Pasar al contenido principal
OpenAI

Updated: 4 de septiembre de 2026

Medidas de seguridad para proveedores

Estas Medidas de seguridad para proveedores se aplican al Proveedor cuando suministra bienes, servicios o software a OpenAI y se incorporan al acuerdo aplicable entre el Proveedor y OpenAI (el "Acuerdo"). Los términos que se usan aquí, pero que no se definen aquí, se definen en el Acuerdo.

El Proveedor mantendrá y operará un Programa de seguridad de la información, que se revisará al menos una vez al año, o antes si así lo exige un Incidente de Seguridad o un cambio importante en la ley aplicable. La supervisión del Programa de seguridad de la información se asignará a personal sénior debidamente calificado. 

Para cumplir con sus obligaciones de seguridad y privacidad en virtud del acuerdo, el programa de seguridad de la información del proveedor incluirá lo siguiente:

1. Políticas y códigos de conducta

  • Mantén por escrito las políticas de seguridad de la información y políticas de privacidad en consonancia con el Programa de seguridad de la información y todas las leyes de protección de datos aplicables. 
  • Comunica estas políticas y el Código de conducta del proveedor a todo el personal pertinente y exige su reconocimiento formal.
  • Supervisa el cumplimiento y corrige los incumplimientos mediante procesos documentados; las infracciones de la política se tratarán con las medidas disciplinarias adecuadas.

2. Administración de riesgos

  • Mantén y aplica un programa de gestión de riesgos que incluya evaluaciones periódicas de riesgos y controles para la identificación de riesgos, su análisis, supervisión, elaboración de informes y medidas correctivas.
  • Al menos una vez al año, realiza evaluaciones de riesgos (ya sea internamente o con recursos independientes contratados) para identificar los riesgos para los Datos de OpenAI, los riesgos para los activos empresariales del Proveedor (p. ej., la infraestructura técnica), las amenazas contra esos elementos (tanto internas como externas), la probabilidad de que se produzcan esas amenazas y el impacto en la organización.
  • Clasifica los riesgos de seguridad de los Datos de OpenAI y prioriza su corrección.

3. Personal

  • Mantén y aplica las prácticas estándar del sector para la selección, capacitación y gestión del personal.
  • Lleva a cabo, en la medida legalmente permitida en la jurisdicción de cada trabajador, investigaciones de antecedentes previas a la contratación para todo el personal que accederá a los Datos de OpenAI o apoyará el desempeño del Proveedor.
  • Imparte capacitación anual en materia de seguridad y privacidad al Personal del proveedor, y capacitación complementaria en materia de seguridad, según corresponda.
  • Exige al Personal del proveedor firmar un acuerdo de confidencialidad o garantizar que el Personal del proveedor esté sujeto a obligaciones de confidencialidad coherentes con aquellas a las que está sujeto el Proveedor en relación con la prestación de servicios para OpenAI, como condición de empleo o contratación, y seguir las políticas de protección de datos de clientes y de otros terceros.
  • Verifica la identidad de sus empleados y trabajadores eventuales.
  • No emplees ni recurras a Personal del proveedor ubicado en ningún país o territorio que: (a) haya sido designado como sujeto a sanciones integrales por la Oficina de Control de Activos Extranjeros (OFAC) de los EE. UU.; (b) esté sujeto a una advertencia de viaje de nivel 4 ("No viajar") del Departamento de Estado de los EE. UU.; o (c) se encuentre en regiones donde haya un conflicto armado activo.
  • Permite a OpenAI realizar comprobaciones de seguridad ad hoc sobre el Personal del proveedor y comparte con prontitud cualquier información que OpenAI solicite razonablemente en apoyo de estas comprobaciones.
  • OpenAI podrá realizar controles de seguridad complementarios para el Personal del proveedor que trabaje de forma remota, siempre que hacerlo no limite ni excluya la obligación del Proveedor de realizar sus propias comprobaciones de antecedentes y verificaciones de identificación en virtud de estas Medidas de seguridad o del Acuerdo.

