Políticas de Seguridad
Esta página documenta las políticas de seguridad formalmente adoptadas por ISMS Copilot 2.0 como parte de nuestro Sistema de Gestión de Seguridad de la Información (ISMS). Estas…
Esta página documenta las políticas de seguridad formalmente adoptadas por ISMS Copilot 2.0 como parte de nuestro Sistema de Gestión de Seguridad de la Información (ISMS). Estas políticas respaldan nuestro cumplimiento con los estándares ISO 27001, SOC 2 e ISO 42001 y reflejan nuestro compromiso con el desarrollo responsable de IA y la protección de datos.
Estas políticas guían nuestras operaciones internas y la implementación técnica. Para detalles sobre cómo protegemos tus datos en la práctica, consulta nuestro Resumen de Seguridad y Protección de Datos.
Política de Control de Acceso
Protegemos el acceso a nuestros sistemas y datos mediante estrictos controles de autenticación y autorización.
Autenticación y Autorización
- La autenticación multifactor (MFA) es obligatoria para todos los usuarios que acceden a servicios críticos
- Los privilegios de acceso se otorgan siguiendo el principio de mínimo privilegio
- Cuentas identificadas únicas son requeridas para todo acceso a producción, sin credenciales compartidas
- Los privilegios de acceso de los empleados se revisan trimestralmente para garantizar la alineación con los roles actuales
- Los gestores de contraseñas son utilizados por todos los miembros del equipo para proteger credenciales y claves API
Gestión de Sesiones
- Se aplican límites de duración de sesión y requisitos de re-autenticación
- Se requieren conexiones seguras mediante TLS para todo acceso a producción
- El acceso a bases de datos está restringido únicamente a redes internas
Ciclo de Vida del Acceso
- La provisión de acceso se verifica para ajustarse al rol antes de otorgar permisos
- La desvinculación de empleados sigue procedimientos documentados con desactivación de cuentas en un plazo de 24 horas
- El acceso de emergencia se proporciona mediante cuentas de "break-glass" con registro obligatorio y revisión posterior al evento
Nuestra arquitectura de seguridad a nivel de fila garantiza el aislamiento completo de datos entre cuentas de clientes, evitando accesos no autorizados incluso dentro de nuestra infraestructura.
Política de Gestión de Activos
Mantenemos un inventario exhaustivo y la protección de todos los activos de la empresa, desde dispositivos de empleados hasta bases de conocimiento propietarias.
Seguridad de Dispositivos
- El bloqueo automático de pantalla está configurado en todos los dispositivos de los empleados
- El cifrado en reposo protege los datos sensibles en los dispositivos del equipo
- Las actualizaciones de software se mantienen automáticamente para reducir la exposición a vulnerabilidades
- El software antimalware y los firewalls configurados protegen contra amenazas
- La Gestión de Dispositivos Móviles (MDM) aplica políticas de seguridad en todos los dispositivos
- Solo sistemas operativos compatibles: los dispositivos deben ejecutar sistemas operativos/software con soporte activo del proveedor
Manejo de Datos
- Los dispositivos de almacenamiento removibles están prohibidos para datos de la empresa
- La eliminación segura es obligatoria antes de vender, transferir o desechar cualquier dispositivo
- Solo tareas aprobadas: los dispositivos de los empleados están restringidos a uso comercial autorizado
- Se requieren ubicaciones físicas seguras al acceder a datos de la empresa de forma remota
Inventario de Activos
- El seguimiento de activos mantiene un inventario sistemático de todos los activos de la empresa, incluyendo bases de conocimiento propietarias y código fuente
- Revisiones anuales garantizan la precisión y relevancia del inventario
- Los procesos de eliminación segura protegen los activos dados de baja contra fugas de datos
Recursos de Sistemas de IA
- Los recursos del ciclo de vida de la IA están identificados y documentados (proveedores de LLM, componentes de arquitectura RAG)
- Los recursos de datos para sistemas de IA están documentados (KB propietaria)
- Los recursos de herramientas están documentados (Semgrep, Sentry)
- Los recursos de computación están documentados (infraestructura de Vercel, Supabase)
Política de Continuidad del Negocio, Copias de Seguridad y Recuperación
Mantenemos la resiliencia mediante procedimientos documentados de recuperación ante desastres y sistemas automatizados de copias de seguridad.
