# Política de Seguridad de la Información y alcance del sistema de gestión

**Veritas Digital LLC** · Versión 1.0 · 5 de agosto de 2026
**Aprobado por:** la dirección · **Revisión:** semestral

---

## 1 · Declaración de la dirección

Veritas UGC existe para que una persona pueda demostrar que un archivo suyo existía en una fecha
determinada y no ha sido alterado desde entonces. Todo lo demás en este sistema —la web, la cola,
la base de datos, los certificados— es infraestructura al servicio de esa única afirmación.

De ahí se deriva la política entera, y conviene enunciarla antes que ninguna lista de controles:

> **La integridad de la prueba está por encima de la disponibilidad del servicio, de la comodidad
> del usuario y de cualquier consideración comercial.**

En la práctica esto significa que, ante una duda, el sistema **falla cerrado**. Si el antivirus no
responde, el archivo no entra. Si el anclaje no está confirmado, el certificado no dice que lo
esté. Si un control no se puede verificar, se declara como no implementado en lugar de darlo por
bueno.

Y significa también una obligación incómoda: **cuando un control falla, se dice**. Este sistema de
gestión documenta sus propios fallos —un antivirus que no analizaba nada, una copia de seguridad
que informaba de éxito empaquetando carpetas vacías, un limitador de tasa que era un cubo único
para todo internet— porque un registro que solo recoge los éxitos no es un sistema de gestión, es
publicidad.

---

## 2 · Alcance

| Dentro del alcance | Fuera del alcance |
|---|---|
| Plataforma Veritas UGC: web, API, procesador, base de datos, cola, análisis antivirus | Los demás negocios alojados en la misma máquina física |
| Aplicación Android asociada | El proxy de terminación TLS y la pasarela de red, operados de forma independiente |
| Servidores virtuales en rotación que alojan el servicio | El servidor de correo, operado de forma independiente |
| Estación de trabajo del operador | La infraestructura física del centro de datos |
| Almacenamiento externo cifrado para copias | |

**La frontera está trazada de forma deliberada.** El servidor aloja varios proyectos con redes de
contenedor separadas. Solo se administra el conjunto de contenedores de UGC. Los componentes
compartidos —proxy, pasarela, correo— quedan fuera del alcance porque no se opera sobre ellos, y
declararlos dentro sería reclamar un control que no se ejerce.

---

## 3 · Partes interesadas y qué espera cada una

| Parte | Expectativa | Cómo se atiende |
|---|---|---|
| Usuario que registra una obra | Que su certificado siga valiendo dentro de diez años | Anclaje en Bitcoin y sello RFC 3161, independientes de Veritas |
| Abogado o tribunal | Saber qué prueba y qué no prueba el documento | Límites impresos en el propio certificado y memorándum público |
| Investigador de seguridad | Poder reportar sin represalias | Puerto seguro declarado en `security.txt` |
| Autoridad reguladora | Cumplimiento de RGPD, CRA y Ley de IA | Registro de obligaciones y procedimientos con plazos |
| Periodista o creador | Que el servicio no le espíe ni le venda | Sin analítica de terceros, sin cookies de seguimiento, retención de 3 días |

---

## 4 · Clasificación de la información

| Nivel | Contenido | Tratamiento |
|---|---|---|
| **Público** | Certificados publicados con consentimiento, raíces del árbol, estado del servicio | Sin restricción |
| **Interno** | Documentación operativa, métricas agregadas | Solo el operador |
| **Confidencial** | Correos de usuario, obras no publicadas, claves de agente | Cifrado en tránsito; acceso registrado; nunca en registros de aplicación |
| **Material probatorio** | Huellas, pruebas de anclaje, hojas del árbol, registros de auditoría | **Solo-anexado. Nunca se modifica ni se borra. Se respalda y se ancla externamente** |

El cuarto nivel es propio de este sistema y es el más restrictivo. La regla que lo define: **nada
clasificado como material probatorio tiene una ruta de borrado o modificación en el código.** No
es una prohibición administrativa; es la ausencia deliberada de la operación.