4. Control del sistema y la estación de trabajo

El proveedor protegerá todos los equipos portátiles, dispositivos móviles, servidores locales y demás hardware que procesen Datos de OpenAI de la siguiente forma:

  • Gestionará centralmente todos los puntos de acceso y servidores, incluida la infraestructura local, a través de una plataforma de gestión de puntos de acceso aprobada.
  • Aplicará de manera automática configuraciones de seguridad básicas y parches oportunos en sistemas operativos, aplicaciones y firmware en estaciones de trabajo y servidores.
  • Exigirá el cifrado en reposo: cifrado de disco completo en equipos portátiles y estaciones de trabajo, y cifrado de volumen o a nivel de almacenamiento en servidores y dispositivos de almacenamiento.
  • Deshabilitará o controlará estrictamente los medios portátiles y extraíbles en todos los activos.

5. Controles de identidad, autenticación y autorización

  • Mantén y aplica prácticas estándar del sector para el control de la identidad, la autenticación y la gestión de accesos.
  • Documenta las políticas y los procedimientos que rigen la gestión del acceso para el Personal del proveedor y las cuentas de servicio.
  • Mantén una lista exacta y actualizada de todo el Personal del proveedor con acceso a los sistemas. 
  • Deshabilita o revoca las credenciales dentro de un día hábil tras el traslado o la desvinculación.
  • Usa el inicio de sesión único (SSO) para todos los inicios de sesión interactivos en sistemas internos y servicios de terceros que apoyen la prestación de los Servicios.
  • Aplica la autenticación multifactor del proveedor de identidad como parte del flujo de inicio de sesión SSO. 
  • Implementa el control de acceso basado en roles (RBAC) con los principios de mínimo privilegio y separación de funciones.
  • Usa cuentas con privilegios ("raíz"/"administrador") únicamente cuando sea técnicamente necesario conforme a los procedimientos aprobados de control de cambios; prohíbe que los usuarios sin privilegios ejecuten funciones con privilegios.
  • Exige la revisión y aprobación formal de cualquier solicitud de acceso a los sistemas que almacenan Datos de OpenAI, además de auditorías de acceso periódicas (al menos trimestrales) para confirmar la idoneidad de los privilegios.
  • Establece procedimientos para reportar y revocar credenciales comprometidas (p. ej., contraseñas, claves de API) y para verificar la identidad del usuario antes de realizar restablecimientos o emitir credenciales temporales.
  • Para los usuarios finales de OpenAI, la dependencia de un servicio de gestión de identidades y accesos de terceros; el Proveedor no almacena las contraseñas proporcionadas por los usuarios.

6. Incidentes de seguridad

  • Mantén y opera un plan de respuesta a Incidentes de seguridad para responder y resolver eventos que comprometan la confidencialidad, disponibilidad o integridad del desempeño del proveedor o de los Datos de OpenAI.
  • Al tomar conocimiento de un Incidente de seguridad real o presunto, notifica por escrito a OpenAI a la dirección security@openai.com sin demora indebida y, en cualquier caso, en un plazo de 48 horas desde que tomaste conocimiento del Incidente de seguridad. En la medida de lo posible, dicha notificación incluirá todos los detalles disponibles exigidos por las Leyes de Protección de Datos para que OpenAI cumpla con sus propias obligaciones de notificación a las autoridades regulatorias o a las personas afectadas por el Incidente de Seguridad.
  • Adopta medidas razonables para mitigar los riesgos de nuevos Incidentes de seguridad. Cuando el Incidente de seguridad se deba al incumplimiento por parte del proveedor de estas Medidas de seguridad para proveedores, el proveedor reembolsará a OpenAI, sujeto a las limitaciones de responsabilidad incluidas en el acuerdo, los costos y gastos reales de remediación en que haya incurrido y que haya pagado de su propio bolsillo como resultado de las medidas que deban adoptarse conforme a las leyes de protección de datos o que las partes acuerden con respecto a un incidente de seguridad, incluidos, cuando corresponda: (i) la elaboración y transmisión de notificaciones legalmente exigidas a las personas afectadas; (ii) el soporte de un centro de llamadas para responder consultas; y (iii) los servicios de monitoreo de crédito legalmente exigidos para las personas afectadas. OpenAI tendrá discreción exclusiva para controlar el momento, el contenido y la forma de cualquier notificación proporcionada en virtud de este párrafo.

