Catálogo de controles

53 controles, versión CTRL-2026.1. Cada control declara aplicabilidad, criterio de evaluación, evidencia requerida, propietario, frecuencia, riesgo asociado y trazabilidad normativa.

EU AI Act

16 controles · peso 24%

Clasificación, documentación, supervisión humana, transparencia y conformidad.

  • AIA-01critical

    Clasificación jurídica documentada del sistema

    Existe un análisis firmado que asigna clase de riesgo (prohibido / alto / limitado / mínimo), con el uso previsto, los usos indebidos razonablemente previsibles y la base del Anexo I/III.

    Evidencia requerida
    • Memorando de clasificación con fecha y firma
    • Descripción del uso previsto
    • Registro en el inventario de IA

    Propietario: Compliance / Legal

    Frecuencia: por release

    Fases: design, development, preproduction, production

    EU AI Act Arts. 5, 6, Anexo IIIISO/IEC 42001 8.2

  • AIA-02high

    Determinación y registro del rol en la cadena de valor

    Se documenta si la organización actúa como proveedor, deployer, importador o distribuidor, y qué obligaciones asume cada parte por contrato (incluido el cambio de rol del art. 25).

    Evidencia requerida
    • Matriz RACI de obligaciones
    • Cláusulas contractuales con el proveedor del modelo

    Propietario: Legal

    Frecuencia: anual

    Fases: design, development, preproduction, production

    EU AI Act Arts. 16, 25, 26

  • AIA-03critical

    Sistema de gestión de riesgos continuo (proveedor de alto riesgo)

    Proceso iterativo documentado de identificación, estimación y mitigación de riesgos para salud, seguridad y derechos fundamentales, actualizado durante todo el ciclo de vida.

    Evidencia requerida
    • Registro de riesgos con medidas y riesgo residual
    • Actas de revisión

    Propietario: Product Owner / Riesgos

    Frecuencia: trimestral

    Fases: design, development, preproduction, production

    EU AI Act Art. 9ISO/IEC 23894 6.4

  • AIA-04critical

    Gobierno de datos de entrenamiento, validación y prueba

    Los conjuntos de datos son relevantes, representativos y con sesgos examinados; se documenta origen, tratamiento, lagunas y decisiones de diseño.

    Evidencia requerida
    • Data sheets / model cards
    • Informe de sesgo y representatividad
    • Linaje de datos

    Propietario: Data / ML Lead

    Frecuencia: por release

    Fases: development, preproduction, production

    EU AI Act Art. 10ISO/IEC 5259 Calidad de datos

  • AIA-05critical

    Documentación técnica del Anexo IV

    Existe documentación técnica completa y actualizada, disponible para la autoridad durante 10 años.

    Evidencia requerida
    • Dossier técnico Anexo IV
    • Control de versiones del dossier

    Propietario: Ingeniería / Compliance

    Frecuencia: por release

    Fases: development, preproduction, production

    EU AI Act Art. 11 y Anexo IV

  • AIA-06high

    Registro automático de eventos (logs) y conservación

    El sistema genera logs automáticos que permiten reconstruir decisiones (entradas, versión de modelo, usuario, salida) y se conservan al menos 6 meses.

    Evidencia requerida
    • Especificación de logging
    • Muestra de logs con retención configurada

    Propietario: Plataforma / SRE

    Frecuencia: continua

    Fases: preproduction, production

    EU AI Act Arts. 12, 19, 26.6ISO/IEC 27001 A.8.15

  • AIA-07medium

    Instrucciones de uso y transparencia hacia el deployer

    El proveedor entrega instrucciones con capacidades, limitaciones, métricas de precisión, condiciones de uso y mantenimiento previsto.

    Evidencia requerida
    • Manual de uso entregado
    • Acuse de recepción del deployer

    Propietario: Product

    Frecuencia: por release

    Fases: preproduction, production

    EU AI Act Art. 13

  • AIA-08critical

    Supervisión humana efectiva con capacidad de anulación

    Personas designadas y formadas pueden interpretar la salida, ignorarla, revertirla y detener el sistema; el diseño evita el sesgo de automatización.

    Evidencia requerida
    • Procedimiento de supervisión
    • Registro de intervenciones y anulaciones
    • Prueba del botón de parada

    Propietario: Operaciones

    Frecuencia: mensual

    Fases: preproduction, production

    EU AI Act Arts. 14, 26.2

  • AIA-09high

    Obligaciones del deployer: uso conforme y datos de entrada

    El deployer usa el sistema según instrucciones, garantiza que los datos de entrada son pertinentes y representativos, vigila el funcionamiento e informa al proveedor de incidentes.

