Política de Seguridad de la Información
Marco institucional de IA Bayard Platform para la protección de la información, los sistemas, los servicios y los datos.
Política de Seguridad de la Información de IA Bayard Platform: principios, activos, clasificación, identidad y accesos, desarrollo seguro, vulnerabilidades, proveedores, registros, monitoreo, respaldos, continuidad, incidentes, responsabilidades, concientización y revisión. Complementa la Política de Privacidad.
- Tiempo de lectura
- Lectura: 11 min
- Autor institucional
- IA Bayard & San Martín SpA
- #seguridad
- #cumplimiento
- #IA Bayard
Parte I · Propósito
Esta Política de Seguridad de la Información establece el marco institucional mediante el cual IA Bayard Platform protege la información, los sistemas, los servicios y los datos que gestiona. Declara compromisos y principios; no publica controles técnicos sensibles ni procedimientos internos de operación.
1. Presentación
IA Bayard Platform asume la seguridad de la información como un compromiso institucional continuo: responsable, proporcionado al riesgo y verificado. Esta Política establece cómo la plataforma aborda la protección de sus activos de información y de los servicios que ofrece a municipalidades, instituciones públicas, establecimientos educacionales y empresas.
2. Objeto
El objeto de esta Política es establecer el marco de seguridad de la información de IA Bayard Platform: propósito, alcance, principios, gestión de activos, clasificación, identidad y accesos, desarrollo seguro, vulnerabilidades, proveedores, registros, monitoreo, respaldos, continuidad, incidentes, responsabilidades, concientización y revisión.
3. Alcance
Esta Política se aplica a:
- IA Bayard Platform, sus productos actuales y futuros, incluida la familia VIGÍA.
- La información y los datos que la plataforma procesa o custodia.
- Los sistemas, las aplicaciones, la infraestructura y el código.
- Las personas con acceso autorizado y los proveedores relevantes.
La intensidad de la protección varía según la naturaleza, criticidad y exposición de cada activo. Esta Política no impone controles idénticos a todos los elementos: aplica criterios proporcionales al riesgo.
4. Marco normativo y referencias
IA Bayard Platform considera la normativa chilena como marco de referencia y adapta sus prácticas a la naturaleza de sus servicios y a las obligaciones que le resulten aplicables. Este documento no declara que toda norma se aplica directamente a la plataforma ni atribuye obligaciones inexistentes.
| Referencia | Relación |
|---|---|
| Ley N.º 19.628 (Protección de la Vida Privada) | Marco chileno vigente sobre tratamiento de datos personales; se aplica conforme a la Política de Privacidad y Protección de Datos Personales. |
| Ley N.º 21.719 (nuevo régimen de datos personales) | Nuevo régimen de protección de datos personales con entrada en vigencia desde el 1 de diciembre de 2026; su aplicación se evaluará conforme a su normativa transitoria y de detalle. |
| Ley N.º 21.663 (Marco de Ciberseguridad) | Referencia normativa relevante en ciberseguridad; IA Bayard no declara ser sujeto obligado ni operador de importancia vital sin análisis jurídico. |
| Ley N.º 21.459 (Delitos Informáticos) | Marco penal aplicable; referencia para la prevención y tratamiento de conductas ilícitas en el entorno digital. |
| NIST Cybersecurity Framework 2.0 | Referencia internacional de buenas prácticas; se utiliza como orientación conceptual, sin declarar certificación ni cumplimiento formal. |
Parte II · Principios
Los siguientes principios orientan todas las decisiones de seguridad de IA Bayard Platform. Se aplican de forma transversal y son la base de esta Política.
5. Seguridad proporcional al riesgo
Los controles de seguridad se aplican de forma proporcional al riesgo que busca mitigar: se refuerzan donde el impacto potencial es mayor y se simplifican donde el riesgo es menor. La proporcionalidad evita tanto la exposición innecesaria como el sobredimensionamiento de controles.
6. Protección desde el diseño
La seguridad se considera desde el diseño y el desarrollo de los productos y servicios, y no como una etapa posterior. La protección de la información forma parte de la concepción de cada funcionalidad, conforme al modelo de seguridad de la plataforma.
7. Acceso mínimo necesario
El acceso a la información y a los sistemas se otorga en la menor medida necesaria para cumplir la función asignada. Los accesos se revisan y se cierran cuando dejan de ser necesarios.
8. Responsabilidad
Toda persona y todo proceso con acceso a la información responde por su uso y protección. La seguridad es una responsabilidad compartida: cada rol protege la información conforme a su función y a esta Política.
9. Prevención, respuesta y mejora continua
La seguridad se gestiona como un ciclo continuo: prevención de incidentes, detección, respuesta, recuperación y aprendizaje. IA Bayard revisa y mejora sus prácticas a partir de los incidentes, los hallazgos y la evolución del riesgo.
Parte III · Protección
10. Activos de información
Para efectos de esta Política, se consideran activos de información:
- Los datos de clientes y usuarios de la plataforma.
- La información institucional y operativa de IA Bayard.
