Cumplimiento, con todos los frameworks incluidos
AuditRails cumple con 18 frameworks de cumplimiento, desde la EU AI Act hasta SOC 2, pasando por siete estándares específicos de cada país, todos incluidos gratis en Compliance Trails. Sin coste adicional por framework, nunca. Retención a prueba de manipulaciones que se adapta al requisito de cada framework. Informes listos para auditoría.
EU AI Act, artículos cubiertos
El framework que cubrimos con más detalle, ya que los plazos de la AI Act fueron nuestro punto de partida. Cinco artículos están verificados automáticamente solo con el patrón de ingesta. Otros tres son compatibles: usted aporta el proceso y la documentación.
artículo 12
Registro automático de eventos
Los sistemas de IA de alto riesgo deben registrar eventos que garanticen la trazabilidad durante toda la vida útil del sistema.
Cómo: Cada evento aiact.model_inference_logged extiende la cadena de hash a prueba de manipulaciones de cada tenant. Los registros se conservan durante al menos 10 años en almacenamiento WORM.
artículo 14
Medidas de supervisión humana
Los sistemas de IA de alto riesgo deben permitir una supervisión humana eficaz, incluida la capacidad de intervenir o interrumpir su funcionamiento.
Cómo: Registre cada anulación, parada o corrección del operador como un evento human_oversight_intervention. AuditRails verifica la presencia de estos eventos en todos los sistemas en producción.
artículo 50
Obligaciones de transparencia frente a personas físicas
Los usuarios que interactúan con un sistema de IA deben ser informados de que están interactuando con una IA, salvo que resulte evidente por el contexto.
Cómo: Registre cada aviso mostrado a un usuario final como un evento transparency_disclosure_shown. AuditRails verifica la cobertura en todos los flujos de IA orientados al usuario.
artículo 72
Sistema de seguimiento posterior a la comercialización
Los proveedores deben establecer un sistema de seguimiento posterior a la comercialización para evaluar el cumplimiento continuo.
Cómo: Transmita señales de deriva del modelo, precisión e incidentes de campo como entradas post_market_monitoring_event. AuditRails confirma que existe un flujo continuo.
artículo 73
Notificación de incidentes graves
Los proveedores deben notificar cualquier incidente grave o mal funcionamiento a las autoridades de vigilancia del mercado dentro de plazos estrictos.
Cómo: Registre cada incidente como un evento serious_incident_logged con metadatos de gravedad y notificación a la autoridad. AuditRails muestra la cobertura de los plazos de notificación.
artículo 9
Sistema de gestión de riesgos
Los proveedores deben establecer un sistema de gestión de riesgos continuo e iterativo durante todo el ciclo de vida.
Cómo: AuditRails registra cada evento risk_management_review para el rastro de auditoría. La documentación y el proceso son responsabilidad suya.
artículo 10
Datos y gobernanza de datos
Los conjuntos de datos de entrenamiento, validación y prueba deben estar sujetos a gobernanza, incluida la trazabilidad de origen y la detección de sesgos.
Cómo: Registre cada cambio de versión del conjunto de datos como un evento training_data_lineage_recorded. Las fichas de datos (dataset cards) y la revisión de sesgos son responsabilidad suya.
artículo 43
Procedimiento de evaluación de la conformidad
Los proveedores deben completar la evaluación de la conformidad correspondiente antes de comercializar el sistema.
Cómo: Registre cada evaluación completada como un evento conformity_assessment_record con la referencia del certificado. La evaluación en sí la realiza un organismo notificado.
17 frameworks más, todos disponibles ahora
Todos los frameworks que aparecen a continuación están activos hoy y se incluyen gratis en Compliance Trails: active cualquiera de ellos desde Configuración en minutos, sin coste adicional y sin esperar a una hoja de ruta.
GDPR
General Data Protection Regulation
Protección de datos de la UE. Registros de actividades de tratamiento del artículo 30 y notificación de brechas del artículo 33, ambos respaldados por un rastro de auditoría a prueba de manipulaciones.
DORA
Digital Operational Resilience Act
Resiliencia operativa de las TIC obligatoria para los servicios financieros de la UE. Notificación de incidentes, riesgo de terceros y registro de auditoría.
NIS2
Network and Information Systems Directive 2
Requisitos de ciberseguridad para entidades esenciales e importantes de la UE: notificación de incidentes y medidas de seguridad verificadas mediante registros de auditoría.
HIPAA
Health Insurance Portability and Accountability Act
Sanidad estadounidense. Registro de acceso, divulgación y notificación de brechas de PHI, con seguimiento de la justificación de necesidad mínima.
SOC 2
SOC 2 Type II
Evidencia de auditoría de los Trust Services Criteria: control de acceso, gestión de cambios y respuesta a incidentes, registrados de forma continua.
ISO 27001
ISO/IEC 27001:2022
Evidencia del sistema de gestión de seguridad de la información en los 93 controles del Anexo A, desde la revisión de accesos hasta la gestión de incidentes.
PCI DSS
Payment Card Industry Data Security Standard
Acceso a datos de titulares de tarjetas, cambios en el cortafuegos y análisis de vulnerabilidades, registrados según el estándar que exige su banco adquirente.
SOX
Sarbanes-Oxley Act
Controles generales de TI para la información financiera: segregación de funciones, aprobación de cambios y retención inmutable de 7 años.
CCPA
California Consumer Privacy Act / CPRA
Solicitudes de derechos de los consumidores, opciones de exclusión (opt-out) y gestión de la señal Global Privacy Control, registradas de extremo a extremo.
FedRAMP
Federal Risk and Authorization Management Program
Registro de auditoría alineado con NIST SP 800-53 para la autorización de servicios en la nube del gobierno federal de EE. UU., incluidas las vulnerabilidades rastreadas mediante POA&M.
UK GDPR
UK General Data Protection Regulation
Protección de datos del Reino Unido supervisada por la ICO: plazos de respuesta a las SAR (solicitudes de acceso), notificación de brechas y registros de transferencias internacionales.
LOPDGDD
Ley Orgánica de Protección de Datos (Spain)
Implementación específica del GDPR en España: registro de videovigilancia, protección del denunciante y derechos digitales en el ámbito laboral.
Cyber Essentials
UK Cyber Essentials
Esquema de certificación respaldado por el NCSC: configuración del cortafuegos, SLA de parches y evidencia de control de acceso para contratos con el gobierno del Reino Unido.
BSI C5
BSI Cloud Computing Compliance Criteria Catalogue
Estándar alemán del BSI para proveedores de nube: seguridad operativa, registro y gestión de incidentes para el Mittelstand.
DNB Good Practice
De Nederlandsche Bank Good Practice
Directrices de riesgo de TI del banco central holandés para entidades financieras, estrechamente alineadas con las expectativas de DORA y la EBA.
SecNumCloud
ANSSI SecNumCloud
Cualificación nacional francesa de ciberseguridad para proveedores de nube: soberanía de datos y registro del ciclo de vida de las claves de cifrado.
amm_sistema
Provvedimento Amministratori di Sistema (Italy)
Requisito del Garante italiano de registro a prueba de manipulaciones del acceso de los administradores de sistemas, con una retención mínima de 6 meses.
¿Necesita un framework que no aparece en la lista? Hable con nosotros.
Prepárese para la auditoría, para cada framework que necesite.
Prueba gratuita de 60 días. No se requiere tarjeta de crédito.
Iniciar prueba gratuita