V-PROOF: la primera plataforma española de gobernanza IA que convierte el compliance en prueba criptográfica
V-PROOF: infraestructura modular de evidencia para la gobernanza de la IA
Siete capacidades integrables para registrar activos, versiones, decisiones, revisiones humanas y eventos de software con evidencia técnica verificable. V-PROOF complementa los sistemas de gobierno, riesgo y cumplimiento existentes; no sustituye por sí solo las obligaciones jurídicas, organizativas o de conformidad.
Puntos clave
- V-PROOF se posiciona como una capa probatoria integrada en los procesos corporativos, no como una declaración automática de cumplimiento.
- Una huella SHA-256 permite comprobar la correspondencia e integridad de un activo presentado posteriormente; no demuestra por sí sola su autoría, veracidad, licitud o aprobación.
- El anclaje externo puede reforzar la cronología y dificultar la alteración retroactiva, pero no equivale automáticamente a un sello de tiempo cualificado eIDAS.
- Las siete capacidades descritas forman una arquitectura modular implantable de forma gradual. Su disponibilidad productiva, conectores y alcance deben confirmarse en la versión, el anexo técnico y la modalidad de despliegue contratada.
- El origen europeo del proveedor reduce determinados vectores de exposición jurisdiccional, pero la soberanía efectiva depende también de cloud, control societario, subencargados, soporte, claves, telemetría, transferencias, portabilidad y redes externas.
- V-PROOF puede apoyar información documentada y trazabilidad dentro de sistemas de gestión como ISO/IEC 42001 e ISO/IEC 27001, pero no certifica por sí solo el sistema ni sustituye auditorías, evaluaciones de riesgos o controles organizativos.
De la documentación declarativa a la evidencia vinculada al proceso
Las políticas, procedimientos e informes siguen siendo esenciales. El reto aparece cuando la organización debe relacionar esos documentos con una versión, una decisión o una intervención concreta y demostrar que el registro no fue alterado posteriormente.
Un procedimiento puede describir cómo debe realizarse la supervisión humana. Una capa probatoria puede registrar quién revisó, qué versión examinó, en qué momento y con qué resultado, siempre que la identidad, los metadatos y el contexto procedan de fuentes fiables.
V-PROOF estructura esa evidencia en puntos definidos del flujo: creación, validación, aprobación, publicación, despliegue o respuesta ante una incidencia. El resultado es un paquete verificable que puede utilizarse en auditorías, investigaciones internas o procesos de supervisión.
Esta capa no sustituye el inventario de sistemas, el GRC, el IAM, los logs nativos, las pruebas de robustez, los servicios de confianza cualificados ni la evaluación jurídica. Su función es conectar la ejecución del control con una evidencia técnica estructurada y posteriormente comprobable.
La criptografía permite comprobar integridad y correspondencia. El significado probatorio se completa con identidad, contexto, fuente, controles y cadena de custodia. Ninguna de esas dimensiones debe confundirse con las demás.
Contexto, huella y referencia: una cadena verificable
Cada operación debe definir previamente qué activo o evento se registra, qué identidad lo origina, qué metadatos son necesarios y qué información puede transmitirse fuera del entorno corporativo.
Resultado: evidencia técnica de correspondencia, integridad, contexto y cronología, condicionada por la calidad de las fuentes, la identidad, la conservación y la cadena de custodia.
En modalidades que utilicen redes públicas o almacenamiento distribuido, deben documentarse disponibilidad, persistencia, costes, proveedores, privacidad de metadatos y mecanismos de continuidad. Una referencia pública no garantiza por sí sola que el paquete completo de evidencia permanezca disponible.
Una arquitectura común para distintos puntos de evidencia
Los módulos pueden activarse de forma independiente o coordinada. Las integraciones, conectores, sistemas operativos y modos de despliegue deben confirmarse durante la evaluación técnica.
Hash, identificador del evento, versión, fuente, contexto, referencia temporal y metadatos definidos por la organización.
Versiones, métricas declaradas, aprobaciones, rechazos, excepciones y transición entre estados del ciclo de vida.
Sistema generador, versión, fecha, usuario o servicio, política aplicable, declaraciones y referencia del contenido.
Identidad, rol, acción, criterio, resultado y versión revisada. No evalúa por sí mismo la calidad sustantiva de la decisión.
Repositorio, commit, pipeline, artefacto, resultado del control, aprobación y entorno de despliegue.
