Viviendas: información general. Propietarios. Asegurados. Alojamiento temporal

Centro de confianza de CRS

La confianza se forja con cada reclamación que gestionamos

CRS Temporary Housing, Inc. (CRS) apoya a las aseguradoras cuando más lo necesitan. Proteger la información sobre siniestros, los datos personales y los sistemas que permiten ofrecer servicios de alojamiento temporal y de gestión de reparaciones es fundamental para cumplir con esa responsabilidad.

  • SOC 2 Tipo II auditado
  • Alineado con el Marco de Ciberseguridad 2.0 del NIST
  • Seguridad y controles
  • Programas formales de privacidad, respuesta ante incidentes, resiliencia y gestión de riesgos de terceros

| Para solicitar documentos de seguridad, ponte en contacto con nuestro equipo de seguridad o envía una consulta sobre privacidad por correo electrónico.

Resumen sobre seguridad y confianza

CRS opera desde una posición de confianza en el proceso de tramitación de siniestros. Las aseguradoras y los asegurados confían en nosotros para coordinar el alojamiento temporal y gestionar las reparaciones, al tiempo que protegemos la información necesaria para prestar esos servicios.

Nuestro programa de ciberseguridad utiliza un enfoque basado en el riesgo, inspirado en el Marco de Ciberseguridad 2.0 del NIST. La gobernanza, la evaluación de riesgos, las medidas de protección del personal, la gestión de accesos, la protección de datos, la supervisión, la respuesta ante incidentes, la resiliencia y la supervisión de terceros funcionan conjuntamente como un programa coordinado.

Los controles de CRS se evalúan de forma independiente mediante una auditoría periódica SOC 2 Tipo II. Evaluamos continuamente nuestro programa a medida que evolucionan nuestros servicios, nuestra tecnología, nuestros riesgos y las expectativas de los clientes.

  • Supervisión ejecutiva y responsabilidad definida
  • Medidas de seguridad administrativas, técnicas y físicas basadas en el riesgo
  • Formación en concienciación sobre seguridad y confidencialidad
  • Evaluaciones independientes y supervisión periódica de los controles
  • Respuesta coordinada ante incidentes y planificación de la recuperación

| Solicitar documentos de seguridad

SOC 2 Tipo II

CRS ha completado una auditoría independiente SOC 2 Tipo II del Sistema de Servicios de Asignación de Alojamiento Temporal correspondiente al periodo comprendido entre el 1 de abril de 2025 y el 31 de marzo de 2026.

La auditoría evaluó la idoneidad del diseño y la eficacia operativa de los controles relevantes según los Criterios de Servicios de Confianza del AICPA en materia de seguridad y confidencialidad. La descripción del sistema incluye los procesos y sistemas principales que respaldan los servicios de asignación de vivienda temporal y del Programa de Reparaciones Gestionadas de CRS.

El auditor independiente concluyó que, en todos los aspectos significativos, la descripción del sistema se presentaba de forma fiel y que los controles estaban adecuadamente diseñados y funcionaban de manera eficaz durante el periodo de auditoría, sin perjuicio de las dependencias, responsabilidades y limitaciones inherentes descritas en el informe.

El informe completo está restringido a clientes cualificados, clientes potenciales, socios comerciales, organismos reguladores y sus asesores autorizados que tengan una necesidad comercial justificada.

  • Tipo de informe: SOC 2 Tipo II
  • Período de revisión: 1 de abril de 2025 – 31 de marzo de 2026
  • Criterios incluidos: Seguridad y confidencialidad
  • Servicios descritos: Asignación de alojamiento temporal y gestión de reparaciones

| Solicitar el informe SOC 2

Privacidad y protección de datos

CRS trata datos personales, de siniestros, de vivienda, de reparaciones y de carácter comercial para prestar servicios a aseguradoras y asegurados. Usamos la información para fines comerciales autorizados y la protegemos de acuerdo con la legislación aplicable, los compromisos contractuales y nuestros requisitos internos de privacidad y gestión de datos.

Nuestro programa de privacidad aplica medidas de seguridad a lo largo de todo el ciclo de vida de la información, incluyendo la recogida, el uso, el acceso, el intercambio, la conservación y la eliminación segura. El acceso está limitado según las necesidades de la empresa, y el personal recibe formación sobre privacidad y confidencialidad.

CRS evalúa a los proveedores de servicios que puedan manejar información protegida y establece las condiciones contractuales adecuadas a los servicios y datos en cuestión. Las preguntas y solicitudes relacionadas con la privacidad se dirigen al responsable de protección de datos de CRS.

