Políticas públicas

Políticas de Guanta

Políticas públicas del sistema de gestión para la seguridad de la información y el uso y desarrollo responsable de sistemas de IA.

Información documentada

Política de Seguridad de la Información

Aprobado
Versión aprobada
v1
Aprobado por
Jordi Torras
Aprobado el
15 jul 2026

Tabla de contenidos

  1. 1. Política de Seguridad de la Información

1. Política de Seguridad de la Información

Guanta es una empresa especializada en el diseño, desarrollo, despliegue y operación de agentes de IA y sistemas autónomos de IA, transformándolos en procesos operativos confiables y permitiendo un desempeño medible en entornos de producción. Guanta promueve la autonomía tecnológica para las organizaciones mediante soluciones abiertas, seguras, flexibles y confiables.

En respuesta a la confianza depositada por nuestros clientes, socios y usuarios, Guanta ha implementado un Sistema de Gestión de Seguridad de la Información (SGSI) destinado a proteger los activos de información frente a amenazas, asegurar la continuidad del negocio y minimizar los riesgos relacionados con la seguridad de la información y la privacidad.

A través de esta Política de Seguridad de la Información, la Dirección de Guanta se compromete a preservar la confidencialidad, integridad, disponibilidad, autenticidad y trazabilidad de la información, proporcionando el marco para el establecimiento, implementación, mantenimiento y mejora continua del SGSI de acuerdo con los requisitos de la norma ISO/IEC 27001.

Esta Política permite a Guanta:

  • Establecer objetivos de seguridad de la información, responsabilidades y mecanismos de gobernanza.
  • Integrar la seguridad de la información y la protección de datos personales en todos los procesos de negocio y actividades operativas.
  • Implementar controles y medidas apropiadas para identificar, evaluar y minimizar los riesgos de seguridad de la información y privacidad.
  • Asegurar el cumplimiento de requisitos legales, regulatorios, contractuales y comerciales aplicables relacionados con la seguridad de la información, ciberseguridad y protección de datos.
  • Garantizar la continuidad del negocio y la resiliencia operativa mediante planes de continuidad y recuperación alineados con estándares y buenas prácticas reconocidas.
  • Promover la concienciación, formación y responsabilidad continuas para todo el personal y colaboradores en relación con sus obligaciones de seguridad de la información.
  • Asegurar la gestión efectiva, resolución y aprendizaje continuo a partir de incidentes de seguridad de la información.
  • Mantener un proceso de monitoreo, revisión, evaluación y mejora continua del SGSI.

El alcance de esta Política se aplica a todos los empleados, contratistas, subcontratistas, colaboradores externos y terceros que accedan a la información, sistemas, infraestructura, servicios o datos de Guanta, así como a todos los sistemas de información que soportan las operaciones y servicios de Guanta.

Independientemente de su rol o responsabilidades, toda persona que trabaje con o en nombre de Guanta es responsable de aplicar esta Política dentro de su ámbito de actividad, contribuyendo así a prácticas de seguridad coherentes, mejora continua y la satisfacción de clientes y partes interesadas.

Esta Política de Seguridad de la Información se comunica, entiende, implementa, mantiene y revisa periódicamente en toda la organización y se pone a disposición de las partes interesadas relevantes y, cuando proceda, del público.

Información documentada

Política de Uso y Desarrollo Responsable de Sistemas de IA

Aprobado
Versión aprobada
v2
Aprobado por
Jordi Torras
Aprobado el
14 jul 2026

Tabla de contenidos

  1. 1. Propósito y alcance
  2. 2. Principios de IA responsable
    1. 2.1. Legalidad, ética y cumplimiento
    2. 2.2. Transparencia y explicabilidad
    3. 2.3. Equidad y no discriminación
    4. 2.4. Seguridad, protección y robustez técnica
    5. 2.5. Privacidad y protección de datos personales
    6. 2.6. Supervisión humana
    7. 2.7. Impacto social positivo y minimización de daños
  3. 3. Compromisos de IA responsable
  4. 4. Gobernanza y registros
  5. 5. Revisión y disponibilidad

1. Propósito y alcance

Esta política define los principios, compromisos y directrices de Guanta para el uso y desarrollo responsable de sistemas de inteligencia artificial. Proporciona el marco de política para los objetivos de IA y para el desarrollo, provisión, adquisición, despliegue, operación, monitorización y uso de soluciones de IA dentro de Guanta.

