Guías de Riesgo de Proveedores por Estado y Sector de EE. UU.

Cómo Cyber Crucible respalda las leyes estatales de privacidad y seguridad de EE. UU. y las normas sectoriales desde la perspectiva de la selección de proveedores — Departamento de Servicios Financieros de Nueva York (DFS), California, Texas, Virginia, Colorado, Massachusetts, Illinois y Pensilvania. Indica claramente lo que Cyber Crucible posee y no posee.

¿Qué leyes estatales de EE. UU. sobre privacidad y seguridad afectan la selección de proveedores de seguridad?

Respuesta breve: Un mosaico cada vez mayor de leyes estatales de EE. UU. impone obligaciones que se trasladan a los proveedores de una empresa — leyes integrales de privacidad (California, Virginia, Colorado, Texas y otras), normas sectoriales como el New York DFS Part 500 para servicios financieros, mandatos de seguridad de datos como Massachusetts 201 CMR 17.00, leyes biométricas como Illinois BIPA, y estatutos de notificación de brechas en todos los estados. El hilo común es que un comprador debe confirmar que su proveedor de seguridad minimiza los datos, contrata de manera adecuada y protege todo lo que maneja.

Qué exigen generalmente estas leyes a un proveedor

Por qué Cyber Crucible responde a la mayor parte de esto de manera estructural

Debido a que Cyber Crucible nunca recopila contenido del cliente, credenciales o claves, y procesa en el endpoint, las obligaciones de mayor riesgo tienen poco margen de aplicación — hay una cantidad mínima de datos personales bajo su custodia. Un acuerdo de procesamiento de datos y la documentación de respaldo están disponibles a través de dpo@cybercrucible.com. Las páginas de este libro abordan las normas estatales específicas que un revisor probablemente citará.

¿Cómo respalda Cyber Crucible los requisitos de ciberseguridad de la Parte 500 del NY DFS?

Respuesta breve: Para una institución financiera sujeta a la Parte 500 del NY DFS (23 NYCRR 500), Cyber Crucible respalda varios controles requeridos —autenticación multifactor, cifrado, controles de acceso y respuesta a incidentes— a la vez que reduce el riesgo de terceros, ya que nunca recopila la información no pública que la norma protege. Cyber Crucible es un proveedor de servicios externo bajo la norma, no una entidad cubierta en sí misma.

Controles que respalda

El límite honesto

Las obligaciones de la Parte 500 —designación de un CISO, evaluación de riesgos, la certificación anual— recaen en la entidad cubierta. Cyber Crucible proporciona evidencia de controles para la política de proveedores de servicios externos de la entidad (500.11). No es una entidad cubierta y no posee ninguna "certificación" de la Parte 500. La evidencia se proporciona bajo un acuerdo de confidencialidad (NDA).

¿Cómo respalda Cyber Crucible las obligaciones de proveedores conforme a la CCPA/CPRA de California?

Respuesta breve: Cyber Crucible actúa como proveedor de servicios (service provider) bajo la CCPA/CPRA, obligado por contrato a procesar los datos únicamente según las instrucciones del cliente, y no vende ni comparte información personal. Dado que, en primer lugar, recopila esencialmente ninguna información personal, las obligaciones relativas a los derechos del consumidor y al tratamiento de datos tienen muy poca incidencia en su custodia.

Cómo se alinea

Notas para la selección de proveedores

La Ley de Derechos de Privacidad de California (CPRA) endureció los términos contractuales para proveedores de servicios y añadió obligaciones para la información personal sensible; Cyber Crucible no recopila datos personales sensibles. Se dispone de un acuerdo de procesamiento de datos alineado con la CCPA bajo solicitud.

¿Cómo respalda Cyber Crucible la Ley de Privacidad y Seguridad de Datos de Texas (TDPSA)?

Respuesta breve: En virtud de la Ley de Privacidad y Seguridad de Datos de Texas, Cyber Crucible actúa como procesador, sujeto a un acuerdo de procesamiento de datos, que asiste al controlador con la seguridad y las solicitudes de los titulares de los datos. Su diseño de minimización de datos —no recopila contenido del cliente, credenciales ni claves— implica que hay muy pocos datos personales que procesar, lo cual simplifica las obligaciones del controlador.

Cómo se alinea

Notas para la selección de proveedores

La TDPSA se aplica de manera amplia a las empresas que operan en Texas. Dado que Cyber Crucible procesa esencialmente ningún dato personal y puede implementarse de forma local (on-premises), respalda tanto las preferencias de seguridad como de residencia de datos que un comprador en Texas pueda tener. La documentación está disponible a solicitud.

¿Cómo respalda Cyber Crucible la Ley de Protección de Datos del Consumidor de Virginia (VCDPA)?

