Centro de confianza
Lo que un CISO o un DPD necesita revisar, con el estado real.
Un único sitio para la diligencia debida: qué está hecho, qué está en curso y qué documentos se pueden solicitar. Si falta algo, basta con pedirlo y lo añadimos.
Resumen del estado
- En curso Certificación ENS / ISO 27001 No certificado. Auditoría conjunta ENS Media + ISO 27001 prevista para Q2–Q3 2027.
- Por defecto Dónde se ejecuta la plataforma Microsoft Azure, Spain Central (Madrid). La certificación ENS Alto de esos servicios es de Microsoft.
- Por defecto Atestación de residencia Token firmado con Ed25519 en cada respuesta, verificable con claves públicas.
- Por defecto Tratamiento de datos Solo metadatos por defecto. El personal no tiene acceso al contenido.
- Publicado Subencargados Lista preliminar pública, por nivel de residencia.
- Bajo petición Contrato de encargo (DPA) Disponible bajo petición; en revisión por asesoría jurídica.
- Programado Prueba de penetración Externa, programada antes de que el primer cliente entre en producción.
- Publicado Divulgación de vulnerabilidades Contacto y política en security.txt.
Certificación. Situra todavía no está certificado; este es el plan.
Diseñamos para ENS categoría Alta y certificamos primero la categoría Media, que cubre a la mayoría de compradores públicos. La auditoría necesita evidencias del sistema en operación, por eso depende de que la beta arranque a tiempo.
Arquitectura de seguridad. Resumen para revisión.
Es el diseño de la plataforma que se está construyendo; la prueba de penetración externa lo verificará antes de la primera puesta en producción.
- Claves y secretos
Las claves de API se muestran una vez y solo guardamos un HMAC. Credenciales de proveedor y claves de datos por cliente en Azure Key Vault (HSM gestionado).
- Aislamiento entre clientes
Seguridad a nivel de fila de Postgres con FORCE en todas las tablas de cliente.
- Registro de auditoría
Solo inserción, encadenado por hash, verificable, exportable en JSONL y con streaming al SIEM de la organización.
- Personal
Back office en red privada, SSO con llaves físicas, elevación temporal (JIT) y aprobación a cuatro ojos impuesta por la base de datos.
- Cadena de suministro
Imágenes firmadas, SBOM por versión, dependencias fijadas, SAST/DAST y segunda revisión humana del código crítico.
- Acceso de clientes
Segundo factor obligatorio (passkey o TOTP) con códigos de recuperación; cada organización puede exigir MFA resistente al phishing. Inicio de sesión en la consola por OIDC y SCIM para dominios verificados. SSO con el proveedor de identidad de cada organización: previsto.
Atestación de residencia. Evidencia firmada, por petición, de dónde se procesó.
Cada respuesta de la pasarela lleva x-situra-attestation, un token firmado que el equipo de la organización puede archivar y verificar por su cuenta, sin depender de la consola ni de Situra.
Tratamiento de datos. Lo mínimo para operar y facturar.
- Por defecto
- Solo metadatos: quién, modelo, tokens, coste, latencia, estado y ruta. Ni prompts ni respuestas.
- Registro de contenido
- Opcional por proyecto, con retención de 0 a 365 días, cifrado con AES-256-GCM bajo la clave de datos de la organización.
- Borrado criptográfico
- Eliminar la clave de datos de la organización deja ilegible todo su contenido registrado.
- Personal de Situra
- Ninguna API interna devuelve contenido. Cada acceso del personal a datos de una organización exige un motivo y queda en su registro de auditoría.
- Retención cero
- Rutas de retención cero solo donde el proveedor la ofrece; la consola indica cuáles.
- Dónde
- Metadatos, contenido opcional y claves en Azure Spain Central. El modelo se ejecuta donde indique la ruta elegida por el nivel del proyecto.
Subencargados. Quién puede tratar datos, según el nivel.
Un proveedor de modelos solo recibe datos cuando el nivel y el modelo de un proyecto enrutan hacia él. Lista preliminar: la vinculante se anexa al DPA.
ES Solo rutas en España
Proveedores de modelos posibles
- Google Cloud (Vertex AI)
- Microsoft (Azure OpenAI) · por verificar
- Microsoft (Foundry) · por verificar
- Pesos abiertos autoalojados (Situra, en Azure) · por verificar
EU Rutas en la UE y en España
Proveedores de modelos posibles
- Amazon Web Services (Bedrock)
- Google Cloud (Vertex AI)
- Microsoft (Azure OpenAI)
- Microsoft (Foundry) · por verificar
- Mistral AI
- Pesos abiertos autoalojados (Situra, en Azure)
Global Cualquier ruta, incluidas las globales
Proveedores de modelos posibles
- Amazon Web Services (Bedrock)
- Anthropic
- Google Cloud (Vertex AI)
- Microsoft (Azure OpenAI)
- Microsoft (Foundry) · por verificar
- Mistral AI
- OpenAI
- Pesos abiertos autoalojados (Situra, en Azure)
Plataforma (todos los niveles)
- Microsoft Azure — alojamiento, Spain Central
- Stripe — pagos (sin contenido de peticiones)
Documentación para contratación. Qué se puede solicitar hoy.
Lo que suele pedir una administración pública para contratar. Nada se descarga desde esta página: los documentos disponibles se envían bajo petición.
- Bajo petición Solicitar
Plantilla del contrato de encargo del tratamiento (DPA)
En revisión por asesoría jurídica.
- Publicado Ver lista
Lista de subencargados
Pública y preliminar; la vinculante se anexa al DPA.
- Publicado Ver
Resumen de arquitectura de seguridad
Esta página y la página de Seguridad.
- Bajo petición Solicitar
Factura de ejemplo en formato Facturae
La factura Facturae ya se genera; la firma electrónica y el envío a FACe están en desarrollo.
- En preparación
Categorización ENS y declaración de aplicabilidad
Previstas para octubre–noviembre de 2026; podrán compartirse bajo NDA.
- Programado
Informe de prueba de penetración externa
Antes de la primera puesta en producción de un cliente; resumen ejecutivo bajo NDA cuando exista.
- En preparación
Evaluación de impacto (EIPD) del registro de contenido
En preparación.
- Bajo petición Solicitar
SBOM
Se genera por versión.
- En curso Hoja de ruta
Certificados ENS / ISO 27001
Cuando existan. Auditoría prevista para Q2–Q3 2027.
También por correo a situra@syntheris.com
Divulgación de vulnerabilidades.
Se ruega comunicar cualquier vulnerabilidad antes de hacerla pública y dar un plazo razonable para corregirla. Respondemos en español o en inglés. La investigación no debe acceder a datos de terceros ni degradar el servicio.
- Contacto
- security@situra.ai
- Política legible por máquina
- /.well-known/security.txt