O que Podemos Comprovar e o que Não Podemos

Páginas de segurança costumam listar todas as siglas conhecidas pelo fornecedor. Esta distingue as credenciais que a IREX possui dos padrões aos quais se alinha. Se o comprador descobrir essa diferença depois, deixa de confiar no restante da página.

Com Clareza

Alinhamento, sem Certificação

A IrexAI opera um sistema de gestão de segurança da informação alinhado à ISO/IEC 27001:2022 e à 27002:2022. Não possui certificação ISO nem relatório SOC 2 próprios; a certificação é um objetivo declarado. O escopo abrange ambas as plataformas de software e a nuvem privada que as executa.

Nas instâncias gerenciadas pela IREX, a segurança física e ambiental da hospedagem é herdada da certificação ISO/IEC 27001:2022 do provedor de hospedagem de servidores em data center, mantida em nossos arquivos. O SaaS comercial dos EUA não tem autorização FedRAMP: opera em servidores físicos sem uma camada de virtualização, hospedados em data centers em Dallas e Plano, Texas, com certificação ISO 27001, mas não em nuvem autorizada pelo FedRAMP. Se um programa exigir FedRAMP, é possível definir o escopo de uma instância dedicada em nuvem autorizada e buscar sua viabilização por projeto.

Nas implantações hospedadas pelo cliente, a implantação local é o mecanismo de residência dos dados. Os dados permanecem integralmente na sua infraestrutura e jurisdição e você opera a instância sob uma matriz documentada de responsabilidade compartilhada.

Controles

O que Está Implementado

Criptografia

AES-256-GCM em repouso com chaves armazenadas separadamente; TLS 1.2 no mínimo, com 1.3 em uso; transmissões de câmeras por VPN criptografada obrigatória entre locais.

Controle de Acesso

Acesso hierárquico baseado em seis funções, autenticação multifator e interface baseada em permissões que delimita câmeras, listas de observação e resultados conforme a função do usuário.

Auditoria e Fiscalização

Registro que só aceita acréscimos e evidencia adulterações, com cada ação de alto risco vinculada a um identificador do caso obrigatório. Exportado diariamente e acessível a supervisores e órgãos independentes de fiscalização.

Gestão de Vulnerabilidades

Prazos de correção por gravidade, varreduras automatizadas trimestrais e testes de intrusão anuais por terceiros. Achados críticos são corrigidos em até 48 horas e verificados em uma semana.

Resposta a Incidentes

Notificação de violações em prazos definidos: aviso preliminar em quatro horas, aviso detalhado em um dia e relatório final em cinco dias.

Backups e Recuperação

Backups criptografados com AES-256, testes mensais de restauração e validação trimestral dos objetivos de recuperação.

Governança de Modelos de IA

Uma política pública assinada pelo CEO e pelo CTO abrange os detectores próprios e os modelos fundacionais de pesos abertos do StreamVLM™ e do Ask IREX. Define quatro fontes permitidas de dados de treinamento, anotações revisadas por pessoas, avaliação e testes de viés antes do lançamento, integridade dos artefatos e modelos fundacionais fixados e confinados à instância. Alinha-se à ISO/IEC 42001:2023 e ao NIST AI RMF 1.0, sem certificação.

Leia a Política de Governança de Modelos de IA

Regulação

Marcos que a Plataforma Foi Projetada para Apoiar

  • Preparada para GDPR e CCPA, com o controle de identificador do caso que exige base legal para o tratamento biométrico. Como a IREX é hospedada pelo usuário, cada instância é validada separadamente antes de afirmar conformidade.
  • Alinhamento ao EU AI Act e ao NIST AI Risk Management Framework.
  • Apoio às 13 áreas da CJIS Security Policy do FBI. São afirmações de alinhamento e apoio à conformidade, não certificações de terceiros.
  • Titulares de dados da UE e do EEE são atendidos por uma instância na própria região, em vez da instância dos EUA, com transferências sob cláusulas contratuais padrão e medidas complementares.
  • Os clientes mantêm 100% da propriedade e do controle dos dados. A IREX possui apenas uma licença limitada para processá-los na prestação dos produtos.
  • A segurança de fornecedores e subcontratados segue uma política documentada de segurança de fornecedores.

