V-PROOF: governança d'IA amb evidència criptogràfica verificable

V-PROOF, Arquitectura modular Enterprise Tier 1
Producte · Infraestructura probatòria

V-PROOF: infraestructura modular d'evidència per a la governança de la IA

Set capacitats integrables per registrar actius, versions, decisions, revisions humanes i esdeveniments de programari amb evidència tècnica verificable. V-PROOF complementa els sistemes de govern, risc i compliment existents; no substitueix per si mateix les obligacions jurídiques, organitzatives o de conformitat.

Actualització: Juliol de 2026
Àmbits: AI Act · eIDES · ISO/IEC 42001 · CRA · RGPD · ENS · DORA · NIS2
Categoria: Arquitectura de producte
Evidència verificable Dissenyat a Europa

Punts clau

  • V-PROOF es posiciona com una capa probatòria integrada als processos corporatius, no com una declaració automàtica de compliment.
  • Una empremta SHA-256 permet comprovar la correspondència i la integritat d'un actiu presentat posteriorment; no demostra per si sola la seva autoria, veracitat, licitud o aprovació.
  • L'ancoratge extern pot reforçar la cronologia i dificultar l'alteració retroactiva, però no equival automàticament a un segell de temps qualificat d'eIDAS.
  • Les set capacitats descrites formen una arquitectura modular implantable de manera gradual. La disponibilitat productiva, els connectors i l'abast s'han de confirmar en la versió, l'annex tècnic i la modalitat de desplegament contractada.
  • L'origen europeu del proveïdor redueix determinats vectors d'exposició jurisdiccional, però la sobirania efectiva també depèn de cloud, control societari, subencarregats, suport, claus, telemetria, transferències, portabilitat i xarxes externes.
  • V-PROOF pot donar suport a informació documentada i traçabilitat dins de sistemes de gestió com ISO/IEC 42001 i ISO/IEC 27001, però no certifica per si sol el sistema ni substitueix auditories, avaluacions de riscos o controls organitzatius.

De la documentació declarativa a l'evidència vinculada al procés

Les polítiques, els procediments i els informes continuen sent essencials. El repte apareix quan l'organització ha de relacionar aquests documents amb una versió, decisió o intervenció concreta i demostrar que el registre no va ser alterat posteriorment.

Un procediment pot descriure com s'ha de fer la supervisió humana. Una capa probatòria pot registrar qui va revisar, quina versió va examinar, en quin moment i amb quin resultat, sempre que la identitat, les metadades i el context procedeixin de fonts fiables.

V-PROOF estructura aquesta evidència en punts definits del flux: creació, validació, aprovació, publicació, desplegament o resposta davant d'una incidència. El resultat és un paquet verificable que es pot utilitzar en auditories, investigacions internes o processos de supervisió.

Aquesta capa no substitueix l'inventari de sistemes, el GRC, l'IAM, els logs nadius, les proves de robustesa, els serveis de confiança qualificats ni l'avaluació jurídica. La seva funció és connectar lexecució del control amb una evidència tècnica estructurada i posteriorment comprovable.

La diferència estructural

La criptografia permet comprovar integritat i correspondència. El significat probatori es completa amb identitat, context, font, controls i cadena de custòdia. Cap d'aquestes dimensions no s'ha de confondre amb les altres.

Context, empremta i referència: una cadena verificable

Cada operació ha de definir prèviament quin actiu o esdeveniment es registra, quina identitat ho origina, quines metadades són necessàries i quina informació es pot transmetre fora de l'entorn corporatiu.

Capa 1
Context
Actiu, versió, identitat, rol, esdeveniment, política aplicable i resultat del control.
Capa 2
SHA-256
L'empremta es pot calcular dins de l'entorn corporatiu per detectar canvis posteriors a l'actiu presentat.
Capa 3
Referència
Registre temporal i, quan es configuri, ancoratge extern duna referència o paquet de metadades minimitzat.

Resultat: evidència tècnica de correspondència, integritat, context i cronologia, condicionada per la qualitat de les fonts, la identitat, la conservació i la cadena de custòdia.

