Software para Sistemas de Gestión y compliance

Preguntas frecuentes: Cómo optimizar tu Gestión ISO con Software ISOLUCION

En preguntas frecuentes sobre el software de Gestión, resolvemos las dudas más comunes de cómo optimizar la gestión ISO mediante un software especializado. En este sentido, a continuación, encontrarás respuestas claras y prácticas sobre el uso del software ISOLUCIÓN para fortalecer el control documental, la trazabilidad, la gestión de riesgos y el cumplimiento compliance en normas como ISO 9001, ISO 14001 y ISO 45001. De esta manera, podrás comprender cómo una plataforma digital facilita la implementación, el seguimiento y la preparación para auditorías.

Antes que nada, ISOLUCION es un software modular diseñado para automatizar la implementación, mantenimiento y mejora de estándares ISO. Además, centraliza documentos, indicadores y riesgos en una sola plataforma, garantizando control y trazabilidad y de este modo se elimina el uso excesivo de Excel, facilitando el cumplimiento de ISO 9001:2026 y la preparación para auditorías. Más información sobre la solución integral aquí…

Sí. Efectivamente el software está alineado con el Anexo SL y la Estructura de Alto Nivel (HLS). Por ello, facilita la integración de normas como ISO 9001, ISO 14001 e ISO 45001 en una sola plataforma, permitiendo así gestionar múltiples sistemas de manera unificada y eficiente. Explora la gestión integral HSEQ..

En primer lugar, es importante entender que la norma NMX-CC-9001-IMNC es la adopción oficial en México de la norma internacional ISO 9001, por lo que ambas comparten los mismos requisitos y estructura. En este sentido, el software de Isolución es compatible con la NMX-CC-9001-IMNC, ya que permite gestionar de forma integral los elementos exigidos por la norma, como el control documental, los indicadores, la gestión de riesgos y la preparación de auditorías. Revisa la norma NMX-CC-9001-IMNC.

En este sentido, el sistema automatiza el ciclo de vida del documento: creación, revisión, aprobación y distribución. En consecuencia, se asegura que el personal solo consulte versiones vigentes. Conoce el módulo de Gestión Documental…

Preguntas Frecuentes Software Gestión módulo documentación
Clic ampliar

En primer lugar, cuenta con un módulo específico para identificar, valorar y tratar riesgos. Adicionalmente, permite visualizar mapas de calor para la toma de decisiones gerenciales. Ver módulo de Gestión de Riesgos.

En relación a este tema, el software permite programar el plan de auditoría, registrar hallazgos y generar informes automáticamente. Debido a esto, se reduce hasta en un 50% el tiempo de cierre de auditorías. Descubre el software para Auditorías.

Claro que sí, el software permite el reporte en tiempo real y el seguimiento de planes de acción. Como resultado, se garantiza que las causas raíz sean tratadas efectivamente. Optimiza tus Mejoras y No Conformidades.

En efecto, cuenta con módulos para la gestión de incidentes, EPP y cumplimiento legal. Por esta razón, es ideal para empresas latinoamericanas bajo normativas locales. Ver soluciones para Seguridad y Salud.

Debido a que la plataforma genera tableros de control y KPI automáticos, sin duda alguna, el líder de gestión podrá presentar datos actualizados a la gerencia sin preparar presentaciones externas. Consulta sobre indicadores y tableros.

Sí, de hecho, facilita la identificación y el seguimiento al cumplimiento de la normativa vigente e inclusive, emite alertas sobre vencimientos de permisos o requisitos específicos. Gestiona tus Requisitos Legales aquí.

En este sentido, el software permite llevar la hoja de vida, perfiles de cargo y el plan de formación. Igualmente, rastrea la eficacia de las capacitaciones recibidas. Gestión del Talento Humano.

Sí, en concreto el software funciona bajo un modelo de suscripción en la nube, lo que garantiza acceso desde cualquier lugar. No obstante, también existen opciones según la necesidad de la empresa. Conoce más sobre la infraestructura.

