हम क्या सिद्ध कर सकते हैं, और क्या नहीं

सुरक्षा-पेज आमतौर पर वह हर संक्षिप्ताक्षर सूचीबद्ध करते हैं जो कोई वेंडर लिख सकता है। यह पेज इस बात को अलग रखता है कि IREX के पास वास्तव में क्या है और वह किसके साथ संरेखित है, क्योंकि जो प्रोक्योरमेंट अधिकारी यह अंतर बाद में खोजता है, वह पेज के बाक़ी हिस्से पर भरोसा करना बंद कर देता है।

सीधे शब्दों में

संरेखित, प्रमाणित नहीं

IrexAI एक इन्फ़र्मेशन-सिक्योरिटी मैनेजमेंट सिस्टम (ISMS) संचालित करता है जो ISO/IEC 27001:2022 और 27002:2022 के साथ संरेखित है। इसके पास स्वयं की कोई ISO सर्टिफ़िकेशन और कोई SOC 2 रिपोर्ट नहीं है; सर्टिफ़िकेशन एक घोषित लक्ष्य है। दायरा दोनों सॉफ़्टवेयर प्लेटफ़ॉर्म और उन्हें चलाने वाले प्राइवेट क्लाउड को कवर करता है।

IREX-प्रबंधित instances के लिए, होस्टिंग लेयर की फ़िज़िकल और एनवायरनमेंटल सुरक्षा कोलोकेशन प्रोवाइडर के अपने ISO/IEC 27001:2022 सर्टिफ़िकेशन से विरासत में मिलती है, जो फ़ाइल में मौजूद है। वाणिज्यिक US SaaS FedRAMP-अधिकृत नहीं है: यह डलास और प्लानो, टेक्सस में बेयर-मेटल कोलोकेशन पर चलता है, जो ISO 27001 प्रमाणित है पर FedRAMP-अधिकृत क्लाउड नहीं है। जहाँ किसी कार्यक्रम को FedRAMP चाहिए, वहाँ किसी अधिकृत क्लाउड पर एक डेडिकेटेड instance का दायरा तय कर उसे प्रति-प्रोजेक्ट आगे बढ़ाया जा सकता है।

ग्राहक-होस्टेड डिप्लॉयमेंट के लिए, ऑन-प्रिमाइसेस डिप्लॉयमेंट ही डेटा-रेज़िडेंसी तंत्र है: डेटा पूरी तरह आपके अपने इंफ्रास्ट्रक्चर पर आपके अपने अधिकार-क्षेत्र में रहता है, और आप एक दस्तावेज़ीकृत साझा-ज़िम्मेदारी मैट्रिक्स के तहत instance संचालित करते हैं।

नियंत्रण

क्या लागू है

एन्क्रिप्शन

रेस्ट पर AES-256-GCM, कुंजियाँ अलग से संग्रहीत; न्यूनतम TLS 1.2, साथ में 1.3 उपयोग में; कैमरा स्ट्रीम एक अनिवार्य एन्क्रिप्टेड साइट-टू-साइट VPN पर।

एक्सेस कंट्रोल

छह भूमिकाओं के साथ पदानुक्रमित भूमिका-आधारित एक्सेस, मल्टी-फ़ैक्टर ऑथेंटिकेशन, और एक अनुमति-आधारित इंटरफ़ेस जो कैमरों, वॉचलिस्ट, और नतीजों का दायरा भूमिका के अनुसार तय करता है।

ऑडिट और निगरानी

एक अनिवार्य Case ID के विरुद्ध हर उच्च-जोखिम कार्रवाई की अमिट, छेड़छाड़-स्पष्ट लॉगिंग, प्रतिदिन एक्सपोर्ट की जाने वाली, पर्यवेक्षकों और स्वतंत्र निगरानी निकायों द्वारा पढ़ने-योग्य।