El objetivo es asegurar que los sistemas de IA se desarrollen y utilicen de forma responsable, ética, segura, fiable y conforme a la ley, en coherencia con la estrategia de Guanta, los compromisos con clientes, los sistemas de gestión y los requisitos legales, regulatorios y contractuales aplicables.

Esta política se aplica a todo el personal, contratistas, proveedores, socios y otros terceros que participen en actividades relacionadas con IA en nombre de Guanta. Se aplica tanto a sistemas de IA desarrollados o proporcionados por Guanta como a herramientas, servicios o modelos de IA empleados en las operaciones de Guanta.

Todas las personas que trabajan para o en nombre de Guanta son responsables de aplicar esta política en su ámbito de trabajo. La dirección es responsable de poner la política a disposición, asegurar su comprensión, implementación, mantenimiento y revisión.

2. Principios de IA responsable

Guanta se compromete a que las actividades relacionadas con IA sigan los principios que se detallan a continuación.

2.1. Legalidad, ética y cumplimiento

Los sistemas de IA y su uso deben cumplir con las leyes, reglamentos, normas, obligaciones contractuales y políticas internas aprobadas aplicables. Guanta no desarrollará, proporcionará ni utilizará sistemas de IA para prácticas prohibidas ni para usos que supongan un riesgo inaceptable.

Cuando un caso de uso de IA tenga implicaciones legales, éticas, contractuales o regulatorias inciertas, la actividad debe evaluarse y aprobarse antes de proceder. Las obligaciones y decisiones relevantes se documentan en los registros internos del sistema de gestión de Guanta.

2.2. Transparencia y explicabilidad

Los sistemas de IA deben ser comprensibles en la medida necesaria para su propósito, riesgo y audiencia. Guanta proporcionará información clara sobre el uso previsto, limitaciones, condiciones de uso, requisitos de supervisión humana y la participación de IA cuando sea requerido o cuando no sea evidente.

Las explicaciones, la información de interpretabilidad y la trazabilidad se proporcionan en proporción al contexto y al posible impacto del sistema. Guanta no hará afirmaciones que sobrevaloren la precisión, autonomía, seguridad, certificación o estatus legal de un sistema de IA.

2.3. Equidad y no discriminación

Los sistemas de IA deben diseñarse, seleccionarse y utilizarse para reducir sesgos injustificados y resultados discriminatorios. Guanta considerará la calidad, representatividad, integridad y idoneidad de los datos y evaluará los resultados cuando la IA pueda afectar materialmente a personas, grupos o clientes.

Los resultados de la IA no deben tratarse como objetivos o autoritativos únicamente por haber sido generados por un modelo. Las preocupaciones sobre comportamientos injustos, sesgados o discriminatorios deben registrarse, evaluarse y abordarse.

2.4. Seguridad, protección y robustez técnica

Los sistemas de IA deben estar protegidos y ser lo suficientemente robustos para su uso previsto. Guanta aplicará controles proporcionales para diseño seguro, control de acceso, integridad de datos y modelos, registro, monitorización, manejo de errores, recuperación y control de cambios.

Los riesgos relevantes pueden incluir inyección de prompts, envenenamiento de datos, extracción de modelos o información, uso inseguro de herramientas, alucinaciones, degradación de rendimiento, fallo de proveedores, acceso no autorizado y uso indebido.

2.5. Privacidad y protección de datos personales

Los sistemas de IA deben seguir principios de privacidad y protección de datos por diseño y por defecto. Los datos personales, datos de clientes, información confidencial y datos restringidos solo podrán usarse con sistemas de IA cuando el uso, el proveedor, la base legal y las salvaguardas hayan sido evaluados y autorizados.

Guanta minimizará los datos, definirá propósitos y roles de procesamiento, aplicará controles adecuados de seguridad y retención, y realizará evaluaciones de impacto en la protección de datos cuando la ley o el riesgo lo requieran.

2.6. Supervisión humana

La supervisión humana deberá ser proporcional a la autonomía del sistema de IA, su contexto y su posible impacto. Guanta definirá quién supervisa el comportamiento o los resultados de la IA, cuándo se requiere validación humana, cómo se escalan las preocupaciones y cómo un sistema de IA puede corregirse, restringirse, desactivarse o retirarse.

Las personas asignadas a la supervisión deben tener la competencia, la información, la autoridad y el tiempo suficientes para desempeñar la función. La salida de la IA no debe ser la única base para una decisión con impacto material en derechos, seguridad, empleo, acceso a servicios esenciales u otros intereses importantes salvo que el uso haya sido específicamente evaluado y aprobado con las salvaguardas requeridas.

