En Bsale desarrollamos software en el que millones de transacciones de nuestros clientes confían a diario. Sabemos que esa confianza se sostiene en una práctica permanente: cuidar la información que nos entregan y proteger los servicios que les ofrecemos. Por eso, la ciberseguridad no es para nosotros una iniciativa puntual, sino un compromiso diario y una responsabilidad compartida por toda la organización.
Esta política resume nuestro compromiso público con la seguridad de la información y describe, en términos comprensibles para clientes, usuarios, reguladores y socios, cómo abordamos el cuidado de los datos que tratamos y de los servicios que ofrecemos.
Nuestro foco está puesto en preservar tres atributos esenciales de la información de nuestros clientes y usuarios:
1. Confidencialidad: que la información sea accesible únicamente a quienes deban conocerla.
2. Integridad: que la información sea exacta, y completa, y que no se altere sin autorización.
3. Disponibilidad: que los servicios estén disponibles cuando nuestros clientes los necesitan.
Nuestras decisiones de ciberseguridad se rigen por un conjunto de principios claros y verificables:
1. Seguridad por diseño: incorporamos controles desde el inicio de cada producto y de cada cambio, no como una capa posterior.
2. Mínimo privilegio: cada persona y cada sistema acceden únicamente a lo necesario para cumplir su función.
3. Defensa en profundidad: combinamos múltiples capas de protección para reducir la probabilidad y el impacto de un incidente.
4. Transparencia: comunicamos de manera oportuna y veraz cuando un incidente afecta a nuestros clientes.
5. Cultura compartida: la seguridad es responsabilidad de todas las personas que trabajan en Bsale, no solo del equipo técnico.
6. Mejora continua: aprendemos de cada experiencia y elevamos nuestros estándares año tras año.
Para sostener estos principios mantenemos un Sistema de Gestión de Seguridad de la Información alineado con la norma internacional ISO/IEC 27001:2022, que regula a las organizaciones que gestionan datos sensibles en todo el mundo. Bajo este marco:
• Identificamos y gestionamos los riesgos de manera proactiva y documentada.
• Aplicamos buenas prácticas de la industria a lo largo del ciclo de vida de nuestro software, incluyendo revisiones de código, pruebas de seguridad y procesos de liberación controlados.
• Cifrar la información en tránsito y en reposo es nuestro estándar; los datos sensibles están protegidos mediante algoritmos modernos.
• Mantenemos respaldos verificables y planes de recuperación que se prueban periódicamente.
• Monitoreamos nuestros sistemas en tiempo real y contamos con un proceso formal para detectar, contener y resolver incidentes.
• Capacitamos a nuestro equipo para reconocer y responder a amenazas, fomentando una cultura de reporte temprano y de aprendizaje sin culpa.
• Auditamos nuestro sistema internamente y nos sometemos a revisiones externas independientes.
Cumplimos con las leyes y reglamentos que rigen la actividad de Bsale en los países en los que operamos. En Chile aplicamos, entre otras, la Ley 21.663 sobre Ciberseguridad e Infraestructura Crítica de la Información y la Ley 21.719 sobre Protección de Datos Personales, así como la normativa tributaria vigente del Servicio de Impuestos Internos en materia de documentos electrónicos. En México y Perú observamos los marcos equivalentes de cada jurisdicción.
Cuando un incidente requiere notificación a una autoridad o a las personas afectadas, lo hacemos dentro de los plazos establecidos por la normativa aplicable, con información clara y veraz.
Tratamos los datos personales con respeto a los derechos de los titulares: los recopilamos con una finalidad clara, los conservamos durante el tiempo necesario y aplicamos medidas técnicas y organizativas adecuadas para protegerlos. Disponemos de un canal específico para que cualquier persona pueda ejercer sus derechos de acceso, rectificación, cancelación, oposición, portabilidad y bloqueo de su información.
Contamos con un plan formal de respuesta a incidentes que se activa ante cualquier evento que pueda comprometer la confidencialidad, la integridad o la disponibilidad de la información. Un equipo designado clasifica el incidente según su severidad, implementa la contención para limitar su impacto, erradica su causa y restablece los servicios afectados a partir de nuestros respaldos y planes de recuperación. Cuando corresponde, notificamos a los clientes y a las autoridades dentro de los plazos que exige la normativa aplicable, con información clara y veraz. Una vez resuelto, realizamos un análisis posterior para identificar las lecciones aprendidas e incorporar mejoras que reduzcan la probabilidad de que vuelva a ocurrir.
Valoramos la colaboración de quienes detectan posibles fallas o vulnerabilidades en nuestros servicios. Si identifica una vulnerabilidad o sospecha que algo no funciona como debería, puede contactarnos a través del canal de contacto publicado en nuestro sitio web. Las comunicaciones se tratan con confidencialidad y respondemos en plazos razonables.
Revisamos esta política y todos los componentes de nuestro sistema de seguridad al menos una vez al año, así como cada vez que se producen cambios significativos en el contexto, la normativa o nuestra organización. Los resultados de auditorías, los aprendizajes derivados de incidentes y la retroalimentación de nuestros clientes alimentan este ciclo.
Esta política entra en vigor una vez aprobada por la Gerencia General de Bsale. Sustituye a cualquier versión pública anterior y se publica en los canales oficiales de la organización para conocimiento de clientes, usuarios, socios, proveedores y partes interesadas.