Inicio del flujo, fuente, datos minimizados, resultado, excepción y estado de sincronización.
Huella local, metadatos definidos, cola de sincronización y estado del registro. El anclaje externo requiere conectividad.
Una biblioteca de outputs no satisface automáticamente el marcado técnicamente detectable del artículo 50 del AI Act. Una integración Git tampoco cumple por sí sola el CRA. V-SEAL no equivale por defecto a un sello de tiempo cualificado eIDAS. Cada módulo aporta evidencia de controles concretos dentro de un programa de cumplimiento más amplio.
Obligación, evidencia posible y límite de la herramienta
El mapeo siguiente identifica contribuciones potenciales. No constituye certificación de cobertura ni sustituye el análisis de aplicabilidad.
| Norma / obligación | Evidencia que puede apoyar | Capacidades | Límite |
|---|---|---|---|
| AI Act · Reglamento (UE) 2024/1689 | |||
|
Arts. 9–11 Riesgos, datos y documentación técnica |
Versiones, controles, revisiones, aprobaciones y fuentes declaradas. | AI Orchestrator V-SEAL Core | No evalúa automáticamente calidad, sesgo, representatividad ni suficiencia de la documentación. |
|
Art. 12 Conservación de registros |
Integridad y referencia temporal de logs producidos por el sistema o por la integración. | V-SEAL Core AI Orchestrator | V-PROOF no crea los logs funcionales que el sistema de IA debería generar si no existen en origen. |
|
Art. 14 Supervisión humana |
Intervenciones, aprobaciones, rechazos, escalados y roles. | V-PROOF AI | Registrar una intervención no demuestra que la supervisión fuera competente, efectiva o suficiente. |
|
Art. 50 Transparencia de ciertos sistemas y contenidos |
Procedencia, sistema generador, declaraciones y referencias del contenido. | AI Library | El registro no sustituye por sí solo el marcado machine-readable ni las divulgaciones exigibles. |
|
Arts. 53–55 Proveedores de modelos GPAI |
Versiones, documentación y eventos del ciclo de vida del modelo. | AI Orchestrator | Aplican a proveedores de modelos GPAI en los supuestos definidos por el Reglamento, no a todo usuario de un LLM. |
| eIDAS · Servicios de confianza y evidencia electrónica | |||
|
Arts. 41–42 Sellos de tiempo electrónicos |
Referencias temporales, correspondencia e integridad de registros vinculados a un activo o evento. | V-SEAL Core | V-PROOF no debe presentarse por defecto como prestador cualificado ni como sello de tiempo electrónico cualificado. Los efectos reforzados dependen del servicio y del prestador cualificado correspondiente. |
| ISO/IEC 42001, ISO/IEC 27001 e ISO/IEC 23894 | |||
|
Sistemas de gestión y riesgo IA, seguridad de la información y gestión de riesgos |
Información documentada, versiones, aprobaciones, eventos, controles, excepciones y conservación de evidencias. | V-SEAL Core AI Orchestrator V-PROOF AI Git Integration | No certifica el sistema de gestión ni sustituye la evaluación de riesgos, la declaración de aplicabilidad, los controles, la auditoría o la certificación de tercera parte. |
| Cyber Resilience Act · Reglamento (UE) 2024/2847 | |||
|
Arts. 13–14 Obligaciones del fabricante y notificación |
Cambios, artefactos, validaciones, vulnerabilidades e incidentes. | Git Integration V-SEAL Core | No sustituye secure-by-design, gestión de vulnerabilidades, evaluación de conformidad ni notificación oficial. |
| RGPD y Esquema Nacional de Seguridad | |||
| RGPD Arts. 5.2, 25, 30 y 32 | Evidencia de ejecución de controles, versiones y registros de determinados tratamientos. | V-SEAL Core AI Library Node-RED | No sustituye base jurídica, información, minimización, DPIA, contratos ni medidas de seguridad. |
|
ENS Trazabilidad y protección |
Registros verificables de cambios, accesos, operaciones y controles seleccionados. | V-SEAL Core Desktop Git Integration | No implica conformidad ENS ni sustituye categorización, medidas, auditorías y certificación cuando procedan. |
| DORA y NIS2 | |||
| DORA Arts. 9–10 y 17–19 | Controles de protección, detección, incidentes, clasificación, decisiones y cronología de respuesta. | V-SEAL Core V-PROOF AI | No sustituye el marco de gestión del riesgo TIC ni el canal y formato de notificación a la autoridad competente. |
| NIS2 Arts. 21 y 23 | Evidencia de medidas, cambios, incidentes y secuencia de notificación. | Git Integration V-SEAL Core | No sustituye las medidas de gestión de riesgos ni las obligaciones de reporte y gobierno de la entidad. |
El origen del proveedor importa, pero no resuelve toda la arquitectura
La sede, el control societario y las leyes aplicables forman parte de la diligencia debida. También deben revisarse subencargados, regiones, accesos remotos, soporte, telemetría, custodia de claves y redes públicas.
