# Cumplimiento · Aegis Latent Core

> Qué piezas aporta Aegis a leyes y normas como la Ley de IA europea, HIPAA o la norma SEC 17a-4, y qué sigue dependiendo de cada organización. Aegis no hace que nadie cumpla una ley por sí solo y no tiene certificaciones.

- URL: https://aegis-latent-core.vercel.app/cumplimiento
- Para: Cumplimiento, legal y auditoría.
- Actualizado: 2026-09-27
- Idioma: español

Aegis aporta insumos técnicos a las obligaciones de cada organización; no las cumple por ella. No determina aplicabilidad, no evalúa conformidad, no certifica y no decide admisibilidad. **Sin certificaciones:** no hay SOC 2, ISO 27001, atestación HIPAA ni FedRAMP, y ninguna está en curso.

## EU AI Act · GDPR

**Qué puede aportar Aegis.** Los registros de Aegis pueden aportar insumos técnicos al análisis de registro automático de eventos del Art. 12 para sistemas de alto riesgo: commit antes de la respuesta, detección de manipulación e inclusión verificable. Hashing, colas acotadas y rotación del WAL pueden apoyar una evaluación bajo GDPR Arts. 5(1)(c), 5(1)(e), 25 y 32.

**Qué no establece.** Clasificación de alto riesgo (Art. 6 + Anexos), conformidad, contenido y retención de logs exigidos, roles de proveedor/desplegador, base legal, anonimización, EIPD o transferencias.

**Redacción correcta:** “Aporta insumos técnicos al análisis del Art. 12”, no “cumple el EU AI Act”.

## HIPAA Security Rule

**Qué puede aportar Aegis.** Puede aportar evidencia sobre salvaguardas técnicas concretas —controles de auditoría §164.312(b), integridad §164.312(c) y transmisión §164.312(e)— configurado y operado en su entorno.

**Qué no establece.** Si usted es entidad cubierta o asociado, si necesita un BAA, si un dato es PHI o si se cumple la Security Rule completa. La redacción por patrones no es el método Safe Harbor completo (UC-009).

**Redacción correcta:** “Evidencia relevante para §164.312(b)”, no “HIPAA compliant”.

## SEC 17a-4 · FINRA 4511 · MiFID II

**Qué puede aportar Aegis.** Las enmiendas de 2022 de la SEC admiten WORM o una alternativa de audit trail completa; Aegis aporta registros durables y ordenados dentro del proceso. Encaje de registro MiFID II Art. 16(6)/16(7) y MiFIR Art. 25(1).

**Qué no establece.** Medios WORM cualificados (UC-006), órdenes RTS 24, trazabilidad de reloj RTS 25, periodos de retención por tipo de registro (UC-008) y el tercero designado.

**Redacción correcta:** “Insumo para el audit trail”, no “SEC 17a-4 compliant”.

## NIST AI RMF · CSF 2.0

**Qué puede aportar Aegis.** GOVERN: claims matrix, gates de release y política de seguridad. MAP: ciclo de vida y fronteras de confianza. MEASURE: corpus WAF, experimento de timing, backpressure, verificación de integridad. MANAGE: rutas fail-closed y runbooks.

**Qué no establece.** Política de IA de la organización, apetito de riesgo, calidad o equidad del modelo, y la eficacia operativa.

**Redacción correcta:** “Mapeado a objetivos de control seleccionados”.

## SOC 2 · ISO/IEC 27001 · ISO/IEC 42001

**Qué puede aportar Aegis.** Controles seleccionados pueden apoyar un paquete de evidencia: autenticación, custodia de claves, gates de release, semántica de fallo, verificación de cadena y diseño de WAL sólo con hashes.

**Qué no establece.** Aegis no es un informe SOC 2 ni implica uno, y no está certificado ISO. Faltan programa de seguridad, alcance del sistema de gestión, auditoría interna y opinión del auditor.

**Redacción correcta:** “Puede apoyar un paquete de evidencia ISO/IEC 27001”, no “ISO certified”.

## FedRAMP · DoD IL5/IL6

**Qué puede aportar Aegis.** Puede evaluarse como un componente dentro de la frontera de autorización de un despliegue federal.

**Qué no establece.** No existe autorización FedRAMP ni IL5/IL6. Frontera, SSP, controles heredados y ATO corresponden a la agencia.

**Redacción correcta:** “Sin autorización FedRAMP declarada”, no “FedRAMP-ready”.

## Por área de control

| Área | Comportamiento de Aegis | Estado | Frontera del cliente |
| --- | --- | --- | --- |
| Ciclo de vida de la petición | Petición autenticada, cuerpo acotado, política/WAF, llamada al proveedor, commit durable de evidencia y después la respuesta. | IMPLEMENTED | El cliente valida ingress, identidad, contrato con el proveedor y topología. |
| Integridad de la evidencia | Hashes canónicos, enlace al predecesor, metadatos Merkle y de firma, append al WAL con fsync. | IMPLEMENTED | Detectar manipulación no es almacenamiento WORM ni protege frente a un administrador del host. |
| Firma y rotación de claves | Keyring HMAC versionado, reemplazo atómico, verificación en solape, caducidad y key_id no secreto. | MEASURED | Custodia en secret manager, propagación entre réplicas y reloj: evidencia del cliente. HMAC es simétrico. |
| WAF y normalización | Normalización en capa de aplicación y regresión sobre un corpus local fijado. | MEASURED | Parsing HTTP/2, traducción del proxy y diferencias de ingress quedan fuera. |
| Control de egress | Validación canónica de endpoints y allowlist de aplicación. | IMPLEMENTED | Siguen siendo necesarios firewall de red, aislamiento, IAM y NetworkPolicy. |
| Rate limiting | Limitador Redis distribuido que puede fallar cerrado; el modo en memoria es sólo desarrollo. | CONFIGURATION-DEPENDENT | TLS, HA, credenciales y capacidad de Redis requieren pruebas en su entorno. |
| Postura del kernel | La configuración estricta puede exigir comprobaciones seccomp y AppArmor/SELinux. | CONFIGURATION-DEPENDENT | Son comprobaciones puntuales en el arranque; no prueban la integridad continua del host (UC-070). |
| Backpressure | Con 2 ms de fsync inyectado, 2 500 registros ofrecidos → 2 500 durables, cadena válida, p99 51,87 ms. | MEASURED | No es capacidad de producción ni un SLO de almacenamiento. |
| Minimización de datos | Cuerpos de petición y respuesta representados por hashes en el WAL en el path declarado. | CUSTOMER-ASSESSMENT | Un hash puede seguir siendo dato personal (UC-044). Base legal, retención y derechos: del cliente. |
| Exportación y replay | Los bundles conservan metadatos de evidencia y key_id; integridad verificable offline. | IMPLEMENTED | La verificación offline no establece autoría, admisibilidad ni veracidad del contenido. |

## Presets de configuración

Siete archivos `config/presets/*.env` en el repositorio (https://github.com/JuanLunaIA/aegis-latent-core/tree/main/config/presets). Algunas claves no las lee ningún path de código (UC-066) y las etiquetas «WORM» no establecen medios inmutables (UC-006).

---

Siguiente: [Confianza](https://aegis-latent-core.vercel.app/confianza.md) · Índice: https://aegis-latent-core.vercel.app/llms.txt · Todo el sitio: https://aegis-latent-core.vercel.app/llms-full.txt
