Gestión de Riesgos (nuevo)
- Un nuevo registro de riesgos puntúa cada riesgo en una matriz 5×5 de probabilidad e impacto, con seguimiento independiente de la exposición inherente, residual y objetivo, con bandas de nivel automáticas (bajo, medio, alto, crítico) y un indicador de por encima del apetito.
- Defina un apetito de riesgo único para la cuenta o anúlelo por categoría, y registre una aceptación formal con una justificación y una caducidad para aprobar los riesgos que decide tolerar.
- Vincule los riesgos con los controles que los tratan y los marcos con los que se relacionan, y enlace tareas de tratamiento, los incidentes que un riesgo materializó y las evidencias que lo respaldan.
- Registre ciclos de revisión con un historial completo, reciba recordatorios de revisiones pendientes y vencidas, y consulte un mapa de calor con código de color con capas inherente, residual y objetivo.
- Importe un registro existente desde CSV con una validación previa, exporte el registro y un Plan de tratamiento de riesgos a CSV o PDF, y vea un resumen de riesgos en el panel de cumplimiento.
- Redacte un riesgo a partir de una breve descripción con Crear con IA, y pregunte al asistente por los riesgos por encima del apetito, las revisiones pendientes, las aceptaciones necesarias y los riesgos fuera de objetivo.
- Las nuevas funciones de riesgo también están disponibles a través de la API y las herramientas MCP.
Vinculación de correos y mesa de ayuda
- Abra un panel de actividad relacionada desde el panel de lectura del correo para ver los contactos de un mensaje y los tickets de mesa de ayuda conectados a él.
- Vincule un correo a uno o varios tickets existentes, o cree un nuevo ticket prellenado a partir del correo con el remitente establecido como solicitante.
- Vea los tickets que ya ha creado el mismo contacto y desvincule los tickets que ya no quiera asociar.
- Vincule un correo a un ticket también desde la vista del ticket, para que la conexión sea visible desde el lado por el que empiece.
Incidencias y tickets de mesa de ayuda
- En una incidencia, una sección de Tickets de mesa de ayuda muestra los tickets vinculados, donde puede vincular tickets existentes o desvincularlos, cargados por páginas.
- Desde un ticket, cree una nueva incidencia prellenada a partir del ticket y vinculada a él en un solo paso.
- El vínculo es bidireccional, por lo que la misma conexión es visible tanto desde la incidencia como desde el ticket, y al seleccionar cualquiera de ellos se abre.
Historial de comunicación del contacto
- Un contacto ahora muestra una sección de Correos que enumera los mensajes en los que el contacto fue remitente o destinatario, con etiquetas de enviado y recibido, cargados por páginas.
- Una sección de Tickets de mesa de ayuda enumera los tickets en los que el contacto es el solicitante.
- Cree un ticket directamente desde el contacto con el solicitante ya establecido, y envíe un correo al contacto desde la sección de Correos.
Detección de contraseñas filtradas
- ISO Mate ahora comprueba las contraseñas nuevas frente a una base de datos de contraseñas expuestas en filtraciones de datos conocidas y bloquea las que encuentra. La comprobación se ejecuta siempre que se establece una contraseña: registro de cuenta, restablecimiento de contraseña, configuración de usuarios invitados y creación de usuarios por parte del administrador.
- Diseñada para preservar la privacidad: la comprobación nunca expone su contraseña real.
- Si se rechaza una contraseña durante el registro o el restablecimiento, ahora verá un mensaje claro que explica el motivo.
- No hay rotación forzada de contraseñas y las contraseñas existentes no se ven afectadas. La comprobación se aplica únicamente cuando se elige una contraseña nueva.
Mejoras en el detalle de incidencias
- La sección de Actividad de Git ahora se ubica directamente debajo de Adjuntos y encima de la Trazabilidad de QA, por lo que las ramas, confirmaciones y solicitudes de fusión vinculadas son más fáciles de encontrar sin desplazarse.
- Los comentarios de las incidencias ahora admiten formato de texto enriquecido, como negrita, cursiva, listas y enlaces, con el mismo editor que las descripciones de las incidencias, y los comentarios guardados conservan su formato.