7. Registro, auditoría y rendición de cuentas

  • Crea y conserva registros de auditoría de todos los sistemas, las redes y la infraestructura de apoyo usados para prestar los Servicios, que permitan la supervisión, el análisis, la investigación y el reporte de actividades ilícitas o no autorizadas.
  • Registra todas las acciones privilegiadas de forma que cada evento esté vinculado a una persona identificada por su nombre.
  • Registra y supervisa continuamente la actividad privilegiada en puntos de acceso, servidores e infraestructura de apoyo para detectar cambios no autorizados o infracciones de las políticas.
  • Supervisa continuamente la seguridad y la disponibilidad, incluidos el tráfico de red y los registros de servicio, y actúa con prontitud ante cualquier alerta. 
  • Revisa y analiza periódicamente los registros de seguridad y operativos para detectar actividades sospechosas, infracciones de las políticas o los eventos que puedan afectar a la confidencialidad, integridad o disponibilidad de los Datos de OpenAI.
  • Proporciona los registros de auditoría a OpenAI previa solicitud.

8. Ciclo de vida de desarrollo seguro (SDLC)

  • Mantén y opera un proceso documentado de desarrollo seguro/seguridad por diseño que cubra la planificación, la programación, las pruebas, la implementación y el mantenimiento del software o los servicios que proporciona a OpenAI.
  • El SDLC debe incluir el modelado de amenazas, la revisión del código, el análisis automatizado de vulnerabilidades en dependencias y las pruebas de seguridad (análisis estático, dinámico y de contenedores o IaC) antes de que el código pase a producción. 
  • Los resultados de estas actividades, junto con las pruebas de corrección de los hallazgos de alto riesgo, se conservarán durante al menos 12 meses y se pondrán a disposición de OpenAI a su solicitud.

9. Infraestructura para la nube y seguridad de las redes

  • Segrega entornos: mantén separados los entornos de producción de los que no lo son y garantiza que los datos de OpenAI solo se encuentren en entornos de producción.
  • Separa lógicamente los Datos de OpenAI de todos los demás datos del cliente y aplica límites distintos a nivel de usuario dentro de cada organización de clientes de OpenAI.
  • Asegúrate de que los recursos de backend primarios se implementen detrás de controles de red privados (VPN, enlace privado o arquitectura equivalente de confianza cero).
  • Las políticas de seguridad de la red y los cortafuegos se configuran para el acceso conforme al principio de mínimo privilegio frente a un conjunto previamente establecido de flujos de tráfico permitidos. 
  • Se bloquean los flujos de tráfico no permitidos.

10. Gestión de vulnerabilidades

  • Mantén y aplica un programa de gestión de vulnerabilidades estándar del sector diseñado para garantizar la pronta corrección de las vulnerabilidades que afecten a los servicios que presta el Proveedor.
  • Mantén e implementa un programa de gestión de vulnerabilidades que analice periódicamente en busca de vulnerabilidades, se suscriba a un servicio de notificación de vulnerabilidades, priorice la corrección en función del riesgo y establezca plazos de corrección en función de la calificación del riesgo.
  • Una vez que se publica un parche, y se revisa y evalúa la aplicabilidad e importancia de la vulnerabilidad de seguridad asociada, el parche se aplica y verifica en un plazo acorde con el riesgo que supone para los Sistemas.
  • Implementa una solución de gestión de registros y conserva los registros producidos por los sistemas de detección de intrusos durante un período mínimo de un año.