En modalitats que utilitzin xarxes públiques o emmagatzematge distribuït, s'han de documentar disponibilitat, persistència, costos, proveïdors, privadesa de metadades i mecanismes de continuïtat. Una referència pública no garanteix per si sola que el paquet complet d'evidència estigui disponible.

Una arquitectura comuna per a diferents punts d'evidència

Els mòduls es poden activar de manera independent o coordinada. Les integracions, els connectors, els sistemes operatius i els modes de desplegament s'han de confirmar durant l'avaluació tècnica.

Capacitat 01
V-SEAL Core
Motor per generar empremtes, referències temporals i paquets d'evidència associats a documents, dades, outputs o esdeveniments.
Podeu registrar

Hash, identificador de l'esdeveniment, versió, font, context, referència temporal i metadades definides per l'organització.

AI Act · Registres RGPD · Accountability DORA · Traçabilitat eIDAS · Evidència electrònica
Capacitat 02
AI Orchestrator
Registra fites del cicle de vida de models i sistemes d'IA: dades, validacions, entrenament, avaluació, aprovació, publicació i desplegament.
Podeu registrar

Versions, mètriques declarades, aprovacions, rebutjos, excepcions i transició entre estats del cicle de vida.

AI Act · Arts. 9-12 Documentació tècnica Govern de la dada ISO/IEC 42001
Capacitat 03
AI Library
Catàleg de prompts, outputs, models i metadades de procedència per a consulta, classificació i revisió posterior.
Podeu registrar

Sistema generador, versió, data, usuari o servei, política aplicable, declaracions i referència del contingut.

AI Act · Art. 50 Procedència RGPD · Accountability
Capacitat 04
V-PROOF AI
Registra esdeveniments de revisió, aprovació, observació, rebuig o escalat humà associats a operacions de IA.
Podeu registrar

Identitat, rol, acció, criteri, resultat i versió revisada. No avalua per si mateix la qualitat substantiva de la decisió.

AI Act · Art. 14 Supervisió humana Segregació de funcions ISO/IEC 42001
Capacitat 05
Git Integration
Integra evidències en punts seleccionats del cicle de desenvolupament: commits, revisions, builds, proves, artefactes i desplegaments.
Podeu registrar

Repositori, commit, pipeline, artefacte, resultat del control, aprovació i entorn de desplegament.

CRA · Cicle de producte NIS2 · Supply chain Change management ISO/IEC 27001
Capacitat 06
Node-RED Connector
Orquestració low-code per activar registres i controls des d'esdeveniments de sistemes corporatius compatibles.
Podeu registrar

Inici del flux, font, dades minimitzades, resultat, excepció i estat de sincronització.

Integració Automatització controlada Traçabilitat
Capacitat 07
V-PROOF Desktop
Aplicació descriptori per generar empremtes i preparar registres des del lloc de treball o des dentorns amb polítiques de xarxa específiques.
Podeu registrar

Petjada local, metadades definides, cua de sincronització i estat del registre. L'ancoratge extern requereix connectivitat.

Entorn corporatiu Minimització Desplegament controlat
Límit regulatori

Una biblioteca d'outputs no satisfà automàticament el marcatge tècnicament detectable de l'article 50 de l'AI Act. Una integració Git tampoc no compleix per si sola el CRA. V-SEAL no equival per defecte a un segell de temps qualificat eIDAS. Cada mòdul aporta evidència de controls concrets dins un programa de compliment més ampli.

Obligació, evidència possible i límit de l'eina

El mapeig següent identifica contribucions potencials. No constitueix cap certificació de cobertura ni substitueix l'anàlisi d'aplicabilitat.

