Seguridad de la plataforma

La seguridad en Sereno Valimazgo no es un agregado premium: es el punto de partida de cada cuenta. Estas son las nueve medidas que protegen su cuenta, explicadas una por una, con lo que cada una hace y lo que usted puede verificar por su cuenta.

Las nueve medidas, de un vistazo

Autenticación en dos pasos

Obligatoria antes del primer retiro, con aplicación de verificación o mensaje de texto.

Cifrado

En tránsito y en reposo, con los documentos de identidad separados del resto de los datos.

Antifraude y antiphishing

Dominios oficiales publicados y código de verificación en cada mensaje que enviamos.

Alertas de ingreso

Cada dispositivo o ubicación nueva genera una notificación inmediata.

Sesiones y dispositivos

Lista de sesiones activas con cierre remoto y vencimiento automático por inactividad.

Recuperación de cuenta

Verificación de identidad por escrito con el equipo de soporte, nunca por atajos.

Permisos de claves API

Lectura, operación y retiro como permisos separados y revocables.

Historial de auditoría

Ingresos, conexiones y cambios de configuración quedan registrados con fecha y hora.

Soporte ante incidentes

Canal directo, bloqueo preventivo de la cuenta y comunicación con plazos.

1. Autenticación en dos pasos (2FA)

Toda cuenta de Sereno Valimazgo admite un segundo factor de autenticación y se lo exige antes de autorizar el primer retiro. Puede elegir entre una aplicación de verificación en su teléfono, que genera códigos de un solo uso cada treinta segundos, o un código por mensaje de texto. La aplicación es la opción recomendada: los códigos viven en su dispositivo y no dependen de la cobertura de la red móvil.

La activación toma dos minutos desde la configuración de la cuenta y se puede rehacer cuantas veces haga falta. Si pierde el dispositivo, la recuperación pasa por la verificación de identidad descrita en el punto 6: no existe un atajo por correo que permita saltear el segundo factor, precisamente porque ese atajo sería la primera puerta que probaría un atacante.

La autenticación en dos pasos no es opcional en la práctica: sin ella no hay retiros, y sin retiros la cuenta no sirve. Preferimos ese fricción honesta antes que la comodidad de dejarla como un ajuste que nadie activa.

2. Cifrado de datos

Los datos viajan cifrados entre su navegador y la plataforma mediante TLS, y se almacenan cifrados en los sistemas internos. Los documentos de identidad enviados durante la verificación se guardan en un almacén separado del resto de la información de la cuenta, con acceso restringido al equipo de cumplimiento que los necesita para el proceso de verificación y para nada más.

El área de aplicación es deliberadamente amplia: datos personales, datos de contacto, información de la cuenta y registros de operación. Las copias de seguridad siguen el mismo tratamiento, de modo que un respaldo extraviado no se convierte en una excepción al cifrado. Los sistemas responsables son la plataforma de cuentas, el almacén documental y el registro de auditoría, y cada uno tiene su propia política de llaves de acceso.

3. Protección contra fraude y phishing

Los dominios oficiales de Sereno Valimazgo están publicados en este sitio y no cambian: cualquier comunicación que cite un dominio distinto, por parecido que sea, no viene de nosotros. Le recomendamos escribirlos una vez y guardarlos, igual que guarda el número de su banco.

Cada mensaje que enviamos incluye un código de verificación personal que también aparece en la sección de seguridad de su cuenta. Si un correo o un mensaje de texto cita un código que no coincide con el que usted ve dentro de la plataforma, es una suplantación: no responda, no haga clic y avise a [email protected]. La página de advertencia sobre fraudes detalla las señales de alerta más comunes y qué hacer ante cada una.

4. Notificaciones de ingreso

Cada ingreso desde un dispositivo o una ubicación nueva dispara una notificación por correo y, si lo tiene habilitado, una alerta en el teléfono. La notificación muestra la hora, el dispositivo y la ciudad aproximada de la conexión, para que pueda comparar con su propia memoria de qué hizo ese día.

