Guías de toma de decisiones de seguridad en IA
Un paso claro para
trabajo sensible con IA.
Respuestas prácticas, decisiones basadas en fuentes y ejemplos útiles para las personas que protegen el uso de la IA de los empleados.
60 Guías available
30 Guías
Decisiones de cumplimiento
Aplique las obligaciones correctas a un uso específico de IA por empleado.
ChatGPT y HIPAA: planes, BAAs y características.
Compare las condiciones fechadas del plan y características de OpenAI para PHI, luego asocie el BAA, espacio de trabajo y salvaguardas aplicables. Incluye un paquete de revisión completado.
Desidentificación de notas de pacientes antes de IA
Compare Safe Harbor de HIPAA, Determinación de Expertos y enmascaramiento ordinario con una nota de paciente sintética anotada y una hoja de trabajo de revisión descargable.
Mínimo necesario de HIPAA para indicaciones de IA
Decida cuánta información del paciente necesita una tarea aprobada de IA, con una hoja de trabajo de datos mínimos y las excepciones de tratamiento explicadas.
Evidencia y retención de auditoría IA HIPAA
Separe eventos de seguridad IA, registros de acceso a PHI y documentación requerida por HIPAA antes de establecer la retención. Incluye una matriz de revisión por tipo de registro.
PHI enviada a IA: evalúe la violación HIPAA
Use la evaluación de cuatro factores de HIPAA para investigar una presentación de datos de pacientes a un servicio de IA, preserve los hechos y asigne decisiones de notificación.
42 CFR Parte 2: registros de IA y consentimiento
Verifique el alcance del registro de la Parte 2, consentimiento, notas de consejería SUD y redistribución antes de que un servicio de IA reciba información del paciente. Incluye una hoja de trabajo de decisión.
DPIA ChatGPT: ejemplo trabajado de uso por empleado
Un DPIA trabajado para personal que reescribe texto de soporte al cliente con ChatGPT, incluyendo flujos de datos, alternativas, riesgos residuales y roles responsables.
ChatGPT DPA: revisión cláusula por cláusula
Revisión del DPA OpenAI v.010126 para uso de ChatGPT Enterprise, con posiciones de cláusulas, consecuencias operativas y hoja de trabajo del comprador completada.
Datos de categoría especial en prompts de IA
Revise los Artículos 6 y 9 del RGPD antes de que el personal suba datos de salud, sindicales u otros de categoría especial a la IA. Incluye un mapa de decisión sintético.
Solicitudes de eliminación RGPD para chats y archivos de IA
Rastrear una solicitud de borrado en conversaciones de IA, archivos subidos, memorias guardadas y copias exportadas. Incluye lista de verificación de ubicación de datos y evidencias.
PCI DSS: datos de tarjeta en IA
Separe los datos del titular de la tarjeta de los datos sensibles de autenticación antes de que el personal copie detalles de pago en IA. Incluye casos de clasificación sintética y pasos de revisión.
Controles GLBA para proveedores de IA
Evalúe un proveedor de IA que recibe información de clientes bajo la Regla de Salvaguardas de la FTC, con una hoja de trabajo práctica para supervisión de proveedores de servicios.
Cuándo una filtración de IA requiere revisión de la FTC
Aplicar la prueba de adquisición, umbral de 500 consumidores y tiempo de notificación de la Regla de Salvaguardas FTC a una divulgación ficticia de IA por un empleado.
Excepción de FERPA para funcionarios escolares en IA
Revise el propósito institucional, control directo, interés educativo legítimo y redistribución antes de que un proveedor de IA reciba registros estudiantiles.
IEPs y planes de apoyo estudiantil en IA
Decida qué detalles de apoyo estudiantil necesita realmente una tarea permitida de IA, con un mapa de campos IEP sintético y ejemplos de entrada reducida.
Evidencia SOX para IA durante el cierre financiero
Conecte la tarea de cierre asistida por IA de un empleado con los registros fuente, revise la evidencia y los controles existentes, con un paquete sintético de cierre financiero.
FINRA: supervisar el uso de IA por el personal
Mapee los usos de IA de empleados a evaluación, procedimientos de supervisión, revisión de comunicaciones y escalada, con una hoja de trabajo operativa poblada.
¿Cuándo son los prompts de IA registros comerciales FINRA?
Clasifique prompts, borradores, comunicaciones y evidencia de revisión de IA por propósito comercial antes de elegir retención y transferencia a archivo.