2.7. Impacto social positivo y minimización de daños

Guanta considerará los efectos de los sistemas de IA sobre las personas, clientes, grupos vulnerables, el trabajo, la accesibilidad, la sociedad y el medio ambiente. Las actividades de IA deben favorecer resultados beneficiosos y evitar o reducir daños previsibles.

Cuando proceda, las evaluaciones deben considerar la eficiencia energética y computacional, la infraestructura de los proveedores, el impacto ambiental, el riesgo de uso indebido a escala y las consecuencias sociales más amplias. Los efectos adversos significativos deben mitigarse, aceptarse por la dirección autorizada, evitarse o dar lugar a la interrupción del sistema o del uso.

3. Compromisos de IA responsable

Esta política complementa las políticas de seguridad de la información, privacidad, desarrollo de software, proveedores, calidad y sistema de gestión de Guanta. Los requisitos de IA responsable deben integrarse en el ciclo de vida del sistema de IA y en los procesos operativos relevantes.

Guanta se compromete a:

  • Registrar los sistemas de IA dentro del alcance antes de su uso en producción o disponibilidad al cliente.
  • Definir el propósito, propietario, uso previsto, usos indebidos previsibles, partes interesadas, dependencias, recursos de datos, proveedores, usuarios y contexto operativo de cada sistema de IA.
  • Evaluar los riesgos, oportunidades e impactos específicos de la IA, incluidos riesgos técnicos, de seguridad, privacidad, legales, éticos, sociales, contractuales y de proveedores.
  • Mantener registros actualizados de riesgos, tratamientos y documentación del sistema de IA.
  • Evaluar los controles aplicables del sistema de gestión de IA y mantener evidencia de su aplicabilidad y operación.
  • Incluir objetivos de IA responsable y requisitos de control en los requisitos del sistema, decisiones de diseño, pruebas, aprobación de lanzamiento, monitorización y control de cambios.
  • Establecer controles para la calidad de datos, integridad de datos, procedencia, uso autorizado de datos y protección de información personal, de clientes y confidencial.
  • Proporcionar documentación técnica y para usuarios cuando sea necesario, incluidas limitaciones, advertencias, requisitos de supervisión humana, instrucciones de uso seguro y canales para reportar incidentes o inquietudes.
  • Revisar las responsabilidades de los proveedores, términos contractuales, compromisos de seguridad y privacidad, documentación, límites de servicio, ubicaciones de procesamiento, subprocesadores, prácticas de cambio y evidencias de aseguramiento.
  • Formar y concienciar al personal de acuerdo con sus responsabilidades en materia de IA y el contexto de uso.
  • Registrar evidencia de monitorización, incidentes, no conformidades, acciones correctivas y oportunidades de mejora.
  • Aplicar la mejora continua para que la gobernanza de IA evolucione con nuevas leyes, riesgos, tecnologías, expectativas de las partes interesadas y lecciones aprendidas.

4. Gobernanza y registros

Guanta mantiene registros internos del sistema de gestión para la gobernanza de IA, incluidos la documentación del sistema, evaluaciones de riesgo, responsabilidades, revisiones de proveedores, evidencias de formación, evidencias de control, resultados de monitorización, incidentes y acciones de mejora. Los registros internos detallados se conservan aparte de esta política pública.

Las responsabilidades organizativas, requisitos de competencia, asignaciones de personal y la propiedad específica de sistemas de IA se definen y mantienen internamente. La gobernanza de proveedores sigue el proceso de gestión de proveedores de Guanta.

Los sistemas de IA deben monitorizarse en proporción a su riesgo. La monitorización puede incluir salud del servicio, errores, calidad de salidas, eventos de seguridad, comportamientos inseguros o engañosos, quejas, anulaciones humanas, cambios de proveedores y eficacia de los controles.

Los incidentes, supuestas infracciones de política, salidas perjudiciales, conductas ilegales, preocupaciones de seguridad, privacidad, sesgo y inexactitudes materiales deben comunicarse. Guanta puede restringir o suspender un sistema de IA o su uso mientras se evalúa la cuestión. Los incidentes y las comunicaciones externas se gestionan mediante los procesos de incidentes y comunicación establecidos por Guanta.

5. Revisión y disponibilidad

Esta política se revisa al menos anualmente y tras cambios legales, regulatorios, contractuales, organizativos, de proveedores, tecnológicos, de riesgo, incidentes o de certificación significativos.

La versión vigente aprobada se pone a disposición del personal y puede compartirse con clientes, auditores, autoridades y otras partes interesadas. Las versiones en borrador no deben representarse como políticas aprobadas.