Políticas de seguridad de marketing de 4Thought
Índice
Última actualización:
Su confianza es nuestra misión.
En 4Thought Marketing, la confianza es la base de nuestra relación con usted. Sabemos que la seguridad y el cumplimiento normativo son cruciales para su éxito, y nos los tomamos muy en serio. Diseñamos nuestras soluciones pensando en su protección, cumpliendo —e incluso superando— los estándares del sector para garantizar la seguridad de sus datos. Nos mantenemos al día con las normativas en constante evolución para que sus datos cumplan con la normativa y estén seguros. Trabajamos arduamente para ganarnos su confianza actuando siempre en su mejor interés, centrándonos en superar sus expectativas y salvaguardar su negocio. Integramos la privacidad y la seguridad desde el principio, no como un añadido posterior.
Red de Seguridad
Desde la pandemia de COVID-19, todas las redes corporativas y regionales de 4Thought Marketing, junto con nuestras oficinas físicas, han sido desactivadas. No mantenemos ninguna red LAN corporativa, ni Wi-Fi corporativa, ni túneles de acceso remoto ni sesiones VPN a una red interna. Esto significa que no existe una infraestructura de red central para los usuarios que pueda ser atacada, escaneada o vulnerada por agentes maliciosos.
Todas las operaciones de la empresa se realizan exclusivamente a través de plataformas SaaS seguras y líderes en el sector, como Egnyte, Eloqua, Microsoft Office y otras. Cada una de estas plataformas aplica sus propios estándares de seguridad rigurosos, certificaciones y controles de acceso. Al operar sin redes corporativas tradicionales, 4Thought elimina categorías enteras de riesgos, como el movimiento lateral dentro de una red comprometida, el acceso Wi-Fi no autorizado o las vulnerabilidades en los firewalls y enrutadores locales.
Este enfoque centrado en la nube garantiza que nuestra postura de seguridad esté definida por las sólidas protecciones de los sistemas SaaS modernos, los controles de seguridad a nivel de dispositivo y las prácticas sólidas de identidad y autenticación, en lugar de depender de las defensas de red heredadas.
Egnyte
Egnyte aloja todos sus servidores de archivos en centros de datos Tier II líderes en la industria, que cumplen con la norma SSAE 18 y cuentan con seguridad las 24 horas, control de acceso biométrico y videovigilancia. Todos los servidores se encuentran en jaulas privadas que requieren llaves físicas para su apertura. Los servidores nunca están equipados con puertos USB ni unidades de CD/DVD, lo que garantiza que los datos no puedan copiarse ni extraerse de los dispositivos. Todos los centros de datos que albergan estos servidores se auditan anualmente para detectar posibles riesgos y limitaciones. Encontrará más información sobre la seguridad de Egnyte al final de esta página, en la sección « Información sobre seguridad de proveedores y terceros ».
Datos en reposo
4Thought Marketing almacena todos los datos de clientes e internos en Egnyte, que cifra los datos en reposo. Todos los archivos almacenados en los servidores RAID6 de Egnyte se cifran automáticamente mediante cifrado AES de 256 bits. Si alguien accediera a los datos en los servidores, sería imposible leerlos. La clave de cifrado se almacena en una bóveda de claves segura, una base de datos independiente de la capa de almacenamiento sin procesar. Como medida de precaución adicional, los administradores pueden replicar sus datos en un centro de datos secundario de nivel II compatible con SSAE 16, donde se replican nuevamente en servidores RAID6.
Si bien 4Thought Marketing acepta archivos clasificados de Customer Secure (archivos de datos con contactos) de los clientes por correo electrónico (por conveniencia y debido a la preferencia de seguridad del cliente), una vez recibidos, estos archivos nunca se transmiten internamente ni de vuelta a nuestros clientes por correo electrónico. Todas las transferencias de archivos de registros de datos se realizan a través del sistema de almacenamiento seguro Egnyte.
Datos durante la transmisión
Al transmitir datos desde o hacia el sistema de almacenamiento Egnyte, 4Thought Marketing utiliza prácticas de transmisión empleadas por las instituciones más seguras del mundo, empleando el cifrado AES de 256 bits para codificar los datos durante la transmisión. El cifrado AES de 256 bits es el estándar más estricto que el gobierno de EE. UU. aplica a la documentación de ALTO SECRETO y garantiza que, incluso si los datos de la empresa fueran interceptados, sería imposible descifrarlos.
Si bien 4Thought Marketing acepta archivos clasificados de Customer Secure (por ejemplo, archivos de datos que contienen información de contacto confidencial) de los clientes por correo electrónico para mayor comodidad y según sus preferencias de seguridad, garantizamos que estos archivos nunca se transmiten internamente ni de vuelta a nuestros clientes por correo electrónico. Todas las transferencias posteriores de estos registros de datos se realizan a través del sistema de almacenamiento seguro Egnyte.
Amazon Web Services
AWS cuenta con un sistema de seguridad integral. Puede obtener más información aquí: https://aws.amazon.com/security/ . Además de las funciones de seguridad estándar que ofrece AWS, 4Thought Marketing también utiliza Amazon GuardDuty como sistema de prevención y detección de intrusiones. Este sistema cubre todo el tráfico dirigido a nuestros servidores de AWS, donde se alojan nuestras aplicaciones en la nube, 4Segments, 4Bridge y otras aplicaciones.
Oficinas
En marzo de 2020, coincidiendo con el inicio de la COVID-19, 4Thought Marketing pasó de un modelo de oficina tradicional a una estructura operativa totalmente remota, cerrando nuestras oficinas en Silicon Valley, Costa Rica e India y descontinuando todas las redes corporativas. Este cambio se implementó para garantizar la seguridad y el bienestar de nuestro equipo en medio de la pandemia mundial. No tenemos planes de volver a un modelo de oficina física ni de restablecer las redes corporativas, ya que el modelo de trabajo remoto se ha integrado perfectamente a nuestras operaciones comerciales.
Ataques DDoS (Denegación de Servicio)
4Thought aborda los ataques DDoS mediante las herramientas de seguridad AWS CloudFront, AWS WAF y AWS Shield, combinadas con las mejores prácticas de AWS para la resiliencia ante ataques DDoS. AWS WAF es un firewall de aplicaciones web que, implementado en CloudFront, ayuda a proteger contra ataques DDoS al permitir o bloquear el tráfico mediante la definición de reglas de seguridad. AWS Shield protege nuestras aplicaciones de los ataques DDoS comunes en las capas de red y transporte. AWS Shield permite aislar geográficamente el tráfico de ataque y absorberlo utilizando la capacidad de las ubicaciones perimetrales cercanas al origen. Además, si es necesario, podemos configurar restricciones geográficas para bloquear ataques originados en países específicos.
Seguridad Física
Oficinas e impresoras
En marzo de 2020, coincidiendo con el inicio de la COVID-19, 4Thought Marketing pasó de un modelo de oficina tradicional a una estructura operativa totalmente remota, cerrando nuestras oficinas en Silicon Valley, Costa Rica e India y descontinuando todas las redes corporativas. Este cambio se implementó para garantizar la seguridad y el bienestar de nuestro equipo en medio de la pandemia mundial. No tenemos planes de volver a un modelo de oficina física ni de restablecer las redes corporativas, ya que el modelo de trabajo remoto se ha integrado perfectamente a nuestras operaciones comerciales.
Controles de dispositivos y datos móviles
Cada año se pierden o roban 345 millones de dispositivos móviles. Por este motivo, ningún dato de clientes se almacena en los ordenadores de los miembros del equipo de 4Thought Marketing, incluidos los dispositivos móviles. Todos los empleados que no dispongan de una oficina privada con cerradura deben cumplir la Política de Escritorio Limpio de 4Thought Marketing, que exige guardar toda la información de los clientes antes de ausentarse del escritorio durante más de 5 minutos.
Controles de medios extraíbles
En 4Thought Marketing, generalmente no se permite el uso de CD grabables, DVD, dispositivos de almacenamiento extraíbles ni memorias USB. Un miembro del equipo directivo o del responsable de seguridad puede autorizar excepciones temporales (por tiempo limitado). En tales casos, se solicitará autorización previa para el uso del dispositivo, y se evaluará el riesgo individualmente. Si se utiliza alguno de estos dispositivos, se guardará de forma segura hasta que los datos confidenciales del cliente puedan almacenarse nuevamente como datos en reposo. Posteriormente, los datos confidenciales del cliente se eliminarán del CD grabable, DVD, dispositivo de almacenamiento extraíble o memoria USB inmediatamente después de realizar dicha eliminación.
Eliminación de equipos
Para garantizar la máxima seguridad al desechar dispositivos, todos los datos se borran tres veces: una vez con un cero, otra con un uno y otra con un carácter aleatorio, según la norma DoD 5220.22-M. Esta es una medida secundaria para eliminar archivos temporales y memoria RAM, ya que 4Thought Marketing no almacena datos de clientes en portátiles ni otros dispositivos; por lo tanto, en teoría, los equipos desechados no deberían contener datos confidenciales. Esta norma elimina todas las posibilidades de recuperación de software, excepto los métodos de recuperación de hardware más avanzados.
Políticas de control de acceso
Las políticas de control de acceso de 4Thought Marketing tienen como objetivo:
- Permitir que los miembros del equipo de marketing de 4Thought y los contratistas accedan a los sistemas necesarios para su trabajo.
- Reduzca el riesgo empresarial y salvaguarde la política de seguridad.
- Permitir el rastreo efectivo de los actores malintencionados
- Tomar medidas preventivas contra los malos actores
- Reducir las pérdidas financieras y mejorar la productividad.
Nuestras políticas de control de acceso incluyen un sistema integral para la gestión y auditoría de los derechos de acceso. Esto implica revisiones y actualizaciones periódicas para garantizar que el acceso se otorgue en función de las funciones y responsabilidades vigentes, con ajustes inmediatos en caso de cambios de funciones o finalización de la relación laboral.
Control de acceso – Autorización
Tras la contratación de nuevos miembros para el equipo, se otorgará acceso a los sistemas necesarios conforme a esta política. Todos los ID o nombres de usuario asignados a los sistemas deberán cumplir con las convenciones de nomenclatura corporativas. Siguiendo las mejores prácticas, estas convenciones se consideran información confidencial para evitar que personas malintencionadas obtengan información de seguridad innecesaria. En general, la autorización otorgada deberá ser la mínima necesaria para realizar las tareas requeridas por el usuario. La definición de "tareas requeridas" debe incluir todas las tareas que un usuario probablemente realizará durante un año. El bloqueo del sistema (como en entornos Windows) deberá realizarse automáticamente tras 15 minutos de inactividad. En la medida en que lo permita cada sistema, todos los sistemas deberán configurarse para requerir contraseñas, de acuerdo con la política de control de contraseñas aquí establecida.
