Acceso y autenticación
- Autenticación con email + contraseña y soporte de Google OAuth.
- MFA disponible y obligatorio para roles administrativos en planes Business y Enterprise.
- Roles separados (admin, analista, viewer) almacenados en tabla dedicada con función SECURITY DEFINER.
- Auditoría de acciones administrativas con retención de 24 meses.
Aislamiento multi-tenant
- Cada tenant queda aislado a nivel de fila mediante Row-Level Security en base de datos.
- Todas las consultas server-side verifican el tenant del usuario autenticado.
- Clientes Enterprise pueden contratar tenant dedicado con base de datos separada.
Cifrado
- En tránsito: TLS 1.2+ obligatorio para todas las conexiones.
- En reposo: AES-256 gestionado por el proveedor de infraestructura.
- Secretos del cliente (API keys, tokens SIEM) almacenados cifrados; nunca se exponen al frontend.
Infraestructura
- Edge functions en Cloudflare Workers con WAF y mitigación DDoS.
- Base de datos PostgreSQL gestionada con backups cifrados de 30 días.
- Segregación de ambientes dev / staging / prod, sin datos productivos en dev.
Respuesta a incidentes
Mantenemos un runbook de respuesta a incidentes con roles definidos, escalamiento y plantillas de comunicación. Notificamos a los clientes afectados dentro de 72 horas desde la detección de cualquier incidente que afecte datos personales o telemetría sensible.
Divulgación responsable
Si descubres una vulnerabilidad, escríbenos a contacto@agilchile.com. Nos comprometemos a acusar recibo en 48 horas hábiles y a coordinar la divulgación coordinada. No iniciamos acciones legales contra investigadores que actúen de buena fe siguiendo nuestro programa.
Lo que no afirmamos
Esta página describe controles implementados; no constituye una certificación SOC 2, ISO 27001 ni equivalente. Para procesos de compliance formales, contáctanos: ofrecemos cuestionarios, evidencias y, para clientes Enterprise, auditoría externa habilitada.
SLA y limitaciones
Publicamos SLA por plan y declaramos explícitamente lo que no hacemos. Sin letra chica.
SLA por servicio y plan
Soporte 5×8 (horario de oficina de Chile) incluido en todos los planes; 24×7 disponible como add-on con costo adicional. Uptime 99.95% en Enterprise. Créditos automáticos por incumplimiento.
| Servicio | Starter | Growth | Enterprise |
|---|---|---|---|
| Plataforma VigIA (uptime) | 99.5% | 99.9% | 99.95% |
| Cobertura de soporte | 5×8 (horario Chile) | 5×8 (horario Chile) | 5×8 base · 24×7 add-on |
| Tiempo de respuesta incidentes Sev-1 | 4h hábiles | 1h (5×8) | 15 min (5×8) · 24×7 con add-on |
| Tiempo de respuesta incidentes Sev-2 | 8h hábiles | 4h (5×8) | 1h (5×8) · 24×7 con add-on |
| Tiempo de respuesta consultas | 48h hábiles | 24h hábiles | 8h hábiles |
| Ventana de mantenimiento | Aviso 48h | Aviso 72h | Aviso 7d + coordinado |
| Créditos por incumplimiento | — | 5% por hora bajo umbral | 10% por hora bajo umbral |
| Reportería ejecutiva | Mensual | Semanal | On-demand + comité |
Limitaciones y responsabilidades
Transparencia sobre lo que VigIA hace, lo que NO hace y las condiciones para operar
Tecnologías legacy sin API (ej. mainframes antiguos, appliances discontinuados, aplicaciones sin logs estructurados) pueden requerir workarounds o quedar fuera de alcance. Lo declaramos explícitamente en el workshop de descubrimiento.
Cada patrón de despliegue requiere un nivel de acceso distinto. Sin permisos internos, solo operan los patrones externos (subdominio, cloud VigIA, shadow IT).
VigIA no ejecuta cambios en tus controles productivos. Genera alertas correlacionadas y planes de acción que tus controles existentes (SIEM/SOAR/EDR/WAF) o tus operadores humanos aplican. La única excepción son los agentes correctivos sobre VigiPots propios.
Setup técnico ~3 semanas. Despliegue completo (VPN + pivote + Discovery + primer VigiPot productivo) ~1.5 meses según ventanas de cambio del cliente. Cualquier promesa de '5 días' aplica solo a integraciones puramente SaaS/API.