Skip to content

Área de cumplimiento: ISO/IEC 42001 + EU AI Act (P1–P3)#5

Merged
e2its merged 9 commits into
mainfrom
docs/compliance-iso42001-ai-act
Jun 12, 2026
Merged

Área de cumplimiento: ISO/IEC 42001 + EU AI Act (P1–P3)#5
e2its merged 9 commits into
mainfrom
docs/compliance-iso42001-ai-act

Conversation

@e2its

@e2its e2its commented Jun 12, 2026

Copy link
Copy Markdown
Owner

Qué hace este PR

Materializa el análisis de cumplimiento ISO/IEC 42001 + EU AI Act (análisis interno en private/, no versionado) en una área transversal de cumplimiento del ecosistema, e implementa los tres horizontes de cambios (P1–P3). Incluye además un análisis de coherencia documental de todo el corpus y un bucle de revisión (7 ángulos × verificación, 2 iteraciones hasta converger).

P1 — Obligaciones de aplicación inmediata

  • templates/compliance/ficha-transparencia-ia.md — EU AI Act art. 50 + art. 13 + control A.8 (una ficha por asistente/agente)
  • templates/compliance/plan-alfabetizacion-ia.md — art. 4 + cl. 7.2–7.3, con matriz de competencias mapeada a artefactos Myrmion

P2 — Conformidad por sistema (alto riesgo)

  • regulatoryClassification en el descriptor de agente (esquema v1.1, §4b): régimen, clase de riesgo, rol (art. 25/16) y referencias a artefactos exigidos por la clasificación del Marco §2.2 (condición decidible)
  • Comprobación 7 del gate de coherencia (gobernanza v1.1): clasificación presente y completa; clase prohibida = alerta al custodio del Marco, no rechazo ordinario. Onda expansiva seis→siete completa: charter, runbooks (con fila 7 de remediación), diagrama, glosario, ejemplos del corredor
  • Marco Regulatorio v1.1 §2.2: tabla de clasificación de casos de uso (instanciada también en el ejemplo)
  • Plantillas: evaluación de impacto (ISO 42005/A.5 + FRIA art. 27), runbook de incidentes graves art. 73 (dies a quo desde el conocimiento; deployer notifica a proveedor → distribuidor → autoridad, art. 26.5), plan de monitorización post-comercialización art. 72, política de retención de evidencias

P3 — Certificabilidad ISO/IEC 42001

  • Puentes puente-iso42001.md y puente-eu-ai-act.md (declarados fuente de verdad del mapeo obligación↔artefacto)
  • SoA pre-estructurada (Anexo A completo) + programa de auditoría interna y revisión por la dirección (cl. 9.2–9.3)
  • CF-05 v1.1: exportaciones de auditoría · CF-02: resolución programática de las referencias de cumplimiento del gate

Análisis de coherencia documental (regla aplicada: aprobado + modificado → sube versión y vuelve a draft)

  • v1.0→v1.1 con cabecera==pie: manifiesto paraguas, manifiestos Adoption/Federation, índice, glosario, criterios, esquema, gobernanza, charter, runbooks de onboarding, diagrama del gate, plantilla del Marco
  • Estados actualizados en README raíz e índice de Federation (que queda declarado fuente de verdad por documento); área de cumplimiento en draft v1.0
  • Descriptores de ejemplo: semver 1.0.0→1.1.0 (MINOR por regulatoryClassification), schemaVersion 1.1
  • Detectada y documentada (diferida, preexistente) la incoherencia temporal entre las dos «islas» de ejemplos de Consultora Modelo (era v1.0 de Adoption vs Constitución 3.0/Marco 1.4 de Federation)

Review loop (2 iteraciones, convergido)

Iter-1: 7 ángulos independientes → 28 candidatos → dedup a 18 → 14 confirmados y corregidos, 4 refutados (convenciones del corpus). Los 4 hallazgos regulatorios serios corregidos:

  1. Art. 25: el deployer reconvertido asume las obligaciones del art. 16 completas (QMS, conservación, evaluación de conformidad, marcado CE, registro UE), no solo los arts. 9–15
  2. Art. 50.2 vs 50.4: la revisión editorial humana no exime del marcado legible por máquina del contenido sintético; esa excepción pertenece a la divulgación de texto publicado
  3. Art. 26.5: el deployer que identifica un incidente grave notifica a proveedor y a la autoridad de vigilancia (no solo al proveedor)
  4. Art. 73: los plazos máximos corren desde el conocimiento del incidente, con notificación inmediata al establecer el vínculo causal

Iter-2: verificación de convergencia de los 14 fixes → 1 resto sustantivo + 1 nit, corregidos → CONVERGIDO (criterio: núcleo normativo limpio).

Posicionamiento declarado en todos los artefactos

Myrmion no sustituye las normas ni otorga presunción de conformidad (art. 40 — pendiente de normas armonizadas): es la capa de operacionalización y evidencia. La evidencia se genera por construcción (cadenas trazables, gate reproducible, excepciones con rastro), no se excava cuando llama el auditor.

