Anexo de seguridad de la información

CÓMO EJECUTAR ESTE ANEXO:

Para completar este Anexo, envíe un correo electrónico legal@digital.aiTras la recepción de un DPA debidamente cumplimentado por Digital.ai, dicho acuerdo de enjuiciamiento diferido será jurídicamente vinculante.

Se puede descargar una versión en PDF del DPA. aquí Para revisión del cliente.

1. Propósito y alcance

Este Anexo de Seguridad ("Anexo") forma parte del Acuerdo Marco de Suscripción entre las partes (el "AMS") y lo complementa. En él se establecen las obligaciones de seguridad de la información, protección de datos y gestión de riesgos que Digital.ai asume en relación con la prestación del Software y los Servicios. En caso de conflicto entre este Anexo y el MSA, este Anexo prevalecerá en materia de seguridad.

Este Anexo refleja Digital.aiPrograma establecido de Seguridad de la Información y Gestión de Riesgos, que está alineado con la norma ISO/IEC 27001:2022 del Sistema de Gestión de la Seguridad de la Información ("SGSI").  Digital.aiLas obligaciones de en virtud de este Anexo se aplican a todos los sistemas, personal y subprocesadores que participan en la entrega del Software y los Servicios al Cliente.

2. Definición

Los siguientes términos definidos se aplican a lo largo de este Anexo. Los términos en mayúscula que no se definen aquí tienen el significado que se les atribuye en el MSA.

 

Término Significado
"Datos del cliente" Cualquier dato, información o contenido proporcionado por o en nombre del Cliente a Digital.ai en relación con los Servicios, incluida la Información Personal.
"Propiedad intelectual de fondo" Digital.aisu propiedad intelectual preexistente, herramientas, metodologías, marcos y conocimientos técnicos, incluidas las mejoras realizadas a los mismos.
"DPA" Digital.aiAcuerdo de procesamiento de datos de , disponible en digital.ai/legal/, según se actualice periódicamente.
"ISMOS" Digital.aiSistema de gestión de seguridad de la información, alineado con la norma ISO/IEC 27001:2022.
"Información personal" Cualquier información relativa a una persona física identificada o identificable, según se define en la legislación de privacidad aplicable.
"Incidente de seguridad" Cualquier acceso, uso, divulgación, modificación o destrucción no autorizados, confirmados o razonablemente sospechados, de los Datos del Cliente o Digital.ai sistemas que procesan datos de clientes.
"Software" Los productos de software comerciales listos para usar proporcionados por Digital.ai bajo el MSA y los SOW aplicables.

3. Programa de Seguridad de la Información

3.1 Estándar del programa.

Digital.ai Mantiene un programa formal de seguridad de la información y gestión de riesgos alineado con la norma ISO/IEC 27001:2022 ISMS. El programa abarca políticas de seguridad y tecnología, procesos de gestión de riesgos, controles de cumplimiento y actividades de mejora continua aplicables a Digital.aisus entornos internos y en la nube.

3.2 Políticas de seguridad.

Digital.ai Mantiene un conjunto integral de políticas de seguridad y tecnología que rigen su enfoque de confianza y seguridad. Estas políticas se revisan y actualizan al menos anualmente, o ante cambios organizativos o tecnológicos importantes, y se supervisa su cumplimiento y eficacia de forma continua.

3.3 Gestión de riesgos.

Digital.ai Realiza una evaluación anual de riesgos como parte de su Programa de Gestión de Riesgos Empresariales. Los riesgos identificados se documentan, priorizan y abordan mediante proyectos de mitigación y mejoras en los controles. La exposición al riesgo se revisa periódicamente para confirmar que los controles existentes siguen siendo eficaces.

3.4 Certificaciones.

Digital.ai Posee las siguientes certificaciones vigentes pertinentes a los Servicios prestados en virtud del MSA:

Producto Certificaciones
Digital.ai Continuous Testing ISO/IEC 27001:2022; SOC 2 Tipo II
Digital.ai Intelligence SOC 2 Tipo II
Digital.ai Protección de la aplicación ISO 13485,
Digital.ai Protección de claves y datos ISO 13485; FIPS 140-3 (validación provisional)
Digital.ai Administración de aplicaciones ISO 13485,
Digital.ai Consciente de la aplicación ISO 13485,
GovCloud (Digital.ai Agility) FedRAMP

Digital.ai Deberá mantener, como mínimo, las certificaciones aplicables a los productos de software implementados bajo cualquier Declaración de Trabajo (SOW) durante la vigencia del Acuerdo Marco de Servicios (MSA). Se proporcionará al Cliente, previa solicitud por escrito, la documentación que acredite la vigencia de las certificaciones.

