SEGURIDAD DESDE LA ARQUITECTURA

Los sistemas inteligentes también deben ser sistemas responsables.

AJ Partners integra seguridad, control de acceso, protección de datos y supervisión humana desde el diseño inicial de cada sistema.

Diseñamos arquitecturas de seguridad alineadas con los principios de ISO/IEC 27001:2022 y los criterios de servicios de confianza utilizados en SOC 2. Los controles, responsabilidades y requisitos regulatorios se definen para cada implementación.

MODELO DE RESPONSABILIDAD COMPARTIDA

La seguridad es una responsabilidad compartida

Cada parte del sistema tiene responsabilidades específicas. AJ Partners diseña la arquitectura, el cliente toma las decisiones de negocio y los proveedores de tecnología mantienen la infraestructura.

AJ Partners

Responsabilidades de diseño e implementación

  • Diseño de arquitectura
  • Diseño de control de acceso
  • Límites de flujos de trabajo
  • Límites de los roles de IA
  • Configuración de integraciones
  • Arquitectura de registro y trazabilidad
  • Pruebas de implementación
  • Diseño de aprobación humana

Organización cliente

Responsabilidades del negocio

  • Autorización de fuentes de datos
  • Aprobación de acceso de usuarios
  • Políticas de seguridad interna
  • Base legal para el procesamiento
  • Obligaciones específicas de la industria
  • Gestión de acceso de empleados
  • Decisiones humanas finales

Proveedores de tecnología

Responsabilidades del proveedor de infraestructura

  • Controles de infraestructura
  • Disponibilidad del proveedor
  • Capacidades de cifrado del proveedor
  • Obligaciones de respuesta a incidentes
  • Certificaciones del proveedor

Las certificaciones del proveedor no se transfieren automáticamente a AJ Partners ni a los sistemas del cliente.

CONTROLES CENTRALES

Controles incluidos en el diseño de seguridad

Gestión de identidad y acceso

  • Acceso basado en roles
  • Principio de mínimo privilegio
  • Separación de administradores
  • Controles de autenticación

Protección de datos

  • Cifrado en tránsito
  • Cifrado en reposo donde se admite
  • Manejo seguro de secretos
  • Minimización de datos

Seguridad de aplicaciones

  • Validación del lado del servidor
  • Saneamiento de entradas
  • Gestión de dependencias
  • Pruebas orientadas a OWASP

Auditabilidad

  • Registro de eventos
  • Registros de actividad administrativa
  • Historiales de flujos de trabajo
  • Soporte para investigación de incidentes

Gobernanza de IA

  • Umbrales de aprobación humana
  • Acciones restringidas
  • Límites de conocimiento
  • Rutas de escalación
  • Monitoreo de salida

Continuidad del negocio

  • Estrategia de respaldo
  • Pruebas de restauración
  • Planificación de recuperación
  • Manejo de fallos
  • Revisión de dependencias de proveedores

Estos controles se confirman durante el proceso de arquitectura del cliente.

ALINEACIÓN DE ESTÁNDARES

Diseñado para apoyar entornos con requisitos más exigentes

SOC 2

Los controles pueden mapearse a criterios relevantes de seguridad, disponibilidad, confidencialidad, integridad de procesamiento y privacidad, según el alcance del cliente.

ISO/IEC 27001:2022

La arquitectura puede diseñarse para apoyar el sistema de gestión de seguridad de la información y el proceso de evaluación de riesgos de la organización.

Requisitos específicos de la industria

Los requisitos adicionales se identifican durante el descubrimiento, incluyendo protección de datos, retención, auditoría, residencia de información y aprobación humana.

No se reclama cumplimiento de HIPAA, PCI DSS, GDPR u otros a menos que la implementación específica haya sido evaluada.

PROCESO DE ARQUITECTURA

Cómo diseñamos la seguridad

Fase 1

Descubrimiento de datos y sistemas

Identificamos qué información existe, dónde reside y qué sistemas la procesan.

Fase 2

Revisión de riesgos y dependencias

Evaluamos riesgos, dependencias de proveedores y requisitos regulatorios.

Fase 3

Diseño de acceso e integraciones

Definimos roles, permisos, límites de integración y reglas de aprobación.

Fase 4

Validación y pruebas de seguridad

Validamos controles, pruebas de entrada y reglas de salida antes del lanzamiento.

Fase 5

Monitoreo y mejora continua

Establecemos registro, monitoreo y procesos de mejora continua.

DIVULGACIÓN HONESTA

El uso de proveedores tecnológicos con certificaciones de seguridad no transfiere automáticamente esas certificaciones a AJ Partners ni a los sistemas de sus clientes. El alcance de cumplimiento debe evaluarse y documentarse para cada organización.

Leer: Seguridad para sistemas de IA empresariales