PowerBizzOS ahora con gateway seguro de API. Ver qué cambia para tu comité ›

InicioCentral de Confianza

Central de Confianza

El comité de riesgo de tu empresa
recibe el dossier listo.

La mayoría de los proyectos de IA no mueren en la tecnología: mueren en la diligencia de seguridad, cuando el proveedor no tiene documento para entregar. Esto es lo que Powerbizz pone sobre la mesa antes de que lo pidas.

Un agente actúaotro audita la acción antes de cualquier ejecución
6 documentosentregados a tu equipo de riesgo al inicio de la diligencia
Auditadospor comités de seguridad de corredoras globales y redes hospitalarias

Resumen para el comité

Modelo de operación
Managed AI Operations: Powerbizz opera, supervisa y responde por el resultado
Acceso a sistemas
Solo vía gateway seguro de API, con permiso mínimo y sin credencial en el modelo
Uso de dato para entrenamiento
Prohibido en contrato, incluyendo subprocesadores de modelo
Encargado
DPO designado, con canal de contacto en el paquete documental

El principio

Un agente actúa.
Otro audita.

Antes de grabar cualquier cosa en tu sistema, un segundo agente independiente valida la acción. Cuando falta dato o la confianza es baja, se detiene y escala al humano. Nunca improvisa.

  • Cada agente tiene dueño, alcance y versión.Y un botón de interrupción que lo apaga al instante.
  • Alzada definida por vos.Lo que el agente hace solo y a partir de dónde necesita aprobación humana está por escrito.
  • Gate de homologación obligatorio.Simulación con casos reales y pruebas adversariales antes de publicar. Ningún agente crítico se salta esto.
  • Conocimiento restringido al tuyo.El agente responde a partir del RAG de tu organización, no del conocimiento genérico de internet.
  • Multimodelo.Ya operamos con modelos de Anthropic, OpenAI, Google y Mistral, según el caso de uso. Cambiar el modelo detrás no es un proyecto nuevo, y no quedás atado a un proveedor de IA.

El camino de una acción

1
El agente propone la acciónLee el pedido, consulta el RAG de la organización y arma la ejecución.
2
El auditor independiente validaEntra cuando el agente extrae o graba dato vía API.
3
Confianza baja, se detiene y escalaFalta de dato o ambigüedad se vuelve tarea humana, nunca una suposición.
4
Ejecución vía gateway seguroConecta con tu ERP, CRM o core sin exponer la credencial al modelo.
5
Confirmación al solicitanteResultado devuelto a quien lo pidió, con lo que se ejecutó.

Controles técnicos

Lo que ya está implementado.

Sin promesas de roadmap en esta tabla: lo que ves acá es lo que ya opera en las cuentas en producción.

DominioControlQué significa esto para vos
Dato en tránsito y en reposoTLS 1.3 y AES-256Interceptación y fuga por acceso al almacenamiento quedan fuera del escenario realista
IdentidadMFA y SSO corporativo (Okta, Microsoft Entra ID)El acceso sigue la política de identidad que tu empresa ya usa, con permiso por agente (RBAC)
Dato personalTokenización de PIIEl modelo trabaja sin recibir el dato identificable cuando no es necesario
Separación entre clientesAislamiento multi-tenantEl conocimiento y el historial de tu operación no se tocan con los de otro cliente
Acceso a sistemasGateway seguro de APILa credencial de tu ERP nunca llega al modelo, y cada llamada queda registrada
InfraestructuraAWS, con failover multi-AZSi una zona de AWS falla, la operación sigue sin intervención manual
DisponibilidadSLA de 99,5%, con crédito de servicioUna caída por debajo de lo acordado genera crédito contractual, no solo disculpas
Respuesta a incidente críticoHasta 4 horasPlazo contractual para el primer tratamiento, no una meta interna sin consecuencia
Prueba de seguridadPentest anual, alineado a SOC 2 e ISOEl control lo verifica un tercero, no solo lo declaramos nosotros
Uso de tu datoProhibición contractual de entrenamientoTu información no se vuelve conocimiento de ningún modelo

Dónde corre la operación

Tres formas de implementar,
la misma gobernanza en las tres.

El comité define cuánto perímetro propio necesita. Powerbizz se adapta, sin reducir el control.

Nube gestionada compartida

Powerbizz opera la infraestructura en AWS, con aislamiento lógico por cliente. El camino más rápido para poner el primer agente en producción.

VPC privada dedicada

Entorno de red segregado solo para tu operación, dentro de la misma cuenta gestionada. Para el comité que exige aislamiento físico además del lógico.

On-premises o air-gapped

La operación corre dentro de tu propio perímetro, sin que el dato salga de tu red. Para el cliente cuyo dato no puede, por política o regulación, tocar la nube de un tercero.

Responsabilidad compartida

Qué opera Powerbizz,
qué sigue siendo tuyo.

El mismo modelo que AWS usa para dividir la responsabilidad entre la nube y el cliente, aplicado a la capa de agentes.

