Contact us:

Certified professionals in machinery safety (CMSE® and TÜV certified engineers)

0

Your Partner in machine safety, machine guarding and industrial automation.

The construction industry is experiencing a dynamic and transformative period of growth.

  • Home 02
  • POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN
/
/
/
/
/
/
/
/
/

AI SAFE

AUTOSAFEGROUP CORP

SISTEMA DE GESTIÓN DE INTELIGENCIA ARTIFICIAL

Conforme a ISO/IEC 42001:2023

POLÍTICA DE SEGURIDAD DE LA INFORMACIÓN

DocumentoVersiónFechaEstado
SGIA-POL-0011.221 febrero 2026Vigente
Elaborado porRevisado porAprobado porClasificación
Stephanie Valentine Espín CedeñoBenita Cañizalez de AguirreBenita Cañizalez de AguirreConfidencial

2180 Central Florida Pkwy, Suite A1, Orlando, FL 32837, USA

Control de Versions

VersiónFechaAutorDescripción del cambioAprobado por
0.1Feb 2026J. AguirreCreación inicial del documento 
1.221/02/2026J. AguirreVersión aprobada por la presidentaB. Cañizalez

 

1. PROPÓSITO

La presente Política de Seguridad de la Información establece los principios, directrices y requisitos de seguridad que AutoSafeGroup Corp. implementa para proteger la confidencialidad, integridad y disponibilidad de la información procesada, almacenada y transmitida por el sistema de inteligencia artificial AI SAFE y AI SAFE Academy y por todos los componentes del Sistema de Gestión de Inteligencia Artificial (SGIA).

Esta política da cumplimiento al control A.4.5 de ISO/IEC 42001:2023, que requiere que la organización identifique y documente los recursos necesarios para la provisión segura del sistema de IA, incluyendo las medidas de seguridad de la información.

2. DECLARACIÓN DE LA ALTA DIRECCIÓN

La Presidenta de AutoSafeGroup Corp. declara su compromiso firme con la seguridad de la información del sistema AI SAFE, AI SAFE Academy  y del SGIA. La organización reconoce que la seguridad de la información es un requisito fundamental para la operación confiable de sistemas de IA que evalúan riesgos de seguridad industrial, donde la integridad y disponibilidad de los datos impactan directamente en la protección de personas.

La Alta Dirección se compromete a proporcionar los recursos necesarios para implementar, mantener y mejorar continuamente las medidas de seguridad establecidas en esta política.

3. PRINCIPIOS DE SEGURIDAD

IDPRINCIPIODESCRIPCIÓN Y APLICACIÓN A AI SAFE
PS-01ConfidencialidadLa información del SGIA y de los usuarios de AI SAFE, se protege contra acceso no autorizado. Solo el personal con necesidad legítima de conocer puede acceder a los datos. Los datos de evaluaciones de maquinaria de los clientes son confidenciales y no se comparten entre usuarios ni con terceros salvo obligación legal.
PS-02IntegridadLa información procesada por AI SAFE debe ser precisa, completa y no alterada de manera no autorizada. Las evaluaciones de riesgo de maquinaria dependen de la integridad de las imágenes de entrada, la base normativa y las respuestas del modelo de IA. Se implementan controles para prevenir alteración maliciosa o accidental.
PS-03DisponibilidadEl sistema AI SAFE debe estar disponible para los usuarios autorizados cuando lo necesiten. Se establece un objetivo de disponibilidad del 99.5% (SLA interno) con mecanismos de contingencia para garantizar la continuidad del servicio.
PS-04TrazabilidadTodas las operaciones del sistema AI SAFE deben ser trazables. Se mantienen logs de auditoría de accesos, evaluaciones, cambios de configuración y eventos de seguridad. Los registros de supervisión humana garantizan la rendición de cuentas.
PS-05Defensa en profundidadSe implementan múltiples capas de seguridad (red, aplicación, datos, acceso) para que la falla de una capa no comprometa todo el sistema. No se depende de un solo control de seguridad.
PS-06Mínimo privilegioLos usuarios y sistemas solo tienen acceso a los recursos estrictamente necesarios para sus funciones. Los roles y permisos se asignan según la matriz RACI del SGIA (DOC-012).
PS-07Seguridad por diseñoLas consideraciones de seguridad se integran desde el diseño del sistema y en cada etapa del ciclo de vida (A.6), no como medida reactiva posterior al despliegue.

