Centro de confianza

Lo que un CISO o un DPD necesita revisar, con el estado real.

Un único sitio para la diligencia debida: qué está hecho, qué está en curso y qué documentos se pueden solicitar. Si falta algo, basta con pedirlo y lo añadimos.

Certificación. Situra todavía no está certificado; este es el plan.

Diseñamos para ENS categoría Alta y certificamos primero la categoría Media, que cubre a la mayoría de compradores públicos. La auditoría necesita evidencias del sistema en operación, por eso depende de que la beta arranque a tiempo.

Hoja de ruta de cumplimiento, con fechas

Arquitectura de seguridad. Resumen para revisión.

Es el diseño de la plataforma que se está construyendo; la prueba de penetración externa lo verificará antes de la primera puesta en producción.

  • Claves y secretos

    Las claves de API se muestran una vez y solo guardamos un HMAC. Credenciales de proveedor y claves de datos por cliente en Azure Key Vault (HSM gestionado).

  • Aislamiento entre clientes

    Seguridad a nivel de fila de Postgres con FORCE en todas las tablas de cliente.

  • Registro de auditoría

    Solo inserción, encadenado por hash, verificable, exportable en JSONL y con streaming al SIEM de la organización.

  • Personal

    Back office en red privada, SSO con llaves físicas, elevación temporal (JIT) y aprobación a cuatro ojos impuesta por la base de datos.

  • Cadena de suministro

    Imágenes firmadas, SBOM por versión, dependencias fijadas, SAST/DAST y segunda revisión humana del código crítico.

  • Acceso de clientes

    Segundo factor obligatorio (passkey o TOTP) con códigos de recuperación; cada organización puede exigir MFA resistente al phishing. Inicio de sesión en la consola por OIDC y SCIM para dominios verificados. SSO con el proveedor de identidad de cada organización: previsto.

Diseño de seguridad completo

Atestación de residencia. Evidencia firmada, por petición, de dónde se procesó.

Cada respuesta de la pasarela lleva x-situra-attestation, un token firmado que el equipo de la organización puede archivar y verificar por su cuenta, sin depender de la consola ni de Situra.

Cómo se firma y cómo verificarla

Tratamiento de datos. Lo mínimo para operar y facturar.

Por defecto
Solo metadatos: quién, modelo, tokens, coste, latencia, estado y ruta. Ni prompts ni respuestas.
Registro de contenido
Opcional por proyecto, con retención de 0 a 365 días, cifrado con AES-256-GCM bajo la clave de datos de la organización.
Borrado criptográfico
Eliminar la clave de datos de la organización deja ilegible todo su contenido registrado.
Personal de Situra
Ninguna API interna devuelve contenido. Cada acceso del personal a datos de una organización exige un motivo y queda en su registro de auditoría.
Retención cero
Rutas de retención cero solo donde el proveedor la ofrece; la consola indica cuáles.
Dónde
Metadatos, contenido opcional y claves en Azure Spain Central. El modelo se ejecuta donde indique la ruta elegida por el nivel del proyecto.

Subencargados. Quién puede tratar datos, según el nivel.

Un proveedor de modelos solo recibe datos cuando el nivel y el modelo de un proyecto enrutan hacia él. Lista preliminar: la vinculante se anexa al DPA.

ES Solo rutas en España

Proveedores de modelos posibles

  • Google Cloud (Vertex AI)
  • Microsoft (Azure OpenAI) · por verificar
  • Microsoft (Foundry) · por verificar
  • Pesos abiertos autoalojados (Situra, en Azure) · por verificar

EU Rutas en la UE y en España

Proveedores de modelos posibles

  • Amazon Web Services (Bedrock)
  • Google Cloud (Vertex AI)
  • Microsoft (Azure OpenAI)
  • Microsoft (Foundry) · por verificar
  • Mistral AI
  • Pesos abiertos autoalojados (Situra, en Azure)

Global Cualquier ruta, incluidas las globales

Proveedores de modelos posibles

  • Amazon Web Services (Bedrock)
  • Anthropic
  • Google Cloud (Vertex AI)
  • Microsoft (Azure OpenAI)
  • Microsoft (Foundry) · por verificar
  • Mistral AI
  • OpenAI
  • Pesos abiertos autoalojados (Situra, en Azure)

Plataforma (todos los niveles)

  • Microsoft Azure — alojamiento, Spain Central
  • Stripe — pagos (sin contenido de peticiones)

Lista completa de subencargados

Documentación para contratación. Qué se puede solicitar hoy.

Lo que suele pedir una administración pública para contratar. Nada se descarga desde esta página: los documentos disponibles se envían bajo petición.

  • Plantilla del contrato de encargo del tratamiento (DPA)

    En revisión por asesoría jurídica.

    Bajo petición Solicitar
  • Lista de subencargados

    Pública y preliminar; la vinculante se anexa al DPA.

    Publicado Ver lista
  • Resumen de arquitectura de seguridad

    Esta página y la página de Seguridad.

    Publicado Ver
  • Factura de ejemplo en formato Facturae

    La factura Facturae ya se genera; la firma electrónica y el envío a FACe están en desarrollo.

    Bajo petición Solicitar
  • Categorización ENS y declaración de aplicabilidad

    Previstas para octubre–noviembre de 2026; podrán compartirse bajo NDA.

    En preparación
  • Informe de prueba de penetración externa

    Antes de la primera puesta en producción de un cliente; resumen ejecutivo bajo NDA cuando exista.

    Programado
  • Evaluación de impacto (EIPD) del registro de contenido

    En preparación.

    En preparación
  • SBOM

    Se genera por versión.

    Bajo petición Solicitar
  • Certificados ENS / ISO 27001

    Cuando existan. Auditoría prevista para Q2–Q3 2027.

    En curso Hoja de ruta
Solicitar documentación

También por correo a

Divulgación de vulnerabilidades.

Se ruega comunicar cualquier vulnerabilidad antes de hacerla pública y dar un plazo razonable para corregirla. Respondemos en español o en inglés. La investigación no debe acceder a datos de terceros ni degradar el servicio.

Contacto
Política legible por máquina
/.well-known/security.txt