Mejoras en los correos de los flujos de trabajo
- Los marcadores de posición ahora se resuelven en los correos de los flujos de trabajo, por lo que los destinatarios ven los valores reales tanto en el asunto como en el cuerpo, en lugar del texto del marcador sin procesar.
- Los flujos de trabajo activados por una entrada de objeto personalizado pueden insertar los campos de la entrada en correos, notificaciones y tickets, y se resuelven con los valores almacenados de la entrada.
- El cuerpo del correo del flujo de trabajo ahora es un editor de texto enriquecido completo, con encabezados, negrita, cursiva, listas, enlaces, tablas y alineación.
Fiabilidad del asistente de IA
- Cada superficie del asistente de IA ahora se recupera automáticamente cuando se pierde la conexión, por ejemplo después de que el equipo entre en suspensión, una pestaña pase a segundo plano o la red se interrumpa brevemente. La siguiente pregunta transmite una respuesta sin necesidad de recargar la página.
- Un indicador ligero de “Reconectando” ahora aparece mientras la conexión se recupera y se oculta una vez restablecida.
- Si una respuesta se interrumpe a mitad, el asistente detiene el indicador de escritura, conserva cualquier respuesta parcial y muestra un mensaje claro para volver a intentarlo, en lugar de quedarse cargando indefinidamente.
- Esto se aplica de forma coherente en todas las funciones de IA de ISO Mate.
Cumplimiento
- Las políticas generadas al crear la estructura de un marco de cumplimiento (RGPD, ISO 27001 o Negocio general) ahora comienzan con un aviso claro de que el contenido fue generado por IA y debe ser revisado y verificado por una persona cualificada antes de aprobarse o publicarse.
- El aviso aparece en el idioma del marco (inglés, alemán o español), y las políticas generadas siguen quedando en borrador para su revisión.
Mejoras en el creador de diagramas
- Los conectores ortogonales ahora conservan siempre sus ángulos rectos. El trazado se corrige automáticamente cuando las formas se mueven, y los conectores rodean las formas en lugar de volver sobre sí mismos cuando sus puntos de conexión se orientan en sentidos opuestos.
- Los conectores ahora pueden llevar una etiqueta, que se edita desde el panel lateral de propiedades y se muestra en el punto medio de la línea en el editor, el visor y las exportaciones.
- El trazado es totalmente editable: haga doble clic en una línea para añadir un quiebre, haga doble clic en el controlador de un segmento para eliminarlo, y arrastre los segmentos para reposicionarlos, donde se ajustan y se combinan al alinearse con los segmentos contiguos.
- Un nuevo botón Restablecer trazado restaura el trazado automático con un solo clic.
- Se mejoró la retroalimentación de selección y de paso del cursor en toda la función, y el cuadro de diálogo de ayuda ahora documenta los nuevos gestos de los conectores.
Correo de bienvenida (nuevo)
- Los nuevos usuarios ahora reciben un correo de bienvenida con la marca de ISO Mate en todas las vías de registro, con enlaces rápidos a la consola, el sitio web de marketing, el blog, la base de conocimientos y la página de precios.
Invitaciones a la cuenta (nuevo)
- Añadir a alguien que ya usa ISO Mate ahora le envía una invitación en lugar de concederle acceso inmediato. Se une a su cuenta solo después de aceptarla.
- El correo de invitación indica quién le invitó y a qué cuenta, y el enlace abre una página donde puede aceptar o rechazar. Nada de sus cuentas existentes cambia hasta que acepta.
- El rol, el departamento y las notas que establece al invitar se aplican cuando se acepta la invitación, y el puesto solo se ocupa en ese momento.
- Un panel de Invitaciones pendientes en Usuarios de la cuenta enumera a todas las personas que aún no han respondido, donde puede reenviar o retirar una invitación. Las invitaciones caducan a los 14 días.
- Se le notifica en la aplicación cuando una invitación se acepta o se rechaza, y cada invitación enviada, aceptada, rechazada o retirada queda registrada en el registro de auditoría.
