Seguridad
La boveda del banco que protege tu dinero y tus datos
11.1 Las 6 capas de seguridad
Capa 1 — Autenticacion (Auth0/Okta)
La primera puerta de la boveda: demostrar que eres tu. FITAL usa Auth0 (propiedad de Okta, el lider mundial en identidad digital) para manejar toda la autenticacion.
Para principiantes: Es como la puerta de tu casa con cerradura inteligente. No basta con tener la llave (contrasena) — tambien necesitas tu huella (MFA) para entrar.
Protocolo: OAuth 2.0 + OpenID Connect (OIDC)
- OAuth 2.0 — El estandar de autorizacion que usan Google, Microsoft, Apple y toda la industria. Permite que FITAL verifique tu identidad sin jamas ver tu contrasena directamente.
- OIDC — Capa de identidad sobre OAuth que confirma quien eres, no solo que tienes permiso.
- SSO (Single Sign-On) — Si tu empresa usa Google Workspace o Microsoft 365, puedes entrar a FITAL con el mismo login corporativo. Un password menos que recordar.
Tokens JWT
- Access token: expira en 1 hora. Es tu "pase temporal" para usar la plataforma.
- Refresh token: expira en 24 horas. Permite renovar tu access token sin volver a ingresar credenciales.
- Los tokens estan firmados criptograficamente (RS256). Si alguien los intercepta y modifica, FITAL lo detecta al instante.
MFA — Autenticacion Multifactor
Incluso si alguien roba tu contrasena, sin el segundo factor no puede entrar. FITAL soporta 4 metodos:
| Metodo MFA | Como funciona | Seguridad | Recomendado para |
|---|---|---|---|
| TOTP | Codigo de 6 digitos en app (Google Authenticator, Authy) | Todos los usuarios | |
| SMS | Codigo enviado por mensaje de texto | Usuarios sin smartphone moderno | |
| Push | Notificacion en app Auth0 Guardian: toca "Aprobar" | Usuarios que priorizan conveniencia | |
| FIDO2/WebAuthn | Llave fisica USB (YubiKey) o biometria del dispositivo | Admins y cuentas de alto valor |
Proteccion contra ataques
- Anomaly Detection: Auth0 detecta automaticamente intentos de login desde ubicaciones inusuales, dispositivos nuevos o patrones sospechosos.
- Rate Limiting: maximo 5 intentos fallidos antes de bloqueo temporal. Esto neutraliza ataques de fuerza bruta.
- Breached Password Detection: si tu contrasena aparece en una filtracion publica (como las de LinkedIn, Adobe, etc.), FITAL te obliga a cambiarla al siguiente login.
Capa 2 — KYC/KYB (Verificacion de identidad)
La segunda puerta: confirmar que eres una persona o empresa real y legitima. No basta con crear una cuenta — FITAL verifica tu identidad antes de activar cualquier operacion financiera.
Esta capa tiene su propia seccion completa. Para ver todo el detalle de los procesos KYC (personas) y KYB (empresas), consulta la Seccion 12: Verificacion KYC/KYB.
En resumen:
- KYC (Know Your Customer): Verificacion de identidad personal con INE/pasaporte, selfie biometrica y comprobante de domicilio. Aprobacion en 4-24 horas.
- KYB (Know Your Business): Verificacion de empresa con acta constitutiva, poder notarial, RFC, constancia de situacion fiscal. Aprobacion en 1-3 dias.
- Monitoreo continuo: No es solo al registrarse. FITAL revisa listas de sanciones (OFAC, UE, ONU) periodicamente y monitorea patrones de transacciones.
Capa 3 — Encriptacion
La tercera puerta: convertir tus datos en un codigo ilegible que solo FITAL puede descifrar. Incluso si alguien intercepta la informacion, solo ve basura.
Para principiantes: Imagina que escribes una carta en un idioma secreto que solo tu y el destinatario conocen. Si alguien la roba en el camino, solo ve simbolos sin sentido.