Ante todo, contamos con protocolos de cifrado y copias de seguridad automáticas y para asegurar esto, cumplimos con altos estándares de ciberseguridad para proteger su información sensible. Seguridad y confianza ISOLUCION.

Sí, en efecto se incluye un módulo para la selección, evaluación y reevaluación periódica de proveedores. Así mismo, centraliza los certificados de calidad de terceros. Gestión de Proveedores y Compras.

Ciertamente, la herramienta permite integraciones vía API para evitar la duplicidad de datos. De este modo, la información fluye entre el sistema de gestión y la operación del negocio. Conecta ISOLUCION con toda tu organización.

En este sentido, la interfaz está diseñada para ser intuitiva, facilitando la adopción por parte de todo el personal y por consiguiente, se minimiza la resistencia al cambio en la organización. Agenda una demo personalizada.

Por supuesto, contamos con un equipo de consultores expertos con amplia experiencia en la región. Además, ofrecemos acompañamiento continuo durante y después de la implementación. Nuestros Servicios de Soporte.

En conformidad con la norma, permite controlar aspectos e impactos ambientales y el consumo de recursos. Vinculado a esto, facilita el reporte de sostenibilidad de la organización. Software para Gestión Ambiental.

Sin duda, el sistema permite diseñar y aplicar encuestas para medir la percepción del cliente. Posteriormente, los resultados se vinculan automáticamente al proceso de mejora. Mide la Satisfacción del Cliente.

En cuanto a la implementación, esta dependerá de la madurez del sistema, pero nuestra metodología acelera el despliegue. En términos generales, en pocas semanas su sistema puede estar operando digitalmente. Conoce nuestra metodología.

Porque principalmente somos especialistas con más de 20 años de experiencia y además contamos con miles de usuarios en la región. En resumen, somos el aliado estratégico para llevar su empresa al siguiente nivel de excelencia. Por qué ISOLUCION.

Preguntas frecuentes de ISOLUCIÓN Seguridad de la Información

¡Por supuesto! La información almacenada y los respaldos están cifrados tanto en reposo como en tránsito (ver próxima pregunta)

  • Canales de comunicación: HTTPS con TLS 1.2 y TLS 1.3 obligatorio + certificado SSL OV Wildcard.
  • Cifrado en tránsito: TLS 1.2/1.3 con suites fuertes.
  • Cifrado en reposo: AES-256 gestionado nativamente por Azure.

Las llaves de cifrado son administradas mediante los mecanismos nativos de Microsoft Azure, siguiendo las mejores prácticas de seguridad del proveedor. La rotación y protección de las llaves se realiza de acuerdo con las capacidades y políticas de seguridad de Azure.

  • Si. Isolución maneja de manera diferenciada los tres tipos de ambiente
  • Autenticación por Base de Datos (el propio de Isolución)
  • Directorio Activo LDAP:
    – Único
    – Federado
    – Round Robin
  • Plataformas:
    – Azure Active Directory
    – Office 365
    – Google
  • Se puede además activar un modelo Mixto (con usuarios de un Directorio Activo y adicionalmente usuarios de Base de Datos de Isolución) modelo que sirve, por ejemplo, para crear usuarios para personas externas a quienes no se desea crear usuarios del Directorio Activo como auditores). El acceso de esos usuarios estará regido por las reglas de los usuarios de Base de Datos (entre otras muchas características: dificultad de password, frecuencia de cambio, # de intentos fallidos, etc).
  • Si, se delega en el método de Directorio Activo de MFA

Sí, como ya se dijo, se soportan:

  • Azure Active Directory
  • Office 365
  • Google

–  Hay dos tipos de usuario:

  • Usuarios Gestores: son aquellos a los que se pueden dar derechos de gestión de actividades (decisiones, flujos) en el sistema
  • Usuarios Funcionales: tienen derechos de consulta y pueden, además, realizar acciones de creación de diversos tipos de información en el sistema

–  Hay dos modelos de protección de información:

