Volver al manual

Seguridad

La boveda del banco que protege tu dinero y tus datos

La metafora de la boveda

Imagina una boveda bancaria con 6 puertas de seguridad. Para llegar a tu dinero, un atacante tendria que romper las 6 puertas — una tras otra, cada una mas fuerte que la anterior.

La primera puerta verifica tu identidad (Auth0 + MFA). La segunda confirma que eres quien dices ser (KYC/KYB). La tercera encripta todo con candados irrompibles (AES-256). La cuarta la vigila un guardaespaldas certificado (Bridge/Stripe PCI DSS). La quinta tiene camaras inteligentes que detectan cualquier anomalia (monitoreo ML). Y la sexta solo deja pasar a quien tiene el permiso correcto (RBAC + dual approval). Romper las 6? Practicamente imposible.

11.1 Las 6 capas de seguridad

Capa 1 — Autenticacion (Auth0/Okta)

La primera puerta de la boveda: demostrar que eres tu. FITAL usa Auth0 (propiedad de Okta, el lider mundial en identidad digital) para manejar toda la autenticacion.

Para principiantes: Es como la puerta de tu casa con cerradura inteligente. No basta con tener la llave (contrasena) — tambien necesitas tu huella (MFA) para entrar.

Protocolo: OAuth 2.0 + OpenID Connect (OIDC)

  • OAuth 2.0 — El estandar de autorizacion que usan Google, Microsoft, Apple y toda la industria. Permite que FITAL verifique tu identidad sin jamas ver tu contrasena directamente.
  • OIDC — Capa de identidad sobre OAuth que confirma quien eres, no solo que tienes permiso.
  • SSO (Single Sign-On) — Si tu empresa usa Google Workspace o Microsoft 365, puedes entrar a FITAL con el mismo login corporativo. Un password menos que recordar.

Tokens JWT

  • Access token: expira en 1 hora. Es tu "pase temporal" para usar la plataforma.
  • Refresh token: expira en 24 horas. Permite renovar tu access token sin volver a ingresar credenciales.
  • Los tokens estan firmados criptograficamente (RS256). Si alguien los intercepta y modifica, FITAL lo detecta al instante.

MFA — Autenticacion Multifactor

Incluso si alguien roba tu contrasena, sin el segundo factor no puede entrar. FITAL soporta 4 metodos:

Metodo MFA Como funciona Seguridad Recomendado para
TOTP Codigo de 6 digitos en app (Google Authenticator, Authy) Todos los usuarios
SMS Codigo enviado por mensaje de texto Usuarios sin smartphone moderno
Push Notificacion en app Auth0 Guardian: toca "Aprobar" Usuarios que priorizan conveniencia
FIDO2/WebAuthn Llave fisica USB (YubiKey) o biometria del dispositivo Admins y cuentas de alto valor

Proteccion contra ataques

  • Anomaly Detection: Auth0 detecta automaticamente intentos de login desde ubicaciones inusuales, dispositivos nuevos o patrones sospechosos.
  • Rate Limiting: maximo 5 intentos fallidos antes de bloqueo temporal. Esto neutraliza ataques de fuerza bruta.
  • Breached Password Detection: si tu contrasena aparece en una filtracion publica (como las de LinkedIn, Adobe, etc.), FITAL te obliga a cambiarla al siguiente login.

Capa 2 — KYC/KYB (Verificacion de identidad)

La segunda puerta: confirmar que eres una persona o empresa real y legitima. No basta con crear una cuenta — FITAL verifica tu identidad antes de activar cualquier operacion financiera.

Esta capa tiene su propia seccion completa. Para ver todo el detalle de los procesos KYC (personas) y KYB (empresas), consulta la Seccion 12: Verificacion KYC/KYB.

En resumen:

  • KYC (Know Your Customer): Verificacion de identidad personal con INE/pasaporte, selfie biometrica y comprobante de domicilio. Aprobacion en 4-24 horas.
  • KYB (Know Your Business): Verificacion de empresa con acta constitutiva, poder notarial, RFC, constancia de situacion fiscal. Aprobacion en 1-3 dias.
  • Monitoreo continuo: No es solo al registrarse. FITAL revisa listas de sanciones (OFAC, UE, ONU) periodicamente y monitorea patrones de transacciones.

