Alineación con SOC 2

Traiga los agentes de IA dentro de su perímetro SOC 2.

SOC 2 es la atestación de la AICPA de que los controles de una organización de servicios cumplen los Trust Services Criteria — Seguridad, Disponibilidad, Integridad del Procesamiento, Confidencialidad y Privacidad. Cuando los agentes ejecutan acciones reales sobre datos de clientes, amplían su perímetro de control. Cortex hace ese perímetro aplicable: identidades acotadas, gestión de cambios, controles de acceso que fallan en modo cerrado y una traza de auditoría con detección de manipulación que el auditor puede probar.

Alineado con los Trust Services Criteria de la AICPA · CC + A + PI + C + P

audit/verify
#101hash ✓#102hash ✓#103hash ✓#104hash ✓#105hash ✓
head 0x9f3a…c1ok: true
verifyChain ▸ SHA-256 encadenado · recibos firmados
Qué es SOC 2

SOC 2 (Trust Services Criteria de la AICPA), en lenguaje llano.

Un informe SOC 2 es una atestación de una firma de CPA independiente de que sus controles están diseñados adecuadamente (Tipo I) y operan de forma efectiva durante un período (Tipo II). Se organiza en torno a los Trust Services Criteria: los Common Criteria (seguridad, CC1-CC9), más Disponibilidad, Integridad del Procesamiento, Confidencialidad y Privacidad según corresponda. SOC 2 no es una lista de verificación que se aprueba una vez — es un programa de control continuo que un auditor muestrea. Los agentes que leen y escriben datos de clientes quedan de lleno dentro de ese programa. Cortex aporta los controles de acceso, gestión de cambios, monitoreo y registro para la capa de agentes y — de forma singular — hace que el propio registro de auditoría evidencie manipulaciones, de modo que la integridad de su evidencia sea demostrable.

se aplica a ▸ Estados Unidos · organizaciones de servicios · Trust Services Criteria

Las obligaciones y cómo las mapea Cortex

Cada requisito se convierte en un control aplicado y registrado.

Los Common Criteria giran en torno al control de acceso, la gestión de cambios, el monitoreo y el registro de auditoría. Cortex aplica cada uno en la capa de agentes y sella la evidencia resultante para que una muestra de Tipo II encuentre controles en operación.

CC6 · Acceso lógico
  • Agent IAM trata a cada agente como una identidad gobernada
  • Modelos / acciones / entornos permitidos por identidad
  • El acceso caducado o fuera de la lista de permitidos falla en modo cerrado (403)
  • RBAC delimita quién puede cambiar controles y políticas
CC7 · Monitoreo y auditoría
  • El Trust Ledger encadenado por hash registra cada veredicto de puerta
  • verifyChain demuestra que el registro de auditoría no fue alterado
  • Control Tower expone anomalías y denegaciones en vivo
  • Recibos firmados como evidencia verificable sin conexión
CC8 · Gestión de cambios
  • Los cambios de Policy-as-Code se simulan antes de publicarse
  • Las pruebas golden de políticas frenan los cambios ante regresiones
  • Ontología versionada con borrador / publicación / reversión
  • La puntuación de fiabilidad decide qué versiones de agente se publican
Confidencialidad y privacidad
  • DLP filtra los datos de entrada y salida de cada llamada a herramienta
  • Los permisos de ontología a nivel de propiedad restringen campos
  • Aislamiento de inquilinos con clave (tenantId, id) en todas partes
  • Ventanas de retención que usted define, con prueba de eliminación
Integridad del procesamiento
  • Action Fabric: dry-run → propuesta → aprobación → ejecución
  • Compensación / reversión de las acciones ejecutadas
  • Las suites de evaluación comparan la calidad de las salidas
  • La procedencia a nivel de dato demuestra que las salidas se remontan a sus fuentes
El mapeo de controles

De una obligación escrita a evidencia demostrable.

Toda obligación se reduce a una compuerta de runtime con cierre seguro cuyo veredicto queda en un libro de registro a prueba de manipulaciones que puedes entregar a un examinador. Esta es la tabla que un Compliance Pack exporta para este marco.

