Ir al contenido
Plataforma central: arquitectura moderna, segura y centrada en la IA.

Una arquitectura basada en IA, idéntica tanto si se ejecuta en nuestra nube como en su entorno aislado.

BigID es una solución nativa de la nube, portátil a VPCs y centros de datos en la nube. Los modelos de IA están desacoplados de la plataforma y las API están diseñadas como interfaces MCP, lo que permite que los agentes y el funcionamiento sin interfaz gráfica sean nativos en lugar de añadidos externos. El resultado es una única versión de software con seis formas de ejecutarla, desde SaaS multiusuario hasta una implementación totalmente aislada, con las mismas funcionalidades de descubrimiento, clasificación, corrección y gobernanza de IA en todas ellas.

Despliegue
Una construcción, seis maneras
SaaS multiusuario a través de una infraestructura local totalmente aislada, con capacidad equivalente en cada modo.
Residencia en datos e inteligencia artificial
Más de 30 países
Datos restringidos dentro del país o región que designe su regulador, en la misma plataforma.
Superficie programática
API y MCP 100%
Todas las funciones son accesibles mediante API y MCP, con RBAC granular en cada servicio.
¿Por qué la arquitectura se convirtió en la cuestión de la compra?

La ley de residencia, la concentración de proveedores y el aislamiento federal recaen sobre la arquitectura.

Las plataformas de seguridad de datos solían evaluarse en función de sus funcionalidades y la cobertura de los análisis. Tres factores modificaron este criterio: los reguladores comenzaron a especificar el país donde debían almacenarse los datos, los consejos de administración empezaron a considerar la dependencia de un único proveedor de modelos como un riesgo de concentración, y los programas federales y de defensa comenzaron a exigir un aislamiento que el plano de control SaaS no puede ofrecer. La respuesta a estas tres cuestiones radica en cómo está construido el software, no en las funcionalidades que figuran en su lista.

La soberanía es una cuestión de despliegue.

En el momento en que la gobernanza depende del modelo de otra persona, o sus registros viven en la nube de otra persona, El control que pretendías mantener ya se ha movido. Por lo tanto, la configuración aislada tiene que ser la misma.

La prioridad a la IA es una cuestión de interfaz.

Las API se convirtieron en interfaces MCP, con herramientas en lugar de informes de solo lectura. Eso es lo que permite que un agente opere la plataforma bajo una identidad delimitada en lugar de extraer información de la consola.

La escala es una cuestión de elasticidad.

Los puestos avanzados se volvieron efímeros y nativos de Kubernetes, con cientos de ellos por clúster. La capacidad se ajusta a la carga de trabajo, por lo que un pico de actividad al final del trimestre no determina la factura para el resto del año.

Mira cómo está construido.

Observa cómo funciona.

Dentro de la moderna arquitectura segura de BigID basada en IA.

La arquitectura sobre la que se reconstruyó el producto es la siguiente: nativa de la nube y portátil, modelos desacoplados, interfaces nativas de MCP y servidores avanzados que realizan el procesamiento donde ya se encuentran los datos.

Arquitectura
En este centro
Empieza aquí

Seis preguntas, y dónde BigID responde a cada una.

