Seguridad y cumplimiento

Preparado para la auditoría desde el primer día

Aditus está diseñado para operar en entornos corporativos de alta criticidad: identidad federada, control de acceso por rol, grupo y objeto, y registro de cada operación sobre documentos, procesos y llamadas a la interfaz de programación.

Los pilares

Autenticación federada·Sesiones firmadas·Control por rol·Mínimo privilegio·Auditoría en toda operación·Seguridad de interfaces, documentos y circuitos

Identidad

Un único proveedor de identidad para toda la plataforma

La autenticación, la autorización, la federación de identidades y el control de sesiones están centralizados en un gestor corporativo de identidades. Todos los módulos y aplicaciones se apoyan en él: no hay usuarios paralelos por sistema.

Los usuarios pueden provenir del directorio corporativo, de un proveedor en la nube o crearse dentro de la plataforma, y convivir sin conflicto en la misma instalación.

Acceso

Inicio de sesión único

Segundo factor de autenticación

Políticas de contraseña

Bloqueo de cuenta por intentos

Panel de autogestión del usuario

Federación

Directorio corporativo

Identidad en la nube de la empresa

Protocolos estándar de federación

Usuarios internos y externos en un mismo entorno

Las sesiones usan credenciales firmadas criptográficamente que contienen el usuario, sus roles y sus grupos. Cada servicio las verifica localmente, se transportan solo sobre canal cifrado y se invalidan al cerrar sesión o por política.


Permisos

Cuatro capas que definen quién puede qué

01

Roles globales

Determinan si el usuario puede entrar a cada aplicación y con qué tipo de acceso general: administrativo u operativo. Sin el rol correspondiente, la aplicación no se abre. Funcionan como nivel de habilitación para toda la plataforma.

02

Grupos

Organizan a los usuarios por área, equipo, función, proyecto, librería documental o circuito, y las aplicaciones asignan permisos al grupo. El usuario los hereda por pertenecer. Por ejemplo: el grupo de Legales edita la librería de contratos; el grupo de aprobadores completa pasos de circuito.

03

Permisos por módulo

Cada módulo define sus propias acciones: sobre documentos, leer, editar, descargar y firmar; sobre circuitos, ejecutar, aprobar, delegar y rechazar; y por separado el acceso a tableros, reportes y administración general.

04

Control contextual

Las reglas finales consideran el estado del circuito, el propietario del documento, la librería, los grupos asignados, los equipos funcionales y restricciones por dirección de red u horario. El mismo usuario puede tener permisos distintos según el momento del proceso.


Controles técnicos

Comunicaciones e interfaces

Todo el tráfico viaja cifrado. Cada llamada a la interfaz de programación exige credencial válida y se verifica firma, emisor, destinatario, vencimiento, roles y permisos, con auditoría en cada punto de entrada.

Documentos

Listas de control de acceso por librería, auditoría de lectura, descarga y edición, análisis antivirus y saneamiento de los archivos al subirlos, restricciones de tamaño y formato, y cifrado opcional en reposo.

Firma y evidencia

Firma con certificados válidos y sellado criptográfico del documento, con huella del contenido, certificado y fecha y hora confiable. El detalle está en SignZen.


Cumplimiento normativo

Qué aporta Aditus a cada norma

Grupo LPA administra su propio sistema de gestión certificado sobre Aditus. El patrón es siempre el mismo: requisito, responsable, vencimiento, evidencia, aprobación y auditoría.

NormaCómo contribuye la plataforma
ISO/IEC 27001 — Seguridad de la informaciónGestión segura de accesos y sesiones, automatización y auditoría de los procesos críticos, registro de eventos y control de integridad de la información.
ISO 9001 — Gestión de la calidadProcesos estandarizados y auditables, captura de información mediante formularios normalizados y mejora continua impulsada por la automatización.
ISO/IEC 27701 — Privacidad y datos personalesGestión del consentimiento y de las políticas de privacidad, trazabilidad de los datos personales dentro de los procesos y atención automatizada de las solicitudes de acceso y borrado.
ISO 22301 — Continuidad del negocioCircuitos documentales resilientes y con respaldo, automatización de la respuesta ante fallos y monitoreo en tiempo real de las condiciones operativas.
ISO/IEC 29115 — Identidades digitalesAutenticación fuerte y validación de identidades, con gestión federada de usuarios internos y externos.
ISO 31000 — Gestión del riesgoIdentificación y respuesta automatizada ante eventos de riesgo, con trazabilidad completa de incidentes y decisiones.

Sobre esa base, el módulo de gestión de normas administra la matriz de requisitos y controles con versiones y responsables, los formularios de inspección y relevamiento, y los hallazgos y acciones correctivas con seguimiento hasta el cierre.


Qué queda registrado

La traza se arma mientras se opera

Creación, acceso, edición, descarga y borrado de cada documento, con usuario y momento.

Cada paso de circuito, con responsable, decisión, observación y tiempo de resolución.

Cada llamada a un servicio externo, con pedido, respuesta y duración.

Los accesos denegados, tan importantes para el auditor como los permitidos.


Despliegue

Cloud

Escalabilidad rápida y menor carga operativa para el equipo interno.

On-premise

Control total del dato sobre infraestructura propia, para industrias reguladas y políticas de residencia del dato.

Contenedores

Plataforma completamente dockerizada: instalación modular, escalado horizontal y mantenimiento simple.

La alta disponibilidad y el despliegue on-premise están disponibles en el plan Platinum. Verlos planes.