Verificación

  • Sin enlaces internos rotos (checker programático sobre todo el corpus, re-ejecutado tras cada lote)
  • Sin referencias residuales a «seis comprobaciones», schemaVersion 1.0 ni patrones corregidos
  • Ejemplos del corredor y runbooks coherentes con esquema v1.1 y con la clasificación del Marco §2.2

🤖 Generated with Claude Code

e2its and others added 6 commits June 12, 2026 13:18
El análisis de cumplimiento ISO 42001 + EU AI Act vive en private/
(fuera del repo público); los artefactos derivados entran al corpus
en commits siguientes.

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
… art. 50, alfabetización art. 4)

- docs/compliance/README.md: ancla del área transversal de cumplimiento
  (qué es, qué no es, mapa, encaje con los tres frameworks)
- docs/compliance/appendix/calendario-regulatorio.md: todo lo fechado
  (EU AI Act + Omnibus, normas armonizadas, certificación 42006) con
  lista de vigilancia — envejece rápido, vive en apéndice
- templates/compliance/ficha-transparencia-ia.md: art. 50 + art. 13 +
  control A.8 ISO 42001, una ficha por asistente/agente
- templates/compliance/plan-alfabetizacion-ia.md: art. 4 + cl. 7.2-7.3,
  matriz de competencias mapeada a artefactos Myrmion existentes

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
…llas de alto riesgo

Esquema y gate (conformidad POR SISTEMA, la brecha de ISO 42001 vs AI Act):
- esquema-identidad-agente v1.1: campo condicional regulatoryClassification
  (§4b: regime/riskClass/role/assessedDate + refs de impacto, transparencia
  y PMM para alto riesgo); schemaVersion 1.1
- gobernanza-federada v1.1: comprobación 7 del gate (clasificación
  regulatoria presente y completa; clase prohibida = alerta al custodio
  del Marco, no rechazo ordinario)
- Onda expansiva seis→siete: charter, runbooks de onboarding (plantilla y
  ejemplo, con comprobación 7 rellenada), diagrama del gate (compuerta 7 +
  rama de alerta), plantilla/ejemplo de descriptor (§2.5) y descriptores
  YAML del corredor

Marco Regulatorio v1.1 (§2.2): tabla de clasificación de casos de uso
(clase, rol art. 25, artefactos requeridos), calendario delegado al
apéndice de cumplimiento, enlaces a puente/SoA y política de retención.

Plantillas nuevas:
- evaluacion-impacto-ia.md: ISO 42005/A.5 + FRIA art. 27 (doble salida)
- runbook-incidentes-graves.md: art. 73 (plazos 2/10/15 días) + RGPD 33-34
- plan-monitorizacion-post-mercado.md: art. 72 sobre drift A/B/C + M1-M6
- politica-retencion-evidencias.md: arts. 12/18/19/26.6 + supresión RGPD

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
…interna y exportaciones de auditoría en CF-05

- docs/compliance/puente-iso42001.md: cláusulas 4-10 y Anexo A (A.2-A.10)
  mapeados a artefactos, con cobertura honesta y normas satélite
  (23894/42005/5338; prEN 18286 como compromiso de extensión)
- docs/compliance/puente-eu-ai-act.md: obligaciones por rol y clase de
  riesgo (toda adopción / deployer / proveedor / GPAI), art. 25 y síntesis
  fuerte-parcial-fuera
- templates/compliance/declaracion-aplicabilidad-iso42001.md: SoA
  pre-estructurada con los controles del Anexo A y artefacto sugerido
- templates/compliance/programa-auditoria-interna-aims.md: cl. 9.2 + 9.3
  con método de auditoría sobre evidencia reproducible
- criterios-funcionales v1.1: CF-05 exige exportaciones de auditoría
  (cadenas, excepciones, gates, historial de policies) bajo demanda

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
… cumplimiento

- README: área compliance en estructura, estado del proyecto, cómo
  empezar (paso 5) y contribuciones (calendario regulatorio)
- Manifiesto paraguas: el área de cumplimiento como capa de demostración
  sobre la relación con NIST/ISO/AI Act
- Manifiesto Adoption §3.1: puente desde la Capa 1 al área de cumplimiento
- Manifiesto Federation §5: la revisión de coherencia cubre también la
  posición regulatoria del agente
- Índice Federation: versiones v1.1, FAQ de cumplimiento y relación con
  el área en §5
- Glosario v1.1: término «Clasificación regulatoria» + gate con siete
  comprobaciones

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
…el Marco al día

- charter-plataforma-federacion: seis→siete comprobaciones
- marco-regulatorio-ejemplo: calendario AI Act delegado al apéndice de
  cumplimiento (Omnibus: Anexo III dic-2027 / Anexo I ago-2028, pendiente
  DOUE) y enlaces a evaluación de impacto y ficha de transparencia

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
@e2its e2its self-assigned this Jun 12, 2026
e2its and others added 3 commits June 12, 2026 14:30
Regla aplicada: todo documento aprobado y modificado sube de versión y
vuelve a draft hasta re-revisión.

