30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Guías de toma de decisiones de seguridad en IA

Un paso claro para
trabajo sensible con IA.

Respuestas prácticas, decisiones basadas en fuentes y ejemplos útiles para las personas que protegen el uso de la IA de los empleados.

60 Guías available

30 Guías

Decisiones de cumplimiento

Aplique las obligaciones correctas a un uso específico de IA por empleado.

C01

ChatGPT y HIPAA: planes, BAAs y características.

Compare las condiciones fechadas del plan y características de OpenAI para PHI, luego asocie el BAA, espacio de trabajo y salvaguardas aplicables. Incluye un paquete de revisión completado.

C02

Desidentificación de notas de pacientes antes de IA

Compare Safe Harbor de HIPAA, Determinación de Expertos y enmascaramiento ordinario con una nota de paciente sintética anotada y una hoja de trabajo de revisión descargable.

C03

Mínimo necesario de HIPAA para indicaciones de IA

Decida cuánta información del paciente necesita una tarea aprobada de IA, con una hoja de trabajo de datos mínimos y las excepciones de tratamiento explicadas.

C04

Evidencia y retención de auditoría IA HIPAA

Separe eventos de seguridad IA, registros de acceso a PHI y documentación requerida por HIPAA antes de establecer la retención. Incluye una matriz de revisión por tipo de registro.

C05

PHI enviada a IA: evalúe la violación HIPAA

Use la evaluación de cuatro factores de HIPAA para investigar una presentación de datos de pacientes a un servicio de IA, preserve los hechos y asigne decisiones de notificación.

C06

42 CFR Parte 2: registros de IA y consentimiento

Verifique el alcance del registro de la Parte 2, consentimiento, notas de consejería SUD y redistribución antes de que un servicio de IA reciba información del paciente. Incluye una hoja de trabajo de decisión.

C07

DPIA ChatGPT: ejemplo trabajado de uso por empleado

Un DPIA trabajado para personal que reescribe texto de soporte al cliente con ChatGPT, incluyendo flujos de datos, alternativas, riesgos residuales y roles responsables.

C08

ChatGPT DPA: revisión cláusula por cláusula

Revisión del DPA OpenAI v.010126 para uso de ChatGPT Enterprise, con posiciones de cláusulas, consecuencias operativas y hoja de trabajo del comprador completada.

C09

Datos de categoría especial en prompts de IA

Revise los Artículos 6 y 9 del RGPD antes de que el personal suba datos de salud, sindicales u otros de categoría especial a la IA. Incluye un mapa de decisión sintético.

C10

Solicitudes de eliminación RGPD para chats y archivos de IA

Rastrear una solicitud de borrado en conversaciones de IA, archivos subidos, memorias guardadas y copias exportadas. Incluye lista de verificación de ubicación de datos y evidencias.

C11

PCI DSS: datos de tarjeta en IA

Separe los datos del titular de la tarjeta de los datos sensibles de autenticación antes de que el personal copie detalles de pago en IA. Incluye casos de clasificación sintética y pasos de revisión.

C12

Controles GLBA para proveedores de IA

Evalúe un proveedor de IA que recibe información de clientes bajo la Regla de Salvaguardas de la FTC, con una hoja de trabajo práctica para supervisión de proveedores de servicios.

C13

Cuándo una filtración de IA requiere revisión de la FTC

Aplicar la prueba de adquisición, umbral de 500 consumidores y tiempo de notificación de la Regla de Salvaguardas FTC a una divulgación ficticia de IA por un empleado.

C14

Excepción de FERPA para funcionarios escolares en IA

Revise el propósito institucional, control directo, interés educativo legítimo y redistribución antes de que un proveedor de IA reciba registros estudiantiles.

C15

IEPs y planes de apoyo estudiantil en IA

Decida qué detalles de apoyo estudiantil necesita realmente una tarea permitida de IA, con un mapa de campos IEP sintético y ejemplos de entrada reducida.

C16

Evidencia SOX para IA durante el cierre financiero

Conecte la tarea de cierre asistida por IA de un empleado con los registros fuente, revise la evidencia y los controles existentes, con un paquete sintético de cierre financiero.

C17

FINRA: supervisar el uso de IA por el personal

Mapee los usos de IA de empleados a evaluación, procedimientos de supervisión, revisión de comunicaciones y escalada, con una hoja de trabajo operativa poblada.

C18

¿Cuándo son los prompts de IA registros comerciales FINRA?

Clasifique prompts, borradores, comunicaciones y evidencia de revisión de IA por propósito comercial antes de elegir retención y transferencia a archivo.

