Qué podemos demostrar y qué no

Las páginas de seguridad suelen enumerar todas las siglas que conoce un proveedor. Esta distingue lo que IREX posee de aquello con lo que se alinea. Un responsable de adquisiciones que descubre la diferencia después deja de creer en el resto de la página.

Con claridad

Alineación, sin certificación

IrexAI opera un sistema de gestión de seguridad de la información alineado con ISO/IEC 27001:2022 y 27002:2022. No posee una certificación ISO ni un informe SOC 2 propios; la certificación es un objetivo declarado. El alcance cubre ambas plataformas de software y la nube privada que las ejecuta.

Para las instancias gestionadas por IREX, la seguridad física y ambiental de la capa de alojamiento se hereda de la certificación ISO/IEC 27001:2022 propia del proveedor de colocación, que consta en nuestros archivos. El SaaS comercial estadounidense no está autorizado por FedRAMP: se ejecuta sobre colocación bare-metal en Dallas y Plano, Texas, con certificación ISO 27001, pero no en una nube autorizada por FedRAMP. Si un programa exige FedRAMP, puede definirse y gestionarse por proyecto una instancia dedicada en una nube autorizada.

Para los despliegues alojados por el cliente, el despliegue en sus instalaciones es el mecanismo de residencia de datos. Los datos residen íntegramente en su propia infraestructura y jurisdicción, y usted opera la instancia según una matriz documentada de responsabilidad compartida.

Controles

Qué está implementado

Cifrado

AES-256-GCM en reposo con claves almacenadas por separado; TLS 1.2 como mínimo, con 1.3 en uso; transmisiones de cámaras mediante una VPN cifrada obligatoria de sitio a sitio.

Control de acceso

Acceso jerárquico basado en roles con seis roles, autenticación multifactor y una interfaz regida por permisos que delimita cámaras, listas de búsqueda y resultados según el rol.

Auditoría y supervisión

Registro de solo adición que permite detectar alteraciones, con cada acción de alto riesgo vinculada a un Case ID obligatorio. Se exporta diariamente y pueden leerlo supervisores y organismos de supervisión independientes.

Gestión de vulnerabilidades

Niveles de servicio de corrección según la gravedad, análisis automatizados trimestrales y pruebas de penetración anuales por terceros. Los hallazgos críticos se corrigen en un plazo de 48 horas y se verifican en una semana.

Respuesta a incidentes

Notificación de brechas según plazos definidos: aviso preliminar a las cuatro horas, aviso detallado al día e informe final a los cinco días.

Copias de seguridad y recuperación

Copias de seguridad cifradas con AES-256, con pruebas mensuales de restauración y validación trimestral de los objetivos de recuperación.

Gobernanza de modelos de IA

Una política pública firmada por el director ejecutivo y el director de tecnología cubre los detectores propios y los modelos fundacionales de pesos abiertos de StreamVLM™ y Ask IREX (beta, en instancias seleccionadas). Define cuatro fuentes permitidas de datos de entrenamiento, etiquetas revisadas por personas, evaluación y pruebas de sesgo antes del lanzamiento, integridad de artefactos y modelos fundacionales fijados y confinados dentro de la instancia. Está alineada con ISO/IEC 42001:2023 y NIST AI RMF 1.0, sin certificación.

Leer la Política de gobernanza de modelos de IA

Regulación

Marcos que la plataforma está diseñada para apoyar

  • Preparada para GDPR y CCPA, con el control de Case ID que exige una base legal para el tratamiento biométrico. Como IREX es alojada por el usuario, cada instancia se valida por separado antes de afirmar su cumplimiento.
  • Alineación con EU AI Act y NIST AI Risk Management Framework.
  • Apoyo a las 13 áreas de la CJIS Security Policy del FBI. Estas son afirmaciones de alineación y apoyo al cumplimiento, no certificaciones de terceros.
  • Los interesados de la UE y el EEE reciben servicio desde una instancia local dentro de su región, en lugar de la estadounidense, con transferencias bajo cláusulas contractuales tipo y medidas complementarias.
  • Los clientes conservan el 100% de la propiedad y el control de sus datos. IREX solo posee una licencia limitada para procesarlos a fin de prestar los productos.
  • La seguridad de proveedores y subcontratistas se rige por una política documentada de seguridad de proveedores.

Datos

Lo que IREX no afirma
No tiene certificación ISO 27001 ni ISO/IEC 42001: la Política de gobernanza de modelos de IA declara alineación, no certificación. No tiene informe SOC 2. El SaaS comercial estadounidense no está autorizado por FedRAMP. No tiene validación FIPS 140-2 ni 140-3. Preferimos que lo lea aquí a que lo descubra en una licitación.
Una limitación declarada
La infraestructura gestionada por IREX consiste en un único sitio en Dallas con redundancia dentro del clúster, sin sitio secundario ni copias de seguridad externas. Es un riesgo formalmente aceptado, y se declara sin disimularlo. Los despliegues alojados por el cliente establecen su propio esquema de continuidad.
Sección 889 de la NDAA
IREX no utiliza equipos ni servicios cubiertos por la sección 889 (Huawei, ZTE, Hytera, Hikvision, Dahua y sus filiales) en la plataforma ni en su alojamiento. Tampoco suministra cámaras, servidores ni equipos de red: el usuario final los adquiere y es su propietario. Por tanto, el estado del parque de cámaras respecto de la sección 889 corresponde al registro de adquisición del comprador.

