DeepSensi™

Tecnología y despliegue

Desde un estante de la clínica
hasta un hospital con aislamiento de red.

DeepSensi™ se despliega donde está el paciente: cuatro niveles de hardware básico, una disciplina de seguridad idéntica. En el nivel superior, el consilium completo se ejecuta totalmente aislado de la red: sin nube, sin dependencia externa, sin que ningún byte salga del edificio. La soberanía no es una característica. Es la arquitectura.

4
niveles de despliegue, una disciplina de seguridad
Aislamiento de red (Air-gapped)
consilium completo, totalmente en las instalaciones
FHIR R4
Conectar y usar (plug-and-play) de HCE, HL7v2, inicio de sesión SMART
Zero
retención de datos en la API externa

Niveles de despliegue

Hardware básico. Disciplina poco común.

Cada nivel impone la misma capa de seguridad y la misma disciplina de privacidad. El hardware es básico; la disciplina no lo es.
NivelRolQué se ejecuta allíLugar típico
Nodo Puerta de Enlace (Gateway)Borde de integración y privacidadConexión HCE, desidentificación en el origen, enlace ascendente encriptado. Sin inferencia de IA.Cualquier consultorio
Nodo ClínicoTriaje localSelección de admisión en el dispositivo y apoyo al triaje.Consultorios individuales
Nodo Clínico ProInferencia localRazonamiento local compartido para equipos de múltiples médicos.Consultorios grupales y clínicas
Nodo HospitalarioSoberanía totalEl consilium completo y la capa de seguridad, totalmente con aislamiento de red.Hospitales, sistemas de salud, defensa, gobierno

Interoperabilidad y seguridad

Construido para pasar las adquisiciones, no solo demostraciones.

01

Conectar y usar (plug-and-play) de HCE

FHIR R4 con reescritura automática bajo la firma digital del médico, interfaces HL7v2, inicio de sesión SMART-on-FHIR. Se adapta a Epic, Cerner y los sistemas que ya utiliza.

02

API de retención cero

Los sistemas externos se integran con una sólida garantía de no retención con aislamiento por paciente. Diagnóstico como servicio; sus datos siguen siendo suyos.

03

Seguridad por defecto

Autenticación de dos factores según RFC 6238, desidentificación en el borde en menos de un milisegundo, anulaciones de seguridad deterministas en menos de cinco milisegundos y un rastro de auditoría inmutable.

04

Modo de campo

Operación satelital con ancho de banda degradado con conmutación automática por error a modelos locales. Las clínicas siguen funcionando cuando el enlace no lo hace.

Hable con un arquitecto

Hoja de datos empresariales

Respuestas para adquisiciones, en una sola pantalla.

Postura regulatoria
Diseñado según las directrices SaMD de la FDA; integridad del modelo alineada con IEEE P2941; pre-presentación (Q-Sub) a la FDA en marcha; compatible con HIPAA y RGPD; alineación con la Ley de IA de la UE por arquitectura.
Integración de HCE
Epic, Cerner, Allscripts, OpenEMR. Conectar y usar (Plug and play) a través de estándares, sin parches personalizados.
Interfaces
FHIR R4 (lectura y reescritura firmada digitalmente), HL7v2, SMART on FHIR (OAuth 2.0 con PKCE), ingesta de imágenes médicas (DICOM).
Límite de datos
Ningún dato de identificación personal (PII) sale de las instalaciones: desidentificación determinista en la fuente; anonimato k (k ≥ 5) y diversidad l en cohortes de investigación; el modo de aislamiento de red (air-gapped) no envía nada en absoluto.
Dispositivos de borde (Edge)
Tres niveles de hardware básico: Puerta de enlace (Gateway) (integración y privacidad, sin inferencia) · Clínico (triaje local y telemetría) · Empresarial (el consilium completo, totalmente aislado de la red).
Integridad del modelo
Atestiguación en el momento del arranque: SHA-256 frente a un registro firmado más firmas de paquetes RSA-2048 verificadas en el enclave seguro del dispositivo. Fallo cerrado (Fail-closed): un modelo manipulado se niega a iniciarse.
Auditoría y responsabilidad
Libro mayor de razonamiento firmado criptográficamente con anclaje de hash raíz a una blockchain pública de Capa 2. Patente en trámite.
Seguridad de transporte
TLS 1.3 con autenticación mutua y fijación de certificados; túneles VPN vinculados a hardware; autenticación de dos factores según RFC 6238.
Resiliencia
Modo de campo degradado por satélite con reserva automática a modelos locales; colas fuera de línea persistidas en disco; operación de aislamiento de red (air-gap) totalmente autónoma.
Investigación y farmacia
Aprendizaje federado (solo gradientes, los registros nunca se mueven); correlación de farmacovigilancia FAERS; gemelos poblacionales con NNT (Número Necesario a Tratar) antes de la primera dosis.
Modelo de despliegue
En las instalaciones por defecto; configuraciones soberanas y nacionales; API externa de retención cero.

Bajo el capó

Las preguntas que hará su CIO. Respondidas antes de la reunión.

Detalles de ingeniería, expuestos a la luz del día. El dossier más profundo está disponible bajo acuerdo de confidencialidad (NDA).