    Evidencia requerida
    • Procedimiento operativo
    • Registro de comunicaciones con el proveedor

    Propietario: Responsable de negocio

    Frecuencia: trimestral

    Fases: production

    EU AI Act Art. 26

  • AIA-10critical

    Evaluación de impacto en derechos fundamentales (FRIA)

    Se ha realizado la evaluación del art. 27: procesos afectados, periodo y frecuencia de uso, categorías de personas afectadas, riesgos específicos de daño y medidas de supervisión y reclamación.

    Evidencia requerida
    • Informe FRIA firmado
    • Notificación a la autoridad de vigilancia (si procede)

    Propietario: Compliance / DPO

    Frecuencia: anual

    Fases: preproduction, production

    EU AI Act Art. 27

  • AIA-11high

    Transparencia hacia las personas (art. 50)

    Se informa de forma clara de que se interactúa con una IA; el contenido sintético se marca de forma legible por máquina y los deepfakes se declaran.

    Evidencia requerida
    • Captura del aviso al usuario
    • Configuración de marca de agua / C2PA

    Propietario: Producto / UX

    Frecuencia: por release

    Fases: preproduction, production

    EU AI Act Art. 50

  • AIA-12medium

    Alfabetización en IA del personal

    El personal que desarrolla u opera el sistema recibe formación proporcional al riesgo y a su rol, con registro de asistencia y evaluación.

    Evidencia requerida
    • Plan formativo
    • Registro de asistencia y resultados

    Propietario: RRHH / AI Officer

    Frecuencia: anual

    Fases: design, development, preproduction, production

    EU AI Act Art. 4

  • AIA-13critical

    Conformidad, marcado CE y registro en la base de datos UE

    Se ha completado la evaluación de conformidad aplicable, la declaración UE, el marcado CE y el registro del sistema antes de su puesta en servicio.

    Evidencia requerida
    • Declaración UE de conformidad
    • Justificante de registro

    Propietario: Compliance

    Frecuencia: por release

    Fases: preproduction, production

    EU AI Act Arts. 43, 47, 48, 49

  • AIA-14high

    Vigilancia poscomercialización y notificación de incidentes graves

    Plan documentado de seguimiento tras el despliegue y procedimiento para notificar incidentes graves a la autoridad en los plazos legales (15 días / 2 días).

    Evidencia requerida
    • Plan de vigilancia
    • Registro de incidentes y notificaciones

    Propietario: Compliance / SRE

    Frecuencia: continua

    Fases: production, retirement

    EU AI Act Arts. 72, 73

  • AIA-15high

    Documentación GPAI aguas arriba y política de copyright

    Se conserva la documentación del proveedor del modelo (capacidades, limitaciones, evaluaciones), su política de derechos de autor y el resumen público de datos de entrenamiento.

    Evidencia requerida
    • Model card del proveedor
    • Política de copyright
    • Resumen de datos de entrenamiento

    Propietario: Ingeniería / Legal

    Frecuencia: semestral

    Fases: development, preproduction, production

    EU AI Act Arts. 53, 54

  • AIA-16critical

    Obligaciones reforzadas de GPAI con riesgo sistémico

    Evaluación del modelo con pruebas adversarias estandarizadas, mitigación de riesgos sistémicos, ciberseguridad del modelo y notificación a la Oficina de IA.

    Evidencia requerida
    • Informe de evaluación adversaria
    • Notificación a la AI Office

    Propietario: Research / Seguridad

    Frecuencia: semestral

    Fases: development, preproduction, production

    EU AI Act Art. 55

Ciberseguridad y OWASP

8 controles · peso 20%

OWASP LLM Top 10, NIST AI RMF, ISO 27001 aplicados al ciclo del modelo.

  • SEC-01critical

    Defensa frente a prompt injection directa e indirecta

    Separación de instrucciones y datos, saneado del contenido recuperado (RAG, web, ficheros), listas de permitidos para acciones y pruebas específicas de inyección en cada release.

    Evidencia requerida
    • Diseño de mitigación
    • Resultados de pruebas de inyección
    • Reglas del filtro

    Propietario: Seguridad de aplicaciones

    Frecuencia: por release

    Fases: development, preproduction, production

    OWASP LLM Top 10 LLM01NIST AI 600-1 Manage 2.2

  • SEC-02critical

    Validación y saneado de salidas antes de su uso

    Toda salida que alimente HTML, SQL, shell, código o llamadas a API se valida contra un esquema y se escapa; nunca se ejecuta directamente.

