- Policy-as-Code: allow / deny / require_approval comprobables
- Agent IAM asigna responsables, niveles de riesgo y ciclos de revisión
- El registro de riesgos documenta los controles por agente
- Los roles y RBAC delimitan quién puede cambiar qué
Haga operativos Govern, Map, Measure y Manage.
El NIST AI Risk Management Framework (AI RMF 1.0) es una guía voluntaria e independiente del sector para construir IA confiable. Organiza la práctica en cuatro funciones — Govern, Map, Measure, Manage — y pide a las organizaciones que documenten cómo ejecutan cada una. Cortex convierte esas funciones en un sistema en marcha: la gobernanza se aplica en la puerta, la medición fluye desde la observabilidad y la evidencia queda sellada en el Trust Ledger.
Alineado con NIST AI RMF 1.0 · Govern · Map · Measure · Manage
NIST AI Risk Management Framework, en lenguaje llano.
A diferencia del EU AI Act, el NIST AI RMF es voluntario y está orientado a resultados en lugar de ser prescriptivo. En Estados Unidos se ha adoptado ampliamente como la referencia de facto para una IA confiable y se cita cada vez más en los procesos de compra. El marco define cuatro funciones y un conjunto de características de confiabilidad — válida y fiable, segura, protegida y resiliente, responsable y transparente, explicable e interpretable, con privacidad reforzada y justa. El Playbook complementario descompone cada función en categorías y subcategorías accionables. Lo difícil es producir evidencia duradera de que realmente se hacen estas cosas; Cortex genera esa evidencia como subproducto de la ejecución de agentes.
se aplica a ▸ Estados Unidos · voluntario, todos los sectores
Cada requisito se convierte en un control aplicado y registrado.
Las cuatro funciones del AI RMF se corresponden con limpieza con el runtime de Cortex. Govern y Map son configuración; Measure y Manage son continuas y producen la evidencia que un evaluador quiere ver.
- La ontología modela el contexto de negocio en el que opera un agente
- El propósito, el alcance y las acciones permitidas de cada agente son explícitos
- El linaje mapea el contexto completo de cada decisión
- Los niveles de riesgo clasifican el impacto antes del despliegue
- La observabilidad puntúa la calidad de cada ejecución
- Suites de evaluación: fidelidad, cobertura de citas, seguridad
- La puntuación de fiabilidad decide qué versiones pueden publicarse
- Laboratorio de simulación para medición A/B y de hipótesis
- Control Tower para pausar, bloquear o detener la actividad de agentes en vivo
- Los Oversight Modes ajustan la autonomía al riesgo medido
- Los límites de costo gestionan la exposición de recursos (402 tope rígido)
- Action Fabric compensa / revierte las acciones ejecutadas
- El Trust Ledger encadenado por hash registra cada veredicto de puerta
- Recibos firmados verificables sin conexión por un tercero
- El linaje de 10 saltos explica quién, qué, por qué y quién aprobó
- Procedencia a nivel de dato: cada hecho se enlaza con su fuente
De una obligación escrita a evidencia demostrable.
Toda obligación se reduce a una compuerta de runtime con cierre seguro cuyo veredicto queda en un libro de registro a prueba de manipulaciones que puedes entregar a un examinador. Esta es la tabla que un Compliance Pack exporta para este marco.
| Obligación | Control de Cortex aplicado | Evidencia del ledger |
|---|---|---|
| Govern — políticas, roles, estructuras de responsabilidad | Policy-as-Code + Agent IAM | reglas, pruebas · responsable por agente |
| Map — establecer el contexto y categorizar el riesgo de IA | Ontología + registro de riesgos | nivel de riesgo por identidad |
| Measure — analizar, evaluar, comparar, monitorear | Observabilidad + evaluaciones | quality { overall: 100 } |
| Manage — priorizar, responder, recuperar, comunicar | Control Tower + Supervisión | 409 pausa · compensación |
| Confiabilidad responsable y transparente | Trust Ledger + linaje | verifyChain ▸ ok:true |
| Los registros son completos y evidencian manipulaciones | Recibos firmados, cadena sellada | hashOk:false señala ediciones |
Exportación de evidencia en un clic, directamente desde el Trust Ledger.
Las evaluaciones del AI RMF dependen de la evidencia: ¿puede demostrar que mide y gestiona el riesgo de forma continua? Un Compliance Pack asigna cada función a su control en Cortex y agrupa las puntuaciones de observabilidad en vivo y los registros sellados del ledger que lo demuestran — sin arqueología de capturas de pantalla antes de una revisión.
- El mapa de controles de NIST AI RMF, generado, no montado a mano
- Registros de ejecución sellados que puedes verificar sin conexión con verifyChain
- Procedencia de cada dato: todo hecho se remonta a su origen
- Honesto por construcción: la evidencia se genera, nunca se afirma
Los veredictos de NIST AI RMF que verás en la demo.
No son promesas de diapositiva: son los códigos y recibos literales que devuelve el runtime cuando lo pones a prueba contra los controles de este marco.
Tres pasos de NIST AI RMF sobre el papel a lo demostrable.
- 01
Mapear
Elige NIST AI RMF. Cortex alinea cada obligación con la compuerta del runtime que la aplica — sin arqueología de hojas de cálculo.
- 02
Aplicar
Cada ejecución de agente pasa por las mismas compuertas de cierre seguro. Un control denegado devuelve un código real (402 / 403 / 409), nunca un paso silencioso.
- 03
Demostrar
Exporta un Compliance Pack: la tabla de correspondencias más los registros sellados del ledger que muestran que cada control se activó, verificables sin conexión.
Alineado con — nunca declarado como certificado
El NIST AI RMF es voluntario y no cuenta con certificación. Cortex está alineado con las cuatro funciones y aporta los controles en ejecución y la evidencia duradera; el perfil organizativo y la tolerancia al riesgo los define usted.
Las capacidades de Cortex que satisfacen este marco.
Cada obligación anterior la aplica una capacidad real del runtime. Explora las que hacen el trabajo para este marco.
Observabilidad
La puntuación de calidad por ejecución y las suites de evaluación hacen operativa la función Measure.
Control Tower
Los controles en vivo de pausa, bloqueo y detención materializan la función Manage en tiempo real.
Policy-as-Code
Las reglas comprobables y las pruebas golden son la columna vertebral de la función Govern.
Mapea el resto de tu superficie regulatoria.
Los mismos controles aplicados y la exportación de evidencia en un clic cubren los demás marcos que citan tus auditores.
ISO/IEC 42001
Alineado con ISO/IEC 42001: las obligaciones, las compuertas de runtime que las aplican y la evidencia que cada una deja en el ledger.
EU AI Act
Alineado con EU AI Act: las obligaciones, las compuertas de runtime que las aplican y la evidencia que cada una deja en el ledger.
SOC 2
Alineado con SOC 2: las obligaciones, las compuertas de runtime que las aplican y la evidencia que cada una deja en el ledger.
Todos los marcos
El centro de cumplimiento completo: todos los marcos a los que Cortex se mapea, con el modelo compartido de control a evidencia.
Diseñado para los marcos que ya citan tus auditores.
El ledger sellado, los recibos firmados y el grafo de linaje se corresponden con las obligaciones de cada régimen ante el que reportas — alineado con, sin declarar nunca una certificación que no tienes.
Convierte NIST AI RMF de una carga en un botón.
Descubre cómo Cortex mapea NIST AI RMF a controles aplicados y exporta evidencia de nivel auditoría a demanda.