Medidas técnicas y organizativas
Anexo de seguridad
Versión security-annex-2026-09-28. Versión vigente para contratación profesional.
Este anexo describe las medidas estándar del servicio. No es una certificación ni garantiza riesgo cero.
Aislamiento y acceso
- Cada empresa utiliza una instancia NocoBase, una base PostgreSQL y almacenamiento separados.
- Las reglas se ejecutan en servidor y el acceso clínico se limita por membresía y contexto de clínica.
- Las cuentas de operador están separadas de las cuentas de la clínica.
- Las credenciales y claves privadas no se muestran en interfaces clínicas, respuestas ni logs.
Cifrado y secretos
- El tráfico público se sirve mediante HTTPS.
- Los secretos de plataforma se cifran o se guardan en ficheros privados con permisos restringidos.
- Los backups Restic se cifran antes de almacenarse fuera del nodo.
Disponibilidad y recuperación
Se realizan backups de PostgreSQL, almacenamiento y configuración conforme a la política operativa vigente. Se mantiene recuperación PITR cuando está habilitada para la instancia y se realizan comprobaciones de integridad y simulacros aislados.
Trazabilidad e incidentes
Se registran estados de provisión, acciones administrativas, pagos, notificaciones, soporte y backups. Los registros se minimizan y no deben contener contraseñas, tokens ni contenido clínico innecesario. Las incidencias que puedan afectar datos del cliente se notifican sin dilación indebida por el canal contractual.