Capa 3 — Encriptacion

La tercera puerta: convertir tus datos en un codigo ilegible que solo FITAL puede descifrar. Incluso si alguien intercepta la informacion, solo ve basura.

Para principiantes: Imagina que escribes una carta en un idioma secreto que solo tu y el destinatario conocen. Si alguien la roba en el camino, solo ve simbolos sin sentido.

En transito: TLS 1.3

  • TLS 1.3 (Transport Layer Security) encripta toda la comunicacion entre tu navegador/app y los servidores de FITAL.
  • Es la version mas moderna y segura del protocolo. Elimino algoritmos vulnerables de versiones anteriores.
  • Cada conexion genera claves efimeras unicas (Perfect Forward Secrecy). Si una clave se compromete, las conversaciones anteriores siguen protegidas.
  • El candado verde () en tu navegador cuando visitas FITAL confirma que TLS esta activo.

En reposo: AES-256

  • AES-256 (Advanced Encryption Standard, 256 bits) protege todos los datos almacenados en los servidores.
  • Es el mismo estandar que usa el gobierno de EUA para informacion clasificada Top Secret.
  • Tiene 2256 combinaciones posibles — un numero tan grande que si todas las computadoras del mundo intentaran romperlo por fuerza bruta, tardarian mas que la edad del universo.
  • Datos protegidos: saldos, transacciones, documentos KYC, credenciales de API, informacion fiscal.

Rotacion de llaves y HSM

  • Key rotation cada 90 dias: Las llaves de encriptacion se cambian automaticamente cada 3 meses. Si una llave se compromete, solo afecta un periodo limitado.
  • HSM (Hardware Security Module): Las llaves maestras se almacenan en hardware especializado certificado FIPS 140-2 Level 3. Estas llaves nunca salen del chip — ni siquiera los ingenieros de FITAL pueden extraerlas.

Contrasenas: bcrypt cost 12

  • Las contrasenas de usuarios se hashean con bcrypt (factor de costo 12), un algoritmo disenado para ser intencionalmente lento.
  • Esto significa que incluso si la base de datos se filtra, un atacante necesitaria anos para descifrar una sola contrasena.
  • FITAL nunca almacena contrasenas en texto plano. Solo el hash. Ni siquiera el soporte tecnico puede ver tu contrasena.

Capa 4 — Bridge/Stripe (procesadores de pago)

La cuarta puerta: tus fondos estan custodiados por los procesadores de pago mas grandes y regulados del mundo.

PCI DSS Level 1

  • PCI DSS (Payment Card Industry Data Security Standard) es la certificacion mas estricta para empresas que manejan datos de tarjetas de credito.
  • Level 1 es el nivel maximo — solo lo tienen empresas que procesan +6 millones de transacciones al ano (Visa, Mastercard, Amazon, Stripe).
  • Requiere auditorias anuales por un QSA (Qualified Security Assessor) independiente, escaneos de vulnerabilidades trimestrales, y 12 requisitos de seguridad rigurosos.

SOC 2 Type II

  • SOC 2 Type II es una auditoria que verifica que los controles de seguridad, disponibilidad, integridad, confidencialidad y privacidad funcionan correctamente durante un periodo prolongado (no solo en un momento puntual).
  • Bridge y Stripe mantienen certificacion SOC 2 Type II activa y auditada anualmente por firmas Big Four.

Fondos segregados

  • Tu dinero NUNCA se mezcla con dinero operativo de FITAL, Bridge o Stripe.
  • Los fondos de clientes se mantienen en cuentas segregadas en bancos regulados de EUA.
  • Si Bridge o Stripe desapareciera manana, tus fondos estan legalmente protegidos y se devuelven a los titulares.

Seguro cibernetico

  • Bridge y Stripe mantienen polizas de seguro cibernetico (cyber insurance) que cubren perdidas por hackeos, fraude y errores tecnicos.
  • Stripe procesa $1 trillion USD al ano — su infraestructura de seguridad es de las mas robustas del planeta.

Capa 5 — Monitoreo inteligente

La quinta puerta: camaras y sensores inteligentes que vigilan cada movimiento 24/7 y detectan anomalias antes de que causen dano.