Control de acceso – Gestión
El acceso a todos los sistemas deberá ajustarse inmediatamente ante cualquier cambio de responsabilidades. En caso de despidos iniciados por la empresa, el acceso a todos los sistemas deberá finalizarse antes de la notificación al empleado. En caso de despidos iniciados por el empleado, todos los sistemas deberán apagarse lo antes posible, pero en ningún caso más de 4 horas después de la notificación. La finalización del proceso se informará al director general.
Control de acceso – Separación de funciones
En la medida permitida por cada sistema:
- Cada sistema deberá contar con un nombre de usuario y contraseña de nivel superior, reservados única y exclusivamente para la asignación de derechos y accesos de usuario. El acceso a esta contraseña estará reservado al responsable de seguridad, al director ejecutivo, al director de tecnología y al técnico asignado.
- Por consiguiente, cuando sea posible, los individuos no pueden asignar acceso a nivel de usuario.
- Cuando esté disponible, el registro máximo para la contraseña del usuario de nivel superior siempre estará activado.
Revisión trimestral de auditoría de control de acceso
Trimestral,
- Los derechos de acceso de los usuarios de Egnyte serán revisados por el vicepresidente de operaciones.
- El responsable de TMAS/IT revisará los derechos de acceso de los usuarios de AWS y de aquellos que no pertenecen a Egnyte.
- El responsable de seguridad revisará todos los horarios de bloqueo de todos los sistemas de 4Thought Marketing.
Todas las partes deberán enviar/incluir estos documentos con su revisión de seguridad mensual. El oficial de seguridad actualizará el registro de seguridad con:
- Fecha, hora de la revisión, nombre y cargo de la persona. Archive la verificación de seguridad adecuadamente.
- Cualquier infracción de control de acceso detectada (credenciales de inicio de sesión de usuarios o contratistas residuales de miembros del equipo inactivos).
- Medidas correctivas adoptadas, entre las que se incluyen:
- Revisión de responsabilidades y puntos de fallo en caso de infracciones del control de acceso.
- Medidas de gestión adoptadas tanto desde la perspectiva de las políticas como del personal para evitar la repetición.
Políticas de contraseña
Las contraseñas de 4Thought Marketing deben cumplir o superar las siguientes directrices en la mayor medida posible, según lo permitan estas políticas.
Creación de contraseñas
Las contraseñas seguras tienen las siguientes características:
- Debe contener al menos 15 caracteres alfanuméricos según la norma NIST SP 800-63B.
- Contiene letras mayúsculas y minúsculas.
- Contiene al menos un número (por ejemplo, del 0 al 9).
- Contiene al menos un carácter especial (por ejemplo,!$%^&*()_+|~-=\`{}[]:”;'<>?,/).
Las contraseñas débiles o deficientes presentan las siguientes características:
- Contiene menos de 15 caracteres.
- Puede encontrarse en un diccionario, incluso en un idioma extranjero, o existir en la jerga, dialecto o argot de un idioma.
- Contienen información personal como fechas de nacimiento, direcciones, números de teléfono o nombres de familiares, mascotas, amigos y personajes de fantasía.
- Contienen información relacionada con el trabajo, como nombres de edificios, comandos del sistema, ubicaciones, empresas, hardware o software.
- Contienen patrones numéricos como aaabbb, qwerty, zyxwvuts o 123321.
- Contienen palabras comunes escritas al revés, precedidas o seguidas de un número (por ejemplo, terces, secret1 o 1secret).
- ¿Existe alguna versión de “Welcome123”, “Password123” o “Changeme123”?
Protección con contraseña – Externa
Nunca anotes tu contraseña. En su lugar, intenta crear contraseñas fáciles de recordar. Una forma de hacerlo es crear una contraseña basada en el título de una canción, una afirmación o una frase. Por ejemplo, la frase «Esta podría ser una forma de recordarla» podría convertirse en la contraseña TmB1w2R! u otra variación. (NOTA: ¡No uses ninguno de estos ejemplos como contraseña!)
- Los usuarios no deben usar la misma contraseña para las cuentas de 4Thought Marketing que para otras cuentas que no sean de la empresa (por ejemplo, cuenta de correo electrónico personal, cuenta bancaria, beneficios, etc.).
- En la medida de lo posible, los usuarios no deben utilizar la misma contraseña para las distintas necesidades de acceso a 4Thought Marketing.
- Las cuentas de usuario que tengan privilegios de administrador o de sistema deben tener una contraseña única, diferente a la de todas las demás cuentas que posea ese usuario.
Protección con contraseña – interna
- Las contraseñas no deben compartirse con nadie. Todas las contraseñas deben tratarse como información confidencial y sensible de 4Thought Marketing.
- No se deben incluir contraseñas en los correos electrónicos ni en los mensajes de Skype.
- No revele su contraseña en los cuestionarios ni en los formularios de seguridad.
- No des pistas sobre el formato de la contraseña (por ejemplo, "mi apellido").
- No compartas las contraseñas de 4Thought Marketing con nadie, incluidos asistentes administrativos, secretarias, gerentes, compañeros de trabajo durante tus vacaciones y familiares.
- No anote ni guarde las contraseñas en ningún lugar de su oficina. No almacene contraseñas en archivos de computadoras ni dispositivos móviles (teléfonos, tabletas) sin cifrado.
- No utilice la función "Recordar contraseña" de las aplicaciones (por ejemplo, navegadores web), excepto en su ordenador personal, que deberá bloquear cuando no lo utilice.
- Cualquier usuario que sospeche que su contraseña puede haber sido comprometida debe informar del incidente y cambiar todas las contraseñas relacionadas.
Cambiar contraseña
- Todas las contraseñas a nivel de sistema (por ejemplo, root, enable, NT admin, cuentas de administración de aplicaciones, etc.) deben cambiarse al menos trimestralmente.
- Todas las contraseñas de usuario (por ejemplo, correo electrónico, web, ordenador de escritorio, etc.) deben cambiarse al menos cada seis meses. El intervalo de cambio recomendado es de cuatro meses.
- El equipo de seguridad informática o sus representantes pueden realizar intentos de descifrado o adivinación de contraseñas de forma periódica o aleatoria. Si una contraseña es adivinada o descifrada durante uno de estos análisis, el usuario deberá cambiarla para cumplir con las Directrices de Creación de Contraseñas.
Protección de contraseña
- Las contraseñas no deben compartirse con nadie. Todas las contraseñas deben tratarse como información confidencial y sensible de 4Thought Marketing.
- No se deben incluir contraseñas en los correos electrónicos ni en los mensajes de Skype.
- No revele su contraseña en los cuestionarios ni en los formularios de seguridad.
- No des pistas sobre el formato de la contraseña (por ejemplo, "mi apellido").
- No compartas las contraseñas de 4Thought Marketing con nadie, incluidos asistentes administrativos, secretarias, gerentes, compañeros de trabajo de vacaciones y familiares.
- No anote ni guarde las contraseñas en ningún lugar de su oficina. No almacene contraseñas en archivos de computadoras ni dispositivos móviles (teléfonos, tabletas) sin cifrado.
- No utilice la función "Recordar contraseña" de las aplicaciones (por ejemplo, navegadores web), excepto en su ordenador personal, que deberá bloquear cuando no lo utilice.
- Cualquier usuario que sospeche que su contraseña puede haber sido comprometida debe informar del incidente y cambiar todas las contraseñas relacionadas.
Frases de contraseña
Una frase de contraseña es una frase larga y fácil de recordar, generalmente compuesta por varias palabras, que funciona como una contraseña pero ofrece mayor resistencia a los ataques de fuerza bruta y de diccionario. Si bien una frase de contraseña se asemeja a una contraseña en su uso, no son lo mismo. Es relativamente larga y está compuesta por varias palabras, lo que proporciona mayor seguridad. Las frases de contraseña seguras deben seguir las pautas generales para la creación de contraseñas, incluyendo letras mayúsculas y minúsculas, números y caracteres especiales (por ejemplo, TheTrafficOnThe101Was*&!$ThisMorning!). Todas las reglas anteriores que se aplican a las contraseñas también se aplican a las frases de contraseña y:
- Si su longitud o complejidad dificultan recordarlas con fiabilidad, deben almacenarse de forma segura (por ejemplo, en un gestor de contraseñas).
- Debe tener al menos 16 caracteres (o incluso más), y estar compuesto por palabras no relacionadas entre sí o por una oración.
- Incluye una combinación de mayúsculas, minúsculas, números y caracteres especiales.
- Evite frases personales, relacionadas con la empresa o expresiones del diccionario.
Claves de paso
Las claves de acceso son una alternativa moderna a las contraseñas y frases de acceso. Utilizan criptografía de clave pública/privada vinculada a un dispositivo, desbloqueada mediante datos biométricos o un dispositivo de confianza. Al no transmitirse ni almacenarse ningún secreto compartido, las claves de acceso son mucho más resistentes al phishing y al robo de credenciales.
4Thought Marketing recomienda activamente las claves de acceso como método preferido de autenticación de usuarios, ya que ofrecen una protección superior a la de las contraseñas o frases de acceso tradicionales, a la vez que mejoran la experiencia del usuario. Sin embargo, su adopción por parte de los proveedores aún es inconsistente. Por consiguiente, 4Thought todavía no las exige para todos los usuarios y sistemas.
Nuestra estrategia a largo plazo consiste en adoptar las claves de acceso a medida que se generalice su uso y estandarización en las herramientas y servicios que utilizamos.
Autenticación de múltiples factores
4Thought Marketing exige la autenticación de dos factores o multifactor (2FA/MFA) siempre que el sistema lo admita. La MFA combina varios elementos, como una contraseña con un código temporal o la aprobación del dispositivo con una aplicación de autenticación, para reducir significativamente el riesgo de que la cuenta se vea comprometida.
Implementamos y fomentamos la autenticación multifactor (MFA) en todas las plataformas SaaS que utilizamos, incluidas Egnyte, Eloqua y Microsoft 365, entre otras. La única excepción a esta regla se aplica al uso de claves de acceso. Dado que las claves de acceso utilizan criptografía asimétrica y requieren tanto la posesión del dispositivo como la verificación biométrica o mediante PIN, ofrecen inherentemente la misma protección que la MFA sin necesidad de un segundo factor. En la práctica, esto significa que los usuarios que inician sesión con claves de acceso ya cuentan con una autenticación sólida y resistente al phishing.
