Vitruvian Shield
Conformidad · Seguridad · Compras

Portal de confianza

Todo lo que los equipos de compras, seguridad y cumplimiento necesitan para evaluar Vitruvian Shield, en un solo lugar.

Estado de conformidad

Estado frente a los marcos relevantes para el software de investigación clínica en nuestros mercados objetivo, indicado como diseñada según, diseñada para, en curso o prevista.

ALCOA++

Diseñada según

La plataforma está diseñada según los principios de integridad de datos ALCOA++; cada registro es atribuible, legible, contemporáneo, original, exacto, completo, coherente, duradero y disponible, y se expone a través del registro de auditoría. ALCOA++ es un conjunto de principios, no una certificación.

EU GDPR

Diseñada según

Diseñada según los requisitos del RGPD, con una evaluación de impacto en la protección de datos por estudio, un acuerdo de encargo del tratamiento conforme al artículo 28 y alojamiento en la UE por defecto.

HIPAA

Diseñada para alineación

La arquitectura de la plataforma está diseñada para alinearse con las salvaguardas administrativas, físicas y técnicas de la HIPAA, incluido el acceso mínimo necesario, vías de desidentificación de la información sanitaria protegida y un registro de auditoría exhaustivo.

ISO 27001

En curso

Un programa de sistema de gestión de la seguridad de la información está en curso en la capa de aplicación; la fecha de certificación se publicará cuando se fije.

ISO 13485

En curso

Un programa de sistema de gestión de la calidad para software de producto sanitario está en curso con un socio de certificación externo; hasta la fecha no se ha emitido ningún certificado.

ICH E6(R3) GCP

Diseñada para

La arquitectura está diseñada para la ICH E6(R3), incluido el anexo 2 sobre elementos descentralizados, que entra en vigor en la Unión Europea el 15 de enero de 2027. El expediente de validación está planificado.

FDA 21 CFR Part 11

Diseñada para

Registros electrónicos y registros de auditoría diseñados para la 21 CFR Part 11; la validación formal está planificada.

EU MDR

Prevista

La plataforma se posiciona como software como producto sanitario, clase IIb según el Reglamento (UE) 2017/745, anexo VIII, regla 11, con el marcado CE previsto para 2028 a través de un organismo notificado. Hasta la fecha no se ha emitido ningún certificado.

Biblioteca de documentos

Descargue lo ya publicado o solicite lo que falte mediante el formulario integrado. Las solicitudes se revisan en un plazo de dos días laborables.

Plantilla de acuerdo de encargo del tratamiento (DPA)

Plantilla redactada conforme al artículo 28 del RGPD para su uso entre Vitruvian Shield y los responsables del tratamiento clientes.

Disponible a petición

Plantilla de evaluación de impacto (RGPD)

Plantilla de evaluación de impacto en la protección de datos precumplimentada con los flujos de datos específicos de la plataforma y la categorización de riesgos.

Disponible a petición

Enfoque de validación de la plataforma, 21 CFR Part 11 (diseñada para)

Resumen de validación del sistema informático que cubre registros electrónicos, registros de auditoría, firmas electrónicas y los controles de sistema abierto aplicables a una plataforma SaaS.

Disponible a petición

Especificación técnica del registro de auditoría

Especificación detallada del registro de auditoría inmutable, la taxonomía de eventos, la política de retención y los puntos de exportación para el cliente.

Disponible a petición

Cuestionario de seguridad de proveedores (respuesta precumplimentada)

Cuestionario de seguridad de proveedores precumplimentado que cubre seguridad organizativa, control de acceso, criptografía, respuesta a incidentes, continuidad del negocio y gestión de subencargados.

Disponible a petición

Subencargados y residencia de datos

Terceros que tratan datos por cuenta de Vitruvian Shield, con su finalidad, ubicación de tratamiento y certificaciones de seguridad.

SubencargadoFinalidadUbicaciones de tratamientoCertificaciones
Vercel Inc.Alojamiento de la aplicación web (sitio corporativo) y entrega en el borde
USEU
SOC 2 Type II, ISO 27001
Resend (Drift Net Inc.)Entrega de correo transaccional para los formularios del sitio
US
SOC 2 Type II
Google Analytics (Google LLC)Analítica anonimizada del tráfico web. Sin datos de la plataforma clínica.
USEU
ISO 27001, ISO 27017, ISO 27018

Los cambios de subencargados se notifican a los clientes con antelación. Los datos de la plataforma clínica se alojan en la UE por defecto; pregunte por las opciones de residencia regional en el momento de la compra.

Prácticas de seguridad

Cómo protege Vitruvian Shield los datos clínicos y el acceso a la plataforma.

El acceso a los datos de la plataforma sigue el principio de mínimo privilegio. Cada acción del lado del cliente se autentica, se autoriza frente a un rol y un ámbito de proyecto, y se registra en un registro de auditoría inmutable. El acceso administrativo a los sistemas de producción está restringido a un equipo de operaciones designado, protegido por autenticación multifactor y registrado de forma independiente.

Los datos clínicos se cifran en reposo con AES-256 y en tránsito con TLS 1.2 o superior, con HSTS activado. Las claves de cifrado las gestiona el servicio de gestión de claves del proveedor cloud y se rotan según su calendario, con políticas de acceso de los operadores aplicadas en la capa de claves y no en la de aplicación.

Las dependencias de la aplicación se registran en una lista de materiales de software (SBOM) actualizada de forma continua. Los avisos de seguridad sobre dependencias directas y transitivas se clasifican en un día laborable para las vulnerabilidades críticas, y los parches se aplican a través del flujo de publicación estándar. La SBOM está disponible para los clientes a petición a través de la Biblioteca de documentos.

La respuesta a incidentes sigue un manual documentado que cubre detección, clasificación, contención, erradicación, recuperación y revisión posterior. Los clientes afectados por un incidente son notificados en los plazos que exige la regulación aplicable (24 horas en muchos casos del RGPD).

Pruebas de penetración y divulgación de vulnerabilidades

Pruebas de seguridad independientes y una vía publicada para que los investigadores comuniquen problemas de forma responsable.

Prueba independiente más reciente

Pendiente de publicación

Superficie externa de aplicación web y API, con metodología de caja gris contra el entorno de pruebas.

Divulgación responsable

Se anima a los investigadores de seguridad que crean haber encontrado una vulnerabilidad en Vitruvian Shield a comunicarla a través del contacto indicado más abajo. Los informes se acusan en un plazo de 72 horas y se clasifican en cinco días laborables. No emprendemos acciones legales contra los investigadores que siguen nuestra política de divulgación.

security@vitruvianshield.com

Hoja de ruta de auditorías y certificaciones

Secuencia objetivo y estado actual de las certificaciones en preparación. Las fechas objetivo aparecen aquí una vez comprometidas formalmente con el auditor o el organismo notificado.

ISO 27001

Fecha objetivo por confirmar

En curso

ISO 13485

Fecha objetivo por confirmar

En curso

ICH E6(R3) GCP

Fecha objetivo por confirmar

Planificado

FDA 21 CFR Part 11

Fecha objetivo por confirmar

Planificado

EU MDR

Fecha objetivo por confirmar

Prevista

Contactar con un responsable de cumplimiento

Para preguntas sobre un marco concreto, solicitudes de diligencia debida sobre subencargados o cualquier asunto no cubierto arriba.