¿Se utilizarán mis datos para entrenar modelos de IA?
+
No, CogniVis no procesa ni almacena datos de clientes con fines de entrenamiento de IA. Solo utilizamos servicios de proveedores de LLM que se comprometen a no entrenar sus modelos con los datos introducidos por los usuarios. Como alternativa, podemos implementar CogniVis utilizando LLM locales instalados en los servidores del cliente, que no requieren compartir datos.
¿Dónde y durante cuánto tiempo se almacenan mis datos?
+
De forma predeterminada, los datos se almacenan en Polonia (UE) o, si se solicita, en las instalaciones del cliente o del proveedor de servicios en la nube elegido. Al utilizar plataformas de LLM, los datos pueden ser procesados por proveedores externos (por ejemplo, OpenAI) o almacenarse localmente, según el modelo seleccionado. En el caso de CogniVis, los datos se almacenan durante toda la vigencia del contrato y se eliminan 30 días después de su finalización.
¿Cómo se protegen mis datos durante las transferencias?
+
Los datos están protegidos mediante cifrado TLS 1.3 durante la transmisión. Por ejemplo, al indexar el conocimiento, los datos se obtienen a través de API protegidas mediante TLS 1.3; al enviar mensajes a sistemas de LLM, la comunicación también se cifra mediante TLS.
¿Qué pruebas de seguridad se realizan?
+
Después de cada implementación, sometemos nuestro software a pruebas de penetración conformes con los estándares OWASP para identificar y mitigar las amenazas de seguridad.
¿Cómo se protege la API frente al acceso no autorizado?
+
Las API están protegidas mediante cifrado TLS 1.3 en cada endpoint y una capa adicional de autenticación basada en tokens para los endpoints que la requieren, con el objetivo de evitar accesos no autorizados y usos indebidos.
¿Existe un plan de copias de seguridad y recuperación de datos?
+
CogniVis ofrece copias de seguridad periódicas en algunos planes, con almacenamiento redundante y seguro, además de recuperación de datos.
¿Puedo implementar CogniVis en mis propios servidores?
+
Cuando es necesario, ofrecemos la implementación de CogniVis en los servidores del cliente o, como alternativa, en OVH o AWS, proveedores que cuentan con certificaciones SOC 2 e ISO 27001.
¿Admiten SSO?
+
Sí, la integración del inicio de sesión único (SSO) se implementa bajo solicitud. El SSO mejora la seguridad al centralizar la autenticación, reducir los riesgos relacionados con las contraseñas y permitir un mejor control de acceso mediante los sistemas de gestión de identidades existentes (por ejemplo, Microsoft Azure AD).
¿Qué controles de acceso están disponibles en la plataforma?
+
CogniVis utiliza un control de acceso basado en roles (RBAC) con grupos de usuarios para asignar permisos con precisión. En las integraciones con soluciones de terceros concretas, los niveles de acceso para cada fuente de datos se definen durante la implementación.
¿El equipo de CogniVis puede ver las preguntas que hago?
+
Depende de la configuración. Si el cifrado está activado, solo vemos el número de preguntas y el consumo de tokens; no tenemos acceso al contenido de las preguntas ni de las respuestas. Si el cifrado está desactivado, podemos analizar las preguntas realizadas, lo que facilita el ajuste y la optimización del funcionamiento de la inteligencia artificial. Recomendamos encarecidamente mantener el cifrado desactivado durante la fase inicial de implementación para poder adaptar el sistema más rápidamente a tus necesidades.
¿Cómo gestiona CogniVis el almacenamiento y la eliminación de datos?
+
CogniVis sigue principios de almacenamiento y eliminación de datos conformes al RGPD. Los datos temporales (por ejemplo, los datos de la caché y las operaciones en memoria) no se almacenan más tiempo del necesario y se eliminan inmediatamente después de su procesamiento. Los datos persistentes se conservan únicamente durante el tiempo necesario para prestar los servicios y cumplir las obligaciones legales. Los periodos de conservación se revisan periódicamente para evitar un almacenamiento innecesario. Los clientes tienen pleno control sobre sus datos y pueden solicitar su eliminación en cualquier momento, conforme al artículo 17 del RGPD. Cuando se solicita la eliminación, CogniVis garantiza que los datos se eliminen de forma segura e irreversible, con un periodo máximo de conservación de 30 días desde la finalización del contrato.
¿Cuál es el proceso de respuesta ante incidentes de violación de datos?