El uso constante de la autenticación multifactor (MFA) o de claves de acceso cuando sea compatible garantiza que todos los sistemas estén protegidos con defensas modernas y multicapa, y que ninguna cuenta dependa de un único factor de seguridad.
Política de seguridad desde el diseño
La seguridad no es algo que se añade a posteriori. Determina cómo desarrollamos nuestros productos, estructuramos nuestros sistemas y nos relacionamos con los clientes. Los principios que se describen a continuación rigen nuestro proceso de desarrollo, pero también reflejan el estándar que nos exigimos en todas las áreas de la empresa.
Hemos establecido la siguiente política de seguridad para nuestro equipo de desarrollo de software. Esta política describe nuestro compromiso con la seguridad e informa a nuestros clientes y usuarios sobre los principios que guían nuestro proceso de desarrollo.
- Principios de seguridad desde el diseñoAdopte el enfoque de diseño seguro, donde la seguridad no es un aspecto secundario, sino un elemento fundamental del proceso de desarrollo de software. Esto incluye aprovechar las prácticas de codificación segura, utilizar herramientas de pruebas de seguridad y considerar la seguridad en las decisiones de diseño.
- Aclaración y clasificación de activosPriorizar la identificación y clasificación de los datos que manejan nuestras aplicaciones. Implementar controles de seguridad acordes con la sensibilidad y el valor de los datos.
- Comprensión proactiva de las amenazasReconocer y diseñar soluciones contra las amenazas que plantean los agentes maliciosos, como los ciberdelincuentes y los empleados descontentos. Utilizar modelos de amenazas para anticipar y mitigar posibles problemas de seguridad.
- Adherencia a los pilares de seguridad de la informaciónGarantizar que todas las aplicaciones respeten la confidencialidad, la integridad y la disponibilidad. Esto implica otorgar acceso a los datos únicamente a usuarios autorizados, salvaguardar la integridad de los datos y mantener la disponibilidad de los datos y del sistema.
- Arquitectura de seguridad integralDesarrollar una arquitectura de seguridad robusta que aborde diversos riesgos. Esto incluye considerar cada funcionalidad de la aplicación y evaluar sus implicaciones de seguridad y posibles vulnerabilidades. Los entornos de desarrollo, pruebas, producción y demostración están segregados, lo que reduce los riesgos de configuraciones de seguridad incorrectas y exposición de datos confidenciales.
- Equipos integrados de desarrollo y seguridadFomentar un entorno colaborativo donde los equipos de desarrollo y seguridad trabajen al unísono durante todo el ciclo de vida del desarrollo de software. Las consideraciones de seguridad deben integrarse desde el principio y en cada etapa del desarrollo.
Esta política se basa en las mejores prácticas y directrices de organizaciones de seguridad líderes como la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA) y el Proyecto Abierto de Seguridad de Aplicaciones Web (OWASP).
Política de privacidad desde el diseño
La privacidad está integrada en nuestros productos, no se añade posteriormente. Desde las primeras etapas del desarrollo del producto hasta su implementación y la relación con el cliente, tratamos la privacidad como un requisito fundamental, no como un mero trámite normativo.
Nuestro enfoque se rige por siete principios fundamentales:
- Proactivo, no reactivo. Anticipamos los riesgos de privacidad antes de que se produzcan. Las consideraciones de privacidad forman parte de cada decisión de producto, revisión de arquitectura y relación con el cliente desde el principio.
- Privacidad por defecto. Los datos personales están protegidos por defecto. Ni el cliente ni el usuario final necesitan realizar ninguna acción para mantener su privacidad. La configuración que ofrece mayor protección de la privacidad es siempre la predeterminada.
- La privacidad está integrada en el diseño. Los controles de privacidad están integrados en la arquitectura de nuestros productos y procesos, y no se tratan como una función separada o una adición posterior.
- Funcionalidad completa. No consideramos la privacidad como un compromiso con la eficacia del marketing. Nuestro objetivo es ayudar a nuestros clientes a obtener excelentes resultados manteniendo altos estándares en el manejo de datos.
- Protección de datos de extremo a extremo. Desde la captura de datos hasta su procesamiento y eliminación, aplicamos protecciones consistentes a lo largo de todo el ciclo de vida de cualquier dato que gestionemos.
- Visibilidad y transparencia. Somos transparentes en cuanto a nuestras prácticas de manejo de datos. Qué hacemos con los datos, por qué lo hacemos y cuánto tiempo los conservamos está documentado y a disposición de los clientes.
- Respeto a la privacidad del usuario. Diseñamos pensando en el usuario final. La gestión de preferencias, la obtención del consentimiento y los derechos del titular de los datos no son puntos débiles en nuestros productos, sino características de primera clase.
Estos principios se reflejan en nuestros productos, incluidos 4Comply y 4Preferences, que existen específicamente para ayudar a nuestros clientes a integrar la privacidad en sus propias operaciones de marketing.
Desarrollo de aplicaciones
Precauciones de seguridad
Los desarrolladores de aplicaciones deben asegurarse de que sus programas incluyan estas medidas de seguridad:
- Las aplicaciones deben admitir la autenticación de usuarios individuales, no de grupos.
- Las aplicaciones no deben almacenar contraseñas en texto plano ni en ningún formato fácilmente reversible.
- Las aplicaciones no deben transmitir contraseñas en texto plano a través de la red.
- Las aplicaciones deben ofrecer algún tipo de gestión de roles, de modo que un usuario pueda asumir las funciones de otro sin necesidad de conocer la contraseña de este último.
- Los tipos de cuentas compartidas, predeterminadas y otros tipos de cuentas no individuales están prohibidos a nivel de diseño de 4Comply, 4Segments, 4Bridge y otras aplicaciones y sistemas en 4Thought Marketing.
Política de visitas virtuales de seguridad (VTour)
- Propósito y alcance: El Recorrido Virtual de Seguridad (en adelante, VTour) está diseñado para ofrecer una visión general de la postura de seguridad de 4Thought Marketing sin comprometer la integridad y la seguridad de nuestros sistemas. Este documento describe la política relativa a la divulgación de información relacionada con la seguridad, la realización de los VTour y el proceso para solicitar uno.
- No divulgación de información sensible: Para proteger nuestros sistemas contra accesos no autorizados, 4Thought Marketing controla estrictamente la divulgación de información relacionada con nuestras normas de seguridad, procesos, componentes arquitectónicos y herramientas de proveedores. Los detalles que no estén disponibles públicamente en nuestro sitio web y sus documentos vinculados no se compartirán con terceros.
- Requisitos y acceso a VTour: Los VTours están disponibles para el personal que haya pasado un proceso de verificación por parte de 4Thought Marketing. Los participantes elegibles deben cumplir con las siguientes condiciones durante un VTour:
- No se permite grabar vídeos, capturar la pantalla, realizar capturas digitales ni tomar notas escritas específicas sobre los detalles presentados.
- Se permiten y se recomiendan las observaciones generales sobre la existencia y el estado de configuración de las medidas de seguridad analizadas.
- Solicitar un recorrido virtual: Las personas interesadas en participar en un VTour deben enviar la siguiente información a security@4ThoughtMarketing.com:
- Nombre legal de la empresa
- Nombres completos de las personas que asistirán (nombre, segundo nombre y apellido)
- Direcciones de correo electrónico de los asistentes (para fines de programación)
- Ciudad, estado y país de residencia de los asistentes (para verificación de identidad)
- Lista de elementos específicos de interés que se incluirán en el VTour.
- Programación: Tras recibir una solicitud de visita virtual, 4Thought Marketing organizará la sesión lo antes posible, coordinando con la parte solicitante para concretar la fecha y la hora.
- Compliance: La participación en un VTour implica la aceptación de los términos y condiciones aquí descritos. 4Thought Marketing se reserva el derecho de denegar el acceso al VTour a cualquier persona o entidad que no cumpla con nuestros estándares de seguridad y verificación.
Gestión de parches
- Aplicamos parches que son:
- Crítico en 48 horas (o antes)
- Medio en 1 semana
- Bajo/Muy bajo en 1 mes
- ESet aplica continuamente las actualizaciones/parches del análisis antivirus.
- Actualmente no utilizamos ningún software de código abierto en nuestro conjunto de seguridad.
Pruebas de penetración y viabilidad de red
4Thought Marketing lleva a cabo pruebas de viabilidad de red y pruebas de penetración (pruebas de penetración) en todas sus aplicaciones, servidores y sitios web utilizando una combinación de dos herramientas para pruebas de penetración:
Pruebas autenticadas y no autenticadas Realizamos escaneos y pruebas de penetración, tanto sin autenticación, emulando lo que podría lograr un atacante externo, como con autenticación, confirmando que un atacante con acceso no puede abusar de nuestros sistemas. Resolvemos los errores resultantes, que son:
- Crítico en 48 horas
- Medio en 1 semana
- Bajo/Muy bajo en 1 mes
Estas pruebas abarcan las 10 principales vulnerabilidades de OWASP (disponibles en www.owasp.org), además de más de 930 pruebas de penetración y de viabilidad de red adicionales. Las 10 principales vulnerabilidades de OWASP están diseñadas para identificar y atacar las categorías de fallos de seguridad más explotadas en aplicaciones y sitios web, incluyendo inyecciones SQL, LDAP, XPATH y NoSQL, vulnerabilidades de secuencias de comandos entre sitios (XSS), gestión de sesiones deficiente, ejecución remota de código y comandos, malware y más.
Las pruebas las realiza mensualmente nuestro equipo técnico, y el responsable de seguridad de 4Thought Marketing registra los resultados junto con las reparaciones realizadas. Estas pruebas están diseñadas específicamente para detectar problemas con lo siguiente:
- Inyección
- Autenticación rota
- Exposición de datos sensibles
- Entidades externas XML (XXE)
- Control de acceso roto
- Configuración incorrecta de seguridad
- Secuencias de comandos entre sitios (XSS)
- Deserialización insegura
- Utilización de componentes con vulnerabilidades conocidas
- Registro y monitoreo insuficientes
Se puede solicitar una copia de los últimos resultados de las pruebas NVT y de penetración al responsable de seguridad de 4Thought Marketing.
Desarrollo y seguridad de aplicaciones
Para obtener más detalles sobre la seguridad del desarrollo de nuestras aplicaciones en la nube y cómo gestionamos la información de identificación personal (PII), consulte el documento de seguridad de aplicaciones de 4Thought Marketing Cloud.