वल्नरेबिलिटी मैनेजमेंट

गंभीरता के अनुसार निवारण सर्विस लेवल, तिमाही ऑटोमेटेड स्कैनिंग, और वार्षिक थर्ड-पार्टी पेनिट्रेशन टेस्टिंग, जिसमें क्रिटिकल निष्कर्ष 48 घंटों के भीतर ठीक और एक सप्ताह के भीतर सत्यापित किए जाते हैं।

इंसिडेंट रिस्पॉन्स

एक तय समय-सीमा पर ब्रीच नोटिफ़िकेशन: चार घंटे पर प्रारंभिक सूचना, एक दिन पर विस्तृत सूचना, और पाँच दिन पर अंतिम रिपोर्ट।

बैकअप और रिकवरी

AES-256 एन्क्रिप्टेड बैकअप, मासिक रीस्टोर-टेस्ट और तिमाही रिकवरी-लक्ष्य सत्यापन के साथ।

AI मॉडल गवर्नेंस

CEO और CTO द्वारा हस्ताक्षरित एक सार्वजनिक पॉलिसी इन-हाउस डिटेक्टर मॉडल और StreamVLM™ व Ask IREX के पीछे के ओपन-वेट फ़ाउंडेशन मॉडल, दोनों को कवर करती है: चार अनुमत ट्रेनिंग-डेटा स्रोत, मानव-समीक्षित लेबल, रिलीज़ से पहले मूल्यांकन और बायस टेस्टिंग, आर्टिफ़ैक्ट-इंटीग्रिटी, और instance के भीतर पिन व सीमित किए गए फ़ाउंडेशन मॉडल। ISO/IEC 42001:2023 और NIST AI RMF 1.0 के साथ संरेखित, प्रमाणित नहीं।

AI मॉडल गवर्नेंस पॉलिसी पढ़ें

नियामक

वे फ़्रेमवर्क जिन्हें सहारा देने के लिए प्लेटफ़ॉर्म को डिज़ाइन किया गया है

  • GDPR- और CCPA-रेडी, जिसमें Case ID गेट बायोमेट्रिक प्रोसेसिंग के लिए एक वैध आधार लागू करता है। चूँकि IREX यूज़र-होस्टेड है, हर instance को अनुपालन का दावा करने से पहले अलग से मान्य किया जाता है।
  • EU AI Act और NIST AI Risk Management Framework के साथ संरेखण।
  • सभी 13 FBI CJIS Security Policy क्षेत्रों के लिए सहारा। ये संरेखण और अनुपालन-सहायता के दावे हैं, थर्ड-पार्टी सर्टिफ़िकेशन नहीं।
  • EU और EEA डेटा-विषयों को US instance के बजाय एक लोकल, इन-रीजन instance से सेवा दी जाती है, ट्रांसफ़र Standard Contractual Clauses और पूरक उपायों के तहत।
  • ग्राहक अपने डेटा का 100% स्वामित्व और नियंत्रण बनाए रखते हैं; IREX के पास उत्पाद उपलब्ध कराने के लिए इसे प्रोसेस करने का केवल एक सीमित लाइसेंस है।
  • वेंडर और सबकॉन्ट्रैक्टर सिक्योरिटी एक दस्तावेज़ीकृत वेंडर-सिक्योरिटी पॉलिसी द्वारा शासित होती है।