+
CogniVis aplica un proceso estructurado de respuesta ante incidentes para minimizar su impacto y garantizar la transparencia. 1. Detección y evaluación: la supervisión continua detecta las amenazas. Los incidentes críticos se analizan en un plazo de 4 horas desde su detección. 2. Contención y mitigación: los sistemas afectados se aíslan, las claves de API se rotan y, cuando es necesario, se fuerza el restablecimiento de las contraseñas. 3. Investigación y análisis: los expertos en seguridad evalúan la causa de la violación e implementan soluciones para evitar que vuelva a producirse. 4. Notificación al cliente: en caso de violación de datos, los usuarios afectados reciben una notificación por correo electrónico lo antes posible, con una descripción de la violación, los datos afectados y las medidas recomendadas. 5. Datos personales: en caso de violación de datos personales, se notifica a las autoridades competentes en un plazo de 72 horas. 6. Corrección y prevención: se actualizan las políticas de seguridad y se implementan medidas preventivas mejoradas para futuros incidentes.
¿Cómo aplican la MFA y mecanismos sólidos de inicio de sesión para sus empleados?
+
Aplicamos MFA a todas las cuentas, especialmente a las privilegiadas, con compatibilidad con aplicaciones móviles. La política de contraseñas exige un mínimo de 16 caracteres, prioriza las frases de contraseña, comprueba su fortaleza y bloquea las contraseñas débiles. Integramos SSO y supervisamos los inicios de sesión inusuales, lo que reduce el riesgo de apropiación de cuentas.
¿Cómo gestionan los permisos y las auditorías de acceso en el sistema?
+
Aplicamos el principio de mínimo privilegio, revisiones periódicas de los accesos y un proceso de aprobación para los permisos elevados. Utilizamos IAM para centralizar la gestión y automatizamos la incorporación y la baja de usuarios. El acceso administrativo se concede temporalmente siguiendo un modelo just-in-time. Estas medidas reducen la exposición y favorecen el cumplimiento en las auditorías.
¿Centralizan los registros y las alertas de seguridad en tiempo real?
+
Centralizamos los registros de aplicaciones y sistemas, establecemos una línea base de comportamiento y supervisamos la infraestructura en tiempo real. El SIEM genera alertas sobre anomalías e intentos de acceso sospechosos, mientras que el análisis periódico de los registros facilita la detección temprana de incidentes. También se registran las operaciones realizadas sobre datos sensibles, lo que facilita las investigaciones.
¿Cuál es su política de contraseñas y cómo las almacenan de forma segura?
+
La política de contraseñas exige al menos 16 caracteres, prioriza las frases de contraseña, no obliga a cambiarlas si no se produce un incidente, comprueba su fortaleza durante la creación y bloquea las contraseñas habituales. Activamos el bloqueo de la cuenta después de varios intentos fallidos. Las contraseñas se almacenan únicamente en forma de hashes mediante algoritmos robustos, como bcrypt o Argon2.
¿Admiten el uso seguro de dispositivos personales BYOD?
+
Solo permitimos BYOD cuando no existe una alternativa mejor. Aplicamos una política BYOD, la contenerización de los datos corporativos, un acceso limitado a la información sensible y procedimientos para eliminar los datos de forma segura de los dispositivos. Formamos a los empleados en prácticas seguras para el uso de dispositivos personales con el fin de reducir el riesgo de filtraciones.
¿Cómo protegen el acceso remoto y las conexiones de los empleados que viajan?
+
El acceso remoto se realiza mediante VPN con un cifrado robusto, segmentación del tráfico y supervisión del uso. La infraestructura de red se somete a auditorías y actualizaciones periódicas. En el trabajo remoto se aplican normas de seguridad física, como mantener la pantalla y el escritorio despejados. Estas medidas reducen el riesgo de interceptación y apropiación de dispositivos.
¿Cuál es el proceso de actualización y gestión de vulnerabilidades en la organización?
+
Mantenemos un inventario de componentes y versiones, priorizamos los parches de seguridad y automatizamos la gestión de paquetes. Verificamos las actualizaciones en un entorno de pruebas que refleja el entorno de producción, con pruebas de regresión y un plan de reversión. Antes de realizar cambios, creamos copias de seguridad y documentamos y versionamos todo para garantizar la reproducibilidad.
¿Qué prácticas de desarrollo seguro de software aplican en cada etapa del ciclo de vida?
+
Aplicamos las OWASP Secure Coding Practices, utilizamos bibliotecas verificadas y seguimos el principio de mínimo privilegio en el código. Realizamos revisiones de código centradas en la seguridad y utilizamos SAST y DAST. Integramos la seguridad desde la fase de diseño, y aplicamos y comprobamos automáticamente los estándares de codificación para garantizar la coherencia.
¿Cómo validan los datos de entrada y sanean las salidas de la aplicación?
