Sistemas entró en la conversación y la compra quedó frenada hasta que alguien responda un cuestionario. Acá están las respuestas, con la fuente oficial de cada una. Y la decisión que conviene tomar antes de activar la cuenta, porque después no se cambia.
Actualizado: agosto 202611 respuestasFuentes oficiales linkeadas en cada una
¿Tenés una pregunta que no está acá?
Qué te van a pedir
Los cuestionarios de homologación cambian de empresa en empresa, pero preguntan casi siempre lo mismo y en este orden. Sirve saberlo de entrada: la mitad de las respuestas no dependen de vos sino de Articulate, así que no hay nada que investigar internamente.
Información general. Quién desarrolla el producto, cuántos usuarios tiene, si es software de mercado o a medida, si se entrega el código fuente.
Arquitectura de servidores. Puertos, accesos desde afuera, si hay hardware dedicado o compartido, si existe un ambiente de pruebas.
Arquitectura de los clientes. Sistemas operativos, permisos de administrador, si el contenido es responsive.
Interfaces. Integración con sistemas internos, APIs, qué datos salen del perímetro de la empresa.
Seguridad lógica. El capítulo más largo: identidad, altas y bajas, roles, auditoría, cifrado, PCI-DSS.
Conexión de terceros. Si el proveedor entra a la red de la empresa para monitorear o dar soporte.
Datos de los alumnos. Dónde se guardan, quién los usa, confidencialidad y GDPR.
iEse índice no es una hipótesis: sale de cuestionarios reales que respondimos para empresas con áreas de seguridad propias. Si el tuyo tiene otro formato, mandalo igual: las respuestas son las mismas, solo cambia el orden.
EE.UU. o Europa: se elige una sola vez
Articulate opera en dos regiones de AWS: Estados Unidos (Virginia del Norte) y la Unión Europea (Alemania). La región se define al crear la cuenta, sea desde el formulario de la prueba gratuita o al activarla nosotros.
Esa elección no se puede cambiar después. Es la decisión más importante de toda la homologación y la que más veces se toma sin pensar, porque llega en un formulario de alta y parece un detalle administrativo.
Si el área legal o de compliance de tu empresa tiene algo que decir sobre dónde se alojan los datos personales, tiene que decirlo ahora. Europa suele resolver esa conversación porque Alemania está bajo el RGPD, el marco más estricto que existe. La mayoría de las cuentas locales, sin embargo, quedan alojadas en la región de Estados Unidos.
Las dos regiones no se hablan
Antes de elegir conviene mirar con quién vas a trabajar, porque las regiones funcionan como compartimentos estancos. Si vas a compartir proyectos con otra empresa o con una agencia que te desarrolla los cursos, las dos suscripciones tienen que estar en la misma región. Entre una y otra no se pueden copiar proyectos ni compartir el desarrollo.
!Si ya tenés la cuenta activa y quedó en la región equivocada, no hay migración: se resuelve abriendo una cuenta nueva en la región correcta y pidiendo a soporte que mueva el contenido. Escribinos antes de hacer nada.
Articulate 360 es SaaS puro. No existe una edición on-premise ni la posibilidad de alojarlo en la infraestructura de tu empresa. Tampoco es algo que se negocie por contrato ni por volumen.
Conviene decirlo en la primera reunión con Sistemas. Si la política de la empresa exige que todo corra en servidores propios, la conversación se termina ahí y no tiene sentido avanzar con el resto del cuestionario.
Lo que sí se instala son las apps de autoría —Storyline 360, Studio 360, Peek y Replay— en las máquinas de quienes crean los cursos, con Windows 10 u 11 de 64 bits. Todo lo demás corre en el navegador: Rise 360, Review 360, Reach 360 y la biblioteca de contenidos.
iEl uso diario no necesita permisos de administrador local. Solo hacen falta para instalar el software de escritorio y para actualizarlo.
Quién opera la infraestructura
La plataforma corre sobre Amazon Web Services y la opera el equipo de Articulate. Es nube pública, multi-tenant, con aislamiento lógico por cliente y redes segmentadas.
La redundancia está repartida en tres zonas de disponibilidad o más por región, con réplica de datos entre zonas y los archivos en S3. Toda la comunicación va por HTTPS sobre el puerto 443; el 80 redirige al 443 y no hace falta abrir ningún otro.
