Opérations · Conformité · Intelligence artificielle
Agissez tout en respectant les règles
Le cabinet de conseil fournit les documents ; l’agence supervise les opérations. Gérez vos actifs, projets, collaborateurs, fournisseurs, risques, incidents, plans, activités et agents IA au sein de la plateforme : les preuves sont générées automatiquement et traçables jusqu’à l’article requis par la loi.

Le vrai problème
Personne n'enfreint la loi intentionnellement. Le problème, c'est de ne pas pouvoir le prouver.
Votre organisation sauvegarde déjà ses données, contrôle les accès, demande le consentement et évalue les fournisseurs. Ce qui lui manque, c'est un registre daté, attribuable et traçable de ces opérations – or, c'est précisément ce qui est exigé lors d'un audit.
Aujourd'hui
La conformité existe en dehors des opérations
L'organisation travaille sur ses systèmes, et, de son côté, quelqu'un consigne les événements dans un système de gestion documentaire afin de pouvoir répondre. Le rapport est déjà obsolète.
Avec BRAINLOF
Intégration de multiples fonctions essentielles : l’opération se déroule en interne et le procès-verbal est établi dans le même acte. La transcription est instantanée.
Aujourd'hui
Chaque norme est un projet distinct
D'un côté, la norme ISO 27001, de l'autre, la loi 21.719 ; la qualité et la sécurité au travail sont traitées dans des dossiers distincts. Les mêmes contrôles sont effectués à trois reprises.
Avec BRAINLOF
Un seul moteur, indépendant du système d'exploitation, permet de réaliser les essais et d'établir la configuration de référence. Un boîtier électronique homologué répond à toutes les normes requises.
Aujourd'hui
Il n'y a pas assez de spécialistes.
Le Chili connaît une pénurie estimée à 28 000 professionnels de la cybersécurité. Il n'y a pas assez de personnel pour effectuer ce travail manuellement, quel qu'en soit le coût.
Avec BRAINLOF
L'IA fournit le cadre, les documents et les activités nécessaires, et vous guide pas à pas. Ce qui nécessitait auparavant un spécialiste peut désormais être réalisé par votre équipe.
Aujourd'hui
Le titulaire n'a aucun moyen d'exercer ses droits
Le protocole RAT, le consentement et le canal ARCO sont obligatoires pour toute organisation traitant des données personnelles, quelle que soit sa taille. Or, la quasi-totalité des organisations ne les ont pas mis en œuvre.
Avec BRAINLOF
Portail ARCO, gestion des consentements et RAT en direct, le tout géré par votre propre infrastructure. Toujours inclus, sans obligation de souscrire à un abonnement supérieur.
Aujourd'hui
Les holdings, les réseaux et les guildes ne peuvent pas gouverner leurs membres
Une société holding ne voit pas la situation de ses filiales ; une association professionnelle recommande des outils mais ne peut pas les fournir ; un réseau de santé répète le même travail dans chaque établissement.
Avec BRAINLOF
Véritable structure multi-organisationnelle : chaque filiale possède sa propre marque, ses données et sa clé de chiffrement ; la société mère consolide sans voir ce qui ne lui appartient pas.
Aujourd'hui
La réglementation de votre secteur d'activité n'est intégrée à aucun logiciel.
Accréditation de la Surintendance de la Santé, réglementations CMF, DS 132, accréditation CNA : il n’existe pas de modèle de suite internationale et leur traduction manuelle prend des mois.
Avec BRAINLOF
Les cadres sectoriels chiliens sont préconfigurés, maintenus et mis à jour en fonction de l'évolution de la réglementation. Aucun nouveau projet n'est requis.
Voici à quoi ça ressemble à l'intérieur
Plateforme opérationnelle, et pas seulement documentaire
Voici quelques exemples de fonctionnement de la plateforme au sein d'un établissement de démonstration. Les données sont fictives ; la structure et le comportement sont réels.
L'important n'est pas de déterminer où se situe le risque, mais son évolution. Si les deux matrices sont identiques, les contrôles sont inefficaces. Chaque cellule révèle les risques qu'elle contient, ainsi que leur responsable et le processus associé.
Risque inhérent · 23
Impact 1 → 5 · probabilité verticale
Risque résiduel · le même 23
Après le traitement appliqué
Le décompte commence à partir de l'enregistrement, et non de la réunion. Chaque incident est associé à un niveau de gravité, une phase, un responsable et le délai de notification prévu par la politique en vigueur – ce délai étant à portée de main.
| Code | Incident | Gravité | Phase | Chef | Prochaine échéance |
|---|---|---|---|---|---|
| INC-2026-001 | Ransomware sur serveur de fichiers | S1 Critique | Phase 3 | Responsable de la cybersécurité | Victoire en 1 heure 40 minutes |
| INC-2026-002 | Hameçonnage ciblant les comptes internes | S2 Haut | Phase 2 | Responsable de la cybersécurité | Victoires en 6 heures |
| INC-2026-003 | Affichage de la feuille de calcul dans un dossier partagé | S1 Critique | Phase 4 | Délégué à la protection des données | Notifié |
| INC-2026-006 | Perte de matériel contenant des données personnelles | S2 Haut | Phase 2 | Délégué à la protection des données | En cours d'évaluation |
| INC-2026-008 | Logiciel malveillant sur les équipements de laboratoire | S4 Bas | Phase 1 | Assistance informatique | Pas de date limite |
Des règles fixes et vérifiables, basées sur les données déjà importées par votre organisation. Il ne s'agit pas d'un modèle émettant des opinions : c'est une règle déterministe qui analyse vos informations et identifie les enregistrements spécifiques à l'origine de chaque constat. L'IA formule ensuite des suggestions ; vous décidez.
Processus marqués comme critiques sur la carte des données pour lesquels personne n'a encore indiqué ce qui pourrait mal tourner.
Ils stockent des données personnelles sensibles ou des informations confidentielles et ne déclarent pas le chiffrement au repos.
Chaque contrôle nécessite une documentation, et chaque document a une fréquence et un responsable définis. Le système génère le calendrier des preuves et indique les réglementations couvertes par chaque élément. Un système de gestion documentaire stocke les fichiers ; c’est une obligation.
| Document | Commandes | Classe | État | Périodicité | Couverture |
|---|---|---|---|---|---|
| Procès-verbal de la constitution du comité de sécurité | GOV-03 | Procès-verbal ou enregistrement | Boucle | Unique | ISO 27001 · 2 |
| Catalogue des données personnelles | GOV-02 · PRV-01 | Rapport | En développement | Annuel | Loi 21.719 · 4 |
| Compte rendu de l'examen de la méthodologie d'évaluation des risques | RISQUE-01 | Procès-verbal ou enregistrement | Boucle | Annuel | ISO 27005 |
| Matrice des profils et des privilèges dans les systèmes | IAM-02 · IAM-04 | Matrice | En développement | Mensuel | ISO 27001 · 3 |
| Procès-verbaux des réunions du comité de sécurité | GOV-03 | Procès-verbal ou enregistrement | Boucle | Trimestriel | Loi 21.663 · 5 |
44 documents requis par le cadre en vigueur ; le calendrier des échéances est généré automatiquement.
Le CRM laisse également des traces. Chaque opportunité, contact et campagne repose sur la légalité et un consentement traçable, de sorte que le domaine des ventes n'est plus l'angle mort du RAT (Real-Time Advocacy).
Entonnoir des opportunités ouvertes
Pipeline pondéré par étape
L'obligation réglementaire figure à l'agenda de la personne qui doit s'y conformer. Les comités, les délais de production de preuves, les périodes de notification et les évaluations RAT ne se limitent pas à un rapport : ils sont inscrits dans le calendrier de la personne responsable, et leur origine est clairement indiquée.
