Cómo proteger tu cuenta de ISMS Copilot
Proteger tu cuenta de ISMS Copilot salvaguarda tus datos sensibles de cumplimiento, información de clientes e historial de conversaciones. Esta guía te muestra cómo...
Descripción general
Proteger tu cuenta de ISMS Copilot salvaguarda tus datos sensibles de cumplimiento, información de clientes e historial de conversaciones. Esta guía te muestra cómo elegir el método de autenticación adecuado, configurar los ajustes de seguridad y seguir las mejores prácticas para mantener tu cuenta segura.
A quién va dirigido
Este artículo es para:
- Nuevos usuarios que configuran su cuenta de ISMS Copilot
- Profesionales conscientes de la seguridad que manejan datos sensibles
- Consultores de cumplimiento que gestionan múltiples proyectos de clientes
- Cualquiera que desee mejorar la seguridad de su cuenta
Antes de comenzar
Lo que necesitarás
- Una dirección de correo electrónico activa para notificaciones de la cuenta
- Acceso a un gestor de contraseñas robusto (recomendado)
- Opcional: Cuenta de Google o Microsoft para autenticación OAuth
Para máxima seguridad, utiliza un gestor de contraseñas como 1Password, Bitwarden o LastPass para generar y almacenar contraseñas únicas para cada servicio que utilices.
Elegir un método de autenticación
ISMS Copilot ofrece tres métodos de autenticación. Elige el que mejor se adapte a tus requisitos de seguridad:
Opción 1: Correo electrónico y contraseña (Buena seguridad)
Mejor para:
- Usuarios que prefieren la autenticación tradicional
- Organizaciones que no utilizan Google o Microsoft
- Usuarios que desean tener control total sobre sus credenciales
Nivel de seguridad: Bueno (si se utiliza una contraseña fuerte y única)
Cómo configurarlo:
- Ve a la página de inicio de sesión de ISMS Copilot
- Haz clic en Registrarse
- Ingresa tu dirección de correo electrónico
- Crea una contraseña fuerte que cumpla con todos los requisitos:
- Mínimo 8 caracteres
- Al menos una letra mayúscula (A-Z)
- Al menos una letra minúscula (a-z)
- Al menos un número (0-9)
- Al menos un carácter especial (!@#$%^&*()_+-=[]{}|;':\"<>?,./`)
- Marca la casilla: Acepto los términos y condiciones y el acuerdo de procesamiento de datos
- Haz clic en Crear cuenta
Resultado esperado: "¡Éxito! Por favor revisa tu correo electrónico para confirmar tu cuenta."
Nunca reutilices contraseñas en diferentes servicios. Si un servicio es comprometido, los atacantes podrían acceder a todas tus cuentas utilizando la misma contraseña. Siempre utiliza una contraseña única para ISMS Copilot.
Opción 2: Google OAuth (Mejor seguridad)
Mejor para:
- Usuarios con cuentas de Google Workspace o Gmail
- Organizaciones que ya utilizan Google para autenticación
- Usuarios que desean habilitar la verificación en dos pasos de Google
Nivel de seguridad: Mejor (especialmente si la autenticación de dos factores de Google está habilitada)
Cómo configurarlo:
- Ve a la página de inicio de sesión de ISMS Copilot
- Haz clic en Continuar con Google
- Selecciona tu cuenta de Google
- Revisa la solicitud de permisos
- Haz clic en Permitir para otorgar acceso
Resultado esperado: Inicias sesión automáticamente y eres redirigido a la página de inicio de ISMS Copilot.
Cuando utilizas Google OAuth, ISMS Copilot nunca ve ni almacena tu contraseña de Google. La autenticación es manejada completamente por Google, y puedes revocar el acceso en cualquier momento a través de la configuración de tu cuenta de Google.
Opción 3: Microsoft/Azure OAuth (Mejor seguridad)
Mejor para:
- Usuarios con cuentas de Microsoft 365 o Microsoft Entra ID (Azure AD)
- Organizaciones empresariales que utilizan autenticación de Microsoft
- Usuarios que desean aprovechar la autenticación multifactor de Microsoft
Nivel de seguridad: Mejor (especialmente si la autenticación multifactor de Microsoft está habilitada)
Lo que ISMS Copilot solicitará
Cuando inicies sesión con Microsoft, ISMS Copilot solo solicita tres ámbitos estándar de inicio de sesión:
- openid — identidad de inicio de sesión
- email — tu dirección de correo electrónico laboral
- profile — tu nombre e información básica del perfil
ISMS Copilot no solicita acceso a buzones de correo, archivos, calendarios ni ningún otro dato de Microsoft 365.
