> For the complete documentation index, see [llms.txt](https://library.zoom.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://library.zoom.com/technical-library/es/ai-whitepaper/marco-de-seguridad.md).

# Marco de seguridad

## **Marco de seguridad**

El ciclo de vida de desarrollo de software seguro (SDLC) de Zoom es un conjunto de prácticas y procesos diseñados para integrar la seguridad en cada fase del ciclo de vida de desarrollo de software. Los controles de desarrollo de software seguro de Zoom son evaluados por firmas de auditoría independientes, como se indica en las certificaciones y atestaciones de seguridad de Zoom, que están disponibles para los clientes en [Centro de confianza de Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236). Las características de Zoom AI siguen el proceso SDLC seguro estándar de Zoom, que incluye las siguientes secciones.

## **Revisión de diseño**

El equipo de Seguridad de Ingeniería de Zoom participa durante la fase de diseño, cuando se está conceptualizando una característica, para que los controles de seguridad clave puedan incorporarse en los requisitos. Se realizan revisiones de diseño de seguridad, que incluyen análisis de amenazas, para identificar posibles amenazas y mitigaciones. Zoom mantiene estándares de corrección de vulnerabilidades que rigen la remediación o mitigación de las vulnerabilidades de seguridad identificadas durante la revisión de diseño de seguridad.

## **Revisión de código**

Las revisiones de código entre pares son un elemento clave del ciclo de vida de desarrollo de software seguro de Zoom y se aplican en la plataforma de desarrollo de software de Zoom. Además de las revisiones de código entre pares, las áreas de alto riesgo identificadas durante la revisión de diseño de seguridad requieren revisiones de código seguro. Cuando corresponde, también se realizan pruebas manuales en cada lanzamiento.

## **Pruebas de análisis estático**

Zoom utiliza herramientas de pruebas de seguridad de análisis estático (SAST) para examinar su código fuente en busca de errores de codificación y vulnerabilidades de seguridad comunes, incluido el Top 10 del Proyecto Abierto de Seguridad de Aplicaciones Web (OWASP) y la Base de datos nacional de vulnerabilidades (NVD). Zoom mantiene estándares de corrección de vulnerabilidades que rigen la remediación o mitigación de las vulnerabilidades de seguridad identificadas mediante pruebas de análisis estático.

## **Pruebas de análisis dinámico**

Zoom utiliza herramientas de pruebas de seguridad de análisis dinámico (DAST) para identificar vulnerabilidades de seguridad comunes, incluido el Top 10 de OWASP y la NVD. Zoom mantiene estándares de corrección de vulnerabilidades que rigen la remediación o mitigación de las vulnerabilidades de seguridad identificadas mediante pruebas de análisis dinámico.

## **Revisiones de código de terceros**

Cuando se utiliza software de código abierto (OSS), el paquete de OSS debe someterse al proceso de revisión de código de terceros de Zoom, que incluye un conjunto de criterios de evaluación de OSS y análisis de vulnerabilidades de seguridad comunes. Zoom mantiene estándares de corrección de vulnerabilidades que rigen la remediación o mitigación de las vulnerabilidades de seguridad identificadas mediante herramientas de análisis de OSS de terceros.

## **Despliegue**

Se requiere aprobación de seguridad para el despliegue de nuevos productos y características, incluidas las características de Zoom AI. Zoom cuenta con una función dedicada de Garantía de Seguridad de Lanzamiento responsable de analizar las compilaciones del cliente de Zoom antes del lanzamiento. Los análisis de la compilación final del cliente de Zoom están diseñados para identificar posibles vulnerabilidades o contenido malicioso, y la compilación se firma digitalmente para mantener su integridad y autenticidad.

## **Seguridad del modelo de IA generativa**

Además de los pasos descritos anteriormente en el SDLC seguro de Zoom, los modelos alojados por Zoom están sujetos a revisiones de seguridad para evaluar amenazas de seguridad específicas de los modelos de IA generativa. La revisión del modelo de IA generativa incluye vulnerabilidades de modelos LLM comúnmente conocidas, en línea con el Top 10 de OWASP para LLM y otros marcos de IA segura. Las vulnerabilidades identificadas en las revisiones de seguridad de IA generativa deben corregirse de acuerdo con los estándares de corrección de vulnerabilidades de Zoom.

Los subprocesadores de terceros de Zoom están sujetos a evaluaciones de seguridad al menos una vez al año como parte del programa de gestión de riesgos de terceros de Zoom. Los controles de gestión de riesgos de terceros de Zoom son evaluados por firmas de auditoría independientes, como se indica en las certificaciones y atestaciones de seguridad de Zoom, que están disponibles para los clientes en [Centro de confianza de Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).

## **Evaluaciones de seguridad**

Zoom cuenta con un equipo dedicado de seguridad ofensiva que realiza investigaciones continuas de vulnerabilidades y ejercicios de red team en toda la plataforma de Zoom, incluidas las características de Zoom AI. Además del equipo dedicado de seguridad ofensiva de Zoom, las pruebas de penetración son realizadas por un tercero independiente al menos una vez al año.

## **Programa de divulgación de vulnerabilidades**

Zoom cree que la comunidad independiente de investigación de seguridad puede aportar contribuciones clave a la seguridad de los productos de Zoom. Zoom mantiene un [programa de divulgación de vulnerabilidades](https://www.zoom.com/en/trust/vulnerability-disclosure/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236) así como un programa de recompensa de errores a través de HackerOne que incentiva a los investigadores de seguridad a informar de forma responsable sobre posibles vulnerabilidades de seguridad para que Zoom pueda corregirlas y mantener seguros a sus usuarios.

## **Certificaciones de cumplimiento**

Las características de IA de Zoom cumplen con los mismos requisitos de seguridad y cumplimiento que los productos principales de Zoom en los que están incorporadas, y las características clave de Zoom AI en Zoom Workplace (anteriormente llamado AI Companion) cuentan con las certificaciones ISO 27001, ISO 27701 e ISO 27017/18 y están incluidas dentro del alcance del informe SOC 2 de Zoom, disponible en [Centro de confianza de Zoom](https://www.zoom.com/en/trust/legal-compliance/?ampDeviceId=bb815bd9-9fc2-43c5-8323-028b2011295a\&ampSessionId=1777925804236).


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://library.zoom.com/technical-library/es/ai-whitepaper/marco-de-seguridad.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
