- Policy-as-Code expresa los controles como reglas comprobables
- Agent IAM asigna propiedad y responsabilidad
- El registro de riesgos respalda la evaluación de riesgos de IA
- Las pruebas golden de políticas protegen los cambios planificados
Un sistema de gestión de IA dentro del cual sus agentes ya operan.
ISO/IEC 42001 es la primera norma certificable de sistema de gestión de IA (AIMS). Al igual que ISO 27001 para la seguridad, especifica un sistema de gestión — políticas, objetivos, roles, controles, registros y mejora continua — para organizaciones que desarrollan o usan IA. Es auditable y certificable por un organismo acreditado. Cortex aporta la sustancia operativa que un AIMS necesita: los controles aplicados y los registros con detección de manipulación que los auditores muestrean.
Diseñado para ISO/IEC 42001:2023 · AIMS · controles del Anexo A
ISO/IEC 42001:2023 — Sistema de gestión de IA, en lenguaje llano.
ISO/IEC 42001:2023 sigue la estructura de alto nivel del Anexo SL que comparten ISO 27001 e ISO 9001: contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora (Cláusulas 4-10), más un Anexo A normativo de controles específicos de IA que abarcan datos, ciclo de vida del modelo, transparencia, supervisión humana y evaluación de impacto. Un sistema de gestión trata sobre todo de evidencia — políticas documentadas, registros de la operación y prueba de la mejora continua. Cortex no sustituye al sistema de gestión, pero aporta la capa operativa: Policy-as-Code es el control documentado, el Trust Ledger es el registro de la operación, y la puntuación de fiabilidad y las evaluaciones son la evaluación del desempeño que alimenta la mejora continua.
se aplica a ▸ Internacional · organizaciones que operan sistemas de IA
Cada requisito se convierte en un control aplicado y registrado.
Un auditor del AIMS muestrea registros: ¿sus controles documentados operan realmente y puede demostrarlo? Cortex hace ejecutables los controles del Anexo A y mantiene los registros sellados para que el muestreo encuentre sustancia, no diapositivas.
- Cada ejecución sellada en el Trust Ledger encadenado por hash
- Recibos firmados como registros duraderos de la operación
- verifyChain demuestra que los registros no fueron alterados
- El linaje registra el contexto operativo de las decisiones
- La puntuación de fiabilidad mide el desempeño del agente en el tiempo
- Las suites de evaluación comparan calidad y seguridad
- La observabilidad transmite métricas para la revisión por la dirección
- El laboratorio de simulación respalda la auditoría interna de los cambios
- La puntuación de fiabilidad decide qué versiones pueden publicarse
- El ciclo de mejora devuelve las evaluaciones a la política
- Ontología versionada con borrador / publicación / reversión
- Las no conformidades afloran como puertas denegadas en el ledger
- Cinco Oversight Modes fijan la autonomía de cada agente
- La puerta de aprobación impone el control con una persona en el circuito
- Acceso de emergencia auditado con motivo registrado obligatorio
- El piso de riesgo no puede relajarse con los ajustes de autonomía
- Permisos de ontología por objeto / propiedad / acción
- DLP filtra los datos de entrada y salida de las llamadas a herramientas
- La procedencia a nivel de dato documenta las fuentes de datos
- Aislamiento de inquilinos aplicado en cada consulta
De una obligación escrita a evidencia demostrable.
Toda obligación se reduce a una compuerta de runtime con cierre seguro cuyo veredicto queda en un libro de registro a prueba de manipulaciones que puedes entregar a un examinador. Esta es la tabla que un Compliance Pack exporta para este marco.
| Obligación | Control de Cortex aplicado | Evidencia del ledger |
|---|---|---|
| Cláusula 6 — evaluación y tratamiento del riesgo de IA | Registro de riesgos + Policy-as-Code | nivel de riesgo · pruebas golden |
| Cláusula 8 — registros operativos del AIMS | Trust Ledger (encadenado por hash) | verifyChain ▸ ok:true |
| Cláusula 9 — monitoreo y revisión por la dirección | Observabilidad + puntuación de fiabilidad | quality { overall: 100 } |
| Cláusula 10 — mejora continua | Evaluaciones → puerta de fiabilidad → publicación | versión condicionada a la puntuación |
| Anexo A — supervisión humana de la IA | Oversight Modes + puerta de aprobación | 409 hold · recibo del aprobador |
| Los registros son completos y evidencian manipulaciones | Recibos firmados, cadena sellada | hashOk:false señala ediciones |
Exportación de evidencia en un clic, directamente desde el Trust Ledger.
