Cumplimiento por diseño
El cumplimiento no se añade al final: se construye desde la intención. Cada artefacto del método deja evidencia trazable de lo que se decidió y por qué — la materia prima de cualquier auditoría.
Una distinción honesta. Ninguna metodología «te hace cumplir» una norma: el cumplimiento final depende de tu implementación y del sistema en operación. Por eso cada obligación se etiqueta con rigor:
Garantiza por diseño — el método produce la evidencia por construcción (p. ej. la trazabilidad inmutable del proceso).
Facilita — el método aporta una base sólida, pero la responsabilidad última es de tu equipo.
EU AI Act
Reglamento (UE) 2024/1689 — Reglamento de Inteligencia Artificial
Sistemas de IA comercializados o usados en la UE. Obligaciones escalonadas según el riesgo (prohibido, alto riesgo, modelos de propósito general).
- Obligación
Art. 12 — Registro de eventos (record-keeping)
Los sistemas de alto riesgo deben registrar automáticamente eventos a lo largo de su ciclo de vida para garantizar la trazabilidad del funcionamiento.
Diferida — aplica a sistemas de alto riesgo desde el 2026-08-02
Artefacto DesignioTraceability Log WORMHashing encadenado tipo Merkle
Cómo ayudaEl registro WORM de Designio anota, de forma inmutable y encadenada, cada intención, decisión, aprobación y cambio del proceso de construcción. Esa trazabilidad del PROCESO la produce el método por construcción y es auditable años después.
Nivel Garantiza por diseño - Obligación
Art. 11 y Anexo IV — Documentación técnica
Antes de su comercialización, un sistema de alto riesgo debe ir acompañado de documentación técnica que demuestre su conformidad.
Diferida — desde el 2026-08-02
Artefacto DesignioADN ArquitectónicoMAPEIS firmadasADRManifiestos de implementación
Cómo ayudaDesignio genera, como subproducto natural del pipeline, gran parte de la documentación exigida: decisiones de arquitectura (ADR), especificaciones de intención (EIS), restricciones (ADN/MAP) y manifiestos firmados. No cubre por sí solo todo el Anexo IV, pero reduce drásticamente el esfuerzo de recopilarla.
Nivel Facilita - Obligación
Art. 14 — Supervisión humana (human oversight)
Los sistemas de alto riesgo deben diseñarse para que personas físicas puedan supervisarlos eficazmente mientras están en uso.
Diferida — desde el 2026-08-02
Artefacto DesignioPuntos de control de soberaníaUmbrales de confianza (Trust Thresholds)Firma del Business Owner
Cómo ayudaLa metodología incorpora la validación humana como requisito estructural: ninguna intención de alto riesgo avanza sin firma. Eso construye una cultura y unos puntos de control de supervisión humana; la supervisión del sistema YA DESPLEGADO en operación es responsabilidad de su operador.
Nivel Facilita - Obligación
Art. 9 — Sistema de gestión de riesgos
Debe establecerse y mantenerse un sistema de gestión de riesgos a lo largo de todo el ciclo de vida del sistema de alto riesgo.
Diferida — desde el 2026-08-02
Artefacto DesignioProtocolo de Interrogación (AI-Refiner)Abogado del DiabloRegistro de interrogatorio
Cómo ayudaEl interrogatorio sistemático y el «abogado del diablo» fuerzan a identificar y documentar riesgos y ambigüedades antes de construir, dejando rastro de cada decisión. Es un insumo del sistema de gestión de riesgos, no el sistema completo, que exige evaluación continua en operación.
Nivel Facilita - Obligación
Art. 5 — Prácticas de IA prohibidas
Se prohíben ciertas prácticas (manipulación subliminal, puntuación social, scraping no autorizado de rostros, etc.).
En vigor — las prohibiciones aplican desde el 2025-02-02
Artefacto DesignioADN Arquitectónico (restricciones negativas)AI Governance BoardRules of Engagement
Cómo ayudaLas restricciones negativas del ADN y la gobernanza del AIGB permiten codificar como límites innegociables del proyecto las prácticas vetadas, de modo que el agente no las implemente. Facilita evitarlas; no sustituye la evaluación legal de si un sistema cae o no en una práctica prohibida.