En transito: TLS 1.3
- TLS 1.3 (Transport Layer Security) encripta toda la comunicacion entre tu navegador/app y los servidores de FITAL.
- Es la version mas moderna y segura del protocolo. Elimino algoritmos vulnerables de versiones anteriores.
- Cada conexion genera claves efimeras unicas (Perfect Forward Secrecy). Si una clave se compromete, las conversaciones anteriores siguen protegidas.
- El candado verde () en tu navegador cuando visitas FITAL confirma que TLS esta activo.
En reposo: AES-256
- AES-256 (Advanced Encryption Standard, 256 bits) protege todos los datos almacenados en los servidores.
- Es el mismo estandar que usa el gobierno de EUA para informacion clasificada Top Secret.
- Tiene 2256 combinaciones posibles — un numero tan grande que si todas las computadoras del mundo intentaran romperlo por fuerza bruta, tardarian mas que la edad del universo.
- Datos protegidos: saldos, transacciones, documentos KYC, credenciales de API, informacion fiscal.
Rotacion de llaves y HSM
- Key rotation cada 90 dias: Las llaves de encriptacion se cambian automaticamente cada 3 meses. Si una llave se compromete, solo afecta un periodo limitado.
- HSM (Hardware Security Module): Las llaves maestras se almacenan en hardware especializado certificado FIPS 140-2 Level 3. Estas llaves nunca salen del chip — ni siquiera los ingenieros de FITAL pueden extraerlas.
Contrasenas: bcrypt cost 12
- Las contrasenas de usuarios se hashean con bcrypt (factor de costo 12), un algoritmo disenado para ser intencionalmente lento.
- Esto significa que incluso si la base de datos se filtra, un atacante necesitaria anos para descifrar una sola contrasena.
- FITAL nunca almacena contrasenas en texto plano. Solo el hash. Ni siquiera el soporte tecnico puede ver tu contrasena.
Capa 4 — Bridge/Stripe (procesadores de pago)
La cuarta puerta: tus fondos estan custodiados por los procesadores de pago mas grandes y regulados del mundo.
PCI DSS Level 1
- PCI DSS (Payment Card Industry Data Security Standard) es la certificacion mas estricta para empresas que manejan datos de tarjetas de credito.
- Level 1 es el nivel maximo — solo lo tienen empresas que procesan +6 millones de transacciones al ano (Visa, Mastercard, Amazon, Stripe).
- Requiere auditorias anuales por un QSA (Qualified Security Assessor) independiente, escaneos de vulnerabilidades trimestrales, y 12 requisitos de seguridad rigurosos.
SOC 2 Type II
- SOC 2 Type II es una auditoria que verifica que los controles de seguridad, disponibilidad, integridad, confidencialidad y privacidad funcionan correctamente durante un periodo prolongado (no solo en un momento puntual).
- Bridge y Stripe mantienen certificacion SOC 2 Type II activa y auditada anualmente por firmas Big Four.
Fondos segregados
- Tu dinero NUNCA se mezcla con dinero operativo de FITAL, Bridge o Stripe.
- Los fondos de clientes se mantienen en cuentas segregadas en bancos regulados de EUA.
- Si Bridge o Stripe desapareciera manana, tus fondos estan legalmente protegidos y se devuelven a los titulares.
Seguro cibernetico
- Bridge y Stripe mantienen polizas de seguro cibernetico (cyber insurance) que cubren perdidas por hackeos, fraude y errores tecnicos.
- Stripe procesa $1 trillion USD al ano — su infraestructura de seguridad es de las mas robustas del planeta.
Capa 5 — Monitoreo inteligente
La quinta puerta: camaras y sensores inteligentes que vigilan cada movimiento 24/7 y detectan anomalias antes de que causen dano.
Deteccion de anomalias con ML
- Modelos de Machine Learning analizan patrones de uso en tiempo real: horarios de login, montos de transaccion, frecuencia de operaciones, dispositivos, ubicaciones.
