Este anexo describe, de forma resumida y pública, los controles mínimos de seguridad aplicables a Synthetic User. Se inspira en marcos como NIST Cybersecurity Framework 2.0 y NIST AI RMF. La evidencia detallada se entrega a clientes empresariales bajo NDA.

1. Controles organizacionales

Roles y responsabilidades; políticas internas; gestión de proveedores; clasificación de información; gestión de accesos; capacitación; respuesta a incidentes; auditoría; revisión periódica; y gestión de riesgos.

2. Control de acceso

Acceso por roles; principio de menor privilegio; MFA para cuentas críticas; revocación de accesos; logs de acceso; revisión periódica; separación de ambientes; credenciales individuales; prohibición de cuentas compartidas; y gestión de API keys.

3. Seguridad de datos

Cifrado en tránsito; cifrado en reposo cuando aplique; hashing de contraseñas; control de secretos; backups; retención limitada; eliminación segura; segmentación; minimización; y pseudonimización cuando aplique.

4. Seguridad de aplicaciones

Validación de entradas; protección contra inyección y XSS; rate limits; seguridad de APIs; revisión de dependencias; gestión de vulnerabilidades; logs de errores; control de releases; y pruebas antes de producción.

5. Seguridad de IA

Control de prompts sensibles; filtros de datos personales; restricción de datos sensibles; no entrenamiento por defecto con datos identificables del cliente; evaluación de outputs; monitoreo de drift; revisión humana en sectores sensibles; logs de modelo; control de proveedores de IA; y evaluación de riesgo algorítmico.

6. Backups y continuidad

Backups periódicos; pruebas de restauración según criticidad; plan de continuidad y de recuperación; separación lógica; control de acceso; retención por ciclos; y protección contra eliminación accidental.

7. Evidencia para clientes enterprise

Bajo NDA podemos entregar: resumen de seguridad; lista de subprocesadores; DPA; SLA; certificaciones disponibles; resumen de controles; y cuestionario de seguridad respondido.

8. Contacto