Chaque activité conserve le module et le contrôle qui l'ont initiée. En cas de report, la date limite réglementaire reste inchangée.
L'assistant de la plateforme consulte uniquement la documentation, jamais vos données. Il explique le fonctionnement de chaque application, l'ordre optimal de configuration et les informations enregistrées dans chaque champ, dans la limite des données disponibles dans votre profil. Il n'accède pas à vos informations et n'effectue aucune action en votre nom.
Administration
Exemples d'utilisation avec des données fictives. La configuration réelle dépend du cadre et de la structure de chaque établissement.
La différence de catégorie
Au Chili, presque tous les produits vendus comme outils de conformité sont des gestionnaires de documents avec flux de travail.
Téléchargez le document, approuvez-le, sauvegardez-le et demandez à quelqu'un de s'en souvenir dans un an. C'est utile pour organiser la paperasse, mais la preuve reste le document papier ; or, l'audit ne porte pas sur le document lui-même, mais sur la transaction qui le sous-tend.
L'approche habituelle
Gestionnaire de documents et flux de travail
Répertoire des politiques et procédures, avec approbations et rappels. L'organisation continue de fonctionner en externe, sur ses propres systèmes, et quelqu'un doit transcrire manuellement les opérations effectuées et les transférer ici.
- Le document est la fin, pas la conséquence.
- Les preuves sont transcrites, et c'est pourquoi il y a un retard.
- Rien n'oblige ce qui est écrit à coïncider avec ce qui est fait.
Notre approche
Plusieurs fonctions à forte utilisation, intégrées les unes aux autres
Les opérations quotidiennes se déroulent au sein de la plateforme : actifs, projets, personnes, fournisseurs, entreprises, campagnes et service client. Le document est émis suite à ces opérations, et non l’inverse.
- Une seule source de données pour la gestion, les risques et la conformité.
- Les preuves sont datées et attribuées, mais sans transcription.
- Ce qui est écrit et ce qui est fait ne peuvent différer : ils constituent le même registre.
La différence réside dans le passage à niveau.
Pour tous les fronts de travail, un seul moteur les anime tous.
Chaque module fonctionne indépendamment et transmet ses données aux autres ainsi qu'au moteur multi-normes basé sur l'IA. Ce recoupement des données génère des preuves – datées, attribuées et traçables jusqu'à l'article précis requis par la loi – ce qu'un système de gestion documentaire ne peut, par définition, produire.
- Vous capturez une donnée une seule fois et elle sert simultanément les actifs, les risques, les personnes et la conformité.
- Un seul moteur pour tous les cadres : ISO 27001, NIST CSF et lois 21.719 et 21.663.
- L'IA justifie ce passage par un isolement strict au sein de l'organisation.

Les fonctions qui sont intégrées
Chaque fonction opère indépendamment et transmet des données aux autres et au moteur de conformité. Cette interopérabilité est, par définition, impossible à réaliser pour un système de gestion documentaire, quel que soit le nombre de flux d'approbation qu'il intègre.
Par où entre-t-on ?
Deux façons de travailler avec la plateforme
Cliniques et réseaux de santé, banques et fintech, municipalités et services publics, exploitations minières, universités et tous les opérateurs d'importance vitale qualifiés par l'ANCI.
- Votre cadre sectoriel est déjà chargé, il ne s'agit pas d'un modèle générique.
- Preuves prêtes pour l'audit dès le premier mois
- Vous commencez par ce dont vous avez besoin et vous ajoutez des fonctionnalités le moment venu.
Des cabinets de conseil qui mettent en œuvre des solutions, des sociétés holding qui gèrent des filiales, des associations professionnelles et des corporations qui doivent simultanément rehausser le niveau de tous leurs membres.
- Organisation multi-marques possédant sa propre marque via une filiale ou une association
- Votre méthodologie au sein de la plateforme, et non la nôtre par-dessus.
- Des revenus récurrents plutôt que des projets ponctuels.
L'idée centrale
Lorsque vous opérez, vous avez déjà rempli vos obligations.
Il ne s'agit pas d'une promesse marketing : c'est une conséquence de l'emplacement des données. Puisque l'actif, le projet, la personne et le fournisseur sont tous intégrés à la plateforme, le contrôle exigé par la norme est assuré par l'enregistrement déjà généré par la transaction.

Protection des données natives
Une norme unique de protection pour toutes vos relations
La loi 21.719 ne fait pas de distinction entre un client et un candidat à un emploi : tous deux sont considérés comme des personnes concernées. Toute personne enregistrée entre dans le système sur la base de la légalité, du consentement et de l’isolement organisationnel, et contribue au même registre des activités de traitement.
relations d'affaires
Contacts et clients
Enregistrement contenant l'historique complet, l'objectif déclaré et le consentement pour chaque canal de contact autorisé.
relation contractuelle
fournisseurs et tiers
Évalué et suivi, avec un accord de traitement et des preuves qui expirent.
relation de travail
Employés et collaborateurs
Les données sensibles relatives aux relations de travail sont protégées, l'accès étant limité par le rôle et la traçabilité de chaque requête étant assurée.
Lien de service
Patients, étudiants et membres
Ils se connectent via l'extranet après vérification d'identité, exercent leurs droits et voient ce qui est fait de leurs données.
Intelligence artificielle
L'IA exécute. Vous gardez le contrôle.
Au sein de la plateforme, l'IA rédige et évalue chaque contrôle individuellement, lit les documents et fournit une assistance vocale. Vos équipes décident ensuite de la portée de l'automatisation, des éléments nécessitant une signature et des actions à annuler. La loi 21.719 encadrant la prise de décision automatisée, nous mettons à votre disposition les outils nécessaires pour piloter l'ensemble des IA utilisées au sein de votre organisation.
Afficher la couche IA complèteAssistant BRAINLOF
Génère l'évaluation préliminaire de la loi 21.719 pour le domaine des admissions.
Contrôle client
Nous vous fournissons la plateforme. Vous gardez le contrôle.
Une plateforme de conformité gère les actifs les plus sensibles d'une organisation : ses données, ses preuves et les décisions qu'elle prend concernant son personnel. Rien de tout cela ne peut être laissé à la charge du fournisseur.
Vos données
Votre propre clé de chiffrement
Chaque organisation stocke ses documents avec sa propre clé, dans un espace de stockage privé. Ni le fournisseur de stockage ni nous n'avons accès au contenu.
Vos preuves
Exportable quand vous le souhaitez
Votre historique de conformité vous appartient et est disponible sous forme d'audit. Votre participation continue devrait être un choix, et non une obligation.
Votre IA
Vous définissez les seuils
Quelles actions un agent peut-il gérer seul, lesquelles nécessitent une signature humaine et lesquelles sont automatiquement annulées ? L’autonomie est définie par votre équipe, système par système.
Votre peuple
Vous définissez qui voit quoi
Profil, privilèges et ressources : chaque personne n'a accès qu'à ce que son rôle et son niveau dans la structure lui permettent, et chaque accès est enregistré.
Votre portée
Ajoutez et soustrayez ce que vous utilisez
Les modules, les frameworks et les filiales s'adaptent à l'évolution de votre réalité. Aucune limite d'utilisateurs et vous ne payez que pour ce dont vous avez besoin.
Votre marque
Les portails sont à vous.
Chaque agence utilise son propre logo et ses propres couleurs pour servir ses patients, prestataires ou membres. Le titulaire du compte voit votre établissement, pas le nôtre.
Ce qui nous différencie
Quatre avantages pour un meilleur service.