4. CONTROLES DE SEGURIDAD IMPLEMENTADOS

4.1 Seguridad de infraestructura (Microsoft Azure)

IDCONTROLIMPLEMENTACIÓN EN AI SAFE
SI-01Cifrado en tránsitoTodas las comunicaciones utilizan TLS 1.2/1.3. Las conexiones a Claude API, Azure SQL, Azure Blob Storage y la interfaz de usuario están cifradas extremo a extremo. Se prohíbe HTTP sin cifrar.
SI-02Cifrado en reposoDatos almacenados en Azure SQL y Blob Storage cifrados con AES-256 mediante Azure Storage Service Encryption (SSE). Claves gestionadas por Azure Key Vault con rotación automática cada 90 días.
SI-03Segmentación de redRed virtual Azure (VNet) con subredes separadas para frontend, backend y base de datos. Network Security Groups (NSG) restringen tráfico entre subredes. Solo el backend puede comunicarse con la base de datos.
SI-04Firewall de aplicación web (WAF)Azure Application Gateway con WAF v2 habilitado. Reglas OWASP 3.2 activas. Protección contra inyección SQL, XSS, CSRF, y ataques DDoS de capa 7.
SI-05Protección DDoSAzure DDoS Protection Standard habilitado en la suscripción. Protección automática contra ataques volumétricos y de protocolo.
SI-06Gestión de secretosAzure Key Vault para almacenamiento seguro de API keys (Claude API, Stripe), cadenas de conexión y certificados. Acceso mediante Managed Identities (sin credenciales en código).
SI-07Backup y recuperaciónBackups automáticos diarios de Azure SQL con retención de 30 días. Geo-redundancia habilitada (paired region). RPO: 1 hora. RTO: 4 horas. Prueba de restauración ejecutada feb/2026.
SI-08Multi-regiónApp Service desplegado en East US 2 (primario) con failover configurado a West US 2. Traffic Manager para enrutamiento automático ante falla regional.

4.2 Seguridad de acceso y autenticación

IDCONTROLIMPLEMENTACIÓN
SA-01Autenticación multifactor (MFA)MFA obligatorio para todos los usuarios del panel de administración y para el equipo SGIA. Implementado mediante Azure AD con Microsoft Authenticator.
SA-02Gestión de identidadesAzure Active Directory (AAD) como proveedor de identidad único. SSO habilitado. Cuentas nominales (sin cuentas compartidas). Desactivación inmediata ante baja de personal.
SA-03Control de acceso basado en roles (RBAC)4 roles definidos: Administrador (J. Aguirre, J. Cedeño), Especialista (C. Chabiel), Operador (usuarios evaluadores), Auditor (lectura solo). Permisos granulares por recurso Azure.
SA-04Política de contraseñasMínimo 12 caracteres, complejidad obligatoria (mayúsculas, minúsculas, números, símbolos), expiración cada 90 días, historial de 12 contraseñas, bloqueo tras 5 intentos fallidos.
SA-05Gestión de sesionesTimeout de sesión: 30 minutos de inactividad. Sesiones concurrentes limitadas a 2 por usuario. Cierre de sesión automático en aplicación web y móvil.
SA-06Acceso a Claude APIAPI key almacenada en Azure Key Vault. Solo el backend (App Service) accede vía Managed Identity. No hay acceso directo de usuarios a la API de Anthropic. Rate limiting configurado.

4.3 Seguridad de datos de IA

IDCONTROLIMPLEMENTACIÓN
SD-01Minimización de datosAI SAFE solo recopila datos estrictamente necesarios: imagen de maquinaria, metadatos de jurisdicción, datos de cuenta del usuario. No se recopilan datos biométricos, de salud ni datos sensibles.
SD-02Anonimización / No-retención por tercerosLas imágenes enviadas a Claude API no son retenidas por Anthropic para entrenamiento (Zero Data Retention — ZDR activado en contrato enterprise). Azure no accede al contenido de las evaluaciones.
SD-03Segregación de datos de usuariosCada usuario solo puede ver sus propias evaluaciones. Aislamiento lógico a nivel de base de datos mediante tenant ID. No existe acceso cruzado entre cuentas.
SD-04Retención y eliminaciónDatos de evaluaciones: retención de 3 años (requisito legal). Derecho de supresión (GDPR Art. 17): proceso documentado con plazo de 30 días. Eliminación segura (soft delete + purge tras confirmación).
SD-05Protección de la base normativaLa base de normas técnicas (ISO 12100, 13849-1, IEC 62061, ANSI B11.0) es un activo de propiedad intelectual. Acceso restringido al backend. No se expone directamente a usuarios ni a la API.
SD-06Logging de datosTodos los accesos a datos se registran en Azure Monitor. Log Analytics retiene logs por 90 días. Alertas configuradas para patrones de acceso anómalos.