- Los sistemas, las aplicaciones, la infraestructura y el código.
- La configuración, los registros y la documentación técnica.
- Las credenciales y los medios de acceso.
11. Clasificación de la información
IA Bayard aplica una clasificación simple de la información conforme a su sensibilidad e impacto potencial, que orienta los controles aplicables:
| Nivel | Descripción general |
|---|---|
| Pública | Información de acceso público y divulgación libre. |
| Interna | Información de uso interno de IA Bayard Platform. |
| Confidencial | Información restringida a personas autorizadas, protegida por acuerdos o por su naturaleza. |
| Restringida | Información de acceso muy limitado por su criticidad, datos personales o valor comercial. |
La clasificación es un modelo de trabajo. Su aplicación efectiva se implementa conforme a los controles de cada sistema, sin declarar aquí detalles técnicos de implementación.
12. Identidad y control de acceso
El acceso a la plataforma y a la información se basa en identidad, autorización y trazabilidad:
- Autenticación: la identidad de quien accede se verifica antes de otorgar acceso.
- Autorización: cada persona o sistema accede solo a los recursos que le corresponden.
- Mínimo privilegio: los permisos se limitan a lo necesario para cada función.
- Separación de responsabilidades: se evita que una sola persona concentre pasos incompatibles de un proceso.
- Trazabilidad: los accesos y acciones relevantes quedan registrados para su revisión.
13. Cuentas privilegiadas
Las cuentas con privilegios administrativos o de soporte requieren controles reforzados por su mayor capacidad de impacto:
- Acceso limitado a quienes lo necesitan para funciones de administración o soporte.
- Uso excepcional y justificado, con registro para su revisión.
- Revisión periódica de la vigencia y necesidad del privilegio.
Esta Política no publica los mecanismos técnicos concretos de las cuentas privilegiadas.
14. Desarrollo seguro
IA Bayard incorpora la seguridad al ciclo de desarrollo de software:
- Revisión de código y de cambios antes de su incorporación.
- Validación de entradas y manejo seguro de datos y dependencias.
- Gestión de secretos y credenciales fuera del código fuente.
- Pruebas de seguridad conforme al contexto y al riesgo.
- Despliegues controlados y revisados.
15. Gestión de vulnerabilidades
IA Bayard gestiona las vulnerabilidades mediante un proceso orientado a:
- Identificar vulnerabilidades en los componentes de la plataforma.
- Evaluar su explotabilidad y su impacto potencial.
- Priorizar su tratamiento según el riesgo.
- Tratar y verificar la corrección.
16. Proveedores y dependencias
IA Bayard evalúa de forma proporcionada a los proveedores y dependencias relevantes para la operación de la plataforma, considerando:
- El tipo de acceso o información que el proveedor requiere.
- La criticidad de la dependencia para el servicio.
- Las condiciones de seguridad, confidencialidad y tratamiento de datos.
- La continuidad del servicio y la capacidad de sustitución.
17. Datos personales
La protección de los datos personales se rige por la Política de Privacidad y Protección de Datos Personales de IA Bayard, que complementa esta Política. La seguridad de la información protege la información en general; la privacidad regula el tratamiento de los datos personales.
18. Inteligencia artificial
Las funcionalidades basadas en inteligencia artificial se diseñan y operan conforme a los principios del Marco Institucional de IA, la Carta de Principios y la Política de IA Responsable. La seguridad de estas funcionalidades sigue los criterios de esta Política y las reglas específicas de la familia de IA responsable.
Parte IV · Operación
19. Registros
Los registros de la plataforma se utilizan para fines de seguridad, auditoría, diagnóstico, detección e investigación de incidentes. Cuando esos registros contengan datos personales, su tratamiento se rige por la Política de Privacidad.
20. Monitoreo
IA Bayard orienta la observación de sus servicios a detectar anomalías, eventos inusuales y señales de incidentes, de forma proporcional al riesgo de cada componente.
21. Respaldos
IA Bayard aplica el principio de respaldar la información crítica para poder restaurarla ante pérdida, corrupción o incidentes, conforme a la criticidad de cada activo.
22. Continuidad
IA Bayard busca mantener y recuperar la operación de sus servicios prioritarios frente a interrupciones, de forma ordenada y proporcionada a la criticidad de cada servicio.
Parte V · Incidentes
IA Bayard gestiona los incidentes de seguridad con un enfoque estructurado: preparación, detección, respuesta, recuperación y comunicación. Los procedimientos internos detallados no forman parte de este documento público.
23. Preparación
IA Bayard prepara criterios y capacidades para responder ante incidentes de seguridad, incluyendo la identificación de responsables, canales de coordinación y procedimientos de escalamiento.
24. Detección
Los incidentes se detectan mediante la observación de los registros, el monitoreo de los servicios y los reportes de las personas usuarias o clientes.
25. Respuesta
Ante un incidente, IA Bayard evalúa su alcance e impacto, contiene sus efectos, analiza sus causas y aplica las correcciones necesarias.
