Saltar al contenido
Para IT y CIO

Arquitectura, ciberseguridad e integración

Un sistema de acceso es un elemento de seguridad dentro de su red, e IT pregunta con razón qué supone su implantación. Esta es la respuesta: red separada, base de datos local, nada expuesto a internet — y una API abierta.

Arquitectura

Un servidor de aplicaciones, una red dedicada

Toda la capa de la solución corre en el servidor de aplicaciones de la plataforma PSA: administración web, bus MQTT para kioscos y periféricos, base de datos local y servidor de reservas para preregistros. Los componentes se comunican en una red dedicada.

Hay dos despliegues según quién controle el perímetro: on-premise en su DMZ tras un cortafuegos que gestiona usted, o una red del proveedor físicamente separada con conectividad propia cuando no quiere el sistema en su red corporativa.

La decisión es local: un corte de conectividad significa que la administración remota y el preregistro web no están disponibles, no una puerta cerrada. Los pasos por matrícula y tarjeta siguen funcionando.

Principios básicos

  • Ningún componente accesible desde internet
  • Base de datos local y no expuesta
  • Segmento de red dedicado (DMZ / VLAN)
  • Acceso de servicio solo por VPN
  • Decisión local independiente de la conectividad
Ciberseguridad

Diseñado según los principios NIS2

El sistema controla la entrada física al recinto, así que lo tratamos como un elemento de seguridad. La segmentación en una red dedicada frena el avance de un atacante; el tráfico MQTT no puede salir de su segmento y los datos de reservas del portal público entran por un túnel cifrado, no por acceso directo.

La autorización por voz tiene su propia protección: el módulo GSM del kiosco solo hace llamadas salientes y el canal de voz está físicamente separado de la red de datos, así que no sirve de camino a su LAN. Cada autorización manual queda auditada.

La supervisión remota SECAPRO REMOTE CARE se comunica solo en sentido saliente por una conexión cifrada con autenticación mutua: sin IP pública, sin puertos abiertos, sin cambios en el cortafuegos. Es un diseño alineado con los principios NIS2, no un certificado: la directiva la cumple el operador y nosotros aportamos tecnología que se lo facilita.

Medidas de seguridad

  • Segmentación y MQTT limitado a su segmento
  • Túnel cifrado para los datos de reservas
  • GSM solo saliente, separado de la LAN
  • Trazabilidad de cada intervención
  • Supervisión solo por conexión saliente
Integración

Interfaz abierta, no una caja cerrada

Las integraciones que más construimos. La planificación de muelles la lleva el módulo Logística; la lista completa está en la página Integración de sistemas.

Control horario y ACS

El paso por el torno se anota en el control horario; con un sistema de accesos de terceros intercambiamos identidades, tarjetas y permisos por una interfaz.

ERP y WMS

Los avisos y datos de entregas determinan a quién espera la portería. Nadie reescribe números de referencia a mano.

Básculas puente y TMS

Pesajes vinculados a un paso y albarán concretos; transportistas transferidos al sistema de ventanas horarias.

M2M API

Notificar una entrada desde una puerta ajena, consultar permisos por matrícula, controlar el paso. Protegido con clave API y token JWT.

Nunca prometemos una integración a ciegas: antes de que aparezca en la oferta queremos ver la documentación de la interfaz y saber quién la posee en su empresa. Si la interfaz no existe, lo decimos claramente y proponemos otra vía, como una importación periódica en vez de una conexión en vivo.
Preguntas frecuentes

Lo que más pregunta IT

¿Dónde corre el software y dónde están los datos?

Según su política de IT: en un servidor de su red, en el kiosco o en nuestra infraestructura dedicada. En la implantación estándar la base de datos es local y no está expuesta a internet.

¿Cómo resuelven el acceso remoto de servicio?

Exclusivamente por VPN segura, nunca por puertos abiertos. Las intervenciones remotas del servicio de supervisión usan acceso nominal y dejan registro de auditoría: quién, cuándo y qué hizo.

¿Qué necesitan de nosotros para integrar?

Qué sistema y versión usan, si tiene interfaz documentada, quién la gestiona, qué datos deben fluir en qué sentido y con qué frecuencia. El desarrollo de la interfaz es una partida aparte, no va oculto en el precio.

¿Qué requisitos de red tiene el sistema?

El resumen de puertos y servicios está en la página de la plataforma PSA; el esquema completo de segmentación se entrega en la fase de proyecto. Los lectores de documentos se presentan como teclado: sin instalar controladores.

¿Podemos operar sin depender de la nube?

Sí, la implantación estándar es on-premise con decisión local. La nube no es condición de funcionamiento: fuera solo corre el preregistro público, que envía los datos por un túnel cifrado.

¿Quiere revisar la arquitectura con nuestros técnicos?

Envíenos las preguntas de su IT: topología, segmentación, interfaces. Responderemos con datos concretos, no con marketing.