Política de Ciberseguridad
Cómo protegemos nuestros sitios y datos, y cómo reportar una vulnerabilidad de forma responsable — con compromiso de safe harbor para quien reporta de buena fe.
Objetivo
Proteger los sitios, canales y datos de la comunidad, y establecer un canal seguro de divulgación responsable de vulnerabilidades.
Alcance
Cubre comunidadialatam.org, congreso.comunidadialatam.org, los canales oficiales y los datos administrados según la Política de Privacidad.
Referencias normativas y de buenas prácticas
Este documento se inspira en los siguientes marcos. La comunidad no declara certificación en ninguno de ellos: son referencias de buenas prácticas adoptadas voluntariamente.
- ISO/IEC 27001:2022 · 27002:2022 — gestión y controles de seguridad de la información.
- ISO/IEC 29147:2018 — divulgación de vulnerabilidades.
- Ley 21.663 (Chile) — Ley Marco de Ciberseguridad, como referencia del ecosistema nacional.
Términos y definiciones
- Vulnerabilidad: debilidad de un sistema que podría ser explotada para comprometer su seguridad.
- Incidente: evento que compromete —o amenaza comprometer— la confidencialidad, integridad o disponibilidad de un activo de la comunidad.
- Divulgación responsable: reporte privado de una vulnerabilidad al equipo, dando tiempo razonable para corregir antes de publicar.
- Safe harbor: compromiso de no perseguir legalmente a quien reporta de buena fe.
Principios
Minimización
Guardamos solo los datos indispensables. Menos datos, menos riesgo.
Defensa razonable
Medidas proporcionales a un proyecto voluntario, sin prometer lo que no podemos sostener 24/7.
Transparencia
Ante un incidente real, avisamos a los afectados en vez de ocultarlo.
Divulgación responsable de vulnerabilidades
Reporta a security@comunidadialatam.org con el detalle técnico necesario para reproducir. Confirmamos recepción en un plazo razonable; al ser un proyecto voluntario no ofrecemos SLA formal ni bug bounty monetario.
Safe harbor: si tu reporte es de buena fe, sin explotar la vulnerabilidad más allá de lo necesario para probarla y sin acceder, modificar o exfiltrar datos de terceros, no perseguiremos acciones legales en tu contra por ese reporte.
Qué no está en alcance
- Ingeniería social o phishing dirigido a organizadores, ponentes o miembros.
- Denegación de servicio (DoS/DDoS) contra el sitio o las transmisiones.
- Acceso no autorizado a cuentas de terceros (WhatsApp, Google, LinkedIn, YouTube) de miembros.
- Spam o correo no solicitado a los canales oficiales.
Gestión de incidentes
El ciclo es: detección → contención → evaluación de impacto → notificación → lecciones aprendidas, coordinado por el CISO y, si hay datos personales comprometidos, con el DPO.
Si una brecha afecta datos personales, se notifica a las personas afectadas y, cuando corresponda según la Ley 21.719, a la autoridad competente, en un plazo razonable desde la confirmación del incidente.
Terceros e infraestructura
Operamos sobre Cloudflare, Google, WhatsApp/Meta, LinkedIn y YouTube, con prácticas de seguridad propias fuera de nuestro control directo. Un incidente originado en esas plataformas se gestiona por sus canales; avisaremos a la comunidad si nos afecta directamente.
Roles y responsabilidades
- Responsable del documento — CISO (Alberto Barrera): define la estrategia de seguridad y resuelve los reportes de security@.
- Gobierno de IA LATAM: aprueba este documento y sus cambios de versión.
- Secretaría · CISO (Alberto Barrera): custodia el control documental del SGI — códigos, versiones y publicación.
- Miembros de la comunidad: conocer y cumplir esta política en los canales y actividades.
Cumplimiento y excepciones
El incumplimiento se gestiona según la escala del Código de Conducta: aviso privado → advertencia formal → remoción del canal → exclusión de futuros eventos. Los hechos que constituyan delito se derivan a las autoridades competentes.
Toda excepción debe ser aprobada por el Gobierno de IA LATAM, registrada por la Secretaría con justificación y fecha de expiración, y reevaluada en la siguiente revisión del documento.
Revisión y mantenimiento
Este documento se revisa al menos una vez al año, o antes si cambian la operación de la comunidad, la normativa aplicable o la estructura de gobierno. Próxima revisión programada: agosto 2027.
Los cambios se registran en el historial con versión y fecha. La versión publicada en este sitio es la única vigente.
Historial del documento
| Versión | Fecha | Cambio |
|---|---|---|
| v2.0 | 04 ago 2026 | Reestructuración a formato ISO: objetivo, alcance, referencias normativas, definiciones, roles con responsable nombrado, cumplimiento, excepciones y ciclo de revisión anual. |
| v1.0 | 02 ago 2026 | Primera versión publicada de la Política de Ciberseguridad. |