Loi 21.719 pleinement applicable le 1er décembre 2026 · jours restants · Loi 21.663 déjà en vigueur pour les opérateurs d'importance vitale

Opérations · Conformité · Intelligence artificielle

Agissez tout en respectant les règles

Le cabinet de conseil fournit les documents ; l’agence supervise les opérations. Gérez vos actifs, projets, collaborateurs, fournisseurs, risques, incidents, plans, activités et agents IA au sein de la plateforme : les preuves sont générées automatiquement et traçables jusqu’à l’article requis par la loi.

Loi 21.719 · Loi 21.663 · ISO 27001 · NIST CSF · Fabriqué au Chili
Un professionnel travaille sur un ordinateur doté de capacités d'intelligence artificielle et de gestion de documents affichées à l'écran.
Preuves émises en temps réel

Le vrai problème

Personne n'enfreint la loi intentionnellement. Le problème, c'est de ne pas pouvoir le prouver.

Votre organisation sauvegarde déjà ses données, contrôle les accès, demande le consentement et évalue les fournisseurs. Ce qui lui manque, c'est un registre daté, attribuable et traçable de ces opérations – or, c'est précisément ce qui est exigé lors d'un audit.

Aujourd'hui

La conformité existe en dehors des opérations

L'organisation travaille sur ses systèmes, et, de son côté, quelqu'un consigne les événements dans un système de gestion documentaire afin de pouvoir répondre. Le rapport est déjà obsolète.

Avec BRAINLOF

Intégration de multiples fonctions essentielles : l’opération se déroule en interne et le procès-verbal est établi dans le même acte. La transcription est instantanée.

Aujourd'hui

Chaque norme est un projet distinct

D'un côté, la norme ISO 27001, de l'autre, la loi 21.719 ; la qualité et la sécurité au travail sont traitées dans des dossiers distincts. Les mêmes contrôles sont effectués à trois reprises.

Avec BRAINLOF

Un seul moteur, indépendant du système d'exploitation, permet de réaliser les essais et d'établir la configuration de référence. Un boîtier électronique homologué répond à toutes les normes requises.

Aujourd'hui

Il n'y a pas assez de spécialistes.

Le Chili connaît une pénurie estimée à 28 000 professionnels de la cybersécurité. Il n'y a pas assez de personnel pour effectuer ce travail manuellement, quel qu'en soit le coût.

Avec BRAINLOF

L'IA fournit le cadre, les documents et les activités nécessaires, et vous guide pas à pas. Ce qui nécessitait auparavant un spécialiste peut désormais être réalisé par votre équipe.

Aujourd'hui

Le titulaire n'a aucun moyen d'exercer ses droits

Le protocole RAT, le consentement et le canal ARCO sont obligatoires pour toute organisation traitant des données personnelles, quelle que soit sa taille. Or, la quasi-totalité des organisations ne les ont pas mis en œuvre.

Avec BRAINLOF

Portail ARCO, gestion des consentements et RAT en direct, le tout géré par votre propre infrastructure. Toujours inclus, sans obligation de souscrire à un abonnement supérieur.

Aujourd'hui

Les holdings, les réseaux et les guildes ne peuvent pas gouverner leurs membres

Une société holding ne voit pas la situation de ses filiales ; une association professionnelle recommande des outils mais ne peut pas les fournir ; un réseau de santé répète le même travail dans chaque établissement.

Avec BRAINLOF

Véritable structure multi-organisationnelle : chaque filiale possède sa propre marque, ses données et sa clé de chiffrement ; la société mère consolide sans voir ce qui ne lui appartient pas.

Aujourd'hui

La réglementation de votre secteur d'activité n'est intégrée à aucun logiciel.

Accréditation de la Surintendance de la Santé, réglementations CMF, DS 132, accréditation CNA : il n’existe pas de modèle de suite internationale et leur traduction manuelle prend des mois.

Avec BRAINLOF

Les cadres sectoriels chiliens sont préconfigurés, maintenus et mis à jour en fonction de l'évolution de la réglementation. Aucun nouveau projet n'est requis.

Voici à quoi ça ressemble à l'intérieur

Plateforme opérationnelle, et pas seulement documentaire

Voici quelques exemples de fonctionnement de la plateforme au sein d'un établissement de démonstration. Les données sont fictives ; la structure et le comportement sont réels.

Cadre institutionnel de démonstration · Cybersécurité et protection des données

L'important n'est pas de déterminer où se situe le risque, mais son évolution. Si les deux matrices sont identiques, les contrôles sont inefficaces. Chaque cellule révèle les risques qu'elle contient, ainsi que leur responsable et le processus associé.

Risque inhérent · 23
Presque certain
0 MED
0 ALT
0 CRÍ
1 CRÍ
1 CRÍ
Probable
0 BAJ
0 MED
3 ALT
2 CRÍ
1 CRÍ
Possible
0 BAJ
2 MED
2 MED
5 ALT
0 CRÍ
Peu probable
0 BAJ
1 BAJ
3 MED
1 MED
1 ALT
Bizarre
0 BAJ
0 BAJ
0 BAJ
0 BAJ
0 MED

Impact 1 → 5 · probabilité verticale

Risque résiduel · le même 23
Presque certain
0 MED
0 MED
0 ALT
0 CRÍ
1 CRÍ
Probable
0 BAJ
2 MED
1 MED
1 ALT
0 CRÍ
Possible
1 BAJ
3 MED
4 MED
1 MED
0 ALT
Peu probable
2 BAJ
2 BAJ
2 MED
1 MED
0 MED
Bizarre
1 BAJ
1 BAJ
0 BAJ
0 BAJ
0 BAJ

Après le traitement appliqué

Le décompte commence à partir de l'enregistrement, et non de la réunion. Chaque incident est associé à un niveau de gravité, une phase, un responsable et le délai de notification prévu par la politique en vigueur – ce délai étant à portée de main.

Code Incident Gravité Phase Chef Prochaine échéance
INC-2026-001 Ransomware sur serveur de fichiers S1 Critique Phase 3 Responsable de la cybersécurité Victoire en 1 heure 40 minutes
INC-2026-002 Hameçonnage ciblant les comptes internes S2 Haut Phase 2 Responsable de la cybersécurité Victoires en 6 heures
INC-2026-003 Affichage de la feuille de calcul dans un dossier partagé S1 Critique Phase 4 Délégué à la protection des données Notifié
INC-2026-006 Perte de matériel contenant des données personnelles S2 Haut Phase 2 Délégué à la protection des données En cours d'évaluation
INC-2026-008 Logiciel malveillant sur les équipements de laboratoire S4 Bas Phase 1 Assistance informatique Pas de date limite

Des règles fixes et vérifiables, basées sur les données déjà importées par votre organisation. Il ne s'agit pas d'un modèle émettant des opinions : c'est une règle déterministe qui analyse vos informations et identifie les enregistrements spécifiques à l'origine de chaque constat. L'IA formule ensuite des suggestions ; vous décidez.

16 processus critiques sans risque déclaré

Processus marqués comme critiques sur la carte des données pour lesquels personne n'a encore indiqué ce qui pourrait mal tourner.

Stages cliniques étudiants Distribution de médicaments Consultations médicales Transmission des résultats à des centres externes Gestion des dossiers médicaux électroniques +11 autres
3 référentiels contenant des données sensibles non chiffrées

Ils stockent des données personnelles sensibles ou des informations confidentielles et ne déclarent pas le chiffrement au repos.

Serveur de dossiers cliniques Formulaire de prise de rendez-vous Dossier de pratique clinique
✦ Analyse des risques avec assistant : Convertissez ces résultats en risques proposés, rédigés en langage naturel. Vous décidez lesquels sont acceptés, lesquels sont modifiés et lesquels sont rejetés.

Chaque contrôle nécessite une documentation, et chaque document a une fréquence et un responsable définis. Le système génère le calendrier des preuves et indique les réglementations couvertes par chaque élément. Un système de gestion documentaire stocke les fichiers ; c’est une obligation.

Document Commandes Classe État Périodicité Couverture
Procès-verbal de la constitution du comité de sécurité GOV-03 Procès-verbal ou enregistrement Boucle Unique ISO 27001 · 2
Catalogue des données personnelles GOV-02 · PRV-01 Rapport En développement Annuel Loi 21.719 · 4
Compte rendu de l'examen de la méthodologie d'évaluation des risques RISQUE-01 Procès-verbal ou enregistrement Boucle Annuel ISO 27005
Matrice des profils et des privilèges dans les systèmes IAM-02 · IAM-04 Matrice En développement Mensuel ISO 27001 · 3
Procès-verbaux des réunions du comité de sécurité GOV-03 Procès-verbal ou enregistrement Boucle Trimestriel Loi 21.663 · 5

44 documents requis par le cadre en vigueur ; le calendrier des échéances est généré automatiquement.