4.4 Seguridad de la aplicación

IDCONTROLIMPLEMENTACIÓN
SAP-01Desarrollo seguroBinaSystem aplica OWASP Top 10 como referencia. Code review obligatorio antes de merge. Análisis estático de código (SonarQube). Pipeline CI/CD con gates de seguridad.
SAP-02Gestión de vulnerabilidadesEscaneo trimestral de vulnerabilidades (Azure Defender). Parches críticos aplicados en ≤48 horas. Parches de severidad alta en ≤7 días. Registro de parches mantenido.
SAP-03Protección contra inyecciónParameterización de consultas SQL (Entity Framework). Validación de entrada en todas las APIs. Content Security Policy (CSP) implementada. Sanitización de uploads de imágenes.
SAP-04Gestión de dependenciasDependabot habilitado en repositorio GitHub. Alertas automáticas de vulnerabilidades en bibliotecas de terceros. Actualización mensual de dependencias.
SAP-05Seguridad de APIsRate limiting (100 req/min por usuario). Validación de JWT en cada request. CORS configurado restrictivamente. No hay APIs públicas sin autenticación.
SAP-06Protección de la aplicación móvilCertificate pinning en apps iOS/Android. Almacenamiento seguro de tokens (Keychain/Keystore). Detección de jailbreak/root. Ofuscación de código.

5. SEGURIDAD ESPECÍFICA DE COMPONENTES DE IA

5.1 Seguridad del modelo Claude API (Anthropic)

Confidencialidad de prompts: Los prompts del sistema (system prompts) que contienen la lógica de evaluación de AI SAFE son propiedad intelectual de AutoSafeGroup. Se transmiten cifrados vía TLS y no son almacenados por Anthropic (contrato enterprise con ZDR).

  • Integridad de respuestas: Las respuestas de Claude API se validan en el backend antes de presentarlas al usuario. Se verifican: formato JSON esperado, presencia de campos obligatorios (peligros, nivel de riesgo, normas), coherencia con la jurisdicción solicitada.
  • Disponibilidad: Se implementa failover con caché de respuestas similares anteriores. Si Claude API no responde en 30 segundos, se activa respuesta de contingencia que indica ‘evaluación no disponible temporalmente’ y registra el evento.
  • Protección contra prompt injection: Las imágenes de usuarios se procesan como input visual únicamente. No se permite texto libre que modifique el system prompt. Validación de tamaño y formato de imagen antes del envío a la API.
  • Monitoreo de ToS: Los Términos de Servicio y la Usage Policy de Anthropic se revisan trimestralmente (SGIA-REG-VIG-001) para detectar cambios que afecten la seguridad o privacidad.

5.2 Seguridad del proceso de supervisión humana

  • Autenticidad: La confirmación de supervisión humana requiere autenticación del supervisor (sesión activa + checkbox + firma digital + comentario). No se acepta supervisión anónima.
  • No repudio: Los registros de supervisión incluyen timestamp, ID del supervisor, hash de la evaluación y firma digital. El supervisor no puede negar haber validado una evaluación.
  • Integridad: Una vez que el supervisor firma una evaluación, esta no puede modificarse. Solo puede crearse una nueva evaluación con referencia a la anterior.

5.3 Seguridad del agente de IA de curso — AI SAFE Academy (Coursebox)

El agente de IA integrado en cada curso de AI SAFE Academy es un componente de IA suministrado por Coursebox. Su entrenamiento es único por curso y se realiza exclusivamente con el contenido y los materiales aprobados por AutoSafeGroup Corp. No se utilizan datos, conversaciones ni información de las personas participantes para entrenar el agente ni para ajustar sus instrucciones base; esta prohibición está recogida contractualmente y se verifica en la revisión anual del proveedor.

Los controles de seguridad aplicables son: acceso a la administración de la plataforma restringido por rol y protegido con autenticación multifactor; cifrado en tránsito (TLS) y en reposo del contenido y de los registros académicos; segregación entre cuentas de participantes; respaldo de los registros académicos críticos bajo control de la organización; clasificación restrictiva del material que puede cargarse a la plataforma; y control de versiones de las instrucciones base de cada agente, cuyo cambio sigue el proceso formal de gestión de cambios del SGI

6. GESTIÓN DE INCIDENTES DE SEGURIDAD

Los incidentes de seguridad de la información se gestionan conforme al Plan de Respuesta a Incidentes (SGIA-DOC-028 v1.1):