Cette combinaison est difficile à reproduire, car nous nous intégrons parfaitement aux zones de couverture complexes et nous nous adaptons aux besoins opérationnels de votre organisation, le cas échéant. Grâce à nos consultants possédant une vaste expérience du marché de la cybersécurité et des technologies, nous avons créé des solutions uniques, non seulement pour la documentation, mais aussi pour la conformité opérationnelle, garantissant ainsi l'ordre et l'efficacité, tandis que nos utilisateurs assurent un service continu.
Avantage 01
Couche opérationnelle avec conformité sous-jacente
Les solutions GRC gèrent les contrôles et surveillent les systèmes externes. BRAINLOF gère également les actifs, les projets, les personnes, les entreprises, les campagnes et l'identité : les preuves sont internes et non importées.
Avantage 02
Profondeur sectorielle chilienne
Surintendance de la Santé, Loi 20.584, DS 132 et SERNAGEOMIN, réglementations CMF, Loi 21.521 Fintec, accréditation CNA et DS 44. C'est la barrière qu'un entrant international ne peut amortir sur un marché de cette taille.
Avantage 03
Organisation multi-marques avec filiale
Une société mère contrôle ses filiales de manière strictement indépendante, et chaque filiale ouvre ses propres portails pour les prestataires, les affiliés ou les patients. C'est ce qui rend techniquement possible le modèle de réseau et de distribution.
Avantage 04
Extranet avec des agents au service de vos clients
Clients, étudiants, abonnés, affiliés ou fournisseurs peuvent effectuer leurs démarches 24h/24 et 7j/7 , grâce à une IA qui vérifie l'identité, exécute et clôture les transactions – chaque interaction étant basée sur la légalité, le consentement, un enregistrement documenté et une conformité stricte.
Cas de référence
Fondation Cristo Vive : soins de santé primaires à Recoleta, avec SGSI en charge des opérations
Construction d'un système complet de gestion de la sécurité de l'information dans un cadre hybride CIS, NIST et ISO 27001 pour le CESFAM Cristo Vive, couvrant les réglementations sanitaires, la télémédecine et le dossier médical électronique, y compris les lois 19.628, 21.719, 21.663, 20.584 et 21.459.
Le CESFAM fonctionne depuis 1993 grâce à un accord avec le North Metropolitan Health Service et fait partie du réseau de santé publique. Ce type de prestataire traite des données sensibles concernant l'ensemble de la population, avec des horaires d'ouverture étendus et un service d'urgences : il est impossible d'interrompre ses activités pendant la mise en conformité. En revanche, les agents de service sont disponibles 24 h/24 et 7 j/7, indépendamment des heures d'ouverture de la salle d'examen.
Population desservie
25 000
les habitants de Recoleta et des environs dans le cadre du modèle de santé familiale
Visites annuelles
+20 000
personnes traitées chaque année dans le secteur de la santé de la Fondation
Opérant à partir de
1993
en accord avec le service de santé de la région métropolitaine nord
Cadres mis en œuvre
3 + 2
CIS, NIST et ISO 27001, en référence croisée avec les lois 21.719 et 21.663
Chiffres de couverture publiés par la Fundación Cristo Vive. Ces chiffres correspondent aux opérations du fournisseur, et non aux utilisateurs de BRAINLOF.
consultants certifiés
La plateforme n'arrive pas d'elle-même. Elle arrive avec ceux qui savent comment la mettre en œuvre.
Votre mise en œuvre est assurée par un consultant certifié et agréé dans votre domaine : sécurité de l’information, protection des données, qualité, sécurité au travail ou réglementation sectorielle. C’est ce qui transforme une licence en un système de gestion pleinement opérationnel – une prestation qu’aucune suite internationale n’offre au Chili.

justificatifs vérifiables
Vous savez qui entre dans votre organisation
Le consultant désigné fournit la preuve de sa certification dans son domaine et est certifié sur la plateforme. Vous pouvez demander ces deux éléments avant de signer.
Couverture par spécialité
Le spécialiste dont votre norme a besoin
Le profil d'une personne chargée de mettre en œuvre un SMSI n'est pas le même que celui d'une personne préparant une accréditation sanitaire ou un formulaire DS 132 pour le secteur minier. Vous êtes affecté en fonction de votre domaine d'expertise, et non de votre disponibilité.
Indépendance
Nous mettons en œuvre ; un tiers certifie.
Le réseau propose des services de conseil et de mise en œuvre, et non des audits de certification. C’est cette distinction qui garantit la validité des justificatifs que vous fournissez, tant pour l’organisme de certification que pour l’Agence.
Pourquoi cela importe plus que l'intégration
Le Chili connaît une pénurie estimée à 28 000 spécialistes en cybersécurité. Le problème ne réside pas dans les logiciels, mais dans le recrutement de personnel qualifié pour les utiliser. Aujourd'hui, l'embauche de ce type de professionnels prend des mois et la concurrence est forte dans tout le secteur ; ici, ce recrutement est intégré au projet.
Structure
Une organisation, à tous les niveaux
Modélisez votre institution, ses filiales ou succursales, ses départements, unités et équipes. Chaque niveau n'a accès qu'à ses propres données, et les évaluations sont effectuées à l'échelle de toute la structure ou consolidées vers le haut.
- Contrôle d'accès par rôle et organisation, avec séparation des tâches prévue dès la conception
- Identité visuelle personnalisée pour chaque filiale : logo et palette de couleurs uniques sur chaque portail
- Évaluations par filiale, par département ou consolidées pour le groupe
- Documents avec chiffrement de l'enveloppe et une clé unique par organisation

Secteurs
Conçu pour les industries les plus réglementées du Chili
Foire aux questions
Les questions les plus fréquemment posées sur la conformité au Chili
Quand la loi 21.719 entre-t-elle en vigueur et quels sont les risques si je ne la respecte pas ?
Publiée en décembre 2024, cette réglementation est pleinement applicable à compter du 1er décembre 2026, après une période d'adaptation de 24 mois. Les sanctions peuvent atteindre 20 000 UTM pour les infractions les plus graves et jusqu'à 4 % du revenu annuel en cas de récidive. L'Agence peut également ordonner la suspension du traitement et publier un registre national des sanctions.
Qu’est-ce que le registre des activités de traitement et pourquoi en ai-je besoin ?
Il s'agit d'un inventaire de la manière dont votre organisation traite les données personnelles : finalité, base juridique, catégories de données, durées de conservation et destinataires. La loi exige sa mise à jour régulière. Chez BRAINLOF, il est généré et maintenu en fonction de votre cartographie des données et de vos opérations quotidiennes, sans qu'il soit nécessaire de le recréer à chaque fois.
Que prévoit la loi 21.663 et qui est chargé de son application ?
Elle exige spécifiquement des services essentiels et des opérateurs d'importance vitale qu'ils mettent en œuvre un système de gestion de la sécurité de l'information (SGSI), désignent un responsable de la cybersécurité, gèrent les risques et signalent les incidents à l'ANCI dans un délai maximal de trois heures. Elle est déjà en vigueur et ne prévoit aucun délai de grâce.
Je suis propriétaire d'une petite entreprise, ai-je le temps ?
Moins contraignant qu'il n'y paraît. Durant les douze premiers mois du programme, les petites entreprises reçoivent un avertissement écrit au lieu d'une amende pour leur première infraction. Ce dispositif prend fin en décembre 2027 ; l'avertissement ne les dispense pas de corriger les infractions et ne les protège pas contre une réclamation du titulaire de la licence.
En quoi cela diffère-t-il d'un cabinet de conseil traditionnel ?
Un cabinet de conseil fournit des documents ; un auditeur examine les opérations. BRAINLOF laisse des preuves opérationnelles traçables, conformes aux exigences légales et faisant l’objet d’un suivi continu, contrairement aux rapports qui deviennent obsolètes. De plus, BRAINLOF renforce les compétences de votre équipe au lieu de les faire disparaître à la fin du projet.