Lo que no hace falta montar
Nada de servidores propios, máquinas virtuales, middleware, bus de servicios ni Azure Application Proxy. Tampoco un ambiente de QA dedicado, que es una pregunta habitual del capítulo de arquitectura.
Lo que cruza el perímetro sale siempre por HTTPS hacia la región que elegiste al crear la cuenta. En sentido inverso no cruza nada: Articulate no accede a tu red ni se conecta con tus sistemas internos. El intercambio con tu LMS corporativo existe, pero es un proceso manual por SCORM.
iArticulate no se conecta a la red de tu empresa, ni para monitorear ni para dar soporte. Si alguna vez hace falta una sesión remota, la abrís vos.
En tránsito, TLS 1.2 y 1.3. En reposo, AES-256 sobre la totalidad del entorno de datos del cliente: las bases relacionales con TDE, los archivos en S3 con cifrado del lado del servidor y también los backups y los snapshots.
Las claves se gestionan con AWS KMS, con módulos de hardware y rotación, alineado a FIPS 140-2. Es la respuesta a las tres o cuatro preguntas que el cuestionario suele hacer por separado: qué se cifra, con qué algoritmo, quién maneja las claves.
Backups
Automáticos y frecuentes, con pruebas de restauración todas las noches. Los objetivos de continuidad están documentados en la política de seguridad.
iNo hay FTP ni SFTP: todo entra y sale por HTTPS. Las cargas masivas de usuarios se hacen por CSV desde el portal.
Nombres, correos, progreso y resultados viven en AWS, cifrados y con backups. Lo que importa para el cuestionario es el reparto de roles: tu empresa es la responsable del tratamiento y Articulate es la encargada. Procesa esos datos para prestar el servicio y para nada más.
No los usa ni los analiza con fines propios ni comerciales, no los vende y solo los comparte con los subprocesadores autorizados que necesita para operar, siempre bajo contrato.
El papel que firma
Con cada cliente se firma un DPA, el acuerdo de procesamiento de datos: uso limitado al servicio, no divulgación, personal bajo confidencialidad y notificación de brechas.
Normativas que cubre
RGPD —con la opción de alojar en Europa—, el EU-US Data Privacy Framework para las transferencias hacia Estados Unidos, cláusulas contractuales estándar, CCPA y CPRA en California, más las leyes de Reino Unido, Corea, Australia y Brasil.
Hay SSO por SAML 2.0 en los planes Teams, contra el proveedor de identidad que ya uses: Entra ID, ADFS, Okta y los demás del mercado. Es la integración de identidad que el cuestionario va a pedir.
Lo que no hay es doble factor propio. El login de Articulate ID no tiene MFA nativo, así que el segundo factor se impone desde tu proveedor de identidad. Por eso, cuando Seguridad pregunta por MFA, la respuesta correcta no es "sí" ni "no": es usá SSO, que además resuelve las bajas.
La diferencia entre los dos esquemas es una sola flecha. Con SSO, el directorio corporativo pasa a ser el único lugar donde se dan de alta y de baja las personas. De paso resuelve el doble factor, que el login propio de Articulate no tiene.
!No hay soporte de LDAP on-premise directo. La identidad se integra por SAML o no se integra.
El ABM completo se hace desde la consola de Teams: se invita por correo, se editan roles, se remueve gente y al removerla se libera la licencia. Al dar de baja a alguien, sus contenidos se transfieren a otra persona en el mismo paso.
Con SSO activo, la baja en el directorio corporativo corta el acceso sola. Es el argumento más fuerte para que Sistemas prefiera SSO antes que cuentas sueltas.
Los roles que existen
En Articulate 360: propietario, administradores y autores. En Reach 360: administradores, managers, reporters y alumnos, más administradores por grupo para delegar. No llega al permiso por atributo, pero cubre la segmentación que pide una operación normal.
!No existe la inhabilitación temporaria programada. Si alguien se va de licencia por unos meses, se resuelve removiéndolo e invitándolo de nuevo a la vuelta.
Qué se puede auditar y qué no
Acá conviene ser preciso, porque es donde los cuestionarios asumen que todo LMS corporativo se comporta como un sistema on-premise.
Lo que sí
La auditoría de los usuarios finales es completa desde Reach 360: progreso, calificaciones, cursos completados, por grupo, por curso y por persona, todo exportable a CSV y consultable por API.