    Evidencia requerida
    • Esquemas de validación
    • Revisión de código del punto de consumo

    Propietario: Ingeniería

    Frecuencia: por release

    Fases: development, preproduction, production

    OWASP LLM Top 10 LLM05

  • SEC-03critical

    Prevención de divulgación de información sensible

    Redacción/anonimización de entradas, filtros de salida para PII y secretos, y aislamiento de contexto entre usuarios y tenants.

    Evidencia requerida
    • Configuración del filtro DLP
    • Prueba de fuga entre sesiones

    Propietario: Seguridad

    Frecuencia: trimestral

    Fases: development, preproduction, production

    OWASP LLM Top 10 LLM02GDPR Art. 32

  • SEC-04high

    Control de acceso, secretos y cifrado

    Claves en gestor de secretos con rotación, autenticación fuerte, autorización por rol en cada endpoint de IA y cifrado en tránsito y reposo.

    Evidencia requerida
    • Política de rotación
    • Matriz de permisos
    • Informe de configuración TLS/KMS

    Propietario: Seguridad / Plataforma

    Frecuencia: trimestral

    Fases: development, preproduction, production

    ISO/IEC 27001 A.5.15, A.8.24OWASP LLM Top 10 LLM07

  • SEC-05critical

    Red teaming y pruebas adversarias periódicas

    Programa documentado de pruebas adversarias (jailbreak, extracción de datos, envenenamiento, abuso de herramientas) con hallazgos, severidad y remediación seguida.

    Evidencia requerida
    • Informe de red team
    • Backlog de remediación con fechas

    Propietario: Seguridad ofensiva

    Frecuencia: semestral

    Fases: preproduction, production

    NIST AI 600-1 Measure 2.7OWASP LLM Top 10 LLM09

  • SEC-06high

    Monitorización, límites de consumo y respuesta a incidentes de IA

    Métricas y alertas de abuso, cuotas por usuario/clave, detección de anomalías y un playbook de incidentes específico de IA con responsables y plazos.

    Evidencia requerida
    • Panel de monitorización
    • Playbook de incidentes IA
    • Simulacro registrado

    Propietario: SOC / SRE

    Frecuencia: continua

    Fases: production

    OWASP LLM Top 10 LLM10ISO/IEC 27001 A.5.24

  • SEC-07high

    Protección frente a envenenamiento de datos y modelos

    Validación de procedencia de datos de entrenamiento/fine-tuning y de los embeddings, firmas o hashes de artefactos y detección de anomalías en el pipeline.

    Evidencia requerida
    • Hashes/firmas de artefactos
    • Controles del pipeline de datos

    Propietario: ML Engineering

    Frecuencia: por release

    Fases: development, preproduction, production

    OWASP LLM Top 10 LLM04, LLM08

  • SEC-08high

    Resiliencia y continuidad del servicio de IA (NIS2)

    Plan de continuidad con degradación controlada sin IA, RTO/RPO definidos y notificación de incidentes conforme a NIS2.

    Evidencia requerida
    • Plan de continuidad
    • Prueba de fallback documentada

    Propietario: CISO

    Frecuencia: anual

    Fases: preproduction, production

    NIS2 Arts. 21, 23

GDPR y privacidad

8 controles · peso 20%

Base jurídica, DPIA, derechos, transferencias y encargados.

  • GDP-01critical

    Base jurídica y registro de actividades de tratamiento

    Cada tratamiento realizado por la IA tiene base jurídica identificada, y está reflejado en el RAT con finalidad, categorías de datos y plazos.

    Evidencia requerida
    • Entrada del RAT
    • Análisis de base jurídica / interés legítimo (LIA)

    Propietario: DPO

    Frecuencia: anual

    Fases: design, development, preproduction, production

    GDPR Arts. 6, 30

  • GDP-02critical

    Evaluación de impacto en protección de datos (DPIA)

    DPIA realizada y revisada, con evaluación de necesidad y proporcionalidad, riesgos para los derechos y medidas; consulta previa si el riesgo residual es alto.

    Evidencia requerida
    • Informe DPIA
    • Dictamen del DPO

    Propietario: DPO

    Frecuencia: anual

    Fases: design, preproduction, production

    GDPR Arts. 35, 36

  • GDP-03high

    Minimización, exactitud y plazos de conservación

    Se recogen solo los datos necesarios, se aplica pseudonimización cuando es posible y hay borrado automático de prompts, logs y embeddings al vencer el plazo.

