Centro de confianza
Lo que está certificado y lo que no.
Casi cualquiera puede poner cuatro sellos en un pie de página. Aquí distinguimos entre lo que auditó un tercero y lo que hemos implementado nosotros, porque en una evaluación de proveedor esa diferencia es lo único que importa.
Estado de cada marco
- Certificado
ISO/IEC 42001
Sistema de gestión de inteligencia artificial (AIMS)
Certificación de tercero. La referencia del certificado y el organismo se facilitan bajo solicitud en un proceso de evaluación de proveedor.
- Controles implementados
ISO/IEC 27001:2022
Seguridad de la información
Los controles del Anexo A están implementados y documentados. NO estamos certificados: no hay auditoría de un organismo acreditado.
- Criterios aplicados
SOC 2
Trust Services Criteria
Aplicamos los criterios de Seguridad, Disponibilidad, Confidencialidad, Integridad de procesamiento y Privacidad. NO existe informe de auditor: si alguien te lo pide, no podemos entregarlo.
- Cumplimiento operativo
GDPR · CCPA/CPRA · LFPDPPP
Protección de datos personales
Registro de consentimiento con sello temporal, minimización de datos, y procedimiento de ejercicio de derechos.
- Aplicados como referencia
NIST CSF 2.0 · CIS Controls v8
Marcos de referencia
No son certificables. Los usamos para estructurar el programa de seguridad.
Cómo leer esta tabla. Certificado significa que un organismo acreditado emitió certificado. Controles implementados significa que hacemos lo que la norma pide, pero nadie externo lo ha verificado. Criterios aplicados significa lo mismo para SOC 2, donde además no existe informe de auditor. No usamos las tres expresiones como sinónimos y te recomendamos que no aceptes que nadie lo haga.
Centro de confianza
Esta página existe para que usted no tenga que creernos.
Aquí está el estado de cada marco de cumplimiento que aplicamos, con la etiqueta que le corresponde de verdad. Certificado significa que un tercero acreditado emitió un certificado. Implementado significa que el control funciona y hay evidencia, pero nadie externo lo ha auditado. Marco de referencia significa que lo usamos para ordenar el trabajo, no que nos declare nada.
La diferencia entre esas tres cosas es exactamente lo que la mayoría de proveedores difumina. Nosotros vendemos cumplimiento: difuminarla nos costaría el negocio.
Estado por marco
| Marco | Estado publicado | Qué significa exactamente |
|---|---|---|
| ISO/IEC 42001 — Sistema de gestión de IA (AIMS) | Certificado (referencia en verificación) | Existe certificación del sistema de gestión de inteligencia artificial. El número de certificado y el organismo certificador se publican en esta misma tabla en cuanto la referencia esté verificada; hasta entonces la afirmación no debe darse por acreditada sin solicitarnos la copia. |
| ISO/IEC 27001:2022 — Seguridad de la información | Controles del Anexo A implementados — sin certificación de tercero | Trabajamos sobre los 93 controles del Anexo A de la edición 2022 y mantenemos su estado documentado. No existe certificado emitido por un organismo de certificación acreditado. No hay auditoría externa de nuestro SGSI. |
| SOC 2 Tipo II | Criterios TSC aplicados — sin informe de auditor | Aplicamos los Trust Services Criteria del AICPA (Seguridad, Disponibilidad, Confidencialidad, Integridad de procesamiento, Privacidad) como estructura de control interno. No existe informe SOC 2 emitido por una firma de auditoría, ni Tipo I ni Tipo II. |
| GDPR (UE) 2016/679 | Cumplimiento operativo | Base jurídica documentada, minimización, registro de subencargados, procedimiento de derechos del interesado y de notificación de brechas. Sin certificación del artículo 42 ni código de conducta aprobado. |
| CCPA / CPRA (California) | Cumplimiento operativo | Aviso en el momento de la recogida, derechos de acceso, supresión, corrección y exclusión de venta o compartición, y tratamiento de señales de exclusión automatizadas. |
| LFPDPPP (México, 2025) | Cumplimiento operativo | Aviso de privacidad integral y simplificado, consentimiento, derechos ARCO y designación de responsable, conforme a la ley publicada en el DOF el 20 de marzo de 2025 que abroga la de 2010. |
| NIST CSF 2.0 | Marco de referencia aplicado | Usamos las seis funciones (Gobernar, Identificar, Proteger, Detectar, Responder, Recuperar) para estructurar el programa y priorizar. NIST no certifica a nadie: no existe tal cosa como estar «certificado en NIST CSF». |
| CIS Controls v8 | Marco de referencia aplicado | Usamos las salvaguardas del catálogo CIS como lista de comprobación técnica priorizada. Tampoco existe certificación CIS de organizaciones. |
Cómo leer estas etiquetas
Certificado. Un organismo de certificación independiente auditó el sistema de gestión contra la norma y emitió un certificado con número, alcance y fecha de caducidad. Es verificable contra el registro público del organismo. Es la única etiqueta que permite decir «estamos certificados».
Controles implementados, sin certificación. Los controles existen, operan y dejan evidencia. Lo que no existe es un tercero que lo haya comprobado. Es una posición legítima y frecuente —muchas organizaciones maduras la mantienen durante años— pero no es una certificación y no debe usarse como si lo fuera en un proceso de compra, en una due diligence ni en un pliego.
Criterios aplicados, sin informe. El marco se usa como estructura de control. No hay opinión de auditor. Un SOC 2 sin informe firmado no es un SOC 2: es una hoja de trabajo interna.
Cumplimiento operativo. Aplicamos las obligaciones legales que nos corresponden como responsable y como encargado del tratamiento. El cumplimiento normativo no se certifica por defecto: se demuestra con registros, contratos y procedimientos, y se defiende ante una autoridad si hace falta.