  • Listas de Control de Acceso: que permiten definir para Documentos, Indicadores, Registros y Planes de trabajo.
  • Control de Acceso: que permite definir para un grupo de usuarios a cuáles opciones de menú tiene derechos. Un usuario puede pertenecer a cero o múltiples grupos y, con esto, gana derechos de acceso a las opciones de todos sus grupos.
  • Hay roles en el sistema que le dan autoridad a un usuario, incluyendo:
    -Es Trabajador (o sea que además de ser usuario se toma para un sistema de Gestión de Seguridad Laboral)
    -Es Jefe (puede tener gente a su cargo para asignación de tareas, ver las tareas del resto de su equipo)
    -Es Evaluador (puede participar en evaluaciones de auditores)
    -Es auditor (puede participar en auditorías en el rol de auditor)
    -Es administrador (tiene derechos a las funcionalidades de configuración del sistema)
    -Es Calidad (tiene funciones avanzadas en el sistema de calidad, como participar en el comité, entre otras)
    -Bloqueado (los usuarios se pueden bloquear explícitamente o pueden resultar bloqueados por demasiados intentos fallidos de identificación [se puede configurar este límite])
    -Activo (el usuario puede ingresar al sistema)
    -Prioritario para control LAFT (se realiza su debida diligencia de forma mensual independientemente de la configuración del sistema, para clientes con nuestro software para PLD)

– A los usuarios se les puede definir fecha de expiración

  • Control de acceso basado en roles: SI
  • Principio de mínimo privilegio: NO
  • Si, todas las actividades del sistema se registran en la bitácora, incluyendo los accesos al sistema, los cambios y actividades administrativas
  • La bitácora tiene, entre otra, la siguiente información:
    – Fecha
    – Evento
    – Usuario
    – Acción
    – Consultas
    – IP desde la que estaba conectado el usuario
    – Objetos (algunas acciones dejan acá mayor trazabilidad)
  • Solo un usuario con permiso de Administrador por parte de nuestros clientes, tiene derechos de truncar los logs, acción que deja traza en la bitácora que no se puede borrar.
  • Por parte de Isolución no se borra nunca, no hay limitación de espacio o cantidad de registros en la bitácora.
  • Isolución como empresa nunca hace acceso no autorizado a datos de sus clientes. Esta práctica siempre se promueve en las sesiones de implementación y se cuenta con diversos tipos de reportes de las bitácoras.

Sí. La infraestructura en Azure cuenta con mecanismos de monitoreo continuo, generación de alertas y análisis de eventos de seguridad. Adicionalmente, se utilizan las capacidades de seguridad provistas por Microsoft Azure para la identificación temprana de comportamientos anómalos, vulnerabilidades e incidentes potenciales.

Isolución cuenta con un procedimiento formal de gestión de incidentes de seguridad de la información que contempla las etapas de identificación, registro, clasificación, análisis, contención, erradicación, recuperación y lecciones aprendidas.

Todo incidente de seguridad que pueda afectar la confidencialidad, integridad o disponibilidad de la información del cliente es comunicado tan pronto sea identificado y analizado por el equipo responsable. El tiempo específico de notificación dependerá de la naturaleza, alcance y criticidad del incidente.

Sí. Existe un procedimiento documentado de gestión de incidentes que contempla actividades de contención, análisis, investigación, recuperación y remediación. La documentación se encuentra disponible bajo requerimiento y acuerdo de confidencialidad.

Isolución realiza pen tests y otros tipos de análisis de vulnerabilidad, como el de SecuritySpace. Igualmente, gran cantidad de nuestros clientes tienen ese tipo de prácticas y las realizan sobre nuestra nube, cosa que nos ayuda mucho a mantener blindado nuestro ambiente. Cada cliente que prueba y asegura su Isolución nos fuerza a mantener las mejores prácticas para todo el conjunto de clientes.