- Si algo se sale de tu patron normal (ej: una transferencia de $200K a las 3AM desde un dispositivo desconocido en otro pais), el sistema congela la operacion automaticamente y te notifica.
Alertas automaticas
- Notificaciones instantaneas por email, push y WhatsApp cuando se detecta actividad inusual.
- Alertas a administradores y equipo de seguridad interno cuando se superan umbrales criticos.
Logs inmutables
- Cada accion en la plataforma queda registrada en un log inmutable (append-only). Nadie — ni siquiera los administradores — puede borrar o modificar los registros.
- Estos logs se usan para auditorias, investigaciones de fraude y cumplimiento regulatorio.
- Retencion minima: 5 anos (requerido por reguladores financieros mexicanos).
Pentesting trimestral
- Cada 3 meses, una firma de seguridad independiente realiza pruebas de penetracion (pen testing) contra la infraestructura de FITAL.
- Estos hackers eticos intentan encontrar vulnerabilidades antes de que los atacantes reales lo hagan.
- Los hallazgos se remedian en un maximo de 30 dias (criticos en 48 horas).
Capa 6 — Permisos y control de acceso (RBAC)
La sexta puerta: cada persona solo puede hacer lo que su rol le permite. No todos los empleados de tu empresa necesitan acceso a todo.
Roles predefinidos
| Rol | Puede ver saldos | Puede enviar pagos | Puede aprobar >$50K | Puede gestionar usuarios | Puede ver reportes fiscales |
|---|---|---|---|---|---|
| Admin | |||||
| Finanzas | (con dual approval) | ||||
| Contabilidad | |||||
| Viewer | (solo lectura) | (solo lectura) |
Dual approval para operaciones criticas
- Cualquier transferencia mayor a $50,000 USD requiere aprobacion de dos personas diferentes (maker-checker).
- Esto previene fraude interno y errores humanos en operaciones de alto valor.
- El segundo aprobador recibe una notificacion con todos los detalles de la operacion y debe confirmar con su propio MFA.
Audit trail completo
- Cada accion de cada usuario queda registrada: quien hizo que, cuando, desde donde y por que.
- El admin puede generar reportes de actividad por usuario, fecha o tipo de operacion.
- Esto es obligatorio para cumplimiento con CNBV y para auditorias corporativas (SOX, etc.).
Diagrama de las 6 capas
11.2 Que pasa si FITAL se cae?
Una de las preguntas mas comunes: "Si FITAL tiene un problema tecnico o deja de existir, que pasa con mi dinero?"
Respuesta corta: Tu dinero esta seguro. Los fondos estan en cuentas segregadas en bancos regulados de EUA a traves de Bridge (Stripe). FITAL no puede tocarlos para sus gastos operativos. Si FITAL desapareciera, los fondos se devuelven a los titulares.
Disponibilidad: 99.9% SLA
- FITAL mantiene un SLA (Service Level Agreement) de 99.9% uptime, lo que significa un maximo de 8.76 horas de inactividad al ano.
- La infraestructura tiene redundancia geografica: si un servidor falla, otro toma su lugar en segundos.
- Los mantenimientos programados se realizan en ventanas de bajo trafico (domingos 2-5 AM CDMX) con notificacion previa.
Escenarios de fallo y proteccion
| Escenario | Que pasa con tus fondos | Tiempo de recuperacion |
|---|---|---|
| Servidor FITAL se cae | Fondos intactos en Bridge. Auto-failover a servidor de respaldo | < 5 minutos |
| FITAL cierra operaciones | Fondos en cuentas segregadas se devuelven a titulares (obligacion legal) | 5-15 dias habiles |
| Bridge tiene una caida temporal | Operaciones fiat pausadas. Wallets cripto siguen funcionando en Solana | < 2 horas (historico Bridge) |
| Solana tiene congestion | Transferencias cripto se encolan y se ejecutan cuando la red se normaliza | < 30 minutos |
| Ciberataque a FITAL | Fondos protegidos por Bridge (infraestructura separada). Seguro cibernetico activo | Variable. Contencion < 15 min |
11.3 Respuesta a incidentes
FITAL tiene un protocolo de respuesta a incidentes de seguridad basado en las mejores practicas de la industria (NIST SP 800-61). Estos son los 6 pasos:
Paso 1: Deteccion
- Los sistemas de monitoreo (ML + reglas + alertas) detectan la anomalia automaticamente.