Cela s'applique-t-il à toutes les réglementations ou seulement aux lois chiliennes ?
Le moteur est agnostique : ISO 27001, 27005, 9001 et 14001, NIST CSF, CIS, normes chiliennes et ses propres cadres, en plus des lois chiliennes 21.719, 21.663 et 20.584. Les cadres se croisent afin qu’un contrôle évalué réponde à toutes les normes qui l’exigent.
Comment savoir si mon organisation est un opérateur d'importance vitale ?
L'ANCI classe les organismes de sécurité internationale (OSI) par le biais d'une résolution et publie la liste. La première procédure s'est clôturée le 24 juillet 2026. Si votre établissement a été classé, vous en serez informé et vos obligations seront renforcées et immédiatement applicables : mise en place d'un système de gestion de la sécurité de l'information (SGSI), désignation d'un responsable de la cybersécurité, gestion des risques et signalement des incidents sous trois heures, sous peine d'amendes pouvant atteindre 40 000 UTM.
Je ne suis pas membre de l'OIV, mais mon client l'est. Cela me concerne-t-il ?
Oui, et c'est ainsi que la plupart des organisations découvrent leurs obligations. La loi 21.663 oblige les organisations vétérinaires internationales (OVI) à exiger des normes de leurs fournisseurs ; vous recevrez donc des questionnaires de sécurité et des clauses contractuelles qui n'existaient pas auparavant. Répondre par des preuves, et non par de simples promesses, est désormais une condition sine qua non pour poursuivre vos relations commerciales avec elles.
L'IA est-elle entraînée à l'aide des données de mon organisation ?
Non. La couche d'IA est découplée de la logique métier et fonctionne avec une isolation stricte à l'échelle de l'organisation : ni l'utilisateur ni le modèle n'accèdent aux données en dehors du tenant et du rôle de session. Vos données n'alimentent pas les modèles et ne sont pas utilisées pour améliorer le service aux autres clients.
Comment empêcher l'IA d'inventer des risques ou des mécanismes de contrôle ?
Il s'agit de distinguer les personnes qui découvrent les problèmes de celles qui les rédigent. Le processus de reconnaissance repose sur des règles fixes et vérifiables, basées sur les données déjà importées par votre organisation. Chaque découverte renvoie aux enregistrements spécifiques qui l'ont générée. Ce n'est qu'ensuite que l'IA propose l'évaluation des risques écrite, qu'une personne peut accepter, modifier ou refuser.
Je possède déjà la certification ISO 27001. À quoi bon ?
La certification atteste d'un état à un instant T ; le contrôle porte sur les opérations en cours. La plateforme maintient le système de gestion de la sécurité de l'information (SGSI) actif entre les audits, établit des correspondances entre votre cadre actuel et les lois 21.719 et 21.663 sans exiger la réintégration des mêmes contrôles, et prépare le dossier pour les audits ultérieurs sans nécessiter sa reconstruction.
Puis-je importer mon propre framework ou mes propres règles internes ?
Oui. Le moteur est agnostique : en plus des cadres inclus, vous pouvez définir vos propres cadres avec vos contrôles, vos documents requis et votre fréquence, et les croiser avec des normes externes afin qu’un contrôle évalué y réponde tous simultanément.
Comment protègent-ils les données de mon organisation ?
Les documents sont chiffrés à l'aide d'une clé unique par organisation et stockés en privé. L'isolation entre les organisations est stricte, le contrôle d'accès est basé sur les rôles, les sessions sont éphémères, la journalisation des accès est effectuée et des protections sont mises en place contre les 10 principales vulnérabilités de l'OWASP sont intégrées. La plateforme fonctionne sur une infrastructure d'hébergement certifiée SOC 2 type II et ISO 27001.
Ai-je besoin de connaissances techniques et combien de temps faut-il pour la mise en œuvre ?
Nul besoin d'être expert : l'IA fournit le cadre, la documentation et les activités nécessaires, et vous guide pas à pas. Ce qui prenait des mois avec un cabinet de conseil traditionnel se fait en quelques semaines. La mise en œuvre est assurée par un consultant certifié du réseau, spécialisé dans le domaine requis par votre norme.
Que font exactement les agents de service alimentés par l'IA ?
Ils offrent une assistance 24h/24 et 7j/7 à vos clients, patients, étudiants ou fournisseurs par chat, appel vocal ou portail ; ils exécutent le flux de travail du service conformément aux règles de votre organisation ; ils transfèrent les cas à un agent humain lorsqu’ils dépassent le seuil défini par votre équipe ; et ils enregistrent l’interaction dans le respect de la loi et avec le consentement de la personne concernée. Ils ne prennent aucune décision clinique, financière ou disciplinaire.
Mon organisation utilise l'IA dans les admissions ou la sélection. Est-ce réglementé ?
Oui. La loi 21.719 encadre les décisions automatisées ayant un impact sur les personnes : elle exige une base légale, une notification à la personne concernée et un droit d’opposition. BRAINLOF vous permet d’inventorier vos systèmes d’IA, de désigner un responsable pour chacun d’eux, d’enregistrer les décisions et de préciser ce que le modèle décide et ce qu’une personne signe.
Puis-je emporter mes données avec moi si je change de plateforme ?
Oui. Votre historique de conformité vous appartient et peut être exporté au format d'audit sur demande. Votre participation continue doit être un choix, et non une obligation.
Travaillez-vous avec des cabinets de conseil, des sociétés holding et des associations professionnelles ?
Oui, de deux manières différentes : nous certifions les partenaires qui mettent en œuvre la plateforme pour leurs clients et nous établissons des accords de distribution avec des réseaux qui regroupent simultanément de nombreuses organisations. Ces accords sont signés séparément car ils concernent des relations distinctes.
Suis-je tenu de désigner un délégué à la protection des données ?
La loi 21.719 exige la désignation de responsables du traitement des données et, dans certains cas, d'un délégué à la protection des données doté de fonctions spécifiques. Même en l'absence d'obligation légale, la désignation d'une personne avec un périmètre de responsabilités défini par écrit est le premier point vérifié lors d'un audit. Si vous ne disposez d'aucune personne à désigner, votre réseau de partenaires peut assurer cette fonction en externe.
Que faire en cas de fuite de données ?
La plateforme enregistre l'incident selon sa taxonomie, active les délais correspondants et compile le fichier de notification. En revanche, la préparation est indispensable : il est impératif de définir la cartographie des données, l'inventaire des actifs et le canal de communication avant l'incident. C'est précisément le rôle de la plateforme.
Est-ce compatible avec mes systèmes actuels ?
Aujourd'hui, l'opération se déroule au sein de la plateforme et les preuves y sont stockées, sans être importées de l'extérieur. Des intégrations natives avec les fournisseurs d'identité, les services cloud et les SIEM, ainsi qu'une authentification unique et une API publique, sont en cours de développement. Nous le mentionnons car il s'agit de la principale lacune constatée par rapport aux solutions internationales.
En quoi l'assistant diffère-t-il des agents ?
L'assistant de plateforme est destiné à votre équipe : il guide la configuration et explique le contenu de chaque champ, et se contente de consulter la documentation disponible pour ce profil ; il n'accède pas à vos données et n'effectue aucune action. Les agents du service client sont destinés à vos clients : ils assurent une assistance 24 h/24 et 7 j/7, gèrent des processus complets et conservent une trace de chaque interaction.
Nous sommes un réseau, une société holding ou une guilde. Comment ça marche ?
Une société mère contrôle ses filiales ou sociétés associées de manière strictement indépendante : chacune opère sous sa propre marque, avec ses propres données et sa propre clé de chiffrement, tandis que la société mère consolide le statut du groupe. C’est cette même architecture qui sous-tend le programme de distribution, et elle est déjà en place.
