Guías de Riesgo de Proveedores por Industria

Respuestas de diligencia debida en materia de seguridad para sectores regulados específicos: salud, educación, gobierno, defensa, servicios públicos, servicios financieros, comercio minorista, sector legal y seguros, presentadas para el revisor de riesgo de proveedores. Se indica claramente qué información posee y no posee Cyber Crucible.

¿Cómo respalda Cyber Crucible el cumplimiento de HIPAA, y firmará un Acuerdo de Asociado Comercial (Business Associate Agreement)?

Respuesta breve: Cyber Crucible respalda las obligaciones de HIPAA de una entidad cubierta principalmente al nunca recopilar información de salud protegida (PHI). El análisis se realiza localmente en el endpoint, por lo que la PHI no se carga a una nube de terceros para el procesamiento de seguridad. Debido a que Cyber Crucible no crea, recibe, mantiene ni transmite PHI en nombre de una entidad cubierta, normalmente no cumple con la definición de asociado comercial (business associate); sin embargo, cuando el proceso de riesgo de un cliente lo requiere, se puede ejecutar un Acuerdo de Asociado Comercial (Business Associate Agreement).

Por qué la arquitectura se adapta al sector salud

El límite honesto

Cyber Crucible no está "certificado en HIPAA" — no existe tal certificación. Respalda su programa de cumplimiento; sus responsables de privacidad y seguridad son quienes determinan lo adecuado para su entorno. Un BAA está disponible a solicitud escribiendo a dpo@cybercrucible.com.

¿Cómo respalda Cyber Crucible el cumplimiento de FERPA y la privacidad de datos estudiantiles para escuelas y universidades?

Respuesta breve: Cyber Crucible ayuda a las instituciones educativas de dos maneras: detiene el ransomware de forma autónoma sin necesidad de un centro de operaciones de seguridad (SOC) 24/7, y — a través de FortressAI — evalúa el acceso a datos de herramientas de IA en el dispositivo para que los registros estudiantiles y los datos familiares no lleguen accidentalmente a un sistema de IA público. Dado que el análisis es local y no se recopilan registros estudiantiles, los registros educativos protegidos permanecen dentro del perímetro de la institución.

Los dos problemas educativos que aborda

Notas para la selección de proveedores

¿Cyber Crucible cuenta con autorización FedRAMP y cómo presta servicio a organismos gubernamentales?

Respuesta breve: No — Cyber Crucible no cuenta actualmente con una autorización FedRAMP, y no da a entender lo contrario. FedRAMP autoriza ofertas de servicios en la nube que albergan datos de organismos gubernamentales; el modelo de Cyber Crucible es distinto. Se ejecuta localmente en el endpoint y puede implementarse totalmente en las instalaciones (on-premises) o de forma aislada (air-gapped) dentro del propio perímetro del organismo, de modo que los datos del organismo nunca salen de ese perímetro hacia una nube de terceros.

Cómo encaja la arquitectura en el ámbito gubernamental

El límite, con honestidad

Cuando un organismo requiere una autorización específica (FedRAMP, StateRAMP), Cyber Crucible no la posee actualmente; el modelo de implementación en las instalaciones es la vía que permite mantener los datos dentro del perímetro del organismo. Los detalles de implementación y control se proporcionan bajo acuerdo de confidencialidad (NDA).

¿Cumple Cyber Crucible con los requisitos de CMMC y DFARS para la base industrial de defensa?

Respuesta breve: Cyber Crucible no cuenta con certificación CMMC, y lo indica claramente. Respalda las obligaciones de un contratista de defensa bajo DFARS 252.204-7012 y CMMC principalmente al no recopilar Información No Clasificada Controlada (CUI) y al admitir implementaciones locales (on-premises) o aisladas de la red (air-gapped) dentro del perímetro propio del contratista, donde la CUI permanece bajo el control del contratista.

Cómo respalda las obligaciones del contratista

El límite honesto

La certificación CMMC la posee el entorno del contratista, no una herramienta de seguridad individual; Cyber Crucible es un control que respalda varios requisitos de 800-171, no un sustituto de la evaluación del contratista. El detalle de la correspondencia (mapping) está disponible bajo NDA.

¿Cómo encaja Cyber Crucible con NERC CIP y la seguridad de infraestructuras críticas?

Respuesta breve: Cyber Crucible es adecuado para entornos de infraestructuras críticas y servicios públicos porque protege los endpoints de forma autónoma y puede funcionar sin conexión o en entornos aislados (air-gapped), sin depender de la nube en la ruta de protección. Esto encaja con los BES Cyber Systems y otros entornos donde la conectividad está restringida y la disponibilidad es primordial.