- Tambien puede ser reportada por un usuario, un empleado o un hallazgo de pen testing.
- Tiempo objetivo: deteccion en menos de 5 minutos para amenazas automatizadas.
Paso 2: Contencion (<15 minutos)
- Se aisla el sistema afectado para evitar propagacion.
- Se bloquean las cuentas o IPs involucradas.
- Se congelan las transacciones sospechosas.
- Objetivo: contener la amenaza en menos de 15 minutos desde la deteccion.
Paso 3: Evaluacion
- El equipo de seguridad analiza el alcance: que se vio comprometido, cuantos usuarios afectados, que datos se expusieron.
- Se clasifica la severidad: Critica, Alta, Media, Baja.
- Se documenta todo en el sistema de incidentes (log inmutable).
Paso 4: Notificacion (72 horas)
- Si hay datos personales comprometidos, FITAL notifica a los usuarios afectados dentro de 72 horas (requerido por LFPDPPP y GDPR).
- Se notifica a reguladores (CNBV, INAI) segun corresponda.
- Se publica un aviso transparente en la plataforma y por email.
Paso 5: Remediacion
- Se corrige la vulnerabilidad que permitio el incidente.
- Se rotan credenciales y llaves de encriptacion afectadas.
- Se implementan controles adicionales para prevenir recurrencia.
- Tiempo maximo: vulnerabilidades criticas en 48 horas, altas en 7 dias.
Paso 6: Post-mortem
- Analisis detallado de que paso, por que paso y como evitarlo en el futuro.
- Se documenta y comparte internamente (sin culpar personas, enfocado en procesos).
- Se actualizan runbooks, alertas y procedimientos basados en las lecciones aprendidas.
11.4 Tu responsabilidad como usuario
FITAL protege tu dinero y datos con 6 capas de seguridad, pero tu tambien eres parte de la defensa. Estos 6 habitos son tu responsabilidad:
El 81% de los hackeos a empresas comienzan por contrasenas debiles o reutilizadas. Tu contrasena es la primera linea de defensa. Cuidala.
1. Usa contrasenas fuertes (12+ caracteres)
- Minimo 12 caracteres, combinando mayusculas, minusculas, numeros y simbolos.
- Nunca reutilices la misma contrasena en multiples servicios.
- Usa un gestor de contrasenas (1Password, Bitwarden, iCloud Keychain) para generar y guardar contrasenas unicas.
2. Activa MFA siempre
- Activa autenticacion multifactor en tu cuenta FITAL y en tu email corporativo.
- Preferiblemente usa TOTP o FIDO2 (mas seguros que SMS).
- MFA bloquea el 99.9% de los ataques de contrasena comprometida.
3. Mantiene seguros tus dispositivos
- Actualiza tu sistema operativo y navegador a la version mas reciente.
- Usa antivirus activo en equipos Windows.
- Bloquea tu computadora y celular cuando no los uses (pantalla con contrasena/biometria).
- No uses FITAL en redes WiFi publicas sin VPN.
4. No compartas credenciales
- Nunca compartas tu contrasena ni codigos MFA con nadie — ni con soporte tecnico de FITAL.
- FITAL nunca te pedira tu contrasena por email, WhatsApp o telefono. Si alguien lo hace, es phishing.
- Cada usuario debe tener su propia cuenta con su propio rol.
