Qué revisar antes de contratar inferencia privada
Una matriz de compra para alinear negocio, IT y seguridad: requisitos excluyentes, pruebas de proveedor, costes y condiciones de salida.
Prepare una ficha de compra que todos puedan responder
Contratar inferencia privada requiere que las ofertas describan el mismo servicio. Una propuesta puede cubrir solo acceso a un modelo; otra puede incluir infraestructura, soporte y una interfaz documental. Si no se separan esas capas, la comparación de precio deja de ser útil. Prepare una ficha con tarea, usuarios, volumen, datos, integraciones y horario de servicio, y solicite que cada proveedor marque incluido, opcional o fuera de alcance.
Asigne un propietario de negocio que pueda juzgar utilidad y un responsable técnico que revise operación. Seguridad valida el flujo de datos y los controles; compras consolida condiciones y exclusiones. Esta división evita que una demostración comercial se acepte como prueba técnica o que un requisito imprescindible aparezca después de adjudicar. Registre dudas y respuestas en un único documento versionado.
Defina además qué no se está comprando. RAG, fine-tuning, chat empresarial, integración con identidad y conectores pueden tener alcances diferentes. El proveedor debe indicar qué componentes se prueban en el piloto y cuáles se presupuestan después. La guía de inferencia privada ayuda a utilizar estos términos con precisión.
Matriz de requisitos y evidencias
Utilice una fila por requisito con cuatro campos adicionales: responsable de revisión, evidencia recibida, fecha y decisión. Una captura de una consola puede demostrar configuración en un momento concreto, pero no necesariamente que el control sea efectivo; cuando sea posible, combine documentación con una prueba.
| Pregunta de compra | Evidencia solicitada | Señal de respuesta insuficiente |
|---|---|---|
| ¿Dónde se procesa cada tipo de dato? | Mapa de flujo, ubicaciones y componentes | Solo se identifica el servidor del modelo |
| ¿Quién puede acceder? | Roles, cuentas de servicio y soporte | Se responde únicamente que hay cifrado |
| ¿Qué se conserva? | Política y configuración de logs, cachés y copias | Se confunde no entrenar con no registrar |
| ¿Qué carga soporta? | Ensayo con contexto, concurrencia y percentiles | Se aporta un máximo de tokens sin condiciones |
| ¿Cómo se actualiza? | Versiones, pruebas y procedimiento de reversión | Actualización automática sin validación |
| ¿Qué sucede ante un fallo? | Procedimiento y ensayo de recuperación | Se promete redundancia sin alcance |
| ¿Cómo termina el servicio? | Exportación, revocación y borrado | No se describe quién retira los accesos |
Separe condiciones excluyentes de preferencias
Un requisito excluyente decide si una oferta puede seguir en el proceso. Puede ser una condición de tratamiento de datos, compatibilidad técnica imprescindible o un criterio de aceptación de la tarea. Debe formularse de forma comprobable y aprobarse antes de recibir propuestas. Si cambia durante la evaluación, registre por qué y aplíquelo de forma consistente a todos los candidatos.
Los criterios puntuables comparan ofertas que ya cumplen lo imprescindible. Por ejemplo, claridad operativa, facilidad de integración, calidad observada, recuperación y coste total. Evite una media que permita compensar un acceso no autorizado con una rebaja de precio. Para seguridad, use el checklist de controles de LLM como apoyo técnico, no como certificado de conformidad.
Diseñe una puntuación que pueda explicar
Una escala práctica puede distinguir cuatro situaciones: afirmación sin evidencia, documentación parcial, prueba satisfactoria con límites y prueba satisfactoria bajo las condiciones acordadas. Los pesos deben reflejar el caso de negocio, no una plantilla universal. Si la disponibilidad es esencial, debe influir más que una función de interfaz poco utilizada. Conserve la justificación junto a la puntuación.
No convierta la ausencia de información en una nota media. Marque pendiente, solicite aclaración y establezca una fecha. Si el proveedor propone una excepción, identifique su impacto y quién puede aceptarla. La decisión final debe mostrar qué se sabe, qué se ha probado y qué queda condicionado al proyecto. Esto hace que el resultado sea revisable por una persona que no estuvo en las reuniones.
Cuando Primedefence presenta una oferta de implantación, esa propuesta debe someterse a los mismos criterios que las demás. El servicio no se describe como una evaluación independiente de nuestra propia solución. Mantener clara esa distinción permite que el comprador organice una revisión externa cuando la necesite.