Deteccion de anomalias con ML

  • Modelos de Machine Learning analizan patrones de uso en tiempo real: horarios de login, montos de transaccion, frecuencia de operaciones, dispositivos, ubicaciones.
  • Si algo se sale de tu patron normal (ej: una transferencia de $200K a las 3AM desde un dispositivo desconocido en otro pais), el sistema congela la operacion automaticamente y te notifica.

Alertas automaticas

  • Notificaciones instantaneas por email, push y WhatsApp cuando se detecta actividad inusual.
  • Alertas a administradores y equipo de seguridad interno cuando se superan umbrales criticos.

Logs inmutables

  • Cada accion en la plataforma queda registrada en un log inmutable (append-only). Nadie — ni siquiera los administradores — puede borrar o modificar los registros.
  • Estos logs se usan para auditorias, investigaciones de fraude y cumplimiento regulatorio.
  • Retencion minima: 5 anos (requerido por reguladores financieros mexicanos).

Pentesting trimestral

  • Cada 3 meses, una firma de seguridad independiente realiza pruebas de penetracion (pen testing) contra la infraestructura de FITAL.
  • Estos hackers eticos intentan encontrar vulnerabilidades antes de que los atacantes reales lo hagan.
  • Los hallazgos se remedian en un maximo de 30 dias (criticos en 48 horas).

Capa 6 — Permisos y control de acceso (RBAC)

La sexta puerta: cada persona solo puede hacer lo que su rol le permite. No todos los empleados de tu empresa necesitan acceso a todo.

Roles predefinidos

Rol Puede ver saldos Puede enviar pagos Puede aprobar >$50K Puede gestionar usuarios Puede ver reportes fiscales
Admin
Finanzas (con dual approval)
Contabilidad
Viewer (solo lectura) (solo lectura)

Dual approval para operaciones criticas

  • Cualquier transferencia mayor a $50,000 USD requiere aprobacion de dos personas diferentes (maker-checker).
  • Esto previene fraude interno y errores humanos en operaciones de alto valor.
  • El segundo aprobador recibe una notificacion con todos los detalles de la operacion y debe confirmar con su propio MFA.

Audit trail completo

  • Cada accion de cada usuario queda registrada: quien hizo que, cuando, desde donde y por que.
  • El admin puede generar reportes de actividad por usuario, fecha o tipo de operacion.
  • Esto es obligatorio para cumplimiento con CNBV y para auditorias corporativas (SOX, etc.).

Diagrama de las 6 capas

Atacante externo intenta acceder
1
Autenticacion Auth0 + OAuth 2.0 + MFA — 5 intentos, luego bloqueo
Capa 1
2
KYC / KYB Verificacion de identidad — INE, RFC, biometria facial
Capa 2
3
Encriptacion TLS 1.3 en transito · AES-256 en reposo · HSM + key rotation 90 dias
Capa 3
4
Bridge / Stripe PCI DSS Level 1 · SOC 2 Type II · Fondos en cuentas segregadas
Capa 4
5
Monitoreo ML anomaly detection · Logs inmutables · Pen testing trimestral
Capa 5
6
Permisos (RBAC) Admin / Finanzas / Contab / View · Dual approval >$50K · Audit trail
Capa 6

11.2 Que pasa si FITAL se cae?

Una de las preguntas mas comunes: "Si FITAL tiene un problema tecnico o deja de existir, que pasa con mi dinero?"

Respuesta corta: Tu dinero esta seguro. Los fondos estan en cuentas segregadas en bancos regulados de EUA a traves de Bridge (Stripe). FITAL no puede tocarlos para sus gastos operativos. Si FITAL desapareciera, los fondos se devuelven a los titulares.

Disponibilidad: 99.9% SLA

  • FITAL mantiene un SLA (Service Level Agreement) de 99.9% uptime, lo que significa un maximo de 8.76 horas de inactividad al ano.
  • La infraestructura tiene redundancia geografica: si un servidor falla, otro toma su lugar en segundos.
  • Los mantenimientos programados se realizan en ventanas de bajo trafico (domingos 2-5 AM CDMX) con notificacion previa.