Recuperación ante Desastres
- El Plan de Recuperación ante Desastres (DRP) se mantiene, es aprobado por la dirección y se actualiza anualmente
- Los objetivos de recuperación definen RTO (Objetivos de Tiempo de Recuperación) y RPO (Objetivos de Punto de Recuperación) para todos los sistemas críticos
- Las pruebas anuales validan los procedimientos de recuperación ante desastres
- Las revisiones anuales evalúan las estrategias de continuidad del negocio y redundancia, especialmente después de cambios importantes como la incorporación de proveedores de IA
Requisitos de Copias de Seguridad
- Las copias de seguridad continuas de las bases de datos de producción protegen los historiales de chat de los clientes y los archivos subidos, con recuperación en cualquier momento activada
- Retención mínima de 7 días para las copias de seguridad
- Cifrado para todas las copias de seguridad en reposo y en tránsito mediante el cifrado de Supabase
- Acceso restringido a los sistemas de copias de seguridad con registro y monitoreo exhaustivos
- Pruebas de restauración semestrales validan la integridad de las copias de seguridad y los procedimientos de recuperación
- Validación anual de conmutación por error para mecanismos de redundancia y recuperación multirregión
Resiliencia del Proveedor de IA
- El monitoreo de disyuntores rastrea la salud del proveedor principal de IA (Anthropic) mediante el análisis de tasas de error en una ventana deslizante
- La conmutación automática a un proveedor de respaldo (OpenAI) cuando el proveedor principal experimenta interrupciones o degradación del rendimiento
- Las sondas de recuperación automática prueban la salud del proveedor principal y restauran el enrutamiento normal cuando se recupera
- La notificación a los usuarios durante la conmutación por error mediante alertas persistentes en banners mientras se mantiene la continuidad del servicio
- Limitación para el modo solo UE: Los usuarios de Protección Avanzada de Datos (exclusivo de Mistral AI) no tienen conmutación por error debido a la disponibilidad de un solo proveedor en la UE; trabajando para agregar un segundo proveedor en la UE
- Registro de eventos de conmutación por error y revisión posterior al incidente para la mejora continua
Política de Gestión de Datos
Manejamos los datos con controles estrictos alineados con el GDPR y las mejores prácticas de protección de datos.
Ciclo de Vida de los Datos
- El sistema de inventario de datos clasifica todos los datos (Público, Interno, Confidencial, Secreto)
- La eliminación segura se realiza tras una solicitud formal o al expirar el período de retención, apoyando los derechos del GDPR
- La minimización de datos: solo se recopilan y retienen los datos necesarios para los fines definidos
- Los fundamentos legales para el procesamiento están documentados (consentimiento, contrato, obligación legal, intereses legítimos)
- Los registros de actividades de procesamiento documentan propósitos, categorías de datos, destinatarios, períodos de retención y medidas de seguridad
Cifrado y Transporte
- TLS 1.2 mínimo (idealmente 1.3) para todos los servicios HTTP externos a través de Vercel
- Encabezados HSTS en aplicaciones web de producción para prevenir ataques de degradación de protocolo
- Cifrado AES-256 en reposo para todas las bases de datos de producción a través de Supabase
Gestión de Datos de IA
- El registro de adquisición de datos rastrea los detalles de la fuente para el contenido de la base de conocimiento propietaria
- El seguimiento de la procedencia de los datos a lo largo del ciclo de vida de la IA garantiza la trazabilidad en nuestra arquitectura RAG
- El control de versiones y los registros de acceso gestionan los datos para el desarrollo de sistemas de IA
- Las comprobaciones de calidad de datos frente a criterios establecidos antes de su uso en sistemas de IA
- Los métodos de preparación aprobados estandarizan el procesamiento RAG para una orientación de cumplimiento coherente
Derechos de Protección de Datos
- Los derechos de los interesados (acceso, eliminación, corrección) se cumplen dentro de los plazos legalmente requeridos por el GDPR
- La eliminación segura para activos dados de baja que almacenan datos sensibles
- La protección de copias de seguridad: las copias de seguridad siguen las mismas reglas de cifrado, retención y acceso que los datos de producción
Para detalles exhaustivos sobre nuestras prácticas de manejo de datos, consulta nuestra documentación sobre Privacidad de Datos y Cumplimiento del GDPR.