Cómo configurarlo — inquilinos estándar
- Ve a la página de inicio de sesión de ISMS Copilot
- Haz clic en Continuar con Microsoft
- Ingresa tu correo electrónico y contraseña de Microsoft
- Completa cualquier desafío de autenticación multifactor si está habilitado
- Revisa la solicitud de permisos y haz clic en Aceptar para otorgar acceso
Cómo configurarlo — inquilinos empresariales donde el consentimiento del usuario está deshabilitado
Algunos inquilinos de Microsoft Entra deshabilitan el consentimiento de OAuth del usuario final como política de seguridad. Si tus usuarios no ven la pantalla de consentimiento (o hacen clic en Aceptar y no pasa nada), un administrador de tu organización necesita otorgar el consentimiento para todo el inquilino una vez. Esta es una acción única que permite a todo tu inquilino utilizar ISMS Copilot.
Un administrador de inquilinos de Microsoft Entra en tu organización abre esta URL, inicia sesión como administrador, revisa los permisos y aprueba:
https://login.microsoftonline.com/{your-tenant-id-or-domain}/adminconsent?client_id={our-client-id}
Después de la aprobación, cualquier persona en tu inquilino que de otro modo esté autorizada para acceder a ISMS Copilot podrá usar Continuar con Microsoft sin ver una pantalla de consentimiento individual.
Si necesitas esta URL precompletada para tu inquilino, contacta a support@ismscopilot.com.
Documentación oficial de Microsoft para el flujo de consentimiento del administrador: https://learn.microsoft.com/en-us/entra/identity/enterprise-apps/grant-admin-consent
Nota para administradores de TI: Al revisar el consentimiento, es posible que veas una advertencia de "editor no verificado". ISMS Copilot está en proceso de completar el programa de editor verificado de Microsoft. Los permisos reales que se otorgan siguen limitados a openid, email y profile, independientemente del estado de verificación del editor.
¿Configurando SSO para toda tu organización? Consulta Configuración de SSO de Microsoft para tu organización (consentimiento de administrador de Azure).
Comparación de seguridad
| Método | Nivel de seguridad | Soporte MFA | Mejor caso de uso |
|---|---|---|---|
| Correo electrónico y contraseña | Bueno | No (nativo) | Preferencia de autenticación tradicional |
| Google OAuth | Mejor | Sí (vía Google) | Usuarios de Google Workspace |
| Microsoft OAuth | Mejor | Sí (vía Microsoft) | Usuarios de Microsoft 365 / Azure AD |
Habilitar la autenticación multifactor (MFA)
ISMS Copilot no tiene MFA nativo, pero puedes agregar esta capa de seguridad a través de los proveedores de OAuth.
Para usuarios de Google OAuth
- Ve a https://myaccount.google.com/security
- Busca la sección Verificación en dos pasos
- Haz clic en Comenzar
- Elige tu método de verificación:
- Aplicación Google Authenticator (más seguro)
- Mensaje de texto SMS (menos seguro pero conveniente)
- Llamada telefónica
- Llave de seguridad (token de hardware - máxima seguridad)
- Sigue las instrucciones de configuración de Google
- Guarda los códigos de respaldo en un lugar seguro
Resultado esperado: Cada vez que inicies sesión en ISMS Copilot con Google, necesitarás proporcionar tu segundo factor.
Para usuarios de Microsoft OAuth
- Ve a https://account.microsoft.com/security
- Haz clic en Opciones de seguridad avanzadas
- Busca Verificación en dos pasos
- Haz clic en Configurar la verificación en dos pasos
- Elige tu método de verificación:
- Aplicación Microsoft Authenticator (más seguro)
- Mensaje de texto SMS
- Llamada telefónica
- Llave de seguridad (FIDO2) (máxima seguridad)
- Sigue las instrucciones de configuración de Microsoft
- Guarda los códigos de recuperación en un lugar seguro
Resultado esperado: Cada vez que inicies sesión en ISMS Copilot con Microsoft, necesitarás proporcionar tu segundo factor.
Habilitar MFA en tu proveedor de OAuth agrega una capa de seguridad crítica a tu cuenta de ISMS Copilot. Incluso si alguien roba tu contraseña, no podrá acceder a tu cuenta sin tu segundo factor.