Preguntas frecuentes

¿Tienen certificación ISO 27001?

No. IrexAI opera un SGSI alineado con ISO/IEC 27001:2022 y 27002:2022 y no posee una certificación propia; la certificación es un objetivo declarado. Para las instancias gestionadas por IREX, la capa de colocación está certificada conforme a ISO/IEC 27001:2022 a través del proveedor de alojamiento. Ese certificado consta en nuestros archivos.

¿Cómo se gobiernan los propios modelos de IA?

Mediante una política pública, no una promesa. La Política de gobernanza de modelos de IA (DOC-ISMS-POL-014) cubre las dos clases de modelos de la plataforma. Los detectores propios se entrenan únicamente con cuatro fuentes de datos permitidas. Las personas etiquetan los datos o revisan sus etiquetas. Los modelos se evalúan en conjuntos de prueba reservados de imágenes reales frente a umbrales fijados antes de la prueba. Cuando detectan o identifican personas, antes del lanzamiento se evalúa el sesgo demográfico por género, grupo de edad y tono de piel, y se comunican las limitaciones conocidas a los clientes. Los modelos fundacionales de StreamVLM™ y Ask IREX (beta, en instancias seleccionadas) son de pesos abiertos y se utilizan tal como se publican, fijados por versión y suma de verificación. Se sirven en puntos de conexión designados dentro de su instancia, sin acceso de red saliente ni inferencia en nubes de terceros. En cada solicitud heredan los permisos y el Case ID del operador que los invoca. Las identidades de los modelos se divulgan bajo NDA, en lugar de publicarse, porque identificar un modelo expone una superficie de ataque. La política se alinea con ISO/IEC 42001:2023 y NIST AI RMF 1.0 y puede entregarse a cualquier autoridad contratante: léala o descargue el PDF desde la página de IA ética.

¿La plataforma cumple la sección 889 de la NDAA?

Sí. IREX es software y no utiliza equipos ni servicios cubiertos por la sección 889 de la NDAA en la plataforma ni en su alojamiento. Es decir, nada de Huawei, ZTE, Hytera, Hikvision, Dahua ni sus filiales. IREX tampoco suministra las cámaras, los servidores ni los equipos de red de un despliegue: normalmente el usuario final los adquiere y es su propietario. Por tanto, el cumplimiento del parque de cámaras respecto de la sección 889 corresponde a la adquisición del comprador, y la inspección del sitio confirma los equipos antes de firmar el alcance del trabajo. Cuando una licitación pide a IREX que proponga hardware, propone únicamente modelos conformes a la sección 889 y nunca las marcas cubiertas. Los modelos definitivos se confirman después de inspeccionar el sitio.

¿Tienen un informe SOC 2?

IrexAI no lo tiene. Existe un informe SOC 2 Type II para la capa del centro de datos de Dallas que cubre un período histórico definido, pero ha caducado. Lo describimos únicamente por ese período, nunca como vigente.

¿La plataforma está autorizada por FedRAMP?

El SaaS comercial estadounidense no lo está. Se ejecuta sobre colocación bare-metal certificada conforme a ISO 27001, que no es una nube autorizada por FedRAMP. Si un programa exige FedRAMP, puede definirse y gestionarse una instancia dedicada en una nube autorizada para ese proyecto.

¿Dónde residen nuestros datos?

En los despliegues alojados por el cliente, íntegramente en su propia infraestructura y jurisdicción: el despliegue en sus instalaciones es el mecanismo de residencia y soberanía de datos. En las instancias gestionadas por IREX, en la nube privada de IREX sobre colocación en Dallas y Plano, Texas, con copias de seguridad dentro del mismo entorno gestionado. Los interesados de la UE y el EEE reciben servicio desde una instancia en su región.

¿Qué ocurre con nuestros datos si dejamos el servicio?

Usted es propietario de los datos y conserva en todo momento todos los derechos, la titularidad y los intereses sobre ellos. IREX solo posee una licencia limitada para procesarlos a fin de prestar los productos. La resolución por incumplimiento no subsanado, insolvencia o una falla sostenida de disponibilidad conlleva un reembolso proporcional de las tarifas pagadas por adelantado.

Envíenos el cuestionario de seguridad

Respondemos a partir de un SGSI documentado y señalamos las brechas. Es más rápido para ambas partes que descubrirlas durante la evaluación.