Política de Seguridad

Versión 1.0 · Vigente desde 2026-07-29 · es-AR

Política de Seguridad

Versión pública 1.0 | Vigente desde el 29 de julio de 2026

Esta Política resume el enfoque de seguridad de CRISMA INTELIGENCIA ARTIFICIAL IND. S.R.L. (“IND-IA”) para su plataforma SaaS B2B de inteligencia artificial conversacional. No revela configuraciones que puedan facilitar ataques ni reemplaza compromisos de una Orden de Servicio o DPA.

1. Principios

IND-IA aplica un enfoque basado en riesgo orientado a:

  • confidencialidad, integridad y disponibilidad;
  • privilegio mínimo y acceso según necesidad;
  • separación lógica entre organizaciones;
  • defensa en profundidad;
  • registro y capacidad de investigación;
  • continuidad y recuperación; y
  • mejora progresiva conforme evoluciona el servicio.

2. Infraestructura

Los Servicios utilizan Google Cloud y DigitalOcean. La arquitectura puede distribuir componentes entre proveedores según disponibilidad, rendimiento y configuración. IND-IA evalúa a los proveedores por sus capacidades técnicas, contractuales y de seguridad, sin trasladar al Cliente afirmaciones de certificación propias del proveedor como si fueran certificaciones de IND-IA.

3. Protección de datos

IND-IA declara:

  • cifrado en tránsito mediante HTTPS/TLS;
  • cifrado en reposo basado en estándares de la industria, incluido AES-256 o equivalente, proporcionado por la infraestructura;
  • copias de seguridad cifradas; y
  • políticas de conservación y eliminación definidas.

Los Clientes deben evitar cargar secretos, credenciales o datos sensibles no necesarios.

4. Identidad y acceso

El acceso se limita según rol, necesidad y autorización. IND-IA utiliza credenciales, controles de permisos y registro de accesos administrativos. Los Usuarios Autorizados son responsables de proteger sus credenciales y dispositivos.

5. Separación de clientes

La plataforma aplica separación lógica entre organizaciones en un entorno multi-tenant. Un Cliente no está autorizado a acceder a datos o configuraciones de otro. Cualquier indicio de cruce de información debe reportarse inmediatamente.

6. Logs y monitoreo

Se registran accesos, eventos, errores y trazas necesarios para:

  • detectar y analizar incidentes;
  • diagnosticar fallas;
  • auditar cambios y actividad;
  • prevenir abuso; y
  • mantener estabilidad.

El acceso a logs se restringe y su retención se limita conforme a la Política de Privacidad. Cuando un log pueda contener contenido sensible incidental, se trata con las mismas obligaciones de confidencialidad y seguridad.

7. Backups y continuidad

IND-IA mantiene copias de seguridad cifradas y procedimientos de recuperación. La frecuencia, punto de recuperación, tiempo de recuperación y disponibilidad garantizada sólo son vinculantes cuando constan en una Orden de Servicio o SLA.

8. Desarrollo, cambios y vulnerabilidades

Los cambios relevantes se gestionan con criterios de revisión, trazabilidad y capacidad de reversión proporcionados al riesgo. Las vulnerabilidades reportadas se priorizan según impacto y explotabilidad. IND-IA puede aplicar parches urgentes sin aviso previo cuando sea necesario para proteger el Servicio.

9. Proveedores y cadena de suministro

IND-IA usa proveedores para infraestructura, IA y canales. Mantiene obligaciones contractuales apropiadas, limita datos compartidos al servicio necesario y revisa cambios materiales. La seguridad efectiva también depende de configuraciones y condiciones de esos terceros.

10. Respuesta a incidentes

Ante un incidente confirmado, IND-IA procura:

  1. contener el evento;
  2. preservar evidencias;
  3. evaluar alcance e impacto;
  4. erradicar la causa y recuperar;
  5. comunicar a Clientes afectados sin demora indebida; y
  6. incorporar acciones correctivas.

La información puede entregarse por etapas para evitar conclusiones prematuras.

11. Responsabilidad compartida

Los Clientes deben:

  • usar cuentas individuales y permisos mínimos;
  • revocar accesos oportunamente;
  • mantener seguros sus dispositivos, canales, CRM y claves;
  • revisar integraciones y destinatarios;
  • capacitar a Usuarios Autorizados;
  • configurar revisión humana;
  • mantener datos exactos y necesarios; y
  • reportar anomalías inmediatamente.

IND-IA no puede proteger credenciales divulgadas por el Cliente ni sistemas externos fuera de su control.

12. Certificaciones y afirmaciones

Esta Política describe prácticas declaradas y compromisos contractuales. IND-IA no afirma poseer ISO 27001, ISO 27701, SOC 2, PCI DSS ni otra certificación o informe de auditoría salvo comunicación expresa, verificable y vigente.

13. Reporte

Vulnerabilidades e incidentes: cristian@ind-ia.cc. Incluya descripción, URL o componente, pasos de reproducción, impacto y datos de contacto. No envíe secretos ni datos personales reales innecesarios.

14. Actualizaciones

IND-IA revisará esta Política ante cambios materiales de arquitectura, riesgo o normativa. La versión pública puede omitir detalles sensibles y no reduce obligaciones más estrictas asumidas por escrito.