Centro de confianza
Construido para merecer su confianza.
La seguridad, la privacidad, el cumplimiento y la resiliencia forman parte de Light desde la base. Explore nuestros controles, certificaciones, políticas y documentación.
5 áreas de control, 6 marcos · revisado el 27 ago 26

Examinado de forma
independiente
-
1
SOC 2 Tipo II
Criterios de seguridad examinados por Prescient Assurance. Opinión sin salvedades, sin excepciones.
Certificado -
2
SOC 1 Tipo II
Controles relevantes para el ICFR examinados por AAFCPA. Opinión sin salvedades, sin excepciones.
Certificado -
3
RGPD
Light Company ApS es responsable y encargado del tratamiento en la UE, y opera bajo el RGPD desde su constitución.
Conforme -
4
Preparación para la SOX
Segregación de funciones, registro de auditoría inmutable y controles alineados con el ICFR para los programas de las Secciones 302 y 404.
Compatible -
5
Infraestructura ISO 27001
Light funciona únicamente sobre proveedores de nube cuyos centros de datos cuentan con atestaciones ISO 27001 y SOC 2.
Heredado -
6
Ley de IA de la UE
Light cumple sus obligaciones como proveedor y responsable del despliegue en la UE conforme al Reglamento (UE) 2024/1689, que cubre la transparencia, la supervisión humana y la trazabilidad de los agentes que actúan sobre su libro mayor.
Conforme
Documentos
Los documentos públicos están enlazados abajo. Los informes son confidenciales y se envían bajo NDA, normalmente en el plazo de un día hábil.
- Informe SOC 2 Tipo II Compartido bajo NDA Informe completo, incluida la opinión del auditor y los resultados de las pruebas. Solicitar
- Informe SOC 1 Tipo II Compartido bajo NDA Controles relevantes para el ICFR, para sus auditores. Solicitar
- Resumen de pruebas de penetración Compartido bajo NDA Prueba independiente más reciente, con el estado de las correcciones. Solicitar
- Documento técnico de seguridad Compartido bajo NDA Arquitectura, flujos de datos y detalle de los controles al completo. Solicitar
- Acuerdo de tratamiento de datos Condiciones estándar del artículo 28, incluidos los subencargados del tratamiento. Leer
- Política de privacidad Cómo trata Light los datos personales como responsable del tratamiento. Leer
- Condiciones del servicio El acuerdo que regula el uso de la plataforma. Leer
- Lista de subencargados del tratamiento Subencargados actuales, finalidad y región: anexo 3 del acuerdo de tratamiento de datos. Leer
Controles
Las medidas que hay detrás de los certificados, agrupadas según lo que protegen.
- 1Seguridad de la infraestructura12
- 2Seguridad organizativa10
- 3Seguridad del producto4
- 4Procedimientos internos de seguridad30
- 5Datos y privacidad3
Seguridad de la infraestructura
Cómo se construye, aísla y vigila la plataforma sobre la que funciona su libro mayor.
- Acceso restringido a las claves de cifradoLa empresa restringe el acceso privilegiado a las claves de cifrado a los usuarios autorizados con una necesidad de negocio.
- Autenticación de cuenta única obligatoriaLa empresa exige que la autenticación en sistemas y aplicaciones use un nombre de usuario y una contraseña únicos o claves Secure Socket Shell (SSH) autorizadas.
- Acceso restringido a la aplicación de producciónEl acceso al sistema está restringido exclusivamente a accesos autorizados.
- Procedimientos de control de acceso establecidosLa política de control de acceso de la empresa documenta los requisitos de las siguientes funciones de control de acceso: alta de nuevos usuarios; modificación de usuarios; y/o retirada del acceso de un usuario existente.
- MFA obligatoria para el acceso remotoSolo pueden acceder en remoto a los sistemas de producción de la empresa los empleados autorizados que dispongan de un método válido de autenticación multifactor (MFA).
- Rendimiento de la infraestructura supervisadoSe utiliza una herramienta de supervisión de infraestructura para vigilar los sistemas, la infraestructura y el rendimiento, y genera alertas cuando se alcanzan umbrales predefinidos.