Le CRM laisse également des traces. Chaque opportunité, contact et campagne repose sur la légalité et un consentement traçable, de sorte que le domaine des ventes n'est plus l'angle mort du RAT (Real-Time Advocacy).

Prévisions pondérées : 60 075 000 $
Valeur brute 149 500 000 $
Opportunités ouvertes 14

Entonnoir des opportunités ouvertes

Perspective
5
Qualification
4
Proposition
3
Négociation
2

Pipeline pondéré par étape

Négociation de la proposition de notation du prospectus

L'obligation réglementaire figure à l'agenda de la personne qui doit s'y conformer. Les comités, les délais de production de preuves, les périodes de notification et les évaluations RAT ne se limitent pas à un rapport : ils sont inscrits dans le calendrier de la personne responsable, et leur origine est clairement indiquée.

Lun. 3 mars 4 mer. 5 jeu. 6 ven. 7
08:00 09:00 GOV-03 Comité de sécurité · Procès-verbal Examen de la loi RAT 21.719 10h00 La preuve de la matrice de privilèges IAM-02 est invalidée. 11h00 Notification ANCI INC-2026-001 · 3 h 12h00 Clôture de la campagne pour les fournisseurs de niveau 1 à 13h00 14:00 Étape 3 du diagramme de Gantt · SGSI 15h00 Signature de la politique MFA · 4 en attente

Chaque activité conserve le module et le contrôle qui l'ont initiée. En cas de report, la date limite réglementaire reste inchangée.

L'assistant de la plateforme consulte uniquement la documentation, jamais vos données. Il explique le fonctionnement de chaque application, l'ordre optimal de configuration et les informations enregistrées dans chaque champ, dans la limite des données disponibles dans votre profil. Il n'accède pas à vos informations et n'effectue aucune action en votre nom.

Assistant de plateforme
Je vous guiderai dans l'utilisation et la configuration de la plateforme : le rôle de chaque application, l'ordre optimal de leur configuration et les informations enregistrées dans chaque champ. Je n'ai accès qu'à la documentation disponible dans votre profil ; je n'accède pas à vos données et n'effectue aucune action en votre nom.
Comment configurer les profils de la zone d'admission ?
Demandez comment utiliser ou configurer une application…

Administration

Organisation : filiales, succursales, départements et unités
Équipes Groupes de travail dotés de leur propre périmètre
Profils et privilèges Profil → privilège → ressource, par rôle et niveau
Centres de coûts : répartition par unité, filiale ou programme
Tableaux de bord : Tableaux de bord par rôle et tableaux de bord de groupe consolidés
Paramètres : marques, échéances, taxonomies et règles métier

Exemples d'utilisation avec des données fictives. La configuration réelle dépend du cadre et de la structure de chaque établissement.

La différence de catégorie

Au Chili, presque tous les produits vendus comme outils de conformité sont des gestionnaires de documents avec flux de travail.

Téléchargez le document, approuvez-le, sauvegardez-le et demandez à quelqu'un de s'en souvenir dans un an. C'est utile pour organiser la paperasse, mais la preuve reste le document papier ; or, l'audit ne porte pas sur le document lui-même, mais sur la transaction qui le sous-tend.

L'approche habituelle

Gestionnaire de documents et flux de travail

Répertoire des politiques et procédures, avec approbations et rappels. L'organisation continue de fonctionner en externe, sur ses propres systèmes, et quelqu'un doit transcrire manuellement les opérations effectuées et les transférer ici.

  • Le document est la fin, pas la conséquence.
  • Les preuves sont transcrites, et c'est pourquoi il y a un retard.
  • Rien n'oblige ce qui est écrit à coïncider avec ce qui est fait.

Notre approche

Plusieurs fonctions à forte utilisation, intégrées les unes aux autres

Les opérations quotidiennes se déroulent au sein de la plateforme : actifs, projets, personnes, fournisseurs, entreprises, campagnes et service client. Le document est émis suite à ces opérations, et non l’inverse.

  • Une seule source de données pour la gestion, les risques et la conformité.
  • Les preuves sont datées et attribuées, mais sans transcription.
  • Ce qui est écrit et ce qui est fait ne peuvent différer : ils constituent le même registre.

La différence réside dans le passage à niveau.

Pour tous les fronts de travail, un seul moteur les anime tous.

Chaque module fonctionne indépendamment et transmet ses données aux autres ainsi qu'au moteur multi-normes basé sur l'IA. Ce recoupement des données génère des preuves – datées, attribuées et traçables jusqu'à l'article précis requis par la loi – ce qu'un système de gestion documentaire ne peut, par définition, produire.

  • Vous capturez une donnée une seule fois et elle sert simultanément les actifs, les risques, les personnes et la conformité.
  • Un seul moteur pour tous les cadres : ISO 27001, NIST CSF et lois 21.719 et 21.663.
  • L'IA justifie ce passage par un isolement strict au sein de l'organisation.
Schéma : Chaque module alimente le moteur de conformité et les autres

Les fonctions qui sont intégrées

Évaluation de la conformité multi-normes par contrôle
Conformité aux normes ISO 27001 et 27005 du système de management de la sécurité de l'information (SMSI) en exploitation
CMDB des actifs critiques et gestion complète des stocks
Cartographie des données et finalités et légalité des RAT
Demandes et droits du titulaire de la chaîne ARCO
Consentement traçable
Cartes des risques et des facteurs de risque de la norme ISO 27005
Incidents avec gestion et délais configurables
Planification par diagramme de Gantt , programmes et projets
Gestion des ressources humaines : employés, clients, fournisseurs et abonnés
Clients et opportunités CRM
Évaluation des risques liés aux fournisseurs tiers (TPRM)
Campagnes et sondages avec dates de clôture
Signature électronique avec double authentification
document d'identité biométrique visage
Documents clés cryptés par organisation
Portails extranet multimarques par filiale
Agents de service client alimentés par l'IA 24h/24 et 7j/7
Programme des activités et échéances de votre semaine
Administration RBAC : structure multi-locataire, rôles et privilèges

Chaque fonction opère indépendamment et transmet des données aux autres et au moteur de conformité. Cette interopérabilité est, par définition, impossible à réaliser pour un système de gestion documentaire, quel que soit le nombre de flux d'approbation qu'il intègre.

Par où entre-t-on ?

Deux façons de travailler avec la plateforme

Client final Mon organisation doit se conformer

Cliniques et réseaux de santé, banques et fintech, municipalités et services publics, exploitations minières, universités et tous les opérateurs d'importance vitale qualifiés par l'ANCI.

  • Votre cadre sectoriel est déjà chargé, il ne s'agit pas d'un modèle générique.
  • Preuves prêtes pour l'audit dès le premier mois
  • Vous commencez par ce dont vous avez besoin et vous ajoutez des fonctionnalités le moment venu.
Afficher les secteurs d'activité par domaine → Canal I : gestion de la conformité pour un réseau

Des cabinets de conseil qui mettent en œuvre des solutions, des sociétés holding qui gèrent des filiales, des associations professionnelles et des corporations qui doivent simultanément rehausser le niveau de tous leurs membres.

  • Organisation multi-marques possédant sa propre marque via une filiale ou une association
  • Votre méthodologie au sein de la plateforme, et non la nôtre par-dessus.
  • Des revenus récurrents plutôt que des projets ponctuels.
Voir le programme de la chaîne →

L'idée centrale

Lorsque vous opérez, vous avez déjà rempli vos obligations.

Il ne s'agit pas d'une promesse marketing : c'est une conséquence de l'emplacement des données. Puisque l'actif, le projet, la personne et le fournisseur sont tous intégrés à la plateforme, le contrôle exigé par la norme est assuré par l'enregistrement déjà généré par la transaction.

12 solutions qui se nourrissent les unes des autres
6 secteurs verticaux chiliens
1 moteur pour tous les cadres
0 semaines de collecte de preuves
Analyse professionnelle des tableaux de bord de gestion et de conformité à l'écran

Protection des données natives

Une norme unique de protection pour toutes vos relations

La loi 21.719 ne fait pas de distinction entre un client et un candidat à un emploi : tous deux sont considérés comme des personnes concernées. Toute personne enregistrée entre dans le système sur la base de la légalité, du consentement et de l’isolement organisationnel, et contribue au même registre des activités de traitement.

relations d'affaires

Contacts et clients

Enregistrement contenant l'historique complet, l'objectif déclaré et le consentement pour chaque canal de contact autorisé.

relation contractuelle

fournisseurs et tiers

Évalué et suivi, avec un accord de traitement et des preuves qui expirent.

relation de travail

Employés et collaborateurs

Les données sensibles relatives aux relations de travail sont protégées, l'accès étant limité par le rôle et la traçabilité de chaque requête étant assurée.