Norma / obligació Evidència que pot donar suport Capacitats Límit
AI Act · Reglament (UE) 2024/1689
Arts. 9-11
Riscos, dades i documentació tècnica
Versions, controls, revisions, aprovacions i fonts declarades. AI Orchestrator V-SEAL Core No avalua automàticament qualitat, biaix, representativitat ni suficiència de la documentació.
Art. 12
Conservació de registres
Integritat i referència temporal de logs produïts pel sistema o per la integració. V-SEAL Core AI Orchestrator V-PROOF no creeu els logs funcionals que el sistema d'IA hauria de generar si no existeixen en origen.
Art. 14
Supervisió humana
Intervencions, aprovacions, rebutjos, escalats i rols. V-PROOF AI Registrar una intervenció no demostra que la supervisió fos competent, efectiva o suficient.
Art. 50
Transparència de certs sistemes i continguts
Procedència, sistema generador, declaracions i referències del contingut. AI Library El registre no substitueix per si mateix el marcat machine-readable ni les divulgacions exigibles.
Arts. 53-55
Proveïdors de models GPAI
Versions, documentació i esdeveniments del cicle de vida del model. AI Orchestrator Apliquen proveïdors de models GPAI en els supòsits definits pel Reglament, no a qualsevol usuari d'un LLM.
eIDAS · Serveis de confiança i evidència electrònica
Arts. 41-42
Segells de temps electrònics
Referències temporals, correspondència i integritat de registres vinculats a un actiu o esdeveniment. V-SEAL Core V-PROOF no s'ha de presentar per defecte com a prestador qualificat ni com a segell de temps electrònic qualificat. Els efectes reforçats depenen del servei i del prestador qualificat corresponent.
ISO/IEC 42001, ISO/IEC 27001 i ISO/IEC 23894
Sistemes de gestió i risc
IA, seguretat de la informació i gestió de riscos
Informació documentada, versions, aprovacions, esdeveniments, controls, excepcions i conservació d’evidències. V-SEAL Core AI Orchestrator V-PROOF AI Git Integration No certifica el sistema de gestió ni substitueix l’avaluació de riscos, la declaració d’aplicabilitat, els controls, l’auditoria o la certificació de tercera part.
Cyber ​​Resilience Act · Reglament (UE) 2024/2847
Arts. 13-14
Obligacions del fabricant i notificació
Canvis, artefactes, validacions, vulnerabilitats i incidents. Git Integration V-SEAL Core No substitueix secure-by-design, gestió de vulnerabilitats, avaluació de conformitat ni notificació oficial.
RGPD i Esquema Nacional de Seguretat
RGPD Arts. 5.2, 25, 30 i 32 Evidència dexecució de controls, versions i registres de determinats tractaments. V-SEAL Core AI Library Node-RED No substitueix base jurídica, informació, minimització, DPI, contractes ni mesures de seguretat.
ENS
Traçabilitat i protecció
Registres verificables de canvis, accessos, operacions i controls seleccionats. V-SEAL Core Desktop Git Integration No implica conformitat ENS ni substitueix categorització, mesures, auditories i certificació quan escaiguin.
DORA i NIS2
DORA Arts. 9-10 i 17-19 Controls de protecció, detecció, incidents, classificació, decisions i cronologia de resposta. V-SEAL Core V-PROOF AI No substitueix el marc de gestió del risc TIC ni el canal i el format de notificació a l'autoritat competent.
NIS2 Arts. 21 i 23 Evidència de mesures, canvis, incidents i seqüència de notificació. Git Integration V-SEAL Core No substitueix les mesures de gestió de riscos ni les obligacions de reporti i govern de lentitat.

L'origen del proveïdor importa, però no resol tota l'arquitectura

La seu, el control societari i les lleis aplicables formen part de la diligència deguda. També cal revisar subencarregats, regions, accessos remots, suport, telemetria, custòdia de claus i xarxes públiques.

CLOUD Act i cadena de proveïdors

Risc jurisdiccional avaluable, no immunitat absoluta

El CLOUD Act pot assolir determinats proveïdors subjectes a jurisdicció nord-americana respecte de dades sota la seva possessió, custòdia o control, encara que es trobin emmagatzemats fora dels Estats Units.

