Inteligencia Artificial Soberana en Europa
Seguridad, protección de datos, cifrado, cumplimiento normativo y continuidad de negocio.
En gestión-ia diseñamos nuestra infraestructura y procesos para garantizar la máxima seguridad, soberanía y cumplimiento normativo. Este documento expone las medidas técnicas y organizativas que aplicamos para proteger los datos de nuestros clientes, asegurar la continuidad del servicio y cumplir con la normativa europea (RGPD, NIS2, IA Act, ENS).
1. Infraestructura Física y Residencia de Datos
Todos los datos y modelos de IA se alojan en centros de datos ubicados en territorio europeo, garantizando la soberanía digital y el cumplimiento del RGPD. Nuestras instalaciones cuentan con:
- Ubicación estratégica en la península ibérica, con clima favorable para refrigeración natural durante gran parte del año.
- Energía 100% renovable (hidroeléctrica y solar), con reducción de la huella de carbono y certificados de sostenibilidad.
- Control de acceso biométrico + tarjeta de proximidad con registro de auditoría, CCTV 24/7 y sistemas de extinción redundantes.
- Cumplimiento del Esquema Nacional de Seguridad (ENS) en categoría MEDIA, con hoja de ruta hacia ALTA.
2. Red y Segmentación
La arquitectura de red está diseñada para aislar completamente los entornos de cada cliente, evitando cualquier comunicación no autorizada entre ellos.
| Elemento | Configuración | Monitorización |
| Firewall perimetral | Doble proveedor de fibra óptica, IDS/IPS activo | 24/7 con SIEM centralizado |
| Segmentación interna | VLANs separadas por cliente, sin tráfico cruzado | Auditoría semanal de reglas |
| Entornos de IA | Modelos fine‑tuned aislados, sin comunicación saliente no autorizada | Control de versiones + registro de actividades |
| Hardware dedicado | Servidores NVIDIA RTX, sin suscripción mensual, sin conexión a internet pública | Monitorización térmica y de carga |
Todos los modelos de IA se ejecutan en hardware controlado, sin compartir recursos entre clientes.
3. Cifrado y Gestión de Claves
Cifrado en reposo
AES‑256 para todos los volúmenes de almacenamiento, incluyendo backups y datos fríos. Las claves se gestionan con rotación automática cada 90 días.
Cifrado en tránsito
TLS 1.3 exclusivamente, sin cipher suites obsoletas, con Perfect Forward Secrecy activo y certificados de confianza. HSTS implementado.
Gestión de claves
Módulo HSM virtual para claves de cliente, con backup cifrado y acceso bajo doble autorización.
Aislamiento de datos
Cada cliente dispone de volúmenes lógicos independientes, sin posibilidad de acceso cruzado. Se aplica borrado seguro (NIST 800‑88) al final del ciclo de vida.
4. Gestión de Vulnerabilidades
Realizamos escaneos periódicos de vulnerabilidades y mantenemos un riguroso plan de parcheo:
- Escaneo semanal + bajo demanda.
- Parcheo crítico en menos de 48 horas tras la publicación de la vulnerabilidad.
- Coordinación con INCIBE‑CERT y CCN‑CERT para avisos tempranos y guías CCN‑STIC.
Los servidores de IA se mantienen actualizados sin exponer los modelos a internet.
5. Registro de Actividad y Auditoría
Contamos con un sistema centralizado de registro (SIEM) que correlaciona eventos y genera alertas tempranas:
| Parámetro | Descripción | Conservación |
| SIEM centralizado | Correlación de eventos, alerta temprana | 12 meses mínimo |
| Logs inmutables | No alterables, protegidos contra borrado | 12‑24 meses según cliente |
| Auditoría de acceso | Registro de cada operación administrativa | 5 años (cumplimiento legal) |
| Acceso para el cliente | Consulta de logs propios en tiempo real | API / panel seguro |
6. Plan de Continuidad y Recuperación
Backup diario
Retención según categoría del cliente, con cifrado AES‑256 en destino:
- Backup completo diario.
- Retención estándar 30 días, con opción ampliada 90/365 días.
Disaster Recovery (DRP)
Plan probado trimestralmente con simulación de fallo completo:
- RPO: 4 horas (objetivo de pérdida de datos).
- RTO: 8 horas (tiempo de recuperación).
- Prueba trimestral documentada. Última prueba: mayo 2026.
Operación sin conexión a internet
Los servidores de IA pueden operar de forma local aunque falle la conectividad, garantizando la continuidad del servicio.
7. Cumplimiento Normativo
NIS2
Cumplimos con los requisitos de la Directiva NIS2, incluyendo la notificación de incidentes en 24h, la designación de un responsable de seguridad y la adopción de medidas técnicas y organizativas proporcionales al riesgo.
RGPD
Garantizamos el cumplimiento del RGPD con residencia de datos en Europa, registro de actividades de tratamiento disponible y un Delegado de Protección de Datos (DPO) externo.
IA Act
Clasificamos nuestros sistemas de IA según el nivel de riesgo (limitado/alto) y aseguramos la trazabilidad total de las decisiones, con evaluación de conformidad en proceso.
ENS
Contamos con certificación ENS en categoría MEDIA por AENOR, con evolución a ALTA. Auditoría interna continua y documentación completa.
8. Documentación para Auditorías
Ponemos a disposición de clientes y auditores toda la documentación necesaria:
- Certificado ENS (PDF oficial).
- Declaración de aplicabilidad ENS.
- Informe de auditoría interna (resumen trimestral).
- Documentación NIS2 completa.
- Registro de actividades de tratamiento (RGPD).
- Acuerdo de procesamiento de datos (DPA).
Para solicitar cualquier documento, contacte con nuestro equipo de cumplimiento en cumplimiento@gestion-ia.es.
📄 Versión 1.1 · Mayo 2026 — Este documento es revisado y actualizado periódicamente para reflejar los cambios normativos y las mejoras continuas en nuestra infraestructura de seguridad.
Preguntas frecuentes sobre seguridad
¿Necesitas más información sobre nuestra seguridad?
Nuestro equipo de expertos en cumplimiento y ciberseguridad está a tu disposición.
Tus datos están seguros. No los compartimos con terceros.