Cómo protegemos lo que implantamos.
La seguridad forma parte de la arquitectura de los sistemas que diseñamos e implantamos. Esta página explica exactamente qué significa eso, y qué no.
Por qué existe.
Una automatización con acceso a los sistemas de la empresa es una llave más. Un agente de IA con permisos para actuar es una llave que además decide sola. Si esas llaves se reparten sin criterio —cuentas compartidas, tokens en el código, sin registro de qué hizo cada uno— el problema no aparece el primer día: aparece cuando alguien tiene que explicar qué pasó.
Alcance
Qué incluye.
Identidades y accesos
Cuentas individuales, mínimo privilegio y accesos con caducidad. Nunca compartidas.
Verificación en dos pasos
Donde el sistema lo permita, y se deja constancia de dónde no lo permite.
Gestión de secretos
Claves y tokens fuera del código, en un gestor, con rotación prevista.
Separación de entornos
Pruebas y producción separadas, con datos anonimizados o sintéticos al probar.
Permisos de agentes
Qué herramientas puede usar, sobre qué datos y qué no puede hacer nunca.
Protección de APIs y webhooks
Autenticación, validación de entradas y límites de frecuencia.
Registros y alertas
Traza de acciones sobre lo implantado y aviso cuando algo sale de lo previsto.
Copias y vuelta atrás
Recuperación probada, no solo prevista en un documento.
Cifrado y minimización
En tránsito y en reposo según criticidad, recogiendo solo lo necesario.
Supervisión y parada
Una persona responsable y una forma de detenerlo todo sin romper nada.
Medición
Cómo sabemos si funciona.
- Accesos sin propietario identificado
- Secretos fuera del gestor de claves
- Tiempo hasta corregir un hallazgo, por severidad
- Estado de las copias y de la última prueba de recuperación
- Acciones de agente bloqueadas o escaladas
Alcance
Lo que no incluye.
- No hacemos pruebas de penetración ni red teaming.
- No hacemos análisis forense ni respuesta a incidentes.
- No operamos un centro de operaciones de seguridad ni monitorizamos la red del cliente.
- No realizamos auditorías integrales de ciberseguridad.
- No ejercemos como dirección de seguridad externalizada.
- No certificamos ISO 27001, ENS, NIS2 ni el Reglamento de IA. No somos entidad certificadora.
- No damos asesoramiento jurídico ni ejercemos funciones de delegado de protección de datos.
- No decimos que tu empresa "cumple" una norma: eso lo determina quien tiene competencia para ello.
Preguntas frecuentes
Lo que sueles preguntar
¿Entonces qué parte de la seguridad cubrís?
¿Usáis marcos como NIST o ISO?
Tenemos que cumplir NIS2. ¿Podéis ayudar?
¿Qué pasa si detectáis un problema de seguridad fuera de vuestro alcance?
Antes de contratar esto, conviene saber si es lo que hace falta.
La sesión de encaje no tiene coste. A veces el resultado es que el problema estaba en otro sitio, y eso también es información útil.