3.5 Auditorías y evaluaciones.

Digital.ai Realiza evaluaciones de seguridad exhaustivas como parte de sus auditorías anuales de cumplimiento (incluidas las normas ISO/IEC 27001:2022 y SOC 2 Tipo II).  Digital.ai También realiza evaluaciones operativas internas en ámbitos de seguridad de alto riesgo. Los resultados de las evaluaciones se incorporan a un ciclo de mejora continua y a un programa de acciones correctivas.

4. Protección y cifrado de datos

4.1 Estándares de cifrado.

Digital.ai Cifra los datos del cliente tanto en reposo como en tránsito utilizando controles criptográficos estándar de la industria. Los métodos de cifrado cumplen o superan:

  • TLS 1.2 (o superior) para todos los datos en tránsito; y
  • AES-256 para todos los datos en reposo.

Las claves de cifrado se rotan al menos anualmente de acuerdo con Digital.aiPolítica de cifrado (POL-INFOSEC-14). La gestión de claves se realiza a través del Servicio de administración de claves de AWS para servicios alojados en la nube.

4.2 Acuerdo de procesamiento de datos.

El procesamiento de cualquier Información Personal por Digital.ai se regirá por Digital.aiAnexo de protección de datos (DPA), disponible en  https://digital.ai/data-protection-addendum/ En caso de conflicto entre el MSA y el DPA con respecto al procesamiento de información personal, prevalecerá el DPA.

4.3 Disponibilidad y redundancia de datos.

Digital.aiLos productos en la nube de AWS aprovechan centros de datos de alta disponibilidad en múltiples regiones geográficamente diversas de AWS, diseñados para minimizar el impacto en el cliente en caso de cualquier interrupción. Digital.aiEl principal proveedor de alojamiento de datos de la empresa cuenta con las certificaciones SOC 2 Tipo II e ISO/IEC 27001:2022.

4.4 Copias de seguridad de datos.

Digital.ai Utiliza las capacidades nativas de AWS para recopilar instantáneas diarias de cada instancia de servicio. Las copias de seguridad se cifran en reposo y se replican en una región geográficamente separada. La integridad de las copias de seguridad se valida mediante pruebas de restauración anuales en un entorno de preproducción, y cualquier problema se registra para su corrección. Las copias de seguridad dentro de la región se conservan durante un mínimo de ocho (8) días; las réplicas fuera de la región se conservan durante un mínimo de tres (3) días.

4.5 Residencia de datos.

Digital.ai Procesa y almacena los datos de los clientes principalmente dentro de la infraestructura de Amazon Web Services.  Digital.aiLas principales regiones de producción son:

  • Estados Unidos: AWS us-east-1 (Norte de Virginia) y us-west-2 (Oregón); y
  • Unión Europea: AWS eu-west-1 (Irlanda) y eu-central-1 (Fráncfort).

El cliente deberá designar su región de datos primaria preferida, entre Digital.airegiones disponibles, en el momento de la firma del contrato o antes. Salvo acuerdo escrito en contrario, los datos del cliente se procesarán y almacenarán dentro de la región designada, con replicación temporal entre regiones únicamente para fines de redundancia y recuperación ante desastres.

Para los datos del cliente que constituyan información personal de residentes del Espacio Económico Europeo (EEE), cualquier transferencia o almacenamiento en una región fuera del EEE estará sujeto a las Cláusulas Contractuales Tipo (CCT) incorporadas en Digital.aiel DPA, o cualquier otro mecanismo de transferencia aprobado que sea aplicable según la ley de protección de datos vigente.

Los clientes que requieran que los datos residan fuera de las regiones de EE. UU. y la UE pueden solicitar una implementación local sujeta a un contrato de servicios independiente y a los términos de licencia aplicables.

