Seguridad y confianza

Seguridad que puede verificar.

Lo que está entregado se declara como entregado. Lo que está en curso se declara exactamente así. Ninguna certificación se afirma antes de obtenerla — ser precisos sobre la brecha es la manera de cerrarla.

Visión general

Lo que está entregado se declara como entregado. Lo que está en curso se declara exactamente así.

11Propiedades de arquitectura entregadas
5Regímenes de cumplimiento mapeados
0Certificaciones afirmadas antes de tiempo
SOC 2Primera atestación, en curso
En trámite · No obtenidas

Hoy no tenemos ninguna certificación. Este es el orden en que llegarán.

El tiempo verbal de esta página es deliberado. Cuando una etapa se completa, su estado cambia — nada de esta lista se afirma antes de tiempo.

SOC 2 Type IEn cursoAuditoría puntual del diseño de los controles. La primera atestación externa que tendremos.
SOC 2 Type IIPlanificadoControles observados en operación durante un periodo — el informe que los equipos de seguridad corporativos realmente piden.
ISO 27001PlanificadoCertificación del sistema de gestión de seguridad de la información en su conjunto.
ISO 42001 + ISO 27701PlanificadoGestión de IA y gestión de información de privacidad — certificando los regímenes que nuestros módulos ya mapean.
FedRAMP ModeratePlanificadoLa vía de autorización para el sector público. Un esfuerzo plurianual que estamos secuenciando con deliberación.
Entregado hoy

Propiedades de arquitectura, en palabras llanas.

Autenticación con bloqueo ante falloSi el sistema no puede confirmar quién es usted, le cierra el paso en lugar de dejarle entrar.
Tráfico interno cifrado y con autenticación mutuaCada conexión interna va cifrada y ambos extremos demuestran quiénes son.
Acceso de privilegio mínimo, íntegramente registradoCada persona recibe solo el acceso que su rol permite, y cada acción queda registrada.
Cifrado en reposoLos datos almacenados están cifrados, y cualquier manipulación sobre ellos se detecta.
Entradas del registro firmadasCada modelo va firmado, de modo que puede saber exactamente cuál está ejecutando y que no ha sido sustituido.
Vía de firma resistente a lo cuánticoUna vía de firma resistente a la computación cuántica viene integrada y lista para activarse — las firmas siguen siendo confiables incluso frente a futuras computadoras cuánticas.
Registro de auditoría a prueba de manipulacionesEl registro de lo ocurrido no puede editarse en silencio — cualquier cambio se nota.
Almacenamiento direccionado por contenidoLos archivos se identifican por su contenido, así que un archivo alterado simplemente no carga.
Cifrado de sobre con KMSLas claves de cifrado las gestiona el servicio de claves de su propia nube, bajo su control.
Cadena de suministro firmada y escaneadaEl software se entrega con una lista de componentes verificada, y se escanea y firma antes de cada publicación.
Trazabilidad distribuidaPuede ver exactamente qué hizo la plataforma, paso a paso, cuando algo requiere investigación.
Mapeos de controles · No certificaciones

Cinco regímenes, mapeados en la plataforma.

ISO/IEC 42001
Sistemas de gestión de IA

Gobernanza del ciclo de vida, evaluación de impacto y evidencia de responsabilidad, mapeadas al estándar de gestión de IA.

NIST AI RMF 1.0
Gestión de riesgos de IA

Govern, Map, Measure, Manage — con el perfil de IA generativa. Las atestaciones del pipeline aportan automáticamente la evidencia de Measure.

SOC 2 TSC
Trust Services Criteria

Criterios de seguridad, disponibilidad y confidencialidad mapeados a los controles de la plataforma — acceso, gestión de cambios, monitoreo.

HIPAA Security Rule
Salvaguardas sanitarias

Mapeos de salvaguardas administrativas, físicas y técnicas para federaciones que tocan información de salud protegida.

EU AI Act
Estatutos de IA

Mapeos de controles para las obligaciones de los sistemas de alto riesgo — documentación, registro, supervisión humana — a medida que los requisitos entran en vigor en 2026–2027.

Contactos de seguridad
Seguridad
security@steav.io

Informes de vulnerabilidades, preguntas de arquitectura y solicitudes de revisión de seguridad.

Privacidad
privacy@steav.io

Preguntas de protección de datos, revisiones de privacidad y solicitudes de los titulares de datos.

Cumplimiento
compliance@steav.io

Evidencia de auditoría, mapeos de controles y consultas sobre el estado de las certificaciones.