Respuesta breve: Cyber Crucible respalda las obligaciones de un responsable del tratamiento (controller) conforme a la VCDPA como encargado del tratamiento (processor) que opera bajo un acuerdo de tratamiento de datos, ayudando con los deberes de seguridad de datos y las solicitudes de derechos del consumidor. Su diseño de no recopilación implica que retiene poca o ninguna información personal, lo que mantiene bajo el nivel de carga de procesamiento y respuesta para el responsable del tratamiento.

Cómo se alinea

Notas para la selección de proveedores

La VCDPA exige que los responsables del tratamiento vinculen contractualmente a los encargados del tratamiento y que realicen evaluaciones para el procesamiento de mayor riesgo; la huella mínima de datos personales simplifica ambos aspectos. Hay un acuerdo de tratamiento de datos disponible a solicitud.

¿Cómo respalda Cyber Crucible la Ley de Privacidad de Colorado (CPA)?

Respuesta breve: Cyber Crucible opera como encargado del tratamiento (processor) conforme a la Ley de Privacidad de Colorado (CPA), sujeto a un acuerdo de tratamiento de datos que exige seguir las instrucciones del responsable (controller), colaborar en materia de seguridad y respaldar los derechos de los consumidores. Dado que recopila prácticamente ningún dato personal, la mayoría de las obligaciones de la CPA tienen una incidencia mínima en su custodia.

Cómo se alinea

Notas para la selección de proveedores

La CPA exige evaluaciones de protección de datos para el procesamiento de mayor riesgo y el respeto de los mecanismos universales de exclusión (opt-out) a nivel del responsable (controller); la huella mínima mantiene simple el lado del proveedor. La documentación está disponible a solicitud.

¿Cómo respalda Cyber Crucible el cumplimiento de Massachusetts 201 CMR 17.00 (WISP)?

Respuesta breve: Massachusetts 201 CMR 17.00 exige que toda organización que posea información personal de un residente de Massachusetts mantenga un Programa Escrito de Seguridad de la Información (WISP) con salvaguardas específicas. Cyber Crucible respalda el WISP de un cliente mediante cifrado, control de acceso y monitoreo, y reduce la propia exposición del cliente porque prácticamente no retiene información personal.

Cómo se alinea

Notas sobre la selección de proveedores

201 CMR 17.00 también exige supervisar a los proveedores externos de servicios mediante contrato. Un acuerdo de procesamiento de datos y la documentación de controles están disponibles a solicitud.

¿Cómo aborda Cyber Crucible la ley BIPA de Illinois y las preocupaciones sobre datos biométricos?

Respuesta breve: Cyber Crucible no recopila, almacena ni procesa identificadores biométricos ni información biométrica, por lo que no genera la exposición que la Ley de Privacidad de Información Biométrica de Illinois (BIPA) está redactada para abordar. No existen datos biométricos bajo su custodia para los cuales se deba obtener consentimiento, conservarlos o destruirlos conforme a la Ley.

Por qué no existe exposición a la BIPA

Notas para la selección de proveedores

La BIPA es notable por su derecho de acción privado y sus daños estatutarios, lo que convierte a los proveedores de datos biométricos en un foco de escrutinio; Cyber Crucible simplemente no pertenece a esa categoría. Esto puede confirmarse en la documentación de gobernanza de datos disponible a solicitud.

¿Cómo respalda Cyber Crucible la ley de notificación de brechas de datos de Pensilvania?

Respuesta breve: La Ley de Notificación de Brechas de Información Personal de Pensilvania (73 P.S. §2301, según enmendada por la Ley 151 de 2022) exige notificar a los residentes afectados —y, en el caso de brechas de mayor tamaño, al Fiscal General— tras una brecha de información personal cubierta. Cyber Crucible respalda las obligaciones de una organización de Pensilvania al no conservar información personal por sí misma y al proporcionar información sobre incidentes rápida y de calidad probatoria, de modo que la organización pueda cumplir con sus plazos legales. Cyber Crucible tiene su sede en Pittsburgh, Pensilvania.

Cómo se alinea

Notas para la selección de proveedores

Para brechas que afecten a más de 500 residentes de Pensilvania, la enmienda añade la notificación al Fiscal General; el papel de Cyber Crucible es respaldar, no determinar, esa obligación. El detalle sobre la gestión de incidentes está disponible bajo acuerdo de confidencialidad (NDA).

¿Cómo respalda Cyber Crucible la Ley de Privacidad de Datos de Connecticut (CTDPA)?

Respuesta breve: Cyber Crucible actúa como encargado del tratamiento (processor) conforme a la Ley de Privacidad de Datos de Connecticut, sujeto a un acuerdo de tratamiento de datos que lo obliga a actuar según las instrucciones del responsable del tratamiento (controller) y a colaborar con las solicitudes de seguridad y de los titulares de datos. Dado que no recopila contenido de clientes, credenciales ni claves, la mayoría de las obligaciones de la CTDPA tienen escasa incidencia en su custodia.