5. Controles de acceso

5.1 Principio del mínimo privilegio.

El acceso a los datos del cliente está restringido a personas autorizadas. Digital.ai El acceso al personal se basa en las responsabilidades laborales documentadas y en el principio de mínimo privilegio. Todas las solicitudes de acceso requieren aprobación documentada.

5.2 Autenticación multifactor.

Digital.ai Requiere autenticación multifactor (MFA/2FA) para acceder a los recursos de la red corporativa, las aplicaciones internas, los entornos en la nube y cualquier sistema que procese datos de clientes.

5.3 Aprovisionamiento y revocación de acceso.

Digital.ai Mantiene un proceso bien definido de aprovisionamiento y revocación de acceso para todos los sistemas y servicios, utilizando controles de acceso basados ​​en roles alineados con las funciones laborales individuales. El acceso se revisa y revoca de acuerdo con Digital.aiPolítica de control de acceso (POL-INFOSEC-16): las cuentas privilegiadas y de administrador del sistema se eliminan inmediatamente al finalizar la relación laboral o al cambiar de rol; todas las demás cuentas se desactivan dentro de las veinticuatro (24) horas posteriores a la baja del personal o al cambio de rol.

5.4 Acceso no autorizado.

Los intentos de acceso no autorizado a los sistemas que procesan datos de clientes se tratan como incidentes de seguridad y se gestionan a través de Digital.aiEl proceso de respuesta a incidentes, tal como se describe en la Sección 9 de este Anexo.

6. Seguridad de la red y la infraestructura

6.1 Arquitectura de red por capas.

Digital.ai Implementa un enfoque de seguridad de red por capas en todos sus entornos de nube, con controles aplicados en cada capa. La infraestructura se divide por zonas, entornos y servicios. Los entornos de producción y no producción están separados para limitar la conectividad lateral.

6.2 Detección de intrusiones.

Digital.ai Ha implementado capacidades de detección de intrusiones en sus redes de oficina y de producción para detectar posibles vulnerabilidades. Las alertas se clasifican y se escalan a través del proceso de respuesta a incidentes.

6.3 Seguridad de los puntos finales.

Todos los dispositivos conectados a Digital.aiLa red de [nombre de la empresa] debe cumplir con los requisitos mínimos de seguridad impuestos a través de los controles de administración de puntos finales, que incluyen:

  • Cifrado de disco completo;
  • Políticas de bloqueo de dispositivos y de pantalla;
  • Software antivirus; y
  • Versiones y parches del sistema operativo aprobados y actualizados.

6.4 Gestión de la configuración.

Digital.ai Mantiene una configuración de referencia actual para todos los sistemas de producción. Las configuraciones de referencia se revisan y actualizan al menos anualmente, o según sea necesario en caso de actualizaciones o cambios significativos. Las configuraciones anteriores se conservan para admitir la reversión. Todos los cambios en las configuraciones de referencia deben seguir Digital.aisu proceso estándar de gestión de cambios.

6.5 Registro y monitorización.

Digital.ai Utiliza el registro y la monitorización centralizados para agregar registros de los sistemas de producción, aplicar reglas de monitorización y marcar actividades sospechosas. Los registros se conservan de acuerdo con Digital.aipolíticas internas de retención. Las alertas de monitoreo se clasifican, investigan y escalan a través del proceso de respuesta a incidentes.

7. Gestión de cambios

7.1 Revisión por pares.

Cada cambio a Digital.aiEl código fuente o la infraestructura, incluidos los cambios de código y las modificaciones de infraestructura, son revisados ​​por uno o más expertos cualificados antes de su implementación para identificar posibles problemas.

7.2 Pipeline de CI/CD.

Correcciones de seguridad y soluciones de vulnerabilidades para Digital.aiLos productos en la nube de están incorporados en Digital.aiSu canalización de integración continua y despliegue continuo (CI/CD) tras exhaustivas pruebas y validación.

8. Gestión de vulnerabilidades

8.1 Escaneo continuo.

Digital.ai La empresa utiliza herramientas de detección de vulnerabilidades en todos sus productos e infraestructura de forma continua. Los análisis incluyen escaneos de red, escaneos de imágenes de contenedores, escaneos de dependencias de código abierto y monitoreo de la configuración de AWS.