Política de Desarrollo Seguro
Incorporamos la seguridad en nuestro ciclo de desarrollo desde el commit de código hasta la implementación en producción.
Protección del Código Fuente
- Crear una rama dedicada para cualquier nuevo desarrollo
- Ramas predeterminadas protegidas evitan los force pushes a los repositorios de código de producción
- Requisitos de pull request: no se permiten commits directos a las ramas protegidas
- Revisión y aprobación de código obligatorias antes de la fusión
- Mensajes de commit estandarizados mejoran la trazabilidad y la capacidad de auditoría
Pruebas de Seguridad
- Pruebas automatizadas se ejecutan para cada commit y pull request antes de la fusión
- Escaneo de secretos detecta automáticamente credenciales expuestas mediante Semgrep
- Escaneo de vulnerabilidades en dependencias en todas las bibliotecas de terceros mediante Semgrep SCA
- Escaneo de imágenes de contenedores antes de la implementación (cuando aplica)
- DAST (Pruebas Dinámicas de Seguridad de Aplicaciones) en entornos de staging
- SAST (Pruebas Estáticas de Seguridad de Aplicaciones) mediante Semgrep en todos los cambios de código
- Bloqueo de implementación cuando se detectan vulnerabilidades críticas o de alta gravedad
- Pruebas de penetración anuales en sistemas de producción
Flujo de Trabajo de Desarrollo
- No trabajar en nuevas funciones mientras existan bugs clave que afecten a los usuarios
- Ramas específicas para funciones para desarrollo y pruebas aisladas
- Entorno de staging que replica la producción para pruebas previas a la implementación
- Pruebas locales requeridas antes de hacer commit a ramas compartidas
- SDLC documentado (Ciclo de Vida de Desarrollo de Software) guía los procesos de desarrollo
- Sistema de seguimiento de incidencias para reportar y rastrear bugs del producto
- El escaneo de seguridad realiza revisión de código identifica problemas de seguridad
- Pruebas unitarias e de integración requeridas para toda la lógica empresarial crítica
Controles de Seguridad
- Linters de seguridad (ESLint) previenen patrones de codificación inseguros en TypeScript
- Implementaciones automatizadas siguen procedimientos seguros y repetibles mediante Vercel
- Pipelines de implementación continua para cambios de código aprobados
- El acceso a VCS sigue el principio de mínimo privilegio con MFA obligatorio
- Procedimientos de rotación de credenciales se ejecutan inmediatamente tras la detección de credenciales filtradas
- Bóvedas seguras gestionan secretos en entornos de CI/CD y desarrollo
- Registro de actividad en Sistemas de Control de Versiones (registros de auditoría de GitHub)
Seguridad de Aplicaciones
- Políticas CORS configuradas correctamente para restringir accesos no autorizados
- Encabezados CSP (Política de Seguridad de Contenido) previenen ataques XSS e inyección
- Seguridad de cookies: banderas HttpOnly y Secure mediante Supabase Auth
- Protección CSRF en todas las operaciones que cambian el estado
- Anclaje de certificados para conexiones API críticas
- Seguridad en mensajes de error: los errores internos son manejados por Sentry, no expuestos a los usuarios
- Protección contra inyección SQL mediante consultas parametrizadas y ORMs en Supabase PostgreSQL
- Protección XSS a través de la sanitización de entradas y codificación de salidas
- Validación de entradas para tipo, formato, longitud y rango antes del procesamiento
- Limitación de tasa en endpoints críticos (autenticación, consultas de IA)
- Seguridad de webhooks mediante verificación de firma y autenticación
Protección de Datos en el Código
- No contraseñas en texto plano: cifrado a nivel de fila de la base de datos
- Solo dependencias compatibles: no se permiten bibliotecas obsoletas o sin soporte en producción
- Configuración externalizada: no se permiten secretos hardcodeados en el código de la aplicación
- Migraciones controladas por versiones para cambios en el esquema de la base de datos
- No registro de datos sensibles: credenciales y PII nunca se registran
- Lenguajes seguros en memoria (TypeScript) preferidos para nuevos desarrollos
Licencias y Cumplimiento
