Seguridad

El control es la arquitectura, no una casilla que marcar.

Una IA que puede actuar sobre sistemas reales solo es aceptable si sus límites son reales. Esta página describe cómo funcionan esos límites: control de datos, permisos, aprobaciones, gobernanza de modelos, aislamiento, auditabilidad, control de integraciones y despliegue.

Empezar prueba gratuitaVer los controles
Nuestra postura

Preferimos declarar límites antes que proclamar madurez.

Cada control que figura a continuación es algo que la plataforma hace. El operador dispone de la certificación ISO 27001 e ISO 9001, las condiciones de tratamiento de datos están disponibles a petición y el alojamiento se realiza en la UE de forma predeterminada. Pídanos la documentación que necesite su revisión y le diremos exactamente qué existe hoy.

Lo que afirmamos
El comportamiento del producto: cómo circulan los datos, cómo se aplican los permisos, dónde se sitúan las aprobaciones, qué queda registrado y dónde se puede desplegar. Además de la certificación ISO 27001 e ISO 9001 del operador y la residencia de los datos en la UE.
Lo que no afirmamos
No presentamos la certificación del operador como una declaración sobre cada parte de esta plataforma, y no afirmamos tener SOC 2 ni ningún informe de auditoría que no podamos entregarle. Pregúntenos y le diremos exactamente qué abarca el alcance certificado.
Solicitar el dosier de seguridad
Certificaciones y residencia
En poder del operador de la plataforma
ISO 27001
Sistema de gestión de la seguridad de la información certificado. Certificado y declaración de alcance disponibles a petición.
ISO 9001
Sistema de gestión de la calidad certificado, que cubre cómo se presta y se soporta el servicio.
RGPD
Condiciones de tratamiento de datos e información sobre subencargados disponibles a petición.
Residencia de datos en la UE
Alojado en la UE de forma predeterminada. Disponible también el despliegue en nube privada y totalmente local.
Deliberadamente no afirmamos tener SOC 2 ni ningún informe de auditoría que no podamos facilitar, y no presentamos una certificación como si cubriera más partes de la plataforma que su alcance certificado. Pida la declaración de alcance y la recibirá.
Los controles

Ocho áreas por las que preguntará su equipo de seguridad.

01Adónde van sus datos, qué se conserva y durante cuánto tiempo.

Control de datos

·El contenido se examina según sus reglas antes de poder salir de la red.
·El plazo de conservación se configura por espacio de trabajo, hilo y registro de auditoría.
·La exportación y la supresión están disponibles a petición, con constancia de ambas.
·Las cuentas de proveedor siguen siendo suyas: el tráfico de modelos se ejecuta con sus propios contratos.
02Quién puede hacer qué, aplicado y no solo documentado.

Acceso y permisos

·Inicio de sesión único con su proveedor de identidad y acceso por roles en el interior.
·Personas, aplicaciones y agentes tienen cada uno sus propias credenciales y permisos.
·Los permisos se heredan hacia abajo y no se pueden ampliar localmente.
·Las revisiones de acceso se apoyan en un registro consultable de quién accedió a qué.
03Los puntos en los que una persona debe firmar.

Puntos de aprobación humana

·Escribir en un sistema de registro puede exigir un aprobador con nombre.
·Todo lo que se envía fuera de la organización puede someterse al mismo control.
·El gasto por encima de un umbral se detiene y espera una decisión.
·Los requisitos de aprobación viven en la definición del flujo de trabajo, no en una preferencia.
04Qué modelos están permitidos y para qué trabajo.

Gobernanza de modelos

·Un catálogo de modelos aprobados por equipo; los modelos no aprobados no están disponibles.
·Reglas de enrutamiento por tarea, sensibilidad, calidad y coste.
·Los modelos autoalojados y locales pueden ser la única opción permitida.
·Los cambios de proveedor se hacen de forma centralizada, sin tocar las aplicaciones.
05Una organización no puede llegar a otra.

Aislamiento de los espacios de trabajo

·Separación por inquilino de los espacios de trabajo, el contexto y el historial.
·Contexto limitado al hilo: un agente lee lo que el hilo permite, no todo.
·Separación de entornos para el uso en evaluación, preproducción y producción.
·Sin entrenamiento entre inquilinos ni reutilización de su contenido.
06El registro que responde a la pregunta más tarde.

Auditabilidad

·Cada solicitud, modelo, decisión, aprobación y coste es atribuible.
·Consultable por usuario, equipo, aplicación, flujo de trabajo e intervalo de tiempo.
·Conservación configurable con exportación para la revisión de cumplimiento.
·Historial de ejecuciones de los flujos de trabajo, incluidas las entradas y los resultados.
07Los sistemas conectados siguen bajo control.

Controles de integración

·Credenciales acotadas por integración, con los permisos más estrictos que funcionen.
·Lectura y escritura se conceden por separado y por flujo de trabajo.
·Revocación desde un solo sitio que detiene todo lo que dependa de ella.
·Cada llamada a un sistema conectado queda registrada.
08Dónde se ejecuta la propia plataforma.

Despliegue y tratamiento

·Nube en la UE de forma predeterminada.
·Despliegue en nube privada para las organizaciones que lo requieran.
·Despliegue totalmente local, incluidos sus propios modelos.
·Condiciones de tratamiento de datos e información sobre subencargados disponibles a petición.

Involucre pronto a su equipo de seguridad en la evaluación.

Los controles anteriores son toda la conversación. Si falta algo para su revisión, preferimos saberlo ahora y no en la fase de compras.

14 días · sin tarjeta de pago · con su propia cuenta de proveedor