¿Qué se ejecuta y dónde, exactamente?
Three field tiers, one discipline. A Nodo Puerta de Enlace (Gateway) does integration and privacy only: EHR bridging, PII scrubbing at the source, a disk-persisted offline queue, a hardware-bound VPN uplink, and no AI inference. A Clinical Node adds local triage and pre-screening models, imaging ingest, and vocal-biomarker telemetry. An Enterprise Node runs the complete consilium, the graph knowledge layer, and the digital-twin engine entirely on premises, with a fully autonomous air-gap mode. Hardware is commodity, from single-board gateways to workstation-class nodes.
¿Cómo saben que el modelo en nuestro sitio no ha sido manipulado?
Se niega a iniciarse. En el momento del arranque, cada artefacto del modelo se codifica (SHA-256) y se compara con un registro central firmado; los paquetes están firmados adicionalmente con la clave privada de DeepSensi (RSA-2048) y se verifican contra una clave pública guardada en el enclave seguro del dispositivo. En caso de cualquier desajuste, el nodo falla de forma segura (falla cerrado): la inicialización se bloquea, la ejecución local se detiene y se activa una alerta de seguridad de alta prioridad. Alineado con la guía SaMD de la FDA y los principios de integridad de modelos IEEE P2941.
¿Cómo se conecta DeepSensi a Epic o Cerner?
A través de estándares, no mediante parches personalizados: inicio de sesión SMART on FHIR (OAuth 2.0 con PKCE), lectura de recursos Patient, Observation y DiagnosticReport; el resultado finalizado se reescribe como un ClinicalImpression de FHIR más un DiagnosticReport firmado digitalmente, bajo la firma del médico. Epic, Cerner, Allscripts y OpenEMR son compatibles a través de la misma suite de conectores.
¿Qué sale realmente del edificio?
Nada identificable. Un limpiador local determinista redacta nombres, fechas, identificadores geográficos y números de serie según las reglas de HIPAA antes de que cualquier contexto salga de la red local; las cohortes de investigación reciben además un tratamiento de anonimato k (k ≥ 5) y diversidad l. En un nodo empresarial con aislamiento de red, la respuesta es aún más simple: no sale nada en absoluto.
¿Qué sucede cuando falla la red?
El nodo lo nota antes que usted. Un monitor de enlace ascendente vigila continuamente la calidad del enlace; superada la tolerancia, cambia a un estado degradado: el razonamiento retrocede a los modelos locales en el dispositivo, un motor de compresión de contexto elimina el historial no esencial para ahorrar ancho de banda y los presupuestos de tiempo de espera se extienden con elegancia. Los enlaces satelitales son ciudadanos de primera clase. Las clínicas siguen funcionando cuando el enlace no lo hace.
¿Cómo se separan los datos clínicos de la facturación?
Mediante un estricto aislamiento de cuentas en la malla de eventos internos: los canales clínicos y los canales financieros son planos lógicamente segregados, de modo que una amenaza en uno no puede cruzar hacia el otro. Los mensajes fallidos llegan a colas de mensajes no entregados (dead-letter queues) para el diagnóstico; el rendimiento se escala de manera elástica a cientos de MB/s para imágenes y simulaciones a escala de población.
¿Cómo funciona el aprendizaje federado aquí?
Los gradientes viajan; los registros nunca lo hacen. Los nodos se entrenan localmente con los datos del hospital y solo exportan ajustes de peso al repositorio central. Combinado con la desidentificación a nivel de origen y la anonimización de la cohorte, así es como se realiza la investigación de grado farmacéutico sin que un solo registro de paciente cambie de manos.
¿Por qué el rastro de auditoría es legalmente defendible?
Cada paso de la cadena de razonamiento, las indicaciones, las interacciones de los agentes y los cambios de consenso, está firmado criptográficamente (RSA-2048) en un libro mayor inmutable, y el hash raíz del registro de sesión se ancla periódicamente a una blockchain pública de Capa 2, un mecanismo de anclaje que está con patente en trámite. El rastro es a prueba de manipulaciones incluso contra el operador: procedencia con validez legal para escenarios de responsabilidad.
¿Qué estándares de seguridad implementan?
TLS 1.3 con autenticación mutua y fijación de certificados, túneles VPN vinculados al hardware, almacenamiento de claves en enclaves seguros, atestiguación del modelo en el arranque, autenticación de dos factores según RFC 6238, cumplimiento de HIPAA y RGPD, y alineación arquitectónica con la Ley de IA de la UE. El dossier de ingeniería más profundo, el inventario de modelos, la topología de la malla y los envolventes de rendimiento están disponibles bajo NDA.

Edición pública. Inventario de modelos, topología de malla, perfiles de rendimiento y manuales operativos de despliegue: bajo NDA a través de [email protected].

Validación clínica

SILENT-DS: la capa prospectiva, ya diseñada.

Un estudio multicéntrico, en modo silencioso y no intervencionista, preinscrito antes del primer paciente, adjudicado de forma independiente, reportado a STARD-AI. Los hospitales pueden unirse como sitios de estudio de forma continua.

Convertirse en sitio de estudio Cómo evaluar cualquier IA médica