- Solo software con licencia: se requieren herramientas con licencia adecuada, aprobadas y pagadas
- No licencias copyleft (GPL v3) para proteger el código propietario
- Verificación automática de licencias en pipelines de CI/CD mediante Semgrep
- Comunicación de cambios a partes interesadas internas y usuarios externos para actualizaciones importantes
- Procesos de aseguramiento de calidad para todas las versiones de producción
Nuestra integración con Semgrep escanea automáticamente cada cambio de código en busca de vulnerabilidades, secretos expuestos y problemas de cumplimiento de licencias antes de la implementación.
Política de Infraestructura Segura
Nuestra infraestructura nativa en la nube implementa defensa en profundidad con controles de seguridad automatizados.
Seguridad de Red
- Protección mediante Firewall de Aplicaciones Web (WAF) a través de Vercel para todas las aplicaciones expuestas a Internet
- Solo protocolos cifrados (TLS, SSH) para todas las conexiones externas
- Segmentación de red aísla los entornos de producción, staging y desarrollo en una arquitectura serverless
- Reglas de firewall configuradas con mínimo privilegio (denegación por defecto) mediante Vercel
- Protección DDoS habilitada para recursos expuestos a Internet mediante Vercel
- TLS 1.2 mínimo para todas las comunicaciones cifradas
- TLS directo preferido sobre STARTTLS para conexiones cifradas
- DNSSEC habilitado para zonas DNS gestionadas para prevenir spoofing de DNS
- Autenticación de correo electrónico (DKIM, SPF, DMARC) configurada para dominios de correo saliente
Gestión de Infraestructura
- Infraestructura como Código (IaC) gestiona las configuraciones de Vercel para garantizar repetibilidad
- Registro centralizado mediante Sentry para todos los componentes de infraestructura, incluyendo la captura de ID de usuario (solo UUID) en producción para correlación de errores y solución más rápida de problemas
- Escalado automático configurado mediante Vercel para mantener la disponibilidad durante picos de tráfico
- Alertas automatizadas para incidentes de seguridad y comportamientos anómalos mediante Semgrep y Sentry
- Replicación de bases de datos y conmutación automática por error para bases de datos críticas mediante Supabase Enterprise
- Restricciones de cuentas root: IAM con mínimo privilegio, root no se usa para operaciones diarias
- Pistas de auditoría habilitadas (registros de Supabase) y monitoreadas para cumplimiento
- Documentación de arquitectura mantenida y revisada anualmente
Endurecimiento de Sistemas
- Cifrado de disco habilitado en todos los volúmenes de almacenamiento en reposo mediante Supabase
- Contenedores sin root cuando aplica para reducir riesgos de escalada de privilegios
- Parches de seguridad automatizados en entorno serverless
- Parches críticos aplicados en un plazo de 7 días, parches estándar en 30 días
- Solo sistemas operativos compatibles que reciben actualizaciones de seguridad activas (garantizado por Vercel serverless)
- Versiones LTS para estabilidad en producción
- Sincronización NTP para marcas de tiempo precisas en los registros
- Rotación trimestral de credenciales para credenciales de infraestructura (claves API, tokens)
Acceso y Autenticación
- Bóvedas seguras (KMS en la nube) para el almacenamiento de claves criptográficas
- Hosts bastión para acceso administrativo a la infraestructura de producción
- Acceso con mínimo privilegio mediante controles IAM
- Acceso seguro mediante VPN/SSH o acceso nativo en la nube requerido para la infraestructura de producción
- Cuentas de servicio con privilegios limitados para procesos automatizados
- Gestión automatizada de certificados mediante Vercel (Let's Encrypt)
- Monitoreo de expiración de certificados con alertas a los 30, 14 y 7 días antes de la expiración
Cumplimiento
- Controles de residencia de datos para clientes de la UE (AWS Fráncfort) para cumplir con el GDPR
Política de Seguridad de Recursos Humanos
Garantizamos la concienciación y responsabilidad en materia de seguridad en todo nuestro equipo a lo largo del ciclo de vida del empleado.
