Alineación con ISO/IEC 42001

Un sistema de gestión de IA dentro del cual sus agentes ya operan.

ISO/IEC 42001 es la primera norma certificable de sistema de gestión de IA (AIMS). Al igual que ISO 27001 para la seguridad, especifica un sistema de gestión — políticas, objetivos, roles, controles, registros y mejora continua — para organizaciones que desarrollan o usan IA. Es auditable y certificable por un organismo acreditado. Cortex aporta la sustancia operativa que un AIMS necesita: los controles aplicados y los registros con detección de manipulación que los auditores muestrean.

Diseñado para ISO/IEC 42001:2023 · AIMS · controles del Anexo A

audit/verify
#101hash ✓#102hash ✓#103hash ✓#104hash ✓#105hash ✓
head 0x9f3a…c1ok: true
verifyChain ▸ SHA-256 encadenado · recibos firmados
Qué es ISO/IEC 42001

ISO/IEC 42001:2023 — Sistema de gestión de IA, en lenguaje llano.

ISO/IEC 42001:2023 sigue la estructura de alto nivel del Anexo SL que comparten ISO 27001 e ISO 9001: contexto, liderazgo, planificación, apoyo, operación, evaluación del desempeño y mejora (Cláusulas 4-10), más un Anexo A normativo de controles específicos de IA que abarcan datos, ciclo de vida del modelo, transparencia, supervisión humana y evaluación de impacto. Un sistema de gestión trata sobre todo de evidencia — políticas documentadas, registros de la operación y prueba de la mejora continua. Cortex no sustituye al sistema de gestión, pero aporta la capa operativa: Policy-as-Code es el control documentado, el Trust Ledger es el registro de la operación, y la puntuación de fiabilidad y las evaluaciones son la evaluación del desempeño que alimenta la mejora continua.

se aplica a ▸ Internacional · organizaciones que operan sistemas de IA

Las obligaciones y cómo las mapea Cortex

Cada requisito se convierte en un control aplicado y registrado.

Un auditor del AIMS muestrea registros: ¿sus controles documentados operan realmente y puede demostrarlo? Cortex hace ejecutables los controles del Anexo A y mantiene los registros sellados para que el muestreo encuentre sustancia, no diapositivas.

Cláusula 5-6 · Política y planificación
  • Policy-as-Code expresa los controles como reglas comprobables
  • Agent IAM asigna propiedad y responsabilidad
  • El registro de riesgos respalda la evaluación de riesgos de IA
  • Las pruebas golden de políticas protegen los cambios planificados
Cláusula 8 · Operación (registros)
  • Cada ejecución sellada en el Trust Ledger encadenado por hash
  • Recibos firmados como registros duraderos de la operación
  • verifyChain demuestra que los registros no fueron alterados
  • El linaje registra el contexto operativo de las decisiones
Cláusula 9 · Evaluación del desempeño
  • La puntuación de fiabilidad mide el desempeño del agente en el tiempo
  • Las suites de evaluación comparan calidad y seguridad
  • La observabilidad transmite métricas para la revisión por la dirección
  • El laboratorio de simulación respalda la auditoría interna de los cambios
Cláusula 10 · Mejora continua
  • La puntuación de fiabilidad decide qué versiones pueden publicarse
  • El ciclo de mejora devuelve las evaluaciones a la política
  • Ontología versionada con borrador / publicación / reversión
  • Las no conformidades afloran como puertas denegadas en el ledger
Anexo A · Supervisión humana
  • Cinco Oversight Modes fijan la autonomía de cada agente
  • La puerta de aprobación impone el control con una persona en el circuito
  • Acceso de emergencia auditado con motivo registrado obligatorio
  • El piso de riesgo no puede relajarse con los ajustes de autonomía
Anexo A · Datos para la IA
  • Permisos de ontología por objeto / propiedad / acción
  • DLP filtra los datos de entrada y salida de las llamadas a herramientas
  • La procedencia a nivel de dato documenta las fuentes de datos
  • Aislamiento de inquilinos aplicado en cada consulta
El mapeo de controles

De una obligación escrita a evidencia demostrable.

Toda obligación se reduce a una compuerta de runtime con cierre seguro cuyo veredicto queda en un libro de registro a prueba de manipulaciones que puedes entregar a un examinador. Esta es la tabla que un Compliance Pack exporta para este marco.

