Cifrado
AES-256-GCM en reposo con claves almacenadas por separado; TLS 1.2 como mínimo, con 1.3 en uso; transmisiones de cámaras mediante una VPN cifrada obligatoria de sitio a sitio.
Las páginas de seguridad suelen enumerar todas las siglas que conoce un proveedor. Esta distingue lo que IREX posee de aquello con lo que se alinea. Un responsable de adquisiciones que descubre la diferencia después deja de creer en el resto de la página.
Con claridad
IrexAI opera un sistema de gestión de seguridad de la información alineado con ISO/IEC 27001:2022 y 27002:2022. No posee una certificación ISO ni un informe SOC 2 propios; la certificación es un objetivo declarado. El alcance cubre ambas plataformas de software y la nube privada que las ejecuta.
Para las instancias gestionadas por IREX, la seguridad física y ambiental de la capa de alojamiento se hereda de la certificación ISO/IEC 27001:2022 propia del proveedor de colocación, que consta en nuestros archivos. El SaaS comercial estadounidense no está autorizado por FedRAMP: se ejecuta sobre colocación bare-metal en Dallas y Plano, Texas, con certificación ISO 27001, pero no en una nube autorizada por FedRAMP. Si un programa exige FedRAMP, puede definirse y gestionarse por proyecto una instancia dedicada en una nube autorizada.
Para los despliegues alojados por el cliente, el despliegue en sus instalaciones es el mecanismo de residencia de datos. Los datos residen íntegramente en su propia infraestructura y jurisdicción, y usted opera la instancia según una matriz documentada de responsabilidad compartida.
Controles
AES-256-GCM en reposo con claves almacenadas por separado; TLS 1.2 como mínimo, con 1.3 en uso; transmisiones de cámaras mediante una VPN cifrada obligatoria de sitio a sitio.
Acceso jerárquico basado en roles con seis roles, autenticación multifactor y una interfaz regida por permisos que delimita cámaras, listas de búsqueda y resultados según el rol.
Registro de solo adición que permite detectar alteraciones, con cada acción de alto riesgo vinculada a un Case ID obligatorio. Se exporta diariamente y pueden leerlo supervisores y organismos de supervisión independientes.
Niveles de servicio de corrección según la gravedad, análisis automatizados trimestrales y pruebas de penetración anuales por terceros. Los hallazgos críticos se corrigen en un plazo de 48 horas y se verifican en una semana.
Notificación de brechas según plazos definidos: aviso preliminar a las cuatro horas, aviso detallado al día e informe final a los cinco días.
Copias de seguridad cifradas con AES-256, con pruebas mensuales de restauración y validación trimestral de los objetivos de recuperación.
Una política pública firmada por el director ejecutivo y el director de tecnología cubre los detectores propios y los modelos fundacionales de pesos abiertos de StreamVLM™ y Ask IREX (beta, en instancias seleccionadas). Define cuatro fuentes permitidas de datos de entrenamiento, etiquetas revisadas por personas, evaluación y pruebas de sesgo antes del lanzamiento, integridad de artefactos y modelos fundacionales fijados y confinados dentro de la instancia. Está alineada con ISO/IEC 42001:2023 y NIST AI RMF 1.0, sin certificación.
Leer la Política de gobernanza de modelos de IA →Regulación
No. IrexAI opera un SGSI alineado con ISO/IEC 27001:2022 y 27002:2022 y no posee una certificación propia; la certificación es un objetivo declarado. Para las instancias gestionadas por IREX, la capa de colocación está certificada conforme a ISO/IEC 27001:2022 a través del proveedor de alojamiento. Ese certificado consta en nuestros archivos.
Mediante una política pública, no una promesa. La Política de gobernanza de modelos de IA (DOC-ISMS-POL-014) cubre las dos clases de modelos de la plataforma. Los detectores propios se entrenan únicamente con cuatro fuentes de datos permitidas. Las personas etiquetan los datos o revisan sus etiquetas. Los modelos se evalúan en conjuntos de prueba reservados de imágenes reales frente a umbrales fijados antes de la prueba. Cuando detectan o identifican personas, antes del lanzamiento se evalúa el sesgo demográfico por género, grupo de edad y tono de piel, y se comunican las limitaciones conocidas a los clientes. Los modelos fundacionales de StreamVLM™ y Ask IREX (beta, en instancias seleccionadas) son de pesos abiertos y se utilizan tal como se publican, fijados por versión y suma de verificación. Se sirven en puntos de conexión designados dentro de su instancia, sin acceso de red saliente ni inferencia en nubes de terceros. En cada solicitud heredan los permisos y el Case ID del operador que los invoca. Las identidades de los modelos se divulgan bajo NDA, en lugar de publicarse, porque identificar un modelo expone una superficie de ataque. La política se alinea con ISO/IEC 42001:2023 y NIST AI RMF 1.0 y puede entregarse a cualquier autoridad contratante: léala o descargue el PDF desde la página de IA ética.
Sí. IREX es software y no utiliza equipos ni servicios cubiertos por la sección 889 de la NDAA en la plataforma ni en su alojamiento. Es decir, nada de Huawei, ZTE, Hytera, Hikvision, Dahua ni sus filiales. IREX tampoco suministra las cámaras, los servidores ni los equipos de red de un despliegue: normalmente el usuario final los adquiere y es su propietario. Por tanto, el cumplimiento del parque de cámaras respecto de la sección 889 corresponde a la adquisición del comprador, y la inspección del sitio confirma los equipos antes de firmar el alcance del trabajo. Cuando una licitación pide a IREX que proponga hardware, propone únicamente modelos conformes a la sección 889 y nunca las marcas cubiertas. Los modelos definitivos se confirman después de inspeccionar el sitio.
IrexAI no lo tiene. Existe un informe SOC 2 Type II para la capa del centro de datos de Dallas que cubre un período histórico definido, pero ha caducado. Lo describimos únicamente por ese período, nunca como vigente.
El SaaS comercial estadounidense no lo está. Se ejecuta sobre colocación bare-metal certificada conforme a ISO 27001, que no es una nube autorizada por FedRAMP. Si un programa exige FedRAMP, puede definirse y gestionarse una instancia dedicada en una nube autorizada para ese proyecto.
En los despliegues alojados por el cliente, íntegramente en su propia infraestructura y jurisdicción: el despliegue en sus instalaciones es el mecanismo de residencia y soberanía de datos. En las instancias gestionadas por IREX, en la nube privada de IREX sobre colocación en Dallas y Plano, Texas, con copias de seguridad dentro del mismo entorno gestionado. Los interesados de la UE y el EEE reciben servicio desde una instancia en su región.
Usted es propietario de los datos y conserva en todo momento todos los derechos, la titularidad y los intereses sobre ellos. IREX solo posee una licencia limitada para procesarlos a fin de prestar los productos. La resolución por incumplimiento no subsanado, insolvencia o una falla sostenida de disponibilidad conlleva un reembolso proporcional de las tarifas pagadas por adelantado.
Siga explorando
Respondemos a partir de un SGSI documentado y señalamos las brechas. Es más rápido para ambas partes que descubrirlas durante la evaluación.