MEDIDAS DE SEGURIDAD DE LA INFORMACIÓN DE VALIDACHECK
Código del documento: VC-LEGAL-SEG-001
Versión: 1.0
Estado: Borrador para revisión jurídica y técnica
Fecha de publicación: Pendiente
Fecha de entrada en vigor: Pendiente
Fecha de última revisión: Pendiente
Resumen de cambios: Versión inicial de las Medidas de seguridad de la información de ValidaCheck.
1. IDENTIDAD, OBJETO Y ALCANCE
ValidaCheck es el nombre comercial operado por Carlos Gerardo Fernandez Tejeda, persona física con actividad empresarial, con domicilio en 13 Sur 11115, Interior 32, San Francisco Mayorazgo, Puebla, Puebla, México, C.P. 72480.
El presente documento describe, de forma general, las medidas administrativas, técnicas y operativas que ValidaCheck utiliza o prevé utilizar para proteger la plataforma y la información tratada mediante sus servicios.
Estas medidas podrán aplicarse al sitio comercial, la aplicación, las cuentas empresariales, los usuarios reclutadores, otros usuarios autorizados por las empresas, los accesos de candidatos, los procesos de evaluación, los assessments, las evaluaciones, las respuestas, los resultados, los reportes, los registros técnicos, los datos personales, las configuraciones y las integraciones activas.
El alcance incluye, cuando corresponda:
Sitio comercial: validacheck.com/
Aplicación: app.validacheck.com
Este documento tiene carácter informativo y complementario.
No constituye una garantía de seguridad absoluta, una certificación, una auditoría independiente, una descripción exhaustiva de la arquitectura, una revelación de controles internos sensibles ni una promesa de ausencia total de incidentes.
ValidaCheck podrá omitir detalles técnicos cuando su divulgación pueda debilitar la seguridad, facilitar accesos no autorizados, exponer configuraciones internas, revelar mecanismos de defensa, afectar a proveedores o incrementar riesgos para los usuarios.
Las medidas aplicables podrán variar según el tipo de servicio, el plan contratado, la función utilizada, el riesgo, el proveedor, el tipo de información, la evolución tecnológica y las obligaciones legales aplicables.
2. PRINCIPIOS DE SEGURIDAD
ValidaCheck orientará sus medidas de seguridad conforme a los siguientes principios:
Confidencialidad
La información deberá estar disponible únicamente para usuarios autorizados, personal autorizado, sistemas autorizados, proveedores que requieran intervenir y autoridades competentes cuando exista una obligación aplicable.
Integridad
La información deberá protegerse frente a modificaciones no autorizadas, pérdida, alteración, eliminación indebida, corrupción, errores operativos y accesos incompatibles con los permisos otorgados.
Disponibilidad
ValidaCheck procurará mantener la plataforma, la información y las funciones contratadas disponibles conforme a condiciones razonables de operación.
La disponibilidad podrá verse afectada por mantenimiento, actualizaciones, incidentes, proveedores, conectividad, fuerza mayor, fallas externas y medidas urgentes de seguridad.
Acceso mínimo necesario
Los usuarios, sistemas y proveedores deberán contar únicamente con los accesos razonablemente necesarios para cumplir sus funciones.
Seguridad proporcional al riesgo
Las medidas deberán considerar la naturaleza de la información, volumen, sensibilidad, contexto, amenazas, probabilidad, impacto posible, capacidad técnica, costos razonables y obligaciones aplicables.
Responsabilidad compartida
La seguridad depende tanto de ValidaCheck como de empresas clientes, reclutadores, usuarios autorizados, candidatos, proveedores, dispositivos, redes y prácticas de acceso.
Mejora continua
ValidaCheck podrá revisar y ajustar sus medidas cuando cambie la plataforma, se incorporen nuevas funciones, se detecten riesgos, cambien los proveedores, ocurra un incidente, existan nuevas obligaciones o se identifiquen mejores prácticas.
Estos principios orientan la operación, pero no implican que todos los riesgos puedan eliminarse.
3. MEDIDAS ADMINISTRATIVAS
ValidaCheck podrá aplicar medidas administrativas para organizar la protección de la información y definir responsabilidades.
Estas medidas podrán incluir políticas internas, asignación de funciones, definición de responsables, control de usuarios, revisión de permisos, administración de accesos, obligaciones de confidencialidad, procedimientos de soporte, gestión de proveedores, mantenimiento, control de cambios, continuidad operativa, respuesta a incidentes, documentación, capacitación y revisión de procesos.