Mejores prácticas de seguridad de contraseñas
Crear una contraseña fuerte
Si utilizas autenticación por correo electrónico y contraseña, sigue estas pautas:
Haz:
- Usa al menos 12-16 caracteres (cuanto más larga, mejor)
- Utiliza un gestor de contraseñas para generar contraseñas aleatorias
- Crea una contraseña única para ISMS Copilot (nunca la reutilices)
- Incluye mayúsculas, minúsculas, números y caracteres especiales
- Usa frases de contraseña: "Cumplimiento!Auditoría@2024#ISO27001" (fácil de recordar, difícil de descifrar)
No hagas:
- Usar información personal (nombre, fecha de nacimiento, nombre de la empresa)
- Usar palabras comunes o patrones ("Contraseña123!")
- Reutilizar contraseñas de otros servicios
- Compartir tu contraseña con colegas
- Escribir contraseñas en notas adhesivas o archivos no cifrados
Patrones de contraseñas comunes como "Contraseña123!" o "Bienvenido2024!" son las primeras combinaciones que prueban los atacantes. Estas contraseñas pueden ser descifradas en segundos utilizando herramientas automatizadas.
Proceso de restablecimiento de contraseña
Si olvidas tu contraseña o sospechas que ha sido comprometida:
- Ve a la página de inicio de sesión de ISMS Copilot
- Haz clic en ¿Olvidaste tu contraseña?
- Ingresa tu dirección de correo electrónico registrada
- Haz clic en Enviar enlace de restablecimiento
- Revisa tu bandeja de entrada de correo electrónico para ver un mensaje de restablecimiento de contraseña
- Haz clic en el enlace de restablecimiento en el correo electrónico (válido por 24 horas)
- Ingresa una nueva contraseña fuerte
- Haz clic en Restablecer contraseña
Resultado esperado: "Contraseña restablecida con éxito. Ahora puedes iniciar sesión con tu nueva contraseña."
La entrega de correos electrónicos para restablecimientos de contraseña y verificación ha mejorado significativamente. Deberías recibir el correo electrónico en unos minutos. Si no lo ves, revisa tu carpeta de spam/correo no deseado.
Configuración de retención de datos
Controla cuánto tiempo se almacena tu historial de conversaciones para equilibrar las necesidades de seguridad y cumplimiento.
Establecer tu período de retención
- Haz clic en el icono del menú de usuario (esquina superior derecha)
- Selecciona Configuración
- En el campo Período de retención de datos, elige:
- Retención corta (1-30 días): Para trabajos temporales altamente sensibles
- Retención media (90-365 días): Para la mayoría de los proyectos de cumplimiento
- Retención larga (1-7 años): Para proyectos que requieren registros a largo plazo
- Conservar para siempre: Para base de conocimiento organizacional permanente
- Haz clic en Guardar configuración
Resultado esperado: El cuadro de diálogo de configuración se cierra y se guarda el período de retención.
Los datos más antiguos que tu período de retención se eliminan automáticamente todos los días. Esta eliminación es permanente y no se puede deshacer. Establece los períodos de retención cuidadosamente según tus requisitos de cumplimiento y legales.
Recomendaciones de retención por caso de uso
| Caso de uso | Retención recomendada | Razonamiento |
|---|---|---|
| Proyectos de consultoría temporales | 90-180 días | Mantener datos hasta la finalización del proyecto más un margen |
| Auditorías anuales de cumplimiento | 365-730 días | Conservar evidencia hasta la próxima auditoría del año siguiente |
| Trabajo altamente confidencial | 30-60 días | Minimizar la ventana de exposición para datos sensibles |
| Base de conocimiento organizacional | Conservar para siempre | Construir conocimiento institucional con el tiempo |
| Implementación de ISO 27001 | 2-3 años | Cubrir la certificación inicial más la primera recertificación |
Seguridad de sesiones
Cómo funcionan las sesiones
Cuando inicias sesión en ISMS Copilot:
- Se genera un JWT (JSON Web Token) seguro
- El token se almacena en el almacenamiento de sesión de tu navegador
- Cada solicitud a ISMS Copilot incluye este token
- Los tokens expiran automáticamente después de un período de inactividad
- Cerrar tu navegador borra el almacenamiento de sesión
Cerrar sesión de manera segura
- Haz clic en el icono del menú de usuario (esquina superior derecha)
- Selecciona Cerrar sesión en el menú desplegable
- Serás redirigido a la página de inicio de sesión
Resultado esperado: Tu token de sesión se borra y debes iniciar sesión nuevamente para acceder a ISMS Copilot.
Siempre cierra sesión cuando uses computadoras compartidas o públicas. Cualquier persona que acceda a la computadora después de ti podría acceder a tu cuenta de ISMS Copilot si permaneces conectado.
