Microsoft Azure con seguridad de la información
Arcetec es Microsoft Partner e implementa Microsoft Azure para empresas en Colombia con el foco puesto en la seguridad de la información. La nube no es más segura por estar en la nube: lo es cuando la identidad, el acceso, la red, el cifrado, la detección y el respaldo se configuran como capas que se sostienen entre sí. Azure aporta la infraestructura certificada —ISO 27001, SOC y HITRUST CSF entre otras— junto con Microsoft Entra ID para identidad y acceso condicional, Key Vault para la gestión de llaves, redes privadas sin exposición a internet, cifrado en tránsito y en reposo, detección continua de amenazas y respaldo con retención. Arcetec aporta lo que la plataforma no hace sola: el diagnóstico de lo que hay hoy, el diseño de la zona de aterrizaje, la migración por olas sin detener la operación, la configuración de los controles y el soporte posterior en español y en hora de Colombia. Trabajamos por sector, porque la información que hay que proteger no es la misma en una institución de salud, en una operación logística o en una empresa de servicios. Los datos personales están sujetos a la Ley 1581 de 2012, y los de salud son datos sensibles bajo su artículo 5. Arcetec opera desde Cajicá, Cundinamarca, para empresas en Colombia y Latinoamérica.
Lo es cuando la identidad, el acceso, el cifrado, la detección y el respaldo se configuran como capas que se sostienen entre sí. Azure trae esas capas certificadas; nosotros las configuramos para lo que tu operación tiene que proteger.
- Corre en tu suscripción, con tu facturación y tus llaves.
- El cumplimiento de la plataforma se hereda certificado, no se reconstruye.
- Migración por olas, con reversa probada antes de mover la primera carga.
Las capas de defensa de una implementación en Azure —identidad, acceso mínimo, red privada, cifrado del dato, detección continua y respaldo— cada una con lo que sostiene cuando la anterior cede.
Tres cosas que no se pueden construir a mano.
Un servidor propio bien administrado puede ser seguro. Lo que no puede es sostener por sí solo la escala, la vigilancia continua y las auditorías que una plataforma global ya tiene pagadas.
- Certificaciones que ya están auditadas — La infraestructura de Azure llega certificada bajo ISO 27001, SOC y otros marcos internacionales. Tu equipo responde por su configuración y por sus datos, no por reconstruir controles que ya pasaron auditoría.
- Vigilancia que no descansa — La detección de amenazas corre de forma continua, no una vez al año. Un comportamiento raro —un acceso desde otro país, una descarga masiva— se ve el mismo día en que ocurre.
- Recuperación probada, no prometida — Respaldo con retención y recuperación a un punto anterior en el tiempo. La diferencia entre un incidente y una catástrofe casi nunca es el ataque: es si había respaldo y si alguien lo había probado.
Lo que hay que proteger no es lo mismo en todas partes.
La arquitectura se parece; la información y las consecuencias de perderla, no. Por eso el diagnóstico empieza por entender qué maneja tu operación.
- IPS, EPS, clínicas y servicio médico interno — Historias clínicas y resultados son datos sensibles bajo el artículo 5 de la Ley 1581: su tratamiento exige autorización explícita del titular. Y desde la Resolución 1888 hay que intercambiarlos, cifrados, con el mecanismo nacional.
- Operadores, agentes de aduana y transporte — Manejas información comercial que no es tuya: qué importa cada cliente, a qué precio y por dónde. Una filtración no es una multa, es perder la cuenta. Y la operación no se puede detener a ninguna hora.
- Seguros, educación, inmobiliario, turismo y clubes — Tu base de clientes es el activo, y son datos personales sujetos a la Ley 1581. Varias sedes, personal que rota y accesos que hay que dar y quitar sin que se acumulen.
Lo que trae la plataforma
Ninguno es un resultado nuestro: son controles que Azure ya tiene auditados y que tu implementación hereda.
- AES-256 — Cifrado en reposo, con TLS en tránsito, activo por defecto
- ISO — Infraestructura certificada bajo ISO 27001, SOC y otros marcos
- 24/7 — Detección de amenazas continua, no una auditoría anual
- Punto — Recuperación a un momento anterior en el tiempo, con retención
Los controles, uno por uno.
No es una lista para tranquilizar a nadie: cada uno responde a una forma concreta de perder información, y cada uno sigue en pie cuando el anterior falla.
- Identidad y segundo factor — Con Microsoft Entra ID, las mismas cuentas corporativas que ya administras. Una contraseña robada no basta para entrar, que es como empieza la mayoría de los incidentes reales.
- Acceso mínimo y temporal — Cada persona alcanza solo lo que su rol necesita, y los accesos elevados caducan solos. Una cuenta comprometida no se convierte en acceso a todo.
