Estado de la seguridad
Esta página indica qué posee IREX y qué no. El documento formal de la política, aprobado por asesoría jurídica, se entrega a solicitud. El detalle técnico está en la página de seguridad de la plataforma.
Política de seguridad
Qué tenemos y qué nos falta
Estado de las certificaciones, con claridad
IrexAI Inc. opera un sistema de gestión de seguridad de la información alineado con ISO/IEC 27001:2022 e ISO/IEC 27002:2022. Su alcance cubre ambas plataformas de software y la nube privada que las ejecuta.
- IrexAI no posee una certificación ISO 27001 propia. La certificación es un objetivo declarado.
- IrexAI no posee un informe SOC 2.
- El SaaS comercial estadounidense no está autorizado por FedRAMP y no debe presentarse como autorizado ni como titular de una designación formal “FedRAMP Ready”.
- IREX no afirma contar con validación FIPS 140-2 ni 140-3.
- IREX apoya las 13 áreas de la CJIS Security Policy del FBI. Esta es una declaración de alineación y apoyo al cumplimiento, no una certificación de terceros.
Para las instancias gestionadas por IREX, la seguridad física y ambiental de la capa de alojamiento se hereda de la certificación ISO/IEC 27001:2022 propia del proveedor de colocación. Consta en nuestros archivos y está disponible bajo un acuerdo de confidencialidad (NDA).
Datos del cliente
Los clientes conservan el 100% de la propiedad y el control de sus datos. IREX solo posee una licencia limitada para procesarlos a fin de prestar los productos y no es propietaria ni accede al video, los eventos, registros, alarmas, listas de búsqueda o planos de los clientes. No existe un plano de datos del lado de IREX para los archivos multimedia del cliente. Es una propiedad de la arquitectura, no un compromiso contractual.
Alojamiento y residencia de datos
- Despliegues alojados por el cliente. Los datos residen íntegramente en la infraestructura del cliente y en la jurisdicción que elija. El despliegue en sus instalaciones es el mecanismo principal de residencia y soberanía de datos. El cliente opera la instancia según una matriz documentada de responsabilidad compartida.
- Instancias gestionadas por IREX. Los datos se alojan en la nube privada de IREX sobre colocación bare-metal en Dallas y Plano, Texas, Estados Unidos. Las copias de seguridad permanecen dentro del mismo entorno gestionado.
- Los interesados de la UE y el EEE reciben servicio desde una instancia local dentro de su región, en lugar de la instancia estadounidense. Las transferencias transfronterizas desde instancias gestionadas por IREX se basan en cláusulas contractuales tipo y medidas complementarias.
Una limitación declarada: la infraestructura gestionada por IREX consiste en un único sitio en Dallas con redundancia dentro del clúster, sin sitio secundario ni copias de seguridad externas. La pérdida total del sitio es un riesgo formalmente aceptado. Los despliegues alojados por el cliente establecen y operan su propio esquema de continuidad del negocio, con orientación y herramientas de copia de seguridad de IREX.
Controles técnicos
- Cifrado. AES-256-GCM en reposo, con claves almacenadas por separado. TLS 1.2 como mínimo, con 1.3 en uso. Las transmisiones de cámaras circulan por una VPN cifrada obligatoria de sitio a sitio.
- Control de acceso. Acceso jerárquico basado en roles con seis roles, autenticación multifactor y una interfaz regida por permisos que delimita cámaras, listas de búsqueda, alertas y resultados según el rol.
- Registros. Registro de solo adición que permite detectar alteraciones, con cada acción de alto riesgo vinculada a un Case ID obligatorio. Se exporta diariamente y ofrece acceso de lectura diseñado para supervisores y organismos de supervisión independientes.
- Gestión de vulnerabilidades. Niveles de servicio de corrección según la gravedad CVSS, análisis automatizados trimestrales y pruebas de penetración anuales realizadas por terceros. Los hallazgos críticos se corrigen en un plazo de 48 horas y se verifican en una semana.
- Respuesta a incidentes. Notificación de brechas según plazos definidos: aviso preliminar a las cuatro horas, aviso detallado al día e informe final a los cinco días.
- Copias de seguridad y recuperación. Copias de seguridad cifradas con AES-256, pruebas mensuales de restauración y validación trimestral de los objetivos de recuperación.
- Proveedores. La seguridad de subcontratistas y proveedores se rige por una política documentada de seguridad de proveedores.
- Base tecnológica abierta. La infraestructura es íntegramente de código abierto e inspeccionable. Los componentes desarrollados por IREX están disponibles para revisión del código fuente o depósito en custodia bajo licencia.
Alineación regulatoria
La plataforma está preparada para GDPR y CCPA y se alinea con EU AI Act, NIST AI Risk Management Framework y la CJIS Security Policy del FBI. Estar preparada no equivale a cumplir: IREX es alojada por el usuario, por lo que el cumplimiento integral se establece por despliegue y cada instancia se valida por separado. El tratamiento biométrico está sujeto al mecanismo de Case ID, que aplica operativamente el requisito de base legal.
Cómo reportar una vulnerabilidad
Si considera que ha encontrado una vulnerabilidad de seguridad en un producto de IREX o en este sitio web, escriba a [email protected] con los detalles y la derivaremos al equipo de seguridad. Concédanos una oportunidad razonable para corregirla antes de divulgarla públicamente.
Estado del documento
Esta página describe el estado de la seguridad y se mantiene conforme al sistema de gestión de seguridad de la información de IREX. El documento formal de la política de seguridad, aprobado por asesoría jurídica, el paquete de certificados del SGSI, la matriz de responsabilidad compartida y el resumen de pruebas de penetración se entregan a solicitud, normalmente bajo NDA. Solicítelos a [email protected].
Preguntas frecuentes
¿Por qué esta página enumera lo que no tienen?
Porque un comprador que descubre una certificación faltante durante la evaluación deja de creer en el resto del sitio. Declararlo desde el principio cuesta menos a ambas partes.
¿Podemos ver el certificado ISO y los resultados de las pruebas de penetración?
El certificado ISO/IEC 27001:2022 del proveedor de colocación consta en nuestros archivos y está disponible bajo NDA, junto con la matriz de responsabilidad compartida y un resumen de las pruebas de penetración. IrexAI no posee una certificación propia, por lo que no hay ninguna que mostrar.
¿Completan cuestionarios de seguridad?
Sí. Respondemos a partir de un SGSI documentado y señalamos las brechas sin disimularlas. Envíelo a [email protected].
Envíe su cuestionario de seguridad
Respondemos a partir de un SGSI documentado y señalamos las brechas. Es más rápido que descubrirlas durante la evaluación.