V-PROOF: governança d'IA amb evidència criptogràfica verificable
V-PROOF: infraestructura modular d'evidència per a la governança de la IA
Set capacitats integrables per registrar actius, versions, decisions, revisions humanes i esdeveniments de programari amb evidència tècnica verificable. V-PROOF complementa els sistemes de govern, risc i compliment existents; no substitueix per si mateix les obligacions jurídiques, organitzatives o de conformitat.
Punts clau
- V-PROOF es posiciona com una capa probatòria integrada als processos corporatius, no com una declaració automàtica de compliment.
- Una empremta SHA-256 permet comprovar la correspondència i la integritat d'un actiu presentat posteriorment; no demostra per si sola la seva autoria, veracitat, licitud o aprovació.
- L'ancoratge extern pot reforçar la cronologia i dificultar l'alteració retroactiva, però no equival automàticament a un segell de temps qualificat d'eIDAS.
- Les set capacitats descrites formen una arquitectura modular implantable de manera gradual. La disponibilitat productiva, els connectors i l'abast s'han de confirmar en la versió, l'annex tècnic i la modalitat de desplegament contractada.
- L'origen europeu del proveïdor redueix determinats vectors d'exposició jurisdiccional, però la sobirania efectiva també depèn de cloud, control societari, subencarregats, suport, claus, telemetria, transferències, portabilitat i xarxes externes.
- V-PROOF pot donar suport a informació documentada i traçabilitat dins de sistemes de gestió com ISO/IEC 42001 i ISO/IEC 27001, però no certifica per si sol el sistema ni substitueix auditories, avaluacions de riscos o controls organitzatius.
De la documentació declarativa a l'evidència vinculada al procés
Les polítiques, els procediments i els informes continuen sent essencials. El repte apareix quan l'organització ha de relacionar aquests documents amb una versió, decisió o intervenció concreta i demostrar que el registre no va ser alterat posteriorment.
Un procediment pot descriure com s'ha de fer la supervisió humana. Una capa probatòria pot registrar qui va revisar, quina versió va examinar, en quin moment i amb quin resultat, sempre que la identitat, les metadades i el context procedeixin de fonts fiables.
V-PROOF estructura aquesta evidència en punts definits del flux: creació, validació, aprovació, publicació, desplegament o resposta davant d'una incidència. El resultat és un paquet verificable que es pot utilitzar en auditories, investigacions internes o processos de supervisió.
Aquesta capa no substitueix l'inventari de sistemes, el GRC, l'IAM, els logs nadius, les proves de robustesa, els serveis de confiança qualificats ni l'avaluació jurídica. La seva funció és connectar lexecució del control amb una evidència tècnica estructurada i posteriorment comprovable.
La criptografia permet comprovar integritat i correspondència. El significat probatori es completa amb identitat, context, font, controls i cadena de custòdia. Cap d'aquestes dimensions no s'ha de confondre amb les altres.
Context, empremta i referència: una cadena verificable
Cada operació ha de definir prèviament quin actiu o esdeveniment es registra, quina identitat ho origina, quines metadades són necessàries i quina informació es pot transmetre fora de l'entorn corporatiu.
Resultat: evidència tècnica de correspondència, integritat, context i cronologia, condicionada per la qualitat de les fonts, la identitat, la conservació i la cadena de custòdia.
En modalitats que utilitzin xarxes públiques o emmagatzematge distribuït, s'han de documentar disponibilitat, persistència, costos, proveïdors, privadesa de metadades i mecanismes de continuïtat. Una referència pública no garanteix per si sola que el paquet complet d'evidència estigui disponible.
Una arquitectura comuna per a diferents punts d'evidència
Els mòduls es poden activar de manera independent o coordinada. Les integracions, els connectors, els sistemes operatius i els modes de desplegament s'han de confirmar durant l'avaluació tècnica.
Hash, identificador de l'esdeveniment, versió, font, context, referència temporal i metadades definides per l'organització.
Versions, mètriques declarades, aprovacions, rebutjos, excepcions i transició entre estats del cicle de vida.
Sistema generador, versió, data, usuari o servei, política aplicable, declaracions i referència del contingut.
Identitat, rol, acció, criteri, resultat i versió revisada. No avalua per si mateix la qualitat substantiva de la decisió.
