Nova Velocity · Seguridad

Adopte IA sin ampliarsu superficie de riesgo.

La conversación sobre IA en un banco se detiene siempre en tres preguntas: dónde se procesan los datos, qué sale del perímetro y cómo se demuestra después lo que ocurrió. Velocity está diseñado para responderlas antes de que su área de riesgo las formule.

RESPALDOISO/IEC 27001

Nova Solution Systems opera bajo un sistema de gestión de seguridad de la información certificado, y la gobernanza de los agentes está alineada a los principios de ISO/IEC 42001 y 23894 para inteligencia artificial.

27001 certificado42001 alineado23894 alineadoDue diligence bajo NDA
Por qué esta conversación es distinta

Su marco de seguridad no contemplalo que un agente puede hacer.

Los controles que protegen aplicaciones asumen que el software hace siempre lo mismo. Un agente decide sobre la marcha, acumula contexto y llama herramientas. Eso abre cuatro frentes que ningún perímetro tradicional cubre.

01Proliferación e identidad

Los agentes se multiplican más rápido que el control de accesos. Sin identidad propia y permisos acotados por agente, se acumulan privilegios que nadie revocó y la superficie de ataque crece sin que aparezca en ningún inventario.

02Acceso excesivo a datos

Un agente toca muchos sistemas para hacer su trabajo. Entre más fuentes alcanza, más útil es — y más fácil es que información regulada termine donde no debía.

03Manipulación del propio razonamiento

La inyección indirecta de instrucciones no se parece a nada que sus controles de entrada detecten: el ataque llega dentro de un documento o una respuesta, y el agente lo obedece.

04IA en la sombra

Lo que su equipo de seguridad no puede descubrir, no puede proteger. Sin inventario central, cada agente que alguien levanta por su cuenta queda fuera de toda revisión.

Taxonomía consistente con la hoja de ruta de estrategia de IA de Microsoft (2026) y con los principios de ISO/IEC 23894.

Pregunta 1

¿Dónde se procesan mis datos?

Usted decide qué tan cerca de su perímetro corre el cómputo, y puede combinar modalidades según la carga: lo sensible adentro, lo demás administrado.

01

Servicio administrado

Infraestructura dedicada para su institución, con residencia de datos en la región que corresponda a su jurisdicción. Multirregión para América Latina.

02

En su propia nube

Los modelos se invocan dentro de su suscripción —Azure OpenAI, Amazon Bedrock o Google Vertex— bajo acuerdos de retención cero de datos.

03

Velocity Edge

Modelos locales en servidores CPU y GPU dentro de su centro de datos, para operaciones donde el dato no debe salir en ningún momento: evidencias de auditoría y monitoreo de infraestructura.

Pregunta 2

¿Qué sale de mi perímetro?Lo que usted autorice.

Toda comunicación con los modelos atraviesa capas de prevención de pérdida de datos configurables. Las reglas las define su equipo de seguridad con los catálogos y clasificaciones que ya utiliza: Nova no impone un criterio propio de qué es sensible.

DLP EN AMBOS SENTIDOS

Antes de llegar y al regresar

La inspección se aplica a lo que va hacia el modelo y a lo que vuelve de él. Ni la consulta ni la respuesta pueden convertirse en una fuga.

ACCIÓN CONFIGURABLE

Bloquear, enmascarar o sustituir

Cada regla define su acción: detener el envío, enmascarar el dato, reemplazarlo por un identificador o permitirlo con alerta. Toda decisión queda registrada.

RETENCIÓN CERO

El proveedor no conserva nada

Los modelos se invocan bajo acuerdos de retención cero de datos, o se ejecutan localmente con Velocity Edge cuando la carga no admite salir de su centro de datos.

Pregunta 3

¿Cómo demuestro después lo que ocurrió?

La evidencia que produce Velocity está pensada para sostenerse frente a un auditor sin que Nova intervenga, y para construirse sin mover la información de su institución.

VERIFICACIÓN INDEPENDIENTE

No depende de nosotros

Cada expediente lleva su manifiesto y su firma, y dice contra qué clave se valida: su auditor recalcula y valida contra la clave de confianza que su institución publica, fuera del expediente. Evidencia que necesita al proveedor para ser creída no sirve como evidencia.

FirmadoAuditable
APROBACIONES

Selladas contra lo aprobado

Cuando una persona autoriza algo, la firma queda ligada al contenido exacto que aprobó. Si el entregable cambia después, la firma deja de validar.

Human in the LoopTrazable
CÓDIGO FUENTE

Correspondencia probada sin exponer el código

Para demostrar qué produjo un agente viajan huellas e identificadores, nunca el texto. Se comprueba que el entregable corresponde a esa ejecución sin que una línea salga de su perímetro.

Sin contenido
Controles de plataforma

Lo que su equipo revisaráen la evaluación técnica.

Sin superficie públicaNingún servicio acepta tráfico directo de internet. El acceso entra por un único punto que valida y normaliza cada petición.
Identidad corporativaAutenticación contra su proveedor de identidad. Ninguna llamada interna viaja sin identidad verificada y de vigencia corta.
Privilegio mínimoEl permiso se evalúa antes de resolver la consulta. Cada persona ve lo que su rol autoriza, y cada acceso queda registrado.
Custodia de secretosLas credenciales se administran en bóveda y se aplican solo en el perímetro de salida, fuera del alcance de los componentes que ejecutan tareas.
Egreso controladoLas salidas hacia modelos y servicios externos consultan el motor de políticas antes de abrir conexión. Lo no autorizado se deniega.
Cifrado y llavesCifrado en tránsito y en reposo, con llaves administradas por su institución en el almacenamiento.
Validación de entradasToda entrada se valida en varias capas antes de llegar a un agente, y ningún canal externo puede autorizar una acción por sí solo.
Accesos privilegiadosLas sesiones administrativas las inicia y las graba el broker de acceso privilegiado de su propia institución.
Conectores autorizadosCada integración se habilita de forma explícita por su institución. Las credenciales se aplican en el perímetro de salida y los agentes no acceden a ellas.
La plataforma no entra a su redCuando un agente necesita alcanzar sistemas internos, el componente se despliega dentro de su red y consulta hacia afuera. Nunca se inicia una conexión desde fuera hacia su infraestructura.
Marco regulatorio

Cómo hablamos de cumplimiento.

CERTIFICACIÓNISO/IEC 27001

Nova Solution Systems opera bajo un sistema de gestión de seguridad de la información certificado. El certificado y su alcance se comparten en due diligence.

ALINEACIÓNISO/IEC 42001 y 23894

La gobernanza de los agentes sigue los principios del estándar de gestión de inteligencia artificial —roles definidos, supervisión humana y evidencia del ciclo— y los de su guía de gestión de riesgo: evaluación por caso de uso, tratamiento y seguimiento. Alineación, no certificación.

DICTAMENCNBV y LFPDPPP

No afirmamos cumplimiento por cuenta propia. El dictamen corresponde a las áreas legal y de riesgo de su institución; nuestro trabajo es entregarles la arquitectura, los controles y la evidencia para que puedan emitirlo.

Siguiente paso

Sentemos a su equipo de riesgo con el nuestro.

Solicite una revisión técnica