Implementación técnica · Zoentia

RBAC +
Cifrado total

Control de acceso granular por rol, cifrado en reposo y en tránsito, y segregación física de entornos GxP / no-GxP — la capa de seguridad que exigen Anexo 11 y AI Act.

Art. 15 AI Act cl. 12 Anexo 11 §11.10(d) Part 11 §11.300 Part 11
01 · Arquitectura zero-trust

Capas de protección

🪪

Identidad (Azure AD / Entra ID)

Autenticación multifactor (MFA) obligatoria. Acceso condicional basado en dispositivo, ubicación y nivel de riesgo. Integración con el SSO corporativo del cliente.

🔑

RBAC granular

Roles: Lector / Aprobador / Admin / Auditor. El rol Lector no puede descargar datos de entrenamiento. El Aprobador firma salidas críticas. El Auditor tiene acceso de solo lectura al log completo.

🔐

Cifrado en reposo (AES-256)

Todos los datos en Azure Blob, OneLake y AI Search cifrados con claves gestionadas por el cliente (CMK) en Azure Key Vault. El proveedor nunca tiene acceso a la clave.

🔒

Cifrado en tránsito (TLS 1.3)

Todas las conexiones entre componentes del pipeline RAG y hacia el cliente usan TLS 1.3. Certificate pinning en las APIs internas.

🏗️

Segregación GxP / no-GxP

Subscripciones Azure separadas para producción GxP y desarrollo. El tráfico entre ellas pasa por Private Link — nunca por internet público. Los datos de producción no pueden copiarse al entorno de desarrollo.

🛡️

Microsoft Defender for Cloud

Monitorización continua de amenazas, alertas de acceso anómalo y puntuación de seguridad. Pen-test semestral con informe entregable para auditoría regulatoria.

02 · Stack técnico

Componentes de seguridad

Azure Entra ID (AD)

Directorio de identidades. MFA, acceso condicional, grupos de seguridad y RBAC nativo. Logs de acceso en Azure Monitor con retención configurable.

Azure Key Vault (CMK)

Gestión de claves de cifrado con rotación automática. FIPS 140-2 Level 2. El cliente puede revocar la clave en cualquier momento y los datos quedan inaccesibles.

Microsoft Defender for Cloud

Evaluación continua de postura de seguridad, detección de amenazas y recomendaciones de remediación. Dashboard de cumplimiento exportable.

Azure Private Link + VNet

Todos los componentes del pipeline (AI Search, OpenAI, Storage) en VNet privada. El endpoint de Azure OpenAI no es público — solo accesible desde la red del cliente.

Microsoft Purview (DLP)

Prevención de pérdida de datos: detecta y bloquea la salida de PII o datos clínicos hacia canales no autorizados. Clasificación automática de datos sensibles.

Fabric (workspace GxP)

Workspace separado con capacidad dedicada. Los datos de producción GxP nunca comparten compute con entornos no regulados.

Clave gestionada por el cliente (CMK): en los despliegues de alto riesgo regulatorio, el cliente retiene el control completo de las claves de cifrado en su propio Key Vault. Zoentia nunca tiene acceso a la clave — lo que significa que tampoco puede acceder a los datos en reposo aunque tuviera acceso a la infraestructura.
← Volver a Trazabilidad ← CSV/CSA Gestión de cambios →