Escenarios de fallo y proteccion

Escenario Que pasa con tus fondos Tiempo de recuperacion
Servidor FITAL se cae Fondos intactos en Bridge. Auto-failover a servidor de respaldo < 5 minutos
FITAL cierra operaciones Fondos en cuentas segregadas se devuelven a titulares (obligacion legal) 5-15 dias habiles
Bridge tiene una caida temporal Operaciones fiat pausadas. Wallets cripto siguen funcionando en Solana < 2 horas (historico Bridge)
Solana tiene congestion Transferencias cripto se encolan y se ejecutan cuando la red se normaliza < 30 minutos
Ciberataque a FITAL Fondos protegidos por Bridge (infraestructura separada). Seguro cibernetico activo Variable. Contencion < 15 min

11.3 Respuesta a incidentes

FITAL tiene un protocolo de respuesta a incidentes de seguridad basado en las mejores practicas de la industria (NIST SP 800-61). Estos son los 6 pasos:

Paso 1: Deteccion

  • Los sistemas de monitoreo (ML + reglas + alertas) detectan la anomalia automaticamente.
  • Tambien puede ser reportada por un usuario, un empleado o un hallazgo de pen testing.
  • Tiempo objetivo: deteccion en menos de 5 minutos para amenazas automatizadas.

Paso 2: Contencion (<15 minutos)

  • Se aisla el sistema afectado para evitar propagacion.
  • Se bloquean las cuentas o IPs involucradas.
  • Se congelan las transacciones sospechosas.
  • Objetivo: contener la amenaza en menos de 15 minutos desde la deteccion.

Paso 3: Evaluacion

  • El equipo de seguridad analiza el alcance: que se vio comprometido, cuantos usuarios afectados, que datos se expusieron.
  • Se clasifica la severidad: Critica, Alta, Media, Baja.
  • Se documenta todo en el sistema de incidentes (log inmutable).

Paso 4: Notificacion (72 horas)

  • Si hay datos personales comprometidos, FITAL notifica a los usuarios afectados dentro de 72 horas (requerido por LFPDPPP y GDPR).
  • Se notifica a reguladores (CNBV, INAI) segun corresponda.
  • Se publica un aviso transparente en la plataforma y por email.

Paso 5: Remediacion

  • Se corrige la vulnerabilidad que permitio el incidente.
  • Se rotan credenciales y llaves de encriptacion afectadas.
  • Se implementan controles adicionales para prevenir recurrencia.
  • Tiempo maximo: vulnerabilidades criticas en 48 horas, altas en 7 dias.

Paso 6: Post-mortem

  • Analisis detallado de que paso, por que paso y como evitarlo en el futuro.
  • Se documenta y comparte internamente (sin culpar personas, enfocado en procesos).
  • Se actualizan runbooks, alertas y procedimientos basados en las lecciones aprendidas.
Linea de tiempo de un incidente tipico
t=0
Deteccion
Automatica
5 min
Contencion
Aislar amenaza
15 min
Evaluacion
Medir alcance
2 hrs
Remediacion
Aplicar fix
72 hrs
Notificacion
A usuarios
+7 dias
Post-mortem
Aprender

11.4 Tu responsabilidad como usuario

FITAL protege tu dinero y datos con 6 capas de seguridad, pero tu tambien eres parte de la defensa. Estos 6 habitos son tu responsabilidad:

El 81% de los hackeos a empresas comienzan por contrasenas debiles o reutilizadas. Tu contrasena es la primera linea de defensa. Cuidala.

1. Usa contrasenas fuertes (12+ caracteres)

  • Minimo 12 caracteres, combinando mayusculas, minusculas, numeros y simbolos.
  • Nunca reutilices la misma contrasena en multiples servicios.
  • Usa un gestor de contrasenas (1Password, Bitwarden, iCloud Keychain) para generar y guardar contrasenas unicas.

2. Activa MFA siempre

  • Activa autenticacion multifactor en tu cuenta FITAL y en tu email corporativo.
  • Preferiblemente usa TOTP o FIDO2 (mas seguros que SMS).
  • MFA bloquea el 99.9% de los ataques de contrasena comprometida.

3. Mantiene seguros tus dispositivos

  • Actualiza tu sistema operativo y navegador a la version mas reciente.
  • Usa antivirus activo en equipos Windows.
  • Bloquea tu computadora y celular cuando no los uses (pantalla con contrasena/biometria).
  • No uses FITAL en redes WiFi publicas sin VPN.