Estructura Organizativa
- Organigrama visualiza la estructura de la empresa, actualizado trimestralmente
- Roles documentados y responsabilidades claramente definidas (modelo RACI para equipos pequeños)
- Descripciones de puestos documentan requisitos relacionados con la seguridad para la contratación
Contratación y Incorporación
- Procedimientos de contratación documentados garantizan la selección de personal verificado y reducen riesgos internos
- Contratos de empleo incluyen cláusulas de NDA y confidencialidad para proteger la propiedad intelectual
- Incorporación en seguridad incluye la configuración de MFA y la formación en políticas de seguridad
- Formación en concienciación sobre seguridad completada por todos los empleados
Gestión Continua
- Evaluaciones anuales de desempeño apoyan el desarrollo de habilidades y la concienciación en seguridad
- Aplicación de políticas: los empleados que violen las políticas de seguridad enfrentan sanciones documentadas
- Notificación de incidentes mediante sistema de tickets o correo de soporte para preocupaciones de seguridad
Desvinculación
- Procedimientos de desvinculación documentados garantizan la desactivación de cuentas y la revocación de accesos (crítico para roles de superadministrador)
Competencias Específicas de IA
- Competencias del personal de IA determinadas y garantizadas mediante formación o contratación
- Documentación de recursos de IA rastrea habilidades y contribuciones del equipo
- Concienciación sobre políticas de IA: el personal comprende su papel en el desarrollo responsable de IA
Política de Seguridad Operacional
Mantenemos la seguridad operacional mediante monitoreo, respuesta a incidentes y mejora continua.
Operaciones de Infraestructura
- Diagrama de arquitectura de red mantenido y actualizado anualmente
- Registro de cambios en la infraestructura para pistas de auditoría y gestión de cambios
- Sincronización NTP diaria para marcas de tiempo precisas en los registros
- Actualizaciones trimestrales del sistema operativo del servidor mediante automatización serverless
- Agregación centralizada de registros mediante Sentry, capturando IDs de usuario (solo UUID) en producción para correlación de errores
- Retención de registros de 30 días para registros de producción de aplicaciones
Gestión de Amenazas
- Protección WAF para aplicaciones de producción (equivalente de Vercel)
- Pruebas de penetración anuales del entorno de producción
- Monitoreo activo de amenazas para la infraestructura en la nube mediante Semgrep y Sentry
- Monitoreo en tiempo real mediante Sentry para respuesta proactiva
- Alertas automatizadas para incidentes de seguridad
Respuesta a Incidentes
- Plan formal de respuesta a incidentes para problemas críticos y de seguridad
- Alertas en Slack para notificación inmediata de interrupciones en producción
- Historial de revisión de incidentes mantenido en un repositorio centralizado para lecciones aprendidas
- Compartición de eventos de seguridad con las partes relevantes para transparencia
- Cumplimiento de NIS2: los incidentes cibernéticos significativos se reportan a las autoridades (aviso temprano en 24 horas, notificación del incidente sin demora indebida, informe final en un mes)
Seguridad de Correo Electrónico
- Protocolos SPF, DKIM, DMARC aseguran los servidores de correo
- Filtros de seguridad para protección contra spam y malware