El acceso del personal o de proveedores deberá limitarse conforme a la función realizada, la necesidad operativa, los permisos disponibles, el alcance del servicio y los controles internos aplicables.
ValidaCheck podrá conservar registros relacionados con altas, bajas, cambios de acceso, solicitudes de soporte, incidentes, modificaciones relevantes, mantenimiento y restauraciones.
Las medidas administrativas podrán ajustarse según el crecimiento de la operación, incorporación de personal, nuevos proveedores, cambios técnicos, evolución de riesgos, requisitos contractuales y obligaciones legales.
La existencia de una política o procedimiento no implica que todos los escenarios puedan preverse con antelación.
4. MEDIDAS TÉCNICAS
ValidaCheck podrá aplicar controles técnicos destinados a reducir riesgos sobre la plataforma y la información.
Estos controles podrán incluir autenticación, contraseñas, roles, permisos, tokens, sesiones, conexiones HTTPS, certificados, protección de formularios, validación de accesos, actualización de componentes, registros técnicos, respaldos, controles contra accesos no autorizados, medidas contra abuso, protección frente a solicitudes maliciosas y restricciones por estado o relación.
Las medidas técnicas podrán variar según la función, el entorno, el proveedor, el tipo de usuario, el nivel de riesgo, las capacidades disponibles y la configuración contratada.
ValidaCheck podrá modificar, sustituir o reforzar controles cuando se detecte una vulnerabilidad, exista una actualización, cambie un proveedor, se identifique un riesgo, ocurra un incidente, sea necesario mantener compatibilidad o resulte conveniente mejorar la protección.
La descripción pública de estas medidas no deberá revelar credenciales, claves, rutas internas, nombres de tablas, reglas de firewall, configuraciones sensibles, direcciones internas, mecanismos de detección ni procedimientos explotables.
No deberá interpretarse que todos los controles mencionados están activos en todas las páginas, funciones o cuentas.
5. MEDIDAS OPERATIVAS
ValidaCheck podrá aplicar medidas operativas para mantener el funcionamiento, detectar problemas y responder a eventos relevantes.
Estas medidas podrán incluir revisión de alertas, atención de errores, mantenimiento, actualización de componentes, revisión de compatibilidad, gestión de vulnerabilidades, copias de respaldo, restauración, clasificación de incidentes, coordinación con proveedores, comunicación con clientes, recuperación del servicio y documentación de eventos.
La atención de una situación podrá incluir:
1. Identificación inicial.
2. Clasificación.
3. Revisión técnica.
4. Contención.
5. Corrección o alternativa.
6. Restauración.
7. Comunicación cuando corresponda.
8. Cierre y seguimiento.
No todos los eventos requerirán el mismo tratamiento.
La respuesta dependerá de la gravedad, alcance, información afectada, usuarios involucrados, disponibilidad de registros, causa, proveedor, impacto operativo y riesgo para las personas.
ValidaCheck podrá priorizar la protección de datos y la contención del riesgo antes que la restauración inmediata de una función.
6. GESTIÓN DE IDENTIDADES, ROLES Y PERMISOS
ValidaCheck utiliza o puede utilizar mecanismos de acceso diferenciados según el tipo de usuario y la función autorizada.
Los perfiles podrán incluir administradores autorizados, empresas clientes, reclutadores, otros usuarios empresariales, candidatos, personal de soporte, proveedores autorizados y accesos técnicos limitados.
Cada cuenta deberá utilizarse únicamente por la persona autorizada.
Las empresas deberán procurar que cada usuario tenga una cuenta individual, los permisos correspondan a su función, los accesos innecesarios sean eliminados, las bajas de personal se atiendan oportunamente, las credenciales no se compartan y los roles sean revisados periódicamente.
ValidaCheck podrá utilizar autenticación mediante usuario y contraseña, enlaces de acceso, tokens, permisos por rol, relaciones entre cuentas y procesos, validación del estado de una evaluación, restricciones de acceso a resultados y controles para impedir accesos incompatibles con el proceso asignado.
Los accesos mediante token deberán considerarse información confidencial.
Compartir un token puede permitir que otra persona acceda al proceso o evaluación correspondiente.
