Saltar al contenido

Cada control, frente al requisito que responde

Doce controles que opera esta plataforma, mapeados a las áreas de ISO/IEC 42001, las funciones del NIST AI RMF y las familias de SP 800-53 que corresponden. Cada fila indica cómo verificarlo desde dentro de un despliegue.

Una revisión de seguridad formula sus preguntas en el vocabulario de los marcos ante los que responde. La arquitectura ya las contesta; esta página es la traducción. Cada control está documentado en un desglose de arquitectura, y cada uno indica una verificación que usted mismo puede ejecutar en lugar de una afirmación que deba aceptar.

Lo que esto no es. No es una afirmación de certificación. ISO/IEC 42001 es una norma de pago, así que sus áreas del Anexo A se mapean por nombre y los identificadores de subcláusula no se afirman deliberadamente: una precisión falsa anularía el propósito de la página. El NIST AI RMF se mapea a sus cuatro funciones y SP 800-53 a familias de controles. Una organización que busque certificarse puede usar esto para ver qué obligaciones soporta el sistema y cuáles siguen siendo suyas.

Control NIST AI RMF ISO/IEC 42001 NIST SP 800-53
Separación de planos de control y ejecución GOVERN, MAP A.6 AI system life cycle
A.10 Third-party and customer relationships
SC — System and Communications Protection
Aislamiento de ejecución a nivel de hipervisor MANAGE A.6 AI system life cycle SC — System and Communications Protection
SI — System and Information Integrity
Salida denegada por defecto MANAGE A.6 AI system life cycle
A.7 Data for AI systems
SC — System and Communications Protection
AC — Access Control
Tokenización contextual de datos sensibles MAP, MANAGE A.7 Data for AI systems SC — System and Communications Protection
SI — System and Information Integrity
Identidad empresarial, actuando como el usuario GOVERN A.3 Internal organization
A.9 Use of AI systems
IA — Identification and Authentication
AC — Access Control
Compilación del catálogo de herramientas por turno GOVERN, MANAGE A.6 AI system life cycle
A.9 Use of AI systems
AC — Access Control
CM — Configuration Management
Validación de política previa a la ejecución MANAGE, MEASURE A.6 AI system life cycle AC — Access Control
SI — System and Information Integrity
Aprobación humana en cada escritura, con radio de impacto visible GOVERN, MANAGE A.9 Use of AI systems
A.5 Assessing impacts of AI systems
AC — Access Control
AU — Audit and Accountability
Aprobaciones ancladas contra reproducción MANAGE A.6 AI system life cycle
A.9 Use of AI systems
AU — Audit and Accountability
SI — System and Information Integrity
Procedencia determinista de citas MEASURE, MANAGE A.6 AI system life cycle
A.8 Information for interested parties
AU — Audit and Accountability
Crítico de fundamentación antes de la revisión humana MEASURE A.6 AI system life cycle SI — System and Information Integrity
Traza distribuida extremo a extremo en ambos planos MEASURE, GOVERN A.6 AI system life cycle
A.8 Information for interested parties
AU — Audit and Accountability

Los controles

Separación de planos de control y ejecución

El plano de control orquesta sesiones, compila agentes, evalúa políticas y recoge trazas, y no retiene datos del cliente en reposo. El plano de ejecución corre dentro de la VPC del cliente y es el único componente que toca sus sistemas.

Marcos

GOVERN, MAP · A.6 AI system life cycle; A.10 Third-party and customer relationships

Cómo verificarlo

Diagrama de red y revisión del flujo de datos. La afirmación es refutable: señale el almacén donde estarían los registros del cliente en el plano de control.

Documentado en Desglose de arquitectura

Aislamiento de ejecución a nivel de hipervisor

El código generado por el agente se ejecuta en una MicroVM con su propio kernel. La frontera de aislamiento es el hipervisor y no un espacio de nombres, así que un escape de kernel llega a una máquina virtual vacía.

Marcos

MANAGE · A.6 AI system life cycle

Cómo verificarlo

Inspeccione el sandbox desde dentro: tiene su propia versión de kernel, independiente del anfitrión.

OWASP LLM Top 10: LLM02 Insecure Output Handling

Documentado en Desglose de arquitectura

Salida denegada por defecto

Cada sandbox de ejecución lleva un filtro de red eBPF y un sumidero DNS que restringen el tráfico saliente a una lista definida por el cliente. El filtro bloquea la conexión; el sumidero bloquea la resolución que habría producido la dirección.

Marcos

MANAGE · A.6 AI system life cycle; A.7 Data for AI systems

Cómo verificarlo

Captura de paquetes desde dentro del sandbox intentando alcanzar un destino no listado.

OWASP LLM Top 10: LLM06 Sensitive Information Disclosure

Documentado en Desglose de arquitectura

Tokenización contextual de datos sensibles

Los fragmentos sensibles se reemplazan antes de la transmisión y los valores reales se reinyectan al volver la respuesta, de modo que el modelo solo ve marcadores. La política es declarativa y por inquilino: lista de categorías, patrones de identificadores propios y lista de exclusión para evitar que la sobre-tokenización degrade la respuesta.

Marcos

MAP, MANAGE · A.7 Data for AI systems

Cómo verificarlo

Inspeccione la carga que sale del perímetro y confirme que los fragmentos sensibles son marcadores.

OWASP LLM Top 10: LLM06 Sensitive Information Disclosure

Documentado en Desglose de arquitectura

Identidad empresarial, actuando como el usuario

El ingreso es SAML 2.0 u OIDC contra Azure AD, Okta, Google, ADFS o un proveedor propio. El agente actúa bajo la identidad de la persona que lo dirige y no de una cuenta de servicio, que es lo que hace que la pregunta de autorización tenga respuesta.

