30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Decisiones de cumplimiento

Controles GLBA para proveedores de IA

Para una institución cubierta por la Regla de Salvaguardas de la FTC, un proveedor de IA que recibe información de clientes debe incluirse en la revisión correspondiente de proveedores de servicios. Evalúe su capacidad para proteger esa información, exija salvaguardas adecuadas por contrato y reevalúe periódicamente al proveedor. Una etiqueta de producto no establece esos hechos.

Para Individuos calificados, equipos de seguridad y adquisiciones de servicios financieros

Aona Notas de campoC12
La aprobación requiere evidencia continua
Select → contract → reassess

El deber del proveedor de servicios continúa después de la primera revisión de adquisiciones.

Institución sintética y caso de adquisiciones. No se representa aprobación real de proveedor, contrato ni prueba de salvaguardas.

01

Confirme la regla y la información en alcance

La Regla de Salvaguardas de la FTC se aplica a instituciones financieras dentro de su jurisdicción, usando una definición más amplia que el uso común de la palabra banco. Determine si la organización y la actividad están cubiertas. No aplique la regla de la FTC indiscriminadamente a todos los negocios ni asuma que todas las instituciones financieras tienen el mismo regulador.

La información del cliente incluye registros que contienen información personal no pública manejada o mantenida por o en nombre de la institución o sus afiliados. La guía de la FTC también aborda información suministrada por otras instituciones financieras. Un extracto de soporte o una hoja de cálculo cargada puede contener información del cliente incluso cuando el nombre del archivo no lo identifica como un registro financiero.

Contexto de la fuente: FTC: Regla de Salvaguardas, lo que su empresa necesita saber · 16 CFR 314.2: Definiciones

02

Identifique al proveedor de servicios y el flujo de datos

Mapee la tarea propuesta, categorías de información, servicio de IA y cualquier destinatario conectado. Determine qué entidad maneja realmente la información y si un revendedor, operador de aplicación o intermediario de seguridad tiene un rol separado. Revise el servicio y configuración exactos, no solo la reputación a nivel de empresa del proveedor.

El ejemplo a continuación se refiere a un negocio ficticio de preparación de impuestos que evalúa asistencia de redacción con IA. Inicialmente propone cargar documentos completos de clientes pero puede lograr la primera tarea usando descripciones genéricas. Este es un escenario didáctico, no una conclusión de que algún proveedor nombrado sea adecuado para información de clientes.

Contexto de la fuente: FTC: Regla de Salvaguardas, lo que su empresa necesita saber · 16 CFR 314.2: Definiciones

03

Conecte capacidad, contrato y monitoreo

El párrafo 314.4(f) requiere pasos razonables para seleccionar y retener proveedores de servicios capaces de salvaguardas apropiadas, requisitos contractuales para implementarlas y mantenerlas, y evaluación periódica basada en riesgo y adecuación continua. Mantenga esas tres preguntas separadas en el registro de evidencia.

Solicite información relevante específica del servicio sobre acceso, seguridad, retención, manejo de incidentes y procesamiento posterior. Vincule la evidencia a la tarea real de datos del cliente y registre las lagunas. Un informe de aseguramiento puede informar la revisión, pero no responde por sí solo a todas las preguntas contractuales u operativas.

Contexto de la fuente: 16 CFR 314.4: Elementos del programa de seguridad de la información

04

Mantenga clara la responsabilidad de la institución

El programa de Salvaguardas tiene un Individuo Calificado designado, con arreglos apropiados para la institución. Comprar una herramienta no transfiere las responsabilidades de la institución al proveedor. Adquisiciones, seguridad y el propietario del negocio necesitan roles definidos para la decisión y cambios posteriores.

La regla tiene exenciones de ciertas disposiciones para instituciones que mantienen información de menos de 5,000 consumidores. Eso no es una exención general de todas las salvaguardas ni una invitación a omitir la revisión aplicable del proveedor. Determine la disposición y alcance exactos en lugar de usar el tamaño de la empresa como atajo universal.

Contexto de la fuente: FTC: Regla de Salvaguardas, lo que su empresa necesita saber · 16 CFR 314.4: Elementos del programa de seguridad de la información

05

Reevalúe cuando el servicio cambie

Cambios en una función habilitada, subproveedor, ubicación de procesamiento, categoría de datos o modelo de acceso pueden alterar la revisión original. Registre qué eventos desencadenan una nueva evaluación y quién los supervisa. La revisión periódica debe examinar la idoneidad continua, no solo renovar la suscripción.

Use registros sintéticos para verificar el límite de entrada del personal previsto antes de introducir información real del cliente. Mantenga las observaciones técnicas junto con, pero separadas de, la evidencia contractual y de gobernanza. Una prueba exitosa en una ruta de entrada no establece el cumplimiento de todo el servicio o programa de seguridad de la información.

Contexto de la fuente: 16 CFR 314.4: Elementos del programa de seguridad de la información

Ponlo en práctica

Ejemplo de supervisión de proveedor de servicios de IA

Una empresa ficticia de preparación de impuestos evalúa una tarea limitada de redacción antes de permitir documentos de clientes. Cada hallazgo conduce a una acción específica de evidencia.

Institución sintética y caso de adquisiciones. No se representa aprobación real de proveedor, contrato ni prueba de salvaguardas.

