Controles tecnicos
SGE implementa aislamiento multi-tenant, permisos por rol, proteccion CSRF, secretos cifrados, registro de eventos, limitacion de solicitudes, copias de seguridad verificables y encabezados de seguridad. Produccion debe operar exclusivamente sobre HTTPS.
Pagos
Los datos completos de tarjeta se ingresan en Mercado Pago. SGE recibe referencias y estados de la operacion, valida webhooks y aplica idempotencia antes de activar beneficios.
Respuesta a incidentes
El proceso contempla deteccion, clasificacion, contencion, preservacion de evidencia, recuperacion, comunicaciones y revision posterior. Los incidentes de datos se evalúan segun jurisdiccion y riesgo.
Reporte responsable
No deben explotarse datos, interrumpirse servicios ni accederse a cuentas ajenas durante una investigacion.
Certificaciones
SGE no declara certificaciones ISO 27001, SOC 2, PCI DSS ni sellos regulatorios mientras no exista una auditoria independiente vigente que permita acreditarlos. Los controles internos pueden inspirarse en esos marcos sin equivaler a una certificacion.