ObligaciónControl de Cortex aplicadoEvidencia del ledger
Cláusula 6 — evaluación y tratamiento del riesgo de IARegistro de riesgos + Policy-as-Codenivel de riesgo · pruebas golden
Cláusula 8 — registros operativos del AIMSTrust Ledger (encadenado por hash)verifyChain ▸ ok:true
Cláusula 9 — monitoreo y revisión por la direcciónObservabilidad + puntuación de fiabilidadquality { overall: 100 }
Cláusula 10 — mejora continuaEvaluaciones → puerta de fiabilidad → publicaciónversión condicionada a la puntuación
Anexo A — supervisión humana de la IAOversight Modes + puerta de aprobación409 hold · recibo del aprobador
Los registros son completos y evidencian manipulacionesRecibos firmados, cadena selladahashOk:false señala ediciones
Compliance Packs

Exportación de evidencia en un clic, directamente desde el Trust Ledger.

Una auditoría de ISO 42001 es un ejercicio de evidencia: el auditor muestrea registros de la operación y busca mejora continua. Un Compliance Pack asigna las cláusulas y los controles del Anexo A a su aplicación en Cortex y agrupa los registros sellados y las tendencias de fiabilidad que un evaluador muestreará.

  • El mapa de controles de ISO/IEC 42001, generado, no montado a mano
  • Registros de ejecución sellados que puedes verificar sin conexión con verifyChain
  • Procedencia de cada dato: todo hecho se remonta a su origen
  • Honesto por construcción: la evidencia se genera, nunca se afirma
01 · Humanorisk-ops@nw02 · AgenteTriaje de fraude03 · Habilidadtriage.v404 · Promptsha 0x3a…05 · Políticaapprove≥5k06 · Modeloclaude-opus07 · HerramientalookupCase08 · Artefactomemo n.º 447109 · Resultadoaprobado10 · Aprobaciónj.lee
Demuéstralo, no solo lo afirmes

Los veredictos de ISO/IEC 42001 que verás en la demo.

No son promesas de diapositiva: son los códigos y recibos literales que devuelve el runtime cuando lo pones a prueba contra los controles de este marco.

veredictos de compuerta ▸ ISO/IEC 42001
Registro de la operación selladoverifyChain ok:trueprobado
Métrica de desempeño para la revisión{ overall: 100 }aplicado
Versión bloqueada por debajo de la puerta de fiabilidadpublish deniedaplicado
Control de datos a nivel de propiedad activado403 read deniedaplicado
compliance-pack ▸ generado desde el trust ledger · verificable sin conexión
Prepararse para la auditoría

Tres pasos de ISO/IEC 42001 sobre el papel a lo demostrable.

  1. 01

    Mapear

    Elige ISO/IEC 42001. Cortex alinea cada obligación con la compuerta del runtime que la aplica — sin arqueología de hojas de cálculo.

  2. 02

    Aplicar

    Cada ejecución de agente pasa por las mismas compuertas de cierre seguro. Un control denegado devuelve un código real (402 / 403 / 409), nunca un paso silencioso.

  3. 03

    Demostrar

    Exporta un Compliance Pack: la tabla de correspondencias más los registros sellados del ledger que muestran que cada control se activó, verificables sin conexión.

Alineado con — nunca declarado como certificado

ISO/IEC 42001 la certifica un organismo acreditado, no un proveedor. Cortex está diseñado para la norma y alineado con ella, y aporta los controles operativos y los registros que un AIMS necesita; la certificación se otorga a su organización, no a Cortex.

Enfoque de cumplimiento

Diseñado para los marcos que ya citan tus auditores.

El ledger sellado, los recibos firmados y el grafo de linaje se corresponden con las obligaciones de cada régimen ante el que reportas — alineado con, sin declarar nunca una certificación que no tienes.

EU AI ActNIST AI RMFISO 42001SOC 2HIPAAFINRAIRS Circular 230

Convierte ISO/IEC 42001 de una carga en un botón.

Descubre cómo Cortex mapea ISO/IEC 42001 a controles aplicados y exporta evidencia de nivel auditoría a demanda.

ISO/IEC 42001 para agentes de IA | Cortex AI OS