Centro de Confianza ValID

Construido para gobiernos. Confiado por empresas.

Todo lo que necesita para evaluar a ValID como socio de infraestructura crítica. Arquitectura, certificaciones, manejo de datos, cifrado y respuesta a incidentes.

Certificaciones y Cumplimiento

Garantía de nivel empresarial

In design

Designed toward SOC 2

Security, availability, processing integrity, confidentiality, and privacy controls are being designed toward SOC 2 principles.

In design

ISO 27001-oriented design

Information Security Management System patterns are being designed toward ISO/IEC 27001:2022 controls.

Designed toward

GDPR / LGPD

Privacy-by-design architecture with data minimization, purpose limitation, and lawful basis for all processing. DPO on staff.

Aligned

NIST 800-63

Digital identity guidelines aligned with NIST SP 800-63-3 for identity assurance (IAL), authenticator assurance (AAL), and federation assurance (FAL).

Roadmap

eIDAS 2.0

European Digital Identity framework alignment for cross-border trust and wallet-based credential verification.

Aligned

BSI C5

German Federal Office for Information Security Cloud Computing Compliance Criteria. All 17 criteria mapped and under review.

Arquitectura de Seguridad

Defensa en profundidad

Application Security

  • OWASP Top 10 mitigation
  • Input validation & sanitization
  • Rate limiting & DDoS protection
  • API key rotation & least-privilege

Network Security

  • TLS 1.3 everywhere
  • VPC isolation per tenant
  • WAF with custom rule sets
  • Zero-trust internal mesh

Identity & Access

  • MFA enforced for all admin access
  • Role-based access control (RBAC)
  • Just-in-time privilege elevation
  • quarterly access reviews

Infrastructure

  • Immutable infrastructure
  • Automated vulnerability scanning
  • Patch management < 72h critical
  • Container image signing
Residencia de Datos

Sus datos se quedan donde pertenecen

ValID se despliega dentro de los límites regionales de la nube. Los datos nunca salen de la jurisdicción sin un acuerdo contractual explícito y un rastro de auditoría criptográfico.

Government Cloud

Dedicated sovereign cloud deployments for national-level deployments.

Private Instance

Single-tenant infrastructure with isolated compute, storage, and networking.

Regional Edge

Edge compute in São Paulo, Mexico City, and Bogotá for sub-50ms latency.

Audit Logs

Immutable, cryptographically signed audit logs with 7-year retention.

Brazil
AWS São Paulo (sa-east-1)
Future vision
Mexico
AWS Mexico (mx-central-1)
Future vision
Colombia
GCP Bogotá (southamerica-east1)
Pilot in design
Chile
Azure Chile (cl-south)
Future vision
Argentina
AWS Buenos Aires (ar-east-1)
Future vision
Cifrado

Protección criptográfica de extremo a extremo

In Transit

All traffic encrypted with TLS 1.3. Certificate pinning for mobile clients. Mutual TLS (mTLS) for service-to-service communication.

At Rest

AES-256-GCM for all stored data. Per-tenant key encryption keys (KEKs) managed in hardware security modules (HSM).

In Use

Confidential computing with AMD SEV-SNP and Intel TDX for sensitive processing. Memory encryption for verification pipelines.

Respuesta a Incidentes

Preparado para lo inesperado

Detection

24/7 SOC monitoring with SIEM, behavioral analytics, and automated anomaly detection.

Response

15-minute SLA for critical incidents. Pre-defined runbooks and forensic preservation.

Communication

Stakeholder notification within 1 hour. Public status page and dedicated incident channel.

Recovery

RPO < 5 minutes, RTO < 1 hour. Automated failover across availability zones.

Hoja de Ruta

Hoja de ruta de cumplimiento y seguridad

Future vision
  • Designed toward SOC 2 controls
  • Future regional deployment
  • Penetration test — external
Future vision
  • ISO 27001-oriented design review
  • Future regional deployment planning
  • Bug bounty program planning
Future vision
  • ISO 27001-oriented control maturity
  • eIDAS 2.0 research
  • HSM validation planning
Future vision
  • Public-sector assurance review
  • Common Criteria research
  • Annual security review planning

¿Necesita una revisión de seguridad?

Nuestro equipo de seguridad está disponible para llamadas de debida diligencia, revisiones de arquitectura y cuestionarios de cumplimiento personalizados.