Cumplimiento · Gobernanza de IA
Su personal ya usa IA. La gobernanza decide si eso es un activo o una brecha
Gobernanza y cumplimiento de IA
Nadie lo aprobó, pero alguien ya pegó una lista de pacientes, una declaración de impuestos de un cliente o un contrato firmado en un chatbot. La gobernanza de IA es el trabajo aburrido que detiene eso: un inventario de lo que realmente se usa, una política que la gente pueda seguir, controles técnicos que bloqueen las rutas peligrosas y un registro que pueda entregar a un auditor. Lo construimos alrededor de las reglas que ya debe cumplir —HIPAA, FINRA, PCI, SOX, FDA y contratos federales— y contra los marcos de IA que los reguladores ya citan.
La pregunta ya no es si su equipo usa IA. Es si puede demostrar qué se le permitió ver.
Qué incluye
- Descubrimiento de IA en la sombra: cada herramienta y extensión de IA en uso
- Política escrita de uso aceptable de IA, en inglés y español
- Conjunto de controles alineado a NIST AI RMF e ISO/IEC 42001
- Controles de fuga de datos: reglas DLP, restricciones de tenant y bloqueo de servicios de consumo
- Catálogo de herramientas aprobadas con revisión de riesgo de proveedor y modelo
- Registro auditable de prompts y salidas, con retención
- Requisitos de revisión humana en decisiones reguladas
- Capacitación del personal sobre qué puede y qué no puede entrar a un modelo
Qué cambia para su negocio
-
Detener la fuga silenciosa de datos
Las cuentas de IA de consumo se entrenan con lo que usted pega. Movemos el trabajo a herramientas ligadas a su tenant, donde sus datos siguen siendo suyos, y bloqueamos el resto en el perímetro.
-
Una respuesta cuando el auditor pregunte
"¿Usan IA y cómo la controlan?" ya es pregunta estándar en cuestionarios de HIPAA, FINRA y de seguridad de proveedores. Usted tendrá la política, el inventario y los registros.
-
Decir sí en vez de no
Las prohibiciones totales solo empujan la IA a los teléfonos personales. Un catálogo gobernado deja que el equipo aproveche la productividad a la vista, donde se puede dar soporte.
Cómo lo entregamos
Qué ocurre en la práctica
Sin promesas vagas: estas son las piezas concretas de trabajo incluidas en el servicio.
-
Inventario de uso de IA
Analizamos telemetría de red y endpoints, inicios de sesión SaaS y extensiones del navegador para producir una lista real de la IA en su negocio, incluidas las herramientas que nadie le mencionó.
-
Clasificación de riesgo por tipo de dato
PHI, datos de tarjetas, información financiera de clientes, información de contratos federales y secretos comerciales reciben una regla explícita: permitido, permitido con redacción o prohibido.
-
Política, capacitación y constancia
Una política corta que la gente sí lee, una sesión de capacitación y una constancia firmada por empleado, conservada como evidencia.
-
Aplicación técnica
Restricciones de tenant, acceso condicional, políticas DLP y filtrado DNS configurados para que la política la aplique el sistema, no la buena voluntad.
-
Monitoreo continuo
Cada semana aparecen nuevas herramientas de IA. La verificación automática señala servicios de IA nuevos en su red la misma semana en que aparecen, y la revisión de 90 días recalifica el catálogo aprobado.
Marcos de IA
Contra qué construimos su programa de IA
Todavía no existe una sola ley de IA que cubra a un negocio de San Diego. Sí existe un conjunto de marcos que reguladores, aseguradoras y los equipos de seguridad de sus clientes ya citan, y a esos nos ajustamos.
-
NIST AI RMF 1.0
Marco de gestión de riesgos de IA del NIST
La estructura Gobernar / Mapear / Medir / Gestionar con la que organizamos sus controles de IA. Es voluntaria, pero es el vocabulario que hablan auditores y aseguradoras.
Aplica a todos: es la columna vertebral del programa.
-
ISO/IEC 42001
Norma de sistema de gestión de IA
La norma certificable de sistema de gestión para IA. Documentamos con su estructura para que certificarse sea un paso, no una reconstrucción.
Importa más si sus clientes empresariales auditan proveedores.
-
EU AI Act
Obligaciones de la Ley de IA de la UE
Clasificación por nivel de riesgo, avisos de transparencia y deberes de supervisión humana, mapeados solo a los casos de uso que realmente le aplican.
Solo si vende a la UE o procesa datos de la UE.
-
Sector rules
Su regulador actual, aplicado a la IA
HIPAA sobre PHI en prompts, FINRA sobre comunicaciones generadas por IA, PCI sobre datos de tarjetas, FDA Parte 11 sobre registros y FAR sobre información de contratos federales.
Aquí está hoy el verdadero riesgo de sanción.
Cuánto cuesta
Los conceptos detrás de este servicio
Directo de la tarifa con la que cotizamos. Agréguelos a un estimado completo en la calculadora.
Armar un estimado completo| Servicio | Precio de lista |
|---|---|
| Gobernanza y cumplimiento de IA | $9/usuario* /mes |
| Especialista de cumplimiento asignado | $295/contrato* /mes |
| LionGuard | $75/sitio /mes |
| Servicio | Precio de lista |
|---|---|
| Seguridad de endpoints | $5/usuario /mes |
Precio estimado. Se confirma por escrito antes de firmar.
Solo para fines informativos: esto no es una cotización Los números de esta página son solo informativos y no constituyen una cotización real. El precio depende de lo que encontremos en su entorno. Para una cotización real, por favor contáctenos.
Preguntas frecuentes
¿A qué marcos de IA se alinean?
El Marco de Gestión de Riesgos de IA del NIST e ISO/IEC 42001 para la estructura de controles, más las expectativas específicas de IA que se suman a HIPAA, FINRA, PCI, SOX, FDA Parte 11 y contratación federal. Si vende a la UE, mapeamos las obligaciones de la Ley de IA de la UE que apliquen a su caso.
¿Tenemos que dejar de usar ChatGPT?
Normalmente no: hay que dejar de usar la versión de consumo para datos regulados. Los niveles business y enterprise con términos de no entrenamiento y aislamiento de tenant suelen ser aprobables; documentamos por qué y configuramos las protecciones.
Integramos IA en nuestro producto. ¿Pueden ayudar?
Sí, del lado de la gobernanza: debida diligencia de modelos y proveedores, documentación de flujos de datos, registro, requisitos de supervisión humana y las respuestas a los cuestionarios de seguridad que sus clientes exigirán. No somos su equipo de desarrollo, y lo decimos con claridad.
¿Qué tan rápido se puede implementar?
El descubrimiento y las protecciones técnicas suelen quedar en dos o tres semanas. Política, capacitación y constancias siguen en el mismo trimestre; después entra al ciclo automático semanal y manual de 90 días.
Cumplimiento
Servicios relacionados
-
Especialista de cumplimiento asignado
Un especialista asignado a su regulación: revisión automática semanal y manual cada 90 días
Dejemos la TI en nuestras manos.
Una consulta gratuita en sitio: evaluamos su red y seguridad, señalamos los riesgos y le mostramos exactamente cuánto cuesta resolverlos.