Cada control, frente al requisito que responde
Doce controles que opera esta plataforma, mapeados a las áreas de ISO/IEC 42001, las funciones del NIST AI RMF y las familias de SP 800-53 que corresponden. Cada fila indica cómo verificarlo desde dentro de un despliegue.
Una revisión de seguridad formula sus preguntas en el vocabulario de los marcos ante los que responde. La arquitectura ya las contesta; esta página es la traducción. Cada control está documentado en un desglose de arquitectura, y cada uno indica una verificación que usted mismo puede ejecutar en lugar de una afirmación que deba aceptar.
Lo que esto no es. No es una afirmación de certificación. ISO/IEC 42001 es una norma de pago, así que sus áreas del Anexo A se mapean por nombre y los identificadores de subcláusula no se afirman deliberadamente: una precisión falsa anularía el propósito de la página. El NIST AI RMF se mapea a sus cuatro funciones y SP 800-53 a familias de controles. Una organización que busque certificarse puede usar esto para ver qué obligaciones soporta el sistema y cuáles siguen siendo suyas.
| Control | NIST AI RMF | ISO/IEC 42001 | NIST SP 800-53 |
|---|---|---|---|
| Separación de planos de control y ejecución | GOVERN, MAP | A.6 AI system life cycle A.10 Third-party and customer relationships |
SC — System and Communications Protection |
| Aislamiento de ejecución a nivel de hipervisor | MANAGE | A.6 AI system life cycle | SC — System and Communications Protection SI — System and Information Integrity |
| Salida denegada por defecto | MANAGE | A.6 AI system life cycle A.7 Data for AI systems |
SC — System and Communications Protection AC — Access Control |
| Tokenización contextual de datos sensibles | MAP, MANAGE | A.7 Data for AI systems | SC — System and Communications Protection SI — System and Information Integrity |
| Identidad empresarial, actuando como el usuario | GOVERN | A.3 Internal organization A.9 Use of AI systems |
IA — Identification and Authentication AC — Access Control |
| Compilación del catálogo de herramientas por turno | GOVERN, MANAGE | A.6 AI system life cycle A.9 Use of AI systems |
AC — Access Control CM — Configuration Management |
| Validación de política previa a la ejecución | MANAGE, MEASURE | A.6 AI system life cycle | AC — Access Control SI — System and Information Integrity |
| Aprobación humana en cada escritura, con radio de impacto visible | GOVERN, MANAGE | A.9 Use of AI systems A.5 Assessing impacts of AI systems |
AC — Access Control AU — Audit and Accountability |
| Aprobaciones ancladas contra reproducción | MANAGE | A.6 AI system life cycle A.9 Use of AI systems |
AU — Audit and Accountability SI — System and Information Integrity |
| Procedencia determinista de citas | MEASURE, MANAGE | A.6 AI system life cycle A.8 Information for interested parties |
AU — Audit and Accountability |
| Crítico de fundamentación antes de la revisión humana | MEASURE | A.6 AI system life cycle | SI — System and Information Integrity |
| Traza distribuida extremo a extremo en ambos planos | MEASURE, GOVERN | A.6 AI system life cycle A.8 Information for interested parties |
AU — Audit and Accountability |
Los controles
Separación de planos de control y ejecución
El plano de control orquesta sesiones, compila agentes, evalúa políticas y recoge trazas, y no retiene datos del cliente en reposo. El plano de ejecución corre dentro de la VPC del cliente y es el único componente que toca sus sistemas.
Marcos
GOVERN, MAP · A.6 AI system life cycle; A.10 Third-party and customer relationships
Cómo verificarlo
Diagrama de red y revisión del flujo de datos. La afirmación es refutable: señale el almacén donde estarían los registros del cliente en el plano de control.
Documentado en Desglose de arquitectura
Aislamiento de ejecución a nivel de hipervisor
El código generado por el agente se ejecuta en una MicroVM con su propio kernel. La frontera de aislamiento es el hipervisor y no un espacio de nombres, así que un escape de kernel llega a una máquina virtual vacía.
