En una industria regulada —salud, seguros, finanzas— la pregunta correcta no es *"¿funciona la IA?"*. Es "¿dónde viven mis datos y quién puede revocar el acceso?". Antes de firmar con cualquier proveedor de IA, hay un checklist mínimo: dónde se procesan tus datos, cómo se aíslan, cómo se autentican los accesos y qué certificaciones son propias y cuáles heredadas.
Lo aprendí observando quién decide de verdad en estos sectores. No es el área comercial: es seguridad. Y seguridad no evalúa la demo —evalúa la arquitectura. En este artículo te dejo el checklist de cinco preguntas que separa a un proveedor serio de uno que infla, y la señal que, para mí, vale más que cualquier certificado: cómo te habla de lo que todavía no tiene.
Es la primera pregunta y la más importante. Pide que te expliquen el recorrido exacto del dato: ¿se copia a la nube del proveedor o se procesa sobre tu propia infraestructura? ¿El procesamiento es efímero —en memoria, sin quedar almacenado— o persiste? ¿Puedes revocar el acceso cuando quieras?
El estándar más exigente es el modelo "tu data, tu nube": el proveedor procesa dentro de tu propio entorno de nube, mediante un enlace privado entre cuentas, de modo que los datos no salen de tu perímetro. En salud, esto es muchas veces lo que hace viable el despliegue. Si te responden con vaguedades sobre "encriptación de punta a punta" pero no saben decirte dónde vive el dato, ya tienes tu respuesta.
Hay una razón práctica por la que este modelo pesa tanto en la decisión: cuando el dato no sale de tu nube, tu propio equipo de cumplimiento audita un solo perímetro —el tuyo— en lugar de tener que auditar también el del proveedor. Reduces la superficie que tienes que vigilar y, con ella, el tiempo que tarda seguridad en aprobar el proyecto. En estos sectores, eso muchas veces es la diferencia entre firmar este trimestre o el próximo año.
Si vas a evaluar un proveedor de IA para datos sensibles, hazle estas cinco preguntas en este orden. No para que te digan "sí" a todo, sino para escuchar cómo contestan.
Este es el punto donde se separan los serios de los que inflan, así que vale detenerse. Apoyarse en una nube pública de primer nivel te da un piso de certificaciones de infraestructura que la empresa hereda. Heredarlas es correcto y común. El problema aparece cuando el proveedor borra la línea y te vende esas certificaciones como si fueran una auditoría de su propio producto.
Un proveedor que te dice con honestidad *"esto lo heredo de mi nube, y esto otro todavía está en mi roadmap"* es más confiable que uno que afirma tenerlo todo resuelto. El primero entiende la diferencia entre el piso que le da su infraestructura y el trabajo que le toca a él. El segundo, o no la entiende, o prefiere que tú no la veas.
Completa la evaluación con las preguntas incómodas —pentesting, DRP, detección de anomalías— y presta atención a un detalle: acepta un roadmap honesto.
Una empresa joven puede no tener todo hoy. Lo grave no es el gap: es que te lo oculte o te lo venda como resuelto. Prefiere al proveedor que te muestra su tabla de "esto ya está / esto estamos construyendo" antes que al que responde a todo con un "sí" impecable. En una industria regulada, la confianza no se firma en un slide: se sostiene en la arquitectura y en la honestidad con la que te la explican.
Tres señales de un proveedor que infla su seguridad:
¿Qué debe cumplir un proveedor de IA para operar con datos de salud o financieros? Como mínimo: procesamiento con residencia clara de datos (idealmente "tu data, tu nube"), tenant aislado, anonimización, SSO federado sin contraseñas, certificaciones de nube claramente etiquetadas como heredadas, y honestidad sobre pentesting, DRP y detección de anomalías. En salud, salvaguardas equivalentes a HIPAA y un acuerdo de tratamiento de datos.
¿Qué significa "tu data, tu nube"? Que el procesamiento de tus datos ocurre dentro de tu propia infraestructura de nube, de forma efímera y revocable, en lugar de copiarse al entorno del proveedor. Los datos no salen de tu perímetro, lo que simplifica el cumplimiento en sectores regulados.
¿Una certificación heredada de la nube es válida? Sí, a nivel de infraestructura: heredar ISO o SOC de una gran nube pública es legítimo y común. Lo que debes exigir es que el proveedor lo declare como heredado y no lo presente como una certificación propia de su empresa.
En sectores regulados, elegir proveedor de IA no es un problema de features. Es un problema de confianza, y la confianza se examina con preguntas concretas: dónde vive el dato, quién lo aísla, cómo entran los usuarios y qué falta por construir. El proveedor que responde con matices casi siempre es mejor que el que responde con perfección.
Agenda una demo de Conversia y revisa, con tu equipo de seguridad, cómo protegemos tus datos —incluido lo que ya está y lo que estamos construyendo.