8.2 Revisiones de seguridad interna.

Digital.ai Lleva a cabo un programa regular de revisión de seguridad interna que incluye auditorías internas, evaluaciones y pruebas de seguridad. Se realizan revisiones de código específicas, tanto manuales como asistidas por herramientas, para identificar y resolver vulnerabilidades antes de los lanzamientos a los clientes.

8.3 Pruebas de penetración.

Digital.ai Contrata a terceros independientes para realizar pruebas de penetración anualmente. Todos los hallazgos se revisan, priorizan y se les da seguimiento durante la remediación hasta su cierre. Previa solicitud por escrito, Digital.ai Deberá proporcionar al Cliente un informe resumido de la prueba de penetración o una carta de certificación que confirme que se han completado las pruebas anuales y que se han subsanado los hallazgos importantes.

8.4 Corrección de vulnerabilidades.

Digital.aiEl programa de gestión de vulnerabilidades de integra la identificación de vulnerabilidades con un sistema interno de gestión de incidencias y escalamiento. Las vulnerabilidades identificadas se remedian según un cronograma de remediación basado en el riesgo, priorizado por gravedad e impacto potencial. De acuerdo con Digital.aiDe acuerdo con la Política de Gestión de Vulnerabilidades Técnicas (POL-INFOSEC-11), los plazos máximos de remediación según la gravedad son: Crítica: 7 días naturales; Alta: 30 días naturales; Moderada: 90 días naturales; Baja: 180 días naturales. En caso de que no haya un parche disponible, se implementarán y documentarán controles compensatorios.

9. Respuesta a incidentes y notificación de infracciones

9.1 Marco de respuesta ante incidentes.

Digital.ai Se sigue un proceso estructurado de respuesta a incidentes, conforme a la norma NIST SP 800-61. Todos los eventos de seguridad se priorizan al detectarse y se clasifican según su gravedad e impacto. Los incidentes de seguridad confirmados son investigados, contenidos, corregidos y documentados por un equipo especializado en respuesta a incidentes de ciberseguridad.

9.2 Detección y Monitoreo.

Digital.aiEl programa de respuesta a incidentes de la compañía incluye un registro y una monitorización exhaustivos de sus productos e infraestructura para permitir la detección rápida de posibles incidentes de seguridad.

9.3 Notificación al cliente.

En caso de un incidente de seguridad confirmado que involucre datos de clientes, Digital.ai deberá notificar al Cliente:

  • Sin demora indebida, y en cualquier caso dentro de las setenta y dos (72) horas de Digital.ai tomando conocimiento por primera vez del incidente de seguridad, mediante notificación por escrito al contacto de seguridad designado por el Cliente; y
  • Tan pronto como sea razonablemente posible después de eso (y en cualquier caso dentro de las cuarenta y ocho (48) horas siguientes a la notificación inicial), con la siguiente información: (a) una descripción de la naturaleza y causa del Incidente de Seguridad; (b) las categorías y el volumen aproximado de Datos del Cliente afectados; y (c) las medidas tomadas o propuestas para contener, investigar y remediar el Incidente de Seguridad.

9.4 Cooperación.

Digital.ai deberá: (a) tomar con prontitud todas las medidas necesarias para contener y remediar el Incidente de Seguridad; (b) mantener registros completos de toda la información y evidencia relacionada con el Incidente de Seguridad; y (c) cooperar con el Cliente y brindar la asistencia que el Cliente pueda requerir razonablemente en relación con la contención, investigación y remediación del Incidente de Seguridad.

9.5 Divulgación regulatoria.

Nada de lo dispuesto en este Anexo impedirá Digital.ai de realizar las divulgaciones requeridas por la ley o reglamentación aplicable. Donde Digital.ai está obligado por ley a hacer una declaración pública o una notificación reglamentaria con respecto a un incidente de seguridad que afecte a los datos del cliente, Digital.ai Deberá hacer esfuerzos razonables para consultar con el Cliente antes de realizar dicha divulgación, en la medida permitida por la ley.

