Reglas de engagement
Alcance, autorización, responsabilidades y límites de las evaluaciones de seguridad y el onboarding de Nubesti.
Última actualización: 21 de septiembre de 2026
Estas Reglas de engagement (“RoE”) aplican cuando ejecuta pruebas a través de Nubesti o cuando prestamos onboarding o servicios profesionales. Sustituyen los “términos de migración” de una empresa de hosting: nuestro equivalente es una evaluación de seguridad clara y autorizada.
Complementan los Términos del servicio y la Política de uso aceptable.
1. Finalidad
El propósito de un engagement es identificar vulnerabilidades y mejorar su postura de seguridad, no provocar caídas, exfiltrar datos por el mero hecho de hacerlo ni probar sistemas fuera del alcance acordado.
2. Autorización
Antes de empezar, usted confirma que:
- El KYC está aprobado y pagado para la organización y los usuarios que lanzarán pruebas
- Es dueño de los objetivos o tiene autorización escrita del titular (use la Carta de autorización)
- Los contactos nombrados pueden detener o redimensionar el test
- Se ha avisado a proveedores terceros (nube, ISP, MSSP) cuando corresponda
No lanzaremos pruebas, y podemos pausar el trabajo, si el KYC o la autorización no están claros.
3. Alcance
El alcance es lo que configure en el producto o listemos en un SOW: URLs, APIs, rangos IP, cuentas cloud o aplicaciones.
Fuera de alcance por defecto:
- Denegación de servicio o inundaciones de tráfico
- Seguridad física e intrusión en oficinas
- Ataques a SaaS de terceros que usted no controla
- Ingeniería social al personal de Nubesti o a sus empleados, salvo un extra escrito
- Destrucción intencionada de datos
- Pruebas tras revocar la autorización
4. Timing y comunicación
Programe las pruebas de alto impacto fuera de ventanas críticas cuando sea posible. Facilite un contacto de emergencia mientras corran los tests.
Si un test impacta producción de forma inesperada, deténgalo y avise a ambas partes. Honraremos las peticiones de parada de emergencia tan pronto como sea razonable.
5. Responsabilidades del cliente
Usted sigue siendo responsable de:
- Copias de seguridad y planes de rollback
- La decisión staging frente a producción
- Avisos legales a usuarios o reguladores si su programa lo exige
- Revisar hallazgos y remediar sus sistemas
- Controlar que los informes no salgan de su organización de forma insegura
La ayuda de onboarding se presta de forma comercialmente razonable. Debe validar la configuración antes del uso en producción.
6. Evidencia y datos
Recogemos solo la evidencia necesaria para demostrar un hallazgo. Evite poner en alcance secretos en vivo, bases de clientes reales o categorías especiales salvo que sea necesario y acordado.
Los hallazgos son confidenciales para su organización, sujetos a la ley y a los Términos.
7. Límites de la asistencia
No garantizamos un número concreto de hallazgos críticos, un informe limpio ni el aprobado de una auditoría de terceros. Las horas de servicios profesionales no usadas al final de un paquete fijo caducan salvo que el pedido diga que se arrastran.
8. Puerto seguro entre las partes
Para la actividad autorizada y en alcance realizada a través de la plataforma, Nubesti tratará el test como investigación de seguridad consentida sobre sus sistemas. Este puerto seguro no cubre actividad fuera de Nubesti ni contra objetivos no autorizados.
9. Contacto
[email protected]
Incidentes de la plataforma: [email protected]