Lun–Vie, 9:00 – 17:00 PST

Cumplimiento · Gobernanza de IA

Su personal ya usa IA. La gobernanza decide si eso es un activo o una brecha

Gobernanza y cumplimiento de IA

Nadie lo aprobó, pero alguien ya pegó una lista de pacientes, una declaración de impuestos de un cliente o un contrato firmado en un chatbot. La gobernanza de IA es el trabajo aburrido que detiene eso: un inventario de lo que realmente se usa, una política que la gente pueda seguir, controles técnicos que bloqueen las rutas peligrosas y un registro que pueda entregar a un auditor. Lo construimos alrededor de las reglas que ya debe cumplir —HIPAA, FINRA, PCI, SOX, FDA y contratos federales— y contra los marcos de IA que los reguladores ya citan.

La pregunta ya no es si su equipo usa IA. Es si puede demostrar qué se le permitió ver.

Qué incluye

  • Descubrimiento de IA en la sombra: cada herramienta y extensión de IA en uso
  • Política escrita de uso aceptable de IA, en inglés y español
  • Conjunto de controles alineado a NIST AI RMF e ISO/IEC 42001
  • Controles de fuga de datos: reglas DLP, restricciones de tenant y bloqueo de servicios de consumo
  • Catálogo de herramientas aprobadas con revisión de riesgo de proveedor y modelo
  • Registro auditable de prompts y salidas, con retención
  • Requisitos de revisión humana en decisiones reguladas
  • Capacitación del personal sobre qué puede y qué no puede entrar a un modelo

Qué cambia para su negocio

  • Detener la fuga silenciosa de datos

    Las cuentas de IA de consumo se entrenan con lo que usted pega. Movemos el trabajo a herramientas ligadas a su tenant, donde sus datos siguen siendo suyos, y bloqueamos el resto en el perímetro.

  • Una respuesta cuando el auditor pregunte

    "¿Usan IA y cómo la controlan?" ya es pregunta estándar en cuestionarios de HIPAA, FINRA y de seguridad de proveedores. Usted tendrá la política, el inventario y los registros.

  • Decir sí en vez de no

    Las prohibiciones totales solo empujan la IA a los teléfonos personales. Un catálogo gobernado deja que el equipo aproveche la productividad a la vista, donde se puede dar soporte.

Cómo lo entregamos

Qué ocurre en la práctica

Sin promesas vagas: estas son las piezas concretas de trabajo incluidas en el servicio.

  1. Inventario de uso de IA

    Analizamos telemetría de red y endpoints, inicios de sesión SaaS y extensiones del navegador para producir una lista real de la IA en su negocio, incluidas las herramientas que nadie le mencionó.

  2. Clasificación de riesgo por tipo de dato

    PHI, datos de tarjetas, información financiera de clientes, información de contratos federales y secretos comerciales reciben una regla explícita: permitido, permitido con redacción o prohibido.

  3. Política, capacitación y constancia

    Una política corta que la gente sí lee, una sesión de capacitación y una constancia firmada por empleado, conservada como evidencia.

  4. Aplicación técnica

    Restricciones de tenant, acceso condicional, políticas DLP y filtrado DNS configurados para que la política la aplique el sistema, no la buena voluntad.

  5. Monitoreo continuo

    Cada semana aparecen nuevas herramientas de IA. La verificación automática señala servicios de IA nuevos en su red la misma semana en que aparecen, y la revisión de 90 días recalifica el catálogo aprobado.

Marcos de IA

Contra qué construimos su programa de IA

Todavía no existe una sola ley de IA que cubra a un negocio de San Diego. Sí existe un conjunto de marcos que reguladores, aseguradoras y los equipos de seguridad de sus clientes ya citan, y a esos nos ajustamos.

  • NIST AI RMF 1.0

    Marco de gestión de riesgos de IA del NIST

    La estructura Gobernar / Mapear / Medir / Gestionar con la que organizamos sus controles de IA. Es voluntaria, pero es el vocabulario que hablan auditores y aseguradoras.

    Aplica a todos: es la columna vertebral del programa.

  • ISO/IEC 42001

    Norma de sistema de gestión de IA

    La norma certificable de sistema de gestión para IA. Documentamos con su estructura para que certificarse sea un paso, no una reconstrucción.

    Importa más si sus clientes empresariales auditan proveedores.

  • EU AI Act

    Obligaciones de la Ley de IA de la UE

    Clasificación por nivel de riesgo, avisos de transparencia y deberes de supervisión humana, mapeados solo a los casos de uso que realmente le aplican.

    Solo si vende a la UE o procesa datos de la UE.

  • Sector rules

    Su regulador actual, aplicado a la IA

    HIPAA sobre PHI en prompts, FINRA sobre comunicaciones generadas por IA, PCI sobre datos de tarjetas, FDA Parte 11 sobre registros y FAR sobre información de contratos federales.

    Aquí está hoy el verdadero riesgo de sanción.

Cuánto cuesta

Los conceptos detrás de este servicio

Directo de la tarifa con la que cotizamos. Agréguelos a un estimado completo en la calculadora.

Armar un estimado completo
Cumplimiento
Servicio Precio de lista
Gobernanza y cumplimiento de IA $9/usuario* /mes
Especialista de cumplimiento asignado $295/contrato* /mes
LionGuard $75/sitio /mes
Seguridad
Servicio Precio de lista
Seguridad de endpoints $5/usuario /mes

Precio estimado. Se confirma por escrito antes de firmar.

Solo para fines informativos: esto no es una cotización Los números de esta página son solo informativos y no constituyen una cotización real. El precio depende de lo que encontremos en su entorno. Para una cotización real, por favor contáctenos.

Preguntas frecuentes

¿A qué marcos de IA se alinean?

El Marco de Gestión de Riesgos de IA del NIST e ISO/IEC 42001 para la estructura de controles, más las expectativas específicas de IA que se suman a HIPAA, FINRA, PCI, SOX, FDA Parte 11 y contratación federal. Si vende a la UE, mapeamos las obligaciones de la Ley de IA de la UE que apliquen a su caso.

¿Tenemos que dejar de usar ChatGPT?

Normalmente no: hay que dejar de usar la versión de consumo para datos regulados. Los niveles business y enterprise con términos de no entrenamiento y aislamiento de tenant suelen ser aprobables; documentamos por qué y configuramos las protecciones.

Integramos IA en nuestro producto. ¿Pueden ayudar?

Sí, del lado de la gobernanza: debida diligencia de modelos y proveedores, documentación de flujos de datos, registro, requisitos de supervisión humana y las respuestas a los cuestionarios de seguridad que sus clientes exigirán. No somos su equipo de desarrollo, y lo decimos con claridad.

¿Qué tan rápido se puede implementar?

El descubrimiento y las protecciones técnicas suelen quedar en dos o tres semanas. Política, capacitación y constancias siguen en el mismo trimestre; después entra al ciclo automático semanal y manual de 90 días.

Cumplimiento

Volver al resumen

Dejemos la TI en nuestras manos.

Una consulta gratuita en sitio: evaluamos su red y seguridad, señalamos los riesgos y le mostramos exactamente cuánto cuesta resolverlos.