Saltearse al contenido

Postura de seguridad y confianza

Los equipos de compras empresariales necesitan saber dónde se sitúa un proveedor en seguridad antes incluso de mirar el producto. Esta página es la versión honesta — lo que ya está en su sitio, lo que está en marcha, y lo que deliberadamente aún no hemos hecho. Mantenido actual; última revisión julio 2026.

Atestaciones de terceros

AtestaciónEstadoNotas
SOC 2 Type IObjetivo Q4 2026Alcance completo; auditor seleccionado. Remediación de brechas pre-auditoría en progreso.
SOC 2 Type IIObjetivo Q3 2027Sigue a Type I una vez completada la ventana de observación.
ISO 27001No en el roadmap actualSe reprioriza bajo petición para grandes contratos europeos.
HIPAA BAABajo peticiónFirmado por cliente para despliegues sanitarios.
DPA (RGPD)Bajo peticiónDPA estándar disponible; se consideran enmiendas del cliente.

No publicamos atestaciones que no tenemos. Si ve “SOC 2 compliant” en la página de un proveedor sin fecha de informe, pídales el informe — varios competidores exhiben la etiqueta sin el papeleo.

Manejo de datos

Dónde viven sus datos.

  • Saiku Cloud corre en infraestructura europea (Scaleway, Países Bajos). Regiones de EE. UU. disponibles bajo petición para tenants con requisitos de residencia de datos.
  • Los datos del warehouse en sí nunca salen de su warehouse. Saiku es una capa semántica — las consultas se compilan a SQL y se despachan a su base de datos; los resultados transitan por nuestra plataforma para renderizarse en la UI pero no se persisten en el servidor por defecto.
  • Metadatos que SÍ se almacenan: definiciones de cubo, workbooks guardados, historial de consultas para auditoría, cuentas de usuario, información de suscripción. Todo limitado por tenant (vea Aislamiento de tenants).

Cifrado.

  • En tránsito: TLS 1.3 para todos los endpoints orientados al cliente (cloud.saiku.bi, demo.saiku.bi, api.saiku.bi). HSTS aplicado con un max-age de un año.
  • En reposo: volúmenes de base de datos cifrados a nivel del proveedor de nube (equivalente LUKS / dm-crypt). Credenciales de warehouse cifradas con claves por tenant.
  • Secretos: los secretos de operador (claves de API, contraseñas de BD) nunca se escriben en logs. Vea el log de auditoría para lo que SÍ se registra.

Retención y borrado.

  • Eventos de auditoría: 90 días en el plan por defecto, hasta 7 años en Enterprise.
  • Workbooks + consultas guardadas: retenidos hasta que los borre; borrado duro al cerrar la cuenta dentro de 30 días.
  • Caché de resultados de consulta: 30 minutos por defecto, configurable por tenant.
  • Backups: full nocturno + incremental horario; retenidos 30 días; cifrados en reposo.

Control de acceso

  • SSO — SAML 2.0 soportado en el plan Team y superiores. OIDC / OAuth 2.0 en el plan Enterprise.
  • MFA — aplicado para la cuenta de operador (admin raíz). Los admins de tenant pueden aplicarlo para sus propios miembros.
  • Acceso basado en roles — vea Miembros y roles. La seguridad a nivel de fila (RLS) a nivel de cubo se entrega en Saiku 4.6.
  • Gestión de sesiones — timeout configurable; re-autenticación forzada tras 24 horas por defecto.
  • Cuentas de servicio / claves de API — limitadas, revocables, y aparecen en el log de auditoría.

Seguridad de la aplicación

  • Escaneo de vulnerabilidades: cada push a development ejecuta Snyk contra el árbol de dependencias; cada release ejecuta OWASP Dependency-Check mediante mvn -P security verify. Los hallazgos por encima de CVSS 7.0 bloquean la release.
  • Escaneo de secretos: el escaneo de secretos de GitHub está activado en cada rama; los commit hooks rechazan cualquier cosa que coincida con patrones comunes de credenciales.
  • Seguridad de CI: los builds corren en runners efímeros alojados por GitHub; sin secretos persistentes fuera de los secretos de GitHub Actions. La clave de firma para publicar artefactos vive en un entorno endurecido separado.
  • Higiene de dependencias: cada dependencia añadida a un POM pasa por el Sonatype OSS Index para vulnerabilidades conocidas + detección de paquetes maliciosos antes de fusionar.

Respuesta a incidentes

  • Guardia: horario laboral (Reino Unido) para el plan Team; 24/7 para Enterprise.
  • Objetivo de notificación: clientes Enterprise notificados dentro de 24 horas de una brecha de datos confirmada; plan Team notificado dentro de 72 horas.
  • Página de estado: status.saiku.bi — suscribible por email o RSS.
  • Post-mortems: publicados para cualquier incidente que dure > 30 minutos en planes Enterprise. Post-mortems públicos redactados para incidentes más amplios en el changelog.

La historia del auto-alojamiento

Para clientes que no pueden enviar datos a través de ninguna plataforma alojada, Saiku entrega un build auto-alojado bajo la misma licencia Apache 2.0 que la versión Cloud. La postura de seguridad ahí es responsabilidad del operador, pero Saiku se entrega con:

  • Valores por defecto de fallo-cerrado (vea el guard AiPolicy — producción usa por defecto schema-only para los endpoints de IA)
  • Rechazo de credenciales de admin por defecto (Saiku se niega a servir en producción mientras las credenciales entregadas admin/admin estén sin rotar)
  • OpenTelemetry opt-in para que los eventos de seguridad fluyan a su SIEM existente
  • Sin phone-home; sin telemetría fuera de la caja a menos que la configure

Vea la guía de auto-alojamiento para consejos de endurecimiento.

Lo que deliberadamente no hemos hecho

La transparencia sobre las lagunas vale más que una lista de verificación de marketing.

  • FedRAMP: Sin planes. No es un mercado que servimos.
  • PCI-DSS: No certificado. Saiku es una plataforma de capa semántica, no un procesador de pagos — no almacenamos datos de titulares de tarjetas. Si su caso de uso de BI toca datos de titulares de tarjetas, necesita un control compensatorio en el lado del warehouse.
  • Localización de datos RGPD para regiones de borde: Solo UE hoy. Asia Pacífico + regiones de EE. UU. disponibles bajo petición pero no por defecto.
  • Bug bounty: Actualmente no ejecutamos uno. La divulgación responsable se maneja directamente mediante security@saiku.bi.

Contacto