- Segmentación de red implementadaLa red de la empresa está segmentada para impedir el acceso no autorizado a los datos de los clientes.
- Cortafuegos de red revisadosLa empresa revisa los conjuntos de reglas de sus cortafuegos al menos una vez al año. Los cambios necesarios se siguen hasta su finalización.
- Cortafuegos de red utilizadosLa empresa usa cortafuegos y los configura para impedir accesos no autorizados.
- Autenticación única en los sistemas de red obligatoriaLa empresa exige que la autenticación en la red de producción use nombres de usuario y contraseñas únicos o claves Secure Socket Shell (SSH) autorizadas.
- Acceso al cortafuegos restringidoLa empresa restringe el acceso privilegiado al cortafuegos a los usuarios autorizados con una necesidad de negocio.
- Acceso remoto cifrado obligatorioSolo pueden acceder en remoto a los sistemas de producción de la empresa los empleados autorizados a través de una conexión cifrada aprobada.
Seguridad organizativa
El lado humano: contratación, dispositivos, conducta y eliminación.
- Procedimientos de eliminación de activos utilizadosLa empresa hace que los soportes electrónicos que contienen información confidencial se borren o destruyan conforme a las buenas prácticas, y se emiten certificados de destrucción por cada dispositivo destruido.
- Tecnología antimalware utilizadaLa empresa despliega tecnología antimalware en los entornos habitualmente expuestos a ataques maliciosos y la configura para que se actualice de forma rutinaria, se registre y se instale en todos los sistemas pertinentes.
- Acuerdo de confidencialidad firmado por los empleadosLa empresa exige a los empleados firmar un acuerdo de confidencialidad durante su incorporación.
- Evaluaciones de desempeño realizadasLos responsables de la empresa deben completar evaluaciones de desempeño de las personas a su cargo al menos una vez al año.
- Sistema MDM utilizadoLa empresa dispone de un sistema de gestión de dispositivos móviles (MDM) para administrar de forma centralizada los dispositivos móviles que dan soporte al servicio.
- Verificación de antecedentes de los empleados mediante un proceso de selección exhaustivoLa empresa verifica los antecedentes de los nuevos empleados.
- Código de conducta aceptado por los empleados y aplicadoLa empresa exige a los empleados aceptar un código de conducta en el momento de la contratación. Los empleados que infringen el código de conducta están sujetos a medidas disciplinarias conforme a una política disciplinaria.
- Procedimientos para visitantes aplicadosLa empresa exige a los visitantes registrarse, llevar una acreditación de visitante e ir acompañados por un empleado autorizado cuando acceden al centro de datos o a zonas seguras.
- Código de conducta aceptado por los contratistasLa empresa exige que los contratos con contratistas incluyan un código de conducta o una referencia al código de conducta de la empresa.
- Acuerdo de confidencialidad firmado por los contratistasLa empresa exige a los contratistas firmar un acuerdo de confidencialidad en el momento de la contratación.
Seguridad del producto
Cómo se escribe, prueba y verifica el propio software antes de llegar a usted.
- Cifrado de datos utilizadoLos almacenes de datos de la empresa que contienen datos sensibles de clientes están cifrados en reposo.
- Autoevaluaciones de controles realizadasLa empresa realiza autoevaluaciones de controles al menos una vez al año para asegurarse de que los controles están implantados y operan con eficacia. Se adoptan medidas correctivas en función de los hallazgos relevantes. Si la empresa se ha comprometido a un SLA para un hallazgo, la medida correctiva se completa dentro de ese SLA.
- Pruebas de penetración realizadasLas pruebas de penetración de la empresa se realizan al menos una vez al año. Se elabora un plan de corrección y se implementan cambios para corregir las vulnerabilidades conforme a los SLA.
- Procedimientos de gestión de vulnerabilidades y supervisión de sistemas establecidosLas políticas formales de la empresa recogen los requisitos de las siguientes funciones de TI / ingeniería: gestión de vulnerabilidades; supervisión de sistemas.
