Fecha de vigencia: 3 de septiembre de 2026 · Última actualización: septiembre de 2026
Esta página consolida la información corporativa y las políticas que rigen su relación con CyberNest Secure LLC — como visitante de este sitio web y como cliente de nuestros servicios. Cuando un acuerdo de servicios, propuesta o declaración de trabajo negociado individualmente entre en conflicto con algo en esta página, prevalece ese acuerdo firmado.
CyberNest Secure es una firma de consultoría y asesoría en ciberseguridad que sirve a organizaciones de salud, gobierno y municipios, sector financiero y otras entidades reguladas en Puerto Rico y más allá. Proveemos evaluaciones de riesgo, liderazgo de CISO virtual (vCISO), pruebas de penetración, planificación de respuesta a incidentes, seguridad de nube e infraestructura, capacitación en concienciación de seguridad y servicios de seguridad de IA.
Nada en este sitio web constituye una oferta de contrato, y ningún compromiso comienza hasta que ambas partes firmen un acuerdo escrito.
↑ Volver arribaEstos términos aplican a clientes que contratan servicios profesionales de CyberNest Secure LLC. Complementan, y no reemplazan, la propuesta firmada, la declaración de trabajo o el acuerdo marco de servicios que rige un compromiso específico. Para los términos que rigen el uso de este sitio web, consulte nuestros Términos y Condiciones.
Cada compromiso se define mediante una propuesta escrita o declaración de trabajo que identifica los servicios, entregables, calendario, supuestos y tarifas. El trabajo fuera de ese alcance definido requiere una orden de cambio por escrito. Las solicitudes verbales no modifican el alcance.
Las pruebas de seguridad se realizan únicamente contra sistemas que el cliente está facultado para autorizar. Antes de comenzar cualquier prueba, el cliente declara y garantiza que es dueño de los sistemas dentro del alcance o que posee autoridad documentada para permitir pruebas sobre ellos, y que dichas pruebas no violan ningún acuerdo con terceros, incluidos proveedores de alojamiento, nube o software. El cliente es responsable de obtener cualquier consentimiento requerido de afiliadas, arrendadores, proveedores de servicios o dueños de datos. CyberNest Secure puede suspender o rechazar el trabajo cuando no se pueda evidenciar la autorización.
El cliente también es responsable de proveer acceso oportuno, información precisa del entorno, un punto de contacto designado y respaldos vigentes de cualquier sistema dentro del alcance.
Las pruebas de seguridad conllevan un riesgo inherente, incluida la degradación o interrupción del servicio, particularmente en sistemas frágiles o heredados. Tomamos cuidado razonable para minimizar la interrupción y acordaremos ventanas de prueba y procedimientos de escalamiento por adelantado. El cliente acepta que cierto riesgo no puede eliminarse y es responsable de mantener respaldos y arreglos de continuidad.
Las evaluaciones, pruebas e informes describen condiciones observadas durante un período definido, utilizando la información y el acceso puestos a nuestra disposición. No son exhaustivos y no certifican ni garantizan el cumplimiento de ninguna ley, reglamento o marco — incluidos HIPAA, NIST, PCI DSS, ISO o la Publicación 1075 del IRS — ni que los sistemas estén libres de vulnerabilidades o no sean comprometidos. Las determinaciones finales de cumplimiento corresponden al cliente y a su asesoría legal o reguladores.
Las tarifas, calendarios de pago y manejo de gastos se establecen en la propuesta o declaración de trabajo aplicable. Salvo acuerdo escrito en contrario, las facturas son pagaderas dentro de treinta (30) días de la fecha de factura. Los impuestos aplicables son responsabilidad del cliente. Podemos suspender el trabajo en cuentas sustancialmente vencidas tras notificación escrita.
Cada parte protegerá la información confidencial de la otra con al menos el mismo cuidado que aplica a la propia, y la usará únicamente para prestar o recibir los servicios. Los hallazgos, informes, detalles de red y credenciales divulgados durante un compromiso se tratan como información confidencial del cliente. Estas obligaciones sobreviven a la terminación. Nada impide una divulgación requerida por ley, siempre que la parte divulgante notifique cuando esté legalmente permitido.