Cómo se alinea

Notas para la selección de proveedores

La CTDPA exige que los responsables del tratamiento vinculen contractualmente a los encargados del tratamiento, respeten las señales universales de exclusión voluntaria (opt-out) y realicen evaluaciones para los tratamientos de mayor riesgo; la huella mínima de datos personales mantiene sencillo el lado del proveedor. Un acuerdo de tratamiento de datos está disponible en dpo@cybercrucible.com.

¿Cómo respalda Cyber Crucible la Ley de Privacidad del Consumidor de Utah (UCPA)?

Respuesta breve: Cyber Crucible actúa como procesador (processor) conforme a la Ley de Privacidad del Consumidor de Utah, siguiendo las instrucciones documentadas del controlador en virtud de un acuerdo de procesamiento de datos. Su diseño de "no recopilación" implica que hay muy pocos datos personales bajo su custodia a los que puedan aplicarse las normas de manejo y divulgación de la UCPA.

Cómo se alinea

Notas para la selección de proveedores

Por lo general, se considera que la UCPA está más orientada a los negocios que otras leyes estatales similares, pero aun así exige contratos de procesador y medidas de seguridad razonables; la huella mínima de datos respalda ambos requisitos. La documentación está disponible a solicitud.

¿Cómo respalda Cyber Crucible la Ley de Privacidad del Consumidor de Oregón (OCPA)?

Respuesta breve: Cyber Crucible opera como encargado del tratamiento (processor) bajo la Ley de Privacidad del Consumidor de Oregón, obligado por contrato a procesar únicamente según las instrucciones del responsable (controller) y a colaborar con las solicitudes de seguridad y de derechos de los consumidores. Dado que recopila prácticamente ningún dato personal, la mayoría de las obligaciones de la OCPA tienen una superficie mínima en su custodia.

Cómo se alinea

Notas para la selección de proveedores

La ley de Oregón se destaca por una definición más amplia de datos personales y por derechos específicos de los consumidores relacionados con terceros identificados; la huella mínima mantiene el riesgo del proveedor en un nivel bajo. Un acuerdo de tratamiento de datos está disponible a solicitud.

¿Cómo respalda Cyber Crucible la Ley "My Health My Data" de Washington?

Respuesta breve: La Ley "My Health My Data" de Washington regula de forma amplia los "datos de salud del consumidor" y conlleva un derecho de acción privado, por lo que los proveedores que manejan dichos datos enfrentan una exposición real. Cyber Crucible no recopila datos de salud del consumidor — analiza el comportamiento de procesos y memoria en el endpoint y nunca ingiere contenido del cliente — por lo que no genera la superficie de recopilación y consentimiento que la Ley está diseñada para regular.

Por qué existe poca superficie de exposición

Notas para la selección de proveedores

El derecho de acción privado de la Ley convierte a los proveedores de datos de salud en un foco de escrutinio; Cyber Crucible simplemente no pertenece a esa categoría. Esto puede confirmarse en la documentación de gobernanza de datos disponible a solicitud. Esto no constituye asesoría legal — una entidad cubierta debe evaluar sus propias obligaciones con asesoría legal.

¿Cómo respalda Cyber Crucible las nuevas leyes estatales de privacidad de 2025–2026?

Respuesta breve: Una ola de leyes integrales de privacidad estatal entró en vigencia entre 2025 y 2026 — incluyendo Nueva Jersey, Delaware, Iowa, Nebraska, Nueva Hampshire, Tennessee, Minnesota, Maryland y, en 2026, Indiana, Kentucky y Rhode Island. Comparten una estructura común, y el rol de procesador de Cyber Crucible junto con su diseño de no recopilación respaldan a todas de la misma manera: poca información personal bajo custodia, procesamiento contractualmente limitado y seguridad razonable.

La estructura común que comparten estas leyes

Por qué una sola respuesta cubre el conjunto

Debido a que Cyber Crucible nunca recopila contenido del cliente, credenciales ni claves, y procesa en el endpoint, las obligaciones que varían entre los estados — principalmente sobre el manejo y la divulgación de información personal — tienen muy poco a qué aplicarse. Un único acuerdo de procesamiento de datos consistente respalda al conjunto. Vale la pena destacar la ley de Maryland por su estándar más estricto de minimización de datos, que el diseño de no recopilación respalda adecuadamente.

El límite honesto

Los umbrales estatales y las fechas de vigencia cambian, y esto no constituye asesoría legal; un controlador debe confirmar qué leyes le aplican. Cyber Crucible no posee ninguna "certificación" estatal — respalda las obligaciones del controlador. La documentación está disponible en dpo@cybercrucible.com.