Dados

O que a IREX Não Afirma
Não possui certificação ISO 27001 nem ISO/IEC 42001: a Política de Governança de Modelos de IA declara alinhamento, não certificação. Não possui relatório SOC 2. O SaaS comercial dos EUA não tem autorização FedRAMP. Não possui validação FIPS 140-2 nem 140-3. Preferimos informar aqui a deixar que você descubra em uma licitação.
Uma Limitação Declarada
A infraestrutura gerenciada pela IREX consiste em um único local em Dallas, com redundância dentro do cluster, sem local secundário nem backups externos. É um risco formalmente aceito e declarado com clareza. Implantações hospedadas pelo cliente definem seu próprio plano de continuidade.
Seção 889 da NDAA
A IREX não utiliza equipamentos ou serviços abrangidos pela seção 889 (Huawei, ZTE, Hytera, Hikvision, Dahua e suas afiliadas) na plataforma ou na hospedagem. Também não fornece câmeras, servidores ou equipamentos de rede: o usuário final os adquire e é seu proprietário. A situação do parque de câmeras perante a seção 889 pertence, portanto, ao registro de aquisição do comprador.

Perguntas Frequentes

Vocês têm certificação ISO 27001?

Não. A IrexAI opera um SGSI alinhado à ISO/IEC 27001:2022 e à 27002:2022, sem certificação própria; a certificação é um objetivo declarado. Nas instâncias gerenciadas pela IREX, a infraestrutura de hospedagem de servidores em data center é certificada pela ISO/IEC 27001:2022 por meio do provedor de hospedagem. Esse certificado está em nossos arquivos.

Como os próprios modelos de IA são governados?

Por uma política pública, não por uma promessa. A Política de Governança de Modelos de IA (DOC-ISMS-POL-014) abrange as duas classes de modelos da plataforma. Os detectores próprios são treinados somente com quatro fontes permitidas de dados. Pessoas anotam os dados ou revisam as anotações. Os modelos são avaliados em conjuntos reservados de imagens reais, com limiares fixados antes do teste. Quando detectam ou identificam pessoas, passam por avaliação de viés demográfico por gênero, faixa etária e tom de pele antes do lançamento. As limitações conhecidas são informadas aos clientes. Os modelos fundacionais do StreamVLM™ e do Ask IREX têm pesos abertos e são usados como publicados, fixados por versão e soma de verificação. São executados em endpoints designados dentro da instância, sem acesso de rede de saída nem inferência em nuvens de terceiros. Em cada solicitação, herdam as permissões e o identificador do caso do operador. A identidade dos modelos é divulgada sob NDA, sem publicação, pois identificá-los expõe uma superfície de ataque. A política se alinha à ISO/IEC 42001:2023 e ao NIST AI RMF 1.0 e pode ser fornecida a qualquer autoridade contratante: leia a política ou baixe o PDF na página de IA ética.

A plataforma atende à seção 889 da NDAA?

Sim. A IREX é software e não utiliza equipamentos nem serviços abrangidos pela seção 889 da NDAA na plataforma ou hospedagem. Isso exclui Huawei, ZTE, Hytera, Hikvision, Dahua e suas afiliadas. A IREX também não fornece as câmeras, os servidores ou os equipamentos de rede de uma implantação: normalmente, o usuário final os adquire e possui. A conformidade do parque de câmeras com a seção 889 cabe à aquisição do comprador. A vistoria do local confirma os equipamentos antes da assinatura do escopo de trabalho. Quando uma licitação pede à IREX uma proposta de hardware, ela inclui somente modelos conformes à seção 889, nunca as marcas abrangidas. Os modelos finais são confirmados após a vistoria.

Vocês possuem relatório SOC 2?

A IrexAI não possui. Existe um relatório SOC 2 Type II da camada do data center de Dallas que cobre um período histórico definido, mas expirou. Nós o descrevemos somente para esse período, nunca como vigente.

A plataforma tem autorização FedRAMP?

O SaaS comercial dos EUA não tem. Opera em servidores físicos sem uma camada de virtualização, hospedados em um data center com certificação ISO 27001. Essa infraestrutura não é uma nuvem autorizada pelo FedRAMP. Se um programa exigir FedRAMP, é possível definir o escopo de uma instância dedicada em nuvem autorizada e buscar sua viabilização para esse projeto.

Onde ficam nossos dados?

Nas implantações hospedadas pelo cliente, integralmente na sua infraestrutura e jurisdição: a implantação local é o mecanismo de residência e soberania dos dados. Nas instâncias gerenciadas pela IREX, ficam na nuvem privada da IREX em servidores hospedados em data centers em Dallas e Plano, Texas, com backups no mesmo ambiente gerenciado. Titulares de dados da UE e do EEE são atendidos por uma instância na própria região.

O que acontece com nossos dados se encerrarmos o serviço?

Você é proprietário dos dados e mantém sempre todos os direitos, títulos e interesses sobre eles. A IREX possui apenas uma licença limitada de processamento para fornecer os produtos. A rescisão por descumprimento não corrigido, insolvência ou falha sustentada de disponibilidade dá direito a reembolso proporcional das taxas pagas antecipadamente.

Envie o Questionário de Segurança

Respondemos com base em um SGSI documentado e apontamos as lacunas. É mais rápido para ambos do que descobri-las durante a avaliação.