Cómo mantenemos seguro y preciso a ISMS Copilot
ISMS Copilot ayuda a los profesionales de cumplimiento a redactar políticas, analizar requisitos de auditoría y navegar marcos complejos como ISO 27001 y SOC 2. Hemos incorporado salvaguardas en cada capa de la plataforma para proteger sus datos sensibles y garantizar que nuestra IA ofrezca resultados confiables y listos para auditoría, no consejos genéricos que puedan descarrilar su certificación.
ISMS Copilot ayuda a los profesionales de cumplimiento a redactar políticas, analizar requisitos de auditoría y navegar marcos complejos como ISO 27001 y SOC 2. Hemos incorporado salvaguardas en cada capa de la plataforma para proteger sus datos sensibles y garantizar que nuestra IA ofrezca resultados confiables y listos para auditoría, no consejos genéricos que puedan descarrilar su certificación.
Nuestro enfoque combina protecciones técnicas, controles de precisión y salvaguardas operativas a lo largo de todo el ciclo de vida de sus datos.
Protección de datos por diseño
El trabajo de cumplimiento implica datos organizacionales sensibles. Los protegemos mediante:
- Cifrado de extremo a extremo: TLS 1.3 en tránsito, AES-256 en reposo. Sus datos se cifran antes de llegar a nuestros servidores y mientras están almacenados.
- Alojamiento en la UE y cumplimiento del GDPR: Toda la infraestructura se ejecuta en Fráncfort (AWS EU-Central-1). Actuamos como su procesador de GDPR con todas las obligaciones del Artículo 28, Cláusulas Contractuales Tipo y Acuerdo de Procesamiento de Datos.
- Aislamiento de espacios de trabajo: La seguridad a nivel de fila garantiza que los clientes y proyectos nunca se mezclen. Cada espacio de trabajo es un entorno separado.
- Cero entrenamiento con sus datos: Prohibimos contractualmente a los proveedores de IA (Mistral AI, OpenAI, xAI) utilizar sus entradas o salidas para el entrenamiento de modelos. Sus datos de cumplimiento siguen siendo suyos.
- Retención controlada por el usuario: Configure la retención desde 1 día hasta 7 años o elimine los datos de inmediato. La eliminación automática se ejecuta diariamente. La eliminación de la cuenta borra todos los datos en un plazo de 30 días.
Para máxima privacidad, active el Modo de Protección Avanzada de Datos para enrutar todas las consultas a través de Mistral AI solo en la UE con cero retención de datos.
Prevención de alucinaciones y consejos inexactos
Herramientas de IA genéricas como ChatGPT pueden inventar con confianza requisitos de control o malinterpretar estándares. Nosotros prevenimos esto mediante:
- Inyección Dinámica de Conocimiento del Marco: Cuando menciona un marco (ISO 27001, SOC 2, GDPR, etc.), nuestro sistema inyecta automáticamente conocimiento verificado desde nuestra base de datos propietaria antes de que la IA responda. Esto elimina las alucinaciones sobre controles y requisitos.
- Base de conocimiento propietaria: Construida a partir de cientos de proyectos reales de consultoría, no de contenido raspado de la web. Mantenemos la precisión mediante control de versiones y actualizaciones regulares a medida que evolucionan los estándares.
- Avisos de incertidumbre: Cuando la IA no está segura, lo indica y le pide que verifique con el estándar oficial. Limitamos las respuestas estrictamente al cumplimiento, sin generación de temas fuera de contexto.
ISMS Copilot acelera los flujos de trabajo de cumplimiento, pero no reemplaza el juicio profesional. Siempre verifique los resultados críticos con la documentación oficial del marco y consulte a auditores cualificados para las decisiones de certificación.
Autenticación y controles de acceso
Aplicamos acceso seguro mediante:
- Verificación obligatoria de correo electrónico: Todas las cuentas requieren un correo electrónico verificado antes de acceder.
- OAuth con soporte MFA: Inicie sesión a través de Google o Microsoft con autenticación multifactor. Recomendamos habilitar MFA en su proveedor de identidad.
- Hashing de contraseñas: Las contraseñas se hashean con bcrypt. Nunca almacenamos credenciales en texto plano.
- Gestión de sesiones: Los tokens JWT caducan automáticamente para limitar las ventanas de acceso no autorizado.
Prevención de abusos y monitoreo
Monitoreamos el uso indebido preservando la privacidad:
- Moderación automática de contenido: Las API de los proveedores de IA examinan todos los mensajes en busca de contenido prohibido. El contenido marcado se retiene durante 1 año para revisión administrativa; los metadatos no marcados se eliminan después de 30 días.
- Limitación de tasa: Los usuarios del nivel gratuito están limitados a 10 mensajes cada 4 horas para prevenir abusos. Los planes de pago tienen cuotas más altas.
- Monitoreo de errores: Sentry rastrea errores técnicos utilizando UUID anonimizados — no se registra el contenido de los mensajes.
- Análisis que preservan la privacidad: PostHog sin cookies y sin información personal identificable.
Redacción de datos sensibles
Active el Modo de Reducción de PII para redactar automáticamente nombres, direcciones de correo electrónico y números de teléfono antes de enviar los datos a los proveedores de IA. Esto añade una capa adicional de protección al cargar documentos o discutir asuntos de personal.
Respuesta a incidentes
Si surge un problema de seguridad, nuestro proceso de respuesta a incidentes garantiza:
- Evaluación en un plazo de 24 horas
- Comunicación a los usuarios afectados en un plazo de 72 horas en caso de violaciones de datos (Artículo 33 del GDPR)
- Seguimiento de la remediación y revisión posterior al incidente
Informe sus preocupaciones de seguridad a support@ismscopilot.com.
Qué nos hace diferentes
A diferencia de las herramientas de IA genéricas, ISMS Copilot está diseñado específicamente para el cumplimiento:
- Sin alucinaciones en controles: La inyección de marcos garantiza precisión en ISO 27001, SOC 2 y otros estándares.
- Alojado en la UE sin entrenamiento: Sus datos nunca salen de la UE (con el Modo Avanzado) y nunca se utilizan para entrenar modelos.
- Resultados listos para auditoría: Políticas estructuradas y análisis de brechas, no respuestas conversacionales que necesite reformatear. Siempre revise de todos modos, es lo correcto.
- Organización de espacios de trabajo: Separación multicliente y por proyectos integrada.
Para obtener información detallada sobre el procesamiento de datos, consulte nuestra Política de Privacidad y Acuerdo de Procesamiento de Datos.