  • Recopilación y uso con fines específicos
  • Requisitos de clasificación y tratamiento de datos
  • Acceso basado en funciones y obligaciones de confidencialidad
  • Conservación y eliminación segura
  • Revisión de la privacidad de los proveedores de servicios relevantes

| Lee la Política de privacidad de CRS | Envía una consulta sobre privacidad

Continuidad del negocio y resiliencia ante catástrofes

Los clientes de CRS confían en nuestros servicios cuando se producen situaciones de crisis, como en los periodos en los que hay un volumen elevado de reclamaciones. Contamos con capacidades de continuidad del negocio y recuperación ante desastres diseñadas para respaldar las operaciones críticas, las comunicaciones y el restablecimiento del servicio.

Nuestros planes definen las responsabilidades, los procedimientos de escalado, las prioridades de recuperación y las actividades de respuesta coordinadas. CRS revisa y pone a prueba sus planes, y aprovecha lo aprendido para reforzar la preparación.

La resiliencia operativa también incluye la preparación de la plantilla, los procesos de copia de seguridad y recuperación, la coordinación con los proveedores de servicios y los procedimientos escalables de respuesta ante catástrofes.

  • Planes documentados de continuidad y recuperación ante desastres
  • Funciones de respuesta y escalado definidas
  • Simulacros y mantenimiento de los planes
  • Copias de seguridad, restauración y recuperación de servicios críticos
  • Preparación para un volumen de catástrofes y coordinación con los socios

| Solicita el resumen ejecutivo sobre la continuidad del negocio

Respuesta ante incidentes y notificación a los clientes

CRS cuenta con un programa documentado de respuesta ante incidentes diseñado para identificar, evaluar, contener, investigar, subsanar y recuperarse de incidentes relacionados con la seguridad y la privacidad.

El programa establece responsabilidades interdepartamentales y el proceso de escalado a los responsables correspondientes. CRS pone a prueba sus capacidades de respuesta ante incidentes y actualiza los planes basándose en simulacros, la experiencia operativa y la evolución de los riesgos.

Cuando un incidente afecta a la información de los clientes o a datos personales, CRS coordina las notificaciones de acuerdo con la legislación aplicable y los compromisos contractuales. Puedes informar de cualquier problema de seguridad a través del canal de contacto que aparece a continuación.

  • Procedimientos documentados de respuesta y escalado
  • Coordinación entre los equipos de seguridad, privacidad, jurídico, tecnológico y de negocio
  • Ejercicios y mejora continua
  • Notificación a los clientes y a las autoridades reguladoras según las obligaciones aplicables

| Notificar un problema de seguridad

Seguridad y conservación de datos

CRS protege la información según su nivel de confidencialidad, su finalidad comercial y las obligaciones aplicables. Se aplican medidas de seguridad en todas las fases: recogida, transmisión, tratamiento, almacenamiento, copias de seguridad y eliminación.

CRS utiliza el cifrado para proteger la información sensible tanto en tránsito como almacenada, limita el acceso en función de las necesidades empresariales autorizadas y supervisa los sistemas y servicios pertinentes. Los requisitos de conservación se establecen en función de las necesidades legales, normativas, contractuales y empresariales. La información que llega al final de su ciclo de vida aprobado se elimina de forma segura mediante procesos definidos.

  • Normas de clasificación y tratamiento de datos
  • Cifrado en tránsito y en reposo, según corresponda
  • Controles de acceso y supervisión
  • Medidas de seguridad para copias de seguridad y recuperación
  • Retención basada en requisitos y destrucción segura

| Solicita el informe SOC 2

Gestión de identidades y accesos

CRS gestiona el acceso a los sistemas y a la información según las responsabilidades del puesto, las necesidades empresariales autorizadas y los principios de «privilegio mínimo».

Las solicitudes y los cambios de acceso están sujetos a autorización. El acceso con privilegios está restringido, se aplican medidas de seguridad de autenticación en función del riesgo y el acceso se revisa periódicamente. CRS utiliza la autenticación multifactorial como parte de su protección para el acceso remoto y otros casos de acceso aplicables.

El acceso de los empleados se actualiza a medida que cambian sus funciones y se retira mediante los procedimientos establecidos de baja cuando el acceso ya no está autorizado.