Quién responde por qué

Infraestructura, disponibilidad y parches de la plataforma
Powerbizz
Modelo de IA, orquestación de agentes y auditoría de cada acción
Powerbizz
Gateway de acceso a tus sistemas y registro de llamadas
Powerbizz
Política de quién puede acceder a qué dentro de tu empresa
Cliente
Calidad y actualización del dato de origen, en tu ERP, CRM o historia clínica
Cliente
Alzada de cada agente, qué hace solo y dónde necesita aprobación
Definida en conjunto, antes del piloto

Paquete documental

Seis documentos,
entregados antes de que los pidas.

Tu equipo de riesgo recibe la documentación lista, no un formulario en blanco para que nosotros llenemos en dos semanas.

01
Dossier de plataformaArquitectura, flujo de dato, controles técnicos y diseño multi-tenant. Es el documento que responde a la mayor parte del formulario de tu comité de una sola vez.
02
Inventario ROPARegistro de las operaciones de tratamiento, con finalidad, base legal, categorías de dato y plazo de retención por flujo.
03
RIPD/DPIA de agentes de IAInforme de impacto en la protección de datos específico para operación con agentes, que es el punto donde la mayoría de los proveedores no tiene respuesta.
04
Plan de respuesta a incidentesClasificación por severidad, plazo de primera respuesta, ruta de escalamiento y comunicación al encargado del cliente.
05
Privacy y Security by DesignCómo la privacidad y la seguridad entran en el ciclo de desarrollo, antes del código, no en la revisión final.
06
Lista de subprocesadoresQuién participa del tratamiento, con qué rol y bajo qué cláusula contractual, incluyendo los proveedores de modelo.

Privacidad y protección de datos

Privacidad tratada como diseño,
no como cláusula.

La operación con agentes crea tratamiento de dato nuevo, con finalidad nueva. Por eso el inventario y el informe de impacto se rehacen con cada flujo que entra en producción, no una sola vez al firmar el contrato.

  • Finalidad y base legal por flujo, registradas en el inventario ROPA entregado a tu encargado.
  • RIPD/DPIA específico para agentes de IA, que es donde la mayoría de los proveedores no tiene nada que mostrar.
  • Derechos del titularoperacionalizados: acceso, corrección y eliminación con ruta definida y plazo acordado.
  • Retención y descartecon plazo en contrato, y comprobación de descarte al cierre.
  • Dato sensible con diseño propio, en salud y en beneficios, hecho junto con el legal del cliente.

Preguntas que hace el encargado

¿Cuál es la base legal?
Definida por flujo y registrada, no presumida
¿Por cuánto tiempo lo guardan?
Plazo en contrato, con descarte comprobado
¿Quién más trata el dato?
Lista de subprocesadores, con rol y cláusula
¿Cómo atiendo a un titular?
Ruta y plazo definidos antes del piloto
¿Y si hay una filtración?
Plan de incidentes con SLA y comunicación al encargado

Seguir leyendo

Cómo aparece la gobernanza en cada línea.

Preguntas frecuentes

El formulario de tu comité, respondido.

¿Usan nuestro dato para entrenar modelos?

No, y eso está en el contrato, no solo en la política. La prohibición es explícita y aplica a los subprocesadores de modelo que usa la plataforma.

¿Dónde se aloja el dato?

En nube gestionada en AWS, con aislamiento por cliente y failover automático entre zonas de disponibilidad. Para quien exige perímetro propio, también existe el modelo de VPC privada dedicada y el modelo on-premises. La región de alojamiento, el plazo de retención y el proceso de descarte se definen en contrato y se describen en el dossier de plataforma que recibe tu equipo.

¿Están certificados en SOC 2 e ISO 27001?

La plataforma está construida alineada a esos controles, con pentest anual y el paquete documental correspondiente. Cuando tu comité exige el certificado formal de un tercero, eso se trata explícitamente en la diligencia, sin rodeos.

¿El modelo de IA tiene acceso a las credenciales de nuestros sistemas?

Nunca. La credencial queda en el gateway seguro de API de PowerBizzOS. El agente pide la acción, el gateway la ejecuta con el permiso mínimo que definiste y devuelve el resultado, con registro de cada llamada.

¿Cómo evitan que el agente invente una respuesta?

El agente responde a partir del conocimiento de tu organización, un agente auditor independiente valida la acción contra regla, contrato y alzada antes de cualquier ejecución, y la confianza baja se vuelve tarea humana. Además, ningún agente crítico entra en producción sin pasar por el gate de homologación, con pruebas adversariales.

¿Quién es el encargado de datos y cómo hablamos con él?

Hay un DPO designado, y el canal de contacto forma parte del paquete documental entregado al inicio de la diligencia, junto con el plan de respuesta a incidentes.

¿Qué pasa si queremos terminar el contrato?

Devolución del dato en el formato acordado y descarte comprobado, dentro del plazo definido en el contrato. El diseño de salida se discute antes de la entrada, no después.

Próximo paso

Traé el cuestionario de seguridad
de tu empresa.

Respondemos con documento, no con promesa. Si falta algo que tu comité exige, te decimos qué existe y qué no, sin rodeos.

Hablar con BellaAsistente digital, responde al instante