La actividad sospechosa, como intentos de ingreso repetidos con contraseña incorrecta o conexiones simultáneas desde países distintos, genera además una alerta interna y puede pedir el segundo factor de nuevo. Si usted reconoce la actividad, no hace falta hacer nada; si no la reconoce, el mismo mensaje lleva el enlace para cerrar esa sesión y cambiar la contraseña en el momento.

5. Gestión de dispositivos y sesiones

La sección de seguridad de la cuenta lista todas las sesiones activas: computadora de la oficina, teléfono, la tablet de la casa. Cada entrada muestra el tipo de dispositivo, la última actividad y un botón para cerrarla de forma remota, sin necesidad de tener ese equipo a mano.

Las sesiones vencen automáticamente después de un período de inactividad, y el cierre de sesión está a un clic en todas las pantallas, no escondido en un submenú. Si presta un dispositivo a otra persona, cierre la sesión usted mismo: la plataforma no puede distinguir un préstamo confiado de un acceso no autorizado, y prefiere tratar ambos con el mismo criterio.

6. Recuperación de la cuenta

Perder el acceso a la cuenta tiene una sola ruta de recuperación: escribir a [email protected] desde el correo registrado y completar la verificación de identidad. El equipo le pedirá datos que solo el titular conoce y, según el caso, una foto del documento junto a un código generado para esa gestión. El proceso es por escrito, queda registrado y tiene un plazo de respuesta de un día hábil.

Esta exigencia a propósito demora la recuperación, y esa demora es la medida de seguridad: cualquiera que intente tomar una cuenta ajena tendría que superar la misma verificación de identidad que usted. Durante la recuperación la cuenta queda con los retiros pausados hasta confirmar el titular, y al finalizar se emite un resumen de las gestiones realizadas.

7. Permisos de las claves API

Cuando la operación se conecta con plataformas externas, la clave que se usa tiene permisos explícitos y separados: solo lectura para consultar saldos e historial, operación para ejecutar órdenes dentro de los límites configurados, y retiro como permiso aparte que solo se habilita con confirmación expresa del titular. Ninguna clave nace con más permisos de los que su función necesita.

Todas las claves se pueden revocar desde la configuración de la cuenta, y la revocación es inmediata. Le recomendamos revisar la lista de claves activas cada tanto, igual que revisa los débitos automáticos de su banco, y revocar las que ya no reconozca. Los límites de la cuenta acordados con su gerente se aplican por encima de los permisos de la clave: un permiso de operación nunca amplía los límites de riesgo.

8. Historial de auditoría

La cuenta mantiene un registro con fecha y hora de los ingresos, las conexiones a plataformas externas, los cambios de estrategias y de configuración, y las solicitudes de retiro. El registro es de solo lectura: ni usted ni el personal de soporte pueden editarlo, y esa inmutabilidad es lo que lo hace útil.

Ante cualquier duda sobre un movimiento o un cambio que no recuerda, el historial es la primera fuente de consulta, y soporte lo usa para reconstruir la secuencia exacta de los hechos. También sirve para el control interno: los accesos del personal a datos de clientes quedan registrados con el mismo detalle que los de los propios clientes.

9. Soporte ante incidentes

Si sospecha un acceso no autorizado o una operación que no hizo, escriba a [email protected] con el asunto "incidente de seguridad". El equipo responde dentro del día hábil y puede bloquear la cuenta de forma preventiva mientras se investiga: los retiros quedan pausados y las órdenes en curso se revisan una por una.

La comunicación sigue un orden previsible: confirmación de recepción, bloqueo preventivo si corresponde, investigación con plazos estimados y cierre con un resumen escrito de lo ocurrido. Si el incidente involucra datos personales, se aplica además el proceso descripto en la política de privacidad. Ningún miembro del equipo le pedirá nunca su contraseña ni sus códigos de un solo uso: esa petición, siempre, es señal de suplantación.

La seguridad reduce el riesgo de acceso no autorizado, no el riesgo de mercado. Las posiciones pueden perder valor incluso con la cuenta perfectamente protegida: lea la divulgación de riesgos antes de operar.