¿Podemos ejecutar esto en el lugar donde nuestro regulador dice que deben permanecer nuestros datos? Software como servicio (SaaS) multiusuario con opciones completas de segregación de datos, datos protegidos dentro de más de 30 países y aislamiento total para un solo usuario configurado como una opción de implementación en lugar de venderse como un producto diferente. Modos de despliegue → ¿Obtenemos menos producto si implementamos en nuestra propia VPC o si estamos aislados de la red? La gestión autónoma en una VPC y el aislamiento total en las instalaciones ejecutan exactamente el mismo software que el SaaS, con funciones equivalentes de descubrimiento, clasificación, corrección y gobernanza de IA, sin telemetría de comunicación con servidores externos y sin dependencia de una API alojada para su funcionamiento. Modos de despliegue → ¿Qué coste tenemos mientras no se escanea nada? Los nodos en la nube se activan y desactivan dinámicamente según la carga de trabajo, por lo que la capacidad no se dimensiona ni se paga en los momentos de mayor demanda. Los nodos locales son totalmente nativos de Kubernetes y escalan hasta cientos en un clúster. Procesamiento local → ¿Nuestros datos salen de nuestro entorno para ser clasificados? Sin copias ni reenvío de datos. El procesamiento se realiza localmente en el puesto avanzado, los escaneos laterales y de instantáneas se ejecutan detrás de una capa de seguridad que aísla al cliente del proveedor, y el escaneo de instantáneas no requiere acceso de administrador. Procesamiento local → ¿Nuestros agentes pueden operar con BigID o solo leer sus datos? MCP más herramientas, de modo que la interfaz va más allá de los informes y se adentra en las operaciones, y estas herramientas son ampliables por clientes y socios. La operación automatizada permite a los usuarios empresariales solicitar y ejecutar el trabajo desde Claude, GPT, Copilot o Gemini, según su rol. API y MCP → ¿Qué impide que un agente llegue a más de lo que debería? Control de acceso basado en roles (RBAC) granular en cada API y servicio MCP, de modo que lo que una aplicación, un agente o un usuario de IA puede ver y hacer está claramente definido. Los agentes nunca acceden a los datos directamente: lo hacen a través de las identidades asociadas a ellos, y cada interacción queda registrada. API y MCP →

Una sola construcción, seis formas de ejecutarla, nada se cayó en el camino.

Lo habitual es que se trate de dos productos: una plataforma SaaS completa y una versión local más pequeña, una o tres versiones posterior. Esta última es la que no supera la revisión de soberanía, ya que la implementación sometida a mayor escrutinio es la que contiene menos producto. BigID separa la plataforma donde se ejecuta el software de sus funcionalidades.

La construcción soberana es una construcción diferente, Por lo tanto, el despliegue que requería mayor escrutinio era el que gestionaba el producto del trimestre pasado.

La herramienta de gobernanza llama a casa, y la telemetría, los registros o las llamadas al modelo cruzan el límite que acabas de definir durante un año.

Los escáneres están siempre encendidos, De esta forma, la capacidad se dimensiona para la semana de mayor afluencia del año y se factura para las otras cincuenta y una.

¿Qué barcos? Una compilación de software Nativo de la nube, totalmente portátil. Modelos de IA desacoplados Intercambiable, trae el tuyo MCP y API nativo sin cabeza y agente primero puestos de avanzada efímeros k8s, cientos por clúster Sin telemetría de comunicación con el servidor central El mismo software, en cada fila Seis modos de despliegue Software como servicio (SaaS) multiusuario opciones de segregación completa de datos Residencia protegida SaaS Datos almacenados en más de 30 países. Inquilino único, aislamiento total un indicador de despliegue, no una variante Autogestionado en su VPC Tu cuenta en la nube, tus controles Entorno FedRAMP sector público y defensa Aislamiento total de la red en las instalaciones conectividad saliente nula El control del cliente aumenta hacia abajo en la columna. Idénticos en los seis Descubrimiento y clasificación mismas profundidades, mismas categorías Remediación y gobernanza de la IA Las mismas políticas, el mismo RBAC API, MCP y operaciones de agentes misma superficie, mismas herramientas No requiere ninguna dependencia de API alojada para funcionar.
La columna izquierda muestra lo que BigID ofrece una sola vez: una implementación nativa en la nube con los modelos de IA desacoplados para que la clasificación y el análisis se ejecuten en un modelo previamente aprobado, interfaces expuestas como MCP y API en lugar de una consola con una capa de integración, y servidores remotos que procesan los datos dondequiera que se encuentren. La columna central muestra la opción que elija para la ejecución, y las seis filas están ordenadas según la cantidad de datos que usted posee, en lugar de la cantidad de producto que recibe. La columna derecha muestra lo que permanece constante: una implementación totalmente aislada clasifica según las mismas categorías, aplica las mismas políticas y expone las mismas herramientas MCP que el SaaS multiusuario.
Capacidades

Dónde se ejecuta, cómo se adapta, qué expone y cómo se protege.

