Cómo protegemos la información de tu negocio
Tu contabilidad, tus clientes y tus historias clínicas viven en Sofisis. Esto es lo que hacemos para que estén seguras, en lenguaje llano y sin humo.
Lo esencial
Cifrado y respaldos
La información se aloja en servidores en la nube con cifrado y copias de seguridad periódicas.
Cada empresa, aislada
La arquitectura es multiempresa: cada organización accede únicamente a sus propios datos, nunca a los de otra.
Ley 1581 de 2012
Cumplimos la normativa colombiana de protección de datos personales. La política de tratamiento está publicada aquí.
Habeas data: tus derechos sobre tus datos
Según el artículo 15 de la Constitución Política de Colombia y la Ley 1581 de 2012, toda persona puede conocer, actualizar y rectificar la información que exista sobre ella. Como titular puedes pedirnos acceder a tus datos, corregirlos, solicitar prueba de la autorización, saber qué uso les hemos dado y —cuando proceda— revocar la autorización o pedir su supresión. Escríbenos a info@sofisis.com y lo tramitamos sin costo.
Defensas técnicas de la plataforma
Sofisis está construido sobre un framework con protecciones de seguridad integradas, y las mantenemos activas en toda la aplicación.
Scripts entre sitios (XSS)
Un ataque XSS busca inyectar scripts que se ejecuten en el navegador de otro usuario, normalmente guardándolos en la base de datos o escondiéndolos en un enlace. Sofisis escapa el contenido antes de mostrarlo, de modo que los datos que entran al sistema no puedan convertirse en código ejecutable para otro usuario.
Falsificación de petición entre sitios (CSRF)
Un ataque CSRF intenta que tu sesión ejecute acciones sin tu conocimiento. Cada formulario de Sofisis viaja con un secreto propio de tu sesión que se verifica en el servidor: un tercero no puede reproducir el formulario desde otro sitio y hacer que tú lo envíes sin darte cuenta.
Inyección SQL
La inyección SQL busca ejecutar consultas arbitrarias contra la base de datos para leer o borrar información. Todas las consultas de Sofisis se construyen parametrizadas: el código de la consulta va separado de los valores, y el motor de base de datos escapa esos valores antes de usarlos.
Clickjacking
El clickjacking envuelve un sitio dentro de un marco invisible para que hagas clic en algo distinto de lo que ves. Sofisis indica al navegador que no debe permitir que la aplicación se renderice dentro de un marco ajeno.
HTTPS en todo el tráfico
Toda la comunicación viaja cifrada por HTTPS. Así, quien esté en la misma red que tú no puede leer tus credenciales ni la información que intercambias con el servidor, ni alterarla en el camino.
Validación del encabezado Host
El encabezado Host que envía el navegador se usa en algunos casos para construir enlaces. Como puede falsificarse —y con él envenenar cachés o enlaces enviados por correo—, Sofisis solo acepta peticiones cuyo Host esté en su lista de dominios permitidos.
Trazabilidad por usuario
Cada persona que usa el sistema tiene su propio usuario, con sus permisos y el registro de sus movimientos. Por eso pedimos que cada colaborador —cajero, recepcionista, doctor o contador— entre con su propia cuenta: es lo que permite auditar quién hizo qué.
¿Tienes una pregunta de seguridad concreta?
Si tu empresa necesita revisar un punto específico antes de contratar, escríbenos y lo respondemos con detalle.