ObligaciónControl de Cortex aplicadoEvidencia del ledger
CC6 — controles de acceso lógico y físicoAgent IAM + RBAC403 en lectura restringida
CC7 — monitoreo del sistema y detección de incidentesTrust Ledger + Control TowerverifyChain ▸ ok:true
CC8 — gestión de cambiosSimulación de políticas + pruebas goldenaprobadas/total antes de publicar
Disponibilidad — resiliencia y recuperaciónLímites de costo + interruptor de emergencia + SLA402 fuera de presupuesto
Integridad del procesamiento — completo, exacto, autorizadoCiclo de vida de Action Fabricejecutada · compensada
Los registros son completos y evidencian manipulacionesRecibos firmados, cadena selladahashOk:false señala ediciones
Compliance Packs

Exportación de evidencia en un clic, directamente desde el Trust Ledger.

Un auditor de SOC 2 Tipo II muestrea evidencia a lo largo del período para probar que los controles operaron. Un Compliance Pack asigna los Trust Services Criteria a sus controles en Cortex y exporta los registros de ejecución sellados — y como el ledger está encadenado por hash, la integridad de la propia evidencia es demostrable.

  • El mapa de controles de SOC 2, generado, no montado a mano
  • Registros de ejecución sellados que puedes verificar sin conexión con verifyChain
  • Procedencia de cada dato: todo hecho se remonta a su origen
  • Honesto por construcción: la evidencia se genera, nunca se afirma
01 · Humanorisk-ops@nw02 · AgenteTriaje de fraude03 · Habilidadtriage.v404 · Promptsha 0x3a…05 · Políticaapprove≥5k06 · Modeloclaude-opus07 · HerramientalookupCase08 · Artefactomemo n.º 447109 · Resultadoaprobado10 · Aprobaciónj.lee
Demuéstralo, no solo lo afirmes

Los veredictos de SOC 2 que verás en la demo.

No son promesas de diapositiva: son los códigos y recibos literales que devuelve el runtime cuando lo pones a prueba contra los controles de este marco.

veredictos de compuerta ▸ SOC 2
Modelo fuera de la lista de permitidos rechazado403 MODEL_NOT_ALLOWEDaplicado
Cambio bloqueado por una prueba fallidatests failed · no shipaplicado
Integridad del registro de auditoría demostradaverifyChain ok:trueprobado
Campo confidencial retenido403 read deniedaplicado
compliance-pack ▸ generado desde el trust ledger · verificable sin conexión
Prepararse para la auditoría

Tres pasos de SOC 2 sobre el papel a lo demostrable.

  1. 01

    Mapear

    Elige SOC 2. Cortex alinea cada obligación con la compuerta del runtime que la aplica — sin arqueología de hojas de cálculo.

  2. 02

    Aplicar

    Cada ejecución de agente pasa por las mismas compuertas de cierre seguro. Un control denegado devuelve un código real (402 / 403 / 409), nunca un paso silencioso.

  3. 03

    Demostrar

    Exporta un Compliance Pack: la tabla de correspondencias más los registros sellados del ledger que muestran que cada control se activó, verificables sin conexión.

Alineado con — nunca declarado como certificado

SOC 2 es una atestación emitida por una firma de CPA independiente sobre una organización y un período concretos. Cortex está alineado con los Trust Services Criteria y aporta controles y evidencia con detección de manipulación para la capa de agentes; el informe se emite a su organización, no a Cortex.

Enfoque de cumplimiento

Diseñado para los marcos que ya citan tus auditores.

El ledger sellado, los recibos firmados y el grafo de linaje se corresponden con las obligaciones de cada régimen ante el que reportas — alineado con, sin declarar nunca una certificación que no tienes.

EU AI ActNIST AI RMFISO 42001SOC 2HIPAAFINRAIRS Circular 230

Convierte SOC 2 de una carga en un botón.

Descubre cómo Cortex mapea SOC 2 a controles aplicados y exporta evidencia de nivel auditoría a demanda.

SOC 2 para agentes de IA | Cortex AI OS