Postura de Segurança
Esta página informa o que a IREX possui e o que não possui. O documento formal da política, aprovado pela assessoria jurídica, é fornecido mediante solicitação. Os detalhes técnicos estão na página de segurança da plataforma.
Política de Segurança
O que Temos e o que Não Temos
Situação das Certificações, com Clareza
A IrexAI Inc. opera um sistema de gestão da segurança da informação alinhado à ISO/IEC 27001:2022 e à ISO/IEC 27002:2022. Seu escopo abrange as duas plataformas de software e a nuvem privada que as executa.
- A IrexAI não possui certificação ISO 27001 própria. A certificação é um objetivo declarado.
- A IrexAI não possui relatório SOC 2.
- O SaaS comercial dos Estados Unidos não é autorizado pelo FedRAMP e não deve ser apresentado como autorizado nem como detentor da designação formal “FedRAMP Ready”.
- A IREX não afirma possuir validação FIPS 140-2 nem 140-3.
- A IREX apoia as 13 áreas da CJIS Security Policy do FBI. Esta é uma declaração de alinhamento e apoio à conformidade, não uma certificação de terceiros.
Para as instâncias gerenciadas pela IREX, a segurança física e ambiental da camada de hospedagem é herdada da certificação ISO/IEC 27001:2022 própria do provedor de hospedagem de servidores em data center. Ela consta em nossos arquivos e está disponível sob acordo de confidencialidade (NDA).
Dados do Cliente
Os clientes mantêm 100% da propriedade e do controle de seus dados. A IREX possui apenas uma licença limitada para processá-los a fim de fornecer os produtos e não é proprietária nem acessa vídeos, eventos, registros, alarmes, listas de observação ou plantas dos clientes. Não existe um plano de dados do lado da IREX para os arquivos de mídia do cliente. É uma propriedade da arquitetura, não um compromisso contratual.
Hospedagem e Residência dos Dados
- Implantações hospedadas pelo cliente. Os dados residem inteiramente na infraestrutura do cliente e na jurisdição escolhida. A implantação local é o principal mecanismo de residência e soberania dos dados. O cliente opera a instância segundo uma matriz documentada de responsabilidade compartilhada.
- Instâncias gerenciadas pela IREX. Os dados são hospedados na nuvem privada da IREX em servidores físicos sem uma camada de virtualização, hospedados em data centers em Dallas e Plano, Texas, Estados Unidos. Os backups permanecem no mesmo ambiente gerenciado.
- Os titulares de dados da UE e do EEE são atendidos por uma instância local em sua região, em vez da instância dos Estados Unidos. As transferências internacionais a partir de instâncias gerenciadas pela IREX se baseiam em cláusulas contratuais padrão e medidas complementares.
Uma limitação declarada: a infraestrutura gerenciada pela IREX consiste em um único local em Dallas com redundância dentro do cluster, sem local secundário nem backups externos. A perda total do local é um risco formalmente aceito. As implantações hospedadas pelo cliente estabelecem e operam seu próprio plano de continuidade de negócios, com orientação e ferramentas de backup da IREX.
Controles Técnicos
- Criptografia. AES-256-GCM em repouso, com chaves armazenadas separadamente. No mínimo TLS 1.2, com 1.3 em uso. Os fluxos das câmeras trafegam por uma VPN criptografada obrigatória entre locais.
- Controle de acesso. Acesso hierárquico baseado em papéis com seis papéis, autenticação multifator e uma interface regida por permissões que delimita câmeras, listas de observação, alertas e resultados conforme o papel.
- Registros. Registro que só permite acréscimos e possibilita detectar alterações, com cada ação de alto risco vinculada a um identificador do caso obrigatório. É exportado diariamente e oferece acesso de leitura projetado para supervisores e órgãos de supervisão independentes.
- Gestão de vulnerabilidades. Níveis de serviço de correção conforme a gravidade CVSS, análises automatizadas trimestrais e testes de penetração anuais realizados por terceiros. As falhas críticas são corrigidas em até 48 horas e verificadas em até uma semana.
- Resposta a incidentes. Notificação de violações em prazos definidos: aviso preliminar em quatro horas, aviso detalhado em um dia e relatório final em cinco dias.
- Backup e recuperação. Backups criptografados com AES-256, testes mensais de restauração e validação trimestral dos objetivos de recuperação.
- Fornecedores. A segurança de subcontratados e fornecedores segue uma política documentada de segurança de fornecedores.
- Base tecnológica aberta. A infraestrutura é inteiramente de código aberto e pode ser inspecionada. Os componentes desenvolvidos pela IREX estão disponíveis para revisão do código-fonte ou depósito em custódia sob licença.
Alinhamento Regulatório
A plataforma está preparada para GDPR e CCPA e se alinha ao EU AI Act, ao NIST AI Risk Management Framework e à CJIS Security Policy do FBI. Estar preparada não equivale a estar em conformidade: a IREX é hospedada pelo usuário, por isso a conformidade integral é estabelecida por implantação e cada instância é validada separadamente. O tratamento biométrico está sujeito ao mecanismo de identificador do caso, que aplica operacionalmente o requisito de base legal.
Como Reportar uma Vulnerabilidade
Se acredita ter encontrado uma vulnerabilidade de segurança em um produto da IREX ou neste site, reporte-a pelo formulário de contato com os detalhes e a encaminharemos à equipe de segurança. Dê-nos uma oportunidade razoável para corrigi-la antes de divulgá-la publicamente.
Situação do Documento
Esta página descreve a situação da segurança e é mantida de acordo com o sistema de gestão da segurança da informação da IREX. O documento formal da política de segurança, aprovado pela assessoria jurídica, o pacote de certificados do SGSI, a matriz de responsabilidade compartilhada e o resumo dos testes de penetração são fornecidos mediante solicitação, normalmente sob NDA. Solicite-os pelo formulário de contato.
Perguntas Frequentes
Por que esta página lista o que vocês não têm?
Porque um comprador que descobre a falta de uma certificação durante a avaliação deixa de acreditar no restante do site. Declarar isso desde o início custa menos para ambos.
Podemos ver o certificado ISO e os resultados dos testes de penetração?
O certificado ISO/IEC 27001:2022 do provedor de hospedagem de servidores em data center consta em nossos arquivos e está disponível sob NDA, junto da matriz de responsabilidade compartilhada e de um resumo dos testes de penetração. A IrexAI não possui certificação própria, portanto não há uma para mostrar.
Vocês preenchem questionários de segurança?
Sim. Respondemos com base em um SGSI documentado e indicamos as lacunas sem disfarçá-las. Envie pelo formulário de contato.
Envie Seu Questionário de Segurança
Respondemos com base em um SGSI documentado e indicamos as lacunas. É mais rápido do que descobri-las durante a avaliação.