Repositori, commit, pipeline, artefacte, resultat del control, aprovació i entorn de desplegament.
Inici del flux, font, dades minimitzades, resultat, excepció i estat de sincronització.
Petjada local, metadades definides, cua de sincronització i estat del registre. L'ancoratge extern requereix connectivitat.
Una biblioteca d'outputs no satisfà automàticament el marcatge tècnicament detectable de l'article 50 de l'AI Act. Una integració Git tampoc no compleix per si sola el CRA. V-SEAL no equival per defecte a un segell de temps qualificat eIDAS. Cada mòdul aporta evidència de controls concrets dins un programa de compliment més ampli.
Obligació, evidència possible i límit de l'eina
El mapeig següent identifica contribucions potencials. No constitueix cap certificació de cobertura ni substitueix l'anàlisi d'aplicabilitat.
| Norma / obligació | Evidència que pot donar suport | Capacitats | Límit |
|---|---|---|---|
| AI Act · Reglament (UE) 2024/1689 | |||
|
Arts. 9-11 Riscos, dades i documentació tècnica |
Versions, controls, revisions, aprovacions i fonts declarades. | AI Orchestrator V-SEAL Core | No avalua automàticament qualitat, biaix, representativitat ni suficiència de la documentació. |
|
Art. 12 Conservació de registres |
Integritat i referència temporal de logs produïts pel sistema o per la integració. | V-SEAL Core AI Orchestrator | V-PROOF no creeu els logs funcionals que el sistema d'IA hauria de generar si no existeixen en origen. |
|
Art. 14 Supervisió humana |
Intervencions, aprovacions, rebutjos, escalats i rols. | V-PROOF AI | Registrar una intervenció no demostra que la supervisió fos competent, efectiva o suficient. |
|
Art. 50 Transparència de certs sistemes i continguts |
Procedència, sistema generador, declaracions i referències del contingut. | AI Library | El registre no substitueix per si mateix el marcat machine-readable ni les divulgacions exigibles. |
|
Arts. 53-55 Proveïdors de models GPAI |
Versions, documentació i esdeveniments del cicle de vida del model. | AI Orchestrator | Apliquen proveïdors de models GPAI en els supòsits definits pel Reglament, no a qualsevol usuari d'un LLM. |
| eIDAS · Serveis de confiança i evidència electrònica | |||
|
Arts. 41-42 Segells de temps electrònics |
Referències temporals, correspondència i integritat de registres vinculats a un actiu o esdeveniment. | V-SEAL Core | V-PROOF no s'ha de presentar per defecte com a prestador qualificat ni com a segell de temps electrònic qualificat. Els efectes reforçats depenen del servei i del prestador qualificat corresponent. |
| ISO/IEC 42001, ISO/IEC 27001 i ISO/IEC 23894 | |||
|
Sistemes de gestió i risc IA, seguretat de la informació i gestió de riscos |
Informació documentada, versions, aprovacions, esdeveniments, controls, excepcions i conservació d’evidències. | V-SEAL Core AI Orchestrator V-PROOF AI Git Integration | No certifica el sistema de gestió ni substitueix l’avaluació de riscos, la declaració d’aplicabilitat, els controls, l’auditoria o la certificació de tercera part. |
| Cyber Resilience Act · Reglament (UE) 2024/2847 | |||
|
Arts. 13-14 Obligacions del fabricant i notificació |
Canvis, artefactes, validacions, vulnerabilitats i incidents. | Git Integration V-SEAL Core | No substitueix secure-by-design, gestió de vulnerabilitats, avaluació de conformitat ni notificació oficial. |
| RGPD i Esquema Nacional de Seguretat | |||
| RGPD Arts. 5.2, 25, 30 i 32 | Evidència dexecució de controls, versions i registres de determinats tractaments. | V-SEAL Core AI Library Node-RED | No substitueix base jurídica, informació, minimització, DPI, contractes ni mesures de seguretat. |
|
ENS Traçabilitat i protecció |
Registres verificables de canvis, accessos, operacions i controls seleccionats. | V-SEAL Core Desktop Git Integration | No implica conformitat ENS ni substitueix categorització, mesures, auditories i certificació quan escaiguin. |
| DORA i NIS2 | |||
| DORA Arts. 9-10 i 17-19 | Controls de protecció, detecció, incidents, classificació, decisions i cronologia de resposta. | V-SEAL Core V-PROOF AI | No substitueix el marc de gestió del risc TIC ni el canal i el format de notificació a l'autoritat competent. |
| NIS2 Arts. 21 i 23 | Evidència de mesures, canvis, incidents i seqüència de notificació. | Git Integration V-SEAL Core | No substitueix les mesures de gestió de riscos ni les obligacions de reporti i govern de lentitat. |
L'origen del proveïdor importa, però no resol tota l'arquitectura
La seu, el control societari i les lleis aplicables formen part de la diligència deguda. També cal revisar subencarregats, regions, accessos remots, suport, telemetria, custòdia de claus i xarxes públiques.