Lien de service

Patients, étudiants et membres

Ils se connectent via l'extranet après vérification d'identité, exercent leurs droits et voient ce qui est fait de leurs données.

Base juridique du traitement des données : consentement de la personne concernée , isolation par organisation, traçabilité des accès , alimentation du RAT, droit d’opposition enregistré

Intelligence artificielle

L'IA exécute. Vous gardez le contrôle.

Au sein de la plateforme, l'IA rédige et évalue chaque contrôle individuellement, lit les documents et fournit une assistance vocale. Vos équipes décident ensuite de la portée de l'automatisation, des éléments nécessitant une signature et des actions à annuler. La loi 21.719 encadrant la prise de décision automatisée, nous mettons à votre disposition les outils nécessaires pour piloter l'ensemble des IA utilisées au sein de votre organisation.

Afficher la couche IA complète

Assistant BRAINLOF

Génère l'évaluation préliminaire de la loi 21.719 pour le domaine des admissions.

Terminé : 36 contrôles évalués, 5 lacunes critiques priorisées et un plan de remédiation avec attribution des responsabilités. 4 éléments de preuve en attente. Dois-je générer les tâches ?

Contrôle client

Nous vous fournissons la plateforme. Vous gardez le contrôle.

Une plateforme de conformité gère les actifs les plus sensibles d'une organisation : ses données, ses preuves et les décisions qu'elle prend concernant son personnel. Rien de tout cela ne peut être laissé à la charge du fournisseur.

Vos données

Votre propre clé de chiffrement

Chaque organisation stocke ses documents avec sa propre clé, dans un espace de stockage privé. Ni le fournisseur de stockage ni nous n'avons accès au contenu.

Vos preuves

Exportable quand vous le souhaitez

Votre historique de conformité vous appartient et est disponible sous forme d'audit. Votre participation continue devrait être un choix, et non une obligation.

Votre IA

Vous définissez les seuils

Quelles actions un agent peut-il gérer seul, lesquelles nécessitent une signature humaine et lesquelles sont automatiquement annulées ? L’autonomie est définie par votre équipe, système par système.

Votre peuple

Vous définissez qui voit quoi

Profil, privilèges et ressources : chaque personne n'a accès qu'à ce que son rôle et son niveau dans la structure lui permettent, et chaque accès est enregistré.

Votre portée

Ajoutez et soustrayez ce que vous utilisez

Les modules, les frameworks et les filiales s'adaptent à l'évolution de votre réalité. Aucune limite d'utilisateurs et vous ne payez que pour ce dont vous avez besoin.

Votre marque

Les portails sont à vous.

Chaque agence utilise son propre logo et ses propres couleurs pour servir ses patients, prestataires ou membres. Le titulaire du compte voit votre établissement, pas le nôtre.

Ce qui nous différencie

Quatre avantages pour un meilleur service.

Cette combinaison est difficile à reproduire, car nous nous intégrons parfaitement aux zones de couverture complexes et nous nous adaptons aux besoins opérationnels de votre organisation, le cas échéant. Grâce à nos consultants possédant une vaste expérience du marché de la cybersécurité et des technologies, nous avons créé des solutions uniques, non seulement pour la documentation, mais aussi pour la conformité opérationnelle, garantissant ainsi l'ordre et l'efficacité, tandis que nos utilisateurs assurent un service continu.

Avantage 01

Couche opérationnelle avec conformité sous-jacente

Les solutions GRC gèrent les contrôles et surveillent les systèmes externes. BRAINLOF gère également les actifs, les projets, les personnes, les entreprises, les campagnes et l'identité : les preuves sont internes et non importées.

Avantage 02

Profondeur sectorielle chilienne

Surintendance de la Santé, Loi 20.584, DS 132 et SERNAGEOMIN, réglementations CMF, Loi 21.521 Fintec, accréditation CNA et DS 44. C'est la barrière qu'un entrant international ne peut amortir sur un marché de cette taille.

Avantage 03

Organisation multi-marques avec filiale

Une société mère contrôle ses filiales de manière strictement indépendante, et chaque filiale ouvre ses propres portails pour les prestataires, les affiliés ou les patients. C'est ce qui rend techniquement possible le modèle de réseau et de distribution.

Avantage 04

Extranet avec des agents au service de vos clients

Clients, étudiants, abonnés, affiliés ou fournisseurs peuvent effectuer leurs démarches 24h/24 et 7j/7 , grâce à une IA qui vérifie l'identité, exécute et clôture les transactions – chaque interaction étant basée sur la légalité, le consentement, un enregistrement documenté et une conformité stricte.

Cas de référence

Fondation Cristo Vive : soins de santé primaires à Recoleta, avec SGSI en charge des opérations

Construction d'un système complet de gestion de la sécurité de l'information dans un cadre hybride CIS, NIST et ISO 27001 pour le CESFAM Cristo Vive, couvrant les réglementations sanitaires, la télémédecine et le dossier médical électronique, y compris les lois 19.628, 21.719, 21.663, 20.584 et 21.459.

Le CESFAM fonctionne depuis 1993 grâce à un accord avec le North Metropolitan Health Service et fait partie du réseau de santé publique. Ce type de prestataire traite des données sensibles concernant l'ensemble de la population, avec des horaires d'ouverture étendus et un service d'urgences : il est impossible d'interrompre ses activités pendant la mise en conformité. En revanche, les agents de service sont disponibles 24 h/24 et 7 j/7, indépendamment des heures d'ouverture de la salle d'examen.

Population desservie

25 000

les habitants de Recoleta et des environs dans le cadre du modèle de santé familiale

Visites annuelles

+20 000

personnes traitées chaque année dans le secteur de la santé de la Fondation

Opérant à partir de

1993

en accord avec le service de santé de la région métropolitaine nord

Cadres mis en œuvre

3 + 2

CIS, NIST et ISO 27001, en référence croisée avec les lois 21.719 et 21.663

Chiffres de couverture publiés par la Fundación Cristo Vive. Ces chiffres correspondent aux opérations du fournisseur, et non aux utilisateurs de BRAINLOF.

consultants certifiés

La plateforme n'arrive pas d'elle-même. Elle arrive avec ceux qui savent comment la mettre en œuvre.

Votre mise en œuvre est assurée par un consultant certifié et agréé dans votre domaine : sécurité de l’information, protection des données, qualité, sécurité au travail ou réglementation sectorielle. C’est ce qui transforme une licence en un système de gestion pleinement opérationnel – une prestation qu’aucune suite internationale n’offre au Chili.

Certification et label de qualité sur une surface de travail numérique

justificatifs vérifiables

Vous savez qui entre dans votre organisation

Le consultant désigné fournit la preuve de sa certification dans son domaine et est certifié sur la plateforme. Vous pouvez demander ces deux éléments avant de signer.

Couverture par spécialité

Le spécialiste dont votre norme a besoin

Le profil d'une personne chargée de mettre en œuvre un SMSI n'est pas le même que celui d'une personne préparant une accréditation sanitaire ou un formulaire DS 132 pour le secteur minier. Vous êtes affecté en fonction de votre domaine d'expertise, et non de votre disponibilité.

Indépendance

Nous mettons en œuvre ; un tiers certifie.

Le réseau propose des services de conseil et de mise en œuvre, et non des audits de certification. C’est cette distinction qui garantit la validité des justificatifs que vous fournissez, tant pour l’organisme de certification que pour l’Agence.

Pourquoi cela importe plus que l'intégration

Le Chili connaît une pénurie estimée à 28 000 spécialistes en cybersécurité. Le problème ne réside pas dans les logiciels, mais dans le recrutement de personnel qualifié pour les utiliser. Aujourd'hui, l'embauche de ce type de professionnels prend des mois et la concurrence est forte dans tout le secteur ; ici, ce recrutement est intégré au projet.

Structure

Une organisation, à tous les niveaux

Modélisez votre institution, ses filiales ou succursales, ses départements, unités et équipes. Chaque niveau n'a accès qu'à ses propres données, et les évaluations sont effectuées à l'échelle de toute la structure ou consolidées vers le haut.

