Veritas DigitalSeguridad · Reputación · IA

Pilar 04 — Compliance

Cumplir no es tener el documento. Es poder demostrarlo el día que lo pidan.

Implantamos controles reales de privacidad, seguridad y gobernanza de IA, y dejamos la evidencia ordenada para cuando la pida un cliente, un inversor o un regulador.

El problema

El cumplimiento suele llegar como una urgencia ajena. Un cliente grande te manda un cuestionario de seguridad de doscientas preguntas y da diez días. Un inversor pide el informe de auditoría antes de cerrar. Un usuario ejerce su derecho de supresión y descubres que no sabes en cuántos sistemas está su correo. Ninguna de esas situaciones se resuelve improvisando en una hoja de cálculo.

El segundo problema son las políticas de adorno. Muchas organizaciones tienen una política de privacidad descargada de una plantilla que describe una empresa que no son. Dice que se conservan los datos «el tiempo estrictamente necesario» cuando en realidad no se ha borrado nada desde 2019. Eso no protege: agrava, porque documenta por escrito un incumplimiento.

El tercero es la IA. Ahora mismo hay modelos procesando datos de tus clientes en flujos que nadie inventarió. Se necesita saber qué sistemas de IA hay, para qué se usan, qué datos consumen, quién responde de sus decisiones y cómo se supervisan. Es exactamente lo que exige una norma de gestión de IA, y es también lo primero que preguntará cualquier cliente serio a partir de ahora.

Y el cuarto es la tentación. Poner un sello en el pie de página es barato y da resultado inmediato. Pero si un cliente pide el informe que respalda ese sello y no existe, el daño es irreversible, y en Estados Unidos además es exposición por publicidad engañosa. Nosotros no jugamos a eso, ni con nosotros ni contigo.

Cómo lo resolvemos

  • Diagnóstico de Brecha. Evaluación del estado real frente al marco que te aplica —GDPR, CCPA-CPRA, LFPDPPP, y como referencia técnica NIST CSF 2.0 y CIS Controls v8—. Resultado: qué está implantado, qué está a medias, qué no existe, y qué te expone hoy.
  • Registro de Tratamientos y Mapa de Datos. Inventario de qué datos personales tratas, con qué finalidad y base, dónde viven, quién accede, qué proveedores intervienen y cuánto tiempo se conservan. Es la pieza de la que dependen todas las demás.
  • Privacidad desde el Diseño. Revisión de productos y flujos para reducir datos innecesarios, definir conservación, gestionar consentimiento y contratar correctamente a los proveedores que procesan datos por ti. Incluye el procedimiento para atender derechos de los interesados con plazos y responsable.
  • Gobernanza de IA — ISO/IEC 42001 (AIMS). Inventario de sistemas de IA, evaluación de impacto, definición de supervisión humana, control de proveedores de modelo y registro de decisiones automatizadas. Aplicamos en cliente el mismo sistema de gestión que operamos internamente.
  • Preparación para SOC 2 e ISO 27001. Implantación de los controles, redacción de políticas que describen lo que realmente ocurre, recogida de evidencia y ensayo del proceso de auditoría. La certificación la emite un tercero independiente: nosotros te dejamos en condiciones de superarla.
  • Panel de Confianza. Página pública donde tu organización declara el estado de cada marco con etiqueta honesta —implantado, en preparación, certificado por tercero— y responde a los cuestionarios de seguridad recurrentes sin volver a empezar cada vez.

Cuando el cumplimiento requiere contratos, cláusulas o representación —acuerdos de tratamiento, respuesta ante un regulador, estructura societaria— la parte jurídica la asume Veritas Nexus Legal LLC.

Qué te llevas

  • Informe de diagnóstico de brecha, con hallazgos priorizados y plan de remediación fechado.
  • Registro de actividades de tratamiento y mapa de flujos de datos.
  • Juego de políticas redactadas a medida: privacidad, conservación, accesos, proveedores, incidentes.
  • Procedimiento de atención de derechos de los interesados, con plantillas y plazos.
  • Inventario de sistemas de IA con evaluación de impacto y puntos de supervisión humana definidos.
  • Repositorio de evidencias organizado por control, listo para auditoría o para due diligence.
  • Respuesta base a cuestionarios de seguridad de clientes, reutilizable.
  • Página de estado de cumplimiento con etiquetas verificables.

Preguntas frecuentes

¿Nos podéis certificar en ISO 27001 o SOC 2? No, y nadie que implante los controles debería certificarte: la certificación la emite un organismo independiente y la auditoría la firma un auditor. Nuestro trabajo es que llegues a esa auditoría con los controles funcionando y la evidencia ordenada. Si alguien te ofrece las dos cosas a la vez, pregunta quién firma.

Somos una empresa pequeña. ¿Esto no es desproporcionado? Se dimensiona. Una startup de diez personas no necesita el mismo aparato que un grupo con mil empleados, pero sí necesita saber qué datos trata y poder contestar un cuestionario de cliente sin bloquear una venta durante un mes. Empezamos por el mapa de datos y crecemos desde ahí.

¿Qué marco nos aplica si operamos en varios países? Depende de dónde estén tus usuarios, no solo de dónde esté tu sede. Es habitual tener que atender a la vez GDPR por clientes europeos, CCPA-CPRA por residentes de California y LFPDPPP por operación en México. En el diagnóstico se determina cuáles aplican y se busca el conjunto de controles que sirve para todos, en vez de tres proyectos paralelos.

¿Podemos poner ya un sello de cumplimiento en la web? Solo el que sea cierto y verificable. Publicamos etiquetas de estado, no insignias decorativas: «controles implantados sin certificación de tercero» es una frase honesta y defendible; un sello que insinúa una auditoría inexistente es un riesgo legal y reputacional que no compensa.