1. Los frameworks de cumplimiento de ia en el catálogo
El catálogo es el registro en vivo — navégalo en Compliance → Catalog en vez de codificar un conteo a mano, ya que se agregan packs con el tiempo. Al momento de escribir esto abarca estándares generales de seguridad y gobernanza de IA, regímenes sectoriales y un amplio conjunto de leyes regionales de privacidad. La consola los agrupa en cinco pestañas de categoría: ai, privacy, security, financial y healthcare.Gobernanza de IA
Gobernanza de IA
eu_ai_act · nist_ai_rmf · iso_42001 · owasp_llm ·
colorado_ai. El OWASP LLM Top 10 se envía como un pack instalable real
(owasp_llm), no solo una vista de mapeo de controles — ver OWASP LLM Top
10.Seguridad e ISMS
Seguridad e ISMS
soc2 · iso_27001 · nist_800_53 · cmmc. Estándares generales de
confianza y seguridad de la información mapeados a los planos de contenido y
acción.Financiero
Financiero
pci_dss · glba · dora_eu. Regímenes de pagos, banca y resiliencia
operativa — enmascarado de PAN, higiene de secretos, controles de
herramientas peligrosas y evidencia de egress.Salud
Salud
hipaa · hitrust. Redacción de PHI, desidentificación y guardas de egress
de seguridad de transmisión.Privacidad (global y regional)
Privacidad (global y regional)
gdpr · uk_gdpr · ccpa · china_pipl · appi_jp · pipa_kr ·
lgpd_br · pipeda_ca · dpdp_in · privacy_au · pdpa_sg ·
vcdpa_va · cpa_co · ctdpa_ct · ucpa_ut · tdpsa_tx · ferpa ·
coppa. Cada uno lleva controles de minimización de datos, manejo de
categorías especiales y registros de procesamiento afinados a la
jurisdicción.2. Qué significa “evidencia” para un framework
Instalar un pack materializa dos objetos reales y editables en tu espacio de trabajo, y son los que lee el reporte:- un Guardrail — los controles del plano de contenido (PII, PHI, secretos, salida insegura) que el framework espera en las solicitudes y respuestas;
- una o más reglas de política de Firewall — los controles del plano de acción (qué llamadas a herramienta, despachos MCP y destinos de egress se permiten o auditan).
| Sección de evidencia | Qué captura |
|---|---|
| Cobertura | Qué controles en alcance están satisfechos por un pack instalado |
| Aplicación | Si cada control está en vivo o aún en modo observe |
| Registro de cambios | El historial versionado de ediciones de política detrás de los controles |
La lista de verificación en alcance de un framework es la unión de los
controles cubiertos por el pack y las cláusulas organizativas (capacitación del
personal, BAAs, DPIAs, acceso físico) que nunca pueden automatizarse en el
gateway. Esos elementos organizativos siempre se renderizan como un ⚠ Hueco
divulgado con orientación — así que la completitud es honesta, nunca
silenciosamente del 100%.
3. Un flujo concreto: SOC 2
Supón que necesitas evidencia de SOC 2. Como Admin del espacio de trabajo en un plan de pago, instala el pack desde la consola en Compliance → Catalog. La consola conduce la ruta de gestión por ti usando tu sesión (no una clave de relay):soc2 materializa un guardrail que enmascara PII confidencial y registra
las decisiones de guardrail, más una regla de firewall que audita cada despacho
de herramienta — mapeados a TSC CC6.1, CC7.2. Aterriza en modo observe,
así que nada de lo que hacen tus agentes se interrumpe mientras observas los feeds
de coincidencias y eventos. Cuando los feeds se ven limpios, ponlo en marcha y
genera el reporte:
4. Leer el registro programáticamente
Las lecturas de catálogo y preparación están abiertas a los Members, así que un revisor o un trabajo de CI puede extraer la lista actual de frameworks y el estado por control sin acceso de escritura. La consola usa tu sesión para estas rutas de gestión:5. Del framework a los controles subyacentes
Un framework es una vista de controles que también puedes configurar directamente. Si quieres entender o ajustar lo que un pack establece — o construir la misma cobertura a mano — las referencias profundas son:Guardrails
La referencia del plano de contenido — entidades de PII y PHI, secretos,
salida insegura y las acciones block / mask / flag que usa un pack.
Agent Firewall
La referencia del plano de acción — reglas de herramienta, MCP y egress y los
veredictos audit / deny / sanitize detrás de la política de firewall de un
pack.
Qué contiene un pack
Los objetos exactos de guardrail y firewall que materializa cada framework.
Matriz de controles
Cada control mapeado a través de los frameworks en una sola cuadrícula.
6. Páginas por framework
Los frameworks con su propia página enfocada:SOC 2
HIPAA
GDPR
EU AI Act
ISO 27001
ISO 42001
NIST AI RMF
OWASP LLM Top 10
PCI DSS
CCPA
7. Dónde encaja esto
Observar vs aplicar
Aterriza cada pack en modo observe primero; lee la señal antes de la
activación.
Reporte firmado
Cómo se hashea y firma un reporte, y qué verifica un auditor.
Responsabilidad compartida
Qué asegura el gateway frente a qué sigue siendo tuyo — la frontera honesta
detrás de cualquier afirmación de framework.
Modos de aplicación
Observar, auditar y aplicar — el vocabulario compartido detrás de la
activación.