    Evidencia requerida
    • Política de retención
    • Configuración del borrado
    • Mapa de datos

    Propietario: DPO / Plataforma

    Frecuencia: semestral

    Fases: development, production

    GDPR Arts. 5.1.c, 5.1.e

  • GDP-04high

    Ejercicio de derechos sobre datos usados y generados por el modelo

    Procedimiento operativo para acceso, rectificación, supresión y oposición que alcanza datasets, índices vectoriales, caché y logs, con SLA de un mes.

    Evidencia requerida
    • Procedimiento de derechos
    • Registro de solicitudes atendidas
    • Prueba de borrado en el índice

    Propietario: DPO

    Frecuencia: trimestral

    Fases: production

    GDPR Arts. 12-22

  • GDP-05critical

    Decisiones automatizadas: información, explicación e intervención humana

    Se informa de la lógica aplicada y consecuencias, y se garantiza intervención humana, expresión del punto de vista e impugnación de la decisión.

    Evidencia requerida
    • Texto informativo al interesado
    • Procedimiento de revisión humana
    • Registro de impugnaciones

    Propietario: DPO / Negocio

    Frecuencia: trimestral

    Fases: preproduction, production

    GDPR Arts. 13.2.f, 15.1.h, 22

  • GDP-06high

    Transferencias internacionales del proveedor de IA

    Mecanismo de transferencia válido (adecuación, CCT + TIA) documentado para cada proveedor que procese datos fuera del EEE.

    Evidencia requerida
    • Cláusulas contractuales tipo firmadas
    • Transfer Impact Assessment
    • Ubicación de procesamiento del proveedor

    Propietario: Legal / DPO

    Frecuencia: anual

    Fases: preproduction, production

    GDPR Cap. V, arts. 44-49

  • GDP-07critical

    Contratos de encargado y prohibición de entrenamiento con datos de cliente

    Contrato art. 28 con cada proveedor, con instrucciones documentadas, subencargados autorizados y opt-out contractual del uso de datos para entrenar modelos.

    Evidencia requerida
    • DPA firmado
    • Cláusula de no entrenamiento
    • Lista de subencargados

    Propietario: Legal

    Frecuencia: anual

    Fases: preproduction, production

    GDPR Art. 28

  • GDP-08critical

    Categorías especiales y garantías reforzadas

    Se identifica la excepción del art. 9.2 aplicable y se aplican garantías adicionales (cifrado, acceso restringido, evaluación de discriminación).

    Evidencia requerida
    • Análisis art. 9
    • Controles reforzados documentados

    Propietario: DPO

    Frecuencia: anual

    Fases: design, production

    GDPR Art. 9

Gobernanza y ética

8 controles · peso 16%

Política, responsabilidad, equidad, explicabilidad y auditoría.

  • GOV-01high

    Política de IA aprobada por dirección

    Política formal con usos permitidos y vetados, roles, escalado y sanciones, aprobada por el órgano de gobierno y comunicada al personal.

    Evidencia requerida
    • Política firmada
    • Acta de aprobación
    • Prueba de comunicación

    Propietario: Dirección / AI Officer

    Frecuencia: anual

    Fases: design, development, preproduction, production

    ISO/IEC 42001 5.2NIST AI RMF Govern 1.1

  • GOV-02high

    Responsable de IA y comité con rendición de cuentas

    Existe un propietario nombrado por sistema y un comité multidisciplinar que aprueba despliegues y excepciones, con actas.

    Evidencia requerida
    • Nombramiento
    • Actas del comité
    • Matriz RACI

    Propietario: Dirección

    Frecuencia: trimestral

    Fases: design, development, preproduction, production

    ISO/IEC 42001 5.3NIST AI RMF Govern 2

  • GOV-03high

    Inventario de sistemas de IA con clase de riesgo

    Inventario centralizado y actualizado con propietario, rol, clase de riesgo, modelos usados, datos tratados y estado del ciclo de vida.

    Evidencia requerida
    • Extracto del inventario
    • Fecha de última revisión

    Propietario: AI Officer

    Frecuencia: trimestral

    Fases: design, development, preproduction, production, retirement

    ISO/IEC 42001 8.1NIST AI RMF Map 1

  • GOV-04critical

    Medición de equidad y sesgo con umbrales

    Métricas de equidad por grupo definidas con umbrales de aceptación, medidas antes del despliegue y monitorizadas en producción.