Política de Inteligencia Artificial (IA)
Resumen
El uso de servicios de IA generativa como ChatGPT de OpenAI y Bard de Google se ha vuelto cada vez más popular. En 4Thought Marketing, reconocemos la importancia de definir el uso adecuado de estas herramientas. Si bien estamos comprometidos con la adopción de nuevas tecnologías para cumplir nuestra misión y brindar soporte a nuestros clientes, también comprendemos los riesgos y las limitaciones de los chatbots de IA generativa. Nuestro objetivo principal es proteger a nuestros empleados, clientes, proveedores y a la empresa de posibles daños.
Elegibilidad
Esta política se aplica a todos los miembros del equipo de marketing de 4Thought y a todo el trabajo que realicen, ya sea dentro o fuera de las instalaciones de la empresa.
Uso estrictamente prohibido
La industria aún está evaluando la capacidad de la IA para mantener la confidencialidad de la información privada. Lo que se le entrega a la IA generativa, no se puede recuperar. La IA puede proporcionarlo a cualquier persona sin preguntar ni notificar a 4Thought Marketing ni a nuestros clientes. Por lo tanto, como norma general, no le entregamos a la IA generativa información confidencial.
- Los miembros del equipo no podrán utilizar la IA para la selección de currículos ni para otros fines relacionados con la revisión y consideración de nuevos empleados.
- Las descargas de datos de clientes y los lotes de datos de clientes no se pueden cargar en la IA. Se pueden utilizar correos electrónicos y otras comunicaciones que no contengan lotes de datos de clientes, pero no se puede utilizar con la IA ningún dato de cliente, información confidencial del cliente ni ningún otro tipo de información no pública del cliente, incluyendo:
- Información confidencial del cliente
- Información confidencial de socios (Oracle, Adobe, PathFactory, Microsoft, etc.)
- Información confidencial de 4Thought Marketing
Uso limitado
Se sabe que la IA generativa "alucina" con datos inexactos cuando se la presiona, plagia y repite y refleja prejuicios humanos inapropiados.
Antes de publicar o utilizar públicamente cualquier contenido creado por IA, todos los miembros del equipo deberán:
- Verifica la veracidad de todo el contenido proporcionado por IA.
- Cuando se vaya a publicar, verifique que no se haya utilizado contenido plagiado.
- Revise todo el contenido en busca de declaraciones discriminatorias o sesgadas.
Notificaciones de IA internas y para clientes
Para garantizar la transparencia durante las revisiones internas y de los clientes, todo el contenido generado por IA debe estar claramente etiquetado como "Asistido por IA".
Cuando un miembro del equipo crea un artículo o correo electrónico cuyo contenido principal es generado por IA, es fundamental que todos los miembros del equipo o clientes que revisen la información puedan identificarlo fácilmente. En estos casos, se debe incluir la leyenda «Asistido por IA» junto al contenido. Sin embargo, si el contenido no es generado principalmente por IA, como por ejemplo ideas iniciales, pequeñas correcciones o revisiones gramaticales, esta notificación no es necesaria. Queda a criterio del miembro del equipo determinar si el contenido es predominantemente generado por IA. Antes de publicar o enviar el contenido para control de calidad o revisión por terceros, se debe eliminar la leyenda «Asistido por IA».
Uso ético
Los miembros del equipo deben usar los chatbots de IA generativa de acuerdo con las políticas de conducta y antidiscriminación de 4Thought Marketing. Estas tecnologías no deben usarse para crear contenido inapropiado, discriminatorio o perjudicial para otros o para la empresa. El uso indebido dará lugar a medidas disciplinarias, que pueden incluir el despido.
Monitoring
La Política de uso de ordenadores de 4Thought Marketing y las políticas de supervisión pertinentes siguen aplicándose al utilizar chatbots de IA generativa con equipos de la empresa.
Revisión legal
Anualmente, 4Thought Marketing:
- Realizar una revisión legal de la IA, asegurándonos de cumplir con las nuevas leyes y regulaciones a medida que entren en vigor.
- Revisar y actualizar estas políticas.
- Recuerde a todos los miembros del equipo estas políticas.
Gobierno, riesgo y cumplimiento
Política de divulgación del sistema de seguridad
En 4Thought Marketing, las herramientas y los programas informáticos que utilizamos para proteger nuestros sistemas son confidenciales. Si bien confirmamos que contamos con sólidos controles de seguridad, no divulgamos la mayoría de los nombres de proveedores, detalles del sistema y, sobre todo, capturas de pantalla o resultados de pruebas para garantizar la eficacia continua de dichas medidas de seguridad.
Más concretamente, los detalles de nuestros sistemas antivirus, de gestión de parches, de pruebas de penetración y de viabilidad de la red, de desarrollo de aplicaciones y controles de seguridad, de procedimientos de copia de seguridad, de monitorización y otros sistemas de seguridad, incluidos los productos de software que implementamos, solo podrán divulgarse en virtud de acuerdos de confidencialidad (NDA, por sus siglas en inglés) o protecciones contractuales de confidencialidad apropiadas.
Esta confidencialidad es una medida de seguridad deliberada y necesaria: revelar estos detalles podría permitir a personas malintencionadas identificar, estudiar y, por lo tanto, posiblemente eludir nuestras medidas de protección. Podemos demostrar a los clientes o auditores que requieran una garantía directa que estos sistemas funcionan en un entorno controlado, generalmente mediante sesiones de Zoom no grabadas. La participación en dichas sesiones requiere un acuerdo mutuo de que no se crearán ni almacenarán capturas de pantalla, grabaciones ni otras copias de los detalles del sistema.
De igual manera, no proporcionaremos capturas de pantalla de estos sistemas a herramientas automatizadas ni repositorios, ya que estos entornos suelen ser accesibles a un gran número de personas (especialmente considerando la gran cantidad de clientes que tenemos) y/o pueden ser pirateados. Los resultados de las pruebas de penetración se podrán compartir cuando sea necesario, pero solo bajo un acuerdo mutuo que rija el proceso de revisión y exija la destrucción segura de las copias una vez finalizada la misma. Esta política garantiza que equilibremos la transparencia y la confianza del cliente con nuestra responsabilidad fundamental de proteger la infraestructura, salvaguardar los datos confidenciales y cumplir con las obligaciones legales y contractuales aplicables.
Política de Cumplimiento Comercial y Sanciones
No prestaremos servicios a partes ubicadas en países sujetos a sanciones o embargos integrales según la legislación estadounidense, a menos que se cuente con la licencia correspondiente.
Informe SOC 2 Tipo 2
Examen SOC 2
4Thought Marketing ha completado una auditoría SOC 2® Tipo 2 de sus controles relacionados con la seguridad, la disponibilidad y la confidencialidad. La auditoría fue realizada por Price and Associates CPAS LLC, que opera bajo el nombre comercial de A-LIGN ASSURANCE, una firma de contadores públicos certificados, y nuestro informe abarca el período comprendido entre el 15 de noviembre de 2025 y el 15 de marzo de 2026.

SOC 2 es un estándar de certificación riguroso desarrollado por el Instituto Americano de Contadores Públicos Certificados (AICPA). Una auditoría SOC 2 Tipo 2 evalúa tanto el diseño como la eficacia operativa de los controles de una organización conforme a los Criterios de Servicios de Confianza del AICPA durante un período de revisión definido.
Nuestro enfoque en materia de privacidad se describe con más detalle en la sección "Privacidad desde el diseño" de este documento.
SOC 2 Transparencia y colaboración con el cliente
Las auditorías SOC 2 son periódicas, y las consideramos un programa continuo, no un evento puntual. Los clientes y potenciales clientes pueden solicitar una copia de nuestro informe SOC 2 actual, que proporcionamos bajo un acuerdo de confidencialidad. Si tiene alguna pregunta sobre nuestros controles o el alcance de nuestra auditoría, con gusto la responderemos.
Revisión de antecedentes
A partir de 2016, 4Thought Marketing realiza verificaciones de antecedentes a todo el personal operativo. Estas verificaciones se llevan a cabo de conformidad con los estándares de la industria y por proveedores certificados.
Escudo de privacidad UE-EE. UU.
En respuesta a la evolución de las normativas internacionales de protección de datos, incluida la invalidación del Escudo de Privacidad UE-EE. UU., 4Thought Marketing ha adaptado sus estrategias de cumplimiento para garantizar la transferencia segura y lícita de datos a través de las fronteras. Conscientes de la importancia de mantener los más altos estándares de privacidad de datos, utilizamos las Cláusulas Contractuales Tipo (CCT) y las Normas Corporativas Vinculantes (NCV) como mecanismos principales para las transferencias internacionales de datos. Estas medidas se ajustan al RGPD y a leyes similares en otros países, y demuestran nuestro compromiso con la aplicación de prácticas sólidas de protección de datos, garantizando que los datos de nuestros clientes se traten con el máximo cuidado y seguridad, independientemente de las fronteras geográficas.
Estos mecanismos de transferencia de datos son coherentes con los principios de privacidad desde el diseño que rigen la forma en que construimos y operamos nuestros sistemas.
Procedimientos de respaldo
En el caso excepcional de que una de nuestras fuentes de datos críticas se corrompa o que un usuario elimine accidentalmente algún dato, disponemos de opciones de copia de seguridad para los datos esenciales que contienen estas plataformas. A continuación, se muestra cómo se realizan las copias de seguridad de nuestras fuentes de datos clave.
Egnyte
Egnyte es nuestro sistema central de gestión de archivos para la información de nuestros clientes y de la empresa. En caso de un ataque de ransomware, el protocolo de control de versiones de las opciones de recuperación de Egnyte permite recuperar datos no dañados. Para obtener más información, consulte este enlace: https://helpdesk.egnyte.com/hc/en-us/articles/4417226750605-Ransomware-Recovery.
En caso de cambios en las carpetas o eliminación accidental, se pueden utilizar versiones idénticas de los archivos para recuperar los datos. Más información aquí: https://helpdesk.egnyte.com/hc/en-us/articles/360024950972-File-Versions.
Los datos se conservan para su recuperación durante 3 versiones; este plazo se puede ampliar hasta 999 versiones si fuera necesario.
OneNote
OneNote almacena notas y documentos relacionados con nuestras interacciones con los clientes, así como nuestros procesos internos. También cuenta con un sistema de control de versiones que nos permite restaurar cualquier dato dañado a su estado original y deshacer cambios o eliminaciones si fuera necesario. Para más información, consulte este enlace: https://support.office.com/en-us/articles/enable-and-configure-versioning-for-a-list-or-library-1555d642-23ee-446a-990a-bcab618c7a37 . Estas versiones se pueden configurar hasta las últimas 50 000 versiones de la página donde se almacenan los datos.
