- Agent IAM trata a cada agente como una identidad gobernada
- Modelos / acciones / entornos permitidos por identidad
- El acceso caducado o fuera de la lista de permitidos falla en modo cerrado (403)
- RBAC delimita quién puede cambiar controles y políticas
Traiga los agentes de IA dentro de su perímetro SOC 2.
SOC 2 es la atestación de la AICPA de que los controles de una organización de servicios cumplen los Trust Services Criteria — Seguridad, Disponibilidad, Integridad del Procesamiento, Confidencialidad y Privacidad. Cuando los agentes ejecutan acciones reales sobre datos de clientes, amplían su perímetro de control. Cortex hace ese perímetro aplicable: identidades acotadas, gestión de cambios, controles de acceso que fallan en modo cerrado y una traza de auditoría con detección de manipulación que el auditor puede probar.
Alineado con los Trust Services Criteria de la AICPA · CC + A + PI + C + P
SOC 2 (Trust Services Criteria de la AICPA), en lenguaje llano.
Un informe SOC 2 es una atestación de una firma de CPA independiente de que sus controles están diseñados adecuadamente (Tipo I) y operan de forma efectiva durante un período (Tipo II). Se organiza en torno a los Trust Services Criteria: los Common Criteria (seguridad, CC1-CC9), más Disponibilidad, Integridad del Procesamiento, Confidencialidad y Privacidad según corresponda. SOC 2 no es una lista de verificación que se aprueba una vez — es un programa de control continuo que un auditor muestrea. Los agentes que leen y escriben datos de clientes quedan de lleno dentro de ese programa. Cortex aporta los controles de acceso, gestión de cambios, monitoreo y registro para la capa de agentes y — de forma singular — hace que el propio registro de auditoría evidencie manipulaciones, de modo que la integridad de su evidencia sea demostrable.
se aplica a ▸ Estados Unidos · organizaciones de servicios · Trust Services Criteria
Cada requisito se convierte en un control aplicado y registrado.
Los Common Criteria giran en torno al control de acceso, la gestión de cambios, el monitoreo y el registro de auditoría. Cortex aplica cada uno en la capa de agentes y sella la evidencia resultante para que una muestra de Tipo II encuentre controles en operación.
- El Trust Ledger encadenado por hash registra cada veredicto de puerta
- verifyChain demuestra que el registro de auditoría no fue alterado
- Control Tower expone anomalías y denegaciones en vivo
- Recibos firmados como evidencia verificable sin conexión
- Los cambios de Policy-as-Code se simulan antes de publicarse
- Las pruebas golden de políticas frenan los cambios ante regresiones
- Ontología versionada con borrador / publicación / reversión
- La puntuación de fiabilidad decide qué versiones de agente se publican
- DLP filtra los datos de entrada y salida de cada llamada a herramienta
- Los permisos de ontología a nivel de propiedad restringen campos
- Aislamiento de inquilinos con clave (tenantId, id) en todas partes
- Ventanas de retención que usted define, con prueba de eliminación
- Action Fabric: dry-run → propuesta → aprobación → ejecución
- Compensación / reversión de las acciones ejecutadas
- Las suites de evaluación comparan la calidad de las salidas
- La procedencia a nivel de dato demuestra que las salidas se remontan a sus fuentes
De una obligación escrita a evidencia demostrable.
Toda obligación se reduce a una compuerta de runtime con cierre seguro cuyo veredicto queda en un libro de registro a prueba de manipulaciones que puedes entregar a un examinador. Esta es la tabla que un Compliance Pack exporta para este marco.
| Obligación | Control de Cortex aplicado | Evidencia del ledger |
|---|---|---|
| CC6 — controles de acceso lógico y físico | Agent IAM + RBAC | 403 en lectura restringida |
| CC7 — monitoreo del sistema y detección de incidentes | Trust Ledger + Control Tower | verifyChain ▸ ok:true |
| CC8 — gestión de cambios | Simulación de políticas + pruebas golden | aprobadas/total antes de publicar |
| Disponibilidad — resiliencia y recuperación | Límites de costo + interruptor de emergencia + SLA | 402 fuera de presupuesto |
| Integridad del procesamiento — completo, exacto, autorizado | Ciclo de vida de Action Fabric | ejecutada · compensada |
| Los registros son completos y evidencian manipulaciones | Recibos firmados, cadena sellada | hashOk:false señala ediciones |
Exportación de evidencia en un clic, directamente desde el Trust Ledger.
