sectores · Telco

NIS2 y secreto de las comunicaciones, con el tráfico en tu red

Volumen de operador y soberanía de operador: voz e interacciones a coste marginal casi nulo, sobre infraestructura UE con opción on-premise y cero logs.

compliance

El compliance, dentro del stack.

Cada exigencia regulatoria, mapeada a una capacidad de la plataforma que viene puesta de fábrica y no se configura.

NIS2

Directiva (UE) 2022/2555 · transposición nacional en curso en España

ExigeLas telco son entidades esenciales: gestión del riesgo de ciberseguridad, notificación de incidentes y riesgo de cadena de suministro, incluido el proveedor de IA.

HelmcodeProveedor UE auditable con opción dedicada u on-premise: menos piezas en tu cadena de suministro y un stack documentado y resiliente.

Communications secrecy

Secreto de las comunicaciones (art. 18.3 CE / normativa de telecomunicaciones)

ExigeLas comunicaciones de clientes no pueden pasar por una API opaca de terceros.

HelmcodeZero logs por arquitectura e inferencia solo en la UE; on-premise mantiene el tráfico y el contenido dentro de tu red.

GDPR

Reglamento (UE) 2016/679

ExigeLos datos de tráfico y de clientes exigen minimización y control sobre las transferencias, a volumen de operador.

HelmcodePrompts y respuestas no se almacenan ni entrenan modelos, procesados solo en infraestructura UE.

Esta página es una visión informativa, no asesoría legal. Para tus obligaciones y la clasificación de riesgo de cada sistema, consulta a un asesor legal cualificado. Guía del AI Act →

cómo se evalúa la cadena de suministro

Qué te obliga NIS2 a preguntarle a un proveedor.

El artículo 21(2)(d) de NIS2 convierte la seguridad de la cadena de suministro en un deber de toda entidad esencial e importante y en 2024 la Comisión detalló qué significa en la práctica. ENISA escribió después la guía de implementación, consultando entre otros a las autoridades de comunicaciones electrónicas seguras. Cuatro de sus criterios describen a un proveedor de inferencia.

01

El lock-in es criterio de seguridad

El punto 5.1.2(d) mete la capacidad de diversificar fuentes de suministro y limitar el vendor lock-in entre los criterios para seleccionar proveedor, y la guía lo mide por estándares abiertos e interoperables, formatos de datos abiertos y funcionalidades propietarias. La portabilidad deja de ser una preferencia comercial.

02

La jurisdicción y la propiedad están en la lista

Entre los criterios a ponderar, la guía nombra la jurisdicción legal del proveedor, si él mismo está regulado por NIS2 o por el Cyber Resilience Act y dónde, y su propiedad corporativa. Es la pregunta de la soberanía llegando como criterio de ciberseguridad y no como argumento de venta.

03

El software libre puede no ser proveedor

La guía dice que las comunidades y proyectos de software libre pueden no contar como proveedores directos cuando la única relación es una licencia de copyright estándar. No hace desaparecer el riesgo, lo mueve: tu registro lista a quien de verdad contrataste y el código sigue abierto a inspección.

04

El registro lo llevas tú

El punto 5.2 pide un registro actualizado de proveedores directos con puntos de contacto y los productos y servicios TIC que aporta cada uno, y la política revisada al menos una vez al año. Eso no te lo vende nadie. Lo que un proveedor puede hacer es ser lo bastante simple para describirse en una línea.

ENISA · European Union Agency for Cybersecurity "Technical implementation guidance on cybersecurity risk management measures", versión 1.0, junio de 2025, redactada con el Grupo de Cooperación NIS y la Comisión. Desarrolla el Anexo del Reglamento de Ejecución (UE) 2024/2690, que detalla el artículo 21(2) para las entidades de infraestructura digital y gestión de servicios TIC en su ámbito. La guía en sí no es vinculante y ENISA la ofrece como útil también a otras entidades. leer el informe →

casos de uso

Tus casos de uso más habituales.

Los casos con más tracción en el sector, cada uno con su página en detalle.

Modelos abiertos recomendados.

Un punto de partida por tipo de tarea. La guía completa cruza 80 casos con el modelo abierto de cada uno.

Whisper large-v3MIT · STT en Helmcode
Transcripción a escala; combínalo con Kokoro para el pipeline de voz abierto completo.
DeepSeek V4 FlashMIT · 1M ctx en Helmcode
Soporte, resúmenes y análisis a volumen de operador, a tarifa plana.
Llama 4 ScoutLlama · 10M ctx
Contexto extremo para transcripciones largas y análisis de sesión completa.

en caminoEstamos destilando y cuantizando estos modelos abiertos en versiones pequeñas y muy especializadas, entrenadas para una tarea concreta en lugar de para todas. Un modelo así corre en menos hardware, responde antes y cabe en sitios donde el grande no entra, incluido tu propio datacenter. Si tienes un proceso con volumen y criterio estable, es la conversación que queremos tener contigo.

// faq

Preguntas, respondidas.

Lo que preguntan los equipos técnicos, de compliance y de negocio del sector.

¿Qué exige NIS2 a una telco que usa IA?

NIS2 (Directiva (UE) 2022/2555) trata a las telco como entidades esenciales, con obligaciones de gestión del riesgo de ciberseguridad, notificación de incidentes y riesgo de cadena de suministro, y su transposición en España sigue en curso. Un proveedor UE auditable con opción on-premise reduce la exposición a terceros en tu cadena de suministro; las obligaciones nacionales concretas se fijarán al promulgarse la ley de transposición.

¿Cómo se protege el secreto de las comunicaciones?

Las comunicaciones de clientes nunca pasan por una API extranjera opaca: la inferencia corre en infraestructura UE con zero logs y on-premise mantiene el tráfico y el contenido íntegramente dentro de tu red.

¿Aguanta el coste a volumen de operador?

Sí. El precio es una tarifa plana por API key, no por token, así que el coste por interacción deja de escalar con el volumen, justo el perfil que necesita una operación de contacto con millones de llamadas.

¿Podemos ejecutar el pipeline de voz enteramente en abierto?

Sí: Whisper para transcripción, un LLM abierto para la lógica y Kokoro para la síntesis de voz, todo en infraestructura UE u on-premise, sin ninguna API cerrada en el bucle.

¿Cómo se integra con nuestro stack actual?

La API es compatible con la de OpenAI: se cambia la base URL y la clave y tus SDKs y pipelines siguen funcionando sin cambios.

// empezar

EMPIEZA A QUEMAR TOKENS

Olvídate de la infra de IA. Despliega hoy el primer endpoint de inferencia privada.

Tarifa plana. Datos en la UE. Compatible con la API de OpenAI.