Marcos
MANAGE · A.6 AI system life cycle
Cómo verificarlo
Inspeccione el sandbox desde dentro: tiene su propia versión de kernel, independiente del anfitrión.
OWASP LLM Top 10: LLM02 Insecure Output Handling
Documentado en Desglose de arquitectura
Salida denegada por defecto
Cada sandbox de ejecución lleva un filtro de red eBPF y un sumidero DNS que restringen el tráfico saliente a una lista definida por el cliente. El filtro bloquea la conexión; el sumidero bloquea la resolución que habría producido la dirección.
Marcos
MANAGE · A.6 AI system life cycle; A.7 Data for AI systems
Cómo verificarlo
Captura de paquetes desde dentro del sandbox intentando alcanzar un destino no listado.
OWASP LLM Top 10: LLM06 Sensitive Information Disclosure
Documentado en Desglose de arquitectura
Tokenización contextual de datos sensibles
Los fragmentos sensibles se reemplazan antes de la transmisión y los valores reales se reinyectan al volver la respuesta, de modo que el modelo solo ve marcadores. La política es declarativa y por inquilino: lista de categorías, patrones de identificadores propios y lista de exclusión para evitar que la sobre-tokenización degrade la respuesta.
Marcos
MAP, MANAGE · A.7 Data for AI systems
Cómo verificarlo
Inspeccione la carga que sale del perímetro y confirme que los fragmentos sensibles son marcadores.
OWASP LLM Top 10: LLM06 Sensitive Information Disclosure
Documentado en Desglose de arquitectura
Identidad empresarial, actuando como el usuario
El ingreso es SAML 2.0 u OIDC contra Azure AD, Okta, Google, ADFS o un proveedor propio. El agente actúa bajo la identidad de la persona que lo dirige y no de una cuenta de servicio, que es lo que hace que la pregunta de autorización tenga respuesta.
Marcos
GOVERN · A.3 Internal organization; A.9 Use of AI systems
Cómo verificarlo
Revoque un usuario en el proveedor de identidad y confirme que sus sesiones de agente pierden el acceso correspondiente.
OWASP LLM Top 10: LLM08 Excessive Agency
Documentado en Desglose de arquitectura
Compilación del catálogo de herramientas por turno
Las herramientas disponibles se calculan como la intersección de la capacidad de la plataforma, los derechos del inquilino y el rol del usuario que actúa, y se compilan en un manifiesto de sesión firmado para ese turno. Una capacidad fuera de la intersección está ausente, no denegada.
Marcos
GOVERN, MANAGE · A.6 AI system life cycle; A.9 Use of AI systems
Cómo verificarlo
Compare el manifiesto compilado para dos usuarios con roles distintos en el mismo inquilino.
OWASP LLM Top 10: LLM08 Excessive Agency, LLM07 Insecure Plugin Design
Documentado en Desglose de arquitectura
Validación de política previa a la ejecución
Cada llamada de herramienta propuesta se valida contra una política que el modelo no puede ver, leer ni influir. Colocar la verificación fuera del canal del modelo es lo que convierte una inyección exitosa en una llamada fallida en vez de una acción no autorizada.
Marcos
MANAGE, MEASURE · A.6 AI system life cycle
Cómo verificarlo
Inserte en un documento una instrucción para llamar a una herramienta denegada y confirme que la llamada se rechaza, no se resuelve.
OWASP LLM Top 10: LLM01 Prompt Injection, LLM08 Excessive Agency
Documentado en Desglose de arquitectura
Aprobación humana en cada escritura, con radio de impacto visible
Toda acción de escritura se detiene en una puerta humana que muestra un diff de exactamente qué cambiaría y a cuántos registros alcanza. El aprobador ve el cambio a nivel de campo y el conteo, no una descripción de la acción.