Comunicación y Transparencia
- Portal de autoservicio proporciona documentación del producto a los usuarios
- Sitio web público describe claramente las características y beneficios
- Correo de reporte de seguridad para divulgación coordinada de vulnerabilidades
- Centro de Confianza detalla las prácticas de seguridad y certificaciones de cumplimiento
- Página de estado público comunica el estado del servicio e incidentes (planificados)
Mitigación de Riesgos
- Cobertura de seguro cibernético protege las operaciones comerciales del impacto financiero de incidentes de seguridad
Operaciones de IA
- Monitoreo de sistemas de IA para rendimiento y errores, con remediación mediante reentrenamiento, correcciones de código o actualizaciones
- Registro de eventos de IA en fases clave del ciclo de vida con mantenimiento de registros exhaustivos
Política de Seguridad Física
Protegemos los activos físicos e infraestructura mediante controles de seguridad apropiados.
- Seguridad del centro de datos depende de proveedores certificados (Supabase/Vercel con certificaciones ISO 27001, SOC 2 Tipo II)
- Mitigación de amenazas para ubicaciones físicas (extintores, etc.) como parte de la evaluación de riesgos
- Medidas de seguridad física implementadas para cualquier activo físico
- Control de acceso a oficinas mediante sistema de tarjetas o llaves (si aplica)
- Registro de visitantes en sistema digital para seguimiento de acceso a oficinas
Política de Gestión de Riesgos
Identificamos, evaluamos y tratamos sistemáticamente los riesgos para nuestra seguridad de la información y sistemas de IA.
Gestión General de Riesgos
- Evaluaciones de riesgo anuales o según sea necesario identifican y evalúan amenazas de seguridad
- DPIA (Evaluaciones de Impacto en la Protección de Datos) para actividades de procesamiento de datos personales de alto riesgo
Gestión de Riesgos de IA
- Identificación anual de riesgos de IA para el sistema de gestión de IA
- Evaluación de riesgos del sistema de IA utilizando puntuación de probabilidad e impacto
- Tratamiento de riesgos mediante la aplicación de controles, aceptación, transferencia o evitación de riesgos
- Evaluaciones de impacto en individuos y sociedades con resultados documentados para revisiones de riesgos
- Evaluaciones en intervalos planificados o desencadenadas por cambios con resultados documentados
- Planes de tratamiento de riesgos implementados, verificados y actualizados con documentación
Política de Terceros
Evaluamos y gestionamos los riesgos de seguridad de proveedores y socios externos.
- Evaluaciones anuales de proveedores para terceros como OpenAI y ConvertAPI
- Responsabilidades del ciclo de vida de la IA asignadas entre la organización, socios, proveedores, clientes y terceros
- Revisión de proveedores para alineación con IA antes de utilizar servicios, productos o materiales
- Integración de necesidades de los clientes en el enfoque de IA responsable
- Evaluación de riesgos cibernéticos en la cadena de suministro incluyendo dependencias de seguridad y medidas de mitigación
Desarrollamos acuerdos de Cero Retención de Datos (ZDR) con proveedores de IA como Mistral para mejorar la protección de datos y clarificar las responsabilidades de terceros.
Política de Gestión de IA
Gobernamos nuestros sistemas de IA a través de un marco de gestión integral alineado con la norma ISO 42001.