तथ्य

IREX क्या दावा नहीं करता
ISO 27001 प्रमाणित नहीं, और ISO/IEC 42001 भी प्रमाणित नहीं: AI मॉडल गवर्नेंस पॉलिसी संरेखण बताती है, प्रमाणन नहीं। कोई SOC 2 रिपोर्ट नहीं। वाणिज्यिक US SaaS FedRAMP-अधिकृत नहीं है। कोई FIPS 140-2 या 140-3 वैलिडेशन नहीं। हम चाहेंगे कि आप यह यहाँ पढ़ें, न कि किसी बिड में पाएँ।
एक उजागर की गई सीमा
IREX-प्रबंधित फ़ुटप्रिंट एक अकेली डलास साइट है, जिसमें इन-क्लस्टर रिडंडेंसी है और कोई सेकंडरी साइट या ऑफ़-साइट बैकअप नहीं है। यह एक औपचारिक रूप से स्वीकृत जोखिम है, और इसे छुपाने के बजाय उजागर किया गया है। ग्राहक-होस्टेड डिप्लॉयमेंट अपनी कंटिन्यूइटी-स्थिति ख़ुद तय करते हैं।
NDAA Section 889
IREX प्लेटफ़ॉर्म या इसकी होस्टिंग में Section 889 के अंतर्गत आने वाले किसी उपकरण या सेवा (Huawei, ZTE, Hytera, Hikvision, Dahua और उनकी सहयोगी कंपनियाँ) का उपयोग नहीं करता, और कोई कैमरा, सर्वर या नेटवर्क उपकरण नहीं देता: अंतिम उपयोगकर्ता ही इन्हें ख़रीदता और स्वामित्व में रखता है, इसलिए कैमरा-एस्टेट की Section 889 स्थिति ख़रीदार का अपना प्रोक्योरमेंट रिकॉर्ड है।

FAQ

क्या आप ISO 27001 प्रमाणित हैं?

नहीं। IrexAI एक ISMS संचालित करता है जो ISO/IEC 27001:2022 और 27002:2022 के साथ संरेखित है और इसके पास स्वयं की कोई सर्टिफ़िकेशन नहीं है; सर्टिफ़िकेशन एक घोषित लक्ष्य है। IREX-प्रबंधित instances के लिए, कोलोकेशन लेयर होस्टिंग प्रोवाइडर के ज़रिए ISO/IEC 27001:2022 प्रमाणित है, और वह सर्टिफ़िकेट फ़ाइल में मौजूद है।

AI मॉडल स्वयं किस तरह गवर्न किए जाते हैं?

एक वादे से नहीं, बल्कि एक सार्वजनिक पॉलिसी से। AI मॉडल गवर्नेंस पॉलिसी (DOC-ISMS-POL-014) प्लेटफ़ॉर्म में मॉडल की दो श्रेणियाँ कवर करती है। इन-हाउस डिटेक्टर केवल चार अनुमत डेटा-स्रोतों पर प्रशिक्षित किए जाते हैं, लोगों द्वारा लेबल या लेबल-समीक्षित किए जाते हैं, टेस्ट से पहले तय थ्रेशोल्ड के विरुद्ध सील्ड वास्तविक-इमेजरी टेस्ट-सेट पर मूल्यांकित किए जाते हैं, और जहाँ वे लोगों का पता लगाते या पहचानते हैं, वहाँ रिलीज़ से पहले लिंग, आयु-समूह और त्वचा-रंग में डेमोग्राफ़िक बायस के लिए आँके जाते हैं, ज्ञात सीमाएँ ग्राहकों को उजागर की जाती हैं। StreamVLM™ और Ask IREX के पीछे के फ़ाउंडेशन मॉडल ओपन-वेट मॉडल हैं जिन्हें प्रकाशित रूप में ही उपयोग किया जाता है, वर्ज़न और चेकसम से पिन किया जाता है, आपके instance के भीतर निर्दिष्ट एंडपॉइंट पर बिना किसी आउटबाउंड नेटवर्क-एक्सेस और बिना किसी थर्ड-पार्टी क्लाउड-इन्फरेंस के परोसा जाता है, और हर रिक्वेस्ट पर वे कॉल करने वाले ऑपरेटर की अनुमतियाँ और Case ID विरासत में लेते हैं। मॉडल-पहचान प्रकाशित करने के बजाय NDA के तहत उजागर की जाती है, क्योंकि नामित मॉडल एक अटैक-सरफ़ेस है। यह पॉलिसी ISO/IEC 42001:2023 और NIST AI RMF 1.0 के साथ संरेखित है और किसी भी कॉन्ट्रैक्टिंग अथॉरिटी को दी जा सकती है: इसे पढ़ें या Ethical AI पेज से PDF डाउनलोड करें।

क्या प्लेटफ़ॉर्म NDAA Section 889-अनुरूप है?

