1. Objetivo
EduAI aplica un enfoque de seguridad basado en riesgo para proteger confidencialidad, integridad, disponibilidad y trazabilidad de los datos y servicios. Los controles se ajustan según la sensibilidad de la información, el rol del usuario y el impacto potencial de una falla.
2. Controles principales
- Autenticación y sesiones administradas mediante servicios especializados.
- Autorización por roles para estudiantes, docentes y administradores.
- Políticas de acceso a nivel de fila en las tablas expuestas cuando corresponda.
- Separación entre claves públicas y credenciales privilegiadas de servidor.
- Cifrado en tránsito mediante HTTPS.
- Registro de eventos administrativos, errores y actividad relevante.
- Validación de archivos, límites de tamaño y controles de tipo de contenido.
- Respaldo y recuperación según la criticidad del servicio.
- Revisión de dependencias, configuraciones y permisos.
3. Responsabilidades de los usuarios
- Utilizar contraseñas seguras y no compartir cuentas.
- Cerrar sesión en equipos compartidos.
- No cargar información sensible innecesaria.
- No intentar eludir controles, acceder a cuentas ajenas o alterar evaluaciones.
- Reportar inmediatamente accesos sospechosos, pérdida de dispositivos o exposición de datos.
4. Administración y privilegios
Los accesos administrativos se limitan a personal autorizado. Las credenciales privilegiadas no deben incorporarse al cliente, al repositorio, a capturas de pantalla ni a archivos compartidos. Las acciones sensibles deben realizarse desde el servidor y quedar sujetas a verificación de rol.
5. Gestión de vulnerabilidades
Las vulnerabilidades deben reportarse de forma privada mediante el procedimiento indicado en el archivo SECURITY.md del repositorio o al canal institucional definido. No deben publicarse detalles explotables en Issues, foros, redes sociales o mensajes grupales antes de que exista una corrección.
6. Respuesta a incidentes
Ante un incidente se aplicará, según su gravedad, el siguiente ciclo:
- Detección, registro y clasificación.
- Contención y protección de evidencias.
- Revocación de sesiones, claves o permisos comprometidos.
- Evaluación de los datos y usuarios afectados.
- Corrección, recuperación y verificación.
- Comunicación y notificación cuando corresponda.
- Análisis de causa raíz y acciones preventivas.
7. Datos de menores y datos sensibles
Los incidentes que involucren menores, calificaciones, respuestas, RUT, antecedentes PIE/NEE o información de salud reciben prioridad alta. El acceso a esos antecedentes debe restringirse y toda comunicación debe evitar divulgar información adicional.
8. Proveedores
Los proveedores de nube, base de datos, IA y multimedia deben evaluarse según los datos que procesan, sus controles de acceso, retención, ubicación, respuesta a incidentes y condiciones contractuales. La existencia de un proveedor no reemplaza la responsabilidad de configurar correctamente la plataforma.
9. Alcance de la Ley Marco de Ciberseguridad
La Ley N.º 21.663 establece obligaciones para las entidades comprendidas en su ámbito, incluyendo prestadores de servicios esenciales y operadores de importancia vital. La aplicación directa a Innova Space Edu SpA o a un establecimiento específico debe evaluarse jurídicamente según sus actividades y calificación. EduAI adopta sus principios de prevención y respuesta como referencia de buenas prácticas, sin afirmar automáticamente una calificación legal determinada.
10. Contacto
Los reportes generales pueden enviarse desde el Centro de soporte de EduAI. Los reportes de vulnerabilidad que incluyan detalles técnicos deben enviarse de forma privada a contacto@innova-space-edu.cl, con el asunto SEGURIDAD EDUAI.