Skip to main content
REALIZED.TEAM
Reservar taller

Cumplimiento · Matriz de evidencia

La gobernanza es el producto.

Cada obligación regulatoria se mapea a un control de runtime con evidencia exportable. Sin herramientas de auditoría añadidas, sin sprint trimestral — la plataforma produce el artefacto en el momento de la ejecución.

Superficie regulatoria

Marcos, controles, evidencia.

Cinco marcos condicionan el despliegue de IA empresarial en 2026. Cada uno se mapea a controles específicos de plataforma y a la evidencia que producimos a demanda.

Estado

OWASP ASI 2026

Alineado · los 10 controles ASI mapeados a funcionalidades de plataforma

Alcance
Base de seguridad para aplicaciones agénticas — 10 categorías de riesgo para sistemas autónomos.

  • Control

    Mitigaciones ASI01–ASI10 nativas del runtime

    Evidencia que producimos

    Mapeo funcionalidad-por-riesgo (ver abajo)

  • Control

    Cobertura continua de red-team en categorías ASI

    Evidencia que producimos

    Informe de pentest externo trimestral bajo solicitud

Estado

Ley IA UE — Art. 12, 14

Nativo · Botón de Parada + logs inmutables por defecto

Alcance
Obligaciones para sistemas de IA de alto riesgo: logging, supervisión humana, transparencia.

  • Control

    Art. 12 — logging automatizado de eventos en todo el ciclo de vida del agente

    Evidencia que producimos

    Pista de auditoría firmada criptográficamente, exportable por flujo

  • Control

    Art. 14 — supervisión humana efectiva y apagado

    Evidencia que producimos

    Botón de Parada por flujo + superficie HITL con puntuación de incertidumbre

  • Control

    Art. 13 — instrucciones de uso y transparencia

    Evidencia que producimos

    Tarjeta de modelo por flujo + inventario de herramientas generado en el despliegue

Estado

ISO/IEC 42001

Integrado · evidencia recolectada automáticamente en cada despliegue

Alcance
Sistema de gestión de IA — gobernanza, riesgo, ciclo de vida, obligaciones de proveedores.

  • Control

    Registro de riesgos de IA vinculado a cada flujo

    Evidencia que producimos

    Mapeo riesgo-a-control exportado como parte del manifiesto de despliegue

  • Control

    Gestión del cambio con políticas versionadas

    Evidencia que producimos

    Plano de política respaldado en Git, cada cambio revisable y reversible

  • Control

    Registro de modelos y herramientas de terceros

    Evidencia que producimos

    Inventario de proveedores con procedencia y fijación de versión

Estado

SOC 2 Type II

Alineado · auditoría externa anual, informe bajo NDA

Alcance
Criterios de servicios de confianza — seguridad, disponibilidad, confidencialidad.

  • Control

    Revisiones de acceso y aplicación del mínimo privilegio

    Evidencia que producimos

    Informes trimestrales de certificación de acceso

  • Control

    Gestión del cambio y segregación de funciones

    Evidencia que producimos

    Log de cambios en producción + atestaciones del revisor

  • Control

    Runbooks y SLAs de respuesta a incidentes

    Evidencia que producimos

    Repositorio de post-mortems, métricas MTTR bajo solicitud

Estado

Circular FINMA 08/2024

Integrado · controles mapeados directamente a las secciones 4–6 de la circular

Alcance
Servicios financieros suizos — riesgo operacional y externalización de servicios de IA.

  • Control

    Inventario de riesgo de modelos y validación continua

    Evidencia que producimos

    Informe de validación por flujo, refrescado en cada reentrenamiento

  • Control

    Supervisión de externalización y plan de salida

    Evidencia que producimos

    Controles de residencia de datos (CH/UE) + procedimientos de salida documentados

  • Control

    Acceso de auditoría independiente a la evidencia de decisión

    Evidencia que producimos

    Rol de auditoría de solo lectura con visibilidad completa del rastro de ejecución

Estado

LPD suiza — Art. 21

Nativo · flujo de contestación incluido en cada superficie de decisión

Alcance
Decisiones individuales automatizadas — transparencia, contestación, revisión humana.

  • Control

    Notificación de decisiones automatizadas a los interesados

    Evidencia que producimos

    Aviso plantillado generado por clase de decisión

  • Control

    Derecho a revisión humana de los resultados automatizados

    Evidencia que producimos

    Cola de revisión integrada enrutada a los revisores designados

  • Control

    Lógica, alcance y consecuencias divulgados a solicitud

    Evidencia que producimos

    Justificación por decisión exportable en lenguaje claro

OWASP ASI 2026 — Mapeo completo

Diez riesgos agénticos. Diez controles de runtime.

Cada fila mapea una categoría de riesgo ASI a su estrategia de mitigación y a la funcionalidad de producto que la aplica. Ninguna es desactivable — son el runtime.

Pack de evidencia

¿Necesitas los artefactos subyacentes?

El informe SOC 2 Type II, la declaración de aplicabilidad ISO 42001, el mapeo FINMA y muestras de logs de auditoría firmados están disponibles bajo NDA. Los participantes del taller reciben el pack completo en el scoping.

Solicitar el pack de evidencia