  • Contrôle d'accès par rôle et organisation, avec séparation des tâches prévue dès la conception
  • Identité visuelle personnalisée pour chaque filiale : logo et palette de couleurs uniques sur chaque portail
  • Évaluations par filiale, par département ou consolidées pour le groupe
  • Documents avec chiffrement de l'enveloppe et une clé unique par organisation
Une équipe d'une organisation en réunion, différents rôles collaborant

Secteurs

Conçu pour les industries les plus réglementées du Chili

Santé , Banque, Assurance et Fintech, Secteur public et municipalités, Services essentiels, Mines, Enseignement supérieur , Assurance , Ressources humaines
Examinez chaque verticale en détail

Foire aux questions

Les questions les plus fréquemment posées sur la conformité au Chili

Quand la loi 21.719 entre-t-elle en vigueur et quels sont les risques si je ne la respecte pas ?

Publiée en décembre 2024, cette réglementation est pleinement applicable à compter du 1er décembre 2026, après une période d'adaptation de 24 mois. Les sanctions peuvent atteindre 20 000 UTM pour les infractions les plus graves et jusqu'à 4 % du revenu annuel en cas de récidive. L'Agence peut également ordonner la suspension du traitement et publier un registre national des sanctions.

Qu’est-ce que le registre des activités de traitement et pourquoi en ai-je besoin ?

Il s'agit d'un inventaire de la manière dont votre organisation traite les données personnelles : finalité, base juridique, catégories de données, durées de conservation et destinataires. La loi exige sa mise à jour régulière. Chez BRAINLOF, il est généré et maintenu en fonction de votre cartographie des données et de vos opérations quotidiennes, sans qu'il soit nécessaire de le recréer à chaque fois.

Que prévoit la loi 21.663 et qui est chargé de son application ?

Elle exige spécifiquement des services essentiels et des opérateurs d'importance vitale qu'ils mettent en œuvre un système de gestion de la sécurité de l'information (SGSI), désignent un responsable de la cybersécurité, gèrent les risques et signalent les incidents à l'ANCI dans un délai maximal de trois heures. Elle est déjà en vigueur et ne prévoit aucun délai de grâce.

Je suis propriétaire d'une petite entreprise, ai-je le temps ?

Moins contraignant qu'il n'y paraît. Durant les douze premiers mois du programme, les petites entreprises reçoivent un avertissement écrit au lieu d'une amende pour leur première infraction. Ce dispositif prend fin en décembre 2027 ; l'avertissement ne les dispense pas de corriger les infractions et ne les protège pas contre une réclamation du titulaire de la licence.

En quoi cela diffère-t-il d'un cabinet de conseil traditionnel ?

Un cabinet de conseil fournit des documents ; un auditeur examine les opérations. BRAINLOF laisse des preuves opérationnelles traçables, conformes aux exigences légales et faisant l’objet d’un suivi continu, contrairement aux rapports qui deviennent obsolètes. De plus, BRAINLOF renforce les compétences de votre équipe au lieu de les faire disparaître à la fin du projet.

Cela s'applique-t-il à toutes les réglementations ou seulement aux lois chiliennes ?

Le moteur est agnostique : ISO 27001, 27005, 9001 et 14001, NIST CSF, CIS, normes chiliennes et ses propres cadres, en plus des lois chiliennes 21.719, 21.663 et 20.584. Les cadres se croisent afin qu’un contrôle évalué réponde à toutes les normes qui l’exigent.

Comment savoir si mon organisation est un opérateur d'importance vitale ?

L'ANCI classe les organismes de sécurité internationale (OSI) par le biais d'une résolution et publie la liste. La première procédure s'est clôturée le 24 juillet 2026. Si votre établissement a été classé, vous en serez informé et vos obligations seront renforcées et immédiatement applicables : mise en place d'un système de gestion de la sécurité de l'information (SGSI), désignation d'un responsable de la cybersécurité, gestion des risques et signalement des incidents sous trois heures, sous peine d'amendes pouvant atteindre 40 000 UTM.

Je ne suis pas membre de l'OIV, mais mon client l'est. Cela me concerne-t-il ?

Oui, et c'est ainsi que la plupart des organisations découvrent leurs obligations. La loi 21.663 oblige les organisations vétérinaires internationales (OVI) à exiger des normes de leurs fournisseurs ; vous recevrez donc des questionnaires de sécurité et des clauses contractuelles qui n'existaient pas auparavant. Répondre par des preuves, et non par de simples promesses, est désormais une condition sine qua non pour poursuivre vos relations commerciales avec elles.

L'IA est-elle entraînée à l'aide des données de mon organisation ?

Non. La couche d'IA est découplée de la logique métier et fonctionne avec une isolation stricte à l'échelle de l'organisation : ni l'utilisateur ni le modèle n'accèdent aux données en dehors du tenant et du rôle de session. Vos données n'alimentent pas les modèles et ne sont pas utilisées pour améliorer le service aux autres clients.

Comment empêcher l'IA d'inventer des risques ou des mécanismes de contrôle ?

Il s'agit de distinguer les personnes qui découvrent les problèmes de celles qui les rédigent. Le processus de reconnaissance repose sur des règles fixes et vérifiables, basées sur les données déjà importées par votre organisation. Chaque découverte renvoie aux enregistrements spécifiques qui l'ont générée. Ce n'est qu'ensuite que l'IA propose l'évaluation des risques écrite, qu'une personne peut accepter, modifier ou refuser.

Je possède déjà la certification ISO 27001. À quoi bon ?

La certification atteste d'un état à un instant T ; le contrôle porte sur les opérations en cours. La plateforme maintient le système de gestion de la sécurité de l'information (SGSI) actif entre les audits, établit des correspondances entre votre cadre actuel et les lois 21.719 et 21.663 sans exiger la réintégration des mêmes contrôles, et prépare le dossier pour les audits ultérieurs sans nécessiter sa reconstruction.

Puis-je importer mon propre framework ou mes propres règles internes ?

Oui. Le moteur est agnostique : en plus des cadres inclus, vous pouvez définir vos propres cadres avec vos contrôles, vos documents requis et votre fréquence, et les croiser avec des normes externes afin qu’un contrôle évalué y réponde tous simultanément.

Comment protègent-ils les données de mon organisation ?

Les documents sont chiffrés à l'aide d'une clé unique par organisation et stockés en privé. L'isolation entre les organisations est stricte, le contrôle d'accès est basé sur les rôles, les sessions sont éphémères, la journalisation des accès est effectuée et des protections sont mises en place contre les 10 principales vulnérabilités de l'OWASP sont intégrées. La plateforme fonctionne sur une infrastructure d'hébergement certifiée SOC 2 type II et ISO 27001.

Ai-je besoin de connaissances techniques et combien de temps faut-il pour la mise en œuvre ?

Nul besoin d'être expert : l'IA fournit le cadre, la documentation et les activités nécessaires, et vous guide pas à pas. Ce qui prenait des mois avec un cabinet de conseil traditionnel se fait en quelques semaines. La mise en œuvre est assurée par un consultant certifié du réseau, spécialisé dans le domaine requis par votre norme.

Que font exactement les agents de service alimentés par l'IA ?

Ils offrent une assistance 24h/24 et 7j/7 à vos clients, patients, étudiants ou fournisseurs par chat, appel vocal ou portail ; ils exécutent le flux de travail du service conformément aux règles de votre organisation ; ils transfèrent les cas à un agent humain lorsqu’ils dépassent le seuil défini par votre équipe ; et ils enregistrent l’interaction dans le respect de la loi et avec le consentement de la personne concernée. Ils ne prennent aucune décision clinique, financière ou disciplinaire.

Mon organisation utilise l'IA dans les admissions ou la sélection. Est-ce réglementé ?

Oui. La loi 21.719 encadre les décisions automatisées ayant un impact sur les personnes : elle exige une base légale, une notification à la personne concernée et un droit d’opposition. BRAINLOF vous permet d’inventorier vos systèmes d’IA, de désigner un responsable pour chacun d’eux, d’enregistrer les décisions et de préciser ce que le modèle décide et ce qu’une personne signe.

Puis-je emporter mes données avec moi si je change de plateforme ?

Oui. Votre historique de conformité vous appartient et peut être exporté au format d'audit sur demande. Votre participation continue doit être un choix, et non une obligation.

Travaillez-vous avec des cabinets de conseil, des sociétés holding et des associations professionnelles ?

Oui, de deux manières différentes : nous certifions les partenaires qui mettent en œuvre la plateforme pour leurs clients et nous établissons des accords de distribution avec des réseaux qui regroupent simultanément de nombreuses organisations. Ces accords sont signés séparément car ils concernent des relations distinctes.

