El acceso a los datos de la plataforma sigue el principio de mínimo privilegio. Cada acción del lado del cliente se autentica, se autoriza frente a un rol y un ámbito de proyecto, y se registra en un registro de auditoría inmutable. El acceso administrativo a los sistemas de producción está restringido a un equipo de operaciones designado, protegido por autenticación multifactor y registrado de forma independiente.
Los datos clínicos se cifran en reposo con AES-256 y en tránsito con TLS 1.2 o superior, con HSTS activado. Las claves de cifrado las gestiona el servicio de gestión de claves del proveedor cloud y se rotan según su calendario, con políticas de acceso de los operadores aplicadas en la capa de claves y no en la de aplicación.
Las dependencias de la aplicación se registran en una lista de materiales de software (SBOM) actualizada de forma continua. Los avisos de seguridad sobre dependencias directas y transitivas se clasifican en un día laborable para las vulnerabilidades críticas, y los parches se aplican a través del flujo de publicación estándar. La SBOM está disponible para los clientes a petición a través de la Biblioteca de documentos.
La respuesta a incidentes sigue un manual documentado que cubre detección, clasificación, contención, erradicación, recuperación y revisión posterior. Los clientes afectados por un incidente son notificados en los plazos que exige la regulación aplicable (24 horas en muchos casos del RGPD).