10. Continuidad del negocio y recuperación ante desastres

10.1 Programa BC/DR.

Digital.ai Mantiene capacidades de continuidad del negocio y recuperación ante desastres (BC/DR) diseñadas para minimizar el impacto en los clientes en caso de interrupción. El programa cuenta con el respaldo de personal y equipos especializados, incorpora mejoras continuas y se somete a pruebas programadas.

10.2 Disponibilidad del servicio.

Digital.ai Deberá utilizar esfuerzos comercialmente razonables para cumplir con los acuerdos de nivel de servicio y los objetivos de nivel de servicio ("SLA/SLO") especificados en el SOW aplicable.

Cuando el SOW aplicable no especifica objetivos alternativos, Digital.ai Se compromete a cumplir con los siguientes objetivos de disponibilidad y recuperación del servicio para los productos de software alojados en la nube:

  • Objetivo de tiempo de actividad mensual: 99.5 % (excluyendo las ventanas de mantenimiento programadas de las que se notifica al cliente con al menos 48 horas de antelación).
  • Objetivo de tiempo de recuperación (RTO): Digital.ai El objetivo es restablecer los servicios en la nube afectados en un plazo de 24 horas desde la declaración de un desastre y en un plazo de 168 horas en caso de pérdida de las instalaciones de prueba.
  • Objetivo de punto de recuperación (RPO): Digital.ai Establece como objetivo un período máximo de pérdida de datos de 24 horas para los datos de clientes alojados en la nube.

Los despliegues locales no están cubiertos por estos objetivos.

Donde Digital.ai Si el Cliente no cumple con el objetivo de tiempo de actividad mensual, su único recurso serán los créditos de servicio definidos en el SOW o el Anexo SLA aplicable.

11. Gestión de riesgos de terceros

11.1 Evaluación del proveedor.

Todos los proveedores, contratistas y proveedores de servicios en la nube de terceros contratados por Digital.ai en relación con la prestación de los Servicios, se someterá a una exhaustiva Evaluación de Riesgos del Proveedor realizada por Digital.aiEl equipo de Seguridad de la Información y Cumplimiento antes de la contratación.

11.2 Diligencia debida continua.

Se realizan revisiones periódicas de debida diligencia de los proveedores externos al renovar el contrato o anualmente, según el nivel de riesgo de la colaboración. Los contratos con los proveedores incluyen requisitos de seguridad y confidencialidad adecuados al nivel de riesgo de la colaboración.

11.3 Subprocesadores.

Digital.aiEl principal proveedor de infraestructura de Amazon Web Services (AWS) es Amazon Web Services (AWS), que cuenta con las certificaciones SOC 2 Tipo II e ISO/IEC 27001:2022. Una lista actual de Digital.aiLos subprocesadores de material de están disponibles a través de Digital.aide DPA y/o en Digital.ai, Preguntas frecuentes sobre protección de datos.

Digital.ai Deberá notificar al Cliente con al menos treinta (30) días naturales de antelación antes de añadir un nuevo subprocesador de datos o sustituir uno existente que procese Datos del Cliente, actualizando su Lista de Subprocesadores publicada. Dicha notificación deberá identificar al subprocesador, su ubicación y la naturaleza del procesamiento que realiza.

El cliente puede oponerse a un nuevo subprocesador o a un subprocesador sustituto por motivos razonables de protección de datos mediante el envío de una notificación por escrito a Digital.ai dentro de los quince (15) días calendario a partir de la recepción Digital.ainotificación.  Digital.ai Se harán esfuerzos razonables para atender la objeción, lo que puede incluir: (a) conseguir un subprocesador alternativo aceptable para el Cliente; o (b) brindar al Cliente la oportunidad de dejar de utilizar el Servicio afectado. La objeción del Cliente no constituye, por sí sola, un derecho de rescisión conforme al MSA.

12. Concienciación sobre el personal y la seguridad

12.1 Controles internos.

Digital.aiEl ISMS de incluye controles de seguridad relacionados con el personal que rigen la conducta de los empleados y contratistas con acceso a los datos de los clientes y Digital.aisistemas de producción.