C19

Fugas de datos de IA bajo Reg S-P

Agregue divulgaciones de IA de empleados al plan de respuesta a incidentes de información del cliente, con un insert trabajado de la Regulación S-P y responsabilidades de aviso distintas.

C20

Registro DORA: ejemplo práctico de proveedor de IA

Mapee un proveedor de IA de empleado a contratos, entidades legales, servicios y funciones usando un ejemplo didáctico poblado del registro DORA y archivos CSV vinculados.

C21

Contratos de proveedores de IA DORA: qué verificar

Compare los términos del contrato del proveedor de IA con los requisitos generales y de función crítica de DORA, usando una matriz poblada de brechas y negociación.

C22

Controles de proveedores NIS2 para IA de empleados

Construya un expediente de jurisdicción y riesgo del proveedor antes de que el personal adopte un servicio de IA, con un ejemplo trabajado y preguntas explícitas de derecho nacional.

C23

¿Cubre el certificado ISO 27001 su servicio de IA?

Lea un certificado ISO 27001 sintético y verifique la entidad legal, el alcance del servicio, el emisor, la acreditación y la validez antes de confiar en él.

C24

Lea el informe SOC 2 de un proveedor de IA

Use un informe SOC 2 Tipo 2 sintético anotado para examinar alcance, periodo, opinión, excepciones de prueba, exclusiones de subservicios y responsabilidades del cliente.

C25

Fugas de datos de IA: reglas NDB de Australia

Evaluar daño grave probable, acción correctiva y notificación bajo el esquema NDB de Australia, usando una decisión sintética trabajada y línea de tiempo de evidencia.

C26

RGPD: ¿puede esta entrada de IA identificar a alguien?

Use ejemplos de identificadores vinculados para evaluar si las personas siguen siendo identificables tras una transformación, con una clave de enlace sintética separada y revisión del contexto del destinatario.

C27

Evidencia ISO 27001 para DLP de IA de empleados

Construya un paquete de prueba de control con entradas sintéticas, resultados esperados, campos de evidencia y decisiones del revisor sin inferir certificación ISO.

C28

¿Puede CUI introducirse en un asistente de IA?

Revise el contrato de defensa, categoría de información, servicio en la nube y límite CMMC antes de que un asistente de IA o intermediario de seguridad reciba CUI.

C29

Datos técnicos ITAR en IA: mapee los destinatarios

Mapee la clasificación de datos técnicos, acceso en texto plano, destinatarios, ubicaciones y claves antes de que un servicio IA reciba material de ingeniería.

C30

Chats de IA de empleados bajo retención legal en EE. UU.

Prepare una transferencia de preservación para chats de IA relevantes, archivos y exportaciones antes de la eliminación rutinaria, con custodios sintéticos, alcance y ejemplos de conflictos.

20 Guías

Protección de datos para desarrolladores

Mantenga código, secretos y contexto de depuración dentro de un límite intencionado.

D01

Proteja los datos de la empresa en codificación IA

Mapee las rutas de datos IA del desarrollador, elija controles soportados y planifique un piloto con alcance usando código sintético, secreto, registro y marcadores de contexto.

D02

Elija el código que comparte con IA

Decida qué código propiedad del empleador puede compartir un desarrollador con IA y prepare un fragmento útil mínimo usando ejemplos sintéticos.

D03

Verifica cada ruta de acceso de Cursor

Prueba contexto de Cursor, archivo, terminal y acceso MCP con canarios aislados. Registra cliente, modo y resultado sin usar secretos reales.

D04

Revise Cursor CLI como nuevo cliente

Revise qué cambia cuando un IDE Cursor aprobado obtiene un cliente CLI. Compare cuenta, política, configuración y límites de ejecución.

D05

Mantenga los secretos fuera del contexto de Claude Code

Revise los permisos de archivos y shell de Claude Code con marcadores de secreto falso. Mantenga los controles documentados separados de los resultados observados en pruebas.

D06

Revisar secretos en el CLI local de Codex

Revisar lecturas de archivos locales del CLI Codex y datos de entorno heredados usando marcadores sintéticos y documentación actual de permisos.

D07

Verificar exclusiones de Copilot por modo

Verifique exclusiones de contenido de GitHub Copilot por editor, modo y ubicación del repositorio, incluyendo contexto indirecto y límites documentados.

D08

Preparar registros para depuración con IA

Prepare un extracto útil para depuración con IA a partir de registros sintéticos de máquina eliminando credenciales e identificadores de clientes innecesarios.

D09

Revise cargas de soporte de Claude Code

Revise retroalimentación de Claude Code, cargas diagnósticas y opciones de compartición de sesión, con una carga útil concreta y lista de verificación de retención.