5. Verifica beneficiarios antes de pagar
- Siempre confirma la CLABE, numero de cuenta o wallet del beneficiario por un canal diferente (llamada, video) antes de hacer transferencias grandes.
- Desconfia de cambios de cuenta "urgentes" por email — es una de las estafas mas comunes (BEC: Business Email Compromise).
6. Reporta anomalias inmediatamente
- Si ves un movimiento que no reconoces, reportalo al instante por WhatsApp o email a soporte FITAL.
- Si recibes un email sospechoso "de FITAL", reenvialo a seguridad@fital.xyz sin hacer clic en ningun enlace.
- Mejor reportar una falsa alarma que ignorar un incidente real.
11.5 Sabias que?
AES-256 tiene 2256 combinaciones posibles. Eso es 1.15 x 1077 — mas que el numero de atomos en el universo observable (estimado en 1080). Si usaras todas las computadoras del mundo (incluyendo supercomputadoras) intentando una combinacion cada nanosegundo, necesitarias 3.31 x 1056 anos. El universo tiene solo 13,800 millones de anos. En resumen: es literalmente imposible romperlo por fuerza bruta.
El 81% de los hackeos a empresas se originan por contrasenas debiles o reutilizadas (fuente: Verizon Data Breach Investigations Report 2025). No importa cuantas capas de seguridad tenga FITAL — si tu contrasena es "empresa123" o la misma que usas en Facebook, estas dejando la puerta de la boveda abierta. Por eso FITAL obliga contrasenas de 12+ caracteres y MFA activo.
11.6 Comparativa: Banco vs Exchange vs Self-custody vs FITAL
| Caracteristica | Banco Tradicional | Exchange Cripto | Self-custody | FITAL |
|---|---|---|---|---|
| Autenticacion MFA | (basico: SMS) | (TOTP) | (seed phrase) | (TOTP/Push/FIDO2/SMS) |
| Verificacion KYC | (presencial) | (digital basico) | (anonimo) | (digital avanzado) |
| Encriptacion datos en reposo | (variable) | (variable) | (hardware wallet) | (AES-256 + HSM) |
| Fondos segregados | (IPAB hasta 25K UDI) | (la mayoria) | (tu los controlas) | (Bridge/Stripe regulados) |
| Seguro contra hackeo | (IPAB limitado) | Variable (algunos si) | (tu riesgo) | (cyber insurance) |
| PCI DSS Level 1 | Variable | N/A | (via Stripe) | |
| SOC 2 Type II | Variable | Variable | N/A | |
| Deteccion anomalias ML | (basico) | Variable | (avanzado) | |
| Permisos granulares (RBAC) | Limitado (firmantes) | (1 cuenta) | (4 roles + dual approval) | |
| Recuperacion si pierdes acceso | (sucursal + ID) | (soporte + KYC) | (seed perdido = fondos perdidos) | (Auth0 recovery + KYC) |
| Pen testing trimestral | (regulatorio) | Variable | N/A |
Resumen: El banco tiene seguro IPAB pero esta limitado a 25K UDI (~$200K MXN). Los exchanges no siempre segregan fondos (recuerda FTX). Self-custody es el mas autonomo pero si pierdes tu seed phrase, pierdes todo sin recurso. FITAL combina lo mejor de los tres: seguro + fondos segregados + recuperacion de acceso + permisos empresariales.