11. Seguridad física y ambiental

  • Mantén la seguridad física en todas las ubicaciones en las que puedan almacenarse los Datos de OpenAI o pueda accederse a ellos.
  • Controla el acceso a oficinas y centros de datos mediante autenticación con credencial, biométrica o equivalente.
  • Registra y escolta a todos los visitantes.
  • Gestiona sistemas de videovigilancia y detección de intrusiones físicas las 24 horas del día, los 7 días de la semana.
  • Manipula y elimina los soportes físicos de forma segura, mediante el almacenamiento bajo llave, el seguimiento de las transferencias y la destrucción certificada.

12. Disponibilidad, continuidad del negocio y recuperación ante desastres

El Proveedor protegerá la confidencialidad, integridad y disponibilidad de los Servicios y de los Datos de OpenAI:

  • Gestión de la disponibilidad
    • Supervisa, analiza y evalúa continuamente el rendimiento y la disponibilidad del sistema.
    • Detecta y notifica errores a tiempo y restablece los servicios con prontitud tras una interrupción.
    • Haz seguimiento, autocertifica y documenta el tiempo de actividad del servicio, los incidentes y el cumplimiento de los objetivos de nivel de servicio acordados.
    • Proporciona a OpenAI, previa solicitud, métricas de rendimiento relevantes que demuestren el cumplimiento de los niveles de servicio.
  • Continuidad del negocio y recuperación ante desastres (BC/DR)
    • Mantén planes de BC/DR documentados que aborden emergencias u otros eventos capaces de interrumpir los Servicios o comprometer los Datos de OpenAI.
    • Haz copias de seguridad de los sistemas y datos críticos de acuerdo con un calendario periódico coherente con los planes de BC/DR.
    • Prueba los planes de BC/DR al menos una vez al año y corrige cualquier brecha importante identificada durante la prueba.
    • Obtén el consentimiento previo por escrito de OpenAI antes de realizar cualquier cambio que reduzca de manera considerable la protección que ofrecen dichos planes, consentimiento que no se denegará sin motivo justificado.

13. Gestión de riesgos de terceros y de la cadena de suministro tecnológico

  • Mantén y aplica un programa de gestión de riesgos estándar del sector para todos los subencargados, subcontratistas y subproveedores críticos con acceso a los Datos de OpenAI o que brinden soporte al software o a los servicios.
  • Celebrar acuerdos por escrito con cada tercero que exijan medidas de seguridad al menos tan estrictas como las establecidas en estas Medidas de seguridad para proveedores.
  • Somete a todos los terceros al proceso formal de evaluación de seguridad del Proveedor antes de su incorporación y posteriormente a intervalos regulares, y conserva la documentación obtenida.
  • Identifica, a petición de OpenAI, cada subproveedor crítico, su país de origen y cualquier dependencia clave relevante para el desempeño del Proveedor.
  • Mantén procesos que evalúen los riesgos de ICT y de la cadena de suministro de productos y notifica inmediatamente a OpenAI cualquier interrupción, vulnerabilidad o amenaza emergente que pueda comprometer la confidencialidad, integridad o disponibilidad del software, los servicios, el desempeño del Proveedor o los Datos de OpenAI.

14. Cifrado de datos

  • Protege los Datos de OpenAI en tránsito a través de cualquier red pública o privada usando protocolos criptográficos sólidos y reconocidos por la industria (TLS 1.2 o superior, SSH 2, IPsec o equivalente). Protocolos heredados o inseguros (p. ej., SSL v3, TLS 1.0/1.1) deben deshabilitarse. 
  • Cifra los Datos de OpenAI almacenados en cualquier medio persistente (incluidas bases de datos, almacenes de objetos, sistemas de archivos, dispositivos de punto de acceso y copias de seguridad) usando algoritmos eficaces y reconocidos por el sector (p. ej., AES-256 o equivalente) y módulos criptográficos validados según FIPS 140-2/3, ISO/IEC 19790 o normas comparables. 
  • Gestiona las claves de cifrado mediante un sistema de gestión de claves específico; las claves se rotarán al menos una vez al año o cuando se sospeche que se han visto comprometidas. El proveedor garantizará que las capturas, réplicas y copias de seguridad fuera de línea estén protegidas por los mismos controles.