  • Acceso basado en roles y principio de privilegios mínimos
  • Suministro autorizado y cambios de acceso
  • Autenticación multifactorial para el acceso correspondiente
  • Acceso privilegiado restringido
  • Revisión periódica y gestión del ciclo de vida

| Solicitar el informe SOC 2

Seguridad de aplicaciones y en la nube

CRS utiliza servicios en la nube y aplicaciones empresariales para gestionar el alojamiento temporal, las reparaciones gestionadas, el análisis de datos, las comunicaciones y los servicios de atención al cliente.

Los requisitos de seguridad se integran en la configuración de los sistemas, el desarrollo de aplicaciones, la gestión de cambios y la supervisión de los proveedores de servicios. Los cambios se documentan, se prueban, se autorizan y se revisan antes de su implementación en producción, según el riesgo y los procedimientos definidos.

CRS lleva a cabo actividades de gestión de vulnerabilidades y pruebas de seguridad periódicas para identificar y abordar los riesgos. Se supervisan los sistemas pertinentes y se priorizan los problemas de seguridad en función de su impacto potencial.

  • Configuración segura y gestión de cambios
  • Separación de las actividades de desarrollo y producción
  • Gestión de vulnerabilidades y pruebas de seguridad
  • Supervisión y respuesta
  • Supervisión basada en el riesgo de los proveedores de aplicaciones y servicios en la nube

| Solicitar el informe SOC 2

Riesgos relacionados con terceros y con los proveedores de vivienda​

CRS cuenta con una red de proveedores tecnológicos, hoteles, propietarios, socios inmobiliarios y proveedores de servicios de reparación gestionados para dar apoyo a los asegurados y a las aseguradoras. El riesgo de terceros se gestiona en función de la naturaleza de la relación, los servicios prestados y la información o los sistemas implicados.

CRS aplica a los proveedores de servicios pertinentes una diligencia debida basada en el riesgo, expectativas contractuales, requisitos de confidencialidad y una supervisión continua. El intercambio de información se limita a lo estrictamente necesario para prestar los servicios autorizados.

En cuanto a los servicios de reparación gestionados, CRS coordina el trabajo a través de proveedores cualificados y mantiene unos requisitos operativos destinados a garantizar la calidad, la responsabilidad y el tratamiento adecuado de la información sobre siniestros y asegurados.

  • Incorporación y diligencia debida basadas en el riesgo
  • Requisitos contractuales de seguridad y confidencialidad
  • Limitaciones en el acceso a los datos y el intercambio de información
  • Supervisión de los principales proveedores de servicios
  • Cualificación operativa y responsabilidad de los socios de servicio

| Solicita un resumen de riesgos de terceros

IA y gobernanza de datos

CRS evalúa la inteligencia artificial y las capacidades basadas en datos mediante un marco de gobernanza diseñado para abordar el valor empresarial, la seguridad, la privacidad, la calidad de los datos, el riesgo de terceros, las obligaciones legales y la responsabilidad humana.

Las capacidades basadas en la IA siguen estando sujetas a los requisitos actuales de CRS en materia de control de acceso, gestión de cambios, riesgo de proveedores, confidencialidad y protección de datos. Los casos de uso se evalúan según su finalidad y su impacto potencial, y se mantiene una revisión humana adecuada para las decisiones empresariales importantes.

CRS sigue adaptando su marco de gobernanza a medida que cambian las capacidades de la IA, los riesgos y las expectativas normativas.

  • Análisis de la propiedad de la empresa y de los riesgos
  • Evaluación de la seguridad y la privacidad
  • Consideraciones sobre el uso de datos y terceros
  • Responsabilidad y supervisión de las personas
  • Seguimiento continuo de la evolución de la legislación y los riesgos

Pagos y protección de datos financieros

CRS gestiona la información financiera y de pagos necesaria para coordinar el alojamiento temporal, el hospedaje, las reparaciones gestionadas, los pagos a proveedores, la facturación y los reembolsos de las aseguradoras.

CRS aplica restricciones de acceso, medidas de protección de datos, procesos operativos aprobados, supervisión y controles de conciliación adecuados a la información y a las transacciones en cuestión. La información financiera y de pagos se gestiona de acuerdo con los requisitos legales, contractuales y operativos aplicables.

CRS evalúa constantemente las oportunidades para minimizar la exposición a los datos de pago y reforzar los sistemas y procesos que respaldan las transacciones financieras.

