Seguridad y cuentas
Cómo cuidamos los accesos y los datos en Axel. 1Password, doble factor y la política de seguridad de la información, en lenguaje de equipo.
Axel maneja información laboral y de identidad real de otras empresas y de sus empleados: salarios, DUI, contratos, finiquitos. Esa confianza es todo el negocio. Por eso la seguridad es una condición de trabajar aquí, no un extra, desde el primer día. Esta página es lo que tienes que hacer y las reglas con las que cuidamos los accesos.
Lo primero: 1Password
Todas las credenciales del equipo viven en 1Password, nuestro gestor de contraseñas. Es la única forma aprobada de guardar una clave. Nunca en el código, nunca en un chat, nunca en un archivo o nota suelta.
Recibes la invitación al espacio del equipo en tu onboarding. La abres, creas tu cuenta con una contraseña maestra fuerte (larga y única, la única que tienes que memorizar), y guardas la clave de recuperación que te da 1Password en un lugar seguro. Desde ahí, 1Password guarda y completa el resto por ti.
Toda contraseña o clave de acceso: tu correo @axel.legal, los accesos a los
servicios que usa la empresa, y las credenciales que el equipo comparte. Si es
una llave que abre algo, va a 1Password: no anotada aparte, no en un mensaje.
En formación: estamos terminando de montar 1Password para el equipo (bóvedas, invitaciones, qué va compartido y qué es personal). Lo firme es la regla: toda credencial vive en el gestor. El detalle exacto de la configuración se completará aquí a medida que quede listo.
Doble factor (2FA) en todo
Una contraseña fuerte no alcanza sola. Activa 2FA en toda cuenta que lo
permita, empezando por tu correo @axel.legal, que es la llave maestra: casi
todo lo demás se abre con él.
Si alguien entra a tu correo, entra a casi todo. Por eso lleva 2FA sí o sí. Las cuentas que dan acceso a los sistemas de la empresa o a datos de clientes son las más críticas: ahí el doble factor no es opcional. 1Password puede guardar también tus códigos 2FA, para que no dependas de un solo dispositivo.
Mínimo privilegio
Cada persona recibe solo el acceso que necesita para su trabajo, ni más. No es desconfianza: es que menos accesos sueltos = menos superficie para que algo salga mal. A medida que el equipo crece, los accesos se otorgan y se revisan con ese criterio.
Quién tiene acceso a qué se lleva en un registro interno (la matriz de acceso). Cuando entras, pasas por el flujo completo antes de recibir tus accesos. Cuando alguien sale, esos accesos se revocan o se transfieren en pocos días, y queda constancia de que todo se entregó.
La política, en claro
Estas son las reglas con las que Axel cuida los accesos y los datos. Aplican a todo el equipo y a cualquiera que en el futuro toque información de la empresa o de sus clientes. (Es la política de seguridad del Anexo B del acuerdo de confidencialidad, en lenguaje de equipo.)
Clasificación de la información
No todo se trata igual. Los datos laborales y de identidad de clientes y empleados son lo más sensible; el código y la doc interna, una protección acorde.
Gestión de credenciales
Contraseñas y claves solo en 1Password, cifradas. Nunca en código, chats ni archivos a la vista. Nada de contraseñas débiles.
Mínimo privilegio
Solo el acceso que tu trabajo necesita. Toda alta pasa por el flujo antes de recibir accesos.
Autenticación reforzada
2FA en las cuentas que dan acceso a los sistemas de la empresa o a datos sensibles, siempre que el proveedor lo permita.
Cifrado de datos sensibles
Los datos laborales y de identidad se cifran siempre, con acceso restringido y separación estricta entre cada cliente.
Separación de entornos
El entorno de pruebas y el de uso real se mantienen aparte. Los datos reales de clientes no se llevan a pruebas sin antes quitarles lo que identifica a una persona.
Respaldo y trazabilidad
Respaldos periódicos, y registro de quién accede a qué para poder rastrear cualquier movimiento.
Retención y borrado
La información se conserva solo mientras es necesaria; después se elimina de forma segura, sin copias sueltas.
Cumplimiento legal y estándares
Se respeta el marco legal salvadoreño y las mejores prácticas (familia ISO/IEC de seguridad de la información).
Devolución al salir
Al dejar el equipo, los accesos se revocan o transfieren en pocos días, con constancia.
Aviso ante incidentes
Si hay un acceso o uso indebido, se avisa de inmediato para actuar a tiempo (ver abajo).
La información en Axel se clasifica por niveles (interno, confidencial y restringido), y cada nivel define quién lo ve y con qué protección se guarda. Este handbook es interno: lo lee todo el equipo. El detalle de la clasificación, los custodios y la operativa de accesos vive en una página aparte, de acceso restringido a los responsables.
Si algo sale mal
Si crees que algo se salió de control —entraste a un dato sin querer, perdiste un dispositivo con acceso, recibiste un correo raro que pide credenciales, o sospechas que una cuenta se comprometió— la regla es una sola: avísalo de inmediato, no esperes a estar seguro de la gravedad.
Al CTO (César), directo, apenas lo notas, aunque sea una sospecha. En un equipo de este tamaño ese es el canal más rápido, sin formularios de por medio. Un aviso temprano de algo que resultó no ser nada cuesta cinco minutos; uno tardío de algo real cuesta muchísimo más.
Reportar un error propio no se castiga. Ocultarlo, sí. Preferimos saberlo y resolverlo juntos. La honestidad temprana es exactamente lo que cuida al equipo y al cliente.
Esto va de la mano con Acceso a datos de clientes (cuándo sí y cuándo no entras a datos de un cliente), Herramientas y sistemas y el Código de conducta. Cuidar la seguridad es parte de cómo nos tratamos, extendido a quienes confían en nosotros.