Siete grupos, que parten de la decisión de implementación: dónde se ejecuta el software, dónde se realiza el procesamiento, qué aspecto tiene la interfaz programática, cómo se opera en el día a día, qué resultados se obtienen, qué puede hacer un agente con él y qué mantiene todo eso cerrado.

El mismo software, cualquier implementación.

Un software como servicio (SaaS) nativo de la nube que se implementa de múltiples maneras, por lo que la escalabilidad y la soberanía no son incompatibles. El nivel de aislamiento depende de la configuración; el producto es el mismo.

  • Software como servicio (SaaS) multiusuario con opciones de segregación de datos completas.
  • Datos restringidos dentro de cualquiera de los más de 30 países para cumplir con los requisitos de residencia y soberanía.
  • El aislamiento total para un solo inquilino es un indicador de implementación, no una línea de productos independiente.
  • Autogestionado en su propia VPC, ejecutando exactamente el mismo software.
  • Completamente aislado de la red en las instalaciones, ejecutando exactamente el mismo software.
  • Los entornos FedRAMP también ejecutan ese mismo software.
  • Descubrimiento, clasificación, remediación y gobernanza de la IA equivalentes en todos los modos.
  • No requiere telemetría de envío a servidores externos ni depende de una API alojada para funcionar.
  • Los modelos de IA están desacoplados de la plataforma, por lo que puedes intercambiarlos o proporcionarlos tú.
  • Trae tu propia IA, para que nada dependa de un modelo de terceros para realizar el trabajo.

Puestos de avanzada y procesamiento local

El puesto avanzado es donde se realiza la lectura, junto a los datos en lugar de en una nube de un proveedor. Se reconstruyeron como efímeros en la nube y nativos de Kubernetes en las instalaciones, lo que permite que las cargas de trabajo intermitentes y de petabytes sean tolerables.

  • Los puestos avanzados en la nube se escalan de forma nativa a cientos por clúster.
  • En la nube, los nodos avanzados se activan y desactivan dinámicamente, por lo que nada se ejecuta mientras no se está escaneando nada.
  • Los nodos remotos locales son totalmente nativos de Kubernetes y escalan a cientos en un clúster.
  • Cada puesto avanzado admite de forma nativa cientos de fuentes y formatos de datos diferentes.
  • Cada puesto avanzado puede realizar escaneos solo de metadatos, muestreo inteligente, muestreo configurado y escaneos completos.
  • Los escaneos laterales y de instantáneas se ejecutan detrás de una capa de seguridad propietaria que aísla al cliente del proveedor.
  • Autenticación local independiente para cada puesto de avanzada local.
  • El procesamiento se realiza localmente: sin copia de datos ni transporte de retorno.

Arquitectura API y MCP

Las API se reconstruyeron como interfaces MCP, por lo que el funcionamiento sin interfaz gráfica y con el agente como prioridad es nativo. MCP hizo que BigID fuera accesible para la IA; las herramientas que se ejecutan sobre esta plataforma son las que permiten que BigID funcione con IA, bajo los permisos que usted configure.

  • Cobertura completa de la API en toda la plataforma.
  • Opciones de servidor MCP en la nube y local, para que la interfaz pueda estar dentro de su perímetro.
  • MCP más herramientas, para que el acceso vaya más allá de los informes y se adentre en las operaciones.
  • Las herramientas son ampliables por los clientes y por los socios.
  • Control de acceso basado en roles (RBAC) detallado en cada API y servicio MCP, definiendo qué aplicaciones, agentes y usuarios de IA pueden alcanzar y realizar.
  • Los agentes acceden a los datos a través de las identidades asociadas a ellos, nunca directamente.
  • Contexto, no datos brutos: la interfaz proporciona metadatos e información sobre la clasificación en los flujos de trabajo de IA.
  • Registro de auditoría de cada interacción con la IA: quién accedió a qué, cuándo y cómo.