Suis-je tenu de désigner un délégué à la protection des données ?

La loi 21.719 exige la désignation de responsables du traitement des données et, dans certains cas, d'un délégué à la protection des données doté de fonctions spécifiques. Même en l'absence d'obligation légale, la désignation d'une personne avec un périmètre de responsabilités défini par écrit est le premier point vérifié lors d'un audit. Si vous ne disposez d'aucune personne à désigner, votre réseau de partenaires peut assurer cette fonction en externe.

Que faire en cas de fuite de données ?

La plateforme enregistre l'incident selon sa taxonomie, active les délais correspondants et compile le fichier de notification. En revanche, la préparation est indispensable : il est impératif de définir la cartographie des données, l'inventaire des actifs et le canal de communication avant l'incident. C'est précisément le rôle de la plateforme.

Est-ce compatible avec mes systèmes actuels ?

Aujourd'hui, l'opération se déroule au sein de la plateforme et les preuves y sont stockées, sans être importées de l'extérieur. Des intégrations natives avec les fournisseurs d'identité, les services cloud et les SIEM, ainsi qu'une authentification unique et une API publique, sont en cours de développement. Nous le mentionnons car il s'agit de la principale lacune constatée par rapport aux solutions internationales.

En quoi l'assistant diffère-t-il des agents ?

L'assistant de plateforme est destiné à votre équipe : il guide la configuration et explique le contenu de chaque champ, et se contente de consulter la documentation disponible pour ce profil ; il n'accède pas à vos données et n'effectue aucune action. Les agents du service client sont destinés à vos clients : ils assurent une assistance 24 h/24 et 7 j/7, gèrent des processus complets et conservent une trace de chaque interaction.

Nous sommes un réseau, une société holding ou une guilde. Comment ça marche ?

Une société mère contrôle ses filiales ou sociétés associées de manière strictement indépendante : chacune opère sous sa propre marque, avec ses propres données et sa propre clé de chiffrement, tandis que la société mère consolide le statut du groupe. C’est cette même architecture qui sous-tend le programme de distribution, et elle est déjà en place.

Puis-je l'essayer avant de me décider ?

Oui. L'évaluation de conformité à la loi 21.719 est gratuite, ne prend que quatre minutes et vous fournit les lacunes prioritaires ainsi que l'article pertinent qui les impose. Si vous poursuivez, ce résultat servira de point de départ à la configuration et la démonstration sera basée sur votre processus réel plutôt que sur une présentation de produit.

Commencez par mesurer

Arrêtez de rassembler des preuves. Commencez à les diffuser.

Nous vous montrerons, par un exemple concret, comment cela est enregistré lorsqu'une personne exécute la commande sur la plateforme. Sans engagement.

Demander une démonstration Mesurer ma visibilité

Plate-forme

Un moteur agnostique, toutes vos images sur la même base

Le même système qui évalue la norme ISO 27001 gère également la loi 21.719, la norme ISO 9001, la sécurité au travail, les normes chiliennes et votre réglementation interne. Les normes et la législation se recoupent, ce qui permet à un contrôle évalué de répondre à toutes les normes et lois que vous souhaitez inclure, plutôt que de repartir de zéro pour chaque certification ou réglementation sectorielle.

Moteur

Évaluation contrôle par contrôle

Avec un guidage automatique, une notation en temps réel et une traçabilité jusqu'à l'article de loi.

  • Cadres inclus et cadres sur mesure
  • Intersection entre le droit chilien et le droit étranger
  • Une seule ligne de base par organisation
  • Calendrier d'expiration et alertes

Preuve

Document ayant valeur probante

Chaque transaction est datée, attribuée à une personne et liée au contrôle qu'elle satisfait.

  • Audits et constats avec suivi
  • Rapports, procès-verbaux et RAT générés automatiquement
  • Documents exportables pour contrôle fiscal
  • Des données historiques qui ne sont pas perdues

Architecture

Organisation multi-niveaux

Organisation, filiales, départements, unités, équipes et utilisateurs, chacun avec son périmètre d'action.

  • Isolement strict entre les organisations
  • Marque personnalisée par filiale
  • Évaluation consolidée du groupe
  • Extranet avec sa propre adresse par emplacement

Exemple de structure

L'organisation Northern Health Network regroupe toutes ses filiales
Succursale de l'hôpital central : Votre marque, vos données, votre clé de chiffrement
Équipe de travail du service des admissions et son périmètre
Profil utilisateur aux privilèges limités. Ne voit que ce que son rôle lui permet de voir.
Centre de soins ambulatoires isolé, succursale de l'ancienne filiale

Sécurité

Une protection qui résiste à un test de pénétration

Ce n'est pas une promesse : ce sont des contrôles déjà mis en place. Et quand nous n'avons pas quelque chose, nous le disons.

Présentation sur la sécurité de l'information dans une salle de réunion

Cryptage des enveloppes par organisation

Chaque organisation stocke ses fichiers avec sa propre clé dans un espace de stockage privé. Même le fournisseur de stockage n'a pas accès au contenu.

Isolement entre les organisations

Aucune donnée ne transite d'une session à l'autre. Chaque requête est limitée à la session concernée, y compris celles effectuées par l'IA.

Contrôle d'accès basé sur les rôles

Profil → privilège → ressource, avec séparation des fonctions par conception et traçabilité de chaque accès.

Séances et surveillance

Jetons à durée de vie limitée, journalisation des accès et des incidents, et alertes en cas de comportement anormal.

Les 10 meilleures défenses selon l'OWASP

Requêtes paramétrées, politique de contenu stricte et protection contre les attaques XSS, CSRF et IDOR.

Infrastructure du fournisseur

Nous opérons sur un hébergement certifié SOC 2 et ISO 27001 et bénéficions de leurs contrôles physiques et opérationnels.

Formulaire pour les questionnaires destinés aux tiers

Vos clients OIV et bancaires sont tenus d'évaluer leur chaîne d'approvisionnement. Voici les informations dont ils ont besoin de notre part ; elles sont publiées pour que vous n'ayez pas à les demander.

Modèle de service SaaS mutualisé avec isolation stricte par organisation
Emplacement de l'application et des données Centre de données du fournisseur d'hébergement, certifié SOC 2 et ISO 27001
Chiffre au repos Chiffrement des enveloppes avec une clé par organisation, dans un stockage privé
Chiffrement en transit TLS sur toutes les connexions
Contrôle d'accès Contrôle d'accès basé sur les rôles (RBAC) par profil, privilège et ressource, avec séparation des tâches
Inscription et surveillance Traçabilité des accès et des incidents, alertes en cas de comportement anormal
Développement sûr Requêtes paramétrées, politique de contenu stricte, défenses OWASP Top 10
Sauvegardes et récupération Politique de sauvegarde et de restauration documentée, à compléter avec des objectifs de point de récupération (RPO) et de temps de récupération (RTO) définis.
Sous-processeurs Annonce disponible sur accord, avec un contrat de commission en vigueur
Rétention et élimination Défini par le client ; exportation de l’historique au format d’audit à la fin
Notification d'incident Au client et, le cas échéant, à ANCI dans les délais légaux

Face au marché

Là où nous avons gagné et là où nous n'avons pas encore gagné

Un tableau dont toutes les lignes contiennent la mention « oui » n'est pas une information, c'est de la publicité. C'est là que nous nous trompons.

Critère BRAINLOF GRC International GRC local Cabinet de conseil Formulaires
Elle reprend à la lettre la loi chilienne Ouais Partiel Ouais Ouais Non
Cadres sectoriels (santé, mines, CMF, CNA) Ouais Non Limité Ouais Non
fonctions opérationnelles intégrées à usage intensif 24 Peu Documentaire N / A Non
Couche opérationnelle (actifs, signature, diagramme de Gantt, code QR, CRM) Ouais Non Non Non Non
Accéder au titre final (portail, ARCO, extranet) Ouais Non Non Non Non
Identité biométrique unique Ouais Non Non Non Non
Organisation multi-marques avec filiale Ouais Partiel Non Non Non
Des outils pour permettre aux citoyens de gouverner l'IA Ouais Émergent Certification Projet Non
Intégrations natives (cloud, IdP, SIEM) En développement Extensif Limité N / A Non
Authentification unique (SSO) Sur la feuille de route Ouais Variable N / A Non
Base installée et références Naissant Miles Des dizaines Large N / A
Réseau de partenaires certifiés au Chili Ouais Non Non Propre Non
Capacité installée restante Ouais Ouais Ouais Non Fragile

Cette analyse comparative par catégorie de solutions repose sur les informations publiques disponibles à la date du présent rapport. Elle n'implique aucune affiliation ni aucun parrainage ; les marques déposées appartiennent à leurs propriétaires respectifs.