15. Retención de datos

Tras la expiración o rescisión del Acuerdo, el Proveedor, a elección de OpenAI, eliminará o devolverá todos los Datos de OpenAI (excluidas las copias de seguridad o de archivo, que se eliminarán de conformidad con el programa de retención de datos del Proveedor), salvo cuando el Proveedor esté obligado a conservar copias en virtud de las leyes aplicables, en cuyo caso el Proveedor aislará y protegerá dichos Datos de OpenAI de cualquier tratamiento posterior, excepto en la medida en que lo exijan las leyes aplicables. El Proveedor proporcionará a OpenAI la capacidad de configurar los períodos de retención de datos dentro del producto, si corresponde a los servicios que presta el Proveedor.

16. Eliminación segura

  • Implementa controles diseñados para garantizar la eliminación segura de los Datos de OpenAI de acuerdo con la ley aplicable y considerando la tecnología disponible, de modo que los Datos de OpenAI no puedan leerse ni reconstruirse. 
  • Borra de forma segura los soportes electrónicos antes de su eliminación utilizando los métodos descritos en la norma NIST SP 800-88 o métodos equivalentes, ya sea sobrescribiéndolos o desmagnetizándolos, o destruyéndolos físicamente antes de su eliminación o reasignación a otro sistema.

17. Evaluaciones internas de seguridad y notificación de cambios

  • Evalúa periódicamente la eficacia de sus controles de seguridad, mediante análisis automatizados, revisiones manuales y comprobaciones del cumplimiento de las políticas, con respecto a los marcos estándar del sector y a sus propias políticas. 
  • Notifica a OpenAI con antelación cualquier cambio importante en su infraestructura, arquitectura, dependencias de terceros, flujos de datos o postura de seguridad que pueda afectar razonablemente a la confidencialidad, integridad o disponibilidad de los Datos de OpenAI.

18. Auditorías y certificaciones independientes

Al menos una vez al año, el Proveedor:

  • Contratará a un auditor calificado e independiente para que revise sus controles de seguridad en relación con una norma reconocida del sector (p. ej., SOC 2 Tipo 2 o vigilancia/recertificación de ISO 27001).  
  • Brindará un resumen o informes completos (según corresponda) a OpenAI si así lo solicita.

19. Pruebas de penetración

Si el Proveedor presta Servicios alojados o servicios en línea, deberá:

  • Organizar pruebas de penetración anuales de terceros que cubran: (i) los Servicios alojados o servicios; (ii) todo el perímetro expuesto a internet; y (iii) la red corporativa interna del Proveedor.
  • Compartir evidencias de las pruebas realizadas, además de resúmenes ejecutivos de los hallazgos, según el NDA. 
  • Corregir las vulnerabilidades críticas y de alta gravedad que afecten a los Datos de OpenAI en un plazo de 60 días desde su detección o informar sin demora a OpenAI de los controles compensatorios y del riesgo residual.

20. Derechos de verificación de OpenAI

  • Durante la vigencia del Acuerdo y un año después, OpenAI (o su auditor designado) podrá, con un aviso previo razonable, revisar los libros, los registros y las instalaciones pertinentes para confirmar el cumplimiento de estas Medidas de seguridad para proveedores. Las revisiones se limitarán a la información razonablemente necesaria para ese fin y se llevarán a cabo respetando las obligaciones de confidencialidad. 
  • El Proveedor también hará esfuerzos comercialmente razonables para completar los cuestionarios de seguridad que OpenAI pueda presentar cada cierto tiempo.