Nivel Facilita - Obligación
Art. 53 — Transparencia de los modelos de propósito general (GPAI)
Los proveedores de modelos de propósito general deben mantener documentación técnica, informar a los integradores y publicar un resumen del contenido de entrenamiento.
En vigor — las obligaciones GPAI aplican desde el 2025-08-02
Artefacto DesignioRegistro de promptsTrazabilidad WORMDocumentación de decisiones
Cómo ayudaSi tu organización integra o ajusta GPAI, Designio documenta cómo y con qué se usaron los modelos en la construcción. Ayuda a la transparencia documental aguas abajo; las obligaciones del proveedor del modelo base recaen en ese proveedor.
Nivel Facilita
RGPD / GDPR
Reglamento (UE) 2016/679 — Reglamento General de Protección de Datos
Tratamiento de datos personales de personas en la UE. Vincula a responsables y encargados del tratamiento.
- Obligación
Art. 5.2 — Responsabilidad proactiva (accountability)
El responsable debe poder demostrar el cumplimiento de los principios de tratamiento.
Artefacto DesignioTrazabilidad WORMEIS firmadasRegistro de interrogatorio
Cómo ayudaDesignio produce, por construcción, una cadena inmutable de qué se decidió, por qué y quién lo aprobó. Esa evidencia documental del proceso de construcción es exactamente lo que la accountability exige poder demostrar.
Nivel Garantiza por diseño - Obligación
Art. 25 — Protección de datos desde el diseño y por defecto
Las medidas de protección deben integrarse desde la concepción del tratamiento y por defecto.
Artefacto DesignioADN ArquitectónicoMAPEIS (criterios de aceptación)
Cómo ayudaLas restricciones del ADN/MAP permiten fijar como invariantes del proyecto la minimización, el cifrado o la segregación por inquilino; cada criterio de aceptación de una EIS puede exigir esas medidas antes de dar por «hecho». Facilita el «by design»; la corrección de la medida concreta la valida el equipo.
Nivel Facilita - Obligación
Art. 30 — Registro de las actividades de tratamiento
Responsables y encargados llevan un registro de las actividades de tratamiento bajo su responsabilidad.
Artefacto DesignioDocumentación de artefactos del pipelineADR
Cómo ayudaLa documentación versionada del proyecto facilita mantener actualizado el registro de tratamientos asociados a cada funcionalidad, pero el registro del Art. 30 es un documento de la organización que va más allá del software construido.
Nivel Facilita - Obligación
Art. 32 — Seguridad del tratamiento
Aplicar medidas técnicas y organizativas apropiadas al riesgo (cifrado, confidencialidad, integridad, disponibilidad, resiliencia).
Artefacto DesignioBóveda de secretosMicro-VM efímera / Zero Data ResidueSecurity Sentinel
Cómo ayudaEl perímetro de seguridad de la construcción (secretos en bóveda, aislamiento efímero, auditoría del Sentinel) reduce el riesgo durante el desarrollo. La seguridad del sistema en producción depende de su despliegue, fuera del alcance del método.
Nivel Facilita - Obligación
Art. 35 — Evaluación de impacto (DPIA)
Cuando un tratamiento entrañe un alto riesgo, debe realizarse una evaluación de impacto relativa a la protección de datos.
Artefacto DesignioProtocolo de InterrogaciónAbogado del DiabloRegistro de interrogatorio
Cómo ayudaEl interrogatorio estructurado obliga a explicitar riesgos y supuestos sobre los datos antes de construir, y deja rastro. Es un insumo valioso para la DPIA; la evaluación formal y su firma corresponden al responsable y a su DPO.
Nivel Facilita - Obligación
Art. 33-34 — Notificación de violaciones de seguridad
Las brechas de datos deben notificarse a la autoridad (72 h) y, en su caso, a los afectados.
Artefacto DesignioTrazabilidad WORMAudit log
Cómo ayudaLa trazabilidad inmutable ayuda a reconstruir qué ocurrió y cuándo, acelerando la investigación de un incidente. La detección, la decisión de notificar y los plazos son procesos operativos de la organización.
Nivel Facilita
DORA
Reglamento (UE) 2022/2554 — Digital Operational Resilience Act
Resiliencia operativa digital de las entidades financieras de la UE y sus proveedores TIC críticos.
- Obligación
Art. 8 — Identificación (marco de gestión del riesgo TIC)
Las entidades deben identificar y documentar sus activos, funciones y dependencias TIC.