Puis-je l'essayer avant de me décider ?
Oui. L'évaluation de conformité à la loi 21.719 est gratuite, ne prend que quatre minutes et vous fournit les lacunes prioritaires ainsi que l'article pertinent qui les impose. Si vous poursuivez, ce résultat servira de point de départ à la configuration et la démonstration sera basée sur votre processus réel plutôt que sur une présentation de produit.
Commencez par mesurer
Arrêtez de rassembler des preuves. Commencez à les diffuser.
Nous vous montrerons, par un exemple concret, comment cela est enregistré lorsqu'une personne exécute la commande sur la plateforme. Sans engagement.
Plate-forme
Un moteur agnostique, toutes vos images sur la même base
Le même système qui évalue la norme ISO 27001 gère également la loi 21.719, la norme ISO 9001, la sécurité au travail, les normes chiliennes et votre réglementation interne. Les normes et la législation se recoupent, ce qui permet à un contrôle évalué de répondre à toutes les normes et lois que vous souhaitez inclure, plutôt que de repartir de zéro pour chaque certification ou réglementation sectorielle.
Moteur
Évaluation contrôle par contrôle
Avec un guidage automatique, une notation en temps réel et une traçabilité jusqu'à l'article de loi.
- Cadres inclus et cadres sur mesure
- Intersection entre le droit chilien et le droit étranger
- Une seule ligne de base par organisation
- Calendrier d'expiration et alertes
Preuve
Document ayant valeur probante
Chaque transaction est datée, attribuée à une personne et liée au contrôle qu'elle satisfait.
- Audits et constats avec suivi
- Rapports, procès-verbaux et RAT générés automatiquement
- Documents exportables pour contrôle fiscal
- Des données historiques qui ne sont pas perdues
Architecture
Organisation multi-niveaux
Organisation, filiales, départements, unités, équipes et utilisateurs, chacun avec son périmètre d'action.
- Isolement strict entre les organisations
- Marque personnalisée par filiale
- Évaluation consolidée du groupe
- Extranet avec sa propre adresse par emplacement
Exemple de structure
Sécurité
Une protection qui résiste à un test de pénétration
Ce n'est pas une promesse : ce sont des contrôles déjà mis en place. Et quand nous n'avons pas quelque chose, nous le disons.

Cryptage des enveloppes par organisation
Chaque organisation stocke ses fichiers avec sa propre clé dans un espace de stockage privé. Même le fournisseur de stockage n'a pas accès au contenu.
Isolement entre les organisations
Aucune donnée ne transite d'une session à l'autre. Chaque requête est limitée à la session concernée, y compris celles effectuées par l'IA.
Contrôle d'accès basé sur les rôles
Profil → privilège → ressource, avec séparation des fonctions par conception et traçabilité de chaque accès.
Séances et surveillance
Jetons à durée de vie limitée, journalisation des accès et des incidents, et alertes en cas de comportement anormal.
Les 10 meilleures défenses selon l'OWASP
Requêtes paramétrées, politique de contenu stricte et protection contre les attaques XSS, CSRF et IDOR.
Infrastructure du fournisseur
Nous opérons sur un hébergement certifié SOC 2 et ISO 27001 et bénéficions de leurs contrôles physiques et opérationnels.
Formulaire pour les questionnaires destinés aux tiers
Vos clients OIV et bancaires sont tenus d'évaluer leur chaîne d'approvisionnement. Voici les informations dont ils ont besoin de notre part ; elles sont publiées pour que vous n'ayez pas à les demander.
| Modèle de service | SaaS mutualisé avec isolation stricte par organisation |
| Emplacement de l'application et des données | Centre de données du fournisseur d'hébergement, certifié SOC 2 et ISO 27001 |
| Chiffre au repos | Chiffrement des enveloppes avec une clé par organisation, dans un stockage privé |
| Chiffrement en transit | TLS sur toutes les connexions |
| Contrôle d'accès | Contrôle d'accès basé sur les rôles (RBAC) par profil, privilège et ressource, avec séparation des tâches |
| Inscription et surveillance | Traçabilité des accès et des incidents, alertes en cas de comportement anormal |
| Développement sûr | Requêtes paramétrées, politique de contenu stricte, défenses OWASP Top 10 |
| Sauvegardes et récupération | Politique de sauvegarde et de restauration documentée, à compléter avec des objectifs de point de récupération (RPO) et de temps de récupération (RTO) définis. |
| Sous-processeurs | Annonce disponible sur accord, avec un contrat de commission en vigueur |
| Rétention et élimination | Défini par le client ; exportation de l’historique au format d’audit à la fin |
| Notification d'incident | Au client et, le cas échéant, à ANCI dans les délais légaux |
Face au marché
Là où nous avons gagné et là où nous n'avons pas encore gagné
Un tableau dont toutes les lignes contiennent la mention « oui » n'est pas une information, c'est de la publicité. C'est là que nous nous trompons.
| Critère | BRAINLOF | GRC International | GRC local | Cabinet de conseil | Formulaires |
|---|---|---|---|---|---|
| Elle reprend à la lettre la loi chilienne | Ouais | Partiel | Ouais | Ouais | Non |
| Cadres sectoriels (santé, mines, CMF, CNA) | Ouais | Non | Limité | Ouais | Non |
| fonctions opérationnelles intégrées à usage intensif | 24 | Peu | Documentaire | N / A | Non |
| Couche opérationnelle (actifs, signature, diagramme de Gantt, code QR, CRM) | Ouais | Non | Non | Non | Non |
| Accéder au titre final (portail, ARCO, extranet) | Ouais | Non | Non | Non | Non |
| Identité biométrique unique | Ouais | Non | Non | Non | Non |
| Organisation multi-marques avec filiale | Ouais | Partiel | Non | Non | Non |
| Des outils pour permettre aux citoyens de gouverner l'IA | Ouais | Émergent | Certification | Projet | Non |
| Intégrations natives (cloud, IdP, SIEM) | En développement | Extensif | Limité | N / A | Non |
| Authentification unique (SSO) | Sur la feuille de route | Ouais | Variable | N / A | Non |
| Base installée et références | Naissant | Miles | Des dizaines | Large | N / A |
| Réseau de partenaires certifiés au Chili | Ouais | Non | Non | Propre | Non |
| Capacité installée restante | Ouais | Ouais | Ouais | Non | Fragile |
Cette analyse comparative par catégorie de solutions repose sur les informations publiques disponibles à la date du présent rapport. Elle n'implique aucune affiliation ni aucun parrainage ; les marques déposées appartiennent à leurs propriétaires respectifs.
Méthodologie
Construit sur des cadres de référence mondiaux
ISO 27001 et 27005, NIST CSF, CIS Controls, ISO 9001 et 45001, normes et lois chiliennes 21.719, 21.663 et 20.584. LOF dispose de consultants possédant des certifications individuelles qui soutiennent chaque mise en œuvre.

Comment embaucher
Modulaire, stratifié.
Le périmètre est défini par des cadres, une structure, des modules et une verticalité — et la proposition est adaptée à vos besoins réels.
Cœur de la conformité
Moteur multi-normes, RAT, canal ARCO, consentement, risques, incidents, actifs critiques, documents chiffrés et mises à jour réglementaires : il s’agit des fondations, et non d’un plan de niveau supérieur.
Modules d'exploitation et avancés
CRM, planification, gestion des ressources humaines, campagnes, prestataires tiers, signatures électroniques, biométrie, extranet et intelligence artificielle complète : ces fonctionnalités sont ajoutées ou supprimées selon vos besoins.
Verticale sectorielle
Votre cadre sectoriel est complet, avec des modèles de preuves et une mise en œuvre prise en charge.
