Is this your company? Buyers are checking Gotrebol here. Claim gotrebol.com free to control the listing, earn the badge buyers trust, and see who's evaluating you.
Claim free
Gotrebol
Trust level
Listed
Unverified
Listed
Domain
Report
Live
Sourced from public information. Not yet verified by the company.
Gotrebol is SOC 2 compliant. Gotrebol also holds ISO 27001.
Compliance & infrastructure
Hosting
AWSGCPAzure
Documents
30Documents
- Penetration testRequest
- Human Resource Security PolicyRequest
- Information Security Roles and ResponsibilitiesRequest
- Asset Management PolicyRequest
- Risk Management PolicyRequest
- Code of ConductRequest
- Information Security Policy (AUP)Request
- Data Management PolicyRequest
- Physical Security PolicyRequest
- Third-Party Management PolicyRequest
- Secure Development PolicyRequest
- Business Continuity and Disaster Recovery PlanRequest
- Cryptography PolicyRequest
- Incident Response PlanRequest
- Access Control PolicyRequest
- Operations Security PolicyRequest
- 00-ISMS Master List of DocumentsRequest
- 02-ISMS Information Security Management System (ISMS) PolicyRequest
- 04-ISMS Risk Assessment and Risk Treatment ProcessRequest
- 05-ISMS Procedure for the Control of Documented InformationRequest
- 06-ISMS Information Security Communication PlanRequest
- 07-ISMS Procedure for Internal AuditsRequest
- 09-ISMS Procedure for Corrective Action and Continual ImprovementRequest
- 03-ISMS Roles, Responsibilities, and AuthoritiesRequest
- 08-ISMS Procedure for Management ReviewRequest
- 11-ISMS Statement of ApplicabilityRequest
- 10-ISMS Information Security Objectives PlanRequest
- 01-ISMS Scope of the ISMSRequest
- 12-ISMS Relevant Laws, Regulations, and Contractual RequirementsRequest
- Política de Privacidad de DatosRequest
Subprocessors
5- VVercel · Engineering
- AAmazon Web Services · Cloud provider
- GGoogle Cloud Platform · Cloud provider
- MMicrosoft Azure · Cloud provider
- PPlanetScale
Compliance leadership
The person who leads Gotrebol's SOC 2 isn't listed yet. Claim this profile to add it.
Penetration test
Unknown. Gotrebol's penetration test vendor isn't listed yet.
Claim this profile to add it.
This listing is partial
5/11 details · 45%SOC2C shows the verified essentials. 6 details are not yet provided by the company. Trust centers list more, so we invite the owner to fill the gaps here.
- Auditorraises trustAdd the CPA firm that issued your SOC 2 so buyers can verify who signed it.
- Report dateraises trustAdd your most recent report period so buyers see how current your SOC 2 is.
- Renewal dateAdd your renewal window so buyers know your coverage is active.
- Other certificationsList your other frameworks (ISO 27001, HIPAA, PCI DSS) the way your trust center does.
- DescriptionAdd a one-line description so buyers recognize you.
- Security controlsConfirm key controls (encryption, MFA/SSO, annual pen test, BCP/DR) buyers screen for.
Claim free to control your listing
Verify your work email to take ownership, earn the badge buyers trust, and add the details that win deals.
Frequently asked
Is Gotrebol SOC 2 compliant?
Gotrebol is SOC 2 compliant. On SOC2C this listing is Listed.
Is Gotrebol ISO 27001 certified?
According to Gotrebol's public trust center, Gotrebol is ISO 27001 certified. On SOC2C this listing is Listed.
Can I use Gotrebol's SOC 2 for a vendor risk assessment?
Yes. Gotrebol's SOC 2 status, frameworks, auditor, and renewal timing are on SOC2C for vendor risk and security reviews. Request the underlying report through SOC2C to complete your third-party risk file.
Is Gotrebol penetration tested?
Gotrebol hasn't listed its penetration testing on SOC2C yet. SOC 2 Type II programs typically include periodic third-party penetration tests; the company can add who performed theirs.
Is Gotrebol secure?
Security isn't a single yes/no, but Gotrebol is SOC 2 compliant. SOC2C verifies its compliance posture and shows how strongly each fact is proven.
Does Gotrebol have a bug bounty or vulnerability disclosure program?
Gotrebol hasn't listed a bug bounty or vulnerability disclosure program on SOC2C. Many companies accept security reports at security@gotrebol.com or via a /security page.
Who are Gotrebol's subprocessors?