Fugas de datos de IA bajo Reg S-P
Agregue divulgaciones de IA de empleados al plan de respuesta a incidentes de información del cliente, con un insert trabajado de la Regulación S-P y responsabilidades de aviso distintas.
Registro DORA: ejemplo práctico de proveedor de IA
Mapee un proveedor de IA de empleado a contratos, entidades legales, servicios y funciones usando un ejemplo didáctico poblado del registro DORA y archivos CSV vinculados.
Contratos de proveedores de IA DORA: qué verificar
Compare los términos del contrato del proveedor de IA con los requisitos generales y de función crítica de DORA, usando una matriz poblada de brechas y negociación.
Controles de proveedores NIS2 para IA de empleados
Construya un expediente de jurisdicción y riesgo del proveedor antes de que el personal adopte un servicio de IA, con un ejemplo trabajado y preguntas explícitas de derecho nacional.
¿Cubre el certificado ISO 27001 su servicio de IA?
Lea un certificado ISO 27001 sintético y verifique la entidad legal, el alcance del servicio, el emisor, la acreditación y la validez antes de confiar en él.
Lea el informe SOC 2 de un proveedor de IA
Use un informe SOC 2 Tipo 2 sintético anotado para examinar alcance, periodo, opinión, excepciones de prueba, exclusiones de subservicios y responsabilidades del cliente.
Fugas de datos de IA: reglas NDB de Australia
Evaluar daño grave probable, acción correctiva y notificación bajo el esquema NDB de Australia, usando una decisión sintética trabajada y línea de tiempo de evidencia.
RGPD: ¿puede esta entrada de IA identificar a alguien?
Use ejemplos de identificadores vinculados para evaluar si las personas siguen siendo identificables tras una transformación, con una clave de enlace sintética separada y revisión del contexto del destinatario.
Evidencia ISO 27001 para DLP de IA de empleados
Construya un paquete de prueba de control con entradas sintéticas, resultados esperados, campos de evidencia y decisiones del revisor sin inferir certificación ISO.
¿Puede CUI introducirse en un asistente de IA?
Revise el contrato de defensa, categoría de información, servicio en la nube y límite CMMC antes de que un asistente de IA o intermediario de seguridad reciba CUI.
Datos técnicos ITAR en IA: mapee los destinatarios
Mapee la clasificación de datos técnicos, acceso en texto plano, destinatarios, ubicaciones y claves antes de que un servicio IA reciba material de ingeniería.
Chats de IA de empleados bajo retención legal en EE. UU.
Prepare una transferencia de preservación para chats de IA relevantes, archivos y exportaciones antes de la eliminación rutinaria, con custodios sintéticos, alcance y ejemplos de conflictos.
20 Guías
Protección de datos para desarrolladores
Mantenga código, secretos y contexto de depuración dentro de un límite intencionado.
Proteja los datos de la empresa en codificación IA
Mapee las rutas de datos IA del desarrollador, elija controles soportados y planifique un piloto con alcance usando código sintético, secreto, registro y marcadores de contexto.
Elija el código que comparte con IA
Decida qué código propiedad del empleador puede compartir un desarrollador con IA y prepare un fragmento útil mínimo usando ejemplos sintéticos.
Verifica cada ruta de acceso de Cursor
Prueba contexto de Cursor, archivo, terminal y acceso MCP con canarios aislados. Registra cliente, modo y resultado sin usar secretos reales.
Revise Cursor CLI como nuevo cliente
Revise qué cambia cuando un IDE Cursor aprobado obtiene un cliente CLI. Compare cuenta, política, configuración y límites de ejecución.
Mantenga los secretos fuera del contexto de Claude Code
Revise los permisos de archivos y shell de Claude Code con marcadores de secreto falso. Mantenga los controles documentados separados de los resultados observados en pruebas.
Revisar secretos en el CLI local de Codex
Revisar lecturas de archivos locales del CLI Codex y datos de entorno heredados usando marcadores sintéticos y documentación actual de permisos.
Verificar exclusiones de Copilot por modo
Verifique exclusiones de contenido de GitHub Copilot por editor, modo y ubicación del repositorio, incluyendo contexto indirecto y límites documentados.
Preparar registros para depuración con IA
Prepare un extracto útil para depuración con IA a partir de registros sintéticos de máquina eliminando credenciales e identificadores de clientes innecesarios.