Méthodologie

Construit sur des cadres de référence mondiaux

ISO 27001 et 27005, NIST CSF, CIS Controls, ISO 9001 et 45001, normes et lois chiliennes 21.719, 21.663 et 20.584. LOF dispose de consultants possédant des certifications individuelles qui soutiennent chaque mise en œuvre.

ISO 27001, ISO 27005 , NIST CSF, CIS Controls, ISO 9001, ISO 45001, ISO 42001, NCh
Blocs contenant les mots Conformité, Normes, Lois et Politiques

Comment embaucher

Modulaire, stratifié.

Le périmètre est défini par des cadres, une structure, des modules et une verticalité — et la proposition est adaptée à vos besoins réels.

Cœur de la conformité

Moteur multi-normes, RAT, canal ARCO, consentement, risques, incidents, actifs critiques, documents chiffrés et mises à jour réglementaires : il s’agit des fondations, et non d’un plan de niveau supérieur.

Modules d'exploitation et avancés

CRM, planification, gestion des ressources humaines, campagnes, prestataires tiers, signatures électroniques, biométrie, extranet et intelligence artificielle complète : ces fonctionnalités sont ajoutées ou supprimées selon vos besoins.

Verticale sectorielle

Votre cadre sectoriel est complet, avec des modèles de preuves et une mise en œuvre prise en charge.

Conseil et mise en œuvre

Analyse des écarts, périmètre du système, analyse des risques, chargement du cadre de référence, migration des données probantes, mise en œuvre et formation — assurés par le réseau de partenaires certifiés dans chaque domaine, au sein de votre propre plateforme et non dans un rapport séparé.

Demander une proposition

Solutions

Chaque capacité résout un problème spécifique et alimente les autres.

Il ne s'agit pas d'une boîte à outils disparate. Chaque solution fonctionne indépendamment et, ce faisant, fournit des données aux autres et au système de conformité. Ouvrez chaque solution pour voir ce qu'elle contient et les preuves qu'elle laisse.

De l'actif au risque, du risque à la preuve

Des solutions qui partagent les mêmes données

Le matériel que vous enregistrez comme actif est le même que celui qui figure dans l'évaluation des risques, le contrat fournisseur et les documents d'accréditation. Un seul enregistrement vous évite des démarches supplémentaires pour vous conformer à la réglementation.

Indicateur d'évaluation des risques affichant un niveau élevé

Une donnée, trois utilisations

Le matériel médical que vous enregistrez comme actif est le même que celui mentionné dans l'évaluation des risques, le contrat fournisseur, le plan de maintenance et les documents d'accréditation. Un seul enregistrement garantit la conformité sans travail supplémentaire.

Intelligence artificielle

Trois niveaux : l’IA qui vous aide, celle qui prend soin de vous et celle que votre organisation contrôle.

La plupart des plateformes de conformité ont ajouté une fonctionnalité de chat. Dans ce cas, l'IA est découplée de la logique métier, mais reste isolée : ni l'utilisateur ni le modèle n'accèdent à des données en dehors du locataire et du rôle de session. Chaque action est attribuée à la personne qui l'a autorisée.

Spécialiste de la visualisation de données et de l'intelligence artificielle intégrée

Couche 1

Une IA qui vous aide à atteindre vos objectifs

Là où un cabinet de conseil facture des semaines, la plateforme livre en quelques minutes, en tenant compte du contexte de votre propre organisation.

  • Projets de politiques, de procédures et de procès-verbaux
  • Évaluer chaque contrôle individuellement par rapport au cadre choisi
  • Vision documentaire : lire, extraire et classer
  • Reconnaissance fondée sur des règles fixes et vérifiables concernant vos propres données
  • Il transforme les résultats en risques proposés qu'une personne peut accepter, modifier ou rejeter.
  • Identifier les lacunes par ordre de priorité et élaborer un plan de remédiation avec les responsables.
  • Assistant conversationnel et vocal, toujours au service de l'utilisateur.
  • Assistant de plateforme qui vous guide tout au long de la configuration sans accéder à vos données.

Couche 2

Les agents qui assistent

Plusieurs agents spécialisés, mobilisés autour de vos données et disponibles 24h/24 et 7j/7 , comprennent : l'un reçoit les données, d'autres les traitent, un autre supervise et un troisième enregistre les preuves.

  • Planification, admission, procédures et demandes
  • Le canal ARCO a aidé à la vérification d'identité
  • Première ligne d'incidents, le compte à rebours de l'ANCI s'égrène
  • Évaluation et suivi des fournisseurs
  • Service disponible 24h/24 et 7j/7, sans rendez-vous, sans attente et sans horaires d'ouverture fixes.
  • Passer à une seule personne avec le contexte complet

Couche 3

Le contrôle reste entre les mains de votre entreprise.

La loi 21.719 encadre la prise de décision automatisée, et la norme ISO 42001 en définit le cadre. Aucune de ces réglementations n'impose de modèle préétabli ; elles exigent la responsabilité d'une personne au sein de votre organisation. Notre rôle est de fournir le cadre permettant l'exercice de cette responsabilité.

  • Personne désignée responsable de chaque système d'IA, avec son périmètre
  • Inventaire des systèmes d'IA utilisés par l'organisation
  • Évaluation d'impact et de biais, approuvée par l'autorité compétente
  • Seuil d’autonomie : ce que décide le modèle et ce que la personne signe
  • Enregistrement des décisions automatisées et droit d’opposition de la personne concernée
  • Cadre ISO 42001 sur le même moteur multi-normes

Dominez l'IA

Lorsqu'un mannequin prend une décision concernant une personne, quelqu'un doit bien réagir.

La gouvernance de l'IA n'est pas une fonction logicielle ; elle repose sur un ensemble de décisions humaines : qui autorise chaque système, jusqu'où il peut aller de manière autonome, qui examine ses résultats et qui est responsable envers le propriétaire. Nous ne prenons pas ces décisions à votre place ; nous fournissons la plateforme permettant de les prendre, de les consigner et de les démontrer, grâce au même moteur multi-normes qui gère déjà vos autres obligations.

Signalétique institutionnelle pour le gouvernement en matière d'intelligence artificielle dans un bureau

Pourquoi cela est important maintenant et pas dans deux ans

Toute organisation ayant intégré l'IA à ses processus d'admission, de sélection, d'évaluation ou de service client prend des décisions automatisées concernant des personnes. La loi 21.719 exige une base légale, une notification à la personne concernée et un droit d'opposition. Elle exige également qu'une personne soit en mesure d'expliquer la décision, et non un prestataire susceptible d'être interrogé. Il s'agit d'une nouvelle obligation pour laquelle presque personne ne dispose des outils nécessaires, et le seul cas où l'intégration de l'IA et d'un système de conformité présente un avantage équivalent.

Orchestration

Quatre rôles, une seule conversation pour l'utilisateur

L'agent principal prend la parole une seule fois. En coulisses, les agents se transmettent le dossier au besoin, sans jamais quitter le cadre de votre organisation ni votre rôle habituel.

Rôle 01

Réception

Disponible 24h/24 et 7j/7, ce service comprend les besoins de l'utilisateur, les identifie et détermine l'agent le plus approprié. Accessible par chat, appel vocal ou via un portail personnalisé pour votre établissement.

Rôle 02

Spécialistes

Ils exécutent le flux spécifique suivant : planification, admission, traitement, réponse à une demande ARCO ou signalement d'incident.

Rôle 03

Surveillance

Vérifiez la réponse par rapport aux règles définies par votre organisation et transmettez le dossier à une personne lorsque le seuil est atteint. Ce seuil est fixé par votre équipe, et non par le modèle.

Rôle 04

Conformité

Elle enregistre la légalité, le consentement et la traçabilité dans la base de données RAT. Elle transforme les soins en preuves sans qu'il soit nécessaire de les documenter ultérieurement.

Jusqu'où peut aller un agent ?

Les agents opèrent au sein de la plateforme grâce à son propre moteur de gestion et sont configurés par secteur d'activité en fonction des flux de travail de chaque établissement. Un agent ne prend aucune décision clinique, financière ou disciplinaire : il exécute les flux de travail définis par votre équipe, respecte la confidentialité et le consentement, et transmet à un agent humain tout problème qui dépasse le seuil requis.

Face à un chatbot

Répondre ne signifie pas résoudre le problème, et résoudre le problème ne signifie pas nécessairement le prouver.

