Criptografia
AES-256-GCM em repouso com chaves armazenadas separadamente; TLS 1.2 no mínimo, com 1.3 em uso; transmissões de câmeras por VPN criptografada obrigatória entre locais.
Páginas de segurança costumam listar todas as siglas conhecidas pelo fornecedor. Esta distingue as credenciais que a IREX possui dos padrões aos quais se alinha. Se o comprador descobrir essa diferença depois, deixa de confiar no restante da página.
Com Clareza
A IrexAI opera um sistema de gestão de segurança da informação alinhado à ISO/IEC 27001:2022 e à 27002:2022. Não possui certificação ISO nem relatório SOC 2 próprios; a certificação é um objetivo declarado. O escopo abrange ambas as plataformas de software e a nuvem privada que as executa.
Nas instâncias gerenciadas pela IREX, a segurança física e ambiental da hospedagem é herdada da certificação ISO/IEC 27001:2022 do provedor de hospedagem de servidores em data center, mantida em nossos arquivos. O SaaS comercial dos EUA não tem autorização FedRAMP: opera em servidores físicos sem uma camada de virtualização, hospedados em data centers em Dallas e Plano, Texas, com certificação ISO 27001, mas não em nuvem autorizada pelo FedRAMP. Se um programa exigir FedRAMP, é possível definir o escopo de uma instância dedicada em nuvem autorizada e buscar sua viabilização por projeto.
Nas implantações hospedadas pelo cliente, a implantação local é o mecanismo de residência dos dados. Os dados permanecem integralmente na sua infraestrutura e jurisdição e você opera a instância sob uma matriz documentada de responsabilidade compartilhada.
Controles
AES-256-GCM em repouso com chaves armazenadas separadamente; TLS 1.2 no mínimo, com 1.3 em uso; transmissões de câmeras por VPN criptografada obrigatória entre locais.
Acesso hierárquico baseado em seis funções, autenticação multifator e interface baseada em permissões que delimita câmeras, listas de observação e resultados conforme a função do usuário.
Registro que só aceita acréscimos e evidencia adulterações, com cada ação de alto risco vinculada a um identificador do caso obrigatório. Exportado diariamente e acessível a supervisores e órgãos independentes de fiscalização.
Prazos de correção por gravidade, varreduras automatizadas trimestrais e testes de intrusão anuais por terceiros. Achados críticos são corrigidos em até 48 horas e verificados em uma semana.
Notificação de violações em prazos definidos: aviso preliminar em quatro horas, aviso detalhado em um dia e relatório final em cinco dias.
Backups criptografados com AES-256, testes mensais de restauração e validação trimestral dos objetivos de recuperação.
Uma política pública assinada pelo CEO e pelo CTO abrange os detectores próprios e os modelos fundacionais de pesos abertos do StreamVLM™ e do Ask IREX. Define quatro fontes permitidas de dados de treinamento, anotações revisadas por pessoas, avaliação e testes de viés antes do lançamento, integridade dos artefatos e modelos fundacionais fixados e confinados à instância. Alinha-se à ISO/IEC 42001:2023 e ao NIST AI RMF 1.0, sem certificação.
Leia a Política de Governança de Modelos de IA →Regulação
Não. A IrexAI opera um SGSI alinhado à ISO/IEC 27001:2022 e à 27002:2022, sem certificação própria; a certificação é um objetivo declarado. Nas instâncias gerenciadas pela IREX, a infraestrutura de hospedagem de servidores em data center é certificada pela ISO/IEC 27001:2022 por meio do provedor de hospedagem. Esse certificado está em nossos arquivos.
Por uma política pública, não por uma promessa. A Política de Governança de Modelos de IA (DOC-ISMS-POL-014) abrange as duas classes de modelos da plataforma. Os detectores próprios são treinados somente com quatro fontes permitidas de dados. Pessoas anotam os dados ou revisam as anotações. Os modelos são avaliados em conjuntos reservados de imagens reais, com limiares fixados antes do teste. Quando detectam ou identificam pessoas, passam por avaliação de viés demográfico por gênero, faixa etária e tom de pele antes do lançamento. As limitações conhecidas são informadas aos clientes. Os modelos fundacionais do StreamVLM™ e do Ask IREX têm pesos abertos e são usados como publicados, fixados por versão e soma de verificação. São executados em endpoints designados dentro da instância, sem acesso de rede de saída nem inferência em nuvens de terceiros. Em cada solicitação, herdam as permissões e o identificador do caso do operador. A identidade dos modelos é divulgada sob NDA, sem publicação, pois identificá-los expõe uma superfície de ataque. A política se alinha à ISO/IEC 42001:2023 e ao NIST AI RMF 1.0 e pode ser fornecida a qualquer autoridade contratante: leia a política ou baixe o PDF na página de IA ética.
Sim. A IREX é software e não utiliza equipamentos nem serviços abrangidos pela seção 889 da NDAA na plataforma ou hospedagem. Isso exclui Huawei, ZTE, Hytera, Hikvision, Dahua e suas afiliadas. A IREX também não fornece as câmeras, os servidores ou os equipamentos de rede de uma implantação: normalmente, o usuário final os adquire e possui. A conformidade do parque de câmeras com a seção 889 cabe à aquisição do comprador. A vistoria do local confirma os equipamentos antes da assinatura do escopo de trabalho. Quando uma licitação pede à IREX uma proposta de hardware, ela inclui somente modelos conformes à seção 889, nunca as marcas abrangidas. Os modelos finais são confirmados após a vistoria.
A IrexAI não possui. Existe um relatório SOC 2 Type II da camada do data center de Dallas que cobre um período histórico definido, mas expirou. Nós o descrevemos somente para esse período, nunca como vigente.
O SaaS comercial dos EUA não tem. Opera em servidores físicos sem uma camada de virtualização, hospedados em um data center com certificação ISO 27001. Essa infraestrutura não é uma nuvem autorizada pelo FedRAMP. Se um programa exigir FedRAMP, é possível definir o escopo de uma instância dedicada em nuvem autorizada e buscar sua viabilização para esse projeto.
Nas implantações hospedadas pelo cliente, integralmente na sua infraestrutura e jurisdição: a implantação local é o mecanismo de residência e soberania dos dados. Nas instâncias gerenciadas pela IREX, ficam na nuvem privada da IREX em servidores hospedados em data centers em Dallas e Plano, Texas, com backups no mesmo ambiente gerenciado. Titulares de dados da UE e do EEE são atendidos por uma instância na própria região.
Você é proprietário dos dados e mantém sempre todos os direitos, títulos e interesses sobre eles. A IREX possui apenas uma licença limitada de processamento para fornecer os produtos. A rescisão por descumprimento não corrigido, insolvência ou falha sustentada de disponibilidade dá direito a reembolso proporcional das taxas pagas antecipadamente.
Continue Lendo
Respondemos com base em um SGSI documentado e apontamos as lacunas. É mais rápido para ambos do que descobri-las durante a avaliação.