# Controles de Seguridad (Security Controls)

Version: 1.0  
Producto: AMPAROLEX

---

## 1. Objetivo

Este documento define controles tecnicos y organizativos para sostener el modelo de AMPAROLEX: privacidad desde el diseno, privacidad por defecto, SaaS B2B LegalTech y separacion entre Responsable, Encargado y Subencargado.

---

## 2. Identidad y acceso

Controles minimos:

- autenticacion segura;
- hash robusto de contrasenas;
- 2FA para administradores y recomendado para usuarios profesionales;
- control de acceso por roles;
- separacion entre usuario individual, firma, equipo y administrador;
- revocacion de accesos;
- registro de cambios de permisos;
- proteccion contra fuerza bruta y abuso automatizado.

---

## 3. Segregacion logica de clientes

AMPAROLEX debe impedir acceso cruzado entre cuentas, firmas, configuraciones, notificaciones y registros internos de seguimiento. Esto no significa privatizar informacion judicial publica; significa que un usuario no puede administrar, pausar, eliminar, ver alertas privadas o acceder a datos internos de seguimiento de otro usuario.

Controles:

- validaciones server-side por usuario/tenant;
- relacion explicita usuario/firma-proceso;
- pruebas de acceso cruzado;
- auditoria de accesos administrativos;
- principio de minimo privilegio.

---

## 4. Proteccion de datos operativos

Datos como cuenta, perfil, foto, pagos, dispositivos, notificaciones y logs deben protegerse con:

- dominio oficial controlado por AMPAROLEX;
- HTTPS/TLS obligatorio en superficies publicas y APIs;
- certificado digital vigente, monitoreo de expiracion y renovacion planificada;
- cifrado en transito;
- acceso limitado por necesidad;
- minimizacion en logs;
- retencion definida;
- controles sobre visibilidad publica;
- mecanismos de correccion y eliminacion.

No deben exponerse tokens, secretos, llaves, credenciales ni datos internos en frontend, storage publico o repositorio.

Las contrasenas no deben almacenarse en texto plano. Deben protegerse mediante hash robusto con sal y parametros adecuados, junto con politicas de recuperacion segura, rotacion de sesiones y revocacion cuando exista riesgo.

---

## 5. Dominio, certificados y comunicaciones

Compromisos minimos:

- mantener inventario de dominios y subdominios oficiales;
- servir autenticacion, paneles, APIs y documentos legales por HTTPS;
- monitorear expiracion de certificados TLS;
- renovar certificados antes de su vencimiento;
- evitar contenido mixto inseguro;
- usar cookies de sesion con atributos de seguridad cuando aplique;
- no transmitir contrasenas, tokens o datos personales por canales no cifrados;
- documentar incidentes o caidas de seguridad relacionadas con certificados o dominio.

---

## 6. Proteccion de datos procesales por encargo

Para instrucciones de seguimiento sobre procesos judiciales:

- almacenar solo lo necesario para seguimiento y alertas;
- permitir pausar, desactivar o eliminar monitoreo;
- evitar descargas o exportaciones innecesarias;
- registrar instruccion del usuario que activa, pausa o elimina un seguimiento;
- no reutilizar datos para fines comerciales propios;
- no entrenar modelos ni crear perfiles masivos sin base juridica expresa y documentada.

---

## 7. Seguridad de sincronizacion y fuentes publicas

La automatizacion debe operar con proporcionalidad:

- rate limiting;
- control de errores 403, 5xx y timeout;
- backoff y suspension ante bloqueo;
- identificacion de seguimientos registrados por usuario;
- preferencia por API oficial o acuerdo institucional cuando exista;
- prohibicion de evadir medidas de seguridad de terceros.

Si se usan agentes locales o dispositivos tipo Raspberry, deben contar con autenticacion, actualizacion, logs, revocacion de token y canal cifrado.

---

## 8. Seguridad de integraciones cloud del usuario

Cuando AMPAROLEX permita conectar nubes o servicios externos del usuario, deben aplicarse controles especificos:

- OAuth o mecanismo equivalente con permisos minimos;
- no solicitar acceso global si basta una carpeta, bucket, etiqueta o scope limitado;
- cifrado en transito;
- almacenamiento seguro de tokens, con rotacion y revocacion;
- pantalla de permisos clara para el usuario;
- registro de quien conecto, cuando, que servicio y con que alcance;
- boton o procedimiento de desconexion;
- no copiar archivos completos a infraestructura AMPAROLEX salvo necesidad documentada;
- manejo separado de metadatos, rutas y contenido;
- validacion de que la integracion pertenece al usuario, firma o tenant correcto;
- monitoreo de errores, accesos anomalos y fallos de sincronizacion.

Si el proveedor es contratado por el usuario, AMPAROLEX debe documentarlo como integracion elegida por el Responsable, no como Subencargado propio.

---

## 9. Auditoria

Eventos minimos:

- registro y aceptacion documental;
- login, logout y cambios de autenticacion;
- cambios de rol, permisos o visibilidad;
- alta, pausa, reactivacion y eliminacion de seguimientos;
- sincronizaciones, novedades y errores relevantes;
- exportaciones o descargas;
- solicitudes de derechos;
- incidentes de seguridad;
- acciones administrativas.
- conexion, cambio y revocacion de integraciones cloud.
- cambios relevantes de dominio, certificado o configuracion TLS.

Los logs no deben incluir contrasenas, tokens completos, secretos ni datos judiciales excesivos.

---

## 10. Gestion de incidentes

Proceso minimo:

1. detectar;
2. contener;
3. clasificar impacto;
4. preservar evidencia;
5. notificar internamente;
6. comunicar al Responsable cuando afecte datos por encargo;
7. asistir al Responsable en notificaciones a titulares o autoridades cuando aplique;
8. corregir y documentar lecciones aprendidas.

---

## 11. Subencargados

Antes de usar un proveedor:

- identificar finalidad;
- identificar datos tratados;
- evaluar necesidad;
- revisar ubicacion y transferencias;
- revisar seguridad;
- documentar contrato o terminos;
- actualizar DPA/lista de Subencargados cuando aplique.

---

## 12. Desarrollo seguro

Para nuevas funcionalidades:

- no tocar secretos o `.env` sin autorizacion expresa;
- validacion server-side;
- sanitizacion de entrada;
- control de autorizacion;
- pruebas de abuso;
- revision de minimizacion;
- revision de retencion;
- revision de impacto Colombia/GDPR;
- evidencia de aceptacion documental si cambia el marco contractual.

---

## 13. Matriz de controles

| Riesgo | Control | Evidencia |
| --- | --- | --- |
| Acceso no autorizado | RBAC, 2FA, sesiones seguras | logs y cambios de permisos |
| Acopio excesivo | minimizacion y AUP | ficha de modulo |
| Confusion de roles | DPA y arquitectura | aceptacion contractual |
| Uso abusivo de fuente publica | rate limiting y monitoreo | logs de sync |
| Retencion indefinida | politica de retencion | jobs o procedimientos de eliminacion |
| Incidente | plan de respuesta | bitacora de incidente |
| Integracion cloud excesiva | scopes minimos y revocacion | registro de integracion |
| Certificado vencido o canal inseguro | HTTPS/TLS, monitoreo y renovacion | inventario de dominios/certificados |