Cuando un cliente nos reporta cualquier tipo de vulnerabilidad procedemos a:

  • Reproducirla
  • Priorizarlas en orden de criticidad
  • Hacer análisis causal
    – Si se trata de una vulnerabilidad de la plataforma que requiere cambios en la configuración o mitigación mediante medidas en nuestra infraestructura, se atiende en nuestro proceso de Infraestructura, para toda nuestra nube
    – Si se trata de una vulnerabilidad de nuestro producto que requiere cambios en código o técnicas de programación procedemos a crear las tareas de desarrollo y se asigna la prioridad debida. Es importante comprender que, a pesar de que les damos la mayor prioridad posible, éstas pueden tomar tiempos extendidos en caso de que sea necesario hacer reingeniería de componentes a través de todo nuestro sistema

 

  • Hacer las pruebas una vez han sido mitigada
  • Comunicar a los clientes (a veces a todos, a veces a los involucrados específicamente)

Se realizan evaluaciones internas de vulnerabilidades de forma anual y adicionalmente se reciben y gestionan resultados de pruebas de seguridad realizadas por diversos clientes durante el año, permitiendo mantener una revisión continua de la postura de seguridad de la plataforma.

Como ya se mencionó, se atienden en orden de criticidad y, a pesar de que le damos al factor seguridad la mayor prioridad posible, no tenemos Acuerdos de Nivel de Servicio específicos para las vulnerabilidades ya que a pesar de que muchas son muy simples y directas, otras pueden tomar tiempos extendidos en caso de que sea necesario hacer reingeniería de componentes a través de todo nuestro sistema.
Lo que es importante es anotar que nosotros somos los más interesados en esta priorización y le damos la mayor relevancia.

Isolución realiza mantenimientos preventivos programados sobre su infraestructura tecnológica, los cuales son previamente informados a los clientes y ejecutados preferiblemente en horarios no laborales. Dentro de estas actividades se incluyen la instalación de actualizaciones de Windows Server, aplicación de parches y Service Packs de SQL Server, análisis de seguridad mediante herramientas antivirus y demás actividades requeridas para mantener la infraestructura actualizada y segura. La priorización y ejecución de actualizaciones se realiza de acuerdo con las necesidades operativas y de seguridad identificadas por el equipo técnico.

Llevamos un tiempo importante en el montaje de un Sistema de Gestión de Seguridad de la Información bajo la norma ISO27001 y se cuenta con una operación madura y con alto control del riesgo. Aún no lo hemos sometido a auditorías externas. Esperamos culminar el proceso durante el 2026.

Si, cumplimos con normas internacionales y leyes de Protección de Datos Personales, tenemos un Oficial de Protección de Datos en Colombia y otro en Ecuador que vigilan la operación completa.

Los datos productivos se almacenan en centros de datos de Microsoft Azure ubicados en Estados Unidos. Los respaldos se almacenan en una bóveda segura de Azure Backup, separada de la infraestructura principal de operación y protegida mediante mecanismos de cifrado y control de acceso.

Toda nuestra nube reside actualmente en los Estados Unidos de América. No participan subprocesadores.

Ningún tercero o subcontratista tiene acceso a la infraestructura ni a los datos. Únicamente personas con contrato laboral a tiempo completo, controles de seguridad a la contratación, acuerdos de confidencialidad firmado y capacitación permanente en temas de seguridad cuenta con ese acceso.

Cada instalación de Isolución es un ambiente single-tenant: cada cliente de Isolución cuenta con un pool separado de Internet Information Server (IIS), una base de datos Microsoft SQL Server completamente separada y un repositorio de archivos completamente separado. Para algunos clientes que tienen mayores requerimientos de segregación está disponible, con el obvio costo adicional resultante, la capacidad de aislar completamente su operación en servidores dedicados.

Sí. Todos los respaldos son almacenados cifrados mediante los mecanismos nativos de Azure Backup y protegidos mediante controles de acceso restringido, segregación de privilegios y monitoreo de seguridad.

Sí. Como parte de los controles operativos de continuidad del negocio, se realizan verificaciones periódicas de restauración para validar la integridad y recuperabilidad de los respaldos generados.

Contamos con un Sistema de Continuidad de Negocio y un Plan de Recuperación de Desastres formalmente documentado y probado periódicamente. Nuestro RPO es de 15 horas.