Mejores prácticas de sesión
- No dejes ISMS Copilot abierto y desatendido en computadoras compartidas
- Cierra tu navegador cuando termines en redes WiFi públicas
- Limpia la caché de tu navegador periódicamente
- Usa el modo privado/incógnito al acceder desde dispositivos compartidos
Seguridad del espacio de trabajo
Por qué los espacios de trabajo son importantes para la seguridad
Los espacios de trabajo proporcionan aislamiento de datos para diferentes proyectos o clientes:
- Cada espacio de trabajo tiene un historial de conversaciones separado
- Los archivos cargados están vinculados a espacios de trabajo específicos
- Las instrucciones personalizadas permanecen dentro de cada espacio de trabajo
- Eliminar un espacio de trabajo elimina todos los datos asociados
Prácticas seguras para espacios de trabajo
Para consultores de cumplimiento:
- Crea un espacio de trabajo por cliente
- Nombra los espacios de trabajo de manera clara pero evita incluir identificadores sensibles de clientes
- Establece períodos de retención específicos para cada espacio de trabajo que coincidan con los contratos de los clientes
- Elimina los espacios de trabajo cuando los proyectos concluyan
Para organizaciones:
- Crea espacios de trabajo por proyecto, departamento o marco de trabajo
- Limita quién tiene acceso a la información sensible del espacio de trabajo
- Documenta la estructura del espacio de trabajo en tu inventario de datos
- Archiva o elimina los proyectos completados regularmente
Utiliza nombres de espacios de trabajo descriptivos pero no sensibles. En lugar de "Acme Corp - Auditoría Financiera 2024", usa "Cliente A - Proyecto ISO 27001" para reducir la exposición si tu pantalla es visible para otros.
Eliminar un espacio de trabajo
- Ve a la página Espacios de trabajo
- Encuentra el espacio de trabajo que deseas eliminar
- Haz clic en el botón Eliminar en la tarjeta del espacio de trabajo
- Aparece un cuadro de diálogo de confirmación: "¿Estás seguro?"
- Haz clic en Eliminar para confirmar
Resultado esperado: El espacio de trabajo y todas sus conversaciones, archivos e instrucciones personalizadas se eliminan de forma permanente.
La eliminación del espacio de trabajo es inmediata y permanente. Exporta cualquier dato importante antes de eliminar un espacio de trabajo. Esta acción no se puede deshacer.
Configuración de seguridad del navegador
Configuración recomendada del navegador
Mantén tu navegador actualizado:
- Habilita las actualizaciones automáticas del navegador
- Usa versiones actuales de Chrome, Firefox, Safari o Edge
- Evita navegadores obsoletos (Internet Explorer, versiones antiguas de Safari)
Configuración de privacidad:
- Habilita "No rastrear" en la configuración del navegador
- Bloquea las cookies de terceros
- Limpia los datos de navegación periódicamente
- Usa el modo solo HTTPS si está disponible
Extensiones y complementos:
- Solo instala extensiones de navegador confiables
- Revisa cuidadosamente los permisos de las extensiones
- Desactiva o elimina extensiones no utilizadas
- Ten cuidado con las extensiones que modifican páginas web
Seguridad de la red
Redes seguras para ISMS Copilot
Redes recomendadas:
- La WiFi segura de tu organización
- Tu WiFi doméstica (con cifrado WPA3 o WPA2)
- Conexión de datos móviles (4G/5G)
- Conexión VPN confiable
Redes a evitar:
- WiFi pública en cafés, aeropuertos u hoteles (a menos que uses VPN)
- Redes abiertas sin contraseña
- Redes con nombres sospechosos o desconocidos
- Computadoras públicas en cibercafés o bibliotecas
Las redes WiFi públicas pueden ser monitoreadas por atacantes. Aunque ISMS Copilot utiliza cifrado HTTPS, evita acceder a datos sensibles de cumplimiento en redes públicas a menos que uses una VPN confiable.
Usar una VPN
Si debes acceder a ISMS Copilot en redes públicas:
- Usa un servicio VPN de confianza (NordVPN, ExpressVPN, ProtonVPN)
- Conéctate a la VPN antes de abrir ISMS Copilot
- Verifica que la conexión VPN esté activa (busca el icono de VPN)
- Accede a ISMS Copilot normalmente
- Cierra sesión y desconecta la VPN cuando termines
Reconocer amenazas de seguridad
Ataques de phishing
Señales de advertencia de correos electrónicos de phishing:
- El correo electrónico del remitente no coincide con el dominio @ismscopilot.com
- Lenguaje urgente que presiona para una acción inmediata
- Enlaces sospechosos (pasa el cursor para previsualizar la URL antes de hacer clic)
- Solicitudes de información de contraseña o pago
- Errores gramaticales o de ortografía
- Saludos genéricos ("Estimado Usuario" en lugar de tu nombre)
ISMS Copilot NUNCA te pedirá que proporciones tu contraseña por correo electrónico, teléfono o chat. Cualquier solicitud de este tipo es un intento de phishing. Repórtalo de inmediato y no respondas.
