Este anexo describe, de forma resumida y pública, los controles mínimos de seguridad aplicables a Synthetic User. Se inspira en marcos como NIST Cybersecurity Framework 2.0 y NIST AI RMF. La evidencia detallada se entrega a clientes empresariales bajo NDA.
1. Controles organizacionales
Roles y responsabilidades; políticas internas; gestión de proveedores; clasificación de información; gestión de accesos; capacitación; respuesta a incidentes; auditoría; revisión periódica; y gestión de riesgos.
2. Control de acceso
Acceso por roles; principio de menor privilegio; MFA para cuentas críticas; revocación de accesos; logs de acceso; revisión periódica; separación de ambientes; credenciales individuales; prohibición de cuentas compartidas; y gestión de API keys.
3. Seguridad de datos
Cifrado en tránsito; cifrado en reposo cuando aplique; hashing de contraseñas; control de secretos; backups; retención limitada; eliminación segura; segmentación; minimización; y pseudonimización cuando aplique.
4. Seguridad de aplicaciones
Validación de entradas; protección contra inyección y XSS; rate limits; seguridad de APIs; revisión de dependencias; gestión de vulnerabilidades; logs de errores; control de releases; y pruebas antes de producción.
5. Seguridad de IA
Control de prompts sensibles; filtros de datos personales; restricción de datos sensibles; no entrenamiento por defecto con datos identificables del cliente; evaluación de outputs; monitoreo de drift; revisión humana en sectores sensibles; logs de modelo; control de proveedores de IA; y evaluación de riesgo algorítmico.
6. Backups y continuidad
Backups periódicos; pruebas de restauración según criticidad; plan de continuidad y de recuperación; separación lógica; control de acceso; retención por ciclos; y protección contra eliminación accidental.
7. Evidencia para clientes enterprise
Bajo NDA podemos entregar: resumen de seguridad; lista de subprocesadores; DPA; SLA; certificaciones disponibles; resumen de controles; y cuestionario de seguridad respondido.
8. Contacto
- Canal único (privacidad, legal, seguridad, soporte y abuso): ceo@jsadsai.com
- Responsable: José David Santamaría Corrales · Sitio: SyntheticUser.jsadsAI.com