Saltar al contenido
Volver al inicio

Anexo 1.1 — DGII

Política de Seguridad de la Información

Documento que establece los principios, controles y responsabilidades que rigen la protección de la información tratada por SynerCore e-CF, operado por SYNERX SRL — Emisor Electrónico certificado por la DGII y actualmente en proceso de autorización como Proveedor de Servicios de Facturación Electrónica.

Versión
1.0
Fecha de vigencia
27 de junio de 2026
Revisión
Anual o ante cambios sustanciales en la plataforma o el marco legal

01

Objetivo y alcance

Esta Política de Seguridad de la Información define el marco mediante el cual SynerCore e-CF protege la confidencialidad, integridad y disponibilidad de la información que trata en su condición de Emisor Electrónico certificado por la Dirección General de Impuestos Internos (DGII) de la República Dominicana y actualmente en proceso de autorización como Proveedor de Servicios de Facturación Electrónica.

El alcance comprende la totalidad de los activos de información involucrados en la emisión, firma y transmisión de Comprobantes Fiscales Electrónicos (e-CF), incluyendo: la API de emisión, el panel web multi-emisor, las bases de datos de comprobantes y datos fiscales, los certificados digitales (.p12) custodiados por cuenta de los emisores, la infraestructura en la nube que soporta el servicio, y el personal con acceso a dichos activos.

Esta política es de cumplimiento obligatorio para todo el personal, colaboradores y proveedores tecnológicos que intervengan en la operación del servicio.

02

Principios rectores

La gestión de la seguridad de la información se sustenta en los tres pilares fundamentales de la triada CIA, aplicados de forma específica al tratamiento de comprobantes fiscales electrónicos.

Confidencialidad

La información de los e-CF, los datos fiscales de los emisores y compradores, y los certificados digitales custodiados solo son accesibles para las personas y los sistemas estrictamente autorizados. Ningún dato fiscal se comparte con terceros sin base legal o autorización expresa.

Integridad

Los comprobantes fiscales electrónicos, su XML firmado y la bitácora de eventos se protegen contra alteraciones no autorizadas. La firma digital y los registros append-only garantizan que un comprobante emitido no pueda modificarse sin dejar rastro.

Disponibilidad

La plataforma se diseña para mantener una disponibilidad mínima acorde al Acuerdo de Nivel de Servicio (SLA), de modo que los emisores puedan firmar y transmitir sus e-CF ante la DGII de forma continua, con respaldos y procedimientos de recuperación documentados.

03

Controles de acceso

El acceso a la información se rige por los principios de mínimo privilegio y necesidad de conocer. Solo se otorgan los permisos estrictamente requeridos para desempeñar cada función.

  • Control basado en roles (RBAC): cada usuario y cada sistema recibe un rol con permisos delimitados. Los accesos se revisan periódicamente y se revocan de inmediato al cesar la relación o cambiar la función.
  • Autenticación de máquinas mediante API keys: los integradores se autentican con una clave de API enviada en la cabecera Authorization: Bearer <API_KEY>. Las claves son revocables, rotables y trazables por integrador.
  • Autenticación de personas con MFA: el acceso humano al panel web se realiza con credenciales y token JWT, y exige autenticación multifactor (MFA) para las operaciones sensibles y las cuentas administrativas.
  • Aislamiento multi-emisor: la información de cada emisor está lógicamente segregada; un integrador o emisor no puede acceder a los datos ni a los certificados de otro.

04

Cifrado de la información

La información se protege mediante cifrado tanto en tránsito como en reposo, con especial rigor para los certificados digitales.

  • Cifrado en tránsito: toda comunicación con la API y el panel viaja sobre TLS, evitando la interceptación de datos fiscales y credenciales.
  • Cifrado en reposo: los datos sensibles almacenados, incluidos los comprobantes y los archivos de certificado, se cifran con AES-256-GCM.
  • Custodia con Cloud KMS: las claves de cifrado se gestionan a través de un servicio administrado de claves (Cloud KMS). El certificado .p12 del emisor nunca se expone en texto plano ni se entrega a terceros: permanece cifrado y solo se descifra dentro del entorno controlado, en el momento de firmar el e-CF.

05

Gestión de certificados digitales

La custodia de los certificados digitales de los emisores es la función más crítica del servicio y se trata con el máximo nivel de protección.

  • El certificado .p12 se carga cifrado y se almacena cifrado con AES-256-GCM bajo claves administradas por Cloud KMS.
  • El acceso al material criptográfico está restringido a los procesos automatizados de firma; ningún operador humano puede extraer el certificado.
  • Cada uso del certificado para firmar un comprobante queda registrado en la bitácora, asociado al emisor y al e-CF correspondiente.
  • El ciclo de vida del certificado —alta, vigencia, renovación, revocación y baja— se controla y documenta, alertando sobre la proximidad de su vencimiento.

