- Cinco Oversight Modes, de suggest_only a autonomous
- La puerta de riesgo es un piso — la autonomía solo puede endurecerla
- La puerta de aprobación retiene las acciones de alto riesgo para una persona
- Acceso de emergencia auditado con motivo registrado obligatorio
Opere agentes de IA de alto riesgo que el EU AI Act pueda auditar.
Para los agentes de IA que toman decisiones reguladas o influyen materialmente en ellas, las obligaciones de alto riesgo del EU AI Act exigen cinco cosas: un sistema documentado de gestión de riesgos, supervisión humana efectiva, registro automático a lo largo del ciclo de vida del sistema, trazabilidad de cada decisión y precisión y solidez demostradas. Se aplica a los proveedores y responsables del despliegue que introducen IA en el mercado de la UE, con independencia de dónde estén establecidos. Cortex aplica cada obligación como una puerta de ejecución que falla en modo cerrado y exporta desde el Trust Ledger evidencia con detección de manipulación.
Diseñado para el Título III del EU AI Act · alineado con — nunca declarado como certificado
Reglamento de Inteligencia Artificial de la UE, en lenguaje llano.
El EU AI Act (Reglamento (UE) 2024/1689) adopta un enfoque por niveles de riesgo: las prácticas prohibidas quedan vetadas de plano, los sistemas de alto riesgo cargan con las obligaciones más exigentes, los sistemas de riesgo limitado requieren transparencia y los de riesgo mínimo quedan en gran medida sin regular. Para los agentes que toman decisiones en ámbitos regulados — crédito, empleo, servicios esenciales — o influyen materialmente en ellas, se aplica el régimen de alto riesgo. Sus requisitos están redactados como resultados (Artículos 9-15): un sistema de gestión de riesgos, gobernanza de datos, documentación técnica, registro automático, transparencia, supervisión humana y precisión/solidez. Cortex asigna cada uno a una puerta de ejecución que falla en modo cerrado, de modo que la alineación se aplica, no solo se documenta.
se aplica a ▸ Unión Europea · proveedores y responsables del despliegue de IA de alto riesgo
Cada requisito se convierte en un control aplicado y registrado.
El Título III impone siete obligaciones fundamentales a la IA de alto riesgo. Cortex convierte cada una en un control de ejecución que registra su veredicto en el Trust Ledger — de modo que la documentación técnica que pide un auditor de la UE se genera, no se ensambla.
- Registro automático encadenado por hash de cada ejecución de agente
- seq monotónico por cadena de inquilino — sin huecos silenciosos
- verifyChain demuestra que los registros no fueron alterados
- Génesis hacia adelante — sellado honesto, no falsificado en retrospectiva
- Linaje de 10 saltos: persona → agente → … → resultado → aprobación
- La procedencia a nivel de dato fija cada hecho a su fuente
- GET /lineage/:correlationId reconstruye cualquier decisión
- Recibos firmados que un tercero puede verificar sin conexión
- El registro de riesgos rastrea el nivel de riesgo y los controles de cada agente
- Policy-as-Code: allow / deny / require_approval comprobables
- Las pruebas golden de políticas frenan los cambios ante regresiones
- Los límites de costo acotan la exposición de recursos (402 fuera de presupuesto)
- La puntuación de fiabilidad decide qué versiones de agente se publican
- Suites de evaluación con fidelidad + cobertura de citas
- Las salvaguardas de salida filtran el contenido generado (451)
- Observabilidad con puntuación de calidad por ejecución
- Permisos de ontología por objeto / propiedad / acción
- DLP filtra los datos de entrada y salida de cada llamada a herramienta
- Las lecturas restringidas fallan en modo cerrado (403) y quedan registradas
- Aislamiento de inquilinos con clave (tenantId, id) en todas partes
De una obligación escrita a evidencia demostrable.
