel más alto de seguridad de los datos de cuentas de pago, para el correo cifrado y el portal seguro |
| AWS Qualified Software | La superación de la AWS Foundational Technical Review conforme al AWS Well-Architected Framework |
| Registro en FSQS | La condición de proveedor verificado para servicios financieros en el Reino Unido, Irlanda y el norte de Europa |
| Certificación OpenID Connect (Relying Party) | Una implementación certificada de OpenID Connect como parte de confianza (relying party), con la que cuentan menos de 30 organizaciones en todo el mundo |
Echoworx es titular de estas certificaciones y acreditaciones para su plataforma. No son certificaciones de Keystone Management Group LLC ni de CloudPGP como empresa, y no certifican su propia implementación ni su cumplimiento normativo.
Preguntas sobre cumplimiento normativo
¿El uso de CloudPGP hace que mi organización cumpla la normativa?
Ningún producto hace que una organización cumpla la normativa por sí solo. CloudPGP ofrece capacidades de cifrado, control de acceso, auditoría y residencia de los datos que le ayudan a cumplir los requisitos de seguridad de las comunicaciones de marcos como DORA, NIS2, el RGPD, KRITIS, PCI DSS y HIPAA. Sus obligaciones dependen de su sector, de su evaluación de riesgos, de su configuración y de sus contratos.
¿Dónde se procesa el correo electrónico cifrado?
La plataforma de Echoworx sobre la que funciona CloudPGP opera centros de datos en Estados Unidos, Canadá, el Reino Unido, Irlanda y Alemania. Esta presencia regional ayuda a mantener los datos cerca de donde opera su organización y respalda los requisitos de residencia de los datos.
¿Quién es titular de las certificaciones que figuran en esta página?
Echoworx es titular de las certificaciones SOC 2, PCI DSS Level 1, AWS Qualified Software, FSQS y OpenID Connect para su plataforma. No son certificaciones de CloudPGP ni de Keystone Management Group LLC.
¿Cómo se protegen las claves de cifrado?
Las claves se protegen con AWS Key Management Service, que se basa en módulos de seguridad de hardware validados conforme a FIPS 140-3 Level 3. Consulte Gestión de claves para conocer las opciones de tratamiento y custodia de las claves.
¿Se está preparando la plataforma frente a las amenazas poscuánticas?
Sí. Echoworx está desplegando criptografía poscuántica híbrida basada en algoritmos recomendados por el NIST para S/MIME, PGP y TLS.
Plantéenos sus preguntas sobre cumplimiento normativo
Nuestro equipo puede explicar a sus partes interesadas las certificaciones de la plataforma, los estándares criptográficos, los controles de residencia de los datos y la arquitectura de resiliencia.