Critère Agents BRAINLOF Chatbot / SVI Agent sur suite générique centre d'appels externe
Terminez le processus complet Ouais Non Partiel Ouais
Assure une présence et une résolution des problèmes 24h/24 et 7j/7. Ouais Elle répond, elle ne résout pas. Partiel Par roulement
Laisser des preuves fondées sur la légalité et le consentement Ouais Non Non Non
Il fonctionne sur les données de l'organisation, de manière isolée. Ouais Limité Cela dépend Il les exporte
Enregistrez dans le RAT ce dont il s'occupe. Ouais Non Non Non
Échelle adaptée à une personne avec contexte complet Ouais Non Partiel Ouais
Intégrations avec des systèmes tiers En développement Spacieux Spacieux N / A
Base installée et références Naissant Haut Haut Haut

Les deux dernières lignes représentent de réels désavantages par rapport aux fournisseurs présents sur le marché depuis des années, et ils sont déclarés lors des discussions commerciales, et non après coup.

Visualisez les agents dans votre propre flux

Verticale

Votre secteur n’a pas besoin d’un modèle générique

Chaque secteur vertical possède son propre cadre réglementaire complet, ses modèles de preuves et son assistance à la mise en œuvre. C'est un aspect qu'aucune suite logicielle internationale ne peut pleinement exploiter sur un marché de la taille de celui du Chili.

Santé verticale

Trois pièces qui ne font plus qu'une

L’extranet patient, les agents de service et le cadre de cybersécurité et de protection des données sont intégrés, car dans le domaine de la santé, ils ne fonctionnent pas séparément : le titulaire qui exerce un droit ARCO est le même patient qui demande un rendez-vous, et les données qui l’identifient constituent une catégorie spéciale.

Le prestataire est opérationnel ; le dossier d'accréditation est automatiquement constitué.

Dossier médical électronique, télémédecine, consentement du patient et données de santé en tant que catégorie spéciale : chaque soin laisse le dossier que l'accréditation et la loi 21.719 exigent séparément.

Un professionnel de santé consulte des données cliniques sur une tablette

Cadre chargé

Accréditation de la surintendance

Normes pour les prestataires institutionnels, avec des preuves associées à chaque caractéristique évaluée et les responsables de chacune d'elles.

Cadre chargé

Loi 20.584 et dossier médical

Droits et devoirs des patients, confidentialité des dossiers médicaux électroniques et traçabilité de l'accès aux données de santé.

Cadre chargé

Réseau de télémédecine et de soins de santé

Prestataires en réseau, consentement à distance et sécurisation de la séance clinique à distance.

Opération

Extranet patient

Portail avec la marque du fournisseur, vérification biométrique, consentement et accès via code QR sur site.

Opération

Agents de service 24h/24 et 7j/7

Planification et confirmation des rendez-vous, admission et documents, assistance via le canal ARCO et suivi post-soins : tout est possible à tout moment, selon les procédures établies par le prestataire. Les soins ne dépendent pas des horaires d’ouverture de la salle d’examen.

Opération

Données sensibles et OIV

SGSI ISO 27001 et 27005, Loi 21.663 pour les prestataires qualifiés et les données de santé en tant que catégorie spéciale en vertu de la Loi 21.719.

Cas de référence

Construction d'un système de gestion de l'information (SGII) complet dans un cadre hybride CIS, NIST et ISO 27001 pour le CESFAM Cristo Vive, couvrant la réglementation sanitaire, la télémédecine et le dossier médical électronique, y compris les lois 19.628, 21.719, 21.663, 20.584 et 21.459.

En développement · 2027

Enseignement supérieur : l’accréditation n’est plus un projet de six ans

Une université fonctionne à l'envers : elle opère pendant cinq ans, puis consacre une année entière à reconstituer les preuves de ses activités. Cette structure verticale inverse cette logique : chaque critère de l'analyse des données cliniques est lié à l'opération qui le sous-tend, et le dossier se constitue mois après mois.

Accréditation

CNA par dimension et critère

Critères institutionnels et professionnels, avec preuves associées, responsable et statut pour chaque critère.

Données

Étudiants et candidats en tant que titulaires

Des dizaines de milliers de détenteurs aux objectifs différents : admission, bien-être, santé des étudiants et recherche, chacun avec sa propre base juridique.

Structure

Siège social, facultés et unités

La même structure à plusieurs niveaux qui exige un dossier d'accréditation, avec une consolidation ascendante.

État actuel de cette verticale

Le cadre CNA est en cours d'élaboration et son lancement est prévu pour 2027, en même temps que celui du secteur minier. Actuellement, un établissement peut fonctionner selon le cadre de base, la loi 21.719 et les normes ISO, et intégrer l'accréditation dès qu'elle sera disponible, sans avoir à migrer ni à refaire ses preuves existantes.

Réseau et chaîne

Deux façons d'être du côté de BRAINLOF

Nous certifions les partenaires de mise en œuvre : consultants et entreprises qui déploient la norme au sein de la plateforme du client. Nous convenons également d’un canal de distribution avec les intégrateurs : réseaux qui déploient la plateforme simultanément auprès de nombreuses organisations. Un même partenaire peut cumuler ces deux rôles, mais les accords sont signés séparément car leurs modalités diffèrent.

Allié certifié

Nous vous certifions pour implanter

Si vous travaillez déjà dans le domaine du conseil en sécurité, données, qualité ou réglementation sectorielle, nous vous formons et vous certifions sur la plateforme afin que vous puissiez mener à bien le projet complet en l'intégrant.

  • Formation et certification par matière
  • Environnement idéal pour pratiquer et faire des démonstrations à vos clients
  • Acheminement des comptes en fonction de votre spécialité et de votre territoire
  • Le projet se termine avec votre client opérationnel, et non par la livraison d'un rapport.
Postuler au programme de certification →
Canal

Nous ajoutons des organisations à la plateforme

Les cabinets de conseil possédant un portefeuille d'activités, les sociétés holding qui gèrent des filiales, et les guildes ou associations qui souhaitent élever simultanément le niveau de tous leurs membres.

  • Organisation multi-marques possédant sa propre marque via une filiale ou une association
  • Conditions préférentielles et commissions récurrentes pour les organisations actives
  • Portail partenaire avec co-branding autorisé
Discutez du programme →

Qui apporte quoi à la table

cabinets de conseil

Votre méthodologie, avec une plateforme derrière elle

Vous effectuez le diagnostic et la mise en œuvre comme d'habitude, mais le client se retrouve avec une capacité installée et vous avec des revenus récurrents au lieu d'un projet qui se termine.

Participations

Gouvernance du groupe, autonomie des filiales

Vous centralisez la conformité de toutes vos filiales sur un seul tableau de bord, chacune fonctionnant avec sa propre marque, ses propres données et sa propre clé de chiffrement.

syndicats et associations

Rehaussez le niveau d'exigence pour tous vos collaborateurs.

Un accord regroupe des dizaines d'organisations bénéficiant de conditions préférentielles. L'association professionnelle passe de la simple formulation de recommandations à la mise à disposition d'un outil.

Accord et certification

Votre équipe obtient une certification sur la plateforme et les frameworks qu'elle mettra en œuvre.

Portail de marque

Nous avons ouvert le portail de l'organisation mère et des partenaires afin que vous puissiez intégrer l'identité autorisée et le co-branding dont vous avez besoin.

Ajout de compte

Chaque organisation de votre réseau entre de manière isolée, avec son propre cadre, sa marque, ses couleurs d'entreprise, sa structure et son plan.

Assistance réseau optionnelle pour votre chaîne.

Service 01

Conseil

Le travail de jugement qu'aucun logiciel ne peut remplacer : comprendre l'organisation, interpréter la norme et décider quels contrôles s'appliquent et dans quelle mesure.

  • Diagnostic des écarts par rapport au cadre correspondant
  • Étendue du système de management et déclaration d'applicabilité
  • Analyse des risques et définition du plan de traitement
  • Cartographie des données, finalités et bases juridiques
  • Préparation à l'accréditation ou à la certification

Service 02

Implantation

Le système reste opérationnel au sein de la plateforme et utilisé par les employés du client. C'est ce qui distingue une licence active d'un client qui renouvelle sa licence.

  • Configuration de la structure, des filiales, des unités et des rôles
  • Chargement des frameworks, des contrôles, des ressources et des fournisseurs
  • Migration des preuves et documents existants
  • Mise en œuvre du RAT, du canal ARCO et du registre des incidents
  • Formation de l'équipe et transfert des opérations

Comment nous certifions nos partenaires

Vous réussissez votre matière

Vous présentez les certifications que vous possédez déjà en matière de sécurité, de données, de qualité, de santé et sécurité au travail ou de réglementation sectorielle. Cela détermine les secteurs d'activité dans lesquels vous pouvez intervenir.

