Finalidad
Esta política describe los lineamientos de seguridad, autenticación, control de acceso y protección de cuentas aplicables a Hermes y a los servicios de login operados por Fluxem SAS.
Principios
- Mínimo privilegio para usuarios, roles, organizaciones y dependencias.
- Separación por empresa y control de acceso según contexto organizacional.
- Trazabilidad de eventos relevantes de autenticación, recuperación y aprovisionamiento.
- Protección reforzada de credenciales, secretos, sesiones y tokens.
Credenciales y contraseñas
Las contraseñas deben ser robustas y mantenerse bajo control exclusivo del usuario. Fluxem no debe recibir ni almacenar contraseñas en texto plano. El cliente debe promover prácticas internas de seguridad, incluyendo rotación cuando exista riesgo, retiro oportuno de accesos y bloqueo de cuentas que ya no deban usar Hermes.
Autenticación y sesiones
- Hermes puede usar autenticación basada en token, sesiones activas y mecanismos de refresh.
- El contexto de permisos puede depender de roles, aplicaciones, organizaciones y dependencias asignadas.
- Fluxem puede invalidar sesiones por seguridad, mantenimiento, cierre de sesión o revocatoria administrativa.
- Los accesos web y móviles pueden tener ventanas de sesión distintas según configuración del servicio.
Recuperación de contraseña, OTP e invitaciones
Fluxem puede habilitar mecanismos de recuperación mediante correo, OTP o token temporal. Dichos mecanismos están diseñados para uso individual, son de tiempo limitado y pueden registrar intentos, validaciones, expiración y revocatoria. Los usuarios no deben compartir códigos, enlaces o tokens de recuperación.
Roles, organizaciones y dependencias
El cliente es responsable de mantener correctas las asignaciones de usuarios, roles, organizaciones, aplicaciones y dependencias. Fluxem puede ofrecer herramientas para límites de usuarios, activación o inactivación de cuentas y segregación por contexto, pero su operación correcta depende de la administración interna del cliente.
Registro y auditoría
Por motivos de seguridad y soporte, Fluxem puede registrar eventos como:
- Inicio y cierre de sesión.
- Recuperación, validación o cambio de contraseña.
- Generación e invalidación de OTP, tokens o invitaciones.
- Cambios de rol, estado de usuario, empresa o dependencia.
- Intentos fallidos, errores y eventos relevantes de seguridad.
Medidas de seguridad operativa
- Control de acceso a servicios, bases de datos y entornos de despliegue.
- Hash o cifrado de secretos y protección de llaves, tokens y credenciales.
- Uso de proveedores especializados de infraestructura, mensajería, observabilidad y correo.
- Monitoreo técnico, logging estructurado y revisiones de eventos anormales.
Deberes del cliente y de los usuarios
- No compartir credenciales ni OTP con terceros.
- Notificar accesos sospechosos, pérdida de dispositivos o uso no autorizado.
- Retirar usuarios inactivos o desvinculados de la organización.
- Configurar correctamente roles y permisos para evitar sobreexposición de datos.
Incidentes
En caso de incidentes que puedan afectar la seguridad del servicio, Fluxem podrá adoptar medidas de contención, suspender accesos temporalmente, invalidar sesiones, reforzar verificaciones o informar al cliente por los canales corporativos disponibles.
Alcance de la garantía
Fluxem aplica controles razonables de seguridad, pero no garantiza invulnerabilidad absoluta frente a ataques, errores de terceros, fallas de red, compromisos del dispositivo del usuario o malas prácticas de administración interna del cliente.