  • Acceso a la información financiera según las necesidades
  • Transmisión y almacenamiento protegidos cuando sea necesario
  • Procesos definidos de autorización y conciliación
  • Supervisión y escalado de incidencias
  • Supervisión basada en el riesgo de los proveedores de servicios de pago

| Enviar pregunta sobre seguridad en los pagos

Documentos y evaluaciones de seguridad

CRS pone a disposición de clientes cualificados, clientes potenciales, organismos reguladores y asesores autorizados información seleccionada sobre seguridad, privacidad y resiliencia. Algunos materiales son de acceso público; los documentos confidenciales de garantía requieren una necesidad empresarial verificada y la aceptación de los requisitos de confidencialidad.

Los materiales disponibles pueden cambiar a medida que se renuevan las evaluaciones y se actualizan los documentos.

| Iniciar una revisión de seguridad | Solicitar documentos de seguridad

Preguntas frecuentes sobre seguridad y privacidad

  1. ¿Qué abarca el informe SOC 2 Tipo II de CRS?
    El informe abarca el sistema de servicios de asignación de alojamiento temporal de CRS para el periodo comprendido entre el 1 de abril de 2025 y el 31 de marzo de 2026, y aborda los criterios de servicios de confianza de la AICPA relacionados con la seguridad y la confidencialidad. La descripción del sistema incluye los procesos fundamentales que sustentan la asignación de alojamientos temporales y los servicios de reparación gestionados.
  2. ¿Tiene CRS la certificación SOC 2?
    SOC 2 es una auditoría de verificación independiente, no una certificación. CRS ha completado una auditoría SOC 2 Tipo II, y el auditor independiente ha emitido una opinión sobre el diseño y la eficacia operativa de los controles incluidos en el alcance.
  3. ¿Puedo descargar el informe SOC 2 completo de CRS?
    El informe completo contiene información sensible y restringida. Los clientes cualificados, los clientes potenciales, los organismos reguladores y los asesores autorizados pueden solicitar acceso con un fin comercial legítimo y es posible que deban aceptar condiciones de confidencialidad.
  4. ¿Tiene CRS la certificación del NIST?
    El NIST no certifica a las organizaciones según el Marco de Ciberseguridad. CRS utiliza el Marco de Ciberseguridad 2.0 del NIST como referencia para la gestión de riesgos, con el fin de organizar y mejorar la gobernanza y los resultados en materia de ciberseguridad.
  5. ¿Cifra CRS la información?
    CRS utiliza el cifrado para proteger la información confidencial tanto en tránsito como almacenada, junto con controles de acceso, supervisión y otras medidas de seguridad.
  6. ¿Utiliza CRS la autenticación multifactorial?
    CRS utiliza la autenticación multifactorial como parte de su protección para el acceso remoto y otros casos de acceso aplicables. Los requisitos de autenticación se aplican en función del riesgo del sistema y del acceso.
  7. ¿Realiza CRS análisis de vulnerabilidades y pruebas de penetración?
    CRS lleva a cabo actividades de gestión de vulnerabilidades y pruebas de seguridad periódicas. Los clientes que cumplan los requisitos pueden acceder a información adicional de garantía a través del proceso de solicitud de documentos restringidos.
  8. ¿Cómo responde CRS ante incidentes de seguridad?
    CRS cuenta con procedimientos documentados de respuesta a incidentes y escalado, comprueba su capacidad de respuesta y coordina la notificación a los clientes o a las autoridades reguladoras según la legislación aplicable y las obligaciones contractuales.
  9. ¿Cuánto tiempo conserva CRS los datos?
    La conservación se basa en los requisitos legales, normativos, contractuales y empresariales aplicables. CRS utiliza procesos definidos para la eliminación segura de la información cuando esta llega al final de su ciclo de vida aprobado.
  10. ¿Cómo gestiona CRS el riesgo de terceros?
    CRS aplica una diligencia debida basada en el riesgo, requisitos contractuales, expectativas de confidencialidad y supervisión a los proveedores de servicios tecnológicos y operativos pertinentes.
  11. ¿Cómo gestiona CRS la IA?
    CRS evalúa los casos de uso de la IA en cuanto a fines comerciales, seguridad, privacidad, calidad de los datos, riesgos de terceros, obligaciones legales y la responsabilidad humana adecuada.
  12. ¿Cómo puedo informar sobre un problema de seguridad o privacidad?
    Utilice el formulario de consulta sobre seguridad o privacidad disponible en este Centro de Confianza. Las solicitudes se remiten al personal de seguridad o privacidad de CRS correspondiente.

| Si tienes alguna pregunta sobre el CRS Trust Center, quieres solicitar documentos de seguridad o tienes alguna consulta sobre la privacidad, envíanos un correo electrónico.

Ir al contenido