Correo electrónico
Realizamos copias de seguridad de nuestro correo electrónico mensualmente como parte de nuestros procesos de seguridad habituales. Utilizamos CloudAlly para estas copias de seguridad, lo que nos permite recuperar nuestros correos electrónicos en caso de un ataque de ransomware, la pérdida de correos importantes o la eliminación accidental de todo el buzón. Para obtener más información sobre CloudAlly, visite https://www.cloudally.com/office-365-backup/. CloudAlly conservará todos los datos de la copia de seguridad durante el tiempo que la suscripción esté activa.
Sitio web
El sitio web de 4Thought Marketing cuenta con un procedimiento de copia de seguridad diaria automatizada, y estas copias se almacenan hasta por 30 días. En 4Thought Marketing, no se guarda ningún dato fuera de estas cuatro fuentes clave. Nuestra política de Dispositivos Limpios establece que todos los documentos confidenciales de clientes o de la empresa se almacenan en Egnyte o OneNote. No se almacena código ni correos electrónicos localmente en ningún dispositivo.
Política de correo electrónico
- Todo uso del correo electrónico debe ser coherente con las políticas y procedimientos de 4Thought Marketing en materia de conducta ética, seguridad, cumplimiento de las leyes aplicables y prácticas comerciales adecuadas.
- La cuenta de correo electrónico de 4Thought Marketing debe utilizarse principalmente para fines comerciales relacionados con 4Thought Marketing; se permite la comunicación personal de forma limitada, pero los correos electrónicos que no estén relacionados con el trabajo deben guardarse en una carpeta separada de los correos electrónicos relacionados con el trabajo.
- Se prohíben los usos comerciales no relacionados con 4Thought Marketing.
- Está prohibido enviar o reenviar cartas en cadena, o correos electrónicos con humor o bromas desde una cuenta de correo electrónico de 4Thought Marketing.
- El sistema de correo electrónico de 4Thought Marketing no deberá utilizarse para la creación o distribución de mensajes perturbadores u ofensivos, incluidos comentarios ofensivos sobre raza, género, color de cabello, discapacidades, edad, orientación sexual, pornografía, creencias y prácticas religiosas, creencias políticas u origen nacional.
- Los miembros del equipo que reciban correos electrónicos con este contenido de cualquier miembro del equipo de marketing de 4Thought deben informar del asunto a su gerente de inmediato.
- Todos los datos de 4Thought Marketing, de clientes o de socios contenidos en un mensaje de correo electrónico o en un archivo adjunto deben cumplir con nuestra Política de Protección de Datos.
- Los usuarios tienen prohibido reenviar automáticamente los correos electrónicos de 4Thought Marketing a sistemas de correo electrónico de terceros. Los mensajes individuales reenviados por el usuario no deben contener información confidencial de 4Thought Marketing, ni de clientes ni de socios.
- Los empleados de 4Thought Marketing no tendrán ninguna expectativa de privacidad respecto a nada de lo que almacenen, envíen o reciban a través del sistema de correo electrónico de la empresa.
- 4Thought Marketing puede supervisar los mensajes sin previo aviso. 4Thought Marketing no está obligado a supervisar los correos electrónicos.
- Los usuarios tienen prohibido utilizar sistemas de correo electrónico y servidores de almacenamiento de terceros, como Google, Gmail, Yahoo y Hotmail, entre otros, para realizar negocios relacionados con 4Thought Marketing o para almacenar o conservar correos electrónicos en nombre de 4Thought Marketing. Dichas comunicaciones y transacciones deben realizarse a través del sistema de correo electrónico aprobado por 4Thought Marketing.
- Los usuarios tienen prohibido utilizar sistemas de correo electrónico y servidores de almacenamiento de terceros, como Google, Gmail, Yahoo y Hotmail, para crear o formalizar transacciones vinculantes en nombre de 4Thought Marketing. Dichas transacciones deben realizarse a través de los canales adecuados, utilizando los documentos legales aprobados por 4Thought Marketing, Echosign, etc.
- Tenga en cuenta que el envío de datos clasificados como "Seguros para el Cliente" por correo electrónico está estrictamente prohibido (consulte la Política de Categorización de Datos).
- Todos los dispositivos ejecutan software de escaneo de correo electrónico en tiempo real. De acuerdo con las mejores prácticas, la marca y configuración específicas del software de escaneo de correo electrónico se consideran información confidencial en materia de seguridad.
Análisis y mitigación de riesgos
- 4Thought Marketing sigue el Guía del NIST para la realización de evaluaciones de riesgos como nuestro modelo para el análisis de riesgos.
- 4Thought Marketing evalúa anualmente nuestros riesgos utilizando esta guía, cuyos resultados se consideran confidenciales y para uso/mejora interna únicamente, para no revelar a posibles adversarios las áreas que consideramos vulnerables frente a las fuertes.
- 4Thought Marketing es consciente de los cambios legales que se están produciendo en relación con el Escudo de Privacidad y se adaptará y adoptará las nuevas normas y regulaciones a medida que vayan surgiendo.
Cumplimiento y medición de políticas
El responsable de seguridad verificará y medirá el cumplimiento de todas las políticas mediante diversos métodos, entre los que se incluyen, entre otros, conversaciones individuales, conversaciones con los responsables departamentales, recorridos periódicos, videovigilancia, informes de herramientas empresariales, auditorías internas y externas, y comentarios a los responsables de las políticas.
Entrenamiento de seguridad
Resumen
4Thought Marketing se compromete a mantener un programa integral de concienciación sobre seguridad para garantizar que todo el personal comprenda sus responsabilidades en la protección de la información de la empresa y de los clientes. La formación en seguridad es un control fundamental en nuestro sistema de gestión de la seguridad de la información y respalda nuestros objetivos de cumplimiento de la norma SOC 2.
Roles y Responsabilidades
La siguiente tabla describe las responsabilidades en materia de seguridad de la información en toda la organización:
| Rol | Responsabilidades |
|---|---|
| Todo el personal | Complete la formación en seguridad obligatoria, cumpla con las políticas de seguridad e informe sobre cualquier incidente de seguridad que sospeche. |
| Gestión | Garantizar que el equipo cumpla con los requisitos de capacitación y reforzar la concienciación sobre seguridad. |
| Seguridad de la información | Desarrollar contenido de capacitación, realizar un seguimiento de su finalización y actualizar los materiales a medida que evolucionan los riesgos. |
Requisitos de formación
La capacitación en seguridad es obligatoria para todos los empleados y contratistas. Se requiere la siguiente capacitación:
- Al momento de la contratación o incorporación
- Anualmente a partir de entonces
- Cuando se produzcan cambios significativos en las políticas, los sistemas o el panorama de amenazas.
Contenido de entrenamiento
El contenido de la capacitación en seguridad incluye, entre otros:
- Políticas y estándares de seguridad de la información
- Requisitos de protección de datos y privacidad
- Concienciación sobre el phishing y la ingeniería social
- Procedimientos de notificación de incidentes
- Uso aceptable de los sistemas de la empresa
Registros de entrenamiento
Se conservan registros de la finalización de la capacitación en seguridad con fines de auditoría y cumplimiento normativo. Los registros de capacitación incluyen el nombre del participante, la fecha de la capacitación y el tema tratado.
Confirmación anual de política y confidencialidad
Todos los miembros del equipo de marketing de 4Thought (tanto contratistas a tiempo completo como empleados) deben, al ser contratados y anualmente (1 de enero), firmar en Echosign una declaración en la que conste que han revisado y aceptado cumplir con estas políticas y que deben confirmar o reafirmar un acuerdo de confidencialidad similar al siguiente. El responsable de seguridad se encarga de confirmar, registrar y almacenar las firmas de todos los miembros del equipo que completen los documentos.
Revisiones de seguridad
Todo el personal debe realizar controles de seguridad mensuales. Estos controles incluyen la actualización de antivirus y análisis de malware, la verificación de puntos de restauración y la activación del monitoreo del navegador, entre otras tareas. Los resultados se envían a la oficina de seguridad cada mes.
Política de categorización de datos
Para garantizar una correcta asignación de seguridad, todos los datos que posee 4Thought Marketing (ya sean temporales o permanentes) se clasifican en uno de seis tipos:
- Directivo
- Gerencial
- Interno 4TM
- Cliente compartido
- Público seguro para el cliente
Directivo
Política: Dirigida exclusivamente a los ejecutivos/socios de 4Thought Marketing.
Ejemplo : Información de la junta directiva, información bursátil, cuestiones legales
Descripción: Los datos deben clasificarse como Ejecutivos cuando se trate de asuntos corporativos confidenciales y preocupaciones que deben limitarse al Equipo Ejecutivo.
Gerencial
Política: Dirigida a la Dirección de Marketing de 4Thought.
Ejemplo: Informes internos, procesos y políticas en desarrollo, etc.
Descripción: Los datos deben clasificarse como de carácter gerencial cuando solo sean apropiados para la revisión de gerentes o ejecutivos.
Interno 4TM
Política: Disponible para todo el personal de marketing de 4Thought.
Ejemplo: Políticas, procedimientos, documentos de trabajo del cliente.
Descripción: Los datos deben clasificarse como 4TM internos cuando no se ajusten a ninguna de las otras clasificaciones que se enumeran aquí.
Cliente compartido
Política: Confidencial. Almacenada en un espacio exclusivo para clientes, accesible únicamente al equipo interno de marketing de 4Thought y al personal del cliente mediante inicio de sesión y acceso cifrado. Eliminada una vez finalizada la relación con el cliente. Puede enviarse y recibirse por correo electrónico. Puede enviarse a cualquier miembro del personal del cliente.
Ejemplo: Procesos y políticas de clientes, documentos de trabajo del proyecto.
Descripción: Los documentos deben clasificarse como compartidos con el cliente cuando exista una expectativa razonable de que el acceso futuro a ellos será valioso. Los procesos, las políticas y los entregables del proyecto (excluyendo los datos basados en registros; véase más abajo) son buenos ejemplos de documentos compartidos con el cliente.
Cliente seguro
Política: Los datos se almacenan de forma segura como datos en reposo. Se almacenan temporalmente y con la máxima confidencialidad. Se destruyen periódicamente una vez finalizado el lanzamiento y el soporte del proyecto. Solo se pueden transmitir internamente o al cliente mediante una ruta segura y cifrada (Egnyte). Solo se pueden distribuir al personal del cliente relacionado con el proyecto en cuestión.
Ejemplo: Datos del cliente como contactos, cuentas, lenguaje corporal digital, oportunidades, notas de ventas, contraseñas, etc.