Lo que no
No hay un visor de logs de administradores para el cliente ni exportación automática de esos registros. Existen del lado de Articulate —las certificaciones se lo exigen— y se pueden pedir como evidencia ante un incidente, pero no se consultan solos.
Tampoco hay alertas configurables hacia tu empresa por SMTP, SNMP ni Syslog, ni conector para integrar los logs en tiempo real con tu SIEM. Articulate monitorea con su propio SIEM y notifica los incidentes según su política de respuesta.
iSi el requisito es alimentar el SIEM corporativo, lo que se puede hacer es traer los datos de actividad por la API de Reach 360 o por CSV. No es tiempo real, pero suele alcanzar para el tablero.
Certificaciones y papeles
Lo que se puede mostrar sin trámite: ISO 27001 e ISO 27701, SOC 2 Type II, CSA STAR Nivel 1 y FedRAMP. Con eso se responde el capítulo de política de seguridad, gestión de cambios y confidencialidad, porque las tres cosas son requisito de esas normas.
Lo que se pide bajo NDA
El reporte SOC 2 completo y los resúmenes ejecutivos de los pentests. Se solicitan a Articulate y llegan firmando un acuerdo de confidencialidad; nosotros hacemos el pedido si te ahorra el ida y vuelta.
Los pentests los hace un tercero, de forma periódica.
!Los dos whitepapers de seguridad tienen "2023" en el nombre del archivo, pero el contenido está actualizado a diciembre de 2025 y es el que enlaza el propio Trust Center. No existe una URL con 2025: si alguien de Seguridad objeta la fecha del archivo, es eso.
Es la pregunta nueva de todos los cuestionarios de 2026 y tiene una respuesta corta: lo que se escribe no se guarda ni entrena ningún modelo.
Los prompts y el contenido que procesa el asistente van a subprocesadores de IA con una política de retención cero: se les exige borrar los datos apenas generan la salida. Los datos del cliente no se usan para entrenar modelos.
Lo que hace fuerte a esa respuesta no es la promesa sino dónde está escrita: los dos compromisos son contractuales y caen dentro del alcance de SOC 2 Type II e ISO 27001. O sea que los audita un tercero.
iSí hay que declararlo en el cuestionario: usar el asistente implica que el texto sale del perímetro de la empresa hacia un subprocesador. Sale cifrado, no se retiene, pero sale.
¿Te sirvió esta respuesta?¡Gracias! Nos sirve para mejorar esta página.
✓ Anotado. Gracias por el dato.
Mandanos el cuestionario y te lo devolvemos respondido
Ya respondimos varios, incluidos los de empresas líderes con áreas de seguridad muy exigentes. Mandalo en el formato que te lo dieron, sin reformatear nada. Te vuelve completo con la fuente oficial de cada respuesta. Lo que necesite NDA lo pedimos nosotros.
Utilizamos cookies para ofrecerte la mejor experiencia en nuestro sitio, ¿estás de acuerdo?
Este sitio utiliza cookies
Los sitios web almacenan cookies para mejorar la funcionalidad y personalizar tu experiencia. Podés gestionar tus preferencias, pero bloquear algunas cookies puede afectar al rendimiento y los servicios del sitio.
Las cookies esenciales permiten funciones básicas y son necesarias para el correcto funcionamiento del sitio web.
Name
Description
Duration
Cookie Preferences
This cookie is used to store the user's cookie consent preferences.
30 days
These cookies are needed for adding comments on this website.
Name
Description
Duration
comment_author
Used to track the user across multiple sessions.
Session
comment_author_email
Used to track the user across multiple sessions.
Session
comment_author_url
Used to track the user across multiple sessions.
Session
Google reCAPTCHA helps protect websites from spam and abuse by verifying user interactions through challenges.
Name
Description
Duration
_GRECAPTCHA
Google reCAPTCHA sets a necessary cookie (_GRECAPTCHA) when executed for the purpose of providing its risk analysis.
179 days
Google Tag Manager simplifies the management of marketing tags on your website without code changes.
Name
Description
Duration
cookiePreferences
Registers cookie preferences of a user
2 years
td
Registers statistical data on users' behaviour on the website. Used for internal analytics by the website operator.
session
Las cookies estadísticas recopilan información de forma anónima. Esta información nos ayuda a entender cómo los visitantes utilizan nuestro sitio.
Clicky is a real-time web analytics platform that provides insights into website traffic and user behavior.