11.7 Cumplimiento regulatorio (Compliance)
FITAL y sus proveedores cumplen con las siguientes regulaciones y certificaciones:
| Regulacion / Certificacion | Que exige | Quien lo audita | Estado FITAL |
|---|---|---|---|
| LFPDPPP | Proteccion de datos personales en Mexico. Aviso de privacidad, consentimiento, derechos ARCO | INAI | Cumple |
| PCI DSS Level 1 | 12 requisitos de seguridad para datos de tarjeta. Encriptacion, acceso restringido, monitoreo | QSA independiente | Via Stripe |
| SOC 2 Type II | Controles de seguridad, disponibilidad, integridad, confidencialidad y privacidad operando durante un periodo | Firma Big Four | Via Bridge/Stripe |
| CNBV / Ley Fintech | Marco regulatorio para instituciones de tecnologia financiera en Mexico | CNBV + Banxico | Cumple |
11.8 Glosario de seguridad
Terminos de seguridad que encontraras en esta seccion y en toda la plataforma FITAL:
| Termino | Nombre completo | Definicion simple | Definicion tecnica |
|---|---|---|---|
| MFA | Multi-Factor Authentication | Pedir dos o mas pruebas de que eres tu (contrasena + codigo del celular, por ejemplo) | Mecanismo de autenticacion que requiere la verificacion de dos o mas factores independientes: algo que sabes (contrasena), algo que tienes (dispositivo), algo que eres (biometria) |
| OAuth 2.0 | Open Authorization 2.0 | El sistema que permite que una app confirme tu identidad sin ver tu contrasena | Protocolo de autorizacion delegada (RFC 6749) que permite a aplicaciones de terceros obtener acceso limitado a recursos HTTP mediante tokens en lugar de credenciales |
| JWT | JSON Web Token | Un "pase digital temporal" que dice quien eres y que permisos tienes | Token compacto y auto-contenido (RFC 7519) firmado criptograficamente (RS256/HS256) que transporta claims de identidad y autorizacion entre partes |
| TLS | Transport Layer Security | El candado verde del navegador que protege tus datos mientras viajan por internet | Protocolo criptografico (v1.3, RFC 8446) que proporciona confidencialidad e integridad de datos en comunicaciones sobre redes TCP/IP mediante cifrado simetrico con claves efimeras |
| AES-256 | Advanced Encryption Standard, 256 bits | El candado mas fuerte que existe para proteger datos guardados | Algoritmo de cifrado simetrico por bloques (FIPS 197) con clave de 256 bits, aprobado por NSA para informacion clasificada Top Secret. 14 rondas de sustitucion-permutacion |
| HSM | Hardware Security Module | Un chip especial que guarda llaves secretas y no deja que nadie las saque | Dispositivo de hardware tamper-resistant certificado FIPS 140-2/3 que genera, almacena y protege claves criptograficas. Las claves nunca abandonan el modulo en texto plano |
| PCI DSS | Payment Card Industry Data Security Standard | La certificacion mas estricta para empresas que manejan datos de tarjetas de credito | Estandar de seguridad de la industria de tarjetas de pago que define 12 requisitos en 6 categorias: red segura, proteccion de datos, vulnerabilidades, acceso, monitoreo, politicas |
| SOC 2 | Service Organization Control 2 | Auditoria que verifica que una empresa cuida bien los datos de sus clientes durante meses | Marco de auditoria AICPA que evalua controles de una organizacion de servicio sobre 5 Trust Service Criteria. Type II verifica eficacia operacional durante un periodo (6-12 meses) |
| LFPDPPP | Ley Federal de Proteccion de Datos Personales en Posesion de los Particulares | La ley mexicana que obliga a las empresas a cuidar tus datos personales | Legislacion mexicana (DOF 2010) que regula el tratamiento de datos personales por entidades privadas. Establece derechos ARCO, aviso de privacidad, transferencias y sanciones por incumplimiento |
| Penetration Testing | Prueba de penetracion | Hackers buenos contratados para intentar hackear el sistema y encontrar huecos antes que los malos | Evaluacion de seguridad ofensiva autorizada que simula ataques reales contra la infraestructura, aplicaciones y redes para identificar vulnerabilidades explotables antes de que sean descubiertas por atacantes |
| Rate Limiting | Limitacion de tasa | Un guardia que cuenta cuantas veces intentas entrar y te bloquea si intentas demasiado rapido | Control de seguridad que limita el numero de solicitudes que un cliente puede hacer a un servicio en un periodo de tiempo definido, mitigando ataques de fuerza bruta, DDoS y abuso de API |
Sabias que?
