AiAmigo logo mark
Seguridad de la información
ISO 27001
Gobernanza de IA
Confianza

La confianza forma parte del producto: por qué ISO 27001 está en la hoja de ruta de AIamigo

AIamigo ha incluido ISO/IEC 27001 en su hoja de ruta. Descubre por qué una seguridad de la información documentada es esencial para confiar en una plataforma de gobernanza de IA.

Jan Thomsen
Jan Thomsen· Director y fundador
13 de agosto de 20267 min de lectura
La confianza forma parte del producto: por qué ISO 27001 está en la hoja de ruta de AIamigo

Cuando una persona empleada utiliza un servicio de IA, la empresa debe poder confiar en que la información sensible no acabará en el lugar equivocado.

Ese es uno de los problemas centrales que AIamigo se creó para resolver. La plataforma ayuda a las organizaciones a controlar el uso de la IA, aplicar políticas y proteger la información antes de que llegue a un servicio externo de IA.

Pero la confianza debe funcionar en ambos sentidos.

Cuando pedimos a los clientes que confíen en AIamigo como capa de seguridad y control entre sus empleados y los servicios de IA, también debemos poder documentar cómo protegemos nuestros propios sistemas, accesos y relaciones con proveedores.

Por eso la certificación ISO/IEC 27001 está en la hoja de ruta de AIamigo.

Nuestro estado exacto

AIamigo no está certificado conforme a ISO 27001 hoy. La certificación es un objetivo concreto de nuestra hoja de ruta y comunicaremos nuestro estado con precisión hasta que se emita un certificado.

Ideas clave

  • La seguridad de la información es una disciplina de gestión continua, no una única funcionalidad técnica.
  • AIamigo ya cuenta con una base de evaluaciones de riesgos, controles de acceso, gestión de proveedores y procedimientos sobre la que seguir construyendo.
  • La siguiente fase consiste en demostrar que esos controles se realizan de forma coherente a lo largo del tiempo.
  • Nuestro objetivo es estar preparados para la certificación en 2027, no hacer afirmaciones de certificación antes de que sea un hecho.

La seguridad de la información no es una sola funcionalidad

La seguridad de la información suele reducirse a funcionalidades técnicas como el cifrado, las contraseñas robustas y la autenticación multifactor.

Son medidas importantes, pero no constituyen todo el panorama.

La seguridad también tiene que ver con:

  • quién puede acceder a cada sistema,
  • cómo se aprueban y retiran los accesos,
  • cómo se evalúa a los proveedores,
  • cómo se gestionan los incidentes de seguridad,
  • cómo se pueden recuperar los datos tras errores o interrupciones,
  • y cómo la organización comprueba de forma continua que sus salvaguardas funcionan.

ISO/IEC 27001 describe los requisitos de un sistema de gestión de la seguridad de la información, o SGSI. Su propósito es que la seguridad de la información sea una parte documentada y recurrente de la operación, en lugar de depender de decisiones aisladas.

No partimos de cero

AIamigo ya ha establecido una parte sustancial de esta base.

Entre otras medidas, hemos:

  • identificado los sistemas y proveedores que intervienen en nuestras operaciones,
  • realizado evaluaciones de riesgos,
  • formalizado y registrado los acuerdos de tratamiento de datos pertinentes,
  • descrito las medidas técnicas y organizativas de seguridad,
  • establecido accesos individuales sin cuentas compartidas,
  • implantado contraseñas robustas y autenticación multifactor,
  • centralizado la gestión segura de las credenciales de acceso,
  • documentado procedimientos para brechas de seguridad, eliminación y supervisión de proveedores,
  • y ubicado datos de producción esenciales en una región europea.

Esto no significa que el trabajo esté terminado. Significa que contamos con una base real sobre la que seguir avanzando.

De seguridad descrita a operación documentada

El siguiente paso no consiste necesariamente en incorporar una larga lista de herramientas nuevas. Lo más importante es documentar que los controles ya implantados se aplican de manera consistente.

Esto incluye, por ejemplo:

  • revisiones periódicas de los accesos de usuarios,
  • comprobaciones documentadas de las copias de seguridad y la recuperación,
  • evaluación continua de los proveedores críticos,
  • seguimiento de los cambios de sistemas y los riesgos de seguridad,
  • registro de incidentes de seguridad, incluso cuando no se produzcan,
  • formación e instrucciones para las personas con acceso a los sistemas,
  • y revisión periódica de la seguridad de la información por parte de la dirección.