Toda obligación se reduce a una compuerta de runtime con cierre seguro cuyo veredicto queda en un libro de registro a prueba de manipulaciones que puedes entregar a un examinador. Esta es la tabla que un Compliance Pack exporta para este marco.
| Obligación | Control de Cortex aplicado | Evidencia del ledger |
|---|---|---|
| Art. 14 — supervisión humana efectiva de la salida de alto riesgo | Oversight Modes + puerta de aprobación | 409 hold · recibo del aprobador |
| Art. 12 — registro automático durante el ciclo de vida del sistema | Trust Ledger (encadenado por hash) | verifyChain ▸ ok:true |
| Art. 13 — trazabilidad e interpretabilidad de los resultados | Linaje de 10 saltos + procedencia | lineage/:correlationId |
| Art. 9 — sistema documentado de gestión de riesgos | Registro de riesgos + Policy-as-Code | pruebas golden aprobadas/total |
| Art. 15 — precisión, solidez, ciberseguridad | Puntuación de fiabilidad + salvaguarda de salida | 451 en salida bloqueada |
| Los registros son completos y evidencian manipulaciones | Recibos firmados, cadena sellada | hashOk:false señala ediciones |
Exportación de evidencia en un clic, directamente desde el Trust Ledger.
Las autoridades de vigilancia del mercado de la UE pueden exigir documentación técnica y registros (Art. 11-12). Un Compliance Pack reúne la correspondencia entre artículos y controles con los registros de ejecución reales y sellados que demuestran que cada control se activó — exportables a demanda y verificables sin conexión.
- El mapa de controles de EU AI Act, generado, no montado a mano
- Registros de ejecución sellados que puedes verificar sin conexión con verifyChain
- Procedencia de cada dato: todo hecho se remonta a su origen
- Honesto por construcción: la evidencia se genera, nunca se afirma
Los veredictos de EU AI Act que verás en la demo.
No son promesas de diapositiva: son los códigos y recibos literales que devuelve el runtime cuando lo pones a prueba contra los controles de este marco.
Tres pasos de EU AI Act sobre el papel a lo demostrable.
- 01
Mapear
Elige EU AI Act. Cortex alinea cada obligación con la compuerta del runtime que la aplica — sin arqueología de hojas de cálculo.
- 02
Aplicar
Cada ejecución de agente pasa por las mismas compuertas de cierre seguro. Un control denegado devuelve un código real (402 / 403 / 409), nunca un paso silencioso.
- 03
Demostrar
Exporta un Compliance Pack: la tabla de correspondencias más los registros sellados del ledger que muestran que cada control se activó, verificables sin conexión.
Alineado con — nunca declarado como certificado
Cortex está diseñado para las obligaciones de alto riesgo del EU AI Act y alineado con ellas. La evaluación de la conformidad y el marcado CE siguen siendo responsabilidad del proveedor; Cortex aporta los controles aplicados y la evidencia, no la declaración.
Las capacidades de Cortex que satisfacen este marco.
Cada obligación anterior la aplica una capacidad real del runtime. Explora las que hacen el trabajo para este marco.
Supervisión
Cinco modos de autonomía y el acceso de emergencia auditado materializan el control de supervisión humana del Artículo 14.
Trust Ledger
El registro encadenado por hash y el linaje de 10 saltos cumplen los deberes de conservación de registros y trazabilidad de los Artículos 12-13.
Policy-as-Code
Las reglas comprobables y las pruebas golden documentan el sistema de gestión de riesgos del Artículo 9.
Mapea el resto de tu superficie regulatoria.
Los mismos controles aplicados y la exportación de evidencia en un clic cubren los demás marcos que citan tus auditores.
NIST AI RMF
Alineado con NIST AI RMF: las obligaciones, las compuertas de runtime que las aplican y la evidencia que cada una deja en el ledger.
ISO/IEC 42001
Alineado con ISO/IEC 42001: las obligaciones, las compuertas de runtime que las aplican y la evidencia que cada una deja en el ledger.
SOC 2
Alineado con SOC 2: las obligaciones, las compuertas de runtime que las aplican y la evidencia que cada una deja en el ledger.
Todos los marcos
El centro de cumplimiento completo: todos los marcos a los que Cortex se mapea, con el modelo compartido de control a evidencia.
Diseñado para los marcos que ya citan tus auditores.
El ledger sellado, los recibos firmados y el grafo de linaje se corresponden con las obligaciones de cada régimen ante el que reportas — alineado con, sin declarar nunca una certificación que no tienes.
Convierte EU AI Act de una carga en un botón.
Descubre cómo Cortex mapea EU AI Act a controles aplicados y exporta evidencia de nivel auditoría a demanda.