Contamos con un Sistema de Continuidad de Negocio y un Plan de Recuperación de Desastres formalmente documentado y probado periódicamente. Nuestro RTO es de 1 día hábil si se puede restaurar la operación en el mismo datacenter y de 2 días si es necesario restaurarla en un datacenter alterno.

Si. Contamos con una versión reducida disponible para consulta por parte de clientes con un acuerdo de confidencialidad firmado.

Nuestro control está en las prácticas de Backup: un backup full cada semana y tres backups incrementales intraday con retención de un año.

Nuestros clientes pueden auditar todo el procedimiento de borrado seguro de información en caso de terminación del servicio. Anotamos que dada la estructura de nuestros backups, no es posible realizar borrado de la información de los backups, la cual está protegida por nuestra retención de un año a partir de la terminación del servicio. Tenemos, sin embargo, procedimientos que impiden la restauración sin autorización especial de datos de un cliente sin servicio activo.

Mejor aún: además de quedar evidencia documentada del procedimiento de borrado seguro, todo el proceso es auditable por parte de nuestros clientes a quienes invitamos a ser parte de ese momento de terminación del servicio.

El acceso a los datacenters no es físico, únicamente virtual. Azure cuenta con las mayores protecciones de la industria y recomendamos estudiar sus niveles de seguridad en Seguridad física de centros de datos de Azure: Microsoft Azure

Mediante prácticas de desarrollo como la mayor protección (control de SQL Injection, Content Security Policy CSP whitelist, control de seguridad sobre contenido cargado a la aplicación del cliente), controles de seguridad en infraestructura y arquitectura (provenientes mayoritariamente de nuestro SGSI Sistema de Gestión de Seguridad de la Información y consistente en políticas y en controles específicos por cada activode información), incorporación de toda la plataforma de seguridad (Azure Threat Protection, Firewalls, IP filtering, etc), control de acceso a los servidores únicamente por VPN, operación de nuestro aplicativo únicamente a través de SSL de 2048 bits con TLS.

Por supuesto. La seguridad está enraizada en las prácticas de desarrollo, donde posiblemente se filtra la mayoría de las vulnerabilidades. Además, periódicamente, hacemos testeo de OWASP Top 10.

Si. No solamente a través de las prácticas de Pull Request y revisión por pares sino a través del uso de rutinas de programación que incorporan las prácticas de seguridad (por ejemplo el chequeo de SQL Injection a través de las funciones básicas de ejecución de sentencias de datos).

Cada liberación de versión conlleva una documentación básica a la cual llegan, eventualmente, menciones sobre mejoras en seguridad. Sin embargo, blindando un poco el aspecto de revelación de vulnerabilidades para prevenir que una persona malintencionada pueda atacar instalaciones de Isolución que no están en nuestra nube sino que residen en servidores de nuestros clientes los cuales posiblemente no tienen la misma frecuencia de actualización, no se documentan en detalle las vulnerabilidades mitigadas.

La seguridad es uno de los aspectos más importantes de nuestra operación y, posiblemente, la mayor responsabilidad que asumimos con los centenares de clientes que confían en nosotros al utilizar Isolución en nuestra nube. Nuestra responsabilidad consiste en mantener un ambiente seguro y confiable, operar bajo los más estrictos controles de seguridad, responder eficiente y efectivamente ante cualquier notificación (propia o ajena) de vulnerabilidad y tener las medidas para mitigar en tiempo adecuado cualquier tipo de riesgo que se pueda materializar.
No contamos con un modelo de seguro monetario o penalización monetaria en caso de intrusión o materialización del riesgo de seguridad de la información que, afortunadamente, no hemos sufrido hasta el momento.
Somos conscientes de la solidez de nuestra operación y nuestra infraestructura pues, a lo largo del tiempo, hemos tenido que apoyar a varios clientes a solventar crisis por materialización de riesgos de Seguridad de la Información en sus propias instalaciones y esa frecuencia contrasta con un récord limpio frente a ataques exitosos en nuestra nube.