Descripción: Cualquier dato basado en registros recibido de un cliente, o la contraseña de cualquier sistema que contenga datos basados en registros, debe clasificarse como seguro para el cliente, a menos que una confirmación por escrito del cliente indique lo contrario.
Público
Política: Destinado a la distribución pública a través de sitios web, ferias comerciales, representantes de ventas, etc.
Ejemplo: hojas de datos, documentos técnicos, información del sitio web, etc.
Descripción: Los datos deben clasificarse como públicos cuando su divulgación, alteración o destrucción no autorizada no suponga ningún riesgo para 4Thought Marketing, sus socios ni sus clientes. Si bien no se requieren controles para proteger la confidencialidad de los datos públicos, sí se requiere cierto nivel de control para prevenir su modificación o destrucción no autorizada.
Política de gestión de cambios
Propósito
El propósito de la Política de Gestión de Cambios es garantizar que se establezca un conjunto estándar de requisitos mínimos para los cambios y su seguimiento, tanto en los sistemas de producción como en la infraestructura de soporte y otros sistemas internos de la organización. Los sistemas de desarrollo, de preproducción y de demostración están excluidos de esta política. Estos requisitos tienen como objetivo proporcionar un nivel de coherencia y establecer las reglas para la creación, evaluación, documentación, implementación y seguimiento de cómo se gestionan los cambios, desde la solicitud inicial de cambio hasta su implementación en producción. Estos requisitos se han establecido con base en un subconjunto de las normas NIST SP 800-53.
Audiencia
Esta política se aplica a cualquier persona, entidad o proceso que cree, evalúe y/o implemente cambios en cualquier recurso de información de marketing de 4Thought, excluyendo los sistemas de desarrollo, de prueba de desarrollo y de demostración.
Privacidad
- Todos los cambios adoptados deben documentarse en el documento de OneNote "Infraestructura" de 4Thought Marketing, junto con las políticas relacionadas, incluidas las de mantenimiento, modificación, copia de seguridad, capacitación, etc.
- Los cambios tanto en el entorno de producción físico como lógico deben documentarse y clasificarse según su:
- Importancia
- Urgencia
- Generar impacto
- Complejidad:
- La documentación de los cambios debe incluir, como mínimo:
- Fecha de envío y fecha de cambio
- Información de contacto del propietario y del custodio
- Naturaleza del cambio
- solicitante de cambio
- Cambiar clasificación(es)
- Plan de reversión
- aprobador de cambios
- Implementador del cambio
- Un indicador de éxito o fracaso.
- Todos los cambios deben tener en cuenta todas las políticas de seguridad que se encuentran en 4thoughtmarketing.com/trust incluyendo pero no limitado a:
- Políticas de riesgo de marketing de 4Thought que se pueden encontrar en la sección de mitigación de riesgos.
- Políticas de proveedores externos de 4Thought Marketing que se pueden encontrar en el 3rd sección de vendedores de fiestas
- Cambios con un impacto potencial significativo en 4Thought Marketing Recursos de información Debe programarse.
- Propietarios de recursos de información Deben ser notificados y aprobar los cambios que afecten a los sistemas de los que son responsables.
- Deben establecerse periodos de tiempo autorizados para los cambios que tengan un alto impacto potencial.
- Todos los cambios deben seguir los procesos de prueba estándar de "Segunda Revisión" de 4TM.
- Los cambios con un impacto potencial significativo (C.) y/o una complejidad significativa (D.) deben incluir planes de usabilidad, seguridad y reversión en la documentación del cambio.
- La documentación de control de cambios debe mantenerse de acuerdo con las políticas de retención de datos.
- Los cambios realizados en los entornos y/o aplicaciones de los clientes de 4Thought Marketing deben comunicarse a los clientes, de acuerdo con los acuerdos y/o contratos vigentes y las políticas publicadas en línea a las que se hace referencia en https://4thoughtmarketing.com/legal/
- Todos los cambios deben ser aprobados dos veces por el Propietario del Recurso de Información, el Director de Tecnología y el Responsable de Seguridad: primero, cuando se propone el cambio, y segundo, después de completar una segunda revisión antes de la implementación.
- Todos los miembros del equipo están facultados para realizar cambios de emergencia (por ejemplo, reparaciones, respuesta a incidentes, etc.), que pueden implementarse de inmediato, y el proceso de control de cambios y la documentación asociada se completan de forma retroactiva.
- Todos los cambios documentados deben revisarse para garantizar una implementación exitosa y para asegurar que se mantenga el cumplimiento con las bases de referencia establecidas.
Perdón Migratorio
Cualquier exención de estas disposiciones de la política puede solicitarse al director ejecutivo y debe estar documentada.
Cumplimiento
El personal que infrinja esta política podrá ser objeto de medidas disciplinarias, incluyendo la rescisión del contrato laboral, y, de ser necesario, de las sanciones civiles o penales correspondientes. Cualquier proveedor, consultor o contratista que infrinja esta política podrá ser objeto de sanciones, incluyendo la revocación de los derechos de acceso, la rescisión de los contratos y las sanciones civiles o penales correspondientes.
Política de descarga
La descarga de controladores y archivos ejecutables solo está permitida desde proveedores autorizados. Por favor, siga estos pasos antes de pulsar el botón "Descargar ahora":
- Verifique que el proveedor del software en cuestión esté autorizado.
- Antes de descargar desde una fuente autorizada, confirme que se trata realmente del sitio web del proveedor verificando que la URL sea la principal y exacta del proveedor (por ejemplo, Microsoft.com, Adobe.com, Oracle.com u otros proveedores con los que trabajamos). ¿Pertenece realmente a la empresa que se supone que es? Si no es así, deténgase.
- Si la fuente parece poco fiable, consulte con el responsable de seguridad antes de descargarla.
- Descargue siempre primero los programas nuevos o desconocidos en el entorno aislado de Sandboxie y ejecute un análisis antivirus completo de ESET antes de moverlos a su entorno principal de escritorio/archivos.
En general, no deberíamos necesitar descargar aplicaciones con demasiada frecuencia. Lo que descarguemos debería ser actualizaciones o estar asociado con programas que usemos habitualmente. En alguna ocasión especial en la que necesitemos algo específico, sigamos el proceso anterior con atención.
Plan de respuesta a incidentes
La versión pública del plan de respuesta a incidentes de 4Thought Marketing se puede encontrar aquí: Plan de respuesta a incidentes. Este plan se revisa y las áreas críticas se prueban anualmente.
Gestión de información y eventos de seguridad (SIEM)
4Thought Marketing utiliza AWS CloudTrail para SIEM. El servicio AWS CloudTrail permite la gobernanza, el cumplimiento, la auditoría operativa y de riesgos para las cuentas de AWS. Con CloudTrail, puede registrar, monitorear continuamente un historial de la actividad de su cuenta de AWS, incluidas las acciones realizadas a través de la Consola de administración de AWS, los SDK de AWS, la línea de comandos y conservar la actividad de la cuenta relacionada con acciones en todos los servicios de AWS. CloudTrail proporciona el historial de eventos de la actividad de su cuenta de AWS, incluidas las acciones realizadas a través de la Consola de administración de AWS, los SDK de AWS, las herramientas de línea de comandos y otros servicios de AWS. Este historial de eventos simplifica el análisis de seguridad, el seguimiento de cambios de recursos y la resolución de problemas. Los registros de SIEM deben revisarse cada 30 días y conservarse durante un mínimo de 12 meses. Más información en la Guía de respuesta a incidentes de seguridad de AWS.
Política y procedimientos para la notificación de incidentes de seguridad
1.0 Introducción Esta política tiene como objetivo garantizar que el personal de la organización pueda identificar, monitorear y corregir rápidamente cualquier debilidad en su sistema de seguridad. Cada incidente de seguridad presenta circunstancias únicas que requieren un análisis individualizado por parte del Equipo de Seguridad.
2.0 Declaración de política Es fundamental que las personas comprendan cómo reportar un incidente de seguridad. Los incidentes de seguridad deben reportarse rápidamente a través del canal apropiado para que puedan ser gestionados con rapidez, coherencia y profesionalidad.
3.0 Alcance Todos los incidentes de seguridad de la información, que incluyen los físicos, los de personal y los de garantía de la información, están dentro del alcance.
4.0 Definición de un incidente de seguridad Un incidente de seguridad se define como "el incumplimiento de las políticas y procedimientos de seguridad, o cualquier hecho o evento que usted considere que podría afectar la seguridad física, del personal y de la información de la organización".
Roles y Responsabilidades de 5.0
5.1 Seguridad El responsable de seguridad implementa esta política en toda la organización.
5.2 Socios y ETeam Los socios y ETeam son responsables de:
- Implementar esta política en nombre del Oficial de Seguridad, asegurándose de que su personal esté plenamente informado de esta política y de los procedimientos operativos.
- Fomentar una cultura de "responsabilidad" que anime al personal a informar sobre todo tipo de incidentes.
5.3 Equipo de Incidentes de Seguridad (EIS) El Equipo de Incidentes de Seguridad (EIS) es una estructura flexible que se forma en función de cada incidente. El equipo estará compuesto por dos o más de los siguientes miembros:
- Oficial de Seguridad
- Un mínimo de un socio
- Responsable del área de seguridad correspondiente (por ejemplo, sitio web, gestión de proyectos para clientes, seguridad física/operaciones, recursos humanos (seguridad del personal)).
- Comunicaciones y medios (opcional si no se requieren informes para los clientes)
El SIT es responsable de:
- evaluar el incidente reportado y contactar a la persona que registró la llamada para obtener más detalles antes de decidir la acción apropiada (si es necesario).
- determinar quién dirigirá la investigación, si es que se requiere una.
- examinar todos los planes de resolución individuales presentados por los diversos representantes involucrados en la solución del incidente y reunir estos planes en un único plan de acción para garantizar que todas las acciones se tomen en el momento adecuado.
- Transferir la llamada al área correspondiente para su tramitación o cierre si no se requiere una investigación o no se considera un incidente de seguridad.
- registrar todas las acciones en una línea de tiempo para describir el progreso realizado con respecto al plan de acción y crear un documento de lecciones aprendidas para su implementación.
5.4 Gerentes Los gerentes son responsables de:
- garantizar que su personal comprenda y cumpla con las políticas y procedimientos de la organización.
- iniciar cualquier acción inicial de forma proporcional a la naturaleza y gravedad del suceso y adoptar medidas para proteger cualquier bien.
- garantizar que los incidentes y las infracciones se notifiquen de acuerdo con los procedimientos operativos.