ValidaCheck podrá bloquear una cuenta, cerrar una sesión, invalidar un acceso, limitar permisos, solicitar verificación o suspender temporalmente una función cuando exista actividad sospechosa, uso no autorizado, riesgo de seguridad, abuso, incumplimiento, necesidad de proteger la plataforma o solicitud válida del Cliente.
La aplicación de una medida preventiva no implica necesariamente que se haya confirmado un incidente.
7. CONTRASEÑAS, CREDENCIALES, TOKENS Y SESIONES
Las contraseñas, credenciales y tokens deberán protegerse como información confidencial.
Las personas usuarias deberán utilizar contraseñas robustas, evitar reutilizarlas en otros servicios, no compartirlas, no enviarlas por correo, chat o mensajería, evitar almacenarlas en documentos sin protección, cambiarlas cuando exista sospecha de acceso no autorizado y mantener protegidos los dispositivos desde los que ingresan.
ValidaCheck no deberá solicitar contraseñas completas mediante correo electrónico, soporte, formularios externos, llamadas o mensajes directos.
Los accesos mediante token podrán utilizarse para permitir que una persona candidata ingrese a un proceso o evaluación específica.
Estos tokens deberán tratarse como información confidencial, compartirse únicamente con la persona destinataria, utilizarse dentro del proceso correspondiente y evitar su publicación en sitios, grupos o canales abiertos.
ValidaCheck podrá invalidar tokens, cerrar sesiones, bloquear accesos, solicitar un nuevo inicio de sesión, suspender temporalmente una cuenta o aplicar medidas de recuperación cuando exista actividad sospechosa, pérdida de control de una cuenta, exposición de credenciales, uso incompatible con los permisos, intento de acceso no autorizado o necesidad operativa o de seguridad.
La duración de las sesiones podrá depender de la configuración, nivel de riesgo, tipo de usuario, dispositivo, actividad, función utilizada y cambios técnicos.
El cierre automático o preventivo de una sesión podrá aplicarse para reducir riesgos de acceso no autorizado.
ValidaCheck podrá ofrecer mecanismos de recuperación de acceso.
La recuperación podrá requerir verificación del correo, validación de la cuenta, confirmación de identidad razonable, intervención de un administrador autorizado, sustitución de credenciales e invalidación de sesiones anteriores.
No se afirmará que la autenticación multifactor está disponible u operativa hasta completar su implementación y verificación técnica.
8. PROTECCIÓN DE COMUNICACIONES Y DATOS
ValidaCheck procurará proteger la transmisión de información mediante conexiones seguras.
Estas medidas podrán incluir uso de HTTPS, certificados TLS, protección de formularios, validación de solicitudes, transmisión segura de credenciales, conexiones protegidas con proveedores, restricciones de acceso y protección de tokens durante su transmisión.
El uso de HTTPS ayuda a reducir el riesgo de interceptación durante la comunicación entre el dispositivo y la plataforma.
Sin embargo, no protege frente a todos los escenarios, incluyendo dispositivos comprometidos, extensiones maliciosas, redes inseguras, credenciales compartidas, phishing, accesos físicos y malware.
ValidaCheck podrá aplicar medidas adicionales para proteger cuentas, evaluaciones, respuestas, resultados, reportes, datos personales y registros técnicos.
La protección de la información almacenada dependerá de la infraestructura, proveedor, base de datos, archivos, respaldos, permisos, configuraciones y controles activos.
Este documento no afirma que toda la información se encuentre cifrada integralmente en reposo.
Esa declaración solo podrá incorporarse después de verificar bases de datos, archivos, discos, copias de respaldo, claves, proveedores y mecanismos de gestión.
ValidaCheck podrá utilizar medidas de minimización para evitar recopilar o conservar información que no resulte necesaria para la operación o finalidad correspondiente.
9. INFRAESTRUCTURA, PROVEEDORES Y SERVICIOS EXTERNOS
ValidaCheck opera mediante infraestructura, software y servicios de terceros.
La arquitectura podrá incluir, según la configuración vigente:
WordPress
Elementor
JetEngine
JetFormBuilder
Hostinger
SureCart
Stripe
FunnelKit
Kommo
Servicios de correo
Servicios DNS
Servicios de respaldo
Herramientas de seguridad
Estos proveedores podrán participar en funciones como alojamiento, base de datos, formularios, autenticación, pagos, suscripciones, facturación, CRM, correo, respaldo, seguridad, resolución de dominios y soporte técnico.