---

## 5 · Políticas operativas

### 5.1 Control de acceso

| Regla | Aplicación |
|---|---|
| Mínimo privilegio | Ningún contenedor corre como root; todas las capacidades del kernel retiradas |
| Sin contraseñas de usuario | Autenticación por enlace mágico de un solo uso con caducidad |
| Acceso administrativo | Solo clave SSH; autenticación por contraseña desactivada en el demonio |
| Segundo factor | Activo donde el proveedor lo ofrece |
| Revocación | Inmediata desde la consola, con registro de auditoría |

### 5.2 Criptografía

| Uso | Elección |
|---|---|
| Huellas | SHA-256 |
| Transporte | TLS 1.2 o superior |
| Copias fuera del servidor | AES-256 con derivación PBKDF2 |
| Firma de certificados | Clave privada montada en solo lectura, fuera de la imagen |

Migración **aditiva** cuando toque cambiar de algoritmo: se añade el nuevo sin invalidar lo emitido.

### 5.3 Copias de seguridad

| Regla | Aplicación |
|---|---|
| Frecuencia | Diaria |
| **Verificación** | **Conteo de archivos del paquete frente al origen. Si no cuadra, falla en voz alta** |
| Fuera del servidor | Copia cifrada en almacenamiento externo |
| Restauración | Probada, no supuesta |

> La verificación por conteo no es celo excesivo. Existe porque el sistema anterior empaquetaba
> volúmenes vacíos e informaba de éxito durante días, dejando 46 certificados sin respaldo real.
> **Un control que solo parece funcionar es peor que no tenerlo**, porque nadie vuelve a mirarlo.

### 5.4 Retención y borrado

| Dato | Retención |
|---|---|
| Archivo original subido | 3 días tras la certificación, después se purga |
| Huella, certificado y prueba de anclaje | Indefinida — es material probatorio |
| Registros de auditoría | Indefinida, de solo-anexado |
| Datos de cuenta | Hasta que el usuario solicite su eliminación |

La purga automática opera con una **barrera de rutas**: resuelve la ruta absoluta, rechaza todo lo
que quede fuera de las carpetas purgables y protege explícitamente los certificados, las pruebas
`.ots`, los secretos y la identidad. Una lista de permitidos, no de prohibidos.

### 5.5 Desarrollo seguro

| Regla | Aplicación |
|---|---|
| Revisión de seguridad previa a cada despliegue | Obligatoria |
| Consultas parametrizadas | Siempre, vía capa de acceso a datos |
| Validación de entrada | Lista de tipos permitidos, límites de tamaño y de tasa |
| Dependencias | Cuarentena, `ignore-scripts` y `osv-scanner` |
| Reversión | Ensayada antes de desplegar |

### 5.6 Gestión de incidentes

Procedimiento completo en `CRA-gestion-de-vulnerabilidades.md`, con los plazos del CRA: 24 horas,
72 horas y 14 días.

### 5.7 Privacidad

| Principio | Aplicación |
|---|---|
| Minimización | Solo correo electrónico; ningún dato personal más es obligatorio |
| Sin terceros | Sin analítica de terceros ni cookies de seguimiento |
| Consentimiento | Requerido para publicar una obra en la vía pública |
| Portabilidad y borrado | Autoservicio en la cuenta |

---

## 6 · Objetivos medibles

| Objetivo | Indicador | Meta |
|---|---|---|
| Que ningún certificado emitido pierda verificabilidad | Certificados verificables / emitidos | **100 %** |
| Que el anclaje se complete | Anclajes confirmados / anclajes con más de 48 h | **> 95 %** |
| Que las copias sean reales | Copias verificadas por conteo | **100 %** |
| Que las vulnerabilidades críticas se corrijan rápido | Tiempo hasta la corrección | **< 7 días** |
| Que los reportes reciban respuesta | Acuse de recibo | **< 48 h** |
| Que las afirmaciones del certificado sean exactas | Certificados que declaran «confirmado» sin bloque real | **0** |

El último es el objetivo cuyo incumplimiento sería más grave, y por eso su meta es cero absoluto y
no un porcentaje.

---

## 7 · Revisión por la dirección

Semestral, con estos puntos fijos: estado de los controles de la Declaración de Aplicabilidad,
incidentes del periodo y sus lecciones, cambios en el marco regulatorio, resultados frente a los
objetivos, y **hallazgos abiertos que siguen abiertos y por qué**.

---

*Aprobado por la dirección de Veritas Digital LLC el 5 de agosto de 2026.*
