Seguridad y cumplimiento
Aditus está diseñado para operar en entornos corporativos de alta criticidad: identidad federada, control de acceso por rol, grupo y objeto, y registro de cada operación sobre documentos, procesos y llamadas a la interfaz de programación.
Los pilares
Autenticación federada·Sesiones firmadas·Control por rol·Mínimo privilegio·Auditoría en toda operación·Seguridad de interfaces, documentos y circuitos
Identidad
La autenticación, la autorización, la federación de identidades y el control de sesiones están centralizados en un gestor corporativo de identidades. Todos los módulos y aplicaciones se apoyan en él: no hay usuarios paralelos por sistema.
Los usuarios pueden provenir del directorio corporativo, de un proveedor en la nube o crearse dentro de la plataforma, y convivir sin conflicto en la misma instalación.
Acceso
Inicio de sesión único
Segundo factor de autenticación
Políticas de contraseña
Bloqueo de cuenta por intentos
Panel de autogestión del usuario
Federación
Directorio corporativo
Identidad en la nube de la empresa
Protocolos estándar de federación
Usuarios internos y externos en un mismo entorno
Las sesiones usan credenciales firmadas criptográficamente que contienen el usuario, sus roles y sus grupos. Cada servicio las verifica localmente, se transportan solo sobre canal cifrado y se invalidan al cerrar sesión o por política.
Permisos
01
Determinan si el usuario puede entrar a cada aplicación y con qué tipo de acceso general: administrativo u operativo. Sin el rol correspondiente, la aplicación no se abre. Funcionan como nivel de habilitación para toda la plataforma.
02
Organizan a los usuarios por área, equipo, función, proyecto, librería documental o circuito, y las aplicaciones asignan permisos al grupo. El usuario los hereda por pertenecer. Por ejemplo: el grupo de Legales edita la librería de contratos; el grupo de aprobadores completa pasos de circuito.
03
Cada módulo define sus propias acciones: sobre documentos, leer, editar, descargar y firmar; sobre circuitos, ejecutar, aprobar, delegar y rechazar; y por separado el acceso a tableros, reportes y administración general.
04
Las reglas finales consideran el estado del circuito, el propietario del documento, la librería, los grupos asignados, los equipos funcionales y restricciones por dirección de red u horario. El mismo usuario puede tener permisos distintos según el momento del proceso.
Controles técnicos
Todo el tráfico viaja cifrado. Cada llamada a la interfaz de programación exige credencial válida y se verifica firma, emisor, destinatario, vencimiento, roles y permisos, con auditoría en cada punto de entrada.
Listas de control de acceso por librería, auditoría de lectura, descarga y edición, análisis antivirus y saneamiento de los archivos al subirlos, restricciones de tamaño y formato, y cifrado opcional en reposo.
Firma con certificados válidos y sellado criptográfico del documento, con huella del contenido, certificado y fecha y hora confiable. El detalle está en SignZen.
Cumplimiento normativo
Grupo LPA administra su propio sistema de gestión certificado sobre Aditus. El patrón es siempre el mismo: requisito, responsable, vencimiento, evidencia, aprobación y auditoría.
| Norma | Cómo contribuye la plataforma |
|---|---|
| ISO/IEC 27001 — Seguridad de la información | Gestión segura de accesos y sesiones, automatización y auditoría de los procesos críticos, registro de eventos y control de integridad de la información. |
| ISO 9001 — Gestión de la calidad | Procesos estandarizados y auditables, captura de información mediante formularios normalizados y mejora continua impulsada por la automatización. |
| ISO/IEC 27701 — Privacidad y datos personales | Gestión del consentimiento y de las políticas de privacidad, trazabilidad de los datos personales dentro de los procesos y atención automatizada de las solicitudes de acceso y borrado. |
| ISO 22301 — Continuidad del negocio | Circuitos documentales resilientes y con respaldo, automatización de la respuesta ante fallos y monitoreo en tiempo real de las condiciones operativas. |
| ISO/IEC 29115 — Identidades digitales | Autenticación fuerte y validación de identidades, con gestión federada de usuarios internos y externos. |
| ISO 31000 — Gestión del riesgo | Identificación y respuesta automatizada ante eventos de riesgo, con trazabilidad completa de incidentes y decisiones. |
Sobre esa base, el módulo de gestión de normas administra la matriz de requisitos y controles con versiones y responsables, los formularios de inspección y relevamiento, y los hallazgos y acciones correctivas con seguimiento hasta el cierre.
Qué queda registrado
Creación, acceso, edición, descarga y borrado de cada documento, con usuario y momento.
Cada paso de circuito, con responsable, decisión, observación y tiempo de resolución.
Cada llamada a un servicio externo, con pedido, respuesta y duración.
Los accesos denegados, tan importantes para el auditor como los permitidos.
Despliegue
Escalabilidad rápida y menor carga operativa para el equipo interno.
Control total del dato sobre infraestructura propia, para industrias reguladas y políticas de residencia del dato.
Plataforma completamente dockerizada: instalación modular, escalado horizontal y mantenimiento simple.
La alta disponibilidad y el despliegue on-premise están disponibles en el plan Platinum. Verlos planes.
Próximo paso