4. No compartas credenciales

  • Nunca compartas tu contrasena ni codigos MFA con nadie — ni con soporte tecnico de FITAL.
  • FITAL nunca te pedira tu contrasena por email, WhatsApp o telefono. Si alguien lo hace, es phishing.
  • Cada usuario debe tener su propia cuenta con su propio rol.

5. Verifica beneficiarios antes de pagar

  • Siempre confirma la CLABE, numero de cuenta o wallet del beneficiario por un canal diferente (llamada, video) antes de hacer transferencias grandes.
  • Desconfia de cambios de cuenta "urgentes" por email — es una de las estafas mas comunes (BEC: Business Email Compromise).

6. Reporta anomalias inmediatamente

  • Si ves un movimiento que no reconoces, reportalo al instante por WhatsApp o email a soporte FITAL.
  • Si recibes un email sospechoso "de FITAL", reenvialo a seguridad@fital.xyz sin hacer clic en ningun enlace.
  • Mejor reportar una falsa alarma que ignorar un incidente real.

11.5 Sabias que?

AES-256 tiene 2256 combinaciones posibles. Eso es 1.15 x 1077 — mas que el numero de atomos en el universo observable (estimado en 1080). Si usaras todas las computadoras del mundo (incluyendo supercomputadoras) intentando una combinacion cada nanosegundo, necesitarias 3.31 x 1056 anos. El universo tiene solo 13,800 millones de anos. En resumen: es literalmente imposible romperlo por fuerza bruta.

El 81% de los hackeos a empresas se originan por contrasenas debiles o reutilizadas (fuente: Verizon Data Breach Investigations Report 2025). No importa cuantas capas de seguridad tenga FITAL — si tu contrasena es "empresa123" o la misma que usas en Facebook, estas dejando la puerta de la boveda abierta. Por eso FITAL obliga contrasenas de 12+ caracteres y MFA activo.

11.6 Comparativa: Banco vs Exchange vs Self-custody vs FITAL

Caracteristica Banco Tradicional Exchange Cripto Self-custody FITAL
Autenticacion MFA (basico: SMS) (TOTP) (seed phrase) (TOTP/Push/FIDO2/SMS)
Verificacion KYC (presencial) (digital basico) (anonimo) (digital avanzado)
Encriptacion datos en reposo (variable) (variable) (hardware wallet) (AES-256 + HSM)
Fondos segregados (IPAB hasta 25K UDI) (la mayoria) (tu los controlas) (Bridge/Stripe regulados)
Seguro contra hackeo (IPAB limitado) Variable (algunos si) (tu riesgo) (cyber insurance)
PCI DSS Level 1 Variable N/A (via Stripe)
SOC 2 Type II Variable Variable N/A
Deteccion anomalias ML (basico) Variable (avanzado)
Permisos granulares (RBAC) Limitado (firmantes) (1 cuenta) (4 roles + dual approval)
Recuperacion si pierdes acceso (sucursal + ID) (soporte + KYC) (seed perdido = fondos perdidos) (Auth0 recovery + KYC)
Pen testing trimestral (regulatorio) Variable N/A

Resumen: El banco tiene seguro IPAB pero esta limitado a 25K UDI (~$200K MXN). Los exchanges no siempre segregan fondos (recuerda FTX). Self-custody es el mas autonomo pero si pierdes tu seed phrase, pierdes todo sin recurso. FITAL combina lo mejor de los tres: seguro + fondos segregados + recuperacion de acceso + permisos empresariales.

11.7 Cumplimiento regulatorio (Compliance)

FITAL y sus proveedores cumplen con las siguientes regulaciones y certificaciones:

Regulacion / Certificacion Que exige Quien lo audita Estado FITAL
LFPDPPP Proteccion de datos personales en Mexico. Aviso de privacidad, consentimiento, derechos ARCO INAI Cumple
PCI DSS Level 1 12 requisitos de seguridad para datos de tarjeta. Encriptacion, acceso restringido, monitoreo QSA independiente Via Stripe
SOC 2 Type II Controles de seguridad, disponibilidad, integridad, confidencialidad y privacidad operando durante un periodo Firma Big Four Via Bridge/Stripe
CNBV / Ley Fintech Marco regulatorio para instituciones de tecnologia financiera en Mexico CNBV + Banxico Cumple