Al pago total, el cliente recibe un derecho no exclusivo e intransferible de usar los entregables preparados para él con fines internos de su negocio. CyberNest Secure retiene la propiedad de sus materiales preexistentes, metodologías, herramientas, plantillas y conocimiento y experiencia generales, incluido todo lo desarrollado independientemente del compromiso. Los informes no pueden republicarse, revenderse ni proveerse a terceros como certificación independiente sin nuestro consentimiento previo por escrito, excepto a los auditores, aseguradores, reguladores y asesores legales del cliente de forma confidencial.
Podemos contratar subcontratistas calificados o personal especializado para ejecutar partes de un compromiso. Seguimos siendo responsables de su trabajo y los obligamos a deberes de confidencialidad y protección de datos no menos protectores que los de estos términos.
Los servicios se prestan de manera profesional y competente conforme a la práctica generalmente aceptada de la industria. Salvo lo expresamente indicado, todos los servicios y entregables se proveen sin garantías de ningún tipo, expresas o implícitas, incluidas las garantías implícitas de comerciabilidad, idoneidad para un propósito particular y no infracción.
En la máxima medida permitida por ley, ninguna parte será responsable por daños indirectos, incidentales, especiales, consecuentes o punitivos, ni por pérdida de ganancias, ingresos o datos, aun si fue advertida de la posibilidad. Salvo por incumplimiento de confidencialidad, negligencia grave o conducta dolosa de una parte, o las obligaciones de pago del cliente, la responsabilidad total agregada de cada parte derivada de un compromiso se limita a las tarifas pagadas por ese compromiso en los doce (12) meses anteriores al evento que da origen a la reclamación. La limitación específica aplicable a un compromiso se establece en su acuerdo firmado y prevalece sobre este resumen.
Cualquiera de las partes puede terminar un compromiso con treinta (30) días de notificación escrita, o de inmediato por incumplimiento sustancial que permanezca sin subsanar quince (15) días después de la notificación escrita. Al terminar, el cliente paga por los servicios prestados y los gastos incurridos hasta la fecha de vigencia. Podemos suspender las pruebas de inmediato si razonablemente creemos que no están autorizadas, son ilícitas o están causando daño no intencionado.
Estos términos se rigen por las leyes del Estado Libre Asociado de Puerto Rico, sin atender a principios de conflicto de leyes. Las partes se someten a la jurisdicción exclusiva de los tribunales ubicados en San Juan, Puerto Rico, salvo que el acuerdo firmado disponga lo contrario.
↑ Volver arribaEsta política aplica a toda persona que use este sitio web, nuestros portales de clientes y espacios compartidos, y cualquier herramienta, informe o entregable que proveamos. Existe porque el material que producimos — detalles de vulnerabilidades, rutas de ataque, contenido de prueba de concepto — es útil para un defensor e igualmente útil para un atacante.
Usted no puede:
Los informes que emitimos frecuentemente contienen detalles explotables. Se espera que los clientes los distribuyan según necesidad de conocer, los almacenen con controles de acceso apropiados a su sensibilidad, y no los publiquen en repositorios públicos, sistemas de tickets o carpetas compartidas abiertas a toda la organización.
Si cree haber encontrado una vulnerabilidad de seguridad en este sitio web o en nuestra infraestructura, repórtela a info@cybernestsec.com con suficiente detalle para reproducirla. Por favor no acceda, modifique ni extraiga datos de terceros, y denos una oportunidad razonable de remediar antes de cualquier divulgación pública. No tomaremos acción contra investigación de buena fe que respete esos límites.
Podemos investigar presuntas violaciones y podemos suspender el acceso, suspender o terminar un compromiso, y reportar actividad ilícita a las autoridades correspondientes. La suspensión por una violación no releva al cliente de las obligaciones de pago por servicios ya prestados.