26. Recuperación
Tras la contención, IA Bayard restaura la operación de los servicios afectados, verifica su correcto funcionamiento y extrae aprendizajes para mejorar la prevención.
27. Comunicación
Las comunicaciones sobre incidentes se realizan conforme a la naturaleza del evento, su impacto, las obligaciones aplicables y los compromisos contractuales. La disponibilidad operativa se informa en el Estado del Servicio.
Parte VI · Personas y terceros
28. Responsabilidades
La seguridad de la información es una responsabilidad compartida:
- Las personas con acceso a la información la protegen conforme a esta Política y a su función.
- Los roles de administración y soporte resguardan los accesos y privilegios asignados.
- Los terceros con acceso actúan conforme a las condiciones de confidencialidad y seguridad acordadas.
29. Concientización
IA Bayard reconoce la concientización como parte de la seguridad: las personas que operan o acceden a la plataforma deben conocer y aplicar las buenas prácticas de protección de la información.
Parte VII · Revisión y recursos
30. Revisión de la Política
Esta Política se revisa de forma anual y también de forma extraordinaria cuando ocurran cambios relevantes de arquitectura, incidentes materiales, cambios regulatorios, incorporación de proveedores críticos, nuevos productos de impacto o modificaciones sustanciales de los controles.
Cada revisión evalúa si el marco sigue siendo adecuado y puede producir una nueva versión de este documento.
| Versión | Estado | Descripción |
|---|---|---|
| 0.1.0 | En revisión | Borrador inicial de la Política de Seguridad de la Información, no publicado. |
31. Documentos relacionados
- Política de Privacidad y Protección de Datos Personales.
- Marco Institucional de Inteligencia Artificial.
- Carta de Principios de Inteligencia Artificial.
- Política de Inteligencia Artificial Responsable.
Estos documentos se encuentran disponibles en el Centro de Confianza de IA Bayard. La disponibilidad operativa y los incidentes de servicio se informan en el Estado del Servicio.
IA Bayard protege la información que le confían las personas y las instituciones con un enfoque responsable, proporcionado al riesgo y en mejora continua.
Preguntas frecuentes
Glosario
A
- Acceso mínimo necesario
- Principio por el cual cada persona o sistema accede solo a lo necesario para cumplir su función.
- Activo de información
- Elemento de valor para la organización: datos, sistemas, infraestructura, código, configuraciones o credenciales.
C
- Clasificación de la información
- Asignación de un nivel de sensibilidad a la información para orientar los controles aplicables.
- Continuidad
- Capacidad de mantener y recuperar la operación de los servicios prioritarios frente a interrupciones.
E
- Estado del Servicio
- Fuente de referencia de IA Bayard para informar la disponibilidad operativa y los incidentes de servicio.
I
- Incidente de seguridad
- Evento que afecta o amenaza la confidencialidad, integridad o disponibilidad de la información o de los servicios.
M
- Mínimo privilegio
- Práctica de otorgar únicamente los permisos estrictamente necesarios para una función.
P
- Política de Privacidad
- Documento que regula el tratamiento de los datos personales por parte de IA Bayard Platform.
- Protección desde el diseño
- Enfoque por el cual la seguridad se considera desde la concepción de los productos y servicios, y no como una etapa posterior.
S
- Seguridad de la información
- Conjunto de prácticas orientadas a proteger la confidencialidad, integridad y disponibilidad de la información.
- Separación de responsabilidades
- Distribución de pasos de un proceso entre distintas personas para reducir el riesgo de uso indebido.
V
- Vulnerabilidad
- Debilidad o condición que puede ser aprovechada para afectar la seguridad de la información.
Documentos relacionados
- Privacidad·v1.0.0
Política de Privacidad y Protección de Datos Personales
Identificación del responsable, principios, finalidades, bases jurídicas, derechos de las personas titulares, seguridad y canales de contacto de IA Bayard en el tratamiento de datos personales, conforme a la normativa chilena aplicable.
Leer documento - IA Responsable·v0.1.0
Marco Institucional de Inteligencia Artificial
Marco rector de IA Bayard Platform para el diseño, la incorporación y el uso de inteligencia artificial: propósito, diez principios institucionales, clasificación funcional, supervisión humana, trazabilidad, calidad, gestión proporcional de riesgos, contextos de aplicación y evolución del Marco.
Leer documento - IA Responsable·v0.1.0
Carta de Principios de Inteligencia Artificial
Síntesis pública de los principios de IA Bayard Platform: propósito, personas, responsabilidad, supervisión proporcional, transparencia, privacidad, evidencia, equidad, calidad e innovación responsable. Deriva del Marco Institucional de Inteligencia Artificial.
Leer documento - IA Responsable·v0.1.0
Política de Inteligencia Artificial Responsable
Política operativa de IA Bayard Platform para el uso responsable de la inteligencia artificial: responsabilidades, clasificación de usos, supervisión humana, gestión de riesgos, calidad, contenido generado, transparencia, seguridad, incidentes, usos no admitidos y contextos especiales. Complementa el Marco Institucional de IA y la Carta de Principios.
Leer documento