    Evidencia requerida
    • Informe de métricas por grupo
    • Umbrales aprobados
    • Alertas configuradas

    Propietario: Data Science

    Frecuencia: trimestral

    Fases: development, preproduction, production

    EU AI Act Arts. 10.2.f, 15NIST AI RMF Measure 2.11

  • GOV-05high

    Explicabilidad para personas afectadas

    Se puede explicar en lenguaje comprensible qué factores influyeron en una salida concreta y conservar esa explicación asociada al caso.

    Evidencia requerida
    • Ejemplo de explicación emitida
    • Documentación del método (SHAP, reglas, citación de fuentes)

    Propietario: Data Science / Producto

    Frecuencia: semestral

    Fases: preproduction, production

    EU AI Act Art. 86GDPR Art. 15.1.h

  • GOV-06medium

    Canal de reclamaciones e incidencias éticas

    Canal accesible para afectados y empleados, con SLA de respuesta, registro y escalado al comité de IA.

    Evidencia requerida
    • URL/dirección del canal
    • Registro de reclamaciones y resolución

    Propietario: Compliance

    Frecuencia: trimestral

    Fases: production

    EU AI Act Art. 85ISO/IEC 42001 A.10

  • GOV-07medium

    Auditoría interna y revisión por la dirección del AIMS

    Programa de auditoría interna del sistema de gestión de IA y revisión anual por dirección con acciones correctivas seguidas.

    Evidencia requerida
    • Plan y informe de auditoría
    • Acta de revisión por la dirección

    Propietario: Auditoría interna

    Frecuencia: anual

    Fases: production

    ISO/IEC 42001 9.2, 9.3

  • GOV-08low

    Impacto ambiental y proporcionalidad del modelo

    Se estima consumo/coste y se justifica que el modelo elegido es el menos intensivo capaz de cumplir la finalidad.

    Evidencia requerida
    • Estimación de consumo
    • Comparativa de alternativas

    Propietario: Arquitectura

    Frecuencia: anual

    Fases: design, production

    EU AI Act Art. 95ISO/IEC 42001 A.5

Cadena de suministro y AI BOM

4 controles · peso 8%

AI BOM/SBOM, terceros, licencias y vulnerabilidades.

  • SUP-01high

    AI BOM / ML-BOM y SBOM mantenidos

    Inventario legible por máquina (CycloneDX o equivalente) de modelos, datasets, librerías, APIs y herramientas, generado en cada build y versionado.

    Evidencia requerida
    • Fichero SBOM/AI BOM
    • Automatización en CI
    • Última fecha de generación

    Propietario: Ingeniería

    Frecuencia: por release

    Fases: development, preproduction, production

    CycloneDX 1.6 ML-BOMOWASP LLM Top 10 LLM03

  • SUP-02high

    Due diligence y evaluación de riesgo de terceros

    Cada proveedor de modelo, API o dato se evalúa antes de la contratación (seguridad, ubicación, certificaciones, uso de datos, salida del servicio) y se reevalúa periódicamente.

    Evidencia requerida
    • Cuestionario de proveedor cumplimentado
    • Certificaciones (ISO 27001/42001, SOC 2)
    • Fecha de reevaluación

    Propietario: Compras / Seguridad

    Frecuencia: anual

    Fases: design, preproduction, production

    ISO/IEC 27001 A.5.19-A.5.22EU AI Act Art. 25

  • SUP-03high

    Licencias y derechos de uso de modelos y datos

    Cada componente del AI BOM tiene licencia identificada y compatible con el uso comercial previsto, incluidas restricciones de output y de fine-tuning.

    Evidencia requerida
    • Registro de licencias
    • Dictamen legal de compatibilidad

    Propietario: Legal

    Frecuencia: semestral

    Fases: design, development, production

    EU AI Act Art. 53.1.cDirectiva (UE) 2019/790 Art. 4

  • SUP-04medium

    Gestión de vulnerabilidades y estrategia de salida

    Escaneo continuo de dependencias, seguimiento de avisos del proveedor del modelo y plan de sustitución/portabilidad si el proveedor deja de estar disponible.

    Evidencia requerida
    • Informe de escaneo
    • Plan de salida y prueba de portabilidad

    Propietario: Plataforma

    Frecuencia: mensual

    Fases: development, production

    ISO/IEC 27001 A.8.8OWASP LLM Top 10 LLM03

Ciclo de vida

4 controles · peso 7%

Aprobación, versionado, deriva y retirada.

