🔒 Seguridad NutriGest

Tus datos clínicos protegidos con cifrado AES-256 end-to-end

Construido sobre Cloudflare, cuya infraestructura cuenta con certificaciones SOC 2 Type II e ISO 27001. Conforme a la LFPDPPP (México).

Sistema operacional → Ver status page

✅ TLS 1.3
✅ HSTS Preload
✅ AES-256
✅ 2FA TOTP
✅ LFPDPPP
✅ Cifrado AES-256
✅ NOM-024-SSA3

🔐 Cifrado de extremo a extremo

🌐

En tránsito

TLS 1.3 obligatorio en todas las conexiones. HTTP Strict Transport Security max-age=31536000; includeSubDomains; preload previene downgrade attacks.

💾

En reposo (BBDD)

AES-256 automático sobre Cloudflare D1, R2 y KV. Llaves gestionadas por Cloudflare con HSM nivel FIPS 140-2.

🔬

Por columna (PHI)

Datos clínicos sensibles (alergias, antecedentes, notas, labs) cifrados con AES-GCM 256-bit con IV único por valor. Llave en CF Secret, no accesible al equipo de operación.

🔑

Passwords

Hash bcrypt cost 10 + complejidad obligatoria (8+ chars, mayúscula, minúscula, dígito). Verificación contra hashes $2y$, $2a$ y $2b$.

🛡 Autenticación multi-factor

🔢

TOTP 2FA

Implementación nativa de RFC 6238: Google Authenticator, Authy, 1Password. Códigos de 6 dígitos con ventana ±30 segundos. 8 backup codes por usuario en caso de pérdida del dispositivo.

🎟

JWT + Blacklist

Tokens HS256 con jti único. Blacklist en KV al logout: el mismo token no vuelve a funcionar. Expiración 7 días por defecto.

🚧

Rate limiting

5 intentos / email y 20 intentos / IP en ventana de 15 minutos. Bloqueo automático. Protección contra brute force, credential stuffing y account enumeration.

🍪

Cookies seguras

Cookie de sesión HttpOnly + Secure + SameSite=None. Inaccesible a JavaScript. Borrado automático en logout.

👥 Control de acceso por roles

Rol Datos identificativos Datos clínicos (PHI) Configuración Audit logs
super_admin Ver / Editar Ver / Editar Ver / Editar Ver completo
nutriologo Ver / Editar Ver / Editar Solo lectura Solo propios
recepcion Ver (sin fecha nac.) Enmascarado No Solo propios

Implementado vía FIELD_MASKS[rol][kind] — los campos enmascarados devuelven null a usuarios sin permiso, no se transmiten siquiera al cliente.

☁️ Infraestructura Cloudflare

NutriGest corre 100% sobre Cloudflare. Nuestra infraestructura se apoya en las certificaciones de Cloudflare (del proveedor, no certificaciones propias de NutriGest):

CertificaciónAlcance
✅ SOC 2 Type IIAuditado anualmente por Coalfire
✅ ISO 27001 / 27017 / 27018Gestión de seguridad de información
✅ PCI DSS Level 1Nivel más alto para datos de pago
HIPAA-eligible (Cloudflare)Disponible vía Cloudflare; BAA aún no contratado (no aplica sin clientes en EE.UU.)
GDPR DPA + SCC (Cloudflare)Disponible vía Cloudflare; no contratado (no aplica sin clientes en la UE)
✅ FedRAMP ModerateAlgunos servicios
✅ SSAE 18 / ISAE 3402Tipo II
✅ Cyber Essentials Plus (UK)Para clientes británicos

📄 Documentación oficial Cloudflare Trust Hub

📊 NutriGest vs competencia

ControlEleonorOtros SaaS MXNutriGest
Cifrado BBDDRSA 2048 (declarado)VariableAES-256 + AES-GCM PHI columna
TLSRSA 1024 (obsoleto)TLS 1.2TLS 1.3 + HSTS preload
2FA / MFA✅ TOTP RFC 6238
Cifrado columna PHI✅ AES-GCM 256
Rate limiting login✅ 5/email + 20/IP
Audit trailParcial✅ Inmutable cada acción
Field masking por rol
Anti-AI scraping✅ Cloaking 37 patrones
Infraestructura SOC 2 / ISO 27001PropioVariableVía Cloudflare (proveedor)
LFPDPPP MéxicoVariable✅ Conforme (aviso de privacidad + ARCO)

📋 Tus derechos como paciente

Conforme a la Ley Federal de Protección de Datos Personales en Posesión de los Particulares (LFPDPPP) tienes derechos ARCO:

A · Acceso

Conocer qué datos tenemos sobre ti.

R · Rectificación

Corregir datos inexactos.

C · Cancelación

Eliminar tus datos.

O · Oposición

Oponerte al uso para finalidades secundarias.

📧 Solicitudes: [email protected]

📄 Aviso de Privacidad Integral · Términos y Condiciones

🚨 Reportar un incidente de seguridad

Si descubres una vulnerabilidad, agradecemos divulgación responsable:

📧 [email protected] (PGP key disponible bajo solicitud)

Compromiso: respuesta en <48h, patch en <30 días según severidad. Reconocemos en nuestro Hall of Fame a investigadores responsables.

📊 Estado del sistema en tiempo real

Monitoreamos públicamente la disponibilidad de todos nuestros servicios. Check cada minuto, histórico 90 días, sin maquillaje:

🟢 status.full-system.com →

Servicios monitoreados:

  • API (D1 database health check directo)
  • Frontend SPA (https://nutrigest.full-system.com)
  • Aviso de Privacidad
  • Página de Seguridad

🔍 Verificación independiente por terceros

Puedes auditar nuestras configuraciones de seguridad tú mismo:

NutriGest © 2026 · Operado en Cloudflare global edge

🇲🇽 LFPDPPP · NOM-024-SSA3 · Infraestructura Cloudflare (SOC 2 / ISO 27001)

← Volver a NutriGest