- Si inicia sesión sin pertenecer a ninguna organización, cualquier invitación que le esté esperando se muestra ahora en la pantalla Sin acceso a la cuenta para que pueda aceptarla allí.
- Invitar a alguien que aún no tiene un inicio de sesión de ISO Mate funciona como antes: recibe una invitación para verificar su correo y establecer su contraseña.
Diseño de los correos
- Todos los correos de ISO Mate ahora comparten un único diseño con la marca, por lo que el encabezado, los botones, los avisos y el pie de página tienen el mismo aspecto en los mensajes de cuenta, facturación, mesa de ayuda, calendario y comentarios.
- Los correos de invitación y de restablecimiento de contraseña ya no usan la plantilla predeterminada del framework, por lo que ahora llevan la marca de ISO Mate como el resto.
- La tipografía es coherente en todo el conjunto, con un único tipo de letra y un único conjunto de tamaños de texto, por lo que el texto ya no cambia de tamaño ni de fuente entre secciones ni dentro de los paneles destacados.
- Todos los correos terminan ahora con la misma despedida, que incluye nuestra dirección de soporte y nuestro sitio web, en el idioma del destinatario.
Correcciones de errores
- Sincronización de correo: corregimos un problema por el que los correos nuevos no siempre aparecían por sí solos y solo se mostraban tras una actualización manual. La sincronización ahora es más fiable, sigue funcionando con fluidez incluso con muchos buzones conectados, y una cuenta con problemas ya no retiene al resto, de modo que su bandeja de entrada se mantiene actualizada automáticamente sin necesidad de actualizar manualmente.
- Adjuntos de incidencias: se ha eliminado la acción Copiar URL porque duplicaba las opciones existentes de ver y descargar. Ver, previsualizar y descargar no se ven afectados, y ahora se pueden abrir de forma fiable los adjuntos de imagen y PDF directamente en el navegador.
- Flujos de trabajo: al enviar una entrada de objeto personalizado ya no se envía el correo del flujo de trabajo dos veces.
- Facturación: una suscripción en proceso de cancelación ahora conserva el acceso completo durante el resto del periodo pagado, en lugar de quedar bloqueada durante el periodo de gracia.
- Configuración de la cuenta: la página que se abría desde un enlace de invitación tenía un encabezado demasiado grande y un espaciado desproporcionado. Se ha ordenado para que coincida con las páginas de inicio de sesión y de restablecimiento de contraseña.
- Sin acceso a la cuenta: el botón Cerrar sesión borraba su sesión pero le dejaba en la misma pantalla. Ahora cierra su sesión y le devuelve a la página de inicio de sesión.
Seguridad
- Quitar o eliminar a un usuario de una cuenta ahora requiere que el administrador vuelva a confirmar su identidad, con su contraseña o una reautenticación de Google, y la confirmación dura un breve periodo para que una eliminación masiva solo lo pida una vez. Cada eliminación queda registrada en el registro de auditoría con el administrador que la realiza, el usuario afectado, la hora, la dirección IP y el navegador.
- Aplicamos actualizaciones de seguridad en toda la plataforma, manteniendo al día los frameworks y los componentes de terceros que sustentan ISO Mate para corregir vulnerabilidades conocidas.
- Reforzamos todas las exportaciones a CSV frente a la inyección de fórmulas (inyección CSV), de modo que los valores que comienzan con un carácter de fórmula se tratan como texto al abrirlos en aplicaciones de hojas de cálculo como Excel, Numbers y Google Sheets.
- Reforzamos el tratamiento de los nombres de usuario y de empresa para que ya no puedan contener HTML, scripts ni enlaces web. Esto cierra un vector de inyección almacenada y evita que se usen nombres manipulados para el phishing.
- Los nombres tampoco se convierten ya en enlaces en los que se pueda hacer clic dentro de los correos de verificación, restablecimiento de contraseña, invitación, bloqueo de cuenta y recordatorio de calendario. Los nombres habituales, incluidos los nombres de empresa que parecen un dominio como Booking.com, siguen funcionando como antes.
