Security Architecture
Fronteras explícitas, componentes mínimos y revisión antes de añadir integraciones.
Trust Center
Publicamos el estado real de la arquitectura, los límites y los compromisos de seguridad. No declaramos certificaciones que no hayan sido obtenidas y verificadas.
Observatorio México
Instituciones en seguimiento.
Señales editoriales basadas en fuentes públicas; no son monitoreo en vivo.
Fronteras explícitas, componentes mínimos y revisión antes de añadir integraciones.
Minimización, finalidad definida y cero persistencia de formularios durante esta fase.
HTTPS será obligatorio en producción; secretos y cifrado administrado quedan fuera del cliente.
Mínimo privilegio y autorización backend por rol, recurso y organización en la plataforma futura.
Canal y proceso público para recibir reportes de buena fe sin prometer recompensas inexistentes.
Ciclo de vida y cadena de custodia previstos; todavía no se opera un sistema público de casos.
Diseño alineado a minimización, limitación de propósito, retención y auditabilidad.
Contacto se entrega por correo sin base de datos propia; emergencia no conserva ni transmite envíos.
Observatorio México / información externa
Lectura editorial de fuentes públicas. No evaluamos las redes de estas entidades ni monitoreamos sus sistemas en tiempo real. Una negativa oficial tampoco prueba que no exista un incidente.
Sociedad Hipotecaria Federal informó de un incidente identificado el 20 de enero de 2026 y de medidas de contención y continuidad.
El SAT no identificó accesos ilegítimos; una investigación forense posterior atribuye a un atacante acceso y extracción de registros.
La negativa del INE de febrero de 2026 y la investigación posterior de Gambit describen resultados incompatibles que requieren aclaración.
Periodistas reportaron una base ofrecida en foros clandestinos; el IMSS negó un hackeo externo, pero reconoció una posible filtración interna.
El registro obligatorio vincula la línea con la identidad. Reportes documentaron exposición de datos en el portal de Telcel; la empresa negó una filtración masiva.
El indicador se actualiza cuando revisamos la ficha enlazada en Radar. Verde nunca significa “institución segura”; no lo asignamos sólo porque una entidad niegue un ataque.
Relaciones con criterio
Cada propuesta se define según la necesidad y se formaliza antes de actuar.