SeguridadVersión 0.1.0

Política de Seguridad de la Información

Marco institucional de IA Bayard Platform para la protección de la información, los sistemas, los servicios y los datos.

Política de Seguridad de la Información de IA Bayard Platform: principios, activos, clasificación, identidad y accesos, desarrollo seguro, vulnerabilidades, proveedores, registros, monitoreo, respaldos, continuidad, incidentes, responsabilidades, concientización y revisión. Complementa la Política de Privacidad.

Tiempo de lectura
Lectura: 11 min
Autor institucional
IA Bayard & San Martín SpA
  • #seguridad
  • #cumplimiento
  • #IA Bayard
Enlace permanente disponible por capítulo

Parte I · Propósito

Esta Política de Seguridad de la Información establece el marco institucional mediante el cual IA Bayard Platform protege la información, los sistemas, los servicios y los datos que gestiona. Declara compromisos y principios; no publica controles técnicos sensibles ni procedimientos internos de operación.

1. Presentación

IA Bayard Platform asume la seguridad de la información como un compromiso institucional continuo: responsable, proporcionado al riesgo y verificado. Esta Política establece cómo la plataforma aborda la protección de sus activos de información y de los servicios que ofrece a municipalidades, instituciones públicas, establecimientos educacionales y empresas.

2. Objeto

El objeto de esta Política es establecer el marco de seguridad de la información de IA Bayard Platform: propósito, alcance, principios, gestión de activos, clasificación, identidad y accesos, desarrollo seguro, vulnerabilidades, proveedores, registros, monitoreo, respaldos, continuidad, incidentes, responsabilidades, concientización y revisión.

3. Alcance

Esta Política se aplica a:

  • IA Bayard Platform, sus productos actuales y futuros, incluida la familia VIGÍA.
  • La información y los datos que la plataforma procesa o custodia.
  • Los sistemas, las aplicaciones, la infraestructura y el código.
  • Las personas con acceso autorizado y los proveedores relevantes.

La intensidad de la protección varía según la naturaleza, criticidad y exposición de cada activo. Esta Política no impone controles idénticos a todos los elementos: aplica criterios proporcionales al riesgo.

4. Marco normativo y referencias

IA Bayard Platform considera la normativa chilena como marco de referencia y adapta sus prácticas a la naturaleza de sus servicios y a las obligaciones que le resulten aplicables. Este documento no declara que toda norma se aplica directamente a la plataforma ni atribuye obligaciones inexistentes.

Marco normativo y referencias consideradas
ReferenciaRelación
Ley N.º 19.628 (Protección de la Vida Privada)Marco chileno vigente sobre tratamiento de datos personales; se aplica conforme a la Política de Privacidad y Protección de Datos Personales.
Ley N.º 21.719 (nuevo régimen de datos personales)Nuevo régimen de protección de datos personales con entrada en vigencia desde el 1 de diciembre de 2026; su aplicación se evaluará conforme a su normativa transitoria y de detalle.
Ley N.º 21.663 (Marco de Ciberseguridad)Referencia normativa relevante en ciberseguridad; IA Bayard no declara ser sujeto obligado ni operador de importancia vital sin análisis jurídico.
Ley N.º 21.459 (Delitos Informáticos)Marco penal aplicable; referencia para la prevención y tratamiento de conductas ilícitas en el entorno digital.
NIST Cybersecurity Framework 2.0Referencia internacional de buenas prácticas; se utiliza como orientación conceptual, sin declarar certificación ni cumplimiento formal.

Parte II · Principios

Los siguientes principios orientan todas las decisiones de seguridad de IA Bayard Platform. Se aplican de forma transversal y son la base de esta Política.

5. Seguridad proporcional al riesgo

Los controles de seguridad se aplican de forma proporcional al riesgo que busca mitigar: se refuerzan donde el impacto potencial es mayor y se simplifican donde el riesgo es menor. La proporcionalidad evita tanto la exposición innecesaria como el sobredimensionamiento de controles.

6. Protección desde el diseño

La seguridad se considera desde el diseño y el desarrollo de los productos y servicios, y no como una etapa posterior. La protección de la información forma parte de la concepción de cada funcionalidad, conforme al modelo de seguridad de la plataforma.

7. Acceso mínimo necesario

El acceso a la información y a los sistemas se otorga en la menor medida necesaria para cumplir la función asignada. Los accesos se revisan y se cierran cuando dejan de ser necesarios.

8. Responsabilidad

Toda persona y todo proceso con acceso a la información responde por su uso y protección. La seguridad es una responsabilidad compartida: cada rol protege la información conforme a su función y a esta Política.