- cooperar en cualquier investigación posterior
5.5 Personal Todo el personal es responsable de:
- garantizar que comprendan y cumplan con las políticas y procedimientos de la organización.
- informar cualquier incidente de acuerdo con estos procedimientos
- cooperar plenamente en cualquier investigación de incidentes.
6.0 Incumplimiento. No informar sobre un incidente de seguridad del que tenga conocimiento podría dar lugar a medidas disciplinarias, incluyendo el despido. Las infracciones de seguridad graves o reiteradas, incluyendo conductas deliberadas o perjudiciales, también estarán sujetas a medidas disciplinarias y probablemente resultarán en el despido.
Plan de recuperación ante desastres y continuidad del negocio
La versión pública del plan de recuperación ante desastres de 4Thought Marketing se puede consultar aquí: Plan de Recuperación ante Desastres y Continuidad del Negocio . Este plan se revisa anualmente y las áreas críticas se someten a pruebas.
RTO: Según la sección 2.2 del Plan de Recuperación ante Desastres y Continuidad del Negocio, RTO es:
- 2 horas para un servicio de nivel de emergencia.
- 4 horas para servicios críticos
- De 8 a 24 horas para la recuperación y el restablecimiento de la actividad normal (8 horas, 24 horas para las funciones de menor importancia).
RTP: En caso de un fallo catastrófico, el objetivo de 4Thought es restaurar las bases de datos a:
- En cualquier momento de las últimas 24 horas
- Cualquier hora de los últimos tres días
- Cualquier día de los últimos 30 días.
- También se realizan copias de seguridad manuales.
Almacenamiento, retención y eliminación de registros
El acceso a los registros está restringido exclusivamente al personal necesario (normalmente el director ejecutivo, el director de tecnología y el equipo de seguridad). Los registros creados por 4TM se almacenan actualmente de forma indefinida. Los registros de AWS CloudTrail se almacenan según lo recomendado en la documentación de AWS CloudTrail. Todos los registros de seguridad deben revisarse al menos cada 30 días.
Confidencialidad y no divulgación
Este acuerdo (el “Acuerdo”) se celebra entre 4Thought Marketing SA (“la Empresa”) y el empleado, candidato a empleado, contratista o candidato a contratista que lo haya firmado al pie (“Miembro del Equipo”). En consideración al inicio y la continuación del acuerdo del Miembro del Equipo con la Empresa y la remuneración que se pagará, el Miembro del Equipo y la Empresa acuerdan lo siguiente:
- Información confidencial y secretos comerciales de clientes y socios.
En el desempeño de las funciones laborales del Miembro del Equipo con la Compañía, el Miembro del Equipo estará expuesto a Información Confidencial propiedad de los clientes, proveedores, vendedores, socios y consultores de la Compañía ("Clientes o Socios") específicamente incluyendo, pero no limitado a Oracle, Adobe, específicamente incluyendo, pero no limitado a Oracle, Adobe y Amazon Web Services. "Información Confidencial" significa información o material que es comercialmente valioso y no generalmente conocido o fácilmente averiguable en la industria. Esto incluye, pero no limitado a: (a) información técnica sobre los productos y servicios de un Cliente o Socio, incluyendo conocimiento del producto, mejores prácticas, fórmulas, diseños, dispositivos, diagramas, código de software, resultados de pruebas, procesos, invenciones, proyectos de investigación y desarrollo de productos, memorandos técnicos y correspondencia; (b) información sobre el negocio de un Cliente o Socio, incluyendo información de costos, ganancias, información de ventas, contabilidad e información financiera no publicada, planes de negocios, mercados y métodos de marketing, listas de clientes e información de clientes, técnicas de compra, listas de proveedores e información de proveedores y estrategias publicitarias; (c) información relativa a los miembros del equipo de un Cliente o Socio, incluidos salarios, fortalezas, debilidades y habilidades; (d) información de cualquier tipo, incluidos archivos de datos, listas de contactos, planes y procesos de marketing, etc., enviados por un Cliente o Socio a la Compañía para estudio, evaluación, mejora, trabajo de proyecto o uso; y (e) cualquier otra información que no sea generalmente conocida por el público que, si se usa indebidamente o se divulga, razonablemente se podría esperar que afecte negativamente al negocio de un Cliente o Socio.
- Confidencialidad en la divulgación de secretos comerciales
El miembro del equipo deberá mantener la información confidencial de un cliente o socio, independientemente de si fue preparada o desarrollada por él, bajo la más estricta confidencialidad. El miembro del equipo no divulgará dicha información a nadie ajeno a la empresa sin el consentimiento previo por escrito de esta. Tampoco utilizará la información confidencial para sus propios fines ni para el beneficio de terceros. Sin embargo, el miembro del equipo no tendrá obligación de tratar como confidencial ninguna información que: (a) estuviera en su posesión o fuera conocida por él, sin obligación de mantenerla confidencial, antes de que la empresa, un cliente o un socio se la revelara; (b) sea o se convierta en conocimiento público a través de una fuente distinta al miembro del equipo y sin culpa de este; o (c) esté o se convierta en legalmente accesible al miembro del equipo a través de una fuente distinta a la empresa, un cliente o un socio.
- Devolución de materiales
Cuando finalice la relación laboral del miembro del equipo con la empresa, por cualquier motivo, dicho miembro deberá entregar de inmediato a la empresa todos los originales y copias de todos los documentos, registros, programas informáticos, soportes y demás materiales que contengan información confidencial del cliente o del socio.
- La obligación de confidencialidad subsiste una vez finalizado el acuerdo.
La obligación del miembro del equipo de mantener la confidencialidad y la seguridad de la información confidencial de un cliente o socio se mantiene incluso después de que finalice el contrato de trabajo o de servicios del miembro del equipo con la empresa, y continúa mientras dicha información confidencial siga siendo un secreto comercial.
- Disposiciones Generales
(a) Relaciones: Nada de lo contenido en este Acuerdo se considerará que convierte al Miembro del Equipo en socio o miembro de una empresa conjunta de la Compañía o Cliente o Socio para ningún propósito.
(b) Divisibilidad: Si un tribunal considera que alguna disposición de este Acuerdo es inválida o inaplicable, el resto de este Acuerdo se interpretará de la manera que mejor refleje la intención de la Compañía y del Miembro del Equipo.
c) Integración: Este Acuerdo expresa el entendimiento completo de las partes con respecto a la Información Confidencial del Cliente o Socio y reemplaza todas las propuestas, acuerdos, declaraciones y entendimientos previos. Este Acuerdo no podrá modificarse salvo por escrito, firmado tanto por la Empresa como por el Miembro del Equipo.
(d) Renuncia: El hecho de no ejercer cualquier derecho previsto en este Acuerdo no constituirá una renuncia a derechos anteriores o posteriores. (e) Medidas cautelares: Cualquier apropiación indebida de la Información Confidencial en violación de este Acuerdo puede causar a la Compañía un daño irreparable, cuya cuantía puede ser difícil de determinar. Por lo tanto, el Miembro del Equipo acepta que la Compañía tendrá derecho a solicitar ante un tribunal competente una orden judicial que prohíba dicha apropiación indebida y cualquier otra medida que la Compañía considere apropiada. Este derecho se suma a los demás recursos legales disponibles para la Compañía.
(f) Indemnización: El miembro del equipo acepta indemnizar a la Compañía contra cualquier pérdida, daño, reclamación o gasto incurrido o sufrido por la Compañía debido al incumplimiento de este Acuerdo por parte del miembro del equipo.
(g) Honorarios y gastos de abogados: En una disputa que surja de este Acuerdo o esté relacionada con él, la parte vencedora tendrá derecho a cobrar a la otra parte sus honorarios de abogados, costos y gastos necesarios razonables.
(h) Ley aplicable. Este Acuerdo se regirá por las leyes del Estado de California.
(i) Jurisdicción. El Miembro del Equipo acepta la jurisdicción y competencia exclusivas de los tribunales federales y estatales ubicados en California para cualquier acción que surja de este Acuerdo o esté relacionada con él. El Miembro del Equipo renuncia a cualquier otro fuero al que pudiera tener derecho por su domicilio o por cualquier otro motivo.
(j) Sucesores y cesionarios. Este Acuerdo será vinculante para los herederos, sucesores y cesionarios de cada parte. La empresa podrá ceder este Acuerdo a cualquier parte en cualquier momento. Ningún miembro del equipo podrá ceder sus derechos u obligaciones derivados de este Acuerdo sin el consentimiento previo por escrito de la empresa. Cualquier cesión o transferencia que infrinja esta cláusula será nula.
- Signatures
El miembro del equipo ha leído detenidamente este Acuerdo y acepta que todas las restricciones establecidas son justas y razonablemente necesarias para proteger los intereses de la Compañía. El miembro del equipo ha recibido una copia de este Acuerdo firmada por ambas partes. El miembro del equipo entiende y acepta que la firma de este acuerdo y su renovación anual son condiciones para mantener la relación laboral con la Compañía.
Información de seguridad del proveedor y de terceros
4Thought Marketing clasifica a todos los proveedores según su nivel de riesgo y los evalúa de acuerdo con nuestra Política de Gestión de Riesgos de Terceros . A continuación, se enumeran los proveedores críticos que manejan información de clientes:
Egnyte (Almacenamiento temporal/de trabajo de archivos y datos de clientes)
Documento técnico sobre la arquitectura de seguridad de Egnyte
Planview Adaptive Work (anteriormente Clarizen) para el estado del proyecto
Documento técnico sobre seguridad de Planview
Hoja informativa de seguridad de Planview
Información sobre privacidad y cifrado de Planview
Amazon Web Services: 4Bridge, 4Segments, 4Comply y todas las aplicaciones en la nube de Eloqua.
Centro de seguridad de AWS
Documento técnico sobre los procesos de seguridad de AWS
Prácticas comerciales sostenibles
ESG, sostenibilidad y huella de carbono
Nuestra huella de carbono es mínima porque 4Thought Marketing es una empresa de software virtual. Nuestro consumo de carbono se divide en dos categorías:
- En lo que respecta a nuestros servicios de marketing y consultoría, nuestra huella de carbono es la misma que la de un ser humano promedio.
- Utilizamos los servicios en la nube de AWS y nos comprometemos a alimentar todas nuestras operaciones con energía renovable para 2025 y a alcanzar cero emisiones netas de carbono para 2040. En junio de 2021, Amazon se convirtió en el mayor comprador corporativo de energía renovable del mundo, generando el 65 % de su electricidad a partir de fuentes renovables.
En 4Thought Marketing estamos comprometidos con la sostenibilidad y la reducción de nuestra huella de carbono. Nos enorgullece colaborar con AWS, líder en computación en la nube sostenible.