  • LFC-01high

    Puerta de aprobación previa al despliegue

    Ningún modelo pasa a producción sin aprobación formal que verifique clasificación, evaluación de impacto, pruebas de seguridad y evidencias mínimas.

    Evidencia requerida
    • Checklist de go-live firmado
    • Registro de aprobación

    Propietario: Comité de IA

    Frecuencia: por release

    Fases: preproduction, production

    ISO/IEC 5338 Procesos de ciclo de vidaNIST AI RMF Manage 1

  • LFC-02high

    Versionado de modelos, prompts y configuración

    Cada versión de modelo, prompt de sistema, parámetros y base de conocimiento está versionada, es reproducible y permite rollback.

    Evidencia requerida
    • Registro de versiones
    • Prueba de rollback

    Propietario: MLOps

    Frecuencia: por release

    Fases: development, preproduction, production

    ISO/IEC 42001 A.6.2EU AI Act Art. 12

  • LFC-03high

    Monitorización de deriva y degradación del rendimiento

    Métricas de calidad, deriva de datos y de concepto con umbrales y alertas; reentrenamiento o retirada cuando se superan.

    Evidencia requerida
    • Panel de métricas
    • Historial de alertas y acciones

    Propietario: MLOps / Data Science

    Frecuencia: continua

    Fases: production

    EU AI Act Arts. 15, 72NIST AI RMF Measure 2.12

  • LFC-04low

    Retirada y conservación de evidencias

    Procedimiento de baja del sistema: migración o borrado de datos, conservación de documentación durante el plazo legal y comunicación a usuarios afectados.

    Evidencia requerida
    • Procedimiento de retirada
    • Registro de archivo documental

    Propietario: Compliance / Plataforma

    Frecuencia: anual

    Fases: production, retirement

    EU AI Act Art. 18ISO/IEC 42001 A.6.2.8

Agentes autónomos

5 controles · peso 5%

Permisos, aprobación humana, límites y trazas de agentes.

  • AGT-01critical

    Mínimo privilegio y catálogo de herramientas del agente

    Cada herramienta o API accesible por el agente está catalogada con permisos mínimos, credenciales propias y ámbito acotado; no hay credenciales compartidas de administrador.

    Evidencia requerida
    • Catálogo de herramientas y scopes
    • Revisión de permisos

    Propietario: Seguridad / Ingeniería

    Frecuencia: trimestral

    Fases: development, preproduction, production

    OWASP LLM Top 10 LLM06 Excessive AgencyOWASP Agentic AI T2, T3

  • AGT-02critical

    Aprobación humana en acciones irreversibles

    Las acciones con impacto económico, legal o sobre personas requieren confirmación humana explícita, con umbrales definidos y registro de quién aprueba.

    Evidencia requerida
    • Lista de acciones que requieren aprobación
    • Registro de aprobaciones

    Propietario: Negocio / Operaciones

    Frecuencia: trimestral

    Fases: preproduction, production

    OWASP Agentic AI T5EU AI Act Art. 14

  • AGT-03high

    Límites de ejecución, presupuesto y kill-switch

    Límites de pasos, tiempo, coste y llamadas por sesión, con parada automática ante bucles o anomalías y un kill-switch probado.

    Evidencia requerida
    • Configuración de límites
    • Prueba del kill-switch

    Propietario: SRE

    Frecuencia: semestral

    Fases: preproduction, production

    OWASP Agentic AI T4, T8

  • AGT-04high

    Trazabilidad extremo a extremo del razonamiento y las acciones

    Se registran plan, herramientas invocadas, parámetros, resultados e identidad delegada, de forma que cualquier acción pueda auditarse y atribuirse.

    Evidencia requerida
    • Traza completa de una ejecución
    • Política de retención de trazas

    Propietario: Plataforma

    Frecuencia: continua

    Fases: preproduction, production

    OWASP Agentic AI T6, T9EU AI Act Art. 12

  • AGT-05high

    Aislamiento de memoria y de comunicación entre agentes

    La memoria persistente se valida y acota por usuario/tarea, y los mensajes entre agentes se autentican para evitar envenenamiento y suplantación.

    Evidencia requerida
    • Diseño de aislamiento de memoria
    • Prueba de contaminación de memoria

    Propietario: Ingeniería

    Frecuencia: semestral

    Fases: development, preproduction, production

    OWASP Agentic AI T1, T12