Operaciones de clase empresarial

El escaneo es un sistema operativo, no un proyecto, y la clave está en comprobar si existen las configuraciones que solicita el panel de cambios. La frecuencia, los periodos de inactividad, las exclusiones y los activadores son configuraciones que incluyen telemetría durante la ejecución y un registro de auditoría del cambio.

  • Configuración rápida y descubrimiento dinámico de datos
  • Configurabilidad del escaneo, incluyendo tasa de muestreo, frecuencia, ventanas de bloqueo, exclusiones de datos, activadores de eventos y escaneos basados en cambios.
  • Sin copia de datos ni transporte de retorno.
  • Localización completa del procesamiento con puestos avanzados.
  • Revisión y remediación delegadas, siempre bajo restricciones RBAC.
  • Telemetría completa de escaneo y precisión, mientras se ejecuta el escaneo en lugar de después de que falle.
  • Automatización integrada de operaciones de agentes
  • Auditoría de cambios en la configuración y la política

Informes e investigaciones

El inventario solo resulta útil donde se toman las decisiones, lo cual rara vez ocurre dentro de la consola de seguridad. Los informes se envían al almacén, a la herramienta de inteligencia empresarial y al asistente, con los mismos datos que generó el escaneo.

  • Informes integrados en el producto, personalizables por perfil de usuario.
  • Compatibilidad nativa con Tableau y Power BI.
  • ETL integrado en almacenes de datos y lagos de datos para análisis avanzados.
  • Informes personalizados en lenguaje sencillo a través de Claude, Copilot y GPT.
  • Investigación de brechas de seguridad: radio de impacto e inferencia del flujo de datos en un incidente real.
  • Investigación de exposición de datos y acceso, utilizando las mismas funciones de IA.

Operacionalización agéntica

La capa que permite que la plataforma funcione desde el asistente con el que ya trabaja un equipo. Cualquier agente, en toda la plataforma BigID, con las capacidades de cada uno limitadas por el rol y los permisos asignados.

  • Los usuarios empresariales solicitan y operan el producto desde dentro de la IA, según su rol y permisos.
  • Funciona con Claude, GPT, Copilot y Gemini.
  • Los flujos de trabajo de IA automatizan la corrección de errores y la integran en las herramientas que la gente ya utiliza, incluido Teams.
  • Agentes BigID nativos para una automatización simplificada y un análisis avanzado.
  • Integración simplificada de terceros en el resto de la pila

Seguridad del producto

Una plataforma de seguridad de datos se considera parte de la superficie de ataque, y así debe ser. Este es el grupo en el que se centra una revisión de la arquitectura de seguridad: claves, credenciales, rutas de acceso y la información que el proveedor puede visualizar.

  • FedRAMP autorizado
  • Amplia cobertura de certificaciones, incluidas SOC 2, ISO 27001, PCI DSS y HIPAA.
  • Soporte completo para traer sus propias llaves
  • No se copian ni se transfieren datos de clientes, ni en las instalaciones ni en la nube.
  • Revisión y remediación siempre protegidas por RBAC.
  • Compatibilidad total con bóvedas de contraseñas, para que las credenciales de escaneo permanezcan donde las guarda tu equipo.
  • Opción de despliegue aislado de la red 100% para casos de uso de soberanía de IA.
  • Escaneo seguro de instantáneas que no requiere acceso de nivel de administrador.
  • Autenticación local independiente para puestos avanzados locales
Verificación

Certificaciones, controles y las tres afirmaciones que se mantienen en todos los modos de implementación.

Verdadero en todos los modos de implementación.