Conseil et mise en œuvre
Analyse des écarts, périmètre du système, analyse des risques, chargement du cadre de référence, migration des données probantes, mise en œuvre et formation — assurés par le réseau de partenaires certifiés dans chaque domaine, au sein de votre propre plateforme et non dans un rapport séparé.
Solutions
Chaque capacité résout un problème spécifique et alimente les autres.
Il ne s'agit pas d'une boîte à outils disparate. Chaque solution fonctionne indépendamment et, ce faisant, fournit des données aux autres et au système de conformité. Ouvrez chaque solution pour voir ce qu'elle contient et les preuves qu'elle laisse.
De l'actif au risque, du risque à la preuve
Des solutions qui partagent les mêmes données
Le matériel que vous enregistrez comme actif est le même que celui qui figure dans l'évaluation des risques, le contrat fournisseur et les documents d'accréditation. Un seul enregistrement vous évite des démarches supplémentaires pour vous conformer à la réglementation.

Une donnée, trois utilisations
Le matériel médical que vous enregistrez comme actif est le même que celui mentionné dans l'évaluation des risques, le contrat fournisseur, le plan de maintenance et les documents d'accréditation. Un seul enregistrement garantit la conformité sans travail supplémentaire.
Intelligence artificielle
Trois niveaux : l’IA qui vous aide, celle qui prend soin de vous et celle que votre organisation contrôle.
La plupart des plateformes de conformité ont ajouté une fonctionnalité de chat. Dans ce cas, l'IA est découplée de la logique métier, mais reste isolée : ni l'utilisateur ni le modèle n'accèdent à des données en dehors du locataire et du rôle de session. Chaque action est attribuée à la personne qui l'a autorisée.

Couche 1
Une IA qui vous aide à atteindre vos objectifs
Là où un cabinet de conseil facture des semaines, la plateforme livre en quelques minutes, en tenant compte du contexte de votre propre organisation.
- Projets de politiques, de procédures et de procès-verbaux
- Évaluer chaque contrôle individuellement par rapport au cadre choisi
- Vision documentaire : lire, extraire et classer
- Reconnaissance fondée sur des règles fixes et vérifiables concernant vos propres données
- Il transforme les résultats en risques proposés qu'une personne peut accepter, modifier ou rejeter.
- Identifier les lacunes par ordre de priorité et élaborer un plan de remédiation avec les responsables.
- Assistant conversationnel et vocal, toujours au service de l'utilisateur.
- Assistant de plateforme qui vous guide tout au long de la configuration sans accéder à vos données.
Couche 2
Les agents qui assistent
Plusieurs agents spécialisés, mobilisés autour de vos données et disponibles 24h/24 et 7j/7 , comprennent : l'un reçoit les données, d'autres les traitent, un autre supervise et un troisième enregistre les preuves.
- Planification, admission, procédures et demandes
- Le canal ARCO a aidé à la vérification d'identité
- Première ligne d'incidents, le compte à rebours de l'ANCI s'égrène
- Évaluation et suivi des fournisseurs
- Service disponible 24h/24 et 7j/7, sans rendez-vous, sans attente et sans horaires d'ouverture fixes.
- Passer à une seule personne avec le contexte complet
Couche 3
Le contrôle reste entre les mains de votre entreprise.
La loi 21.719 encadre la prise de décision automatisée, et la norme ISO 42001 en définit le cadre. Aucune de ces réglementations n'impose de modèle préétabli ; elles exigent la responsabilité d'une personne au sein de votre organisation. Notre rôle est de fournir le cadre permettant l'exercice de cette responsabilité.
- Personne désignée responsable de chaque système d'IA, avec son périmètre
- Inventaire des systèmes d'IA utilisés par l'organisation
- Évaluation d'impact et de biais, approuvée par l'autorité compétente
- Seuil d’autonomie : ce que décide le modèle et ce que la personne signe
- Enregistrement des décisions automatisées et droit d’opposition de la personne concernée
- Cadre ISO 42001 sur le même moteur multi-normes
Dominez l'IA
Lorsqu'un mannequin prend une décision concernant une personne, quelqu'un doit bien réagir.
La gouvernance de l'IA n'est pas une fonction logicielle ; elle repose sur un ensemble de décisions humaines : qui autorise chaque système, jusqu'où il peut aller de manière autonome, qui examine ses résultats et qui est responsable envers le propriétaire. Nous ne prenons pas ces décisions à votre place ; nous fournissons la plateforme permettant de les prendre, de les consigner et de les démontrer, grâce au même moteur multi-normes qui gère déjà vos autres obligations.

Pourquoi cela est important maintenant et pas dans deux ans
Toute organisation ayant intégré l'IA à ses processus d'admission, de sélection, d'évaluation ou de service client prend des décisions automatisées concernant des personnes. La loi 21.719 exige une base légale, une notification à la personne concernée et un droit d'opposition. Elle exige également qu'une personne soit en mesure d'expliquer la décision, et non un prestataire susceptible d'être interrogé. Il s'agit d'une nouvelle obligation pour laquelle presque personne ne dispose des outils nécessaires, et le seul cas où l'intégration de l'IA et d'un système de conformité présente un avantage équivalent.
Orchestration
Quatre rôles, une seule conversation pour l'utilisateur
L'agent principal prend la parole une seule fois. En coulisses, les agents se transmettent le dossier au besoin, sans jamais quitter le cadre de votre organisation ni votre rôle habituel.
Rôle 01
Réception
Disponible 24h/24 et 7j/7, ce service comprend les besoins de l'utilisateur, les identifie et détermine l'agent le plus approprié. Accessible par chat, appel vocal ou via un portail personnalisé pour votre établissement.
Rôle 02
Spécialistes
Ils exécutent le flux spécifique suivant : planification, admission, traitement, réponse à une demande ARCO ou signalement d'incident.
Rôle 03
Surveillance
Vérifiez la réponse par rapport aux règles définies par votre organisation et transmettez le dossier à une personne lorsque le seuil est atteint. Ce seuil est fixé par votre équipe, et non par le modèle.
Rôle 04
Conformité
Elle enregistre la légalité, le consentement et la traçabilité dans la base de données RAT. Elle transforme les soins en preuves sans qu'il soit nécessaire de les documenter ultérieurement.
Jusqu'où peut aller un agent ?
Les agents opèrent au sein de la plateforme grâce à son propre moteur de gestion et sont configurés par secteur d'activité en fonction des flux de travail de chaque établissement. Un agent ne prend aucune décision clinique, financière ou disciplinaire : il exécute les flux de travail définis par votre équipe, respecte la confidentialité et le consentement, et transmet à un agent humain tout problème qui dépasse le seuil requis.
Face à un chatbot
Répondre ne signifie pas résoudre le problème, et résoudre le problème ne signifie pas nécessairement le prouver.
| Critère | Agents BRAINLOF | Chatbot / SVI | Agent sur suite générique | centre d'appels externe |
|---|---|---|---|---|
| Terminez le processus complet | Ouais | Non | Partiel | Ouais |
| Assure une présence et une résolution des problèmes 24h/24 et 7j/7. | Ouais | Elle répond, elle ne résout pas. | Partiel | Par roulement |
| Laisser des preuves fondées sur la légalité et le consentement | Ouais | Non | Non | Non |
| Il fonctionne sur les données de l'organisation, de manière isolée. | Ouais | Limité | Cela dépend | Il les exporte |
| Enregistrez dans le RAT ce dont il s'occupe. | Ouais | Non | Non | Non |
| Échelle adaptée à une personne avec contexte complet | Ouais | Non | Partiel | Ouais |
| Intégrations avec des systèmes tiers | En développement | Spacieux | Spacieux | N / A |
| Base installée et références | Naissant | Haut | Haut | Haut |
Les deux dernières lignes représentent de réels désavantages par rapport aux fournisseurs présents sur le marché depuis des années, et ils sont déclarés lors des discussions commerciales, et non après coup.