↑ Volver arribaEsta política explica qué ocurre con la información personal en relación con este sitio web y nuestras comunicaciones generales de negocio. Los datos de clientes que encontramos al prestar servicios se rigen por separado en la Sección 5.
Medimos las visitas con Cloudflare Web Analytics, que cuenta de forma agregada las páginas vistas, los sitios de referencia y los países. No coloca cookies, no crea huellas digitales de su navegador y no le rastrea entre sitios. No usamos píxeles publicitarios ni rastreo entre sitios. No vendemos ni alquilamos información personal, y no la usamos para publicidad conductual.
Al enviar el formulario de contacto, su nombre, correo, empresa, área de interés y mensaje se nos envían y se entregan a nuestro buzón de negocio mediante Microsoft 365. No se le envía nada a usted ni a terceros. El formulario está protegido por Cloudflare Turnstile, que verifica que no sea un bot y procesa su dirección IP con ese fin bajo sus propios términos. Usamos lo que nos envía para responder a su consulta y lo conservamos en nuestro buzón de negocio en el curso normal. Solo le enviamos alertas y actualizaciones de ciberseguridad si marca la casilla de consentimiento separada, y puede retirar ese consentimiento en cualquier momento.
Nuestro Chequeo de Postura de Seguridad hace ocho preguntas y le envía por correo el informe resultante. Para recibirlo solicitamos su nombre, empresa, puesto, correo corporativo y teléfono de trabajo, y qué marcos de cumplimiento o seguridad le aplican. Todos son requeridos, y solo aceptamos direcciones de correo corporativas. Al enviar, esos datos y sus respuestas se nos envían y el informe se le remite mediante Microsoft 365. Conservamos sus datos como un registro de contacto comercial para que un consultor pueda darle seguimiento una vez. Solo le enviamos alertas y actualizaciones de ciberseguridad si marca la casilla de consentimiento separada del formulario, y puede retirar ese consentimiento en cualquier momento. No los vendemos, alquilamos ni compartimos con servicios externos de mercadeo o generación de prospectos. Puede solicitarnos que eliminemos su información en cualquier momento escribiendo a info@cybernestsec.com. Atenderemos la solicitud salvo que exista un requisito legal, contractual o comercial legítimo para conservarla. El formulario está protegido por Cloudflare Turnstile, que verifica que no sea un bot y procesa su dirección IP con ese fin bajo sus propios términos. Sus respuestas son auto-reportadas: la evaluación es indicativa y no certifica, otorga ni evidencia el cumplimiento de ningún marco.
Este sitio no almacena nada en el almacenamiento local de su navegador y no coloca cookies publicitarias ni de rastreo propias. El idioma se determina por la dirección de la página: las páginas en español están bajo /es/.
Usamos la información que nos envía para responder a su consulta, prestar y administrar servicios, emitir facturas y cumplir obligaciones legales y profesionales. La compartimos únicamente con proveedores que actúan en nuestro nombre bajo obligaciones de confidencialidad, con asesores profesionales, o cuando lo requiera la ley o un proceso legal. No vendemos información personal.
Conservamos la correspondencia de negocio y los expedientes de compromisos mientras sea necesario para el propósito recopilado y por los períodos requeridos por requisitos fiscales, profesionales y legales aplicables, y luego los eliminamos de forma segura.
Puede solicitarnos qué información personal tenemos sobre usted, pedirnos que la corrijamos, pedirnos que la eliminemos cuando no tengamos una necesidad legal o contractual continua de conservarla, y pedirnos que dejemos de enviarle comunicaciones. Escriba a info@cybernestsec.com y responderemos en un período razonable. Es posible que necesitemos verificar su identidad antes de actuar.
Este es un sitio web de negocio a negocio y no está dirigido a menores. No recopilamos conscientemente información personal de menores.
Nuestras operaciones están basadas en Puerto Rico, y la información que envía se procesa en Estados Unidos. Si nos contacta desde otra jurisdicción, entiende que sus reglas de protección de datos pueden diferir. Si cree que le aplican derechos bajo un régimen fuera de EE. UU., escríbanos y trabajaremos con usted de buena fe.
