Marco de Seguridad Kairos
Arquitectura
| Modelo | Dónde corre | Recomendado para |
|---|---|---|
| On-premise | Equipos del cliente | Salud, banca, datos sensibles |
| Nube del cliente | AWS / Azure / GCP del cliente | Empresas con TI cloud |
| Nube Kairos | Infraestructura gestionada por Kairos | Solo datos no sensibles (chatbots públicos, reportes) |
Controles
- Identidad y acceso: mínimo privilegio, MFA, cuentas nominativas y revocación al terminar.
- Secretos: credenciales solo en gestores seguros (Llavero / Key Vault / Secrets Manager), nunca en el código.
- Código: repositorios privados, lista blanca de archivos, revisor automático de privacidad y hook pre-commit que bloquea datos personales.
- Datos: minimización, cifrado en tránsito, registros sin datos personales (solo conteos, estados e identificadores técnicos).
- Operación segura: modo simulación, verificación después de cada acción, canario y alarmas que detienen la corrida, límite de reintentos de login.
- Calidad: pruebas con casos ficticios, piloto auditado al 100 % y muestras semanales en producción.
- Incidentes: clasificación por gravedad, aviso al cliente en menos de 1 hora si es crítico, informe post-mortem.
- Continuidad: procedimientos documentados, manual de operación y parada segura.
- Personas: NDA, capacitación en privacidad y cesión de propiedad intelectual.
Cumplimiento
- Ley 81 de 2019 de Protección de Datos Personales (Panamá).
- Acuerdo de Tratamiento de Datos (DPA) en cada contrato.
- Hoja de ruta: alineación con ISO/IEC 27001 e ISO/IEC 42001.