+
Validamos rigurosamente todos los datos de entrada, priorizando las listas de valores permitidos. Saneamos los datos de salida y realizamos el análisis y la serialización de JSON/XML de forma segura. Utilizamos consultas preparadas y mecanismos de protección frente a XSS, CSRF y ataques de inyección. El comportamiento predeterminado es seguro ante fallos para limitar el impacto de los errores.
¿Cómo prueban la resistencia a los ataques y mejoran la preparación?
+
Organizamos periódicamente ejercicios de red team frente a blue team, simulaciones de phishing y escenarios de incidentes. Analizamos los resultados y actualizamos las detecciones, los procedimientos y la formación para mejorar la preparación de los equipos. El programa de pruebas se actualiza teniendo en cuenta los nuevos vectores de ataque y mide la mejora real de la respuesta.
¿Cómo es el plan de recuperación ante desastres y cómo se realizan las pruebas de DR?
+
Contamos con un plan de DR que define los sistemas críticos, el RTO y el RPO. Documentamos los procedimientos de recuperación para distintos escenarios y los probamos al menos una vez al año. Analizamos los resultados e implementamos mejoras para reducir las interrupciones y minimizar la pérdida de datos en caso de fallo del servicio.
¿Garantizan la redundancia y la continuidad de los servicios esenciales?
+
Diseñamos redundancia para los componentes esenciales, así como sistemas de alimentación y refrigeración de respaldo. Probamos periódicamente las conmutaciones. El plan de continuidad del negocio define las funciones críticas, el trabajo remoto y las ubicaciones alternativas, junto con los recursos necesarios. También tenemos definidos los canales y las funciones de comunicación para situaciones de crisis, lo que agiliza la respuesta.
¿Cómo realizan la eliminación segura, el archivado y la minimización de datos?
+
Aplicamos la minimización de datos y el principio de necesidad de conocer. Contamos con mecanismos automatizados para eliminar o archivar la información obsoleta, además de métodos de borrado seguro e irreversible. Mantenemos registros de las operaciones realizadas sobre datos sensibles y revisamos periódicamente los accesos para reducir el riesgo de usos indebidos y cumplir los requisitos normativos.
¿Utilizan cifrado de extremo a extremo para datos sensibles y transmisiones de API?
+
Ciframos los datos en tránsito mediante TLS 1.3 y, para la información especialmente sensible, aplicamos cifrado adicional de extremo a extremo a nivel de aplicación. Rotamos los certificados y bloqueamos las conexiones sin cifrar, manteniendo la conformidad con los estándares más recientes. Esto refuerza la confidencialidad más allá de la capa de transporte y del propio protocolo.
¿Cómo protegen y controlan el acceso a las API y las integraciones externas?
+
Protegemos las API mediante OAuth 2.0 u OpenID Connect y transmitimos la identidad como JWT. Aplicamos límites de velocidad, supervisamos el uso y rotamos las claves. Validamos los parámetros, utilizamos una serialización segura y versionamos las API con planes de obsolescencia y asistencia para la migración. La documentación y las pruebas se mantienen actualizadas.
¿Cómo gestionan los componentes de código abierto y sus licencias?
+
Mantenemos un registro automatizado de los componentes de código abierto, con sus versiones y licencias. Los componentes nuevos pasan por una verificación en varias etapas de calidad y seguridad, además de una comprobación del cumplimiento de la política de licencias. Supervisamos los canales de los proyectos y, para las dependencias críticas, mantenemos bifurcaciones y, cuando es necesario, nuestras propias correcciones de seguridad.
¿Cómo protegen el correo electrónico y los dominios frente a la suplantación?
+
El correo se filtra mediante varias capas, con análisis de reputación y contenido, además de sandboxing de los archivos adjuntos. Para los dominios, mantenemos SPF, DKIM y una política DMARC con informes continuos y un endurecimiento gradual, desde la supervisión hasta el rechazo. Esto reduce significativamente la suplantación y el phishing en la organización.
¿Prueban periódicamente las copias de seguridad y su almacenamiento?
+
Creamos copias de seguridad completas según un calendario y las almacenamos en ubicaciones seguras y externas. Probamos periódicamente la restauración y documentamos los procedimientos; además, preparamos copias adicionales antes de las actualizaciones. Estas prácticas reducen el tiempo de recuperación y limitan la pérdida de datos en caso de fallo.
¿Cómo segmentan la red y protegen los dispositivos de red en el entorno de producción?
+
Segmentamos la red mediante VLAN y firewalls entre los distintos segmentos. Configuramos los dispositivos de red conforme al principio de mínimo privilegio, actualizamos periódicamente el firmware, desactivamos los servicios innecesarios, aplicamos contraseñas y políticas de claves robustas, y activamos el registro y la supervisión de todos los dispositivos para detectar antes las anomalías.