Plan de Respuesta a Incidentes

Vigencia: 2 de junio de 2026

Este Plan de Respuesta a Incidentes («Plan») define cómo STANDOUT Inc. («nosotros») detecta los incidentes de seguridad, las interrupciones del servicio y las brechas de datos que afectan al servicio VATES («Servicio»), responde a ellos, se recupera de ellos y aprende de ellos. El Plan hace referencia a NIST SP 800-61 Rev.2 e ISO/IEC 27035, y se basa en el principio de diseño de que los instrumentos de monitorización automatizados sirven como primera línea de detección.

1. Propósito y alcance

Los objetivos de este Plan son:

Este Plan se aplica al entorno de producción del Servicio (EC2, Cloudflare y los proveedores SaaS asociados), a la ruta de comunicación desde el Servicio hacia los proveedores de IA de nivel superior, y a todo el almacenamiento que contiene datos de Clientes.

2. Definición de incidente y clasificación de gravedad

2.1 Definición de incidente

A los efectos de este Plan, un incidente es cualquier evento que coincida con uno o más de los siguientes:

2.2 Clasificación de gravedad

Cada incidente se clasifica en el momento de la detección en uno de los siguientes niveles de gravedad:

3. Estructura de respuesta

3.1 Parte responsable

La parte responsable de este Plan es Takuya Aoki, Managing Director de STANDOUT Inc. y jefe de desarrollo de VATES. Toda la autoridad de decisión y de notificación externa durante un incidente se consolida en la parte responsable.

3.2 Instrumentos de detección automatizados

El Servicio opera una postura de monitorización continua totalmente automatizada compuesta por los siguientes instrumentos. Funcionan con independencia de la parte responsable y activan una notificación inmediata cuando se cumplen las condiciones de umbral.

3.3 Delegación de la respuesta de primera línea a la automatización

Las etapas de detección y triaje las llevan a cabo los instrumentos automatizados descritos arriba como primera línea. La parte responsable interviene solo al recibir notificaciones de superación de umbrales. Este diseño garantiza que la cobertura de detección 24/7 quede físicamente establecida sin depender de la ubicación o la disponibilidad de la parte responsable.

4. Proceso de respuesta

4.1 Detección

Cuando uno o más de los instrumentos automatizados descritos en la Sección 3.2 detectan una anomalía, la parte responsable es notificada inmediatamente mediante Sentry, correo electrónico y alertas del panel. Los informes de los Clientes se reciben en [email protected] y se convierten en tickets dentro del mismo flujo.

4.2 Triaje

Al recibir una notificación, la parte responsable confirma la gravedad examinando:

4.3 Contención

Según la gravedad, se aplican una o más de las siguientes medidas de contención:

4.4 Recuperación

Tras la contención, se eliminan las causas raíz y se realiza lo siguiente:

4.5 Posincidente

Una vez confirmada la recuperación, la parte responsable:

5. Notificación a Clientes y autoridades

5.1 Notificación de brechas de datos personales

Si se confirma la adquisición, la pérdida o la divulgación no autorizadas de datos personales, proporcionamos notificación de acuerdo con:

5.2 Notificación de interrupciones del servicio

Para las interrupciones del servicio clasificadas como P1 o P2, notificamos a los Clientes afectados sin dilación indebida, incluyendo el plazo de recuperación previsto y cualquier mitigación provisional. Los canales de notificación son [email protected] y la consola de administración del Servicio.

5.3 Método de notificación

Las notificaciones se entregan principalmente por correo electrónico a la dirección registrada del Cliente, complementadas según sea necesario con banners dentro de la consola de administración.

6. Post-Mortem y ciclo de aprendizaje

Tras un incidente P1 o P2, la parte responsable realiza un Post-Mortem y documenta los siguientes elementos. El documento se conserva internamente y se divulga a los Clientes y a los auditores previa solicitud.

Los Post-Mortem se realizan como Blameless Post-Mortems, centrados en la mejora estructural y no en la responsabilidad individual.

7. Mantenimiento y revisión del Plan

7.1 Revisión periódica

Este Plan se revisa al menos una vez al año, así como después de cualquier incidente significativo, ante cambios sustanciales en la arquitectura del Servicio y ante modificaciones de las leyes y regulaciones aplicables.

7.2 Historial de revisiones

El historial de revisiones de este Plan se mantiene internamente y se divulga a los Clientes y a los auditores previa solicitud.

8. Contacto

Para informar de un incidente o plantear consultas sobre este Plan:

STANDOUT Inc.
Email: [email protected]

Última actualización: 2 de junio de 2026