► AES-256 (la encriptacion que usa FITAL) tiene 2^256 posibles combinaciones de clave? Si todas las computadoras del mundo intentaran forzar una clave AES-256, tardarian mas que la edad del universo.
► El 81% de los hackeos a cuentas financieras se deben a passwords debiles o reutilizados? Con MFA activado, incluso si alguien obtiene tu password, no puede acceder sin tu segundo factor.
11.9 Casos de uso reales
FinCorp Enterprise
Holding financiero — CDMX50 anos • 200 empleados • Holding con compliance SOX
El problema
FinCorp es un holding financiero sujeto a auditoria SOX (Sarbanes-Oxley) por sus operaciones con socios en EUA. Necesitaban controles de acceso granulares, audit trail completo y dual approval para transferencias internacionales. Su sistema anterior (banca corporativa BBVA) no ofrecia roles personalizados ni logs exportables.
Un intento de fraude interno casi les costo $500,000 USD: un empleado de finanzas intento desviar fondos a una cuenta personal. La deteccion tardo 3 semanas con su sistema anterior.
La solucion con FITAL
- Implementaron RBAC completo — 4 roles: Admin, Finanzas, Contabilidad, Viewer
- Activaron dual approval — Toda transferencia >$50K requiere dos firmantes
- Configuraron alertas ML — Notificacion inmediata si un patron de transferencia es inusual
- Exportaron audit trail — Reporte mensual automatico para auditores SOX
- FIDO2 para admins — YubiKey obligatorio para cuentas con privilegios altos
Resultados
"El dual approval y las alertas ML nos salvaron de un fraude de medio millon de dolares. Con el sistema anterior, lo hubieramos detectado semanas despues. Con FITAL, se bloqueo en 5 minutos."
— Lic. Arturo Delgado, CFO de FinCorp Enterprise
CryptoVault MX
Tesoreria cripto — Monterrey, NL35 anos • 40 empleados • Tesoreria empresarial en cripto
El problema
CryptoVault maneja tesoreria corporativa en USDC para 15 empresas clientes. Necesitaban proof of reserves verificable en tiempo real para cumplir con sus compromisos de transparencia. Ademas, sus clientes exigian poder auditar los fondos directamente en blockchain.
La solucion con FITAL
- Wallets en Solana — Cada cliente tiene su wallet segregado, verificable en Solscan
- Dashboard de proof of reserves — Saldos en tiempo real, auditables 24/7
- MFA FIDO2 obligatorio — YubiKey para todos los operadores de tesoreria
- Alertas por movimiento — Cualquier transferencia >$10K genera notificacion a 3 personas
Resultados
"Despues del colapso de FTX, nuestros clientes exigieron proof of reserves. Con FITAL pueden verificar sus fondos directamente en Solscan, sin confiar en nosotros. Transparencia total."
— Ing. Carolina Vega, CTO de CryptoVault MX
HospitalRed
Red de hospitales privados — Jalisco45 anos • 500+ empleados • 3 hospitales privados
El problema
HospitalRed maneja datos financieros (pagos de pacientes, nomina de medicos) y datos medicos (expedientes clinicos). La regulacion mexicana exige segregacion estricta entre datos financieros y medicos. Su sistema anterior mezclaba todo en el mismo servidor y la misma base de datos.
La solucion con FITAL
- FITAL solo para finanzas — Datos financieros completamente aislados de datos medicos
- RBAC por hospital — Cada hospital tiene su admin, finanzas y contabilidad propios
- Encriptacion AES-256 — Datos de pacientes pagadores encriptados en reposo y transito
- Audit trail para COFEPRIS — Trazabilidad completa de quien accedio a que dato financiero
Resultados
"En salud, un dato filtrado puede arruinar vidas. FITAL nos da la tranquilidad de que los datos financieros estan blindados y completamente separados de los expedientes clinicos."