Procedimientos internos de seguridad
El programa que hay detrás de los controles: gobernanza, riesgos, incidentes, proveedores y continuidad.
- Planes de continuidad y recuperación ante desastres establecidosLa empresa dispone de planes de continuidad de negocio y recuperación ante desastres que recogen planes de comunicación para mantener la continuidad de la seguridad de la información en caso de indisponibilidad del personal clave.
- Planes de continuidad y recuperación ante desastres probadosLa empresa dispone de un plan documentado de continuidad de negocio / recuperación ante desastres (BC/DR) y lo prueba al menos una vez al año.
- Seguro de ciberseguridad contratadoLa empresa mantiene un seguro de ciberseguridad para mitigar el impacto financiero de las interrupciones del negocio.
- Sistema de gestión de la configuración establecidoLa empresa dispone de un procedimiento de gestión de la configuración para garantizar que las configuraciones de los sistemas se despliegan de forma coherente en todo el entorno.
- Ciclo de vida del desarrollo establecidoLa empresa dispone de una metodología formal de ciclo de vida del desarrollo de sistemas (SDLC) que rige el desarrollo, la adquisición, la implementación, los cambios (incluidos los cambios de emergencia) y el mantenimiento de los sistemas de información y los requisitos tecnológicos relacionados.
- Política de denuncias establecidaLa empresa ha establecido una política formal de denuncias y dispone de un canal de comunicación anónimo para que los usuarios informen de posibles problemas o sospechas de fraude.
- Sesiones informativas de supervisión del consejo realizadasEl consejo de administración de la empresa, o un subcomité competente, recibe de la alta dirección al menos una vez al año información sobre el estado del riesgo de ciberseguridad y privacidad de la empresa. El consejo aporta comentarios y directrices a la dirección cuando es necesario.
- Estatuto del consejo documentadoEl consejo de administración de la empresa dispone de un estatuto documentado que recoge sus responsabilidades de supervisión del control interno.
- Competencia del consejo desarrolladaLos miembros del consejo de la empresa tienen la competencia suficiente para supervisar la capacidad de la dirección de diseñar, implementar y operar controles de seguridad de la información. El consejo recurre a expertos y consultores externos en seguridad de la información cuando es necesario.
- Reuniones del consejo celebradasEl consejo de administración de la empresa se reúne al menos una vez al año y conserva actas formales de las reuniones. El consejo incluye consejeros independientes de la empresa.
- Procesos de copia de seguridad establecidosLa política de copias de seguridad de la empresa documenta los requisitos de copia y recuperación de los datos de los clientes.
- Roles y responsabilidades de la dirección definidosLa dirección de la empresa ha establecido roles y responsabilidades definidos para supervisar el diseño y la implementación de los controles de seguridad de la información.
- Estructura organizativa documentadaLa empresa mantiene un organigrama que describe la estructura organizativa y las líneas de dependencia.
- Roles y responsabilidades especificadosLos roles y responsabilidades del diseño, desarrollo, implementación, operación, mantenimiento y supervisión de los controles de seguridad de la información se asignan formalmente en las descripciones de puesto y/o en la política de roles y responsabilidades.
- Políticas de seguridad establecidas y revisadasLas políticas y procedimientos de seguridad de la información de la empresa están documentados y se revisan al menos una vez al año.
- Solicitudes de acceso obligatoriasLa empresa garantiza que el acceso de los usuarios a los componentes del sistema dentro del alcance se basa en el rol y la función del puesto, o requiere un formulario de solicitud de acceso documentado y la aprobación del responsable antes de conceder el acceso.
- Plan de respuesta a incidentes probadoLa empresa prueba su plan de respuesta a incidentes al menos una vez al año.
- Políticas de respuesta a incidentes establecidasLa empresa dispone de políticas y procedimientos de respuesta a incidentes de seguridad y privacidad, documentados y comunicados a los usuarios autorizados.
- Procedimientos de gestión de incidentes aplicadosLos incidentes de seguridad y privacidad de la empresa se registran, se siguen, se resuelven y la dirección los comunica a las partes afectadas o pertinentes conforme a la política y los procedimientos de respuesta a incidentes de seguridad de la empresa.
