Postura de seguridad y confianza
Los equipos de compras empresariales necesitan saber dónde se sitúa un proveedor en seguridad antes incluso de mirar el producto. Esta página es la versión honesta — lo que ya está en su sitio, lo que está en marcha, y lo que deliberadamente aún no hemos hecho. Mantenido actual; última revisión julio 2026.
Atestaciones de terceros
| Atestación | Estado | Notas |
|---|---|---|
| SOC 2 Type I | Objetivo Q4 2026 | Alcance completo; auditor seleccionado. Remediación de brechas pre-auditoría en progreso. |
| SOC 2 Type II | Objetivo Q3 2027 | Sigue a Type I una vez completada la ventana de observación. |
| ISO 27001 | No en el roadmap actual | Se reprioriza bajo petición para grandes contratos europeos. |
| HIPAA BAA | Bajo petición | Firmado por cliente para despliegues sanitarios. |
| DPA (RGPD) | Bajo petición | DPA estándar disponible; se consideran enmiendas del cliente. |
No publicamos atestaciones que no tenemos. Si ve “SOC 2 compliant” en la página de un proveedor sin fecha de informe, pídales el informe — varios competidores exhiben la etiqueta sin el papeleo.
Manejo de datos
Dónde viven sus datos.
- Saiku Cloud corre en infraestructura europea (Scaleway, Países Bajos). Regiones de EE. UU. disponibles bajo petición para tenants con requisitos de residencia de datos.
- Los datos del warehouse en sí nunca salen de su warehouse. Saiku es una capa semántica — las consultas se compilan a SQL y se despachan a su base de datos; los resultados transitan por nuestra plataforma para renderizarse en la UI pero no se persisten en el servidor por defecto.
- Metadatos que SÍ se almacenan: definiciones de cubo, workbooks guardados, historial de consultas para auditoría, cuentas de usuario, información de suscripción. Todo limitado por tenant (vea Aislamiento de tenants).
Cifrado.
- En tránsito: TLS 1.3 para todos los endpoints orientados al cliente
(
cloud.saiku.bi,demo.saiku.bi,api.saiku.bi). HSTS aplicado con unmax-agede un año. - En reposo: volúmenes de base de datos cifrados a nivel del proveedor de nube (equivalente LUKS / dm-crypt). Credenciales de warehouse cifradas con claves por tenant.
- Secretos: los secretos de operador (claves de API, contraseñas de BD) nunca se escriben en logs. Vea el log de auditoría para lo que SÍ se registra.
Retención y borrado.
- Eventos de auditoría: 90 días en el plan por defecto, hasta 7 años en Enterprise.
- Workbooks + consultas guardadas: retenidos hasta que los borre; borrado duro al cerrar la cuenta dentro de 30 días.
- Caché de resultados de consulta: 30 minutos por defecto, configurable por tenant.
- Backups: full nocturno + incremental horario; retenidos 30 días; cifrados en reposo.
Control de acceso
- SSO — SAML 2.0 soportado en el plan Team y superiores. OIDC / OAuth 2.0 en el plan Enterprise.
- MFA — aplicado para la cuenta de operador (admin raíz). Los admins de tenant pueden aplicarlo para sus propios miembros.
- Acceso basado en roles — vea Miembros y roles. La seguridad a nivel de fila (RLS) a nivel de cubo se entrega en Saiku 4.6.
- Gestión de sesiones — timeout configurable; re-autenticación forzada tras 24 horas por defecto.
- Cuentas de servicio / claves de API — limitadas, revocables, y aparecen en el log de auditoría.
Seguridad de la aplicación
- Escaneo de vulnerabilidades: cada push a
developmentejecuta Snyk contra el árbol de dependencias; cada release ejecuta OWASP Dependency-Check mediantemvn -P security verify. Los hallazgos por encima de CVSS 7.0 bloquean la release. - Escaneo de secretos: el escaneo de secretos de GitHub está activado en cada rama; los commit hooks rechazan cualquier cosa que coincida con patrones comunes de credenciales.
- Seguridad de CI: los builds corren en runners efímeros alojados por GitHub; sin secretos persistentes fuera de los secretos de GitHub Actions. La clave de firma para publicar artefactos vive en un entorno endurecido separado.
- Higiene de dependencias: cada dependencia añadida a un POM pasa por el Sonatype OSS Index para vulnerabilidades conocidas + detección de paquetes maliciosos antes de fusionar.
Respuesta a incidentes
- Guardia: horario laboral (Reino Unido) para el plan Team; 24/7 para Enterprise.
- Objetivo de notificación: clientes Enterprise notificados dentro de 24 horas de una brecha de datos confirmada; plan Team notificado dentro de 72 horas.
- Página de estado:
status.saiku.bi— suscribible por email o RSS. - Post-mortems: publicados para cualquier incidente que dure > 30 minutos en planes Enterprise. Post-mortems públicos redactados para incidentes más amplios en el changelog.
La historia del auto-alojamiento
Para clientes que no pueden enviar datos a través de ninguna plataforma alojada, Saiku entrega un build auto-alojado bajo la misma licencia Apache 2.0 que la versión Cloud. La postura de seguridad ahí es responsabilidad del operador, pero Saiku se entrega con:
- Valores por defecto de fallo-cerrado (vea el
guard
AiPolicy— producción usa por defecto schema-only para los endpoints de IA) - Rechazo de credenciales de admin por defecto (Saiku se niega a servir
en producción mientras las credenciales entregadas
admin/adminestén sin rotar) - OpenTelemetry opt-in para que los eventos de seguridad fluyan a su SIEM existente
- Sin phone-home; sin telemetría fuera de la caja a menos que la configure
Vea la guía de auto-alojamiento para consejos de endurecimiento.
Lo que deliberadamente no hemos hecho
La transparencia sobre las lagunas vale más que una lista de verificación de marketing.
- FedRAMP: Sin planes. No es un mercado que servimos.
- PCI-DSS: No certificado. Saiku es una plataforma de capa semántica, no un procesador de pagos — no almacenamos datos de titulares de tarjetas. Si su caso de uso de BI toca datos de titulares de tarjetas, necesita un control compensatorio en el lado del warehouse.
- Localización de datos RGPD para regiones de borde: Solo UE hoy. Asia Pacífico + regiones de EE. UU. disponibles bajo petición pero no por defecto.
- Bug bounty: Actualmente no ejecutamos uno. La divulgación responsable se maneja directamente mediante security@saiku.bi.
Contacto
- Divulgaciones de seguridad: security@saiku.bi. Clave PGP disponible bajo petición.
- Cumplimiento y compras: legal@saiku.bi.
- Todos los demás: hello@saiku.bi.