Gotrebol lists 5 subprocessors on its trust center, including Vercel, Amazon Web Services, Google Cloud Platform, Microsoft Azure, PlanetScale. Buyers use this for fourth-party risk review.
Where does Gotrebol host or store data?
Gotrebol hosts on AWS, GCP, Azure. Data residency details are on its trust center.
Where is Gotrebol's trust center or security page?
Gotrebol's trust center is at https://trust.gotrebol.com. Its verified SOC 2 status, frameworks, and documents are summarized on its SOC2C profile.
¿Trébol implementa un programa de gestión de vulnerabilidades y pruebas de penetración?
Sí, nuestro programa de gestión de vulnerabilidades tecnológicas y pruebas de penetración se enfoca en identificar, analizar y mitigar riesgos de seguridad en nuestra infraestructura y aplicaciones. Realizamos pruebas de penetración de forma periódica para evaluar la efectividad de nuestras medidas de seguridad y asegurarnos de que estamos protegidos contra posibles amenazas.
¿Con qué frecuencia se hacen pruebas de penetración para la aplicación de Trébol?
Realizamos pruebas de penetración trimestralmente, y estas son llevadas a cabo por auditores externos especializados.
¿Dónde se encuentran las evidencias y resultados de las pruebas de penetración de Trébol?
Por motivos de seguridad y confidencialidad, los informes detallados de las pruebas de penetración se comparten únicamente en llamadas programadas con el personal autorizado o para informes a la CNBV. Estos informes incluyen: - Procedimientos de las pruebas. - Resultados detallados de las pruebas. - Vulnerabilidades identificadas y su severidad. - Planes de remediación y evidencia de corrección de los problemas.
¿Cuál es el último informe de pen-testing?
El último informe de pruebas de penetración fue realizado por Securily en el Q2 de 2024. Por seguridad, los resultados y las medidas tomadas están disponibles para revisión bajo solicitud y se discutirán en detalle durante una llamada programada con nuestro equipo de seguridad.
¿Cómo gestiona Trébol los análisis de riesgo?
En Trébol, el Comité de Sistema de Gestión de Seguridad de la Información (SGSI) realiza análisis y priorización de los principales riesgos de seguridad de la información de forma anual periódica, así como cuando ocurre algún cambio relevante, previamente identificado por el Líder de Gestión de Seguridad de la Información. Este proceso incluye la identificación, evaluación y mitigación de riesgos para asegurar que nuestra infraestructura y operaciones sean seguras y estén protegidas contra amenazas potenciales.
¿A qué normativas se adhiere Trébol y con qué certificaciones cuenta?
En Trébol, gestionamos la seguridad de la información siguiendo estrictamente las políticas y procesos establecidos por la norma ISO 27001. Nuestra adherencia a estos estándares internacionales mantiene la protección, confidencialidad e integridad de los datos, ofreciendo a nuestros clientes la tranquilidad de saber que su información está resguardada bajo los más altos criterios de seguridad reconocidos mundialmente.
¿Cómo funciona la gestión de accesos de Trébol?
En Trébol, tenemos definida la política de control de accesos con el fin de delimitar el acceso a la información y los sistemas de procesamiento de la información. Dependabot y Vanta están conectados para monitorear alertas de librerías riesgosas, mientras que en GCP revisamos los permisos de las credenciales de IAM para asegurar que cada usuario tenga solo los accesos necesarios. Además, implementamos el principio del mínimo privilegio y utilizamos control de acceso basado en roles (RBAC) junto con Autenticación Multifactor (MFA) para todo acceso a la infraestructura y aplicaciones. La autenticación de dos factores (2FA) es una medida esencial que implementamos para asegurar todas nuestras plataformas, no solo los activos críticos. Esto incluye AWS, PlanetScale, Vercel y Google Workspace. - Implementación de 2FA: Todos los funcionarios deben utilizar 2FA para acceder a nuestras plataformas. Este método requiere un segundo factor de autenticación, como un código generado por una aplicación, además de la contraseña. Esto proporciona una capa adicional de seguridad contra accesos no autorizados. - Obligatoriedad del 2FA: La implementación de 2FA es obligatoria para todo el personal que accede a nuestras infraestructura crítica. Por ejemplo, todos los funcionarios deben ingresar a AWS utilizando 2FA, asegurando que solo el personal autorizado con acceso a sus dispositivos de autenticación pueda acceder. - Evaluación trimestral: Cada trimestre, realizamos una evaluación de las herramientas que usamos en Trébol. Este análisis incluye revisar los permisos y accesos de los usuarios para asegurarnos de que estén alineados con sus necesidades y funciones. Se realizan ajustes necesarios para mantener un control estricto sobre quién tiene acceso a qué recursos. - Cumplimiento de políticas: Nos aseguramos de que todas las plataformas y usuarios cumplan con nuestra política de 2FA, realizando un análisis trimestral para verificar el cumplimiento continuo. - Cambio de claves: En…
¿Cómo gestiona Trébol el manejo de accesos basado en roles?
