Comunidad IA LATAM
Volver a Quiénes somos
CódigoQS-SEC-01
Versión vigente2.0
Última actualización04 ago 2026
Próxima revisiónAgo 2027
ResponsableCISO · Alberto Barrera
ClasificaciónPúblico
EstadoVigente
Documento público · Seguridad

Política de Ciberseguridad

Cómo protegemos nuestros sitios y datos, y cómo reportar una vulnerabilidad de forma responsable — con compromiso de safe harbor para quien reporta de buena fe.

01

Objetivo

Proteger los sitios, canales y datos de la comunidad, y establecer un canal seguro de divulgación responsable de vulnerabilidades.

02

Alcance

Cubre comunidadialatam.org, congreso.comunidadialatam.org, los canales oficiales y los datos administrados según la Política de Privacidad.

03

Referencias normativas y de buenas prácticas

Este documento se inspira en los siguientes marcos. La comunidad no declara certificación en ninguno de ellos: son referencias de buenas prácticas adoptadas voluntariamente.

  • ISO/IEC 27001:2022 · 27002:2022 — gestión y controles de seguridad de la información.
  • ISO/IEC 29147:2018 — divulgación de vulnerabilidades.
  • Ley 21.663 (Chile) — Ley Marco de Ciberseguridad, como referencia del ecosistema nacional.
04

Términos y definiciones

  • Vulnerabilidad: debilidad de un sistema que podría ser explotada para comprometer su seguridad.
  • Incidente: evento que compromete —o amenaza comprometer— la confidencialidad, integridad o disponibilidad de un activo de la comunidad.
  • Divulgación responsable: reporte privado de una vulnerabilidad al equipo, dando tiempo razonable para corregir antes de publicar.
  • Safe harbor: compromiso de no perseguir legalmente a quien reporta de buena fe.
05

Principios

Minimización

Guardamos solo los datos indispensables. Menos datos, menos riesgo.

Defensa razonable

Medidas proporcionales a un proyecto voluntario, sin prometer lo que no podemos sostener 24/7.

Transparencia

Ante un incidente real, avisamos a los afectados en vez de ocultarlo.

06

Divulgación responsable de vulnerabilidades

Reporta a security@comunidadialatam.org con el detalle técnico necesario para reproducir. Confirmamos recepción en un plazo razonable; al ser un proyecto voluntario no ofrecemos SLA formal ni bug bounty monetario.

Safe harbor: si tu reporte es de buena fe, sin explotar la vulnerabilidad más allá de lo necesario para probarla y sin acceder, modificar o exfiltrar datos de terceros, no perseguiremos acciones legales en tu contra por ese reporte.

07

Qué no está en alcance

  • Ingeniería social o phishing dirigido a organizadores, ponentes o miembros.
  • Denegación de servicio (DoS/DDoS) contra el sitio o las transmisiones.
  • Acceso no autorizado a cuentas de terceros (WhatsApp, Google, LinkedIn, YouTube) de miembros.
  • Spam o correo no solicitado a los canales oficiales.
08

Gestión de incidentes

El ciclo es: detección → contención → evaluación de impacto → notificación → lecciones aprendidas, coordinado por el CISO y, si hay datos personales comprometidos, con el DPO.

Si una brecha afecta datos personales, se notifica a las personas afectadas y, cuando corresponda según la Ley 21.719, a la autoridad competente, en un plazo razonable desde la confirmación del incidente.

09

Terceros e infraestructura

Operamos sobre Cloudflare, Google, WhatsApp/Meta, LinkedIn y YouTube, con prácticas de seguridad propias fuera de nuestro control directo. Un incidente originado en esas plataformas se gestiona por sus canales; avisaremos a la comunidad si nos afecta directamente.

10

Roles y responsabilidades

  • Responsable del documento — CISO (Alberto Barrera): define la estrategia de seguridad y resuelve los reportes de security@.
  • Gobierno de IA LATAM: aprueba este documento y sus cambios de versión.
  • Secretaría · CISO (Alberto Barrera): custodia el control documental del SGI — códigos, versiones y publicación.
  • Miembros de la comunidad: conocer y cumplir esta política en los canales y actividades.
11

Cumplimiento y excepciones

El incumplimiento se gestiona según la escala del Código de Conducta: aviso privado → advertencia formal → remoción del canal → exclusión de futuros eventos. Los hechos que constituyan delito se derivan a las autoridades competentes.

Toda excepción debe ser aprobada por el Gobierno de IA LATAM, registrada por la Secretaría con justificación y fecha de expiración, y reevaluada en la siguiente revisión del documento.

12

Revisión y mantenimiento

Este documento se revisa al menos una vez al año, o antes si cambian la operación de la comunidad, la normativa aplicable o la estructura de gobierno. Próxima revisión programada: agosto 2027.

Los cambios se registran en el historial con versión y fecha. La versión publicada en este sitio es la única vigente.

13

Historial del documento

VersiónFechaCambio
v2.004 ago 2026Reestructuración a formato ISO: objetivo, alcance, referencias normativas, definiciones, roles con responsable nombrado, cumplimiento, excepciones y ciclo de revisión anual.
v1.002 ago 2026Primera versión publicada de la Política de Ciberseguridad.

Documentos relacionados