POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN (PSI)
Fecha de Vigencia: 22 de marzo de 2026

Table of contents
- Zosious API | Guía de seguridad para usuarios de facturación electrónica
- Marco de Control de Acceso
- Seguridad en las Comunicaciones y Criptografía
- Seguridad en el Ciclo de Vida del Desarrollo (DevSecOps)
- Gestión de Vulnerabilidades y Parches
- Seguridad Física y Operativa
- Respuesta ante Incidentes de Seguridad
- Concientización y Capacitación
- Mantén bajo control tu certificado digital
- Protege el acceso a tu cuenta
- Cuida las integraciones y credenciales de la API
- Verifica los comprobantes antes de emitirlos
- Protege los datos de tus clientes
- Reconoce intentos de fraude y suplantación
- Qué hacer ante un incidente
- Concientización y Capacitación
- Contacto de Seguridad
Zosious API | Guía de seguridad para usuarios de facturación electrónica
Una factura electrónica contiene mucho más que un monto. Puede incluir la identidad del emisor y del comprador, información fiscal, detalles de una transacción y datos necesarios para cumplir obligaciones tributarias. Por eso, proteger el proceso de facturación significa cuidar la información de tu empresa y la de tus clientes desde la creación del comprobante hasta su consulta y conservación. En Zosious API, la seguridad de la información se aborda mediante controles de acceso, cifrado, prácticas de desarrollo seguro, gestión de vulnerabilidades y respuesta ante incidentes, conforme a nuestra Política de Seguridad de la Información. Esta guía explica qué significan esas medidas para los usuarios y cuáles son las prácticas que cada empresa debe aplicar en su operación diaria.
Marco de Control de Acceso
Zosious aplica el principio de “Menor Privilegio” (Least Privilege), asegurando que los usuarios solo tengan acceso a la información estrictamente necesaria para sus funciones. Identificación Única: Todo acceso a la plataforma debe realizarse mediante cuentas individuales. Queda prohibido el uso de cuentas compartidas. Autenticación de Múltiple Factor (MFA): El acceso a entornos de producción, bases de datos y herramientas administrativas requiere obligatoriamente MFA. Gestión de Contraseñas: Se exigen contraseñas de alta complejidad (mínimo 12 caracteres, alfanuméricos y símbolos) con rotación obligatoria en caso de sospecha de compromiso. Revocación Inmediata: El acceso de cualquier colaborador será revocado en un plazo máximo de 2 horas tras el cese de su relación laboral o contractual.
Seguridad en las Comunicaciones y Criptografía
Para proteger los datos en tránsito y en reposo, Zosious Global implementa los siguientes controles: Cifrado en Tránsito: Todas las conexiones hacia zosiousapi.com están protegidas mediante protocolos TLS 1.3 (o superiores) con certificados SSL de validación extendida. Cifrado en Reposo: Los datos sensibles (financieros, fiscales y personales) se almacenan cifrados mediante el estándar AES-256. Gestión de Llaves: Las llaves criptográficas se gestionan mediante servicios de administración de claves (KMS) aislados del código fuente.
Seguridad en el Ciclo de Vida del Desarrollo (DevSecOps)
El desarrollo de la plataforma sigue prácticas de seguridad desde el diseño: Análisis de Código: Realizamos análisis estáticos (SAST) y dinámicos (DAST) para identificar vulnerabilidades (OWASP Top 10) antes de cada despliegue. Ambientes Aislados: Los entornos de Desarrollo, Testing y Producción están lógicamente separados. Nunca se utilizarán datos reales de clientes en entornos de prueba. Seguridad de API: Todas las solicitudes a zosiousapi.com requieren tokens de autenticación (OAuth2 / JWT) y están sujetas a límites de tasa (rate limiting) para prevenir ataques de denegación de servicio (DoS).
Gestión de Vulnerabilidades y Parches
Escaneos Periódicos: Se realizan escaneos de vulnerabilidades en la infraestructura de forma mensual. Actualizaciones: Los parches de seguridad críticos se aplican en un plazo no mayor a 48 horas tras su liberación por el proveedor. Pruebas de Penetración: Anualmente, una firma externa independiente realizará un Pentest a la infraestructura de Zosious Global.
Seguridad Física y Operativa
Nuestra infraestructura reside en centros de datos de clase mundial (Tier IV) que cumplen con certificaciones SOC 2 Type II e ISO 27001. Redundancia: Los datos se replican en tiempo real en zonas de disponibilidad distintas para garantizar la continuidad del negocio. Monitoreo 24/7: Contamos con sistemas de detección de intrusos (IDS) y prevención de intrusos (IPS) que alertan sobre actividades anómalas en tiempo real.
Respuesta ante Incidentes de Seguridad
En caso de una brecha de seguridad confirmada: Contención: Aislamiento inmediato de los sistemas afectados. Investigación: Análisis forense para determinar el alcance del incidente. Notificación: Zosious notificará a los usuarios afectados y a las autoridades competentes en un plazo máximo de 72 horas tras el hallazgo, cumpliendo con el GDPR y las leyes locales.
Concientización y Capacitación
Todo el personal de Zosious Global debe completar una capacitación anual en seguridad de la información y phishing. La violación de estas políticas será motivo de medidas disciplinarias, incluyendo la terminación del contrato y acciones legales.
Mantén bajo control tu certificado digital
El certificado digital forma parte del proceso de emisión de comprobantes fiscales electrónicos. Trátalo, junto con su clave privada y cualquier contraseña asociada, como un activo crítico de tu empresa. Permite su uso solo al personal autorizado. Evita enviarlo por correo, mensajería o enlaces públicos; no lo guardes en equipos compartidos ni lo incluyas en repositorios de código. Lleva un registro de quién tiene acceso y revisa su vigencia con anticipación. Si sospechas que el certificado o su clave privada fueron expuestos, suspende su uso en los sistemas afectados y contacta al emisor del certificado y a los responsables de facturación de tu empresa para determinar los pasos de revocación, sustitución y continuidad operativa que correspondan.
