Arquitectura enterprise

Seguridad diseñada para auditores y reguladores

La mayoría de plataformas CFDI son cajas negras. En Inveid documentamos cada capa del stack y la respaldamos con primitivas de seguridad reales — HSM, hash chain criptográfico, tenant isolation verificado y alta disponibilidad multi-PAC.

Cuatro diferenciadores

Lo que no encontrarás en facturación convencional

Multi-PAC con failover

Routing automático entre PACs certificados. Cero SPOF.

CSD resguardado en HSM

Tu llave privada vive en Azure Key Vault. Nunca sale.

Audit log hash-chain

Cada acción firmada criptográficamente. Trazabilidad forense.

Multi-tenant + RBAC

Isolation a nivel DB. Roles granulares por perfil operativo.

Alta disponibilidad

Multi-PAC: sin un solo punto de falla

La mayoría de plataformas integran un único PAC. Si ese proveedor tiene mantenimiento, saturación o un incidente — tu negocio deja de facturar. En Inveid enrutamos el timbrado a varios PACs certificados simultáneamente, con failover automático.

Failover automático

Ante error de infraestructura, el siguiente PAC recibe el timbrado sin intervención. El usuario no ve la diferencia.

Observabilidad por PAC

Dashboard de salud por proveedor, alertas de degradación y métricas de éxito/fallo.

Backoff exponencial

Reintentos con espaciado creciente cuando el error es transiente — sin amplificar la caída del proveedor.

FLUJO DE FAILOVER

1 Timbra → PAC primario
2 ¿PAC primario falla o timeout?
3 Re-route → PAC secundario
4 Éxito → persiste proveedor usado

El audit log guarda qué PAC procesó cada CFDI — cumple trazabilidad fiscal y forense.

CICLO DE FIRMA

1

Upload del CSD

La llave privada se importa directamente al Key Vault vía API — nunca queda en disco local.

2

Build de cadena original

XSLT oficial SAT computa la cadena en Inveid.

3

Firma dentro del vault

Se envía sólo el hash SHA-256 al Key Vault. El vault firma con RSA usando la llave privada que nunca sale del HSM.

4

Regresa el sello

Inveid inyecta el sello base64 en el XML y lo envía al PAC.

Protección criptográfica

Tu CSD nunca sale del HSM

El riesgo más grande de una plataforma CFDI es el robo de llaves privadas del CSD — con una llave filtrada, un atacante puede emitir facturas falsas a tu nombre. En Inveid, tu llave privada vive en Azure Key Vault, un HSM gestionado con certificación FIPS 140-2.

Firma in-vault

El hash de la cadena original se envía al vault — regresa la firma. La llave privada jamás cruza el perímetro.

FIPS 140-2 Level 2

Azure Key Vault está certificado con estándares del US National Institute of Standards and Technology (NIST).

Operaciones auditadas

Cada operación de firma queda registrada con actor, timestamp y referencia al CFDI.

Trazabilidad forense

Audit log inmutable con hash chain

Cada acción sensible — emitir, cancelar, cambiar un rol, importar un CSD, consultar un comprobante — queda registrada en una cadena donde cada entrada incluye el hash de la entrada anterior. Si un atacante modifica un registro histórico, rompe la cadena entera y la alteración es detectable.

Inmutabilidad verificable

Cualquier parte — auditor externo incluido — puede recomputar la cadena y detectar manipulación.

Retención indefinida

No purgamos el log por antigüedad. El histórico completo queda disponible por el tiempo que sigues siendo cliente — y más allá si contratas retención extendida.

Actor identificado

Cada registro incluye subject del IDP, email, IP origen y user agent. Nada anónimo, nada atribuible a "el sistema".

Entrada del audit log

action:
INVOICE_STAMPED
actor:
admin@acme.mx
hash:
a3f1c8b9d2e7…
prev_hash:
8e2d4f01c9b7…
action:
INVOICE_CANCELLED
actor:
billing@acme.mx
hash:
c7b2e4a9f1d3…
prev_hash:
a3f1c8b9d2e7…

ROLES DISPONIBLES

Owner

Administración total del tenant. Gestión de billing y transferencia de ownership.

Admin

Todas las operaciones excepto billing y ownership.

Billing

Facturación, planes, pagos. No puede emitir CFDIs.

Auditor

Sólo lectura de facturas y audit log. Ideal para contadores externos.

Isolation + RBAC

Tu información, completamente separada

Cada cuenta opera en su propio espacio privado — tus facturas, clientes y CSDs nunca se mezclan con los de otra empresa, incluso si ambos usan Inveid. El sistema verifica esta separación en cada consulta, no sólo al iniciar sesión. Es una doble protección para que la información de tu negocio siempre esté resguardada.

Cada persona ve sólo lo que debe ver

Asignas roles según la función de cada colaborador. Un auditor externo puede revisar sin modificar; el equipo de facturación opera sin tocar el plan de cobros. Nada de accesos totales innecesarios.

Doble validación automática

Cada vez que alguien consulta información en la plataforma, Inveid confirma dos veces que corresponde a tu cuenta — no a otra. Si algo no cuadra, el sistema bloquea el acceso automáticamente.

Varios RFCs, una sola cuenta

Si manejas varias razones sociales o eres contador con múltiples clientes, puedes gestionarlos desde un único inicio de sesión. Cada RFC mantiene su CSD y su información por separado.

Comparativa

Inveid vs. facturación convencional

Lo que un SaaS de CFDI promedio ofrece vs. lo que Inveid construye desde el primer día.

Capacidad
Inveid
SaaS promedio
Arquitectura multi-PAC con failover automático
Llave privada del CSD en HSM (FIPS 140-2)
Firma RSA computada dentro del vault (llave no sale)
Audit log inmutable con hash chain
Parcial
Tenant isolation verificado en cada query (defense in depth)
Parcial
Roles granulares: Owner / Admin / Billing / Auditor
Parcial
Validación XSD local antes de timbrar (pre-flight)
Parcial
Encryption at rest (BD + blob storage)
Encryption in transit (TLS 1.2+)
Retención de audit log indefinida
Observabilidad por PAC con alertas
Reintentos con backoff exponencial
Parcial

"SaaS promedio" refleja las capacidades típicas observadas en plataformas CFDI mainstream al momento de esta publicación. Implementaciones específicas pueden variar.

Infraestructura

Capas adicionales de defensa

Los cuatro pilares de arriba son el núcleo. Alrededor corren estas garantías operativas adicionales.

Encryption at rest

PostgreSQL y blob storage con cifrado managed por Azure — sin llaves en disco claro.

TLS 1.2+ everywhere

Todo tráfico cliente-servidor y servidor-PAC se encripta en tránsito.

Autenticación OIDC / PKCE

Flujo estándar con IDP externo (Safecertus). No almacenamos contraseñas.

Monitoreo continuo

Alertas de anomalías, fallos de PAC, picos de error rate y latencia de timbrado.

Respaldos automáticos

Point-in-time recovery de la BD. Blob storage con redundancia geo-replicada.

Secrets segregados

Credenciales de PACs por tenant, encriptadas — no hay master secret compartido.

¿Tu equipo requiere una revisión técnica?

Programamos sesiones con nuestra arquitectura para contestar deep-dive sobre HSM, hash chain, multi-PAC, retención de audit log y cualquier requerimiento específico de tu organización.

Contáctanos

Registro de cuenta

Inveid Safecertus

Tu seguridad es nuestra prioridad, para iniciar tu registro selecciona Continuar. Safecertus se encargará de resguardar tus credenciales y concederte acceso a Inveid.

Certus ITM