La mención de un proveedor no significa que acceda a toda la información, participe en todos los procesos, trate todos los datos, tenga permisos permanentes, permanezca contratado indefinidamente ni garantice por sí solo la seguridad de ValidaCheck.
ValidaCheck procurará seleccionar proveedores conforme a criterios razonables relacionados con función, seguridad, confiabilidad, soporte, privacidad, compatibilidad, continuidad, costo y disponibilidad.
Cuando resulte razonable, podrá revisar condiciones contractuales, documentación, controles disponibles, configuraciones, permisos, prácticas de protección y continuidad del servicio.
La seguridad de servicios externos también dependerá de las medidas y condiciones de cada proveedor.
ValidaCheck podrá sustituir, incorporar o retirar proveedores cuando sea necesario para mantener la plataforma, mejorar funciones, corregir incompatibilidades, reducir riesgos, optimizar costos, cumplir obligaciones o implementar nuevas capacidades.
10. ACTUALIZACIONES Y GESTIÓN DE VULNERABILIDADES
ValidaCheck procurará mantener actualizados los componentes relevantes de la plataforma.
Esto podrá incluir WordPress, plugins, temas, formularios, integraciones, bibliotecas, certificados, componentes del servidor y servicios externos.
Las actualizaciones podrán realizarse para corregir vulnerabilidades, mantener compatibilidad, corregir errores, mejorar rendimiento, eliminar funciones obsoletas, incorporar medidas de seguridad y reducir riesgos operativos.
Antes de una actualización relevante, ValidaCheck podrá evaluar compatibilidad, impacto, respaldo disponible, dependencia entre componentes, riesgo de interrupción y necesidad de pruebas.
Las correcciones urgentes podrán aplicarse sin aviso previo cuando sea necesario para contener una vulnerabilidad, evitar explotación, reducir exposición, proteger cuentas, proteger datos o mantener la continuidad.
ValidaCheck podrá retirar o desactivar componentes cuando dejen de recibir soporte, presenten vulnerabilidades graves, generen incompatibilidades, ya no resulten necesarios o sean sustituidos.
Los reportes de vulnerabilidad deberán enviarse a un canal autorizado y no deberán incluir explotación innecesaria, acceso a datos ajenos, interrupción intencional, divulgación pública prematura, extorsión ni pruebas que aumenten el daño.
No se establecen tiempos rígidos de corrección para todas las vulnerabilidades.
La atención dependerá de la gravedad, alcance, posibilidad de explotación, información afectada, disponibilidad de una corrección, participación de proveedores, complejidad y riesgo de aplicar el cambio.
11. REGISTROS, MONITOREO Y TRAZABILIDAD
ValidaCheck podrá conservar registros técnicos y operativos para mantener seguridad, diagnosticar errores, investigar incidentes, verificar accesos, revisar actividad, atender soporte, documentar cambios y cumplir obligaciones.
Estos registros podrán incluir inicios de sesión, intentos de acceso, acciones administrativas, envíos, cambios relevantes, errores, alertas, estado de procesos, actividad técnica, datos de conexión, identificadores, fecha y hora.
La información registrada dependerá de la función, el componente, el proveedor, la configuración, el tipo de usuario y la finalidad técnica.
Los registros no deberán utilizarse para afirmar automáticamente fraude, deshonestidad, autoría absoluta, identidad incontestable ni intención maliciosa.
Deberán interpretarse junto con el contexto, evidencia, configuración, comportamiento técnico, información del Cliente y análisis humano.
ValidaCheck podrá limitar el acceso a registros conforme al principio de acceso mínimo necesario.
También podrá establecer periodos de conservación considerando seguridad, soporte, obligaciones, capacidad técnica, resolución de incidentes y prevención de abuso.
Este documento no revelará nombres de tablas, rutas internas, reglas de firewall, direcciones IP defensivas, configuraciones sensibles, patrones de detección, credenciales, claves ni mecanismos que faciliten evasión.
12. RESPALDOS, CONTINUIDAD Y RESTAURACIÓN
ValidaCheck utiliza o podrá utilizar mecanismos de respaldo para reducir el impacto de errores, fallas, pérdida de información o incidentes técnicos.