Marco de referencia aplicado. Es una herramienta de trabajo interna. No emite declaraciones sobre nosotros y no debe citarse como acreditación.
Qué puede pedirnos y le entregamos
- El registro de estado de los 93 controles del Anexo A de ISO/IEC 27001:2022, con responsable asignado.
- El mapeo de los Trust Services Criteria a nuestros controles reales, con marca de Implementado, Parcial o Pendiente.
- Cómo aplicamos ISO/IEC 42001 en el sistema de gestión de IA, con la evidencia técnica que lo sostiene.
- La política de seguridad de la información publicable.
- El registro de subencargados de tratamiento por categorías.
- El acuerdo de encargo del tratamiento (DPA) para su contrato.
Lo que no le vamos a entregar, porque no existe: un informe SOC 2, un certificado ISO/IEC 27001, ni un sello de auditoría de un tercero sobre nuestra infraestructura distinto del alcance ISO/IEC 42001.
Sobre lo que nunca vamos a prometer
No existe la seguridad absoluta y no la vendemos. No decimos «100 % seguro», «inhackeable» ni «protección total», y desconfíe de quien lo diga en un pliego técnico.
Lo que sí sostenemos es más concreto y más comprobable: controles definidos, evidencia de que operan, un procedimiento de respuesta cuando fallan, y un canal público para que le digan a usted cuando algo falla. Eso es lo que hay en nuestra política de divulgación responsable y en /.well-known/security.txt.
Diseño de privacidad en los productos
El cumplimiento se nota en decisiones de producto, no en una página de texto:
- Veritas UGC permite verificar públicamente un certificado sin cuenta y sin entregar datos personales. La verificación no es una excusa para captar identidades.
- El anclaje temporal se hace en Bitcoin mediante OpenTimestamps: con el fichero
.otsy una copia del original, la fecha se prueba con software libre aunque Veritas desaparezca. Ningún dato del cliente queda cautivo de nuestra continuidad. - El análisis antivirus opera en cuarentena y en modo fail-closed: si el análisis no se completa, el archivo se rechaza. Preferimos rechazar que aceptar a ciegas.
- El conector de agentes de IA funciona con humano en el bucle: un agente solo genera borradores y nada se sella sin aprobación humana explícita.
Actualización de esta página
Este centro de confianza se revisa cuando cambia el estado real de un marco, y como mínimo cada trimestre. Si detecta una afirmación que no se corresponde con la realidad, escríbanos: corregirla es más importante para nosotros que sostenerla.
Contacto de cumplimiento: contacto@veritasdigital.tech Contacto de seguridad: ver divulgación responsable
Fuentes
- ISO/IEC 42001:2023, Information technology — Artificial intelligence — Management system: https://www.iso.org/standard/42001
- AICPA, 2017 Trust Services Criteria (With Revised Points of Focus — 2022): https://us.aicpa.org/content/dam/aicpa/interestareas/frc/assuranceadvisoryservices/downloadabledocuments/trust-services-criteria.pdf
- NIST, The NIST Cybersecurity Framework (CSF) 2.0, CSWP 29, 26/02/2024: https://csrc.nist.gov/pubs/cswp/29/the-nist-cybersecurity-framework-csf-20/final
- CIS, CIS Critical Security Controls: https://www.cisecurity.org/controls
- Reglamento (UE) 2016/679 (RGPD), texto en español: https://eur-lex.europa.eu/eli/reg/2016/679/oj?locale=es
- California Attorney General, California Consumer Privacy Act (CCPA): https://oag.ca.gov/privacy/ccpa
- California Privacy Protection Agency, regulación: https://cppa.ca.gov/regulations/
- Cámara de Diputados (México), Ley Federal de Protección de Datos Personales en Posesión de los Particulares: https://www.diputados.gob.mx/LeyesBiblio/pdf/LFPDPPP.pdf
- IETF, RFC 9116, A File Format to Aid in Security Vulnerability Disclosure, abril 2022: https://www.rfc-editor.org/rfc/rfc9116.html
Documentación y canales
- Política de seguridad de la información
- Cómo aplicamos ISO/IEC 42001
- Mapeo de criterios SOC 2
- Controles del Anexo A
- security.txt
- Política de privacidad
¿Estás evaluando a Veritas como proveedor? Pide el paquete de evidencias.
Preguntas incómodas, respondidas.
- ¿Por qué publicáis que NO estáis certificados en ISO 27001 y SOC 2?
- Porque es verdad y porque el día que un cliente pida el informe de auditoría, la diferencia entre «implementado» y «certificado» decide si la relación sigue. Vendemos cumplimiento: mentir sobre el nuestro sería descalificatorio, y en Estados Unidos además es exposición por publicidad engañosa.
- ¿Qué significa exactamente que ISO 42001 esté certificada?
- Que un organismo externo auditó nuestro sistema de gestión de inteligencia artificial y emitió certificado. Es la norma que gobierna cómo diseñamos, supervisamos y auditamos sistemas con IA, incluida la exigencia de supervisión humana en decisiones con efecto sobre personas.
- ¿Puedo pedir evidencias antes de contratar?
- Sí. En un proceso de evaluación de proveedor entregamos la política de seguridad, el mapeo de controles, el registro de subencargados y la referencia del certificado ISO 42001. Escribe a security@veritasdigital.tech.
- ¿Cómo reporto una vulnerabilidad en vuestros sistemas?
- A security@veritasdigital.tech, o siguiendo el fichero /.well-known/security.txt. Tenemos política de divulgación responsable y no emprendemos acciones contra quien investiga de buena fe y no accede a datos de terceros.