— Dra. Alejandra Mora, Directora General de HospitalRed
MunicipioVerde
Gobierno municipal — Oaxaca48 anos • Municipio de 80,000 habitantes • Presupuesto $120M MXN/ano
El problema
MunicipioVerde necesitaba transparencia total en el manejo de fondos publicos para cumplir con la Auditoria Superior de la Federacion (ASF). El sistema anterior (banca gubernamental) no ofrecia logs detallados ni trazabilidad a nivel de transaccion individual. Las auditorias tomaban meses y siempre habia discrepancias.
La solucion con FITAL
- Audit trail inmutable — Cada peso gastado tiene trazabilidad completa: quien, cuando, por que, a quien
- Dashboard publico — Los ciudadanos pueden ver gastos en tiempo real (datos anonimizados)
- Dual approval obligatorio — Todo pago requiere aprobacion del tesorero y el sindico
- Reportes ASF automaticos — Generacion mensual de reportes en formato requerido por la ASF
Resultados
"Por primera vez en 10 anos, la ASF no nos hizo una sola observacion. El audit trail de FITAL nos dio la transparencia que los ciudadanos merecen y los auditores exigen."
— Lic. Rosa Martinez, Tesorera de MunicipioVerde
11.10 Ejercicio: Evaluador de fortaleza de contrasena
Escribe una contrasena para evaluar que tan fuerte es. Todo se procesa localmente en tu navegador — nada se envia a ningun servidor.
Aviso: Aunque este evaluador funciona 100% en tu navegador (sin enviar datos a internet), te recomendamos NO ingresar tu contrasena real. Usa una contrasena de prueba similar para evaluar su fortaleza.
Evaluador de contrasena
11.11 Interactivo: Explorador de capas de seguridad
Haz clic en cada capa para expandir los detalles. Las capas estan ordenadas de afuera (primera barrera) hacia adentro (ultima proteccion de tus fondos).
Preguntas Frecuentes
Minimo 12 caracteres combinando mayusculas, minusculas, numeros y simbolos. Evita tu nombre, RFC, fechas de nacimiento. Usa un password manager como 1Password o Bitwarden.
Si. FITAL funciona en cualquier navegador moderno. Si Auth0 detecta login desde dispositivo nuevo, puede solicitar verificacion adicional.
No. FITAL no procesa ni almacena datos de tarjetas. Los pagos se realizan via transferencia bancaria y stablecoins.
Solo usuarios de tu empresa con el rol apropiado. Admin y Finanzas ven todo. Contabilidad ve movimientos sin poder iniciar transferencias. Viewer solo lectura.
El sistema bloquea automaticamente la operacion sospechosa y te notifica. Un analista de compliance revisa el caso. Tus fondos permanecen seguros durante la investigacion.
11.12 Quiz de seguridad
Pon a prueba lo que aprendiste en esta seccion. Responde las 5 preguntas:
1. Cuantas capas de seguridad tiene FITAL?
2. Que es MFA y por que es importante?
3. Que pasa si FITAL desaparece? Donde esta tu dinero?
4. Que necesita una transferencia mayor a $50,000 USD en FITAL?
5. Cual es tu responsabilidad mas importante como usuario de FITAL?
Aviso regulatorio
FITAL cumple con la Ley Federal de Proteccion de Datos Personales en Posesion de los Particulares (LFPDPPP), el estandar PCI DSS Level 1 (via Stripe/Bridge), la certificacion SOC 2 Type II para controles organizacionales, y las regulaciones de la CNBV bajo la Ley para Regular las Instituciones de Tecnologia Financiera. Las pruebas de penetracion son realizadas trimestralmente por firmas independientes. Los fondos de clientes se mantienen en cuentas segregadas y nunca se mezclan con fondos operativos. Este manual es informativo y no constituye asesoria en materia de ciberseguridad ni cumplimiento regulatorio.