El tiempo es una parte importante de este trabajo. Un procedimiento de seguridad adquiere verdadero valor cuando podemos demostrar que se ha aplicado durante un periodo sostenido.

Pero el tiempo no hace el trabajo por sí solo. Las evidencias deben conservarse mientras se realizan las actividades. De otro modo, puede ser necesario reconstruir después decisiones y controles que ya tuvieron lugar.

Haz que el uso de la IA sea más fácil de controlar

Crea una cuenta gratuita de AIamigo y empieza a proteger información sensible seleccionada en flujos de trabajo de IA compatibles.

¿Qué supone esto para nuestros clientes?

El objetivo no es simplemente obtener un certificado.

El objetivo es facilitar a los clientes la comprensión y evaluación de la seguridad de AIamigo.

Un sistema de gestión bien dirigido debe ofrecer a los clientes, entre otras cosas:

  • evidencias más claras de nuestro trabajo de seguridad,
  • mayor transparencia sobre proveedores y flujos de datos,
  • una gestión más uniforme de los accesos y los cambios,
  • procesos documentados para los incidentes de seguridad,
  • y la seguridad de que los riesgos identificados se siguen hasta su resolución.

Para las grandes empresas y organizaciones del sector público, también puede hacer más eficientes las evaluaciones de proveedores y las aprobaciones de seguridad.

La confianza en un producto de seguridad no nace solo de lo que puede hacer. Nace de poder mostrar cómo la empresa que lo respalda trabaja con seguridad cada día.

Jan Thomsen, Director y fundador

¿Qué no significa una certificación ISO 27001?

La certificación no significa que una organización nunca pueda sufrir una brecha de seguridad.

Tampoco significa que un producto o todas sus funcionalidades hayan sido aprobados por ISO. ISO no emite certificados por sí misma; la certificación la realiza una entidad de certificación externa.

La certificación demuestra, en cambio, que una organización ha establecido un sistema para identificar, tratar y hacer seguimiento de los riesgos de seguridad de la información dentro de un alcance definido.

Para AIamigo, el alcance relevante sería el desarrollo, la operación, el mantenimiento, el soporte y la entrega de la plataforma AIamigo.

Una hoja de ruta no es una certificación

ISO/IEC 27001 es un objetivo de AIamigo. Hasta que se haya emitido un certificado, no describiremos AIamigo como certificado conforme a ISO 27001 ni trataremos la certificación como una aprobación del producto.

Nuestra hoja de ruta

El trabajo para estar preparados para la certificación tiene tres grandes fases.

1. Consolidación

Reunimos y revisamos la calidad de nuestra documentación existente, evaluaciones de riesgos, registros de proveedores, políticas y medidas de seguridad.

2. Operación documentada

Llevamos a cabo y registramos controles recurrentes, incluidas revisiones de acceso, revisiones de proveedores, pruebas de recuperación y seguimiento de incidentes de seguridad.

3. Auditoría y certificación

Cuando el sistema de gestión haya estado en funcionamiento y pueda demostrarse mediante evidencias, realizaremos una auditoría interna, una revisión por la dirección y, posteriormente, un proceso de certificación externo.

Nuestro objetivo es que AIamigo esté preparado para la certificación en 2027.

La confianza necesita evidencias

Un Trust Center, un acuerdo de tratamiento de datos y una política de seguridad son elementos importantes. Pero la confianza no nace solo de documentos publicados en una web.

Nace de las acciones que se llevan a cabo cada día: cómo se gestionan los accesos, cómo se controlan los cambios, cómo se evalúa a los proveedores y cómo responde la empresa cuando algo no sale como se esperaba.

Para AIamigo, la seguridad de la información no es únicamente una disciplina interna. Es parte del valor del producto y una condición previa para la confianza que nuestros clientes depositan en nosotros.

ISO/IEC 27001 es el siguiente paso natural para hacer esa confianza más visible y demostrable.

Construye un uso responsable de la IA sobre controles documentados

Instala AIamigo en flujos de trabajo de navegador compatibles y crea una cuenta gratuita para que la protección de datos sensibles forme parte del trabajo diario.

Jan Thomsen

Jan Thomsen

Director y fundador

Artículos relacionados