- Principio de privilegio mínimo: Aplicamos el principio de dar solo el acceso necesario, ni más ni menos. Este enfoque minimiza los riesgos de seguridad al limitar la exposición a solo las funciones críticas que cada usuario necesita para cumplir con sus tareas. - Evaluación trimestral: Realizamos una evaluación trimestral de las herramientas y permisos en uso. Este proceso incluye un análisis detallado de los usuarios, sus permisos y accesos, asegurando que estén alineados con sus roles y necesidades actuales. Cualquier ajuste necesario se realiza para mantener un control adecuado y minimizar riesgos de seguridad.
¿Cómo gestiona Trébol los datos?
En Trébol clasificamos, protegemos, conservamos y eliminamos la información de forma segura a partir de una clasificación establecida en la política de gestión de datos.
¿Cuál es la política de Trébol para la rotación de claves y certificados?
En Trébol, aseguramos que el acceso a nuestras URLs se realice exclusivamente a través de HTTPS con SSL. Los certificados correspondientes son renovados automáticamente por nuestros proveedores de hosting. Este proceso automatizado brinda la continuidad y seguridad de las comunicaciones en nuestras plataformas sin interrupciones.
¿Qué acciones toma Trébol cuando una clave se encuentra comprometida?
En caso de que se sospeche o se confirme que una clave está comprometida, la persona responsable debe notificar inmediatamente al equipo de seguridad y proceder a cambiar la contraseña. Este cambio se realiza de manera coordinada y documentada para brindar la integridad del proceso. Implementamos un monitoreo continuo de la actividad de las cuentas para detectar cualquier comportamiento inusual o acceso no autorizado. Exigimos el uso de autenticación de doble factor (2FA) para acceder a nuestras plataformas en la nube. Todos los funcionarios utilizan Bitwarden para gestionar contraseñas fuertes y únicas, minimizando el impacto de una posible filtración. Realizamos investigaciones exhaustivas para determinar la causa raíz de cualquier filtración y tomamos medidas correctivas para evitar futuros incidentes, revisando y mejorando continuamente nuestras políticas y controles de seguridad.
¿Cuál es el proceso de desarrollo seguro de Trébol?
La política de desarrollo seguro de Trébol garantiza la integración de la seguridad de la información en todas las etapas del ciclo de vida del desarrollo de aplicaciones y sistemas críticos. Esto incluye las siguientes fases: - Elaboración de requerimientos: Definición clara de las necesidades del sistema, asegurando que todos los requisitos de seguridad y funcionalidad estén bien documentados y entendidos. - Diseño del sistema: Creación de la arquitectura del sistema y su documentación, incorporando principios de seguridad desde el inicio. - Desarrollo del sistema: Implementación del código según los estándares de seguridad, con controles de versiones y restricciones en cambios a paquetes de software comerciales. - Validación de funcionalidades, propósito, capacidad y calidad del sistema informático: Realización de pruebas rigurosas para verificar que el sistema cumple con todos los requisitos especificados. - Pruebas de vulnerabilidades y análisis de código previas a su liberación: Ejecución de escaneos de vulnerabilidades y revisiones técnicas para identificar y corregir posibles fallos de seguridad antes del despliegue. - Liberación o instalación del sistema informático: Implementación del código en el entorno de producción solo después de la aprobación de todas las pruebas y revisiones. - Control de cambios en el sistema informático: Gestión continua de cambios con aprobación y supervisión adecuadas para garantizar que todos los ajustes realizados no comprometan la seguridad o la funcionalidad del sistema. Esta política se aplica a todos los ingenieros y desarrolladores internos y externos de Trébol, asegurando que todas las etapas del desarrollo se lleven a cabo con altos estándares de calidad y seguridad.
Business & Industrial peers that completed SOC 2

Newsworthy.ai
newsworthy.ai · United States · Business & Industrial
SOC 2 Type IIRenewal not public

1099-Prep
1099-prep.com · United States · Business & Industrial
SOC 2 Type IRenewal not public

Octopus Deploy
octopus.com · United Kingdom · Business & Industrial
SOC 2 Type IIRenewal not public

Ask Ai
ask-ai.com · Business & Industrial
SOC 2 Type IIRenewal not public