9. Prevención, respuesta y mejora continua

La seguridad se gestiona como un ciclo continuo: prevención de incidentes, detección, respuesta, recuperación y aprendizaje. IA Bayard revisa y mejora sus prácticas a partir de los incidentes, los hallazgos y la evolución del riesgo.

Parte III · Protección

10. Activos de información

Para efectos de esta Política, se consideran activos de información:

  • Los datos de clientes y usuarios de la plataforma.
  • La información institucional y operativa de IA Bayard.
  • Los sistemas, las aplicaciones, la infraestructura y el código.
  • La configuración, los registros y la documentación técnica.
  • Las credenciales y los medios de acceso.

11. Clasificación de la información

IA Bayard aplica una clasificación simple de la información conforme a su sensibilidad e impacto potencial, que orienta los controles aplicables:

Niveles de clasificación de la información
NivelDescripción general
PúblicaInformación de acceso público y divulgación libre.
InternaInformación de uso interno de IA Bayard Platform.
ConfidencialInformación restringida a personas autorizadas, protegida por acuerdos o por su naturaleza.
RestringidaInformación de acceso muy limitado por su criticidad, datos personales o valor comercial.

La clasificación es un modelo de trabajo. Su aplicación efectiva se implementa conforme a los controles de cada sistema, sin declarar aquí detalles técnicos de implementación.

12. Identidad y control de acceso

El acceso a la plataforma y a la información se basa en identidad, autorización y trazabilidad:

  • Autenticación: la identidad de quien accede se verifica antes de otorgar acceso.
  • Autorización: cada persona o sistema accede solo a los recursos que le corresponden.
  • Mínimo privilegio: los permisos se limitan a lo necesario para cada función.
  • Separación de responsabilidades: se evita que una sola persona concentre pasos incompatibles de un proceso.
  • Trazabilidad: los accesos y acciones relevantes quedan registrados para su revisión.

13. Cuentas privilegiadas

Las cuentas con privilegios administrativos o de soporte requieren controles reforzados por su mayor capacidad de impacto:

  • Acceso limitado a quienes lo necesitan para funciones de administración o soporte.
  • Uso excepcional y justificado, con registro para su revisión.
  • Revisión periódica de la vigencia y necesidad del privilegio.

Esta Política no publica los mecanismos técnicos concretos de las cuentas privilegiadas.

14. Desarrollo seguro

IA Bayard incorpora la seguridad al ciclo de desarrollo de software:

  • Revisión de código y de cambios antes de su incorporación.
  • Validación de entradas y manejo seguro de datos y dependencias.
  • Gestión de secretos y credenciales fuera del código fuente.
  • Pruebas de seguridad conforme al contexto y al riesgo.
  • Despliegues controlados y revisados.

15. Gestión de vulnerabilidades

IA Bayard gestiona las vulnerabilidades mediante un proceso orientado a:

  • Identificar vulnerabilidades en los componentes de la plataforma.
  • Evaluar su explotabilidad y su impacto potencial.
  • Priorizar su tratamiento según el riesgo.
  • Tratar y verificar la corrección.

16. Proveedores y dependencias

IA Bayard evalúa de forma proporcionada a los proveedores y dependencias relevantes para la operación de la plataforma, considerando:

  • El tipo de acceso o información que el proveedor requiere.
  • La criticidad de la dependencia para el servicio.
  • Las condiciones de seguridad, confidencialidad y tratamiento de datos.
  • La continuidad del servicio y la capacidad de sustitución.

17. Datos personales

La protección de los datos personales se rige por la Política de Privacidad y Protección de Datos Personales de IA Bayard, que complementa esta Política. La seguridad de la información protege la información en general; la privacidad regula el tratamiento de los datos personales.

18. Inteligencia artificial

Las funcionalidades basadas en inteligencia artificial se diseñan y operan conforme a los principios del Marco Institucional de IA, la Carta de Principios y la Política de IA Responsable. La seguridad de estas funcionalidades sigue los criterios de esta Política y las reglas específicas de la familia de IA responsable.

Parte IV · Operación

19. Registros

Los registros de la plataforma se utilizan para fines de seguridad, auditoría, diagnóstico, detección e investigación de incidentes. Cuando esos registros contengan datos personales, su tratamiento se rige por la Política de Privacidad.

20. Monitoreo

IA Bayard orienta la observación de sus servicios a detectar anomalías, eventos inusuales y señales de incidentes, de forma proporcional al riesgo de cada componente.

21. Respaldos

IA Bayard aplica el principio de respaldar la información crítica para poder restaurarla ante pérdida, corrupción o incidentes, conforme a la criticidad de cada activo.