  • BigID puede gestionar los datos y la IA completamente dentro del entorno del cliente, sin depender de un modelo de terceros para realizar el trabajo.
  • Funciona completamente aislado de la red, con descubrimiento, clasificación y gobernanza operando sin necesidad de conectividad saliente.
  • La misma arquitectura se ejecuta en la nube, en las instalaciones, en la nube privada y en implementaciones aisladas, con descubrimiento, clasificación, remediación y gobernanza de IA equivalentes en cada modo.
Y desde fuera
  • Frost & Sullivan: Empresa del año 2025 en gobernanza de IA.
  • Forrester otorgó a BigID la máxima puntuación posible de 5 sobre 5 en cuanto a compromisos de seguridad desde el diseño en The Forrester Wave™: Sensitive Data Discovery And Classification Solutions, Q2 2026.
Ver la puntuación de Forrester →

¿Qué comprueba una revisión de seguridad?

Certificaciones y autorizaciones
  • ✓FedRAMP autorizado
  • ✓SOC 2
  • ✓ISO 27001
  • ✓PCI DSS
  • ✓HIPAA
Controles sobre la propia arquitectura
  • ✓Trae tus propias llaves
  • ✓Compatibilidad con bóveda de contraseñas amplia
  • ✓Sin copia de datos ni transporte de retorno
  • ✓Escaneo de instantáneas sin acceso de administrador
  • ✓Control de acceso basado en roles (RBAC) en cada API y servicio MCP.
  • ✓Autenticación de puesto de avanzada local independiente
  • ✓Registro de auditoría de cada interacción con la IA
  • ✓Opción con separación de aire 100%
Antes de la revisión de arquitectura

Lo primero que se preguntan los arquitectos de seguridad

¿La versión aislada del aire es una versión reducida?

Es el mismo software. La autogestión en una VPC, FedRAMP y la implementación local totalmente aislada ejecutan la misma arquitectura que la aplicación SaaS multiusuario, con funciones equivalentes de detección, clasificación, corrección y gobernanza de IA. El aislamiento se configura como un indicador de implementación, por lo que la implementación soberana no es un segundo producto con un ciclo de lanzamiento más lento.

¿Depende BigID de un modelo de terceros para realizar el trabajo?

No, los modelos están desacoplados. Se pueden intercambiar o proporcionar por usted, de modo que la clasificación y el análisis se ejecuten sobre un modelo que su propia revisión ya haya aprobado. Las implementaciones aisladas de la red funcionan sin necesidad de conectividad saliente, sin telemetría de comunicación con servidores externos y sin dependencia de una API alojada para su funcionamiento, lo que evita que una herramienta de gobernanza se convierta en un riesgo de concentración en sí misma.

¿Qué implicaciones reales tiene exponer BigID a través de MCP?

Solo lo que usted defina, y la definición del alcance es por servicio. Cada API y servicio MCP cuenta con un control de acceso basado en roles (RBAC) granular, lo que garantiza que una aplicación, un agente o un usuario de IA acceda exactamente a las funciones y los datos que le permite su identidad. Los agentes acceden a los datos a través de las identidades asociadas a ellos, en lugar de directamente; la interfaz proporciona contexto y metadatos en lugar de datos sin procesar; se registra cada interacción; y el servidor MCP puede ejecutarse localmente, de modo que la interfaz permanece dentro de su entorno.

Llévalo más lejos

¿Adónde ir cuando la arquitectura es lo que pregunta tu comité de revisión?

Centro de confianza / Empiece aquí
El Centro de Confianza BigID

Prácticas de seguridad, evaluaciones independientes y políticas de IA responsables en un solo lugar, incluyendo SOC 2, ISO 27001 y PCI DSS, además de la certificación y el detalle de gestión de vulnerabilidades que solicita una revisión de seguridad línea por línea.

Abrir el Centro de Confianza →

Díganos por dónde tiene que correr.

Una regla de residencia, una red sin salida, un modelo que su equipo de seguridad ya ha aprobado o un clúster que debe absorber un pico de tráfico al final del trimestre. El análisis de la arquitectura se adapta a la implementación que usted desea, y las seis opciones utilizan el mismo software.

Liderazgo en el sector