Revise cargas de soporte de Claude Code
Revise retroalimentación de Claude Code, cargas diagnósticas y opciones de compartición de sesión, con una carga útil concreta y lista de verificación de retención.
Modo de privacidad Cursor y código de empresa
Comprenda el Modo de privacidad Cursor en transferencia de código, retención del proveedor, entrenamiento y Agentes en la nube usando una matriz de revisión fechada.
Elija la cuenta correcta de Claude Code
Compare las políticas de datos de cuenta e inicio de sesión de Claude Code para código de empresa, incluyendo preferencias de entrenamiento, retención y compartición de retroalimentación separada.
Revise el acceso al repositorio Codex por ubicación
Revise el acceso local y alojado al repositorio Codex con un registro claro de identidad, concesiones del sistema fuente, rutas de datos y alcance de aprobación.
Siga el código más allá de su clave API
Trace quién recibe código y credenciales cuando una herramienta de codificación IA usa su clave API o un gateway, con una hoja de trabajo concreta para destinatarios.
Identifica el índice antes de retirar el acceso
Identifica índices y contexto derivados del repositorio antes de revisar evidencia de desconexión, eliminación y retención no resuelta.
Revise los secretos en la nube de Cursor
Elija tipos de secretos del Agente en la Nube de Cursor y revise qué entra en entornos guardados, transcripciones e instantáneas usando solo valores sintéticos.
Separe secretos de configuración de variables del agente
Separe secretos de configuración en la nube de Codex de variables disponibles durante la fase del agente, con un procedimiento seguro de verificación con valores falsos.
Proteja claves y tokens MCP
Revise almacenamiento de credenciales MCP, exportaciones de configuración, transcripciones y retiro usando ejemplos sintéticos y una lista de verificación del ciclo de vida.
Depurar SQL con una base de datos sintética
Reproduzca un problema de agregación SQL con un pequeño conjunto de datos sintético SQLite, restricciones funcionales y salidas de consulta esperadas verificadas.
Localizar controles de Remote SSH y contenedores
Mapear dónde se ejecutan código, herramientas y credenciales durante trabajo con Remote SSH o contenedor antes de reutilizar un resultado de control IA local.
¿Puede enviar código cliente a la IA?
Revise el permiso del cliente para usar código fuente con IA bajo los contratos vigentes y prepare una alternativa sintética limpia.
10 Guías
Manejo cotidiano de datos de IA
Revise los archivos, conexiones y acciones de compartición que los empleados realmente usan.
Revise capturas de pantalla antes del uso de IA
Revise identificadores visibles, tokens falsos y texto pequeño en capturas sintéticas antes de compartir una imagen con un asistente de IA.
Verifique los datos detrás de sus diapositivas
Inspeccione una presentación sintética real de PowerPoint para notas del orador, una diapositiva oculta y datos de gráfico incrustados, luego compare su contraparte revisada.
Revise el acceso de complementos de IA para navegador
Revise los permisos declarados y el alcance del sitio de una extensión de IA para navegador usando un ejemplo concreto, inerte y aprobado de host.
Revise DeepL antes de enviar un documento
Compare los términos del plan DeepL y la ruta de traducción antes de enviar documentos confidenciales, usando una entrada sintética segura.
Compruebe quién puede abrir el enlace del chat
Revise la audiencia de un enlace de conversación IA y verifique el acceso con contenido sintético antes de compartir información de la empresa.
Revise archivos que permanecen en un proyecto de IA
Revise archivos de proyectos de IA compartidos, colaboradores, reutilización y eliminación ordinaria por separado de un adjunto de chat puntual.
Configure el acceso a la app ChatGPT antes de vincular datos
Configure controles de acción soportados y solicitudes de permiso para apps de ChatGPT Work, luego planifique una verificación sintética de mínimo privilegio.
Revisar borradores de IA para respuestas de seguridad
Prepare respuestas de cuestionarios de seguridad desde fuentes aprobadas manteniendo la evidencia confidencial dentro de su audiencia autorizada.
Mantenga las ideas nuevas privadas durante la investigación de IA
Separe el fondo público de investigación del detalle de invención no publicado antes de usar un asistente de IA para investigación relacionada con patentes.
Revisar una sesión de compartición de pantalla con IA
Revisar el alcance continuo de compartición de pantalla con IA, notificaciones y controles de detención usando un ejercicio sintético de estado de sesión.
¿Buscas plantillas de política más amplias o una introducción completa a la industria?
Explora la biblioteca de plantillas Lee guías del sector