D10

Modo de privacidad Cursor y código de empresa

Comprenda el Modo de privacidad Cursor en transferencia de código, retención del proveedor, entrenamiento y Agentes en la nube usando una matriz de revisión fechada.

D11

Elija la cuenta correcta de Claude Code

Compare las políticas de datos de cuenta e inicio de sesión de Claude Code para código de empresa, incluyendo preferencias de entrenamiento, retención y compartición de retroalimentación separada.

D12

Revise el acceso al repositorio Codex por ubicación

Revise el acceso local y alojado al repositorio Codex con un registro claro de identidad, concesiones del sistema fuente, rutas de datos y alcance de aprobación.

D13

Siga el código más allá de su clave API

Trace quién recibe código y credenciales cuando una herramienta de codificación IA usa su clave API o un gateway, con una hoja de trabajo concreta para destinatarios.

D14

Identifica el índice antes de retirar el acceso

Identifica índices y contexto derivados del repositorio antes de revisar evidencia de desconexión, eliminación y retención no resuelta.

D15

Revise los secretos en la nube de Cursor

Elija tipos de secretos del Agente en la Nube de Cursor y revise qué entra en entornos guardados, transcripciones e instantáneas usando solo valores sintéticos.

D16

Separe secretos de configuración de variables del agente

Separe secretos de configuración en la nube de Codex de variables disponibles durante la fase del agente, con un procedimiento seguro de verificación con valores falsos.

D17

Proteja claves y tokens MCP

Revise almacenamiento de credenciales MCP, exportaciones de configuración, transcripciones y retiro usando ejemplos sintéticos y una lista de verificación del ciclo de vida.

D18

Depurar SQL con una base de datos sintética

Reproduzca un problema de agregación SQL con un pequeño conjunto de datos sintético SQLite, restricciones funcionales y salidas de consulta esperadas verificadas.

D19

Localizar controles de Remote SSH y contenedores

Mapear dónde se ejecutan código, herramientas y credenciales durante trabajo con Remote SSH o contenedor antes de reutilizar un resultado de control IA local.

D20

¿Puede enviar código cliente a la IA?

Revise el permiso del cliente para usar código fuente con IA bajo los contratos vigentes y prepare una alternativa sintética limpia.

10 Guías

Manejo cotidiano de datos de IA

Revise los archivos, conexiones y acciones de compartición que los empleados realmente usan.

U01

Revise capturas de pantalla antes del uso de IA

Revise identificadores visibles, tokens falsos y texto pequeño en capturas sintéticas antes de compartir una imagen con un asistente de IA.

U02

Verifique los datos detrás de sus diapositivas

Inspeccione una presentación sintética real de PowerPoint para notas del orador, una diapositiva oculta y datos de gráfico incrustados, luego compare su contraparte revisada.

U03

Revise el acceso de complementos de IA para navegador

Revise los permisos declarados y el alcance del sitio de una extensión de IA para navegador usando un ejemplo concreto, inerte y aprobado de host.

U04

Revise DeepL antes de enviar un documento

Compare los términos del plan DeepL y la ruta de traducción antes de enviar documentos confidenciales, usando una entrada sintética segura.

U05

Compruebe quién puede abrir el enlace del chat

Revise la audiencia de un enlace de conversación IA y verifique el acceso con contenido sintético antes de compartir información de la empresa.

U06

Revise archivos que permanecen en un proyecto de IA

Revise archivos de proyectos de IA compartidos, colaboradores, reutilización y eliminación ordinaria por separado de un adjunto de chat puntual.

U07

Configure el acceso a la app ChatGPT antes de vincular datos

Configure controles de acción soportados y solicitudes de permiso para apps de ChatGPT Work, luego planifique una verificación sintética de mínimo privilegio.

U08

Revisar borradores de IA para respuestas de seguridad

Prepare respuestas de cuestionarios de seguridad desde fuentes aprobadas manteniendo la evidencia confidencial dentro de su audiencia autorizada.

U09

Mantenga las ideas nuevas privadas durante la investigación de IA

Separe el fondo público de investigación del detalle de invención no publicado antes de usar un asistente de IA para investigación relacionada con patentes.

U10

Revisar una sesión de compartición de pantalla con IA

Revisar el alcance continuo de compartición de pantalla con IA, notificaciones y controles de detención usando un ejercicio sintético de estado de sesión.

¿Buscas plantillas de política más amplias o una introducción completa a la industria?

Explora la biblioteca de plantillas Lee guías del sector
Guías de Toma de Decisiones de Seguridad en IA: Cumplimiento, Desarrolladores y Datos | Aona