La constitució espanyola de V-PROOF no determina per si sola laplicació del CLOUD Act i redueix determinats vectors dexposició directa. L'anàlisi ha d'incloure control societari i tots els proveïdors utilitzats en allotjament, suport, comunicacions, monitoratge, custòdia de claus, telemetria i ancoratge extern.

L'expressió «sense CLOUD Act» només seria defensable després de documentar tota la cadena tècnica i contractual. La seu europea no elimina automàticament accessos o transferències sotmesos a altres jurisdiccions.
V-PROOF PROTOCOL · Cobertura del producte

Què aporta, on encaixa i què en queda fora

Capacitats probatòries, casos d'ús i responsabilitats que romanen a l'organització.

F Fortaleses · Què aporta
  • Petjades i referències temporals associades a actius i esdeveniments. Integritat · Correspondència · Cronologia
  • Evidència vinculada a versions, aprovacions i excepcions. Govern per disseny
  • Registre dintervenció humana quan la identitat i el rol procedeixen de fonts fiables. AI Act · Art. 14
  • Integració progressiva en models, continguts, programari i processos corporatius. API · Esdeveniments · Desktop
  • Paquets d'evidència orientats a exportació, posterior revisió, portabilitat i continuïtat contractual. Auditoria · Èxit pla · Verificació
↗ On actua · Casos d'ús
  • Ciclo de vida de sistemas de IA y modelos internos. Versions · Avaluacions · Desplegaments
  • Procedència i gestió dels outputs generatius. AI Act · Transparència
  • Canvis de programari, CI/CD i cadena de subministrament digital. CRA · NIS2
  • Incidents, revisions i decisions en entorns regulats. DORA · ENS · Auditoria
⊘ Fora d'abast · Responsabilitat compartida
  • Determinar la classificació jurídica i les obligacions aplicables a cada sistema. Avaluació legal i sectorial
  • Avaluar qualitat, biaix, robustesa, exactitud o seguretat substantiva del model. Testing independent
  • Realitzar avaluacions de conformitat o emetre certificacions reservades a tercers habilitats. Organismes i serveis qualificats
  • Garantir que una dada declarada, una identitat o una aprovació siguin vertaderes si la font d'origen no és fiable. Qualitat de font · Chain of custody
V-PROOF PROTOCOL · Diagnòstic Estratègic

Quina evidència pot generar avui la seva arquitectura?

Analitzem sistemes, proveïdors, fonts didentitat i punts de control per identificar bretxes i definir una integració probatòria proporcionada al risc.

Sol·licitar Diagnòstic Estratègic →

Fonts normatives de referència

  1. Reglament (UE) 2024/1689, AI Act .
  2. Comissió Europea, calendari d'aplicació i simplificació de l'AI Act , actualitzat el juliol del 2026.
  3. Reglament (UE) 2024/2847, Cyber ​​Resilience Act .
  4. Reglament (UE) 2016/679, RGPD .
  5. Reial Decret 311/2022, Esquema Nacional de Seguretat.
  6. Reglament (UE) 2022/2554, DORA .
  7. Directiva (UE) 2022/2555, NIS2 .
  8. Reglament eIDAS consolidat, identificació electrònica, serveis de confiança i segells de temps electrònics.
  9. ISO/IEC 42001:2023, ISO/IEC 27001:2022 i ISO/IEC 23894:2023.
  10. US Department of Justice, CLOUD Act Resources.

Aquest article descriu l'arquitectura modular i el posicionament previst de V-PROOF. Els noms de mòduls poden representar capacitats disponibles, configurables o subjectes al full de ruta. La seva disponibilitat productiva, connectors, SLA i abast s'han de confirmar a la versió, annex tècnic, contracte i modalitat de desplegament corresponents. El contingut no constitueix assessorament jurídic, certificació, avaluació de conformitat, servei de confiança qualificat ni garantia de compliment o resultat probatori.

Anterior
Anterior

NIS2 a Espanya: què exigeix la Directiva 2022/2555 i com acreditar el compliment V-PROOF

Següent
Següent

Per què la seva organització necessita V-PROOF i no una plataforma aliena a la Unió Europea