Artefacto DesignioADN ArquitectónicoADRDocumentación de artefactos
Cómo ayudaEl ADN y los ADR documentan la arquitectura, las dependencias permitidas y las decisiones técnicas del software construido, una base ordenada para el inventario de activos TIC. El inventario completo de la entidad excede el software de un proyecto.
Nivel Facilita - Obligación
Art. 9 — Protección y prevención
Implementar políticas y herramientas que garanticen la seguridad de los medios TIC.
Artefacto DesignioSecurity SentinelBóveda de secretosEgress proxy + lista blanca
Cómo ayudaEl perímetro de seguridad del desarrollo y la certificación de salud reducen el riesgo de introducir vulnerabilidades. La protección de los sistemas en operación es responsabilidad de la entidad financiera.
Nivel Facilita - Obligación
Art. 5-6 — Gobernanza y marco de gestión del riesgo TIC
El órgano de dirección define, aprueba y supervisa el marco de gestión del riesgo TIC.
Artefacto DesignioAI Governance BoardTrust ThresholdsFirma del Business Owner
Cómo ayudaLa estructura de gobernanza de Designio (roles, firmas, umbrales de confianza) ofrece un modelo de supervisión y aprobación trasladable al gobierno del riesgo TIC del desarrollo agéntico.
Nivel Facilita - Obligación
Art. 17-19 — Gestión, clasificación y notificación de incidentes TIC
Procesos para detectar, gestionar, clasificar y notificar incidentes graves relacionados con las TIC.
Artefacto DesignioTrazabilidad WORMAudit log
Cómo ayudaLa trazabilidad inmutable acelera la investigación forense de un incidente que afecte a un componente construido. La detección y la notificación reglada son procesos operativos de la entidad.
Nivel Facilita - Obligación
Art. 24-26 — Pruebas de resiliencia operativa digital
Programa de pruebas (incluidas, para entidades significativas, pruebas de penetración guiadas por amenazas).
Artefacto DesignioCriterios de aceptación (TDD)Health ScoreSandbox de validación de fidelidad
Cómo ayudaLa intención dirigida por pruebas y el umbral de Health Score elevan la cobertura y la calidad del código entregado. No sustituyen el programa formal de pruebas de resiliencia ni el pentesting exigidos por DORA.
Nivel Facilita - Obligación
Art. 28-30 — Gestión del riesgo de terceros TIC
Gestionar el riesgo derivado de proveedores TIC, con registro de acuerdos y cláusulas contractuales mínimas.
Artefacto DesignioLista blanca de dependencias (ADN)SBOM (Security Sentinel)
Cómo ayudaLa lista blanca de dependencias y el SBOM dan visibilidad de los componentes de terceros incorporados al software. La gestión contractual y de concentración de proveedores es competencia de la entidad.
Nivel Facilita
ISO/IEC 27001
ISO/IEC 27001:2022 — Sistemas de Gestión de Seguridad de la Información (con anexos 27017/27018 para nube y datos personales)
Gestión de la seguridad de la información de una organización. Certificable por un organismo acreditado.
- Obligación
Anexo A 8.25 — Ciclo de vida de desarrollo seguro
Establecer y aplicar reglas para el desarrollo seguro de software y sistemas.
Artefacto DesignioMetodología Designio (sprint semanal)ADN ArquitectónicoEIS firmadas
Cómo ayudaDesignio ES, en sí mismo, un ciclo de vida de desarrollo con seguridad y gobernanza integradas en cada fase. Adoptarlo materializa este control de forma directa para los proyectos que gobierna.
Nivel Garantiza por diseño - Obligación
Anexo A 8.28 — Codificación segura
Aplicar principios de codificación segura en el desarrollo.
Artefacto DesignioCódigo de Oro (ADN)Security Sentinel (Taint Analysis, OWASP)Health Score
Cómo ayudaEl «código de oro» del ADN fija los patrones obligatorios y la auditoría del Sentinel verifica codificación segura antes del despliegue, con un umbral de calidad bloqueante. Facilita fuertemente el control; la cobertura concreta depende de las reglas configuradas.
Nivel Facilita - Obligación
Anexo A 8.31 — Separación de entornos
Separar los entornos de desarrollo, prueba y producción.