हाँ। IREX सॉफ़्टवेयर है और प्लेटफ़ॉर्म या इसकी होस्टिंग में NDAA Section 889 के अंतर्गत आने वाले किसी उपकरण या सेवा का उपयोग नहीं करता, यानी Huawei, ZTE, Hytera, Hikvision, Dahua या उनकी सहयोगी कंपनियों से कुछ भी नहीं। IREX किसी डिप्लॉयमेंट में कैमरे, सर्वर या नेटवर्क उपकरण भी नहीं देता: अंतिम उपयोगकर्ता आमतौर पर इन्हें ख़रीदता और स्वामित्व में रखता है, इसलिए कैमरा-एस्टेट की Section 889 स्थिति ख़रीदार के अपने प्रोक्योरमेंट पर टिकी होती है, और साइट सर्वे स्टेटमेंट ऑफ़ वर्क पर हस्ताक्षर से पहले फ़्लीट की पुष्टि करता है। जहाँ कोई बिड IREX से हार्डवेयर प्रस्तावित करने को कहती है, वहाँ यह केवल Section 889-अनुरूप मॉडल प्रस्तावित करता है और कभी कवर की गई ब्रांड नहीं, अंतिम मॉडल की पुष्टि साइट सर्वे के बाद होती है।

क्या आपके पास SOC 2 रिपोर्ट है?

IrexAI के पास नहीं है। डलास डेटा-सेंटर लेयर के लिए एक निर्दिष्ट ऐतिहासिक अवधि को कवर करने वाली SOC 2 Type II रिपोर्ट मौजूद है, पर यह समाप्त हो चुकी है और हम इसे केवल उसी अवधि के हवाले से बताते हैं, कभी वर्तमान के रूप में नहीं।

क्या प्लेटफ़ॉर्म FedRAMP-अधिकृत है?

वाणिज्यिक US SaaS नहीं है। यह ISO 27001-प्रमाणित बेयर-मेटल कोलोकेशन पर चलता है जो FedRAMP-अधिकृत क्लाउड नहीं है। जहाँ किसी कार्यक्रम को FedRAMP चाहिए, वहाँ किसी अधिकृत क्लाउड पर एक डेडिकेटेड instance का दायरा तय कर उस प्रोजेक्ट के लिए आगे बढ़ाया जा सकता है।

हमारा डेटा कहाँ रहता है?

ग्राहक-होस्टेड डिप्लॉयमेंट के लिए, पूरी तरह आपके अपने इंफ्रास्ट्रक्चर पर आपके अपने अधिकार-क्षेत्र में: ऑन-प्रिमाइसेस डिप्लॉयमेंट ही डेटा-रेज़िडेंसी और डेटा-सॉवरेंटी तंत्र है। IREX-प्रबंधित instances के लिए, डलास और प्लानो, टेक्सस में कोलोकेशन पर IREX प्राइवेट क्लाउड पर, बैकअप उसी प्रबंधित एनवायरनमेंट के भीतर। EU और EEA डेटा-विषयों को इसके बजाय एक इन-रीजन instance से सेवा दी जाती है।

अगर हम छोड़ दें तो हमारे डेटा का क्या होता है?

आप हमेशा अपने डेटा में हर अधिकार, स्वामित्व-हक़, और हित के मालिक बने रहते हैं; IREX के पास उत्पाद उपलब्ध कराने के लिए इसे प्रोसेस करने का केवल एक सीमित लाइसेंस है। बिना सुधारे गए उल्लंघन, दिवालियापन, या निरंतर उपलब्धता-विफलता के कारण समाप्ति पर प्रीपेड शुल्क का आनुपातिक रिफ़ंड मिलता है।

हमें सिक्योरिटी प्रश्नावली भेजें

हम एक दस्तावेज़ीकृत ISMS से जवाब देते हैं, जिसमें कमियाँ चिह्नित हैं, जो मूल्यांकन के दौरान उन्हें खोजने से दोनों पक्षों के लिए तेज़ है।