Marcos

GOVERN · A.3 Internal organization; A.9 Use of AI systems

Cómo verificarlo

Revoque un usuario en el proveedor de identidad y confirme que sus sesiones de agente pierden el acceso correspondiente.

OWASP LLM Top 10: LLM08 Excessive Agency

Documentado en Desglose de arquitectura

Compilación del catálogo de herramientas por turno

Las herramientas disponibles se calculan como la intersección de la capacidad de la plataforma, los derechos del inquilino y el rol del usuario que actúa, y se compilan en un manifiesto de sesión firmado para ese turno. Una capacidad fuera de la intersección está ausente, no denegada.

Marcos

GOVERN, MANAGE · A.6 AI system life cycle; A.9 Use of AI systems

Cómo verificarlo

Compare el manifiesto compilado para dos usuarios con roles distintos en el mismo inquilino.

OWASP LLM Top 10: LLM08 Excessive Agency, LLM07 Insecure Plugin Design

Documentado en Desglose de arquitectura

Validación de política previa a la ejecución

Cada llamada de herramienta propuesta se valida contra una política que el modelo no puede ver, leer ni influir. Colocar la verificación fuera del canal del modelo es lo que convierte una inyección exitosa en una llamada fallida en vez de una acción no autorizada.

Marcos

MANAGE, MEASURE · A.6 AI system life cycle

Cómo verificarlo

Inserte en un documento una instrucción para llamar a una herramienta denegada y confirme que la llamada se rechaza, no se resuelve.

OWASP LLM Top 10: LLM01 Prompt Injection, LLM08 Excessive Agency

Documentado en Desglose de arquitectura

Aprobación humana en cada escritura, con radio de impacto visible

Toda acción de escritura se detiene en una puerta humana que muestra un diff de exactamente qué cambiaría y a cuántos registros alcanza. El aprobador ve el cambio a nivel de campo y el conteo, no una descripción de la acción.

Marcos

GOVERN, MANAGE · A.9 Use of AI systems; A.5 Assessing impacts of AI systems

Cómo verificarlo

Solicite una actualización masiva y confirme que el conteo de registros aparece antes de poder aprobar.

OWASP LLM Top 10: LLM08 Excessive Agency, LLM09 Overreliance

Documentado en Desglose de arquitectura

Aprobaciones ancladas contra reproducción

Cada aprobación se ancla a un token de versión de concurrencia optimista y al esquema contra el que se concedió. Si el plan, el registro o la definición de herramienta cambian después, la escritura se rechaza en lugar de reintentarse contra el nuevo estado.

Marcos

MANAGE · A.6 AI system life cycle; A.9 Use of AI systems

Cómo verificarlo

Apruebe una escritura, modifique el registro subyacente desde otra sesión y luego libere la aprobación.

OWASP LLM Top 10: LLM08 Excessive Agency

Documentado en Desglose de arquitectura

Procedencia determinista de citas

Las citas las genera el backend desde el registro de llamadas, nunca el modelo. Los marcadores que el modelo inventa se eliminan antes de renderizar, así que cada marcador en el texto entregado resuelve a una llamada real y su conjunto de resultados.

Marcos

MEASURE, MANAGE · A.6 AI system life cycle; A.8 Information for interested parties

Cómo verificarlo

Abra cualquier cita de una respuesta entregada y confirme que resuelve a una llamada registrada con sus argumentos.

OWASP LLM Top 10: LLM09 Overreliance, LLM02 Insecure Output Handling

Documentado en Desglose de arquitectura

Crítico de fundamentación antes de la revisión humana

La salida que referencia una entidad ausente del índice se rechaza antes de que un revisor la vea. Filtrar antes de la cola protege la atención del revisor, que se degrada de forma medible cuando una cola empieza a llevar elementos plausibles pero infundados.

Marcos

MEASURE · A.6 AI system life cycle

Cómo verificarlo

Pida salida sobre una entidad que sepa que no está indexada y confirme el rechazo en lugar de la invención.

OWASP LLM Top 10: LLM09 Overreliance

Documentado en Desglose de arquitectura

Traza distribuida extremo a extremo en ambos planos

El contexto de traza W3C se propaga a través de la frontera entre planos, de modo que un auditor puede reconstruir qué turno disparó qué llamada con qué argumentos, qué devolvió, qué cita apunta a ella y quién aprobó la escritura resultante contra qué versión.

Marcos

MEASURE, GOVERN · A.6 AI system life cycle; A.8 Information for interested parties

Cómo verificarlo

Elija una escritura de hace seis meses y reconstruya la cadena completa a partir de ella.

Documentado en Desglose de arquitectura

Lo que preguntan los revisores

Is Axionalytics certified to ISO/IEC 42001?

No, and this page does not claim otherwise. It maps the controls the platform operates to the requirement areas each one speaks to, so that an organization pursuing certification can see which of its obligations the system already supports and which remain its own. Certification is granted to an organization by an accredited body; a mapping is evidence toward it, not a substitute.

Does a vendor SOC 2 report cover any of this?

No. A SOC 2 report describes the vendor's own control environment. It does not state where your data is processed, what an agent may write in your systems, or what your auditors can reconstruct afterward. Those are properties of the deployed architecture, which is what this page documents.

How can these control claims be verified rather than taken on trust?

Each control below states how to check it. Most are verifiable from inside a deployment in minutes: capture packets from a sandbox, compare compiled tool manifests across two roles, revoke a user and watch access drop, or open a citation and follow it to the logged call that produced it.

Which NIST AI RMF functions do these controls map to?

All four. GOVERN is served by identity federation, per-turn tool compilation and the human write gate; MAP by plane separation and tokenization policy; MEASURE by the grounding critic, citation provenance and distributed tracing; MANAGE by execution isolation, egress denial, policy validation and replay protection.