Tu código ya tiene historia. Strategic Provenance la convierte en evidencia.

Strategic Provenance AI Governance AI Risk Management Regulatory Intelligence
Para CIOs · CTOs · Equipos de desarrollo

Tu código ya tiene historia. Strategic Provenance la convierte en evidencia.

Lo que un CIO debería poder demostrar sobre su repositorio en 2026, y cómo lo resuelve V-PROOF.

24 de septiembre de 2026V-PROOF Protocol8 min de lectura

Desde el 11 de septiembre de 2026, el Cyber Resilience Act ya obliga a los fabricantes de productos con elementos digitales a notificar las vulnerabilidades explotadas activamente y los incidentes graves. Es la primera obligación directa para fabricantes de un reglamento que el 11 de diciembre de 2027 se aplicará completo. Al mismo tiempo, una parte creciente del código nuevo se escribe con asistentes de IA, y casi nadie lo declara.

La pregunta del auditor ha cambiado. Ya no es «¿tenéis una política de desarrollo seguro?».

«Enséñame qué pasó en esta versión, quién la entendía y cuánto de ella escribió una máquina.»

La mayoría de organizaciones no puede responder. No por falta de datos: el repositorio lo guarda todo. Por falta de una capa que convierta esa historia en evidencia.

60 %de las empresas escala IA activamente
Gartner · AI Adoption Survey 2024
4 %la gobierna con evidencia verificable
Gartner · AI Governance Maturity 2024
3 %puede demostrarlo ante un regulador
Gartner · Regulatory Readiness Report 2024

En el código, la distancia es la misma.

Tres puntos ciegos que no aparecen en ningún dashboard

01

Conocimiento concentrado

Hay áreas del sistema que solo entiende una persona. Nadie lo decide, simplemente ocurre. El día que esa persona se va, el riesgo deja de ser teórico.

02

IA no declarada

El commit dice «fix». Nadie sabe si esas 600 líneas las escribió un desarrollador o un asistente. Para tu auditor, para tu aseguradora y para tu cliente, la diferencia importa.

03

Cambios que nadie explica

Entre dos versiones hay cientos de cambios. Dirección, cliente y auditor necesitan saber qué cambió en términos de negocio, no en diffs.

Qué es Strategic Provenance

Strategic Provenance es el módulo de V-PROOF que lee el repositorio y lo convierte en seis vistas de gobierno. Cada una responde a una pregunta concreta y cada resultado puede sellarse como evidencia.

01 · Mapa de conocimiento

Quién entiende qué

Áreas del sistema, commits leídos, autores y bus factor por área (cuántas personas tendrían que irse para que nadie entienda esa parte del sistema). Cuando un área depende de una sola persona, o cuando solo un autor la ha tocado en los últimos meses, la plataforma levanta una alerta.

Y no se queda en la pantalla: entra directamente en el registro de riesgos con un identificador trazable. El riesgo de concentración pasa de ser una intuición a ser un control.

02 · Ratio humano/IA

El hecho y la opinión, por separado

La vista que más nos preguntan, y la que más cuidado exige. V-PROOF separa dos cifras que casi todo el mercado mezcla:

  • IA declarada. Líneas añadidas por commits cuyo mensaje declara un coautor de IA. Es un hecho documental: consta en el propio commit.
  • IA estimada. Lo que el modelo de lenguaje considera probablemente escrito por IA. Es una opinión, y se muestra aparte, con su nivel de confianza.
1 %IA declarada · hecho
hasta 30 %IA estimada · opinión
70 %Humano
HumanoIA declaradaIA estimadaBots · aparte
Ejemplo ilustrativo.

Si tu equipo declara un 1 % y la estimación sube al 30 %, ya sabes dónde está tu problema de gobierno: no en la herramienta, sino en la cultura de declaración. La vista desglosa por mes y por autor, excluye archivos lock, generados, vendorizados, binarios y de secretos, y separa las líneas de bots.

Un auditor puede discutir una estimación. No puede discutir lo que consta en el commit. Por eso nunca los fusionamos.

03 · Mapa de arquitectura

El sistema, dibujado

Módulos del repositorio y sus dependencias, dibujados a partir del glosario que genera el escaneo. Vista por áreas o por módulos de un área, resaltado de componentes y exportación en SVG, PNG o Mermaid para la documentación técnica.

Y dice honestamente qué es: lo que leyó el modelo, no los imports del código. La transparencia sobre el método también es evidencia.

04 · Comparar y notas de versión

El cambio, en lenguaje de negocio

Eliges dos puntos escaneados del repositorio y V-PROOF te devuelve:

  • Recuento de lo añadido, modificado, eliminado y sin cambios.
  • Qué cambió funcionalmente, redactado en lenguaje de negocio.
  • Notas de versión en castellano, inglés y catalán, en dos registros: técnico y para clientes.

Lo que antes era una tarde de un responsable de producto es ahora un documento listo para el comité, para el cliente y para el expediente técnico.