- Red privada, sin puerta a internet — Los servicios no quedan expuestos públicamente: se alcanzan por red privada. Lo que no tiene puerta a internet no recibe intentos de entrada desde internet.
- Cifrado y llaves bajo tu control — En tránsito y en reposo, con las llaves en Key Vault. Puedes administrar tus propias llaves si tu política lo exige, y un disco copiado no se puede leer.
- Detección y trazabilidad — Queda registro de quién accedió a qué y cuándo, y las alertas se disparan sobre lo anómalo. Es lo primero que pide una auditoría y lo último que se puede reconstruir si nadie lo registró.
- Respaldo con retención — Recuperación a un punto anterior en el tiempo, con retención definida. Lo borrado por error o cifrado por un atacante vuelve, que es la única defensa que de verdad funciona contra el secuestro de datos.
Para qué sirve un partner si la nube ya viene hecha
Es la pregunta correcta, y tiene una respuesta concreta.
Azure trae los controles, pero llega apagado por defecto en casi todo lo que importa. Una suscripción recién creada no tiene acceso condicional, ni red privada, ni retención de respaldos, ni alertas configuradas. La plataforma no decide por ti quién debe entrar a qué. La mayoría de los incidentes en nube que se hacen públicos no son fallos de la plataforma: son almacenamientos dejados en público, permisos que nadie revocó y respaldos que nunca se probaron. Eso es configuración, y la configuración es trabajo. Un partner aporta el criterio de haberlo hecho antes: qué se enciende primero, qué se puede dejar para después, y qué es lo que se rompe si se hace en el orden equivocado.
- Diagnóstico de lo que hay hoy, antes de proponer nada
- Zona de aterrizaje con políticas y control de costos desde el día uno
- Migración por olas, con reversa probada antes de mover nada
- Los controles encendidos y verificados, no solo disponibles
- Soporte en español y en hora de Colombia, con acuerdos por escrito
- Todo documentado y versionado, no en la cabeza de un consultor
- Microsoft Partner — Nuestro perfil está publicado en el directorio oficial de Microsoft y se puede consultar. No usamos etiquetas de programas retirados ni niveles que no podamos demostrar.
Un socio que dice dónde está su límite.
Trabajamos sobre Azure todos los días y preferimos perder una venta a prometer una certificación que no tenemos o un cumplimiento que no controlamos.
- Partner de Microsoft — El perfil se puede consultar en el directorio de Microsoft. Y cuando la certificación es de la plataforma y no nuestra, lo decimos así.
- Nada queda del lado nuestro — Todo se despliega en tu nube. El día que quieras operarlo por tu cuenta o cambiar de proveedor, no hay nada que rescatar de nosotros.
- Se cotiza después de entender — Primero el diagnóstico, después la propuesta con alcance y precio fijos. Quien cotiza una migración por teléfono acaba cobrando la diferencia después.
- Empezar es barato — El diagnóstico es acotado y termina en un documento que sirve incluso si decides trabajar con otro. Es la forma más honesta de que se conozcan las dos partes.
- Soporte en español, hora de Colombia — Un equipo en Cundinamarca que responde en tu misma zona horaria, con tiempos comprometidos por escrito.
- Sin dependencia de nosotros — El despliegue queda escrito y versionado, no en la cabeza de un consultor. Es lo que permite que tu equipo lo entienda y lo mantenga.
Preguntas que nos hacen antes de firmar.
Las de seguridad, las de plata y las incómodas.
¿Es más seguro Azure que nuestro propio servidor?
¿Ustedes están certificados en ISO 27001?
¿Dónde quedan nuestros datos?
¿Qué pasa si nos atacan con secuestro de datos?
¿Cuánto cuesta y cómo se factura Azure?
¿Se detiene la operación durante la migración?
¿Por qué Azure y no AWS o Google Cloud?
Lo primero es saber qué tienes hoy
Un diagnóstico de dos a cuatro semanas te dice qué está expuesto, qué respaldo sirve de verdad y cuánto cuesta cerrar la brecha. El documento es tuyo aunque decidas trabajar con otro.
Agenda tu diagnóstico de seguridad
Cuéntanos qué tienes hoy y en qué sector operas. Te contactamos en menos de un día hábil.
Dos formas de trabajar con nosotros
Trabajamos de dos formas, y esta es una de ellas. Los proyectos de Azure se despliegan en la suscripción del cliente, con su facturación y sus llaves: la infraestructura es suya y nosotros la diseñamos, la migramos y la sostenemos. Nuestros productos propios — CataAI, Cowork de Arcetec y Lienzo de Arcetec — funcionan al revés: son un servicio que opera Arcetec sobre su propia nube, con una instancia dedicada por cliente. No hay que administrar nada.