21. Acceso a datos fuera de EE. UU.

El Proveedor reconoce que la Regla Final que implementa la Orden Ejecutiva 14117, emitida por el Departamento de Justicia de EE. UU., prohíbe o restringe el Acceso a grandes volúmenes de Datos protegidos a países de interés o Personas cubiertas (según se definen en la Regla Final dichos términos y otros términos en mayúsculas utilizados en este párrafo).

  • Si los servicios que presta el Proveedor implican el Acceso a datos protegidos de OpenAI o sus filiales, el Proveedor declara y garantiza que: (i) ni él ni ninguna de sus filiales está o estará organizada o constituida en un País de interés, tiene o tendrá su sede principal en un País de interés, o es o será propiedad en un 50 % o más, directa o indirectamente, individualmente o en conjunto, de uno o más Países de interés o Personas cubiertas; y (ii) ni el Proveedor, ni ninguna de sus filiales, ni ningún empleado o contratista del Proveedor que tenga Acceso a dichos Datos protegidos está o estará ubicado en un País de interés, ha sido determinado por el Fiscal General de EE. UU. como Persona protegida, o califica o calificará de otro modo como Persona protegida. Si (a) o (b) cambia, el Proveedor lo notificará inmediatamente a OpenAI.
  • El Proveedor y sus filiales no participarán en ninguna Transacción de datos protegidos que implique Datos protegidos de OpenAI con un País de interés o Persona protegida. Si el Proveedor participa en una Transacción restringida relacionada con los Datos protegidos de OpenAI, entonces el Proveedor proporcionará a OpenAI cualquier información necesaria para que OpenAI cumpla con los requisitos de la Regla Final.

22. Definiciones

  • Datos Protegidos significa los datos sensibles masivos de EE. UU. o los datos relacionados con el gobierno de EE. UU., tal y como se definen en la Regla Final que implementa la Orden Ejecutiva 14117 emitida por el Departamento de Justicia de EE. UU.
  • Leyes de protección de datos se refiere a todas las leyes de protección de datos aplicables al desempeño del Proveedor en virtud del Acuerdo.
  • Servicio alojado se refiere a software como servicio, plataforma como servicio o cualquier servicio alojado o en línea similar que el Proveedor proporcione a OpenAI.
  • Programa de seguridad de la información se refiere a un marco estructurado de políticas, procedimientos y controles que incluye controles administrativos, técnicos y físicos alineados con los estándares del sector, todos ellos diseñados para proteger la confidencialidad, integridad y disponibilidad de los Datos de OpenAI.
  • Datos de OpenAI se refiere a la información que el Proveedor recibió o recopiló de OpenAI o en nombre de OpenAI en relación con el desempeño del Proveedor para OpenAI. Los Datos de OpenAI incluyen, entre otros, los Datos personales. 
  • Datos personales tiene el significado asignado al término "datos personales" o "información personal" en las Leyes de Protección de Datos aplicables.
  • Tratamiento se refiere a cualquier operación realizada sobre datos, ya sea por medios automatizados o no, incluida la recopilación, el registro, la organización, el almacenamiento, el uso, la divulgación o la destrucción.
  • Incidente de seguridad se refiere a cualquier evento real o sospechado que involucre el acceso no autorizado, el uso, la divulgación, la alteración o la destrucción de Datos de OpenAI, o la interrupción de su disponibilidad o integridad, dentro de los Sistemas del Proveedor o subencargado.
  • Código de Conducta del Proveedor se refiere al Código de Conducta del Proveedor de OpenAI que se encuentra en: https://openai.com/policies/supplier-code/.
  • Personal del proveedor se refiere a todo el personal que participa en cualquier aspecto de la prestación de servicios del Proveedor en el marco de su relación con OpenAI e incluye empleados, contratistas, trabajadores temporales y subcontratistas.
  • Sistemas se refiere a los sistemas de información usados por el Proveedor o sus subencargados para procesar, transmitir o almacenar Datos de OpenAI. Esto incluye hardware, software, personal y procedimientos integrados que apoyan esas funciones.