Riesgo jurisdiccional evaluable, no inmunidad absoluta
El CLOUD Act puede alcanzar a determinados proveedores sujetos a jurisdicción estadounidense respecto de datos bajo su posesión, custodia o control, aunque se encuentren almacenados fuera de Estados Unidos.
La constitución española de V-PROOF no determina por sí sola la aplicación del CLOUD Act y reduce determinados vectores de exposición directa. El análisis debe incluir control societario y todos los proveedores utilizados en alojamiento, soporte, comunicaciones, monitorización, custodia de claves, telemetría y anclaje externo.
Qué aporta, dónde encaja y qué queda fuera
Capacidades probatorias, casos de uso y responsabilidades que permanecen en la organización.
- Huellas y referencias temporales asociadas a activos y eventos. Integridad · Correspondencia · Cronología
- Evidencia vinculada a versiones, aprobaciones y excepciones. Gobierno por diseño
- Registro de intervención humana cuando la identidad y el rol proceden de fuentes fiables. AI Act · Art. 14
- Integración progresiva en modelos, contenidos, software y procesos corporativos. API · Eventos · Desktop
- Paquetes de evidencia orientados a exportación, revisión posterior, portabilidad y continuidad contractual. Auditoría · Exit plan · Verificación
- Ciclo de vida de sistemas de IA y modelos internos. Versiones · Evaluaciones · Despliegues
- Procedencia y gestión de outputs generativos. AI Act · Transparencia
- Cambios de software, CI/CD y cadena de suministro digital. CRA · NIS2
- Incidentes, revisiones y decisiones en entornos regulados. DORA · ENS · Auditoría
- Determinar la clasificación jurídica y las obligaciones aplicables a cada sistema. Evaluación legal y sectorial
- Evaluar calidad, sesgo, robustez, exactitud o seguridad sustantiva del modelo. Testing independiente
- Realizar evaluaciones de conformidad o emitir certificaciones reservadas a terceros habilitados. Organismos y servicios cualificados
- Garantizar que un dato declarado, una identidad o una aprobación sean verdaderos si la fuente de origen no es fiable. Calidad de fuente · Chain of custody
¿Qué evidencia puede generar hoy su arquitectura?
Analizamos sistemas, proveedores, fuentes de identidad y puntos de control para identificar brechas y definir una integración probatoria proporcionada al riesgo.
Solicitar Diagnóstico Estratégico →Fuentes normativas de referencia
- Reglamento (UE) 2024/1689 — AI Act .
- Comisión Europea — calendario de aplicación y simplificación del AI Act , actualizado en julio de 2026.
- Reglamento (UE) 2024/2847 — Cyber Resilience Act .
- Reglamento (UE) 2016/679 — RGPD .
- Real Decreto 311/2022 — Esquema Nacional de Seguridad.
- Reglamento (UE) 2022/2554 — DORA .
- Directiva (UE) 2022/2555 — NIS2 .
- Reglamento eIDAS consolidado — identificación electrónica, servicios de confianza y sellos de tiempo electrónicos.
- ISO/IEC 42001:2023, ISO/IEC 27001:2022 e ISO/IEC 23894:2023.
- U.S. Department of Justice — CLOUD Act Resources.
Este artículo describe la arquitectura modular y el posicionamiento previsto de V-PROOF. Los nombres de módulos pueden representar capacidades disponibles, configurables o sujetas a hoja de ruta. Su disponibilidad productiva, conectores, SLA y alcance deben confirmarse en la versión, anexo técnico, contrato y modalidad de despliegue correspondientes. El contenido no constituye asesoramiento jurídico, certificación, evaluación de conformidad, servicio de confianza cualificado ni garantía de cumplimiento o resultado probatorio.