- Compromisos de la empresa comunicados externamenteLos compromisos de seguridad de la empresa se comunican a los clientes en los acuerdos marco de servicios (MSA) o en las condiciones del servicio (TOS).
- Recursos de soporte externos disponiblesLa empresa ofrece a los clientes directrices y recursos de soporte técnico relacionados con el funcionamiento del sistema.
- Descripción del servicio comunicadaLa empresa ofrece una descripción de sus productos y servicios a los usuarios internos y externos.
- Evaluaciones de riesgos realizadasLas evaluaciones de riesgos de la empresa se realizan al menos una vez al año. Como parte de este proceso, se identifican las amenazas y los cambios (ambientales, regulatorios y tecnológicos) que afectan a los compromisos de servicio y se evalúan formalmente los riesgos. La evaluación de riesgos incluye la consideración de la posibilidad de fraude y de cómo el fraude puede afectar a la consecución de los objetivos.
- Programa de gestión de riesgos establecidoLa empresa dispone de un programa documentado de gestión de riesgos que incluye directrices para identificar posibles amenazas, valorar la importancia de los riesgos asociados a las amenazas identificadas y definir estrategias de mitigación de esos riesgos.
- Objetivos de la evaluación de riesgos especificadosLa empresa especifica sus objetivos para permitir la identificación y evaluación de los riesgos relacionados con ellos.
- Acuerdos con terceros establecidosLa empresa tiene acuerdos por escrito con proveedores y terceros relacionados. Estos acuerdos incluyen compromisos de confidencialidad y privacidad aplicables a esa entidad.
- Programa de gestión de proveedores establecidoLa empresa dispone de un programa de gestión de proveedores. Este programa incluye: un inventario de proveedores externos críticos; los requisitos de seguridad y privacidad de los proveedores; y la revisión de los proveedores externos críticos al menos una vez al año.
- Cambios en los sistemas comunicados externamenteLa empresa notifica a los clientes los cambios críticos en los sistemas que puedan afectar a su procesamiento.
- Cambios en los sistemas comunicadosLa empresa comunica los cambios en los sistemas a los usuarios internos autorizados.
- Sistema de soporte disponibleLa empresa dispone de un sistema de soporte de cara al exterior que permite a los usuarios comunicar al personal adecuado información sobre fallos, incidentes, inquietudes y otras reclamaciones relativas al sistema.
Datos y privacidad
Qué hace Light con sus datos, cómo se clasifican y cuándo desaparecen.
- Procedimientos de conservación de datos establecidosLa empresa dispone de procedimientos formales de conservación y eliminación que guían la conservación y eliminación seguras de los datos de la empresa y de los clientes.
- Política de clasificación de datos establecidaLa empresa dispone de una política de clasificación de datos que ayuda a garantizar que los datos confidenciales estén debidamente protegidos y restringidos al personal autorizado.
- Datos de clientes eliminados al darse de bajaLa empresa borra o elimina del entorno de la aplicación los datos de clientes que contienen información confidencial, conforme a las buenas prácticas, cuando los clientes dejan el servicio.
Dónde viven
sus datos
Una sola respuesta, y no cambia según quién pregunte.
En la Unión Europea
El backend principal de Light funciona sobre AWS en Irlanda, dentro de un despliegue conforme con la HIPAA. Las copias de seguridad se guardan en ubicaciones separadas para que un solo fallo no pueda afectar a ambas. Light trabaja únicamente con proveedores de nube cuyos centros de datos cuentan con atestaciones SOC 2 e ISO 27001.
Cifrado de extremo a extremo
TLS reciente en cada conexión: del navegador a la aplicación, de la aplicación a su ERP o banco, e internamente entre los propios servicios y bases de datos de Light. Los datos en reposo están cifrados y las credenciales se guardan en AWS Secrets Manager, no en el código.
Conservados el menor tiempo posible
Light está diseñado para no almacenar información de identificación personal durante la sincronización: existe para mover datos, no para elaborar perfiles. Cuando termina un contrato se le ofrece una exportación, y los datos se eliminan 90 días después, salvo que la ley exija otra cosa.