Protege el acceso a tu cuenta
Cada persona que utiliza la plataforma debe acceder con su propia cuenta. Compartir un usuario y una contraseña entre cajeros, administradores, contadores o desarrolladores dificulta identificar quién realizó una acción y aumenta el riesgo de acceso indebido. Asigna a cada colaborador únicamente los permisos que necesita para su trabajo. Por ejemplo, quien emite comprobantes no necesariamente debe poder administrar usuarios o modificar una integración. Revisa los accesos de forma periódica y retíralos cuando una persona cambie de función o deje de trabajar con tu empresa. Utiliza contraseñas únicas y difíciles de adivinar. Nuestra política establece contraseñas de al menos 12 caracteres, con componentes alfanuméricos y símbolos, y exige cambiarlas si existe sospecha de que hayan sido comprometidas. Cuando la plataforma ofrezca autenticación de múltiples factores para tu tipo de cuenta, actívala. La política publicada exige este mecanismo para el acceso a entornos de producción, bases de datos y herramientas administrativas de Zosious.
Cuida las integraciones y credenciales de la API
Si conectas Zosious API con un POS, ERP, tienda en línea u otro sistema, protege los tokens y credenciales de integración con el mismo rigor que una contraseña. Guárdalos en un gestor de secretos o en una configuración segura del servidor. Nunca los insertes en aplicaciones públicas, páginas web, capturas de pantalla, tickets de soporte o repositorios accesibles a terceros. Nuestra política indica que las solicitudes a la API requieren autenticación y están sujetas a límites de uso. Aun así, la seguridad también depende de la aplicación que realiza la conexión: mantén sus dependencias actualizadas, utiliza conexiones cifradas y valida los permisos de cada integración. Si una credencial puede haber quedado expuesta, desactívala o sustitúyela según las opciones disponibles y revisa la actividad relacionada. Comunica el incidente al equipo de seguridad de Zosious para coordinar la investigación.
Verifica los comprobantes antes de emitirlos
Verifica los comprobantes antes de emitirlos La seguridad también incluye la integridad de la información: que los datos del comprobante sean correctos y no sufran cambios no autorizados. Antes de emitir, comprueba los datos fiscales del emisor y del receptor, el tipo de comprobante, los importes, los impuestos y la información de la operación. Establece un procedimiento interno para revisar rechazos, duplicidades y comprobantes pendientes. Si una solicitud falla o pierde conexión, verifica su estado antes de enviarla nuevamente. Esto ayuda a evitar errores operativos y facilita la conciliación entre tu sistema, Zosious API y los registros fiscales correspondientes.
Protege los datos de tus clientes
Concede acceso a facturas y reportes solo a quienes los necesitan para cumplir una función autorizada. Antes de compartir un comprobante por correo o mensajería, verifica la dirección o el número del destinatario y utiliza los canales aprobados por tu empresa. Evita descargar bases completas de clientes o facturas en equipos personales si la tarea puede realizarse dentro de un entorno controlado. Cuando debas exportar información, protege el archivo, limita su circulación y elimínalo de ubicaciones temporales al terminar el trabajo, de acuerdo con tus obligaciones legales y políticas de conservación. La Política de Seguridad de la Información de Zosious contempla el cifrado de datos sensibles en tránsito y en reposo. Estas medidas deben complementarse con prácticas responsables por parte de cada usuario, especialmente al descargar, imprimir o reenviar información fuera de la plataforma.
Reconoce intentos de fraude y suplantación
Desconfía de mensajes que te presionen para entregar contraseñas, certificados, códigos de acceso o credenciales de la API. Un atacante puede hacerse pasar por soporte técnico, por un cliente o por una autoridad para obtener información o inducir cambios en una factura. Antes de abrir un enlace o archivo inesperado, confirma quién lo envió y comprueba que el dominio sea el correcto. Si recibes una solicitud sospechosa relacionada con tu cuenta o con un comprobante, no compartas credenciales: comunícate con Zosious mediante los canales oficiales que ya utilizas.
Qué hacer ante un incidente
Actúa de inmediato si observas un inicio de sesión desconocido, facturas que nadie en tu empresa reconoce, una credencial expuesta, pérdida de un equipo con acceso a la plataforma o el posible envío de información a un destinatario equivocado. Primero, limita el acceso comprometido: cambia la contraseña, cierra sesiones o desactiva credenciales cuando estas opciones estén disponibles. Conserva los datos necesarios para investigar, como fechas, identificadores de comprobantes, mensajes de error y una descripción de lo ocurrido. No incluyas contraseñas, claves privadas ni tokens completos en el reporte. La política publicada por Zosious establece procesos de contención, investigación y notificación para las brechas de seguridad confirmadas. Para reportar una vulnerabilidad o incidente, escribe a security@zosiousapi.com. Si el incidente afecta un certificado digital o una obligación fiscal, coordina también la respuesta con los responsables internos de tu empresa y las entidades correspondientes.
Concientización y Capacitación
Todo el personal de Zosious Global debe completar una capacitación anual en seguridad de la información y phishing. La violación de estas políticas será motivo de medidas disciplinarias, incluyendo la terminación del contrato y acciones legales.
Contacto de Seguridad
Para reportar vulnerabilidades o incidentes de ciberseguridad: Equipo de Respuesta a Incidentes (SIRT) Correo electrónico: security@zosiousapi.com