Risc jurisdiccional avaluable, no immunitat absoluta
El CLOUD Act pot assolir determinats proveïdors subjectes a jurisdicció nord-americana respecte de dades sota la seva possessió, custòdia o control, encara que es trobin emmagatzemats fora dels Estats Units.
La constitució espanyola de V-PROOF no determina per si sola laplicació del CLOUD Act i redueix determinats vectors dexposició directa. L'anàlisi ha d'incloure control societari i tots els proveïdors utilitzats en allotjament, suport, comunicacions, monitoratge, custòdia de claus, telemetria i ancoratge extern.
Què aporta, on encaixa i què en queda fora
Capacitats probatòries, casos d'ús i responsabilitats que romanen a l'organització.
- Petjades i referències temporals associades a actius i esdeveniments. Integritat · Correspondència · Cronologia
- Evidència vinculada a versions, aprovacions i excepcions. Govern per disseny
- Registre dintervenció humana quan la identitat i el rol procedeixen de fonts fiables. AI Act · Art. 14
- Integració progressiva en models, continguts, programari i processos corporatius. API · Esdeveniments · Desktop
- Paquets d'evidència orientats a exportació, posterior revisió, portabilitat i continuïtat contractual. Auditoria · Èxit pla · Verificació
- Ciclo de vida de sistemas de IA y modelos internos. Versions · Avaluacions · Desplegaments
- Procedència i gestió dels outputs generatius. AI Act · Transparència
- Canvis de programari, CI/CD i cadena de subministrament digital. CRA · NIS2
- Incidents, revisions i decisions en entorns regulats. DORA · ENS · Auditoria
- Determinar la classificació jurídica i les obligacions aplicables a cada sistema. Avaluació legal i sectorial
- Avaluar qualitat, biaix, robustesa, exactitud o seguretat substantiva del model. Testing independent
- Realitzar avaluacions de conformitat o emetre certificacions reservades a tercers habilitats. Organismes i serveis qualificats
- Garantir que una dada declarada, una identitat o una aprovació siguin vertaderes si la font d'origen no és fiable. Qualitat de font · Chain of custody
Quina evidència pot generar avui la seva arquitectura?
Analitzem sistemes, proveïdors, fonts didentitat i punts de control per identificar bretxes i definir una integració probatòria proporcionada al risc.
Sol·licitar Diagnòstic Estratègic →Fonts normatives de referència
- Reglament (UE) 2024/1689, AI Act .
- Comissió Europea, calendari d'aplicació i simplificació de l'AI Act , actualitzat el juliol del 2026.
- Reglament (UE) 2024/2847, Cyber Resilience Act .
- Reglament (UE) 2016/679, RGPD .
- Reial Decret 311/2022, Esquema Nacional de Seguretat.
- Reglament (UE) 2022/2554, DORA .
- Directiva (UE) 2022/2555, NIS2 .
- Reglament eIDAS consolidat, identificació electrònica, serveis de confiança i segells de temps electrònics.
- ISO/IEC 42001:2023, ISO/IEC 27001:2022 i ISO/IEC 23894:2023.
- US Department of Justice, CLOUD Act Resources.
Aquest article descriu l'arquitectura modular i el posicionament previst de V-PROOF. Els noms de mòduls poden representar capacitats disponibles, configurables o subjectes al full de ruta. La seva disponibilitat productiva, connectors, SLA i abast s'han de confirmar a la versió, annex tècnic, contracte i modalitat de desplegament corresponents. El contingut no constitueix assessorament jurídic, certificació, avaluació de conformitat, servei de confiança qualificat ni garantia de compliment o resultat probatori.