Qué hacer si sospechas de phishing
- No hagas clic en ningún enlace del correo electrónico sospechoso
- No descargues ningún archivo adjunto
- No respondas al correo electrónico
- Reenvía el correo electrónico al soporte de ISMS Copilot
- Elimina el correo electrónico de tu bandeja de entrada
- Si hiciste clic en un enlace, cambia tu contraseña de inmediato
Monitoreo de la cuenta
Verificaciones de seguridad regulares
Realiza estas verificaciones mensualmente:
- Revisa tus espacios de trabajo: Busca espacios de trabajo o conversaciones desconocidos
- Audita el historial de conversaciones: Busca mensajes que no hayas enviado
- Verifica la configuración de la cuenta: Asegúrate de que la dirección de correo electrónico y el período de retención no hayan cambiado
- Revisa la información de facturación: Los usuarios premium deben verificar el estado de la suscripción
Señales de acceso no autorizado
Contacta al soporte de inmediato si notas:
- Espacios de trabajo que no creaste
- Conversaciones o mensajes que no reconoces
- Cambios en la configuración de la cuenta que no realizaste
- Correos electrónicos de restablecimiento de contraseña inesperados
- Notificaciones de inicio de sesión desde ubicaciones desconocidas (si está implementado)
Respuesta a incidentes
Si tu cuenta es comprometida
- Cambia tu contraseña de inmediato
- Usa el proceso de restablecimiento de contraseña
- Crea una nueva contraseña única
- Revisa la actividad de la cuenta
- Verifica todos los espacios de trabajo en busca de cambios no autorizados
- Revisa el historial de conversaciones
- Revisa los archivos cargados
- Contacta al soporte de ISMS Copilot
- Reporta el incidente de seguridad
- Solicita registros de auditoría si están disponibles
- Sigue las indicaciones de remediación del soporte
- Notifica a las partes afectadas
- Si se pudo haber accedido a datos de clientes, notifica a los clientes
- Documenta el incidente para tus registros de cumplimiento
- Sigue los procedimientos de respuesta a incidentes de tu organización
Si descubres una brecha de datos que involucra información de clientes, es posible que tengas obligaciones legales de reportarla bajo el GDPR u otras regulaciones. Consulta a tu equipo legal o de cumplimiento de inmediato.
Lista de verificación de seguridad
Configuración inicial
- ✓ Elige un método de autenticación (se recomienda OAuth con MFA)
- ✓ Crea una contraseña fuerte y única (si usas autenticación por correo electrónico)
- ✓ Verifica la dirección de correo electrónico
- ✓ Habilita MFA en el proveedor de OAuth
- ✓ Establece un período de retención de datos adecuado
- ✓ Revisa y acepta la política de privacidad
Seguridad continua
- ✓ Cierra sesión en computadoras compartidas
- ✓ Evita las redes WiFi públicas sin VPN
- ✓ Mantén el navegador actualizado
- ✓ Revisa la actividad de la cuenta mensualmente
- ✓ Elimina los espacios de trabajo completados
- ✓ Actualiza las contraseñas trimestralmente (autenticación por correo electrónico)
- ✓ Mantente alerta ante intentos de phishing
Limitaciones
Funciones no disponibles actualmente
- Autenticación multifactor nativa (usa proveedores de OAuth en su lugar)
- Panel de gestión de sesiones (no se pueden ver las sesiones activas)
- Alertas de inicio de sesión para nuevos dispositivos o ubicaciones
- Lista blanca de direcciones IP
- Soporte para llaves de seguridad de hardware (FIDO2/WebAuthn)
- Inicio de sesión único (SSO/SAML) para empresas
Próximos pasos
- Aprende sobre la arquitectura de seguridad de ISMS Copilot
- Comprende tus derechos GDPR y privacidad de datos
- Configura espacios de trabajo para el aislamiento de datos
- Visita el Centro de confianza para documentación detallada de seguridad
Obtener ayuda
Si necesitas asistencia de seguridad:
- Contacta al soporte a través del menú del Centro de ayuda
- Para incidentes de seguridad sospechosos, marca tu mensaje como urgente
- Para restablecer contraseñas, usa el enlace "¿Olvidaste tu contraseña?"
- Consulta la Página de estado para problemas del servicio