Seguridad
Decisiones automatizadas y seguras.
El motor de decisiones uFlow implementa múltiples capas de seguridad diseñadas para proteger los datos, resguardar la confidencialidad de la información y la continuidad del negocio.
Infraestructura en la nube
La infraestructura está alojada en la nube con medidas avanzadas de seguridad física y lógica, centros de datos seguros, control de acceso estricto y monitoreo constante. La arquitectura serverless tiene redundancia en múltiples zonas de disponibilidad.
Autenticación y autorización
- Autenticación de dos factores (2FA) para el acceso a la cuenta.
- Control de acceso basado en atributos (ABAC) con permisos y roles específicos.
- Acceso a la API mediante tokens JWT, con expiración y renovación controlada.
Encriptación de datos
- Datos en reposo: toda la información almacenada está encriptada.
- Datos en tránsito: comunicación mediante protocolos seguros (HTTPS/TLS).
- Tokens de validación criptográfica en lugar de credenciales en la mensajería.
Protección contra amenazas
- Sistemas de prevención de intrusiones que detectan actividad maliciosa.
- Monitoreo continuo de la red ante anomalías con respuesta inmediata.
- Certificación ISO/IEC 27001:2022. La plataforma está alineada a PCI DSS y a los marcos de buenas prácticas de arquitectura en la nube.
Respaldo y recuperación
Realizamos respaldos periódicos almacenados de forma geográficamente dispersa, con un objetivo de recuperación (RPO) menor a 5 minutos ante escenarios de desastre.
Evaluación de proveedores y due diligence
Si tu organización está evaluando a uFlow como proveedor, compartimos la documentación de seguridad bajo acuerdo de confidencialidad y respondemos cuestionarios de due diligence. Nuestro equipo acompaña las instancias de revisión técnica, de seguridad y de compras que tu proceso requiera.
- Documentación de seguridad y alcance de la certificación disponibles bajo NDA.
- Respuesta a cuestionarios de evaluación de proveedores y seguridad.
- Acompañamiento del equipo de uFlow durante la revisión.
Seguridad y gobierno, no solo seguridad
Para un banco, proteger los datos es la base. El control de quién cambia qué, y la evidencia de cada decisión, es lo que exige el regulador.
Trazabilidad y auditoría
Cada decisión registra input, reglas aplicadas y resultado. Busca y exporta transacciones para auditoría y compliance.
Ver la guíaSegregación de roles y secrets
Permisos por usuario, gestión de claves de API y credenciales guardadas como secretos, no dentro de las políticas.
Ver la guíaVersionado y control de cambios
Todas las versiones de cada política quedan guardadas; una anterior se reactiva al instante ante un incidente.
Ver la guíaCertificación ISO/IEC 27001:2022
En mayo de 2024 obtuvimos la certificación ISO/IEC 27001:2022 en nuestro motor de decisiones, un estándar internacional para la seguridad de la información, orientado a proteger los datos de nuestros clientes.


ISO/IEC 27001:2022 es la única certificación formal. La plataforma está alineada a PCI DSS y a los marcos de buenas prácticas de arquitectura en la nube.
Qué pasa cuando algo falla
Una decisión de crédito es un proceso crítico: si el motor no responde, se frena la originación. Esto es lo que sostiene la continuidad, y lo que se puede verificar.
Disponibilidad comprometida
SLA del 99,95%. La disponibilidad promedio observada de la plataforma lo supera: 99,995%.
Respaldos y monitoreo
Infraestructura de alta disponibilidad con respaldos geográficamente dispersos y monitoreo continuo, sobre arquitectura serverless en AWS.
Vuelta atrás en minutos
Ante un cambio que sale mal, no hace falta un despliegue: se reactiva la versión anterior de la política de forma controlada. La recuperación operativa es inmediata.
Pruebas de penetración periódicas
Se realizan auditorías periódicas con pruebas de penetración y análisis de código, además del ciclo de la certificación ISO/IEC 27001:2022.
Nada se prueba en producción
Los ambientes están separados: una política recorre diseño, prueba y corrección antes de tocar una solicitud real.
Cada decisión queda registrada
Ante un incidente se puede reconstruir qué política estaba vigente, qué datos se consultaron y por qué se resolvió así.
Los detalles, bajo acuerdo de confidencialidad
El plan de continuidad completo, los objetivos de recuperación (RTO y RPO), el alcance de la certificación y la arquitectura de referencia forman parte del paquete de evaluación, que se comparte con el equipo que hace el due diligence. No se publican acá porque cada institución los revisa contra sus propios requisitos.
Ver el paquete de evaluaciónTodo lo que necesitas saber
¿Cómo protege uFlow la seguridad de los datos?+
uFlow aplica seguridad multicapa: infraestructura en la nube con arquitectura serverless redundante, cifrado en reposo y en tránsito (HTTPS/TLS), autenticación 2FA, control de acceso ABAC y tokens de validación criptográfica.
¿uFlow cumple con estándares de seguridad reconocidos?+
Sí. uFlow cuenta con la certificación ISO/IEC 27001:2022; además, el marco de PCI DSS y los marcos de buenas prácticas de arquitectura en la nube se tienen en cuenta como referencia, y la seguridad se somete a revisiones periódicas dentro del SGSI.
¿Qué ocurre con mis datos ante un desastre?+
uFlow realiza respaldos periódicos geográficamente dispersos y tiene como objetivo (RPO) menos de 5 minutos de pérdida de datos en escenarios de recuperación ante desastres.
¿uFlow respeta la privacidad de los usuarios?+
La confidencialidad de la información se protege dentro del Sistema de Gestión de Seguridad de la Información (SGSI) certificado bajo ISO/IEC 27001:2022, y el tratamiento de datos se realiza conforme a los acuerdos firmados con cada cliente.
¿Puedo acceder a la documentación de seguridad para un proceso de due diligence?+
Sí. Compartimos la documentación de seguridad y el alcance de la certificación ISO/IEC 27001:2022 bajo acuerdo de confidencialidad, y respondemos cuestionarios de evaluación de proveedores. Puedes solicitarla desde la página de contacto.
¿Necesitas la documentación de seguridad?
Revisamos cómo decides hoy y te mostramos cómo se resolvería en el motor, con tus fuentes y tus políticas.