11.8 Glosario de seguridad

Terminos de seguridad que encontraras en esta seccion y en toda la plataforma FITAL:

Termino Nombre completo Definicion simple Definicion tecnica
MFA Multi-Factor Authentication Pedir dos o mas pruebas de que eres tu (contrasena + codigo del celular, por ejemplo) Mecanismo de autenticacion que requiere la verificacion de dos o mas factores independientes: algo que sabes (contrasena), algo que tienes (dispositivo), algo que eres (biometria)
OAuth 2.0 Open Authorization 2.0 El sistema que permite que una app confirme tu identidad sin ver tu contrasena Protocolo de autorizacion delegada (RFC 6749) que permite a aplicaciones de terceros obtener acceso limitado a recursos HTTP mediante tokens en lugar de credenciales
JWT JSON Web Token Un "pase digital temporal" que dice quien eres y que permisos tienes Token compacto y auto-contenido (RFC 7519) firmado criptograficamente (RS256/HS256) que transporta claims de identidad y autorizacion entre partes
TLS Transport Layer Security El candado verde del navegador que protege tus datos mientras viajan por internet Protocolo criptografico (v1.3, RFC 8446) que proporciona confidencialidad e integridad de datos en comunicaciones sobre redes TCP/IP mediante cifrado simetrico con claves efimeras
AES-256 Advanced Encryption Standard, 256 bits El candado mas fuerte que existe para proteger datos guardados Algoritmo de cifrado simetrico por bloques (FIPS 197) con clave de 256 bits, aprobado por NSA para informacion clasificada Top Secret. 14 rondas de sustitucion-permutacion
HSM Hardware Security Module Un chip especial que guarda llaves secretas y no deja que nadie las saque Dispositivo de hardware tamper-resistant certificado FIPS 140-2/3 que genera, almacena y protege claves criptograficas. Las claves nunca abandonan el modulo en texto plano
PCI DSS Payment Card Industry Data Security Standard La certificacion mas estricta para empresas que manejan datos de tarjetas de credito Estandar de seguridad de la industria de tarjetas de pago que define 12 requisitos en 6 categorias: red segura, proteccion de datos, vulnerabilidades, acceso, monitoreo, politicas
SOC 2 Service Organization Control 2 Auditoria que verifica que una empresa cuida bien los datos de sus clientes durante meses Marco de auditoria AICPA que evalua controles de una organizacion de servicio sobre 5 Trust Service Criteria. Type II verifica eficacia operacional durante un periodo (6-12 meses)
LFPDPPP Ley Federal de Proteccion de Datos Personales en Posesion de los Particulares La ley mexicana que obliga a las empresas a cuidar tus datos personales Legislacion mexicana (DOF 2010) que regula el tratamiento de datos personales por entidades privadas. Establece derechos ARCO, aviso de privacidad, transferencias y sanciones por incumplimiento
Penetration Testing Prueba de penetracion Hackers buenos contratados para intentar hackear el sistema y encontrar huecos antes que los malos Evaluacion de seguridad ofensiva autorizada que simula ataques reales contra la infraestructura, aplicaciones y redes para identificar vulnerabilidades explotables antes de que sean descubiertas por atacantes
Rate Limiting Limitacion de tasa Un guardia que cuenta cuantas veces intentas entrar y te bloquea si intentas demasiado rapido Control de seguridad que limita el numero de solicitudes que un cliente puede hacer a un servicio en un periodo de tiempo definido, mitigando ataques de fuerza bruta, DDoS y abuso de API

Sabias que?

💡 SABIAS QUE?

AES-256 (la encriptacion que usa FITAL) tiene 2^256 posibles combinaciones de clave? Si todas las computadoras del mundo intentaran forzar una clave AES-256, tardarian mas que la edad del universo.

El 81% de los hackeos a cuentas financieras se deben a passwords debiles o reutilizados? Con MFA activado, incluso si alguien obtiene tu password, no puede acceder sin tu segundo factor.

11.9 Casos de uso reales

Caso 01

FinCorp Enterprise

Holding financiero — CDMX
Lic. Arturo Delgado — CFO
50 anos • 200 empleados • Holding con compliance SOX

El problema

FinCorp es un holding financiero sujeto a auditoria SOX (Sarbanes-Oxley) por sus operaciones con socios en EUA. Necesitaban controles de acceso granulares, audit trail completo y dual approval para transferencias internacionales. Su sistema anterior (banca corporativa BBVA) no ofrecia roles personalizados ni logs exportables.