22. Continuidad

IA Bayard busca mantener y recuperar la operación de sus servicios prioritarios frente a interrupciones, de forma ordenada y proporcionada a la criticidad de cada servicio.

Parte V · Incidentes

IA Bayard gestiona los incidentes de seguridad con un enfoque estructurado: preparación, detección, respuesta, recuperación y comunicación. Los procedimientos internos detallados no forman parte de este documento público.

23. Preparación

IA Bayard prepara criterios y capacidades para responder ante incidentes de seguridad, incluyendo la identificación de responsables, canales de coordinación y procedimientos de escalamiento.

24. Detección

Los incidentes se detectan mediante la observación de los registros, el monitoreo de los servicios y los reportes de las personas usuarias o clientes.

25. Respuesta

Ante un incidente, IA Bayard evalúa su alcance e impacto, contiene sus efectos, analiza sus causas y aplica las correcciones necesarias.

26. Recuperación

Tras la contención, IA Bayard restaura la operación de los servicios afectados, verifica su correcto funcionamiento y extrae aprendizajes para mejorar la prevención.

27. Comunicación

Las comunicaciones sobre incidentes se realizan conforme a la naturaleza del evento, su impacto, las obligaciones aplicables y los compromisos contractuales. La disponibilidad operativa se informa en el Estado del Servicio.

Parte VI · Personas y terceros

28. Responsabilidades

La seguridad de la información es una responsabilidad compartida:

  • Las personas con acceso a la información la protegen conforme a esta Política y a su función.
  • Los roles de administración y soporte resguardan los accesos y privilegios asignados.
  • Los terceros con acceso actúan conforme a las condiciones de confidencialidad y seguridad acordadas.

29. Concientización

IA Bayard reconoce la concientización como parte de la seguridad: las personas que operan o acceden a la plataforma deben conocer y aplicar las buenas prácticas de protección de la información.

Parte VII · Revisión y recursos

30. Revisión de la Política

Esta Política se revisa de forma anual y también de forma extraordinaria cuando ocurran cambios relevantes de arquitectura, incidentes materiales, cambios regulatorios, incorporación de proveedores críticos, nuevos productos de impacto o modificaciones sustanciales de los controles.

Cada revisión evalúa si el marco sigue siendo adecuado y puede producir una nueva versión de este documento.

Control de versiones
VersiónEstadoDescripción
0.1.0En revisiónBorrador inicial de la Política de Seguridad de la Información, no publicado.

31. Documentos relacionados

  • Política de Privacidad y Protección de Datos Personales.
  • Marco Institucional de Inteligencia Artificial.
  • Carta de Principios de Inteligencia Artificial.
  • Política de Inteligencia Artificial Responsable.

Estos documentos se encuentran disponibles en el Centro de Confianza de IA Bayard. La disponibilidad operativa y los incidentes de servicio se informan en el Estado del Servicio.

IA Bayard protege la información que le confían las personas y las instituciones con un enfoque responsable, proporcionado al riesgo y en mejora continua.

— Política de Seguridad de la Información · IA Bayard Platform

Preguntas frecuentes

Glosario

A

Acceso mínimo necesario
Principio por el cual cada persona o sistema accede solo a lo necesario para cumplir su función.
Activo de información
Elemento de valor para la organización: datos, sistemas, infraestructura, código, configuraciones o credenciales.

C

Clasificación de la información
Asignación de un nivel de sensibilidad a la información para orientar los controles aplicables.
Continuidad
Capacidad de mantener y recuperar la operación de los servicios prioritarios frente a interrupciones.

E

Estado del Servicio
Fuente de referencia de IA Bayard para informar la disponibilidad operativa y los incidentes de servicio.

I

Incidente de seguridad
Evento que afecta o amenaza la confidencialidad, integridad o disponibilidad de la información o de los servicios.

M

Mínimo privilegio
Práctica de otorgar únicamente los permisos estrictamente necesarios para una función.

P

Política de Privacidad
Documento que regula el tratamiento de los datos personales por parte de IA Bayard Platform.
Protección desde el diseño
Enfoque por el cual la seguridad se considera desde la concepción de los productos y servicios, y no como una etapa posterior.

S

Seguridad de la información
Conjunto de prácticas orientadas a proteger la confidencialidad, integridad y disponibilidad de la información.
Separación de responsabilidades
Distribución de pasos de un proceso entre distintas personas para reducir el riesgo de uso indebido.

V

Vulnerabilidad
Debilidad o condición que puede ser aprovechada para afectar la seguridad de la información.

Documentos relacionados