05 · Policy checks

Los controles del código, en cada escaneo

Cada escaneo completado ejecuta automáticamente los controles de código definidos en Govern, el módulo de gobierno de V-PROOF donde viven los controles y el registro de riesgos:

  • Secretos: credenciales en el repositorio, detectadas y enmascaradas por el propio escaneo.
  • Dependencias: licencias permitidas, en observación, sin licencia registrada o no permitidas, y vulnerabilidades conocidas con advisories públicos.
  • IA declarada: porcentaje de líneas recientes procedentes de commits que declaran coautoría de IA.
  • Tests por área: ficheros de test frente a ficheros fuente, área por área.

ImplementadoParcialNo implementado

Cada ejecución escribe evidencia y una autoevaluación del control en Govern. El control deja de ser una casilla que alguien marca una vez al año y pasa a ser una medición continua.

06 · Sellado y exportación

Evidencia que no hay que creerse

Los resultados se exportan a documento Word (.docx) para el expediente y se sellan con V-Seal®: huella SHA-256, anclaje en blockchain inmutable (L1/L2) y verificación pública por terceros. El auditor no tiene que creernos. Puede comprobarlo.

Privacidad por diseño: tu código no sale

La primera objeción de cualquier CTO es legítima: «¿estáis enviando mi código a un modelo?».

Zero Knowledge by design

Al modelo solo viajan resúmenes del glosario y mensajes de commit. Nunca código. Nunca emails.

Los secretos se enmascaran durante el escaneo, antes de que nada salga de tu entorno. Qué modelo se usa y qué se le envía queda visible en pantalla en cada operación que usa IA, porque un principio de privacidad que no se ve no es un principio, es una promesa.

El criterio del auditor: seis preguntas

Si evaluásemos una plataforma de gobierno del código con criterio de analista, estas serían las preguntas. Y estas son nuestras respuestas.

Pregunta del auditorRespuesta de V-PROOF
¿Separa hechos verificables de estimaciones?Sí. IA declarada e IA estimada van siempre por separado, con confianza visible.
¿Los hallazgos se convierten en riesgos gestionados?Sí. Las alertas de conocimiento entran en el registro de riesgos con identificador propio.
¿Los controles se evalúan de forma continua?Sí. En cada escaneo completado, con evidencia escrita en Govern.
¿La evidencia es verificable por un tercero?Sí. Sellado V-Seal con hash y anclaje en blockchain, verificable públicamente.
¿Protege la propiedad intelectual del código?Sí. El código nunca se envía al modelo; los secretos se enmascaran.
¿Es útil para negocio, no solo para ingeniería?Sí. Notas de versión en tres idiomas y dos registros, y resumen funcional de cada cambio.

Y lo que no hace, dicho claro. La estimación de IA es una opinión del modelo, no una prueba; por eso va aparte. El mapa de arquitectura refleja lo que el modelo leyó, no un análisis estático del código. Y una declaración de coautoría de IA en un commit es un hecho documental: acredita que el equipo lo declaró, no que la declaración sea completa. Decirlo también es evidencia.

Qué cambia para cada rol

CIO

Por primera vez, una vista del riesgo del software que se puede llevar al consejo: concentración de conocimiento, exposición en dependencias, uso de IA y cobertura de tests, con evidencia sellada detrás de cada cifra.

CTO e ingeniería

Detectar las áreas con bus factor 1 antes de que sea tarde, y documentar la arquitectura sin dedicarle un sprint.

Desarrolladores

Menos informes manuales. Notas de versión, mapa de arquitectura y controles salen del propio repositorio. Y declarar la IA deja de ser una sospecha para ser un estándar del equipo.

Compliance, riesgos y DPO

Evidencia técnica que no depende de entrevistas ni de hojas de cálculo, alineada con los marcos que ya auditan.

Encaje regulatorio

EU CRAGestión de vulnerabilidades, conocimiento de los componentes y documentación técnica del producto.
EU AI ActDocumentación técnica, registro y trazabilidad de los sistemas de IA de alto riesgo (arts. 11 y 12), con evidencia de cómo se ha construido y modificado el sistema.
NIS2Seguridad de la cadena de suministro y del desarrollo de sistemas (art. 21).
DORAGestión del riesgo TIC y del riesgo de terceros en el sector financiero.
ISO 42001Controles del sistema de gestión de IA con evidencia continua.

El repositorio ya lo sabe todo. Ahora puede demostrarlo.

Durante años, el código ha sido el activo más valioso y peor gobernado de las organizaciones tecnológicas. Lo guardábamos todo y no podíamos probar nada.

Strategic Provenance cambia esa ecuación. Quién entiende cada parte del sistema, cuánto escribió la IA, qué cambió en cada versión y qué controles se cumplen: medido en cada escaneo, sellado y verificable por cualquiera.

El código se escribe.
La procedencia se verifica.

Humans always ahead of AI
Suivant
Suivant

Inventario de sistemas de IA: guía práctica de compliance | V-PROOF