La infraestructura actual contempla:
Proveedor: Hostinger
Frecuencia prevista: respaldos diarios
Los respaldos podrán incluir, según la configuración y disponibilidad del proveedor, archivos, bases de datos, configuraciones, contenido, componentes del sitio, información alojada y elementos técnicos necesarios para la operación.
La existencia de respaldos no garantiza que toda la información reciente se encuentre incluida, la restauración sea inmediata, todos los elementos puedan recuperarse de manera independiente, no exista pérdida limitada de cambios recientes, la copia disponible se encuentre libre del mismo incidente ni que cualquier versión histórica permanezca disponible indefinidamente.
ValidaCheck podrá evaluar la restauración cuando exista corrupción de información, eliminación accidental, actualización fallida, daño en archivos, error grave, incidente de seguridad, interrupción relevante o necesidad operativa justificada.
La restauración podrá abarcar archivos específicos, una base de datos, una configuración, una sección o un entorno completo.
La decisión dependerá de la copia disponible, fecha del respaldo, integridad, alcance, riesgo, impacto sobre información reciente, proveedor, complejidad técnica y continuidad del servicio.
Antes de restaurar, ValidaCheck podrá revisar alternativas para evitar una pérdida mayor de información.
La recuperación no será necesariamente instantánea y podrá requerir diagnóstico, validación, coordinación con el proveedor, pruebas, corrección de componentes y revisión posterior.
Los respaldos forman parte de la continuidad operativa, pero no sustituyen controles de acceso, actualizaciones, prevención, monitoreo, prácticas seguras ni cooperación de los usuarios.
13. SEGURIDAD DE PROCESOS Y EVALUACIONES
ValidaCheck podrá aplicar controles para limitar el acceso a procesos, assessments, evaluaciones, respuestas y resultados.
Estas medidas podrán incluir asignación de evaluaciones, relación entre candidato, proceso y prueba, validación de acceso, tokens, estado de la evaluación, registro de avance, temporizador, envío automático, restricción de resultados, bloqueo de evaluaciones completadas, prevención de accesos incompatibles y registros técnicos.
El acceso mediante token deberá utilizarse únicamente para el proceso y la persona destinataria.
La empresa cliente y la persona candidata deberán evitar compartir enlaces, publicar tokens, reenviar accesos a terceros, utilizar cuentas ajenas, manipular el flujo e intentar acceder a resultados no autorizados.
ValidaCheck podrá registrar eventos técnicos relacionados con inicio, avance, envío, tiempo, interrupciones, accesos, cambios de estado y errores.
Estos registros podrán apoyar la revisión de una incidencia, pero no deberán considerarse por sí solos prueba definitiva de identidad, autoría, fraude, deshonestidad, ayuda externa ni intención maliciosa.
Las medidas técnicas no garantizan por sí mismas identidad absoluta de la persona, ausencia de apoyo externo, inexistencia de fraude, supervisión permanente, condiciones idénticas entre candidatos ni validez automática de una decisión laboral.
Los resultados de una evaluación deberán interpretarse junto con el contexto del puesto, otras evaluaciones, entrevista, experiencia, evidencia adicional y revisión humana.
ValidaCheck no deberá asignar automáticamente un resultado general de “Apto” o “No apto” a partir de una sola prueba.
También deberán diferenciarse:
Resultado de la prueba
Resultado general del assessment
Insights para entrevista
Dictamen del reclutador
14. GESTIÓN Y COMUNICACIÓN DE INCIDENTES
ValidaCheck podrá aplicar un proceso general de atención de incidentes basado en las siguientes etapas:
1. Identificar.
2. Contener.
3. Analizar.
4. Corregir.
5. Recuperar.
6. Documentar.
7. Comunicar cuando corresponda.
8. Implementar mejoras.
La identificación consiste en detectar o recibir información sobre accesos sospechosos, fallas, pérdida de información, errores, comportamiento anómalo, vulnerabilidades, interrupciones o exposición potencial.
La contención puede incluir bloquear accesos, cerrar sesiones, invalidar tokens, desactivar una función, limitar permisos, aislar un componente o aplicar una medida temporal.
El análisis podrá considerar alcance, causa, usuarios afectados, información involucrada, registros, proveedor, riesgo, impacto operativo y obligaciones aplicables.
La corrección y recuperación puede incluir actualización, cambio de configuración, restauración, sustitución de un componente, corrección de código, coordinación con proveedores o aplicación de una alternativa temporal.
