--- type: DC asset_id: DC-PO-ArquitecturaAislada-Seguridad-v01 version: v01 status: Operativo — one-pager para el gate de seguridad TI readiness: ⭐⭐⭐⭐ owner: Victor Heredia sherpa: Jay ratificador: Victor Heredia (L3+) intellbank: IB-PO-Posta subbank: POSTA-Cuenta/PROPUESTA-Piloto fecha: 2026-07-07 tipo: DC — One-pager de Arquitectura Aislada y Seguridad sujeto: Cómo se instala el ecosistema sin tocar la operación · para el committee de TI (dueño del gate de seguridad) loopx_hub: XD-EL-CLI-Posta-Master-v01 confidencial: Sí — codename "Posta" · uso exclusivo EmpowerLabs fuentes: [DC-PO-PropuestaPiloto-MarcoEstrategico-v01 §3, DC-PO-CatalogoProyectosTI-v01 §1 §5] --- # Arquitectura Aislada y Seguridad ## Una página · para el committee de TI · dueño del gate "¿esto rompe algo que funciona?" > **La pregunta correcta no es** "¿se va a conectar a mis sistemas y los puede tirar?" — **es** "¿qué información le exporto para que me resuelva este problema?". Este documento responde el gate de seguridad de raíz: en el arranque del piloto, **ningún componente escribe en un sistema productivo de Posta**. Si la capa fallara por completo, **no se afecta una sola entrega**. --- ## 1. El malentendido que hay que deshacer - **Percepción errónea:** que un "sistema operativo organizacional" se instala **por encima** de todas las aplicaciones actuales y las controla. **Falso.** - **Lo real:** el sistema se instala **completamente aislado** de las plataformas de Posta. Lo que generamos es un **puente con Cowork + el LLM de Anthropic** — nada más. El equipo entra al mundo de la IA de forma simple y poderosa a través de sus **SherpaX**, con resultados desde el día uno. --- ## 2. Cómo fluye la información (y quién manda) 1. **Posta exporta** la información que decida (data lakes / archivos) hacia los **IntelliBanks**, como ya lo hace hoy. 2. Recomendamos transferir en formato **`.md`** — esto actúa como **filtro deliberado** de todo lo que entra al ecosistema de inteligencia. Nada entra que Posta no haya decidido exportar. 3. El SherpaX **crea inteligencia organizacional** sobre esas copias — **sin tocar la fuente**. 4. **Cualquier** conexión a otros sistemas la gobierna **Posta**: los conectores (vía **MCP o APIs**) los controla el cliente, no EmpowerLabs. 5. El piloto **no contempla** automatizaciones de alto nivel ni agentes que no estén **probados** en instalaciones paralelas y **bajo gobernanza** definida. > **Regla de oro:** el control nunca sale de Posta. Se **exporta**, no se **conecta**. --- ## 3. Los tres niveles de conexión — el piloto vive en Nivel 0–1 | Nivel | Qué es | Riesgo a la operación | Cuándo se usa | |---|---|---|---| | **0 · Aislado total** | El SherpaX solo recibe archivos que el equipo exporta (Excel, CSV, PDF, planos, `.md`) | **Cero** | Arranque del piloto · mayoría de proyectos | | **1 · Puente de solo lectura** | Conector unidireccional que **lee** una fuente, **nunca escribe** | Muy bajo — no modifica nada | Cuando se necesita frescura de datos | | **2 · Navegador (lectura)** | El SherpaX ve la pantalla del usuario para auditar/indexar (ej. inventario de tableros) | Bajo — modo lectura, sin backend | Auditoría de UI · indexado | --- ## 4. Los 5 puntos que cierran el gate de seguridad 1. El piloto **empieza totalmente aislado** de la operación. 2. El objetivo es **crear inteligencia organizacional — no tomar control ni sistematizar sus herramientas**. 3. Cuando se requiera dato fresco, se construyen **puentes de solo lectura**, sin conexión de escritura a los sistemas. 4. Antes de **cualquier** conexión, Posta puede correr **pruebas de seguridad y de vulnerabilidad** sobre la capa, a su ritmo y bajo su control (ver Componente 1 · Sandbox, $20,000 MXN acreditables). 5. La memoria de conocimiento y de comportamiento es **portable y propiedad de Posta** — no queda atrapada en ninguna plataforma. --- ## 5. El protocolo de pruebas (Componente 1 · Sandbox) Para el equipo de TI que quiera validar antes de proceder: - **Instalación dedicada y aislada** con acceso a **Corp Brain OS + IntelliBanks**. - Posta realiza **todas las pruebas de vulnerabilidad y desempeño** que requiera, **bajo su control**. - Acompañamiento técnico de EmpowerLabs durante el ejercicio. - **Inversión:** $20,000 MXN, **acreditables al valor del piloto** si se procede. --- ## 6. Una línea para el committee > "No le conectamos una IA a sus sistemas productivos. Le damos una capa aislada, alimentada solo con lo que ustedes exportan, que crea inteligencia sobre esos datos. Ustedes controlan qué entra, qué se conecta y cuándo. Y antes de conectar nada, prueban la capa hasta quedar tranquilos." --- *DC-PO-ArquitecturaAislada-Seguridad-v01 · IB-PO-Posta/POSTA-Cuenta/PROPUESTA-Piloto/ · EmpowerLabs Brain OS · Tripleta: Owner Victor · Sherpa Jay · Ratificador Victor (L3+)*