Sistema de Gestión de IA
- Cuestiones externas e internas relevantes para los sistemas de IA determinadas y documentadas
- Partes interesadas identificadas junto con sus requisitos
- Límites y aplicabilidad del sistema de gestión de IA definidos
- Mejora continua del sistema de gestión de IA
- Compromiso de la alta dirección demostrado (enfoque "predicar con el ejemplo" liderado por el CEO)
Marco de Política de IA
- Política de IA documentada que proporciona un marco para los objetivos y la mejora
- Alineación de políticas con otras políticas organizacionales
- Revisiones en intervalos planificados de la política de IA
- Objetivos de IA medibles consistentes con la política, monitoreados y actualizados (por ejemplo, métricas de reducción de alucinaciones)
Cambios en el Sistema de IA
- Cambios planificados en el sistema de gestión de IA ejecutados de manera sistemática (por ejemplo, agregar nuevos proveedores de IA)
- Asignación de recursos para el sistema de gestión de IA determinada y proporcionada
- Marco de comunicación para comunicaciones internas y externas del sistema de IA (incluye el Centro de Confianza)
- Protección de documentos para la información del sistema de gestión de IA
Gestión de Procesos de IA
- Procesos basados en requisitos planificados, implementados y controlados
- Monitoreo y evaluación de desempeño con retención de evidencia
- Auditorías internas en intervalos planificados
- Revisiones de gestión para la idoneidad del sistema de gestión de IA
- Acciones correctivas para no conformidades con documentación
Política de Evaluación de Impacto de IA
Evaluamos las posibles consecuencias de nuestros sistemas de IA en individuos y la sociedad.
- Evaluaciones anuales de impacto de las consecuencias de los sistemas de IA en individuos y sociedades
- Resultados documentados conservados para fines de cumplimiento y auditoría
- Evaluación de impacto en individuos/grupos considerando la privacidad del usuario y posibles sesgos
- Evaluación de impacto social alineada con la Ley de IA de la UE y consideraciones éticas más amplias
Política del Ciclo de Vida del Sistema de IA
Gestionamos los sistemas de IA de manera responsable desde el diseño hasta la implementación y operación.
Objetivos de Desarrollo
- Objetivos de IA responsable identificados, documentados e integrados en el desarrollo de RAG
- Pautas de responsabilidad seguidas en el diseño y desarrollo para reducir alucinaciones
Diseño y Desarrollo
- Especificación de requisitos para sistemas de IA documentada
- Documentación de diseño basada en objetivos y requisitos
- Verificación y validación mediante pruebas de regresión antes de la implementación
- Implementación basada en requisitos: los sistemas se implementan solo después de cumplir con los requisitos
- Documentación técnica proporcionada a las partes relevantes (equipo y usuarios)
Uso e Información
- Información para usuarios determinada y proporcionada (guías de usuario que explican limitaciones)
- Capacidades de reporte de impacto adverso proporcionadas para retroalimentación de usuarios
- Notificaciones por correo electrónico para incidentes de IA para generar confianza
- Obligaciones de reporte a las partes interesadas determinadas y documentadas
- Pautas de uso responsable seguidas para los sistemas de IA
- Objetivos de uso para IA responsable identificados y documentados
- Monitoreo del propósito previsto garantiza un uso enfocado en el cumplimiento
Actualizaciones y Revisiones de Políticas
Estas políticas se revisan y actualizan regularmente para mantener la alineación con nuestra postura de seguridad en evolución, los requisitos de cumplimiento y las prácticas operativas. Los cambios materiales se comunican a las partes interesadas a través de los canales apropiados.
Nuestras políticas de seguridad reflejan nuestro compromiso de "predicar con el ejemplo" como plataforma SaaS enfocada en el cumplimiento. Implementamos los mismos controles de seguridad robustos que ayudamos a nuestros clientes a lograr.
Recursos Relacionados
- Resumen de Seguridad y Protección de Datos - Detalles de implementación de nuestros controles de seguridad
- Privacidad de Datos y Cumplimiento del GDPR - Cómo manejamos los datos personales y los derechos del GDPR
- Política de Privacidad - Nuestros compromisos legales de privacidad