Estado actual
Este sitio es una vista previa. Las salvaguardas son requisitos y objetivos de lanzamiento, no una afirmación de que una plataforma no auditada ya implementa cada control.
- Se requiere revisión de seguridad y mapa de datos antes de lanzar cuentas o pagos.
- Deben documentarse proveedores, hosting, autenticación, IA, registros, respaldos y pagos.
Base de seguridad para el lanzamiento
El diseño de producción debe seguir salvaguardas basadas en riesgo apropiadas para datos y servicio.
- Recopilar solo información necesaria.
- Cifrar datos sensibles en tránsito y reposo cuando corresponda.
- Usar autenticación segura, MFA privilegiado, mínimo privilegio y revisiones.
- Actualizar dependencias, buscar vulnerabilidades, mantener respaldos y probar recuperación.
- Mantener registros, detectar actividad sospechosa y plan de respuesta.
Datos de IA y proyectos
Debe informarse qué proveedores procesan contenido, con qué propósito, configuración y duración.
- Evitar datos personales sensibles o información confidencial innecesaria.
- Ofrecer exportación y eliminación claras.
- Usar configuraciones contractuales y técnicas para evitar uso secundario no autorizado cuando existan.
- Separar espacios y probar límites de acceso.
Proveedores e incidentes
Los terceros deben evaluarse por seguridad, privacidad, disponibilidad, uso, retención, eliminación y notificación.
- Documentar responsabilidades por escrito.
- Limitar acceso a lo necesario y durante el tiempo necesario.
- Mantener procedimientos de respuesta, contención, investigación, recuperación y aviso.
- Ofrecer contacto de seguridad para reportes responsables.