Por qué encaja con los servicios públicos y las infraestructuras críticas

Notas sobre la selección de proveedores

Las obligaciones de NERC CIP recaen sobre la entidad registrada, no sobre un proveedor individual; Cyber Crucible es un control que respalda varios objetivos de CIP (prevención de malware, monitoreo, gestión de incidentes). No es una entidad registrada y no se presenta como certificado en CIP. La documentación de respaldo está disponible bajo NDA.

¿Cómo se alinea Cyber Crucible con la norma IEC 62443 para sistemas de control industrial?

Respuesta breve: Cyber Crucible respalda el modelo de defensa en profundidad de IEC 62443 para sistemas de automatización y control industrial mediante la incorporación de protección autónoma de endpoints a nivel de kernel que no interrumpe la producción. Funciona de forma local, tolera la operación sin conexión y suspende únicamente los procesos maliciosos, lo cual se alinea con el énfasis de la norma tanto en la seguridad como en la disponibilidad operativa.

Cómo se corresponde con el propósito de la norma

El límite honesto

La certificación IEC 62443 se aplica a sistemas y procesos, no a una única herramienta de endpoint; Cyber Crucible es un componente que respalda los objetivos de la norma. La correspondencia de controles está disponible bajo acuerdo de confidencialidad (NDA).

¿Cómo respalda Cyber Crucible el cumplimiento de PCI-DSS para el comercio minorista y la hostelería?

Respuesta breve: Cyber Crucible no procesa, almacena ni transmite datos de titulares de tarjetas, por lo que queda fuera del alcance como procesador de datos de tarjetas, al tiempo que respalda los objetivos de control de PCI-DSS del comerciante, en particular el requisito de proteger los sistemas contra el malware. Reduce, en lugar de ampliar, el alcance de PCI.

Cómo respalda los objetivos de PCI-DSS

Notas para la selección de proveedores

El cumplimiento de PCI-DSS corresponde al comerciante y a su evaluador; Cyber Crucible es un control de apoyo, no un servicio validado por un QSA. No cuenta con certificación PCI-DSS ni afirma poseerla.

¿Cómo presta servicio Cyber Crucible a entornos de fuerzas del orden y CJIS?

Respuesta breve: Cyber Crucible se adapta a los entornos de Criminal Justice Information Services (CJIS) porque procesa los datos de forma local, nunca recopila información de justicia penal (CJI, por sus siglas en inglés) y puede ejecutarse en las instalaciones o de forma aislada (air-gapped) dentro del perímetro de la agencia. Los datos de EE. UU. son gestionados por personal ubicado en EE. UU., lo cual respalda las expectativas de la CJIS Security Policy en materia de personal y manejo de datos.

Por qué la arquitectura se adapta

El límite honesto

La CJIS Security Policy es aplicada por la agencia y su CJIS Systems Agency estatal correspondiente; Cyber Crucible respalda varias de sus áreas de control, pero en sí misma no constituye una "certificación" CJIS. Los detalles sobre la verificación de antecedentes del personal y los controles están disponibles bajo acuerdo de confidencialidad (NDA).

¿Cómo respalda Cyber Crucible a las aseguradoras y los requisitos de suscripción cibernética?

Respuesta breve: Cyber Crucible fortalece la postura de ciberseguro de una organización porque proporciona los controles que los suscriptores ahora exigen — prevención autónoma de ransomware, protección de endpoints y acceso respaldado por MFA — al tiempo que reduce la superficie de pérdida al nunca recopilar los datos que un atacante podría monetizar. Para las aseguradoras como clientes, el mismo diseño de procesamiento local y sin recopilación protege los datos de los asegurados.

Por qué ayuda en el momento de la suscripción

Notas sobre la selección de proveedores

Para una aseguradora que evalúe a Cyber Crucible como su propio proveedor, el rol de procesador, la minimización de datos y la opción local (on-premises) respaldan las obligaciones de protección de los datos de los asegurados. La documentación está disponible bajo acuerdo de confidencialidad (NDA).

¿Cómo protege Cyber Crucible la confidencialidad de bufetes de abogados y servicios profesionales?

Respuesta breve: Cyber Crucible protege el material privilegiado y confidencial de los clientes al mantener el análisis en el endpoint y nunca recopilar archivos, credenciales o claves; de modo que las confidencias de los clientes no quedan expuestas a una nube de terceros en el proceso de ser protegidas. Detiene el ransomware y los infostealers de forma autónoma, lo cual es importante para firmas sin un equipo de seguridad numeroso.

Por qué se ajusta a los servicios profesionales

Notas sobre la selección de proveedores

Los deberes éticos de confidencialidad y, para muchas firmas, los anexos de seguridad para clientes, impulsan un escrutinio riguroso de los proveedores; el modelo de no recopilación y procesamiento local respalda ambos aspectos. Hay un acuerdo de procesamiento de datos disponible a solicitud.