Tres pasos diferentes de evidencia
01

Seleccionar

¿Puede el proveedor proteger esta información?

02

Contrato

¿Qué obligaciones aplican al servicio real?

03

Reevaluar

¿Siguen siendo adecuadas las salvaguardas conforme cambia el riesgo?

Ejemplo de supervisión de proveedor de servicios de IA
Área de revisiónHallazgo ilustrativoAcción de evidencia
Institución e informaciónEmpresa ficticia cubierta de preparación de impuestos; archivos fuente contienen información no pública de clientes.El responsable de cumplimiento confirma el alcance real y categorías de datos.
NecessityLa ayuda genérica de redacción no requiere declaraciones de impuestos completas.El propietario del negocio selecciona una primera tarea inventada o con contexto reducido.
Capacidad del proveedorEl manejo y salvaguardas específicas del servicio no se han evaluado en el escenario.Seguridad solicita evidencia relevante al servicio y flujo de datos exactos.
ContratoLas salvaguardas apropiadas deben reflejarse en el acuerdo aplicable.Adquisiciones registra las obligaciones reales y términos no resueltos.
MonitoringNo existe un arreglo de monitoreo en la propuesta inicial ficticia.Asigne un responsable del proveedor, cadencia de revisión y desencadenantes de cambio.
Prueba y decisiónEl ejercicio no autoriza uso real de datos de clientes ni prueba de control.Use material sintético; registre resultados reales y la decisión responsable por separado.

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
Ejemplo de supervisión de proveedor de servicios de IALee

Institución sintética y caso de adquisiciones. No se representa aprobación real de proveedor, contrato ni prueba de salvaguardas.

Una empresa ficticia de preparación de impuestos evalúa una tarea limitada de redacción antes de permitir documentos de clientes. Cada hallazgo conduce a una acción específica de evidencia.

Review steps
  • Confirm applicable coverage: Identify the institution, customer-information categories y relevant provider role.
  • Match safeguards to the task: Review capability evidence, contractual requirements y ongoing assessment as three separate checks.
  • Name the continuing owner: Record who responds to service changes, incidents y periodic reassessment findings.
Safe example task

“Improve the wording of a generic message telling a client how to arrange an appointment. Do not invent names, income, tax identifiers or account information.”

Example disposition

Proceed only with the invented wording exercise. The customer-document proposal remains outside this teaching decision. Actual service terms, controls y accountable review must be established for any real customer-information use.

Source y scope

Guide: https://aona.ai/resources/guides/glba-ai-vendor-safeguards-review/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • FTC: Safeguards Rule, what your business needs to know: https://www.ftc.gov/business-guidance/resources/ftc-safeguards-rule-what-your-business-needs-know
  • 16 CFR 314.2: Definitions: https://www.law.cornell.edu/cfr/text/16/314.2
  • 16 CFR 314.4: Information-security programme elements: https://www.law.cornell.edu/cfr/text/16/314.4

Antes de que continúes

Mantén claras estas distinciones

Pequeño no significa exento de todo
Aplicar cualquier exención a sus disposiciones y hechos especificados.
Un informe no cierra todas las preguntas
Relacionar la evidencia con el servicio real, contrato y uso de datos del cliente.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

Aona puede apoyar la evaluación de la visibilidad de IA para empleados y políticas de entradas sensibles en rutas instaladas compatibles.

No es el Individuo Calificado de la institución ni un sistema automático de aprobación de riesgos de proveedores. Su propio manejo requiere revisión cuando sea relevante.

Usar la tarea inventada de mensaje al cliente para acordar una entrada permitida y verificar el comportamiento de la política en la ruta seleccionada.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿La Regla de Salvaguardas de la FTC aplica solo a bancos?
No. Su definición de institución financiera incluye actividades más allá del significado común de banco. Verifique la jurisdicción de la FTC y la actividad real en lugar de confiar en la etiqueta de la organización.
¿Es suficiente el certificado de seguridad de un proveedor?
No por sí solo. Evaluar las salvaguardas relevantes, el contrato aplicable y la supervisión continua para el uso real de la información del cliente.
¿Menos de 5,000 consumidores eliminan todas las obligaciones?
No. La FTC describe exenciones de disposiciones específicas, no una exclusión total de la regla. Confirme la aplicabilidad exacta con el responsable de cumplimiento.
¿Puede el proveedor de IA convertirse automáticamente en nuestro Individuo Calificado?
No. Comprar un producto no implica ese nombramiento ni transfiere responsabilidades de la institución. Cualquier arreglo externo permitido debe cumplir la regla y los requisitos de responsabilidad propios de la institución.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. FTC: Regla de Salvaguardas, lo que su empresa necesita saber

    Instituciones cubiertas, información del cliente, supervisión de proveedores de servicios y umbral y proceso de notificación.

    regulator · comprobado 2026-09-21
  2. 16 CFR 314.2: Definiciones

    Información del cliente, alcance de institución financiera y definición y presunción de adquisición para un evento de notificación.

    law · comprobado 2026-09-21
  3. 16 CFR 314.4: Elementos del programa de seguridad de la información

    Supervisión del proveedor de servicios según el párrafo (f) y tiempo, contenido y descubrimiento de notificación FTC según el párrafo (j).

    law · comprobado 2026-09-21
Salvaguardas GLBA: revisión de un proveedor de IA | Aona