Marcos
GOVERN, MANAGE · A.9 Use of AI systems; A.5 Assessing impacts of AI systems
Cómo verificarlo
Solicite una actualización masiva y confirme que el conteo de registros aparece antes de poder aprobar.
OWASP LLM Top 10: LLM08 Excessive Agency, LLM09 Overreliance
Documentado en Desglose de arquitectura
Aprobaciones ancladas contra reproducción
Cada aprobación se ancla a un token de versión de concurrencia optimista y al esquema contra el que se concedió. Si el plan, el registro o la definición de herramienta cambian después, la escritura se rechaza en lugar de reintentarse contra el nuevo estado.
Marcos
MANAGE · A.6 AI system life cycle; A.9 Use of AI systems
Cómo verificarlo
Apruebe una escritura, modifique el registro subyacente desde otra sesión y luego libere la aprobación.
OWASP LLM Top 10: LLM08 Excessive Agency
Documentado en Desglose de arquitectura
Procedencia determinista de citas
Las citas las genera el backend desde el registro de llamadas, nunca el modelo. Los marcadores que el modelo inventa se eliminan antes de renderizar, así que cada marcador en el texto entregado resuelve a una llamada real y su conjunto de resultados.
Marcos
MEASURE, MANAGE · A.6 AI system life cycle; A.8 Information for interested parties
Cómo verificarlo
Abra cualquier cita de una respuesta entregada y confirme que resuelve a una llamada registrada con sus argumentos.
OWASP LLM Top 10: LLM09 Overreliance, LLM02 Insecure Output Handling
Documentado en Desglose de arquitectura
Crítico de fundamentación antes de la revisión humana
La salida que referencia una entidad ausente del índice se rechaza antes de que un revisor la vea. Filtrar antes de la cola protege la atención del revisor, que se degrada de forma medible cuando una cola empieza a llevar elementos plausibles pero infundados.
Marcos
MEASURE · A.6 AI system life cycle
Cómo verificarlo
Pida salida sobre una entidad que sepa que no está indexada y confirme el rechazo en lugar de la invención.
OWASP LLM Top 10: LLM09 Overreliance
Documentado en Desglose de arquitectura
Traza distribuida extremo a extremo en ambos planos
El contexto de traza W3C se propaga a través de la frontera entre planos, de modo que un auditor puede reconstruir qué turno disparó qué llamada con qué argumentos, qué devolvió, qué cita apunta a ella y quién aprobó la escritura resultante contra qué versión.
Marcos
MEASURE, GOVERN · A.6 AI system life cycle; A.8 Information for interested parties
Cómo verificarlo
Elija una escritura de hace seis meses y reconstruya la cadena completa a partir de ella.
Documentado en Desglose de arquitectura
Lo que preguntan los revisores
Is Axionalytics certified to ISO/IEC 42001?
No, and this page does not claim otherwise. It maps the controls the platform operates to the requirement areas each one speaks to, so that an organization pursuing certification can see which of its obligations the system already supports and which remain its own. Certification is granted to an organization by an accredited body; a mapping is evidence toward it, not a substitute.
Does a vendor SOC 2 report cover any of this?
No. A SOC 2 report describes the vendor's own control environment. It does not state where your data is processed, what an agent may write in your systems, or what your auditors can reconstruct afterward. Those are properties of the deployed architecture, which is what this page documents.
How can these control claims be verified rather than taken on trust?
Each control below states how to check it. Most are verifiable from inside a deployment in minutes: capture packets from a sandbox, compare compiled tool manifests across two roles, revoke a user and watch access drop, or open a citation and follow it to the logged call that produced it.
Which NIST AI RMF functions do these controls map to?
All four. GOVERN is served by identity federation, per-turn tool compilation and the human write gate; MAP by plane separation and tokenization policy; MEASURE by the grounding critic, citation provenance and distributed tracing; MANAGE by execution isolation, egress denial, policy validation and replay protection.