12.2 Capacitación en concientización sobre seguridad.

Todos Digital.ai empleados y contratistas con acceso a los datos del cliente o Digital.aiLos sistemas de producción de deben completar la capacitación de concientización sobre seguridad al momento de la incorporación y anualmente a partir de entonces. La capacitación cubre las políticas de seguridad de la información, el uso aceptable, el manejo de datos, la notificación de incidentes y las responsabilidades de seguridad específicas del rol. Previa solicitud por escrito, Digital.ai deberá proporcionar al Cliente una confirmación por escrito de que la capacitación requerida ha sido completada dentro de los doce (12) meses anteriores por personal con acceso a la instancia del Software del Cliente.

13. Derechos de auditoría e información

13.1 Evidencia de certificación.

Previa solicitud por escrito, Digital.ai Se proporcionarán al Cliente copias de las certificaciones de cumplimiento pertinentes, informes SOC 2 Tipo II o informes de auditoría de terceros comparables, con una fecha no anterior a dieciocho (18) meses antes de la entrega, sin costo alguno para el Cliente. Los informes SOC 2 se proporcionarán sujetos a un compromiso de confidencialidad mutuamente acordado.

13.2 Evaluaciones y cuestionarios.

Digital.ai Deberá responder de buena fe a los cuestionarios de seguridad razonables y a las solicitudes de diligencia debida del Cliente, dentro del plazo que las partes acuerden.

14. Inteligencia artificial y restricciones en el uso de datos

14.1 No se permite el uso de herramientas públicas de IA.

Digital.ai No deberá introducir, enviar ni procesar de ninguna otra forma los Datos Confidenciales del Cliente ni la Información Personal del Cliente a través de ninguna herramienta o servicio de inteligencia artificial, aprendizaje automático o modelos de lenguaje a gran escala expuestos públicamente (incluidos los servicios de IA generativa de terceros) sin el consentimiento previo por escrito del Cliente.

14.2 Gobernanza interna de la IA.

Digital.aiEl uso que haga de cualquier herramienta de IA o aprendizaje automático en relación con la prestación de los Servicios estará sujeto a Digital.ailas políticas internas de gobernanza de IA, que se pondrán a disposición del Cliente previa solicitud por escrito.

14.3 No utilizar datos de clientes para entrenar modelos de IA o ML.

Digital.ai no utilizará los Datos del Cliente, incluidos los datos derivados del uso que el Cliente haga del Software o los Servicios, para entrenar, ajustar, comparar, evaluar o mejorar de cualquier otra forma cualquier modelo de inteligencia artificial o aprendizaje automático, ya sea Digital.aimodelos propios o de terceros, sin el consentimiento previo por escrito del Cliente.

Para evitar dudas:

  • Entradas y conclusiones resultantes de Digital.aiLas funciones de IA de constituyen Datos del Cliente y están sujetas a esta restricción;
  • La telemetría de uso del producto que esté completamente agregada y anonimizada, y a partir de la cual no se puedan reidentificar razonablemente los Datos del Cliente, no constituye Datos del Cliente para los fines de esta Sección; y
  • Digital.aiEl uso interno de herramientas de IA para prestar los Servicios (por ejemplo, generación de respuestas a RFX, herramientas de productividad internas) está permitido en virtud de Digital.aipolíticas de gobernanza de IA, siempre que los datos del cliente procesados ​​en esas herramientas no se utilicen para el entrenamiento del modelo.

15. Disposiciones Generales

15.1 Actualizaciones del programa de seguridad.

Digital.ai no deberá reducir sustancialmente el nivel general de protección de seguridad que se brinda a los Datos del Cliente durante la vigencia del MSA.  Digital.ai deberá notificar al Cliente por escrito cualquier cambio sustancial en su SGSI que sea razonablemente probable que afecte negativamente la seguridad de los Datos del Cliente.

15.2 Relación con MSA.

Este Anexo complementa y se incorpora al Acuerdo Marco de Seguridad (MSA). Salvo las modificaciones expresas aquí estipuladas, el resto de los términos del MSA permanecen en pleno vigor y efecto. En caso de conflicto entre este Anexo y el MSA en materia de seguridad, prevalecerá este Anexo.

15.3 Supervivencia.

Las obligaciones establecidas en la Sección 9 (Respuesta a incidentes y notificación de violaciones) y la Sección 4.2 (Acuerdo de procesamiento de datos) sobrevivirán a la expiración o terminación del MSA por un período de tres (3) años.