Los agentes, y qué tienen permitido hacer
Light ejecuta una fuerza de trabajo de agentes sobre su libro mayor. Eso plantea preguntas que un ERP convencional nunca tuvo que responder.
- 1
Sus datos no entrenan el modelo de nadie más
Los datos de los clientes nunca se aportan al entrenamiento de modelos fundacionales de terceros. Los proveedores a los que recurre Light los procesan bajo acuerdos que prohíben entrenar con ellos, y cada uno ve solo lo mínimo que requiere su tarea. Light sí se reserva el derecho a entrenar y mejorar modelos con sus datos cuando eso mejore el servicio para usted; el acuerdo de tratamiento de datos establece las condiciones.
- 2
Cada acción es atribuible
Los agentes trabajan dentro del mismo modelo de permisos que las personas. Cada cambio queda en el mismo registro de auditoría inmutable (quién o qué lo hizo, cuándo y por qué) y un agente de auditoría de solo lectura verifica el trabajo de forma independiente.
- 3
Usted fija los límites
Los umbrales de aprobación, la segregación de funciones y los permisos basados en roles se configuran por entidad, de modo que la autoridad de un agente es una decisión que toma su controller y no un valor por defecto que hereda.
Preguntas que nos hacen
¿Alguna pregunta? Escriba a security@light.inc
¿Dónde se almacenan nuestros datos?
En la Unión Europea. El backend principal de Light funciona sobre AWS en Irlanda, y las copias de seguridad se guardan en ubicaciones separadas por resiliencia. Light trabaja únicamente con proveedores de nube cuyos centros de datos cuentan con atestaciones SOC 2 e ISO 27001.
¿Se usan nuestros datos para entrenar modelos de IA?
No por nadie más. Los datos de los clientes nunca se aportan al entrenamiento de modelos fundacionales de terceros: los proveedores de modelos a los que recurre Light procesan los datos bajo acuerdos que prohíben entrenar con ellos, y Light aplica el principio de mínimo privilegio a cada subencargado del tratamiento para que cada sistema vea solo los datos mínimos necesarios. Light sí se reserva el derecho a entrenar y mejorar modelos con los datos de los clientes cuando eso mejore el servicio para el cliente al que pertenecen. El acuerdo de tratamiento de datos establece las condiciones aplicables.
¿Pueden los agentes actuar sobre nuestro libro mayor sin una persona?
Los agentes operan dentro del mismo modelo de permisos que las personas, y cada acción que realizan se escribe en el mismo registro de auditoría inmutable: quién o qué hizo el cambio, cuándo y por qué. Un agente de auditoría de solo lectura verifica el trabajo. Los umbrales de aprobación y la segregación de funciones se configuran por entidad.
¿Cómo obtenemos el informe SOC 2?
Solicítelo abajo. Los informes completos SOC 2 Tipo II y SOC 1 Tipo II son confidenciales y se comparten con clientes, clientes potenciales y sus auditores bajo NDA, normalmente en el plazo de un día hábil.
¿Con qué rapidez se nos informa de un incidente de seguridad?
Los clientes afectados son notificados sin dilación indebida y a más tardar 36 horas después del descubrimiento, por delante de las 72 horas que el RGPD exige a los responsables del tratamiento.
¿Admiten el inicio de sesión único?
Light ofrece de serie permisos basados en roles y autenticación multifactor, con la autenticación gestionada por Auth0. Hable con nosotros sobre su proveedor de identidad y sus requisitos de aprovisionamiento y le confirmaremos qué se admite para su configuración.
¿Qué pasa con nuestros datos si nos vamos?
Primero se le ofrece una exportación. Después, los datos de cliente se eliminan 90 días después de la terminación del contrato, salvo que la ley exija un periodo de conservación más largo.
¿A quién contactamos sobre una vulnerabilidad?
Escriba a security@light.inc. Light investiga cada aviso y no emprenderá acciones contra los investigadores que prueben de buena fe, actúen dentro del alcance de su propia cuenta y eviten violaciones de la privacidad o la degradación del servicio.