ValidaCheck podrá documentar fecha, descripción, alcance, acciones tomadas, comunicaciones, resultados y medidas posteriores.
La comunicación dependerá de la naturaleza del incidente, gravedad, información afectada, riesgo para las personas, obligaciones legales, instrucciones de autoridades, relación contractual y participación de proveedores.
La comunicación podrá dirigirse a la empresa cliente, usuarios afectados, candidatos, proveedores y autoridades competentes.
No todos los eventos técnicos constituyen una violación de seguridad ni requieren una comunicación individual.
Cuando exista una obligación de notificar, ValidaCheck procurará hacerlo conforme al marco aplicable y a la información disponible.
15. RESPONSABILIDADES DE CLIENTES, RECLUTADORES Y CANDIDATOS
La seguridad de la plataforma es una responsabilidad compartida.
Las empresas deberán procurar utilizar cuentas individuales, asignar roles adecuados, revisar permisos, eliminar accesos innecesarios, dar de baja usuarios oportunamente, proteger información exportada, verificar destinatarios, limitar descargas, reportar actividad sospechosa, mantener actualizados sus contactos y aplicar políticas internas de seguridad.
Los reclutadores y usuarios empresariales deberán proteger sus credenciales, no compartir cuentas, cerrar sesión en dispositivos compartidos, utilizar equipos confiables, mantener navegadores actualizados, revisar antes de enviar invitaciones, evitar descargar información sin necesidad, proteger reportes, informar incidentes y respetar permisos y finalidades.
Las personas candidatas deberán proteger su token, no compartir su enlace, utilizar un dispositivo confiable, evitar redes públicas inseguras, mantener actualizado su navegador, cerrar la sesión o ventana al finalizar, reportar accesos o errores sospechosos, no intentar acceder a procesos ajenos y utilizar la plataforma conforme a las instrucciones.
Ningún usuario deberá intentar vulnerar la plataforma, evadir controles, introducir código malicioso, realizar pruebas no autorizadas, acceder a información ajena, interferir con el funcionamiento ni utilizar credenciales de terceros.
Cuando una persona sospeche que una cuenta o token fue comprometido, deberá reportarlo tan pronto como sea razonablemente posible.
16. LIMITACIONES, CAMBIOS Y CONTACTO
ValidaCheck procura aplicar medidas razonables de seguridad, pero ningún sistema tecnológico puede garantizar una protección absoluta.
Este documento no constituye garantía de ausencia total de vulnerabilidades, imposibilidad de ataques, disponibilidad permanente, recuperación sin pérdida, identidad absoluta de candidatos, inexistencia de fraude, detección de todos los eventos ni corrección inmediata de todos los riesgos.
Tampoco deberá interpretarse como afirmación de certificación ISO 27001, auditoría SOC 2, certificación PCI propia, monitoreo permanente las 24 horas, pruebas de penetración periódicas ni cifrado integral de toda la información en reposo, salvo que dichas condiciones hayan sido documentadas, verificadas y comunicadas expresamente.
ValidaCheck podrá actualizar este documento para reflejar nuevas medidas, cambios de infraestructura, incorporación o sustitución de proveedores, nuevas funciones, incidentes, cambios legales, mejoras operativas y evolución de riesgos.
Cada versión deberá mostrar el código del documento, número de versión, fecha de publicación, fecha de entrada en vigor, fecha de última revisión y resumen de cambios.
Los cambios podrán comunicarse mediante el Centro Legal, correo electrónico, aviso en la plataforma, checkout, footer, panel de cuenta u otro medio razonable.
Contacto
Soporte técnico: soporte@validacheck.com
Asuntos legales: legal@validacheck.com
Privacidad y datos personales: privacidad@validacheck.com
Domicilio:
Carlos Gerardo Fernandez Tejeda
ValidaCheck
13 Sur 11115, Interior 32
San Francisco Mayorazgo
Puebla, Puebla, México
C.P. 72480
NOTA DE ESTADO
Este documento se encuentra en estado de borrador para revisión jurídica y técnica.
No deberá publicarse como versión definitiva hasta validar las medidas realmente implementadas, confirmar proveedores activos, revisar los controles de acceso, verificar HTTPS y certificados, revisar el alcance de los respaldos, validar la protección de contraseñas y sesiones, confirmar fechas de publicación y entrada en vigor y completar la revisión legal externa.