  • Detección: Azure Security Center + Azure Sentinel para detección automática. Alertas configuradas (SGIA-REG-035-T, ALT-07). Personal puede reportar mediante email seguridad@autosafegroup.com.
  • Clasificación: Nivel 1 (Bajo): acceso no autorizado sin exfiltración. Nivel 2 (Grave): compromiso de datos de usuarios. Nivel 3 (Crítico): compromiso del modelo de IA o manipulación de evaluaciones.
  • Respuesta: Activación del equipo de respuesta dentro de 15 minutos (probado en simulacro SGIA-REG-034). Contención, erradicación, recuperación y lecciones aprendidas.
  • Notificación: A reguladores dentro de 72 horas (GDPR). A usuarios afectados dentro de 24 horas. Contactos en directorio DOC-028 v1.1 Anexo 3.
  • Estado actual: 0 incidentes de seguridad registrados durante el período feb-jun 2026 (SGIA-REG-035, KPI K-05)

7. REQUISITOS DE SEGURIDAD PARA PROVEEDORES

PROVEEDORREQUISITOS Y ESTADO DE SEGURIDAD
Anthropic (Claude API)Contrato enterprise con cláusula de ZDR. SOC 2 Type II verificado. Datos procesados en infraestructura US. No retención de datos de entrada/salida para entrenamiento. Cifrado en tránsito TLS 1.3. Evaluación anual (SGIA-REG-024: 72.5% APROBADO).
Microsoft AzureCertificaciones: ISO 27001, SOC 1/2/3, CSA STAR. DPA actualizado con cláusulas de IA responsable. Azure Government disponible si requerido. SLA 99.95%. Azure Defender habilitado. Evaluación anual (SGIA-REG-024: 95% EXCELENTE).
BinaSystem (desarrollo)NDA firmado. Acceso restringido al repositorio (solo personal asignado). Code review obligatorio. Condiciones de mejora: formalizar SLA, implementar SAST/DAST (plazo agosto 2026). Evaluación anual (SGIA-REG-024: 62.5% APROBADO CON CONDICIONES).
Stripe (pagos)PCI-DSS Level 1 certificado. Tokenización de datos de pago (AutoSafeGroup nunca almacena datos de tarjeta). SOC 2 certificado. Evaluación simplificada: APROBADO.
Coursebox (plataforma de aprendizaje y agente de IA de AI SAFE Academy)Políticas declaradas alineadas con ISO/IEC 27001 (sin certificación pública). Cumplimiento RGPD/CCPA y DPA suscrito. Cifrado en tránsito y en reposo, RBAC, MFA y registro de auditoría. Cláusula contractual de no utilización de la información de la organización ni de sus participantes para el entrenamiento de modelos del proveedor. Riesgo residual aceptado con controles compensatorios: clasificación restrictiva de datos cargables, eliminación periódica, respaldo de registros académicos bajo control de la organización y revisión anual del proveedor.

8. MONITOREO Y AUDITORÍA DE SEGURIDAD

  • Monitoreo continuo: Azure Monitor, Azure Security Center y Log Analytics proporcionan visibilidad en tiempo real de eventos de seguridad. Dashboard de seguridad revisado semanalmente por J. Cedeño.
  • Revisión de logs: Logs de acceso, autenticación y cambios de configuración revisados mensualmente. Logs de eventos de seguridad revisados semanalmente.
  • Evaluación de vulnerabilidades: Escaneo trimestral con Azure Defender. Resultados documentados y remediados según severidad.
  • Prueba de penetración: Planificada anualmente (primera prueba programada para octubre 2026 — OM en DOC-034-MC).
  • Indicadores de seguridad: KPI K-05 (incidentes de seguridad: meta 0, actual 0). Alertas ALT-03 y ALT-07 configuradas. Métricas reportadas mensualmente en dashboard.

9. FORMACIÓN EN SEGURIDAD

Todo el personal del SGIA ha completado el módulo F-09 (Seguridad del sistema de IA), 4 horas, que incluye: principios de seguridad de la información, protección de contraseñas, detección de phishing, manejo seguro de datos, procedimiento de reporte de incidentes, uso seguro de la plataforma AI SAFE y AI SAFE Academy . Refuerzo anual planificado.

10. VIOLACIONES DE LA POLÍTICA

El incumplimiento de esta política puede resultar en:

  • Acción disciplinaria para empleados, proporcional a la severidad.
  • Terminación de contrato para proveedores que incumplan requisitos de seguridad.
  • Notificación a autoridades regulatorias si el incumplimiento constituye un incidente reportable.
  • Registro de no conformidad en el SGIA conforme a DOC-033.

11. REVISIÓN Y ACTUALIZACIÓN

Esta política se revisa:

  • Anualmente como parte de la revisión por la dirección.
  • Ante cambios significativos en la infraestructura, la arquitectura del sistema o el entorno de amenazas.
  • Ante incidentes de seguridad que revelen deficiencias.
  • Ante cambios regulatorios que afecten los requisitos de seguridad. Próxima revisión programada: abril 2027.

Let us help you get your project started.

Contact us

    Cart (0 items)