Verticale
Votre secteur n’a pas besoin d’un modèle générique
Chaque secteur vertical possède son propre cadre réglementaire complet, ses modèles de preuves et son assistance à la mise en œuvre. C'est un aspect qu'aucune suite logicielle internationale ne peut pleinement exploiter sur un marché de la taille de celui du Chili.
Santé verticale
Trois pièces qui ne font plus qu'une
L’extranet patient, les agents de service et le cadre de cybersécurité et de protection des données sont intégrés, car dans le domaine de la santé, ils ne fonctionnent pas séparément : le titulaire qui exerce un droit ARCO est le même patient qui demande un rendez-vous, et les données qui l’identifient constituent une catégorie spéciale.
Le prestataire est opérationnel ; le dossier d'accréditation est automatiquement constitué.
Dossier médical électronique, télémédecine, consentement du patient et données de santé en tant que catégorie spéciale : chaque soin laisse le dossier que l'accréditation et la loi 21.719 exigent séparément.

Cadre chargé
Accréditation de la surintendance
Normes pour les prestataires institutionnels, avec des preuves associées à chaque caractéristique évaluée et les responsables de chacune d'elles.
Cadre chargé
Loi 20.584 et dossier médical
Droits et devoirs des patients, confidentialité des dossiers médicaux électroniques et traçabilité de l'accès aux données de santé.
Cadre chargé
Réseau de télémédecine et de soins de santé
Prestataires en réseau, consentement à distance et sécurisation de la séance clinique à distance.
Opération
Extranet patient
Portail avec la marque du fournisseur, vérification biométrique, consentement et accès via code QR sur site.
Opération
Agents de service 24h/24 et 7j/7
Planification et confirmation des rendez-vous, admission et documents, assistance via le canal ARCO et suivi post-soins : tout est possible à tout moment, selon les procédures établies par le prestataire. Les soins ne dépendent pas des horaires d’ouverture de la salle d’examen.
Opération
Données sensibles et OIV
SGSI ISO 27001 et 27005, Loi 21.663 pour les prestataires qualifiés et les données de santé en tant que catégorie spéciale en vertu de la Loi 21.719.
Cas de référence
Construction d'un système de gestion de l'information (SGII) complet dans un cadre hybride CIS, NIST et ISO 27001 pour le CESFAM Cristo Vive, couvrant la réglementation sanitaire, la télémédecine et le dossier médical électronique, y compris les lois 19.628, 21.719, 21.663, 20.584 et 21.459.
Enseignement supérieur : l’accréditation n’est plus un projet de six ans
Une université fonctionne à l'envers : elle opère pendant cinq ans, puis consacre une année entière à reconstituer les preuves de ses activités. Cette structure verticale inverse cette logique : chaque critère de l'analyse des données cliniques est lié à l'opération qui le sous-tend, et le dossier se constitue mois après mois.
Accréditation
CNA par dimension et critère
Critères institutionnels et professionnels, avec preuves associées, responsable et statut pour chaque critère.
Données
Étudiants et candidats en tant que titulaires
Des dizaines de milliers de détenteurs aux objectifs différents : admission, bien-être, santé des étudiants et recherche, chacun avec sa propre base juridique.
Structure
Siège social, facultés et unités
La même structure à plusieurs niveaux qui exige un dossier d'accréditation, avec une consolidation ascendante.
État actuel de cette verticale
Le cadre CNA est en cours d'élaboration et son lancement est prévu pour 2027, en même temps que celui du secteur minier. Actuellement, un établissement peut fonctionner selon le cadre de base, la loi 21.719 et les normes ISO, et intégrer l'accréditation dès qu'elle sera disponible, sans avoir à migrer ni à refaire ses preuves existantes.
Réseau et chaîne
Deux façons d'être du côté de BRAINLOF
Nous certifions les partenaires de mise en œuvre : consultants et entreprises qui déploient la norme au sein de la plateforme du client. Nous convenons également d’un canal de distribution avec les intégrateurs : réseaux qui déploient la plateforme simultanément auprès de nombreuses organisations. Un même partenaire peut cumuler ces deux rôles, mais les accords sont signés séparément car leurs modalités diffèrent.
Nous vous certifions pour implanter
Si vous travaillez déjà dans le domaine du conseil en sécurité, données, qualité ou réglementation sectorielle, nous vous formons et vous certifions sur la plateforme afin que vous puissiez mener à bien le projet complet en l'intégrant.
- Formation et certification par matière
- Environnement idéal pour pratiquer et faire des démonstrations à vos clients
- Acheminement des comptes en fonction de votre spécialité et de votre territoire
- Le projet se termine avec votre client opérationnel, et non par la livraison d'un rapport.
Nous ajoutons des organisations à la plateforme
Les cabinets de conseil possédant un portefeuille d'activités, les sociétés holding qui gèrent des filiales, et les guildes ou associations qui souhaitent élever simultanément le niveau de tous leurs membres.
- Organisation multi-marques possédant sa propre marque via une filiale ou une association
- Conditions préférentielles et commissions récurrentes pour les organisations actives
- Portail partenaire avec co-branding autorisé
Qui apporte quoi à la table
cabinets de conseil
Votre méthodologie, avec une plateforme derrière elle
Vous effectuez le diagnostic et la mise en œuvre comme d'habitude, mais le client se retrouve avec une capacité installée et vous avec des revenus récurrents au lieu d'un projet qui se termine.
Participations
Gouvernance du groupe, autonomie des filiales
Vous centralisez la conformité de toutes vos filiales sur un seul tableau de bord, chacune fonctionnant avec sa propre marque, ses propres données et sa propre clé de chiffrement.
syndicats et associations
Rehaussez le niveau d'exigence pour tous vos collaborateurs.
Un accord regroupe des dizaines d'organisations bénéficiant de conditions préférentielles. L'association professionnelle passe de la simple formulation de recommandations à la mise à disposition d'un outil.
Accord et certification
Votre équipe obtient une certification sur la plateforme et les frameworks qu'elle mettra en œuvre.
Portail de marque
Nous avons ouvert le portail de l'organisation mère et des partenaires afin que vous puissiez intégrer l'identité autorisée et le co-branding dont vous avez besoin.
Ajout de compte
Chaque organisation de votre réseau entre de manière isolée, avec son propre cadre, sa marque, ses couleurs d'entreprise, sa structure et son plan.
Assistance réseau optionnelle pour votre chaîne.
Service 01
Conseil
Le travail de jugement qu'aucun logiciel ne peut remplacer : comprendre l'organisation, interpréter la norme et décider quels contrôles s'appliquent et dans quelle mesure.
- Diagnostic des écarts par rapport au cadre correspondant
- Étendue du système de management et déclaration d'applicabilité
- Analyse des risques et définition du plan de traitement
- Cartographie des données, finalités et bases juridiques
- Préparation à l'accréditation ou à la certification
Service 02
Implantation
Le système reste opérationnel au sein de la plateforme et utilisé par les employés du client. C'est ce qui distingue une licence active d'un client qui renouvelle sa licence.
- Configuration de la structure, des filiales, des unités et des rôles
- Chargement des frameworks, des contrôles, des ressources et des fournisseurs
- Migration des preuves et documents existants
- Mise en œuvre du RAT, du canal ARCO et du registre des incidents
- Formation de l'équipe et transfert des opérations
Comment nous certifions nos partenaires
Vous réussissez votre matière
Vous présentez les certifications que vous possédez déjà en matière de sécurité, de données, de qualité, de santé et sécurité au travail ou de réglementation sectorielle. Cela détermine les secteurs d'activité dans lesquels vous pouvez intervenir.