Podemos actualizar esta política conforme cambien nuestras prácticas o los servicios de este sitio. La fecha de vigencia al inicio de esta página refleja la versión actual.
↑ Volver arribaPrestar servicios de seguridad significa que estamos rutinariamente expuestos al material más sensible de nuestros clientes: información de salud protegida, información personal identificable, credenciales, detalles de configuración y evidencia de debilidades activas. Esta política establece cómo lo manejamos.
Cuando manejamos datos personales en nombre de un cliente, el cliente determina el propósito del procesamiento y nosotros actuamos conforme a sus instrucciones documentadas. Cuando un cliente es una entidad cubierta o socio de negocio bajo HIPAA y nuestro trabajo involucra información de salud protegida, ejecutaremos un Acuerdo de Socio de Negocio antes de acceder a esa información, y los términos de ese acuerdo prevalecen.
Nuestra preferencia de trabajo es no retener datos personales de clientes en absoluto. Cuando un objetivo puede lograrse con datos sintéticos, enmascarados o desidentificados, usamos eso en su lugar. Cuando debe accederse a datos reales, tomamos la muestra más pequeña que sustente el hallazgo, y documentamos la existencia de datos sensibles en nuestros informes en lugar de reproducirlos — por ejemplo, citando un conteo de registros y el tipo de campo en vez de los registros mismos.
Los datos y entregables de clientes se cifran en tránsito y en reposo. Los informes y la evidencia se intercambian mediante canales con control de acceso, no como adjuntos de correo sin protección. Las credenciales obtenidas durante un compromiso se almacenan en un gestor de secretos, se usan solo para el alcance autorizado, y se entregan o rotan según indique el cliente al terminar el compromiso.
Los datos de trabajo recopilados durante un compromiso — capturas, extractos, archivos de evidencia y credenciales — se conservan solo el tiempo necesario para completar el trabajo y sustentar el informe, y luego se destruyen de forma segura. Los entregables finales y los expedientes del compromiso se conservan por el período indicado en el acuerdo o requerido por ley. Un cliente puede solicitar la devolución o destrucción anticipada de sus datos en cualquier momento, y confirmaremos su cumplimiento por escrito.
El personal y los subcontratistas están sujetos a obligaciones escritas de confidencialidad, son instruidos sobre los requisitos de manejo de cada compromiso, y reciben capacitación en seguridad y privacidad apropiada a su rol.
Cuando usamos proveedores externos que puedan procesar datos personales de clientes, seleccionamos proveedores que ofrezcan salvaguardas apropiadas y los obligamos contractualmente a protecciones no menos protectoras que las que debemos al cliente. Identificaremos los subprocesadores relevantes cuando se solicite.
Si tenemos conocimiento de un incidente de seguridad que afecte datos personales de clientes bajo nuestra custodia, notificaremos al cliente afectado sin demora indebida, proveeremos la información razonablemente disponible para apoyar la evaluación y las obligaciones de notificación del propio cliente, y cooperaremos en la investigación y remediación. Las obligaciones de notificación a individuos y reguladores generalmente recaen en el cliente como dueño de los datos. Cuando aplique, apoyamos a los clientes en cumplir la Ley 111-2005 de Puerto Rico, según enmendada y otros requisitos de notificación de brechas que les apliquen.
Las preguntas sobre esta política, solicitudes de un Acuerdo de Socio de Negocio, cuestionarios de seguridad y solicitudes de devolución o destrucción de datos deben enviarse a info@cybernestsec.com.
Esta página describe nuestras políticas generales y se provee con fines informativos. No constituye asesoría legal ni crea derechos más allá de los de un acuerdo firmado. Cuando el acuerdo de servicios firmado, el Acuerdo de Socio de Negocio o los términos de procesamiento de datos de un cliente difieran de esta página, prevalecen esos documentos.
Contáctenos para un Acuerdo de Socio de Negocio, un cuestionario de seguridad completado o aclaración sobre cualquier término antes de comenzar un compromiso.