Área de cumplimiento: ISO/IEC 42001 + EU AI Act (P1–P3)#5
Merged
Conversation
El análisis de cumplimiento ISO 42001 + EU AI Act vive en private/ (fuera del repo público); los artefactos derivados entran al corpus en commits siguientes. Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
… art. 50, alfabetización art. 4) - docs/compliance/README.md: ancla del área transversal de cumplimiento (qué es, qué no es, mapa, encaje con los tres frameworks) - docs/compliance/appendix/calendario-regulatorio.md: todo lo fechado (EU AI Act + Omnibus, normas armonizadas, certificación 42006) con lista de vigilancia — envejece rápido, vive en apéndice - templates/compliance/ficha-transparencia-ia.md: art. 50 + art. 13 + control A.8 ISO 42001, una ficha por asistente/agente - templates/compliance/plan-alfabetizacion-ia.md: art. 4 + cl. 7.2-7.3, matriz de competencias mapeada a artefactos Myrmion existentes Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
…llas de alto riesgo Esquema y gate (conformidad POR SISTEMA, la brecha de ISO 42001 vs AI Act): - esquema-identidad-agente v1.1: campo condicional regulatoryClassification (§4b: regime/riskClass/role/assessedDate + refs de impacto, transparencia y PMM para alto riesgo); schemaVersion 1.1 - gobernanza-federada v1.1: comprobación 7 del gate (clasificación regulatoria presente y completa; clase prohibida = alerta al custodio del Marco, no rechazo ordinario) - Onda expansiva seis→siete: charter, runbooks de onboarding (plantilla y ejemplo, con comprobación 7 rellenada), diagrama del gate (compuerta 7 + rama de alerta), plantilla/ejemplo de descriptor (§2.5) y descriptores YAML del corredor Marco Regulatorio v1.1 (§2.2): tabla de clasificación de casos de uso (clase, rol art. 25, artefactos requeridos), calendario delegado al apéndice de cumplimiento, enlaces a puente/SoA y política de retención. Plantillas nuevas: - evaluacion-impacto-ia.md: ISO 42005/A.5 + FRIA art. 27 (doble salida) - runbook-incidentes-graves.md: art. 73 (plazos 2/10/15 días) + RGPD 33-34 - plan-monitorizacion-post-mercado.md: art. 72 sobre drift A/B/C + M1-M6 - politica-retencion-evidencias.md: arts. 12/18/19/26.6 + supresión RGPD Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
…interna y exportaciones de auditoría en CF-05 - docs/compliance/puente-iso42001.md: cláusulas 4-10 y Anexo A (A.2-A.10) mapeados a artefactos, con cobertura honesta y normas satélite (23894/42005/5338; prEN 18286 como compromiso de extensión) - docs/compliance/puente-eu-ai-act.md: obligaciones por rol y clase de riesgo (toda adopción / deployer / proveedor / GPAI), art. 25 y síntesis fuerte-parcial-fuera - templates/compliance/declaracion-aplicabilidad-iso42001.md: SoA pre-estructurada con los controles del Anexo A y artefacto sugerido - templates/compliance/programa-auditoria-interna-aims.md: cl. 9.2 + 9.3 con método de auditoría sobre evidencia reproducible - criterios-funcionales v1.1: CF-05 exige exportaciones de auditoría (cadenas, excepciones, gates, historial de policies) bajo demanda Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
… cumplimiento - README: área compliance en estructura, estado del proyecto, cómo empezar (paso 5) y contribuciones (calendario regulatorio) - Manifiesto paraguas: el área de cumplimiento como capa de demostración sobre la relación con NIST/ISO/AI Act - Manifiesto Adoption §3.1: puente desde la Capa 1 al área de cumplimiento - Manifiesto Federation §5: la revisión de coherencia cubre también la posición regulatoria del agente - Índice Federation: versiones v1.1, FAQ de cumplimiento y relación con el área en §5 - Glosario v1.1: término «Clasificación regulatoria» + gate con siete comprobaciones Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
…el Marco al día - charter-plataforma-federacion: seis→siete comprobaciones - marco-regulatorio-ejemplo: calendario AI Act delegado al apéndice de cumplimiento (Omnibus: Anexo III dic-2027 / Anexo I ago-2028, pendiente DOUE) y enlaces a evaluación de impacto y ficha de transparencia Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
Regla aplicada: todo documento aprobado y modificado sube de versión y vuelve a draft hasta re-revisión. - v1.0→v1.1 (cabecera y pie): manifiesto paraguas, manifiestos de Adoption y Federation, índice, charter, runbook de onboarding (plantilla y ejemplo); cabecera del diagrama del gate sincronizada con su pie (1.1); pie del glosario alineado con su cabecera (1.1) - Estados: índice de Federation y README marcan en draft los documentos aprobados que fueron modificados (manifiesto, índice, glosario, criterios, esquema; plantillas Capa 1) y el área de cumplimiento como draft v1.0 en revisión; §6 del índice reescrito en consecuencia - Coherencia del ejemplo Consultora Modelo: el Marco Regulatorio de ejemplo pasa a v1.4 aprobado 2026-01-20 (los descriptores ya referenciaban Marco v1.4 con clasificaciones de 2026-02-01); descriptores suben version semver 1.0.0→1.1.0 por la incorporación de regulatoryClassification (MINOR) Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
