Conversia

"Tu data, tu nube": qué exigirle a un proveedor de IA si estás en una industria regulada

En una industria regulada —salud, seguros, finanzas— la pregunta correcta no es *"¿funciona la IA?"*. Es "¿dónde viven mis datos y quién puede revocar el acceso?". Antes de firmar con cualquier proveedor de IA, hay un checklist mínimo: dónde se procesan tus datos, cómo se aíslan, cómo se autentican los accesos y qué certificaciones son propias y cuáles heredadas.

Lo aprendí observando quién decide de verdad en estos sectores. No es el área comercial: es seguridad. Y seguridad no evalúa la demo —evalúa la arquitectura. En este artículo te dejo el checklist de cinco preguntas que separa a un proveedor serio de uno que infla, y la señal que, para mí, vale más que cualquier certificado: cómo te habla de lo que todavía no tiene.

La pregunta que lo ordena todo: ¿dónde se procesan tus datos?

Es la primera pregunta y la más importante. Pide que te expliquen el recorrido exacto del dato: ¿se copia a la nube del proveedor o se procesa sobre tu propia infraestructura? ¿El procesamiento es efímero —en memoria, sin quedar almacenado— o persiste? ¿Puedes revocar el acceso cuando quieras?

El estándar más exigente es el modelo "tu data, tu nube": el proveedor procesa dentro de tu propio entorno de nube, mediante un enlace privado entre cuentas, de modo que los datos no salen de tu perímetro. En salud, esto es muchas veces lo que hace viable el despliegue. Si te responden con vaguedades sobre "encriptación de punta a punta" pero no saben decirte dónde vive el dato, ya tienes tu respuesta.

Hay una razón práctica por la que este modelo pesa tanto en la decisión: cuando el dato no sale de tu nube, tu propio equipo de cumplimiento audita un solo perímetro —el tuyo— en lugar de tener que auditar también el del proveedor. Reduces la superficie que tienes que vigilar y, con ella, el tiempo que tarda seguridad en aprobar el proyecto. En estos sectores, eso muchas veces es la diferencia entre firmar este trimestre o el próximo año.

El checklist de cinco preguntas

Si vas a evaluar un proveedor de IA para datos sensibles, hazle estas cinco preguntas en este orden. No para que te digan "sí" a todo, sino para escuchar cómo contestan.

  1. Residencia y recorrido del dato. ¿Se procesa sobre tu nube o se copia a la suya? ¿Es efímero y revocable? El ideal es "tu data, tu nube".
  2. Aislamiento y anonimización. Dos clientes nunca deberían compartir espacio de datos. Exige tenant dedicado y aislado, una cadena de anonimización para los datos sensibles y logs auditables de quién accedió a qué. Si no pueden describirte cómo aíslan y cómo auditan, asume que no lo hacen.
  3. Autenticación sin contraseñas en su sistema. La respuesta correcta es SSO federado: la autenticación vive en tu propio proveedor de identidad, y el proveedor de IA no crea, no ve y no almacena contraseñas. Si te piden crear usuarios y claves en su plataforma, es una superficie de riesgo que no necesitas.
  4. Certificaciones propias vs. heredadas. Correr sobre una gran nube pública te da certificaciones heredadas de infraestructura —ISO, SOC, servicios elegibles para HIPAA—, y heredarlas es legítimo. Lo que no es legítimo es que el proveedor te las presente como propias. Pide que distinga con claridad qué certifica la nube y qué certifica —o audita— la empresa misma.
  5. Pentesting, DRP y detección de anomalías. ¿Hacen pruebas de penetración periódicas? ¿Tienen un plan de recuperación ante desastres probado? ¿Monitoreo y detección de anomalías? Aquí no busques perfección: busca claridad.

Certificaciones propias vs. heredadas: exige honestidad

Este es el punto donde se separan los serios de los que inflan, así que vale detenerse. Apoyarse en una nube pública de primer nivel te da un piso de certificaciones de infraestructura que la empresa hereda. Heredarlas es correcto y común. El problema aparece cuando el proveedor borra la línea y te vende esas certificaciones como si fueran una auditoría de su propio producto.

Un proveedor que te dice con honestidad *"esto lo heredo de mi nube, y esto otro todavía está en mi roadmap"* es más confiable que uno que afirma tenerlo todo resuelto. El primero entiende la diferencia entre el piso que le da su infraestructura y el trabajo que le toca a él. El segundo, o no la entiende, o prefiere que tú no la veas.

La señal que vale más que un certificado: cómo te habla de sus gaps

Completa la evaluación con las preguntas incómodas —pentesting, DRP, detección de anomalías— y presta atención a un detalle: acepta un roadmap honesto.

Una empresa joven puede no tener todo hoy. Lo grave no es el gap: es que te lo oculte o te lo venda como resuelto. Prefiere al proveedor que te muestra su tabla de "esto ya está / esto estamos construyendo" antes que al que responde a todo con un "sí" impecable. En una industria regulada, la confianza no se firma en un slide: se sostiene en la arquitectura y en la honestidad con la que te la explican.

Tres señales de un proveedor que infla su seguridad:

  • Presenta certificaciones de su nube como propias, sin distinguir el origen.
  • Responde "sí" a todo el checklist sin un solo matiz ni un "esto está en camino".
  • Te pide crear usuarios y contraseñas en su plataforma, en lugar de federar con tu identidad.

Preguntas frecuentes

¿Qué debe cumplir un proveedor de IA para operar con datos de salud o financieros? Como mínimo: procesamiento con residencia clara de datos (idealmente "tu data, tu nube"), tenant aislado, anonimización, SSO federado sin contraseñas, certificaciones de nube claramente etiquetadas como heredadas, y honestidad sobre pentesting, DRP y detección de anomalías. En salud, salvaguardas equivalentes a HIPAA y un acuerdo de tratamiento de datos.

¿Qué significa "tu data, tu nube"? Que el procesamiento de tus datos ocurre dentro de tu propia infraestructura de nube, de forma efímera y revocable, en lugar de copiarse al entorno del proveedor. Los datos no salen de tu perímetro, lo que simplifica el cumplimiento en sectores regulados.

¿Una certificación heredada de la nube es válida? Sí, a nivel de infraestructura: heredar ISO o SOC de una gran nube pública es legítimo y común. Lo que debes exigir es que el proveedor lo declare como heredado y no lo presente como una certificación propia de su empresa.

En sectores regulados, elegir proveedor de IA no es un problema de features. Es un problema de confianza, y la confianza se examina con preguntas concretas: dónde vive el dato, quién lo aísla, cómo entran los usuarios y qué falta por construir. El proveedor que responde con matices casi siempre es mejor que el que responde con perfección.

Agenda una demo de Conversia y revisa, con tu equipo de seguridad, cómo protegemos tus datos —incluido lo que ya está y lo que estamos construyendo.

¿Te resonó? Hazlo con tus datos.

Agenda una demo y te mostramos, sobre tu propia operación, cómo se ve esto funcionando.

Agenda una demo

30 minutos · sobre tu operación · sin compromiso