Un auditor de SOC 2 Tipo II muestrea evidencia a lo largo del período para probar que los controles operaron. Un Compliance Pack asigna los Trust Services Criteria a sus controles en Cortex y exporta los registros de ejecución sellados — y como el ledger está encadenado por hash, la integridad de la propia evidencia es demostrable.
- El mapa de controles de SOC 2, generado, no montado a mano
- Registros de ejecución sellados que puedes verificar sin conexión con verifyChain
- Procedencia de cada dato: todo hecho se remonta a su origen
- Honesto por construcción: la evidencia se genera, nunca se afirma
Los veredictos de SOC 2 que verás en la demo.
No son promesas de diapositiva: son los códigos y recibos literales que devuelve el runtime cuando lo pones a prueba contra los controles de este marco.
Tres pasos de SOC 2 sobre el papel a lo demostrable.
- 01
Mapear
Elige SOC 2. Cortex alinea cada obligación con la compuerta del runtime que la aplica — sin arqueología de hojas de cálculo.
- 02
Aplicar
Cada ejecución de agente pasa por las mismas compuertas de cierre seguro. Un control denegado devuelve un código real (402 / 403 / 409), nunca un paso silencioso.
- 03
Demostrar
Exporta un Compliance Pack: la tabla de correspondencias más los registros sellados del ledger que muestran que cada control se activó, verificables sin conexión.
Alineado con — nunca declarado como certificado
SOC 2 es una atestación emitida por una firma de CPA independiente sobre una organización y un período concretos. Cortex está alineado con los Trust Services Criteria y aporta controles y evidencia con detección de manipulación para la capa de agentes; el informe se emite a su organización, no a Cortex.
Las capacidades de Cortex que satisfacen este marco.
Cada obligación anterior la aplica una capacidad real del runtime. Explora las que hacen el trabajo para este marco.
Agent IAM
Los agentes como identidades gobernadas con listas de permitidos y caducidad materializan los controles de acceso lógico de CC6.
Trust Ledger
Un registro que evidencia manipulaciones hace que la evidencia de monitoreo de CC7 sea demostrable, no solo existente.
Policy-as-Code
La simulación antes de publicar y las pruebas golden son el control de gestión de cambios de CC8.
Mapea el resto de tu superficie regulatoria.
Los mismos controles aplicados y la exportación de evidencia en un clic cubren los demás marcos que citan tus auditores.
ISO/IEC 42001
Alineado con ISO/IEC 42001: las obligaciones, las compuertas de runtime que las aplican y la evidencia que cada una deja en el ledger.
HIPAA
Alineado con HIPAA: las obligaciones, las compuertas de runtime que las aplican y la evidencia que cada una deja en el ledger.
NIST AI RMF
Alineado con NIST AI RMF: las obligaciones, las compuertas de runtime que las aplican y la evidencia que cada una deja en el ledger.
Todos los marcos
El centro de cumplimiento completo: todos los marcos a los que Cortex se mapea, con el modelo compartido de control a evidencia.
Diseñado para los marcos que ya citan tus auditores.
El ledger sellado, los recibos firmados y el grafo de linaje se corresponden con las obligaciones de cada régimen ante el que reportas — alineado con, sin declarar nunca una certificación que no tienes.
Convierte SOC 2 de una carga en un botón.
Descubre cómo Cortex mapea SOC 2 a controles aplicados y exporta evidencia de nivel auditoría a demanda.