Exija un piloto comparable y con salida definida
Proporcione a los candidatos una muestra acordada, preferiblemente sintética o anonimizada hasta cerrar las condiciones de datos. Reserve algunos casos para la evaluación final y evite que todos los ejemplos se utilicen para ajustar la demostración. Mantenga iguales los criterios de calidad y la carga. Si una oferta usa una configuración distinta a la presupuestada, el resultado debe etiquetarse y repetirse antes de aceptarlo.
El piloto necesita una decisión de continuar, corregir o detener, junto con un tratamiento de los datos y recursos al terminar. Aclare quién paga las pruebas adicionales, qué artefactos recibe el cliente y si hay compromiso de contratación posterior. La guía de evaluación del piloto desarrolla el expediente y los criterios de aceptación.
Una prueba de seguridad debe tener autorización y alcance. No es necesario realizar acciones destructivas para comprobar permisos, límites o registros. Defina datos de prueba, cuentas y condiciones de parada. La referencia OWASP Top 10 para aplicaciones LLM ayuda a identificar categorías de riesgo que deben traducirse al sistema concreto.
Traslade lo probado a condiciones operativas
El contrato y sus anexos deben describir qué configuración se entrega, qué cambios requieren aprobación, cómo se notifican incidencias y quién responde por cada capa. Un compromiso de disponibilidad debe definir su ventana de medición, exclusiones y procedimiento de reclamación. Diferencie tiempo de respuesta del soporte y tiempo de restauración: no son el mismo compromiso.
En el precio, separe implantación, capacidad, operación, ampliaciones y servicios opcionales. Revise mínimos, permanencia y cargos por uso o asistencia. La guía de costes permite comparar el coste por tarea aceptada. Para el traspaso a operación, utilice la guía de operación de inferencia privada y compruebe que los responsables pueden ejecutar los procedimientos.
Antes de adjudicar, haga un ensayo de salida sobre una muestra: exportar configuraciones, retirar una cuenta, recuperar artefactos y comprobar el tratamiento de copias. No espere al final del contrato para descubrir qué elementos son portables. El expediente de compra debe conservar la recomendación, las excepciones aceptadas y las condiciones pendientes de verificación.
Qué solicitar en la primera propuesta
Pida un alcance breve y verificable, con supuestos, entregables, exclusiones, calendario condicionado a dependencias y un presupuesto desglosado. Adjunte la ficha de carga y los requisitos de datos. Un proveedor debe poder explicar qué información falta sin rellenar los huecos con garantías genéricas.
El servicio de inferencia privada de Primedefence comienza con esa definición de viabilidad. Esta matriz puede utilizarse para evaluar nuestra oferta o la de cualquier candidato; la decisión y la aceptación de riesgos corresponden al comprador.
Preguntas frecuentes
¿Una certificación del proveedor sustituye las pruebas?
No. Puede aportar contexto sobre su organización, pero hay que comprobar el alcance, la vigencia y los controles del servicio concreto. La aceptación de calidad y capacidad requiere pruebas del caso de uso.
¿Debemos elegir el mayor modelo disponible?
No por defecto. La elección debe considerar calidad en la tarea, licencia, latencia, recursos y coste. Un modelo mayor puede aumentar gasto y tiempo de respuesta sin mejorar el resultado útil.
¿Es suficiente una demostración comercial?
No para aceptar producción. La demostración debe convertirse en una prueba con datos, configuración, carga y criterios registrados, además de revisar acceso, operación y recuperación.

Escrito por
Daute DelgadoCEO y cofundador, Primedefence
Daute Delgado es CEO y cofundador de Primedefence. Pasó más de una década defendiendo aerolíneas, SOCs gestionados y organizaciones internacionales, primero desde la operación y después dirigiendo equipos de seguridad.
Ver perfil completo¿Encaja la inferencia privada en su empresa?
Defina el caso de uso, los requisitos de datos y los criterios para un piloto.
Artículos relacionados

Inferencia privada · Playbook
Seguridad de un LLM privado: controles y pruebas

Inferencia privada · Análisis
Cuánto cuesta la inferencia privada en una empresa

Inferencia privada · Playbook
Piloto de inferencia privada: evaluación y paso a producción

Inferencia privada · Playbook