Una auditoría de ISO 42001 es un ejercicio de evidencia: el auditor muestrea registros de la operación y busca mejora continua. Un Compliance Pack asigna las cláusulas y los controles del Anexo A a su aplicación en Cortex y agrupa los registros sellados y las tendencias de fiabilidad que un evaluador muestreará.
- El mapa de controles de ISO/IEC 42001, generado, no montado a mano
- Registros de ejecución sellados que puedes verificar sin conexión con verifyChain
- Procedencia de cada dato: todo hecho se remonta a su origen
- Honesto por construcción: la evidencia se genera, nunca se afirma
Los veredictos de ISO/IEC 42001 que verás en la demo.
No son promesas de diapositiva: son los códigos y recibos literales que devuelve el runtime cuando lo pones a prueba contra los controles de este marco.
Tres pasos de ISO/IEC 42001 sobre el papel a lo demostrable.
- 01
Mapear
Elige ISO/IEC 42001. Cortex alinea cada obligación con la compuerta del runtime que la aplica — sin arqueología de hojas de cálculo.
- 02
Aplicar
Cada ejecución de agente pasa por las mismas compuertas de cierre seguro. Un control denegado devuelve un código real (402 / 403 / 409), nunca un paso silencioso.
- 03
Demostrar
Exporta un Compliance Pack: la tabla de correspondencias más los registros sellados del ledger que muestran que cada control se activó, verificables sin conexión.
Alineado con — nunca declarado como certificado
ISO/IEC 42001 la certifica un organismo acreditado, no un proveedor. Cortex está diseñado para la norma y alineado con ella, y aporta los controles operativos y los registros que un AIMS necesita; la certificación se otorga a su organización, no a Cortex.
Las capacidades de Cortex que satisfacen este marco.
Cada obligación anterior la aplica una capacidad real del runtime. Explora las que hacen el trabajo para este marco.
Trust Ledger
Los registros encadenados por hash y los recibos firmados son los registros de la operación que muestrea una auditoría del AIMS.
Observabilidad
La puntuación de fiabilidad y las evaluaciones alimentan la evaluación del desempeño y la mejora continua.
Policy-as-Code
Los controles expresados como reglas comprobables con pruebas golden son controles documentados y operables.
Mapea el resto de tu superficie regulatoria.
Los mismos controles aplicados y la exportación de evidencia en un clic cubren los demás marcos que citan tus auditores.
NIST AI RMF
Alineado con NIST AI RMF: las obligaciones, las compuertas de runtime que las aplican y la evidencia que cada una deja en el ledger.
EU AI Act
Alineado con EU AI Act: las obligaciones, las compuertas de runtime que las aplican y la evidencia que cada una deja en el ledger.
SOC 2
Alineado con SOC 2: las obligaciones, las compuertas de runtime que las aplican y la evidencia que cada una deja en el ledger.
Todos los marcos
El centro de cumplimiento completo: todos los marcos a los que Cortex se mapea, con el modelo compartido de control a evidencia.
Diseñado para los marcos que ya citan tus auditores.
El ledger sellado, los recibos firmados y el grafo de linaje se corresponden con las obligaciones de cada régimen ante el que reportas — alineado con, sin declarar nunca una certificación que no tienes.
Convierte ISO/IEC 42001 de una carga en un botón.
Descubre cómo Cortex mapea ISO/IEC 42001 a controles aplicados y exporta evidencia de nivel auditoría a demanda.