Un intento de fraude interno casi les costo $500,000 USD: un empleado de finanzas intento desviar fondos a una cuenta personal. La deteccion tardo 3 semanas con su sistema anterior.

La solucion con FITAL

  1. Implementaron RBAC completo — 4 roles: Admin, Finanzas, Contabilidad, Viewer
  2. Activaron dual approval — Toda transferencia >$50K requiere dos firmantes
  3. Configuraron alertas ML — Notificacion inmediata si un patron de transferencia es inusual
  4. Exportaron audit trail — Reporte mensual automatico para auditores SOX
  5. FIDO2 para admins — YubiKey obligatorio para cuentas con privilegios altos

Resultados

$500K USD de fraude prevenido
3 sem → 5 min deteccion de anomalias
100% compliance SOX cubierto
0 incidentes en 12 meses

"El dual approval y las alertas ML nos salvaron de un fraude de medio millon de dolares. Con el sistema anterior, lo hubieramos detectado semanas despues. Con FITAL, se bloqueo en 5 minutos."

— Lic. Arturo Delgado, CFO de FinCorp Enterprise
Caso 02

CryptoVault MX

Tesoreria cripto — Monterrey, NL
Ing. Carolina Vega — CTO
35 anos • 40 empleados • Tesoreria empresarial en cripto

El problema

CryptoVault maneja tesoreria corporativa en USDC para 15 empresas clientes. Necesitaban proof of reserves verificable en tiempo real para cumplir con sus compromisos de transparencia. Ademas, sus clientes exigian poder auditar los fondos directamente en blockchain.

La solucion con FITAL

  1. Wallets en Solana — Cada cliente tiene su wallet segregado, verificable en Solscan
  2. Dashboard de proof of reserves — Saldos en tiempo real, auditables 24/7
  3. MFA FIDO2 obligatorio — YubiKey para todos los operadores de tesoreria
  4. Alertas por movimiento — Cualquier transferencia >$10K genera notificacion a 3 personas

Resultados

100% proof of reserves en tiempo real
15 clientes con wallets segregados
Solscan auditoria publica blockchain
0 incidentes de seguridad

"Despues del colapso de FTX, nuestros clientes exigieron proof of reserves. Con FITAL pueden verificar sus fondos directamente en Solscan, sin confiar en nosotros. Transparencia total."

— Ing. Carolina Vega, CTO de CryptoVault MX
Caso 03

HospitalRed

Red de hospitales privados — Jalisco
Dra. Alejandra Mora — Directora General
45 anos • 500+ empleados • 3 hospitales privados

El problema

HospitalRed maneja datos financieros (pagos de pacientes, nomina de medicos) y datos medicos (expedientes clinicos). La regulacion mexicana exige segregacion estricta entre datos financieros y medicos. Su sistema anterior mezclaba todo en el mismo servidor y la misma base de datos.

La solucion con FITAL

  1. FITAL solo para finanzas — Datos financieros completamente aislados de datos medicos
  2. RBAC por hospital — Cada hospital tiene su admin, finanzas y contabilidad propios
  3. Encriptacion AES-256 — Datos de pacientes pagadores encriptados en reposo y transito
  4. Audit trail para COFEPRIS — Trazabilidad completa de quien accedio a que dato financiero

Resultados

100% segregacion financiero/medico
3 hospitales con RBAC independiente
0 observaciones en auditoria COFEPRIS
40% menos tiempo en reconciliacion

"En salud, un dato filtrado puede arruinar vidas. FITAL nos da la tranquilidad de que los datos financieros estan blindados y completamente separados de los expedientes clinicos."

— Dra. Alejandra Mora, Directora General de HospitalRed
Caso 04

MunicipioVerde

Gobierno municipal — Oaxaca
Lic. Rosa Martinez — Tesorera Municipal
48 anos • Municipio de 80,000 habitantes • Presupuesto $120M MXN/ano

El problema

MunicipioVerde necesitaba transparencia total en el manejo de fondos publicos para cumplir con la Auditoria Superior de la Federacion (ASF). El sistema anterior (banca gubernamental) no ofrecia logs detallados ni trazabilidad a nivel de transaccion individual. Las auditorias tomaban meses y siempre habia discrepancias.