Nous vous formerons sur la plateforme

Formation sur le moteur multi-normes, le chargement du châssis, le RAT, le canal ARCO et la génération de preuves, avec un environnement dédié pour pratiquer et faire des démonstrations à vos clients.

Vous obtenez une accréditation

Évaluation et visibilité des partenaires certifiés par domaine, que vous pouvez présenter à vos clients et qu'ils peuvent vérifier sur notre site.

Vous faites le point et vous recertifiez

Nous attribuons les comptes en fonction de votre spécialité et de votre zone géographique. L'accréditation est renouvelée lorsque les référentiels évoluent, garantissant ainsi que votre équipe reste à jour.

Répertoire des partenaires certifiés

Public et vérifiable : le client vérifie les références avant de signer, et le partenaire bénéficie d’une visibilité grâce à la certification. Le tout est intégré au réseau.

Allié Matériaux certifiés Verticale Territoire Attestation
Exemple de consultant A ISO 27001 · ISO 27005 · Loi 21.719 Santé RM et Valparaíso Valable jusqu'en 2027
Exemple de consultant B NIST CSF · CIS · Loi 21.663 OIV et secteur public National Valable jusqu'en 2027
Exemple de consultant C ISO 9001 · ISO 45001 · DS 132 Exploitation minière Antofagasta En matière de recertification

Domaines dans lesquels nous certifions

Avec tous les détails du programme.

Sécurité de l'information · Gestion des risques ISO 27001 · Cybersécurité ISO 27005 · Protection des données NIST CSF et CIS · Gouvernance informatique (Loi 21.719) · Sécurité offensive COBIT · Qualité CISSP et normes associées · Santé et sécurité au travail ISO 9001 · Environnement ISO 45001 · Management de l'IA ISO 14001 · Accréditation en santé ISO 42001 · Réglementations CMF et Fintec

Ce que nous mesurons, et ce que nous ne mesurons pas

Un accord signé ne constitue pas une organisation constituée. Le programme est évalué par les organisations actives de votre réseau, et non par des accords annoncés ; c’est sur cette base que nous établissons nos rapports.

Discutez du programme de la chaîne. Agrémentez-moi comme allié.

Diagnostic gratuit

Dans quelle mesure êtes-vous exposé à la loi 21.719 ?

Quatre questions. À la fin, vous constaterez votre niveau d'exposition et les points qu'un auditeur vérifierait en priorité. Aucune installation ni engagement requis.

1. Disposez-vous d'un registre à jour des activités de traitement ?

2. Comment les personnes concernées exercent-elles leurs droits aujourd'hui ?

3. Pouvez-vous prouver quand un contrôle a été appliqué et qui l'a appliqué ?

4. Utilisez-vous l'IA dans des processus qui affectent les personnes (admission, sélection, notation) ?

Ce que vous recevez

Une carte des lacunes, pas une brochure

Le rapport répertorie vos lacunes par ordre de priorité en fonction du risque de sanction, avec l'article qui les impose et les preuves qui devraient être produites pour les combler.

À quoi cela sert-il ensuite ?

Voici l'ordre du jour de la première réunion

Si vous décidez de nous parler, nous ne commençons pas par une présentation de produit : nous commençons par analyser vos propres lacunes à l’écran.

Accès à la plateforme

Comment souhaitez-vous vous connecter ?

Il y a deux portes différentes, car il s'agit de deux mondes différents : l'équipe qui gère l'organisation de l'intérieur et les personnes que l'organisation sert.

Portail interne

Je suis un utilisateur d'une organisation

Accès interne à l'équipe : administrateurs et utilisateurs qui gèrent les modules en fonction de leur profil et de leur niveau hiérarchique.

  • Votre accès respecte votre rôle : vous ne voyez que les données qui vous correspondent.
  • Chaque session est enregistrée comme preuve de contrôle d'accès
Entrez dans le portail
Extranet

Je suis fournisseur, affilié ou abonné.

Extranet de services : accédez au portail personnalisé aux couleurs de votre institution pour consulter les procédures, les documents, la vérification d’identité et les services activés.

  • Utilisez le lien personnalisé fourni par votre établissement.
  • Vous pouvez exercer vos droits concernant vos données depuis ce même portail.
Accédez à l'extranet

Avez-vous perdu le lien avec votre établissement ?

Chaque antenne possède sa propre adresse extranet, avec son logo et ses couleurs. Si vous ne l'avez pas sous la main, demandez à l'organisme qui vous accompagne : nous ne pouvons pas vous la fournir, car le portail et ses utilisateurs lui appartiennent.

Ressources

Qu'est-ce qui va arriver, quand et que faut-il faire au préalable ?

Le calendrier réglementaire chilien comporte des dates fixes et des conséquences différentes selon les personnes. Voici ce dont vous avez besoin, gratuitement et sans inscription préalable.

Calendrier réglementaire

Déjà en vigueur — Loi 21.663 Cadre de cybersécurité

Obligations imposées aux services essentiels et aux opérateurs d'importance vitale : système de gestion de la sécurité de l'information (SGSI), responsable de la cybersécurité, gestion des risques et déclaration des incidents à l'ANCI dans un délai de trois heures. Amendes pouvant atteindre 40 000 UTM.

Juillet 2026 — Liste finale des OIV

L'ANCI a achevé son premier processus de notation. Les établissements notés ont désormais des obligations renforcées, sans période d'adaptation.

1er décembre 2026 — La loi 21.719 est pleinement applicable.

L'Agence de protection des données personnelles devient opérationnelle, avec le pouvoir d'enquêter d'office, d'imposer des sanctions allant jusqu'à 20 000 UTM, d'ordonner la suspension du traitement et de publier un registre national des sanctions.

1er décembre 2027 — Fin du délai de grâce pour les petites entreprises

Durant les douze premiers mois, ils reçoivent un avertissement écrit au lieu d'une amende pour leur première infraction. Passé ce délai, le régime disciplinaire complet s'applique.

Guides téléchargeables

Guide

Liste de contrôle RAT

Quels champs la loi 21.719 exige-t-elle, comment configurer vos activités de traitement et quelles erreurs apparaissent lors du premier examen ?

Télécharger →

Guide

Les 90 premiers jours du responsable des données

Plan à 30, 60 et 90 jours pour la personne qui vient d'assumer le rôle : que collecter, que documenter et dans quel ordre.

Télécharger →

Guide

Preuves minimales requises avant l'ANCI

Que doit contenir un rapport d'incident, comment respecter le délai de trois heures et quelles sauvegardes sont nécessaires au préalable ?

Télécharger →

Alertes réglementaires

Nous vous informerons en cas de changement de règle.

Vous recevrez un courriel lorsqu'une résolution sera publiée, qu'une échéance sera modifiée ou qu'un cadre réglementaire vous concernant sera mis à jour. La fréquence est variable : vous ne recevrez de courriels que lorsqu'il y aura une action à entreprendre. C'est exactement le fonctionnement interne de la plateforme.

Contact

Nous vous présentons la plateforme avec votre propre réalité.

Cette démo n'est pas une visite guidée des fonctionnalités : nous chargeons l'un de vos processus réels et vous voyez quelles traces il reste lorsqu'une personne l'exécute.

Santé , Banque et Fintech, Secteur public , Mines, Enseignement supérieur , OIV , Cabinet de conseil, Société holding ou Association

Détails de l'entreprise

Nom de l'entreprise LOF Limited
Marque BRAINLOF · lofconsultoria.com
Maison Santiago, Chili
Courrier commercial info@lofconsultoria.com
Vos droits sur vos données info@lofconsultoria.com
Heures d'ouverture Du lundi au vendredi, de 9h00 à 18h00

Le numéro RUT et le numéro de téléphone sont renseignés avant publication : ils sont obligatoires pour l’évaluation technique des offres.

Loi 21.719

Chaîne des droits

Exercez vos droits concernant vos données personnelles traitées par LOF Limitada : accès, rectification, effacement, opposition, portabilité et blocage. Nous répondons dans les délais légaux.

Nous vous demandons uniquement votre RUT (numéro d'identification fiscale chilien) afin de vérifier votre identité. Si vos données sont traitées par une organisation utilisant BRAINLOF, veuillez exercer vos droits auprès de cette organisation via son propre portail : ce canal est réservé à LOF Limitada, responsable du traitement des données.