06

Bitácora y auditoría

Todas las operaciones relevantes del servicio quedan registradas para garantizar la trazabilidad y permitir auditorías internas y requerimientos de la DGII.

  • Registros append-only: los eventos se escriben de forma incremental e inmutable; no pueden modificarse ni eliminarse una vez registrados.
  • Trazabilidad por comprobante: cada e-CF dispone de una bitácora de eventos consultable que documenta su emisión, firma, transmisión y los estados reportados por la DGII.
  • Separación de estados: el sistema distingue de forma independiente el estado de firma (firmado / no firmado) del estado ante la DGII (NO_ENVIADO, EN_COLA, ENVIADO, EN_PROCESO, ACEPTADO, ACEPTADO_CONDICIONAL, RECHAZADO), evitando ambigüedades en la auditoría.
  • Los registros se conservan durante el plazo exigido por la normativa tributaria y se protegen contra accesos no autorizados.

07

Gestión de vulnerabilidades y parches

La plataforma se mantiene actualizada frente a vulnerabilidades conocidas mediante un proceso continuo de identificación, evaluación y remediación.

  • Monitoreo periódico de vulnerabilidades en dependencias, componentes y la infraestructura en la nube.
  • Aplicación oportuna de parches de seguridad, priorizando las vulnerabilidades críticas y de alto impacto.
  • Separación de entornos de producción (api.ecf.synercore.do) y de pruebas/staging (devapi.ecf.synercore.do), de modo que los cambios se validen antes de su despliegue.
  • Buenas prácticas de desarrollo seguro a lo largo del ciclo de vida del software.

08

Respaldo y recuperación

Se mantienen procedimientos de respaldo y recuperación que permiten restaurar la información y la operación del servicio ante una pérdida de datos o una interrupción.

  • Respaldos periódicos de comprobantes, datos fiscales y registros de bitácora, almacenados de forma cifrada.
  • Verificación de la integridad de los respaldos y pruebas de restauración para confirmar su utilidad.
  • Objetivos de recuperación (tiempo y punto de recuperación) acordes al SLA de disponibilidad comprometido con los emisores.

09

Gestión de incidentes

SynerCore e-CF cuenta con un procedimiento para detectar, contener, erradicar y recuperarse de incidentes de seguridad, así como para notificar a las partes afectadas.

  • Mesa de ayuda: canal de atención para reportar incidentes y solicitar soporte, con tiempos de respuesta definidos según la criticidad.
  • Clasificación de incidentes por severidad y activación de los procedimientos de respuesta correspondientes.
  • Notificación oportuna a los emisores afectados y, cuando proceda, a las autoridades competentes conforme a la legislación vigente.
  • Análisis posterior al incidente (lecciones aprendidas) para fortalecer los controles y prevenir su recurrencia.

10

Cumplimiento legal

La operación del servicio se alinea con el marco legal dominicano aplicable a la facturación electrónica, la protección de datos y la seguridad de la información.

  • Ley núm. 172-13 sobre protección de datos de carácter personal.
  • Ley núm. 32-23 sobre Facturación Electrónica (Gaceta Oficial No. 11107, del 17 de mayo de 2023) y su Reglamento de aplicación, el Decreto núm. 587-24 (Gaceta Oficial No. 11169, del 15 de octubre de 2024), que regula la figura del Proveedor de Servicios de Facturación Electrónica.
  • Ley núm. 126-02 sobre comercio electrónico, documentos y firmas digitales.
  • Código Tributario y las normas, resoluciones y especificaciones técnicas de la DGII para la facturación electrónica (e-CF).

De cara a su autorización como Proveedor de Servicios de Facturación Electrónica, SynerCore e-CF adopta desde ya las obligaciones de confidencialidad de los e-CF, almacenamiento seguro de datos fiscales, comprobantes y certificados, mantenimiento de la bitácora de eventos, respaldo y recuperación, y disponibilidad mínima conforme al SLA.

11

Responsable de seguridad

La supervisión del cumplimiento de esta política recae en el Responsable de Seguridad de la Información de SynerCore e-CF, quien coordina la implementación de los controles, la atención de incidentes y la relación con la DGII en materia de seguridad.

Responsable
Maicol Ysai Terrero Febles
Cargo
Responsable de Seguridad de la Información
Correo electrónico
info@synerxrd.com
Teléfono
(829) 407-1112

Referencia de la autoridad fiscal — Gerencia de Facturación de la DGII: 809-287-2009 · facturacionelectronica@dgii.gov.do
Central general — DGII: (809) 689-3444 · informacion@dgii.gov.do

12

Vigencia y revisión

La presente política entra en vigor en la fecha indicada en su encabezado y permanece vigente hasta su sustitución por una versión posterior. Se revisará al menos una vez al año y siempre que se produzcan cambios sustanciales en la plataforma, en la infraestructura o en el marco legal aplicable.

Toda modificación quedará reflejada en el control de versiones del documento y será comunicada al personal y, cuando corresponda, a los emisores y a la DGII.