- Cambiar el correo de su cuenta ahora requiere reautenticación y confirmación desde la nueva dirección antes de que surta efecto, y se notifica a la dirección anterior, lo que cierra un riesgo de robo de cuenta.
- Corregimos un problema de seguridad por el que los logotipos SVG de la cuenta no se saneaban, reforzando las cargas de logotipos frente al cross-site scripting almacenado.
- Corregimos un problema de seguridad por el que el restablecimiento de contraseña y otros flujos de autenticación podían aceptar direcciones de correo similares (homóglifos Unicode) y resolverlas a una cuenta real. Las direcciones de correo ahora se validan como solo ASCII y se normalizan de forma coherente en todos los flujos.
- Tras una evaluación de seguridad independiente realizada a través de nuestro programa de divulgación de vulnerabilidades, la consola de administración ahora aplica una Content-Security-Policy que restringe los scripts a fuentes de confianza, añadiendo una sólida capa de defensa frente al cross-site scripting, sin afectar a su contenido, las vistas previas de correo ni las vistas previas de adjuntos.
- La Content-Security-Policy del sitio web de marketing ya no permite scripts en línea de forma predeterminada. Los scripts en línea ahora solo se ejecutan cuando incluyen un nonce por solicitud, lo que refuerza de forma significativa la protección frente al cross-site scripting.
- La cookie de preferencia de idioma del sitio web ahora se emite con un atributo SameSite=Lax explícito, además de sus indicadores Secure y HttpOnly existentes.
- La cabecera obsoleta X-XSS-Protection ya no se envía desde la consola, la API ni el sitio web de marketing. Los navegadores modernos ya no la admiten, y la Content-Security-Policy es el control en el que ahora confiamos.
- La consola de administración ahora envía las cabeceras Cross-Origin-Opener-Policy y X-Permitted-Cross-Domain-Policies para un mayor aislamiento entre orígenes.
- Ajustamos la Content-Security-Policy del sitio web de marketing para que la analítica siga registrando correctamente bajo la política más estricta.
- Cambiar la contraseña de su cuenta ahora cierra la sesión en todas sus demás sesiones activas, de modo que un cambio de contraseña finaliza de inmediato el acceso en otros navegadores y dispositivos, y usted recibe una notificación en la aplicación, en su propio idioma, que confirma que ocurrió.
- Ahora también recibe un correo de notificación de seguridad cada vez que se cambia su contraseña, ya sea a través del flujo de restablecimiento de contraseña o del cambio de contraseña en la configuración de la cuenta. El correo confirma el cambio, incluye la hora y la dirección IP de origen, y le recomienda contactar con soporte si no realizó el cambio.
- Las contraseñas ahora tienen una longitud máxima de 128 caracteres, aplicada en el registro, el inicio de sesión, el restablecimiento de contraseña, la configuración de usuarios invitados, el cambio de contraseña dentro de la aplicación y la creación de usuarios por parte del administrador.
- Cerramos un hueco en el registro por el que variantes de la misma dirección de Gmail, como puntos adicionales o una etiqueta con signo más, podían usarse para reclamar varias pruebas gratuitas. Las direcciones de Gmail equivalentes ahora se tratan como una sola cuenta.
- El inicio de sesión del sitio web de marketing ahora devuelve el mismo mensaje genérico ante cualquier intento fallido, por lo que ya no revela si un nombre de usuario concreto existe.
- Reforzamos el planificador de tareas en segundo plano del sitio web de marketing para que las solicitudes no autenticadas ya no puedan provocar una carga excesiva del servidor, mejorando la disponibilidad bajo carga.
- Los enlaces web incluidos en los comentarios enviados ahora se muestran como texto inerte en los correos de notificación que recibe nuestro equipo, por lo que ya no pueden aparecer como enlaces en los que se pueda hacer clic y usarse para phishing.
- La API ya no informa de la versión exacta de su servidor web en las cabeceras de respuesta, lo que reduce la información disponible para el reconocimiento.