- v1.0→v1.1 (cabecera y pie): manifiesto paraguas, manifiestos de
  Adoption y Federation, índice, charter, runbook de onboarding
  (plantilla y ejemplo); cabecera del diagrama del gate sincronizada
  con su pie (1.1); pie del glosario alineado con su cabecera (1.1)
- Estados: índice de Federation y README marcan en draft los documentos
  aprobados que fueron modificados (manifiesto, índice, glosario,
  criterios, esquema; plantillas Capa 1) y el área de cumplimiento como
  draft v1.0 en revisión; §6 del índice reescrito en consecuencia
- Coherencia del ejemplo Consultora Modelo: el Marco Regulatorio de
  ejemplo pasa a v1.4 aprobado 2026-01-20 (los descriptores ya
  referenciaban Marco v1.4 con clasificaciones de 2026-02-01);
  descriptores suben version semver 1.0.0→1.1.0 por la incorporación
  de regulatoryClassification (MINOR)

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
El intento de alinear marco-regulatorio-ejemplo con el Marco v1.4 que
referencian los descriptores de Federation rompía la coherencia interna
de los ejemplos de Adoption (las capas departamentales declaran heredar
de 'Marco 1.0, aprobado 2026-04-15'). Las versiones evolucionadas
(Constitución 3.0, Marco 1.4) no están materializadas a propósito.
La incoherencia temporal entre las dos islas de ejemplos es preexistente
y queda registrada como trabajo diferido. La redacción del calendario
del ejemplo se ajusta a lo conocible en su fecha ficticia (propuesta
Omnibus, no el acuerdo provisional posterior).

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
…raciones, convergido)

Precisión regulatoria (los 4 serios):
- art. 25 (puente EU AI Act + Marco plantilla): el deployer reconvertido
  asume las obligaciones del art. 16 completas (QMS 17, conservación
  18-19, conformidad 43, CE 48, registro 49), no solo arts. 9-15
- art. 50.2 vs 50.4 (ficha de transparencia): la revisión editorial
  humana NO exime del marcado legible por máquina; esa excepción
  pertenece a la divulgación de texto publicado (§4)
- art. 26.5 (runbook incidentes): el deployer notifica a proveedor →
  importador/distribuidor → autoridad de vigilancia, no solo al proveedor
- art. 73 (runbook incidentes): dies a quo = conocimiento del incidente,
  con notificación inmediata al establecer el vínculo causal

Coherencia normativa:
- transparencyRef: exigibilidad delegada en la clasificación del Marco
  §2.2 (columna artefactos requeridos) — condición ahora decidible y
  unificada en esquema §4b, gate (comprobación 7), descriptor (plantilla,
  YAML y §2.5), runbooks y ejemplos
- reproducibilidad del gate: insumos ampliados a Constitución + Marco +
  artefactos de cumplimiento (comprobación 6 y charter §2.4)
- CF-02: viñeta nueva — resolución programática de las referencias de
  cumplimiento de la comprobación 7
- runbook onboarding §4.1: fila 7 de remediación (custodio del Marco;
  clase prohibida = alerta/incidente, sin remediación)
- charter: autoridad de la comprobación 7 reservada al custodio del
  Marco; pie con versión añadido
- clasificación de riesgo en ejemplos: el criterio es el Anexo III, la
  supervisión humana es salvaguarda, no desclasificación
- marco-regulatorio-ejemplo §2.2: tabla de casos de uso instanciada;
  calendario con la fecha vigente (ago-2026) como base de planificación
- calendario regulatorio: distinción fechas de calendario vs plazos del
  articulado; afirmación sobre registro art. 6(3) suavizada; lista de
  vigilancia ampliada a plazos procedimentales
- README compliance: puentes declarados fuente de verdad del mapeo;
  atribución del art. 12 corregida (conservación = 19/26.6)
- README raíz: Capa 1 vs Capas 2-3 separadas en estado; índice declarado
  fuente de verdad del cuerpo Federation; área transversal presentada en
  'Cómo encajan los tres'
- índice: gobernanza-federada a v1.1 draft y prosa §6 actualizada

Refutados (sin cambio): ordinales del gate como convención del corpus,
duplicación resumida glosario↔esquema (patrón aceptado), metadatos
ficticios de ejemplos (no son versión de corpus), pies sin versión en
plantillas de Adoption/compliance (convención de área).

Co-Authored-By: Claude Fable 5 <noreply@anthropic.com>
@e2its
e2its merged commit 3516757 into main Jun 12, 2026
4 checks passed
@e2its
e2its deleted the docs/compliance-iso42001-ai-act branch June 12, 2026 12:58
Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment

Labels

None yet

Projects

None yet

Development

Successfully merging this pull request may close these issues.

1 participant