Política de Seguridad
Versión pública 1.0 | Vigente desde el 29 de julio de 2026
Esta Política resume el enfoque de seguridad de CRISMA INTELIGENCIA ARTIFICIAL IND. S.R.L. (“IND-IA”) para su plataforma SaaS B2B de inteligencia artificial conversacional. No revela configuraciones que puedan facilitar ataques ni reemplaza compromisos de una Orden de Servicio o DPA.
1. Principios
IND-IA aplica un enfoque basado en riesgo orientado a:
- confidencialidad, integridad y disponibilidad;
- privilegio mínimo y acceso según necesidad;
- separación lógica entre organizaciones;
- defensa en profundidad;
- registro y capacidad de investigación;
- continuidad y recuperación; y
- mejora progresiva conforme evoluciona el servicio.
2. Infraestructura
Los Servicios utilizan Google Cloud y DigitalOcean. La arquitectura puede distribuir componentes entre proveedores según disponibilidad, rendimiento y configuración. IND-IA evalúa a los proveedores por sus capacidades técnicas, contractuales y de seguridad, sin trasladar al Cliente afirmaciones de certificación propias del proveedor como si fueran certificaciones de IND-IA.
3. Protección de datos
IND-IA declara:
- cifrado en tránsito mediante HTTPS/TLS;
- cifrado en reposo basado en estándares de la industria, incluido AES-256 o equivalente, proporcionado por la infraestructura;
- copias de seguridad cifradas; y
- políticas de conservación y eliminación definidas.
Los Clientes deben evitar cargar secretos, credenciales o datos sensibles no necesarios.
4. Identidad y acceso
El acceso se limita según rol, necesidad y autorización. IND-IA utiliza credenciales, controles de permisos y registro de accesos administrativos. Los Usuarios Autorizados son responsables de proteger sus credenciales y dispositivos.
5. Separación de clientes
La plataforma aplica separación lógica entre organizaciones en un entorno multi-tenant. Un Cliente no está autorizado a acceder a datos o configuraciones de otro. Cualquier indicio de cruce de información debe reportarse inmediatamente.
6. Logs y monitoreo
Se registran accesos, eventos, errores y trazas necesarios para:
- detectar y analizar incidentes;
- diagnosticar fallas;
- auditar cambios y actividad;
- prevenir abuso; y
- mantener estabilidad.
El acceso a logs se restringe y su retención se limita conforme a la Política de Privacidad. Cuando un log pueda contener contenido sensible incidental, se trata con las mismas obligaciones de confidencialidad y seguridad.
7. Backups y continuidad
IND-IA mantiene copias de seguridad cifradas y procedimientos de recuperación. La frecuencia, punto de recuperación, tiempo de recuperación y disponibilidad garantizada sólo son vinculantes cuando constan en una Orden de Servicio o SLA.
8. Desarrollo, cambios y vulnerabilidades
Los cambios relevantes se gestionan con criterios de revisión, trazabilidad y capacidad de reversión proporcionados al riesgo. Las vulnerabilidades reportadas se priorizan según impacto y explotabilidad. IND-IA puede aplicar parches urgentes sin aviso previo cuando sea necesario para proteger el Servicio.
9. Proveedores y cadena de suministro
IND-IA usa proveedores para infraestructura, IA y canales. Mantiene obligaciones contractuales apropiadas, limita datos compartidos al servicio necesario y revisa cambios materiales. La seguridad efectiva también depende de configuraciones y condiciones de esos terceros.
10. Respuesta a incidentes
Ante un incidente confirmado, IND-IA procura:
- contener el evento;
- preservar evidencias;
- evaluar alcance e impacto;
- erradicar la causa y recuperar;
- comunicar a Clientes afectados sin demora indebida; y
- incorporar acciones correctivas.
La información puede entregarse por etapas para evitar conclusiones prematuras.
11. Responsabilidad compartida
Los Clientes deben:
- usar cuentas individuales y permisos mínimos;
- revocar accesos oportunamente;
- mantener seguros sus dispositivos, canales, CRM y claves;
- revisar integraciones y destinatarios;
- capacitar a Usuarios Autorizados;
- configurar revisión humana;
- mantener datos exactos y necesarios; y
- reportar anomalías inmediatamente.
IND-IA no puede proteger credenciales divulgadas por el Cliente ni sistemas externos fuera de su control.
12. Certificaciones y afirmaciones
Esta Política describe prácticas declaradas y compromisos contractuales. IND-IA no afirma poseer ISO 27001, ISO 27701, SOC 2, PCI DSS ni otra certificación o informe de auditoría salvo comunicación expresa, verificable y vigente.
13. Reporte
Vulnerabilidades e incidentes: cristian@ind-ia.cc. Incluya descripción, URL o componente, pasos de reproducción, impacto y datos de contacto. No envíe secretos ni datos personales reales innecesarios.
14. Actualizaciones
IND-IA revisará esta Política ante cambios materiales de arquitectura, riesgo o normativa. La versión pública puede omitir detalles sensibles y no reduce obligaciones más estrictas asumidas por escrito.