El intento de alinear marco-regulatorio-ejemplo con el Marco v1.4 que referencian los descriptores de Federation rompía la coherencia interna de los ejemplos de Adoption (las capas departamentales declaran heredar de 'Marco 1.0, aprobado 2026-04-15'). Las versiones evolucionadas (Constitución 3.0, Marco 1.4) no están materializadas a propósito. La incoherencia temporal entre las dos islas de ejemplos es preexistente y queda registrada como trabajo diferido. La redacción del calendario del ejemplo se ajusta a lo conocible en su fecha ficticia (propuesta Omnibus, no el acuerdo provisional posterior). Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
…raciones, convergido) Precisión regulatoria (los 4 serios): - art. 25 (puente EU AI Act + Marco plantilla): el deployer reconvertido asume las obligaciones del art. 16 completas (QMS 17, conservación 18-19, conformidad 43, CE 48, registro 49), no solo arts. 9-15 - art. 50.2 vs 50.4 (ficha de transparencia): la revisión editorial humana NO exime del marcado legible por máquina; esa excepción pertenece a la divulgación de texto publicado (§4) - art. 26.5 (runbook incidentes): el deployer notifica a proveedor → importador/distribuidor → autoridad de vigilancia, no solo al proveedor - art. 73 (runbook incidentes): dies a quo = conocimiento del incidente, con notificación inmediata al establecer el vínculo causal Coherencia normativa: - transparencyRef: exigibilidad delegada en la clasificación del Marco §2.2 (columna artefactos requeridos) — condición ahora decidible y unificada en esquema §4b, gate (comprobación 7), descriptor (plantilla, YAML y §2.5), runbooks y ejemplos - reproducibilidad del gate: insumos ampliados a Constitución + Marco + artefactos de cumplimiento (comprobación 6 y charter §2.4) - CF-02: viñeta nueva — resolución programática de las referencias de cumplimiento de la comprobación 7 - runbook onboarding §4.1: fila 7 de remediación (custodio del Marco; clase prohibida = alerta/incidente, sin remediación) - charter: autoridad de la comprobación 7 reservada al custodio del Marco; pie con versión añadido - clasificación de riesgo en ejemplos: el criterio es el Anexo III, la supervisión humana es salvaguarda, no desclasificación - marco-regulatorio-ejemplo §2.2: tabla de casos de uso instanciada; calendario con la fecha vigente (ago-2026) como base de planificación - calendario regulatorio: distinción fechas de calendario vs plazos del articulado; afirmación sobre registro art. 6(3) suavizada; lista de vigilancia ampliada a plazos procedimentales - README compliance: puentes declarados fuente de verdad del mapeo; atribución del art. 12 corregida (conservación = 19/26.6) - README raíz: Capa 1 vs Capas 2-3 separadas en estado; índice declarado fuente de verdad del cuerpo Federation; área transversal presentada en 'Cómo encajan los tres' - índice: gobernanza-federada a v1.1 draft y prosa §6 actualizada Refutados (sin cambio): ordinales del gate como convención del corpus, duplicación resumida glosario↔esquema (patrón aceptado), metadatos ficticios de ejemplos (no son versión de corpus), pies sin versión en plantillas de Adoption/compliance (convención de área). Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
Qué hace este PR
Materializa el análisis de cumplimiento ISO/IEC 42001 + EU AI Act (análisis interno en
private/, no versionado) en una área transversal de cumplimiento del ecosistema, e implementa los tres horizontes de cambios (P1–P3). Incluye además un análisis de coherencia documental de todo el corpus y un bucle de revisión (7 ángulos × verificación, 2 iteraciones hasta converger).P1 — Obligaciones de aplicación inmediata
templates/compliance/ficha-transparencia-ia.md— EU AI Act art. 50 + art. 13 + control A.8 (una ficha por asistente/agente)templates/compliance/plan-alfabetizacion-ia.md— art. 4 + cl. 7.2–7.3, con matriz de competencias mapeada a artefactos MyrmionP2 — Conformidad por sistema (alto riesgo)
regulatoryClassificationen el descriptor de agente (esquema v1.1, §4b): régimen, clase de riesgo, rol (art. 25/16) y referencias a artefactos exigidos por la clasificación del Marco §2.2 (condición decidible)P3 — Certificabilidad ISO/IEC 42001
puente-iso42001.mdypuente-eu-ai-act.md(declarados fuente de verdad del mapeo obligación↔artefacto)Análisis de coherencia documental (regla aplicada: aprobado + modificado → sube versión y vuelve a draft)
regulatoryClassification),schemaVersion1.1Review loop (2 iteraciones, convergido)
Iter-1: 7 ángulos independientes → 28 candidatos → dedup a 18 → 14 confirmados y corregidos, 4 refutados (convenciones del corpus). Los 4 hallazgos regulatorios serios corregidos:
Iter-2: verificación de convergencia de los 14 fixes → 1 resto sustantivo + 1 nit, corregidos → CONVERGIDO (criterio: núcleo normativo limpio).
Posicionamiento declarado en todos los artefactos
Myrmion no sustituye las normas ni otorga presunción de conformidad (art. 40 — pendiente de normas armonizadas): es la capa de operacionalización y evidencia. La evidencia se genera por construcción (cadenas trazables, gate reproducible, excepciones con rastro), no se excava cuando llama el auditor.
Verificación
schemaVersion 1.0ni patrones corregidos🤖 Generated with Claude Code