Nous vous formerons sur la plateforme
Formation sur le moteur multi-normes, le chargement du châssis, le RAT, le canal ARCO et la génération de preuves, avec un environnement dédié pour pratiquer et faire des démonstrations à vos clients.
Vous obtenez une accréditation
Évaluation et visibilité des partenaires certifiés par domaine, que vous pouvez présenter à vos clients et qu'ils peuvent vérifier sur notre site.
Vous faites le point et vous recertifiez
Nous attribuons les comptes en fonction de votre spécialité et de votre zone géographique. L'accréditation est renouvelée lorsque les référentiels évoluent, garantissant ainsi que votre équipe reste à jour.
Répertoire des partenaires certifiés
Public et vérifiable : le client vérifie les références avant de signer, et le partenaire bénéficie d’une visibilité grâce à la certification. Le tout est intégré au réseau.
| Allié | Matériaux certifiés | Verticale | Territoire | Attestation |
|---|---|---|---|---|
| Exemple de consultant A | ISO 27001 · ISO 27005 · Loi 21.719 | Santé | RM et Valparaíso | Valable jusqu'en 2027 |
| Exemple de consultant B | NIST CSF · CIS · Loi 21.663 | OIV et secteur public | National | Valable jusqu'en 2027 |
| Exemple de consultant C | ISO 9001 · ISO 45001 · DS 132 | Exploitation minière | Antofagasta | En matière de recertification |
Domaines dans lesquels nous certifions
Avec tous les détails du programme.
Ce que nous mesurons, et ce que nous ne mesurons pas
Un accord signé ne constitue pas une organisation constituée. Le programme est évalué par les organisations actives de votre réseau, et non par des accords annoncés ; c’est sur cette base que nous établissons nos rapports.
Diagnostic gratuit
Dans quelle mesure êtes-vous exposé à la loi 21.719 ?
Quatre questions. À la fin, vous constaterez votre niveau d'exposition et les points qu'un auditeur vérifierait en priorité. Aucune installation ni engagement requis.
1. Disposez-vous d'un registre à jour des activités de traitement ?
2. Comment les personnes concernées exercent-elles leurs droits aujourd'hui ?
3. Pouvez-vous prouver quand un contrôle a été appliqué et qui l'a appliqué ?
4. Utilisez-vous l'IA dans des processus qui affectent les personnes (admission, sélection, notation) ?
Ce que vous recevez
Une carte des lacunes, pas une brochure
Le rapport répertorie vos lacunes par ordre de priorité en fonction du risque de sanction, avec l'article qui les impose et les preuves qui devraient être produites pour les combler.
À quoi cela sert-il ensuite ?
Voici l'ordre du jour de la première réunion
Si vous décidez de nous parler, nous ne commençons pas par une présentation de produit : nous commençons par analyser vos propres lacunes à l’écran.
Accès à la plateforme
Comment souhaitez-vous vous connecter ?
Il y a deux portes différentes, car il s'agit de deux mondes différents : l'équipe qui gère l'organisation de l'intérieur et les personnes que l'organisation sert.
Je suis un utilisateur d'une organisation
Accès interne à l'équipe : administrateurs et utilisateurs qui gèrent les modules en fonction de leur profil et de leur niveau hiérarchique.
- Votre accès respecte votre rôle : vous ne voyez que les données qui vous correspondent.
- Chaque session est enregistrée comme preuve de contrôle d'accès
Je suis fournisseur, affilié ou abonné.
Extranet de services : accédez au portail personnalisé aux couleurs de votre institution pour consulter les procédures, les documents, la vérification d’identité et les services activés.
- Utilisez le lien personnalisé fourni par votre établissement.
- Vous pouvez exercer vos droits concernant vos données depuis ce même portail.
Avez-vous perdu le lien avec votre établissement ?
Chaque antenne possède sa propre adresse extranet, avec son logo et ses couleurs. Si vous ne l'avez pas sous la main, demandez à l'organisme qui vous accompagne : nous ne pouvons pas vous la fournir, car le portail et ses utilisateurs lui appartiennent.
Ressources
Qu'est-ce qui va arriver, quand et que faut-il faire au préalable ?
Le calendrier réglementaire chilien comporte des dates fixes et des conséquences différentes selon les personnes. Voici ce dont vous avez besoin, gratuitement et sans inscription préalable.
Calendrier réglementaire
Déjà en vigueur — Loi 21.663 Cadre de cybersécurité
Obligations imposées aux services essentiels et aux opérateurs d'importance vitale : système de gestion de la sécurité de l'information (SGSI), responsable de la cybersécurité, gestion des risques et déclaration des incidents à l'ANCI dans un délai de trois heures. Amendes pouvant atteindre 40 000 UTM.
Juillet 2026 — Liste finale des OIV
L'ANCI a achevé son premier processus de notation. Les établissements notés ont désormais des obligations renforcées, sans période d'adaptation.
1er décembre 2026 — La loi 21.719 est pleinement applicable.
L'Agence de protection des données personnelles devient opérationnelle, avec le pouvoir d'enquêter d'office, d'imposer des sanctions allant jusqu'à 20 000 UTM, d'ordonner la suspension du traitement et de publier un registre national des sanctions.
1er décembre 2027 — Fin du délai de grâce pour les petites entreprises
Durant les douze premiers mois, ils reçoivent un avertissement écrit au lieu d'une amende pour leur première infraction. Passé ce délai, le régime disciplinaire complet s'applique.
Guides téléchargeables
Guide
Liste de contrôle RAT
Quels champs la loi 21.719 exige-t-elle, comment configurer vos activités de traitement et quelles erreurs apparaissent lors du premier examen ?
Guide
Les 90 premiers jours du responsable des données
Plan à 30, 60 et 90 jours pour la personne qui vient d'assumer le rôle : que collecter, que documenter et dans quel ordre.
Guide
Preuves minimales requises avant l'ANCI
Que doit contenir un rapport d'incident, comment respecter le délai de trois heures et quelles sauvegardes sont nécessaires au préalable ?
Alertes réglementaires
Nous vous informerons en cas de changement de règle.
Vous recevrez un courriel lorsqu'une résolution sera publiée, qu'une échéance sera modifiée ou qu'un cadre réglementaire vous concernant sera mis à jour. La fréquence est variable : vous ne recevrez de courriels que lorsqu'il y aura une action à entreprendre. C'est exactement le fonctionnement interne de la plateforme.
Contact
Nous vous présentons la plateforme avec votre propre réalité.
Cette démo n'est pas une visite guidée des fonctionnalités : nous chargeons l'un de vos processus réels et vous voyez quelles traces il reste lorsqu'une personne l'exécute.
Détails de l'entreprise
| Nom de l'entreprise | LOF Limited |
| Marque | BRAINLOF · lofconsultoria.com |
| Maison | Santiago, Chili |
| Courrier commercial | info@lofconsultoria.com |
| Vos droits sur vos données | info@lofconsultoria.com |
| Heures d'ouverture | Du lundi au vendredi, de 9h00 à 18h00 |
Le numéro RUT et le numéro de téléphone sont renseignés avant publication : ils sont obligatoires pour l’évaluation technique des offres.
Loi 21.719
Chaîne des droits
Exercez vos droits concernant vos données personnelles traitées par LOF Limitada : accès, rectification, effacement, opposition, portabilité et blocage. Nous répondons dans les délais légaux.
Nous vous demandons uniquement votre RUT (numéro d'identification fiscale chilien) afin de vérifier votre identité. Si vos données sont traitées par une organisation utilisant BRAINLOF, veuillez exercer vos droits auprès de cette organisation via son propre portail : ce canal est réservé à LOF Limitada, responsable du traitement des données.