Documento legal

Política de Seguridad

3 de septiembre de 2026

La seguridad de la información forma parte del diseño, operación y prestación de servicios de AEGRIX. Esta política resume los controles generales aplicados al sitio web, los canales digitales y el proceso de reporte responsable de vulnerabilidades.


1. Responsable y contacto

Aníbal Benjamín Pérez Maestre · CEO de AEGRIX
Marca: AEGRIX
Identificación tributaria (RUT): 700347984-1
Calle 30 88B, Belén, Medellín, Antioquia, Colombia
Correo: contacto@aegrix.com.co

2. Alcance

Esta política aplica al sitio https://aegrix.com.co, sus formularios, canales oficiales y servicios digitales administrados directamente por AEGRIX. Los entornos de clientes se rigen adicionalmente por su alcance contractual y autorizaciones específicas.

3. Principios

AEGRIX orienta sus controles por confidencialidad, integridad, disponibilidad, mínimo privilegio, defensa en profundidad, minimización de datos, trazabilidad, actualización continua y responsabilidad compartida.

4. Controles aplicados al sitio web

  • Validación server-side y límites de tamaño en el formulario de contacto.
  • Escape de contenido y controles frente a inyección de cabeceras.
  • Control de origen y contexto de solicitudes.
  • BotID, honeypot y rate limiting para reducir automatización y abuso.
  • Política CSP, HSTS y headers de aislamiento y protección del navegador.
  • Respuestas de API sin caché para solicitudes de contacto.
  • Gestión de dependencias con auditoría automática en CI.
  • Registro de errores sin exponer el contenido completo de datos personales.

5. Formulario de contacto

El formulario limita tamaño y longitud de campos, valida el correo, separa consentimiento necesario y marketing opcional, aplica controles antiabuso y evita devolver éxito en producción cuando el proveedor de correo no está disponible.

6. Seguridad del navegador y transporte

El sitio utiliza HTTPS y configura controles como Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, protección contra framing/clickjacking, Referrer-Policy, Permissions-Policy y políticas de aislamiento cross-origin.

7. Dependencias y despliegue

Los cambios pasan por un flujo automatizado que instala dependencias, audita vulnerabilidades relevantes de producción, ejecuta lint y construye la aplicación antes de considerar el cambio válido. Las actualizaciones de seguridad se priorizan según exposición y severidad.

8. Ciberseguridad y AEGRIX 360

Los servicios de assessment, readiness y assurance se ejecutan conforme al alcance contratado. NIST, ISO/IEC 27001/27002, HIPAA Security Rule y GDPR pueden formar parte del trabajo cuando correspondan, sin presentar una evaluación como certificación o garantía absoluta de cumplimiento.

9. Gestión de accesos

Los accesos a activos de clientes deben limitarse al mínimo necesario, mantenerse únicamente durante el trabajo autorizado y revocarse o rotarse al terminar cuando corresponda. No deben compartirse credenciales por el formulario público.

10. Proveedores

La operación del sitio depende de proveedores tecnológicos como Vercel y Resend, y puede utilizar Google Analytics después de consentimiento. AEGRIX revisa sus propias configuraciones y minimiza la información enviada, pero cada proveedor mantiene responsabilidad sobre su infraestructura.

11. Incidentes

Los incidentes relevantes se evaluarán según alcance, impacto, información comprometida y obligaciones contractuales o legales. Cuando exista obligación de notificación a un cliente, titular o autoridad, se actuará conforme al marco aplicable y a la información disponible.

12. Reporte responsable de vulnerabilidades

Los investigadores o usuarios pueden reportar una vulnerabilidad a contacto@aegrix.com.co utilizando el asunto [SECURITY].

El reporte debería incluir la URL o activo afectado, descripción del problema, pasos mínimos para reproducirlo, impacto estimado y evidencia técnica que no contenga datos personales innecesarios.

13. Reglas de investigación responsable

  • No acceder, descargar, modificar ni divulgar datos de terceros.
  • No realizar denegación de servicio, spam, ingeniería social, malware ni pruebas destructivas.
  • No persistir acceso ni escalar privilegios más allá de lo estrictamente necesario para demostrar el hallazgo.
  • Detener la prueba si aparece información personal, confidencial o un riesgo de afectar disponibilidad.
  • No publicar detalles antes de permitir una oportunidad razonable de revisión y corrección.

14. Alcance de autorización para investigadores

La existencia de esta política no concede autorización general para pruebas de penetración. AEGRIX permite únicamente la observación y validación mínima, no destructiva y de buena fe necesaria para documentar un posible hallazgo en activos públicos administrados directamente por AEGRIX. Para pruebas más profundas se requiere autorización escrita previa.

15. Confidencialidad y privacidad

Los reportes de seguridad serán utilizados para analizar y corregir el hallazgo. AEGRIX solicita evitar incluir credenciales, datos de clientes o información personal que no sea necesaria.

16. Respaldo, continuidad y terceros

Los compromisos de respaldo, disponibilidad, recuperación y continuidad de proyectos de clientes se definen por contrato. Para el sitio corporativo se utilizan mecanismos de despliegue y proveedor orientados a recuperación y disponibilidad, sin prometer disponibilidad absoluta.

17. Actualizaciones

Esta política puede actualizarse cuando cambien la arquitectura, los proveedores, los controles o las obligaciones aplicables.

Confianza y seguridad

Si tienes alguna duda sobre nuestros documentos legales, puedes contactarnos en contacto@aegrix.com.co.