Seguridad diseñada para auditores y reguladores
La mayoría de plataformas CFDI son cajas negras. En Inveid documentamos cada capa del stack y la respaldamos con primitivas de seguridad reales — HSM, hash chain criptográfico, tenant isolation verificado y alta disponibilidad multi-PAC.
Cuatro diferenciadores
Lo que no encontrarás en facturación convencional
Multi-PAC con failover
Routing automático entre PACs certificados. Cero SPOF.
CSD resguardado en HSM
Tu llave privada vive en Azure Key Vault. Nunca sale.
Audit log hash-chain
Cada acción firmada criptográficamente. Trazabilidad forense.
Multi-tenant + RBAC
Isolation a nivel DB. Roles granulares por perfil operativo.
Alta disponibilidad
Multi-PAC: sin un solo punto de falla
La mayoría de plataformas integran un único PAC. Si ese proveedor tiene mantenimiento, saturación o un incidente — tu negocio deja de facturar. En Inveid enrutamos el timbrado a varios PACs certificados simultáneamente, con failover automático.
Failover automático
Ante error de infraestructura, el siguiente PAC recibe el timbrado sin intervención. El usuario no ve la diferencia.
Observabilidad por PAC
Dashboard de salud por proveedor, alertas de degradación y métricas de éxito/fallo.
Backoff exponencial
Reintentos con espaciado creciente cuando el error es transiente — sin amplificar la caída del proveedor.
FLUJO DE FAILOVER
El audit log guarda qué PAC procesó cada CFDI — cumple trazabilidad fiscal y forense.
CICLO DE FIRMA
Upload del CSD
La llave privada se importa directamente al Key Vault vía API — nunca queda en disco local.
Build de cadena original
XSLT oficial SAT computa la cadena en Inveid.
Firma dentro del vault
Se envía sólo el hash SHA-256 al Key Vault. El vault firma con RSA usando la llave privada que nunca sale del HSM.
Regresa el sello
Inveid inyecta el sello base64 en el XML y lo envía al PAC.
Protección criptográfica
Tu CSD nunca sale del HSM
El riesgo más grande de una plataforma CFDI es el robo de llaves privadas del CSD — con una llave filtrada, un atacante puede emitir facturas falsas a tu nombre. En Inveid, tu llave privada vive en Azure Key Vault, un HSM gestionado con certificación FIPS 140-2.
Firma in-vault
El hash de la cadena original se envía al vault — regresa la firma. La llave privada jamás cruza el perímetro.
FIPS 140-2 Level 2
Azure Key Vault está certificado con estándares del US National Institute of Standards and Technology (NIST).
Operaciones auditadas
Cada operación de firma queda registrada con actor, timestamp y referencia al CFDI.
Trazabilidad forense
Audit log inmutable con hash chain
Cada acción sensible — emitir, cancelar, cambiar un rol, importar
un CSD, consultar un comprobante — queda registrada en una cadena
donde cada entrada incluye el hash
de la entrada anterior. Si un atacante modifica un registro
histórico, rompe la cadena entera y
la alteración es detectable.
Inmutabilidad verificable
Cualquier parte — auditor externo incluido — puede recomputar la cadena y detectar manipulación.
Retención indefinida
No purgamos el log por antigüedad. El histórico completo queda disponible por el tiempo que sigues siendo cliente — y más allá si contratas retención extendida.
Actor identificado
Cada registro incluye subject del IDP, email, IP origen y user agent. Nada anónimo, nada atribuible a "el sistema".
Entrada del audit log
ROLES DISPONIBLES
Owner
Administración total del tenant. Gestión de billing y transferencia de ownership.
Admin
Todas las operaciones excepto billing y ownership.
Billing
Facturación, planes, pagos. No puede emitir CFDIs.
Auditor
Sólo lectura de facturas y audit log. Ideal para contadores externos.
Isolation + RBAC
Tu información, completamente separada
Cada cuenta opera en su propio espacio privado — tus facturas, clientes y CSDs nunca se mezclan con los de otra empresa, incluso si ambos usan Inveid. El sistema verifica esta separación en cada consulta, no sólo al iniciar sesión. Es una doble protección para que la información de tu negocio siempre esté resguardada.
Cada persona ve sólo lo que debe ver
Asignas roles según la función de cada colaborador. Un auditor externo puede revisar sin modificar; el equipo de facturación opera sin tocar el plan de cobros. Nada de accesos totales innecesarios.
Doble validación automática
Cada vez que alguien consulta información en la plataforma, Inveid confirma dos veces que corresponde a tu cuenta — no a otra. Si algo no cuadra, el sistema bloquea el acceso automáticamente.
Varios RFCs, una sola cuenta
Si manejas varias razones sociales o eres contador con múltiples clientes, puedes gestionarlos desde un único inicio de sesión. Cada RFC mantiene su CSD y su información por separado.
Comparativa
Inveid vs. facturación convencional
Lo que un SaaS de CFDI promedio ofrece vs. lo que Inveid construye desde el primer día.
"SaaS promedio" refleja las capacidades típicas observadas en plataformas CFDI mainstream al momento de esta publicación. Implementaciones específicas pueden variar.
Infraestructura
Capas adicionales de defensa
Los cuatro pilares de arriba son el núcleo. Alrededor corren estas garantías operativas adicionales.
Encryption at rest
PostgreSQL y blob storage con cifrado managed por Azure — sin llaves en disco claro.
TLS 1.2+ everywhere
Todo tráfico cliente-servidor y servidor-PAC se encripta en tránsito.
Autenticación OIDC / PKCE
Flujo estándar con IDP externo (Safecertus). No almacenamos contraseñas.
Monitoreo continuo
Alertas de anomalías, fallos de PAC, picos de error rate y latencia de timbrado.
Respaldos automáticos
Point-in-time recovery de la BD. Blob storage con redundancia geo-replicada.
Secrets segregados
Credenciales de PACs por tenant, encriptadas — no hay master secret compartido.
¿Tu equipo requiere una revisión técnica?
Programamos sesiones con nuestra arquitectura para contestar deep-dive sobre HSM, hash chain, multi-PAC, retención de audit log y cualquier requerimiento específico de tu organización.
Contáctanos