La solucion con FITAL

  1. Audit trail inmutable — Cada peso gastado tiene trazabilidad completa: quien, cuando, por que, a quien
  2. Dashboard publico — Los ciudadanos pueden ver gastos en tiempo real (datos anonimizados)
  3. Dual approval obligatorio — Todo pago requiere aprobacion del tesorero y el sindico
  4. Reportes ASF automaticos — Generacion mensual de reportes en formato requerido por la ASF

Resultados

0 observaciones ASF (primera vez en 10 anos)
100% trazabilidad de gasto publico
3 meses → 2 dias tiempo de preparacion de auditoria
Dashboard publico de transparencia activo

"Por primera vez en 10 anos, la ASF no nos hizo una sola observacion. El audit trail de FITAL nos dio la transparencia que los ciudadanos merecen y los auditores exigen."

— Lic. Rosa Martinez, Tesorera de MunicipioVerde

11.10 Ejercicio: Evaluador de fortaleza de contrasena

Escribe una contrasena para evaluar que tan fuerte es. Todo se procesa localmente en tu navegador — nada se envia a ningun servidor.

Aviso: Aunque este evaluador funciona 100% en tu navegador (sin enviar datos a internet), te recomendamos NO ingresar tu contrasena real. Usa una contrasena de prueba similar para evaluar su fortaleza.

Evaluador de contrasena

11.11 Interactivo: Explorador de capas de seguridad

Haz clic en cada capa para expandir los detalles. Las capas estan ordenadas de afuera (primera barrera) hacia adentro (ultima proteccion de tus fondos).

Todas las capas activas — sistema seguro
Capa 1: Autenticacion
Auth0 + OAuth 2.0 + MFA
Capa 2: KYC / KYB
Verificacion de identidad
Capa 3: Encriptacion
TLS 1.3 + AES-256 + HSM
Capa 4: Bridge / Stripe
PCI DSS Level 1 + SOC 2 Type II
Capa 5: Monitoreo
ML + Logs inmutables + Pen testing
Capa 6: Permisos (RBAC)
Roles + Dual approval + Audit trail

Preguntas Frecuentes

Minimo 12 caracteres combinando mayusculas, minusculas, numeros y simbolos. Evita tu nombre, RFC, fechas de nacimiento. Usa un password manager como 1Password o Bitwarden.

Si. FITAL funciona en cualquier navegador moderno. Si Auth0 detecta login desde dispositivo nuevo, puede solicitar verificacion adicional.

No. FITAL no procesa ni almacena datos de tarjetas. Los pagos se realizan via transferencia bancaria y stablecoins.

Solo usuarios de tu empresa con el rol apropiado. Admin y Finanzas ven todo. Contabilidad ve movimientos sin poder iniciar transferencias. Viewer solo lectura.

El sistema bloquea automaticamente la operacion sospechosa y te notifica. Un analista de compliance revisa el caso. Tus fondos permanecen seguros durante la investigacion.

11.12 Quiz de seguridad

Pon a prueba lo que aprendiste en esta seccion. Responde las 5 preguntas:

1. Cuantas capas de seguridad tiene FITAL?

2. Que es MFA y por que es importante?

3. Que pasa si FITAL desaparece? Donde esta tu dinero?

4. Que necesita una transferencia mayor a $50,000 USD en FITAL?

5. Cual es tu responsabilidad mas importante como usuario de FITAL?

Aviso regulatorio

FITAL cumple con la Ley Federal de Proteccion de Datos Personales en Posesion de los Particulares (LFPDPPP), el estandar PCI DSS Level 1 (via Stripe/Bridge), la certificacion SOC 2 Type II para controles organizacionales, y las regulaciones de la CNBV bajo la Ley para Regular las Instituciones de Tecnologia Financiera. Las pruebas de penetracion son realizadas trimestralmente por firmas independientes. Los fondos de clientes se mantienen en cuentas segregadas y nunca se mezclan con fondos operativos. Este manual es informativo y no constituye asesoria en materia de ciberseguridad ni cumplimiento regulatorio.