Declaración de política sobre trabajo infantil y esclavitud
4Thought Marketing se compromete a respetar los derechos humanos de todas las personas, incluidos los niños. Nos oponemos al trabajo infantil y a la esclavitud en todas sus formas. No toleraremos el uso de trabajo infantil ni la esclavitud en nuestra cadena de suministro.
Trabajo infantil: Se define como trabajo infantil cualquier labor realizada por una persona menor de 18 años que sea perjudicial o peligrosa para su salud o bienestar, o que interfiera con su educación o desarrollo. No haremos negocios con ningún proveedor que utilice mano de obra infantil.
Esclavitud: Se define como esclavitud cualquier forma de trabajo forzoso o servidumbre, incluyendo la trata de personas. No haremos negocios con ningún proveedor que utilice la esclavitud.
Nuestra política
En nuestra organización y cadena de suministro, mantenemos una política de tolerancia cero ante el trabajo infantil y la esclavitud. Todos nuestros proveedores deben firmar y adherirse a nuestro Código de Conducta, que prohíbe el trabajo infantil y la esclavitud. Asimismo, revisamos periódicamente a nuestros proveedores para garantizar su cumplimiento con dicho Código.
Declaración de política sobre soborno y corrupción
4Thought Marketing se compromete a realizar sus negocios de forma ética y a cumplir con todas las leyes y regulaciones aplicables. Tenemos una política de tolerancia cero ante el soborno y la corrupción en todas sus formas.
El soborno consiste en ofrecer, dar o recibir algo de valor para influir en un acto o decisión de forma indebida o deshonesta. La corrupción es un término más amplio que abarca el soborno y otras formas de mala conducta, como el fraude, la malversación de fondos y el abuso de poder.
Nuestra política
Prohibimos a todos nuestros empleados y agentes participar en sobornos o actos de corrupción. Esto incluye, entre otros:
-
- Ofrecer, prometer o dar cualquier soborno o comisión ilegal a cualquier funcionario gubernamental, empleado público u otra persona para obtener o conservar negocios u otro trato favorable.
- Realizar cualquier pago o proporcionar cualquier otro beneficio a un tercero a sabiendas o entendiendo que dicho pago o beneficio se utilizará para sobornar o corromper a cualquier persona.
Participar en cualquier otra forma de mala conducta destinada a influir indebidamente en un acto o decisión.
informes Violaciónes
Animamos a todos los empleados y agentes a que informen de cualquier posible infracción de esta política a su superior o a nuestro departamento de cumplimiento normativo. Todas las denuncias se investigarán con prontitud y confidencialidad.
Consecuencias
Cualquier empleado o agente que infrinja esta política estará sujeto a medidas disciplinarias, que pueden incluir el despido. Asimismo, podremos denunciar las infracciones de esta política ante las autoridades policiales competentes.
Nuestro compromiso con los negocios éticos
Nos comprometemos a llevar a cabo nuestras actividades comerciales de forma ética y responsable. Creemos que el soborno y la corrupción perjudican la competencia leal y dañan a las comunidades en las que operamos.
Salud y seguridad ambiental
En 4Thought Marketing, nos comprometemos a proteger la salud y la seguridad de nuestros empleados, así como el medio ambiente, a pesar de ser una organización virtual sin oficinas físicas. Nos esforzaremos por minimizar nuestro impacto ambiental y crear un entorno de trabajo seguro y saludable para todos nuestros empleados.
Denuncia confidencial de violaciones éticas
Propósito
4Thought Marketing se compromete a mantener los más altos estándares de ética, integridad y cumplimiento normativo. Para respaldar este compromiso, la empresa ofrece un canal seguro y anónimo para denunciar presuntas violaciones éticas, mala conducta o incumplimientos de políticas. Esta política garantiza que empleados, clientes, contratistas y demás partes interesadas puedan comunicar sus inquietudes sin temor a represalias.
<b></b><b></b>
Esta política se aplica a:
- Todos los empleados, directivos y contratistas de 4Thought Marketing.
- Clientes, proveedores y socios que hacen negocios con 4Thought Marketing.
- Cualquier otra persona que interactúe con la empresa y desee informar sobre problemas éticos.
Mecanismo de denuncia
- Los informes pueden enviarse de forma anónima por correo electrónico a Integrity@4ThoughtMarketing.com.
- Este buzón de correo electrónico es supervisado por el Responsable de Cumplimiento Normativo (o su representante), quien se encarga de garantizar que los informes se tramiten con prontitud, confidencialidad y de acuerdo con las políticas de la empresa.
- No se requiere información que permita identificar a los participantes en el correo electrónico. Los periodistas pueden proporcionar tantos detalles como deseen compartir.
Confidencialidad y no represalias
- Todos los informes recibidos serán tratados con el máximo nivel de confidencialidad permitido por la ley.
- Los periodistas, sean anónimos o conocidos, estarán protegidos contra represalias, acoso o cualquier consecuencia laboral o comercial adversa por realizar un reporte de buena fe.
- Si se descubre que un miembro del equipo ha incurrido en un comportamiento de represalia, se tomarán medidas disciplinarias, que pueden incluir el despido.
Investigación y seguimiento
- Tras recibir un informe, el responsable de cumplimiento lo registrará, le asignará un número de caso e iniciará una revisión o investigación según corresponda.
- El alcance y la profundidad de la investigación dependerán de la naturaleza del problema y de la información disponible.
- Los resultados serán revisados por la alta dirección correspondiente y, cuando sea necesario, se remitirán al asesor jurídico o a las autoridades reguladoras.
- Las medidas correctivas, en caso de ser necesarias, se documentarán y se implementarán con prontitud.
Gestión de registros y pruebas
- Todos los informes, notas de investigación y planes de acción correctiva se almacenarán de forma segura de acuerdo con las políticas de retención de datos y control de acceso de 4Thought Marketing.
- El acceso está restringido únicamente al personal autorizado, de conformidad con los criterios de seguridad y confidencialidad de SOC 2.
- Los registros se conservarán durante un período no inferior a siete (7) años, a menos que las obligaciones legales o contractuales exijan un período más prolongado.
Concienciación y Formación
- Esta política y el mecanismo de denuncia se comunicarán a todos los empleados durante el proceso de incorporación y anualmente a partir de entonces.
- Los clientes, socios y terceros serán informados sobre el canal de denuncia anónima a través del sitio web de la empresa y/o las declaraciones de cumplimiento contractual.
Revisión de políticas
Esta política se revisará al menos anualmente como parte del programa de cumplimiento de SOC 2, o antes si fuera necesario debido a cambios regulatorios, organizativos u operativos.
Sanciones y castigos por infracciones de seguridad
En caso de infracciones de seguridad, nuestra respuesta se ajusta a la gravedad de la brecha. Para infracciones menores, la capacitación y las amonestaciones son habituales. Las infracciones de nivel medio pueden justificar medidas disciplinarias más severas. Las infracciones graves, especialmente aquellas que comprometen la confidencialidad o la integridad de los datos, probablemente resulten en la rescisión inmediata del contrato. En todos los casos, la notificación de las infracciones es obligatoria y el cumplimiento de los acuerdos de confidencialidad es fundamental. Nuestro enfoque se alinea con las tendencias recientes en protección de datos, donde las sanciones reflejan la gravedad de las infracciones, el daño causado y el nivel de cooperación.
Política de uso aceptable (AUP)
1. Propósito y descripción general
Esta Política de Uso Aceptable describe las directrices para el uso de los recursos informáticos de 4Thought Marketing (4TM) con el fin de garantizar su uso seguro, eficiente y legal. Se aplica a todos los empleados y contratistas que utilicen la tecnología y las redes de la empresa.
2. Alcance
Esta política abarca toda la tecnología y los recursos informáticos de 4TM, incluidos, entre otros, ordenadores, redes, software y sistemas de correo electrónico.
3. Uso aceptable
Los usuarios deben emplear los recursos informáticos de 4TM principalmente para actividades relacionadas con su trabajo. Se permite el uso personal ocasional siempre que no interfiera con el desempeño laboral ni comprometa la seguridad de la empresa.
4. Uso Prohibido
Las acciones prohibidas incluyen:
- Participar en actividades ilegales.
- Acceder o distribuir contenido ofensivo, amenazante o dañino.
- Utilizar recursos informáticos para obtener beneficios personales no autorizados.
5. Actividades del sistema y de la red
Los usuarios deben:
- Utilice contraseñas seguras y cámbielas periódicamente.
- Evite usar redes Wi-Fi públicas para actividades de la empresa.
- Informe de inmediato cualquier actividad sospechosa del sistema o problema de seguridad.
6. Correo electrónico y actividades de comunicación
- Utilice el correo electrónico principalmente para la comunicación empresarial.
- Evite abrir archivos adjuntos o enlaces de correo electrónico sospechosos.
- Absténgase de enviar correos electrónicos masivos no solicitados o spam.
7. Software y propiedad intelectual
- Respete los acuerdos de licencia de software.
- Absténgase de instalar software no autorizado en los dispositivos de la empresa.
8. Confidencialidad
- Proteja los datos confidenciales de la empresa, los clientes y los datos personales.
- Comparta información confidencial únicamente con las personas autorizadas.
9. Procedimientos de aplicación
Las infracciones de esta política pueden dar lugar a medidas disciplinarias, que pueden incluir el despido.
10. Procedimientos de revisión y corrección
Esta política se revisará anualmente y se actualizará según sea necesario.
11. Reconocimiento
Todos los usuarios deben leer, comprender y aceptar esta política, comprometiéndose a cumplir con sus términos.
Actualizaciones periódicas
La política se revisará y actualizará periódicamente para reflejar los nuevos avances tecnológicos y legales.
Esta Política de Uso Aceptable (AUP, por sus siglas en inglés) está diseñada para ser sencilla y concisa, garantizando que todos los empleados y contratistas de 4Thought Marketing tengan claras sus responsabilidades y las expectativas en torno al uso de los recursos informáticos de la empresa.
Conclusión
En 4Thought Marketing mejoramos continuamente nuestra seguridad mediante la adopción de las mejores prácticas y manteniéndonos al día con los últimos avances en ciberseguridad. Esto incluye la formación periódica del personal, la actualización de nuestra infraestructura tecnológica y la mejora continua de nuestros procesos operativos para mitigar los riesgos de forma eficaz. Si tiene alguna pregunta o necesita más información sobre nuestro programa SOC 2 o cualquier otro aspecto de nuestras medidas de seguridad, no dude en ponerse en contacto con nosotros.