Artefacto DesignioMicro-VM efímeraDespliegue automatizado en PRE
Cómo ayudaCada agente construye en una micro-VM aislada y el despliegue pasa por un entorno de preproducción antes que producción, materializando la separación de entornos durante la construcción.
Nivel Facilita - Obligación
Anexo A 8.15 — Registro de eventos (logging)
Producir, conservar y revisar registros de eventos de actividades y seguridad.
Artefacto DesignioTrazabilidad WORMAudit logHashing Merkle
Cómo ayudaEl registro WORM inmutable y encadenado del proceso de construcción es, por construcción, un log de eventos íntegro y a prueba de manipulación. Garantiza la trazabilidad del proceso; el logging de los sistemas en operación es responsabilidad de su explotación.
Nivel Garantiza por diseño - Obligación
Anexo A 5.23 — Seguridad para servicios en la nube (alineado con 27017)
Gestionar la seguridad de la información en el uso de servicios en la nube.
Artefacto DesignioEgress proxy + lista blancaIdentidades sintéticasBóveda de secretos
Cómo ayudaEl control de red de salida, las identidades de mínimo privilegio y la bóveda de secretos aplican buenas prácticas de seguridad en la nube durante la construcción. La configuración segura de la nube de producción la realiza la organización.
Nivel Facilita - Obligación
Anexo A 5.34 — Privacidad y protección de PII (alineado con 27018)
Garantizar la privacidad y la protección de la información personal según los requisitos aplicables.
Artefacto DesignioRestricciones negativas del ADNInyección volátil de secretosFiltro de salida (egress DPI)
Cómo ayudaSe puede vetar por ADN el tratamiento o la exposición de PII en el proceso de construcción, y el DPI del egress detecta fugas. Facilita la protección de PII durante el desarrollo; el tratamiento de PII en producción requiere controles propios.
Nivel Facilita
PCI DSS
PCI DSS v4.0 — Payment Card Industry Data Security Standard
Organizaciones que almacenan, procesan o transmiten datos de titulares de tarjetas. Validado por QSA/ASV.
- Obligación
Requisito 6.2 — Desarrollo de software seguro
Desarrollar el software a medida de forma segura, con base en estándares y buenas prácticas del sector.
Artefacto DesignioCódigo de Oro (ADN)Security SentinelCriterios de aceptación (TDD)
Cómo ayudaLos patrones obligatorios del ADN y la auditoría del Sentinel (OWASP, Taint Analysis) integran el desarrollo seguro en el ciclo. Facilita el requisito; el alcance exacto depende de las reglas y del entorno de tarjeta.
Nivel Facilita - Obligación
Requisito 6.3 — Identificar y resolver vulnerabilidades
Identificar las vulnerabilidades de seguridad y corregirlas; mantener un inventario de componentes.
Artefacto DesignioSecurity Sentinel (SBOM)npm audit / análisis de dependencias en CI
Cómo ayudaEl SBOM y el análisis de dependencias en la auditoría detectan componentes vulnerables antes del despliegue. La gestión continua de vulnerabilidades del entorno PCI es un proceso operativo más amplio.
Nivel Facilita - Obligación
Requisito 3 — Proteger los datos de titulares de tarjeta almacenados
Minimizar el almacenamiento de datos de tarjeta y protegerlos (cifrado, truncamiento, enmascaramiento).
Artefacto DesignioRestricciones negativas del ADNZero Data ResidueInyección volátil de secretos
Cómo ayudaSe puede prohibir por ADN que el agente persista o exponga datos de tarjeta, y el sistema de archivos volátil no deja rastro físico tras la construcción. La protección del dato en producción exige cifrado y controles propios del entorno.
Nivel Facilita - Obligación
Requisito 7-8 — Restringir el acceso y autenticar
Limitar el acceso a los datos según necesidad de conocer y autenticar a todo usuario y sistema.
Artefacto DesignioIdentidades sintéticas (JWT corto, mínimo privilegio)Bóveda de secretos
Cómo ayudaCada agente recibe una identidad efímera de mínimo privilegio y nunca ve las credenciales en claro. Aplica el mínimo privilegio en la construcción; el control de acceso del entorno de producción es responsabilidad de la entidad.
Nivel Facilita - Obligación
Requisito 10 — Registrar y monitorizar los accesos
Registrar y supervisar todo acceso a los recursos del sistema y a los datos de titulares de tarjeta.
Artefacto DesignioTrazabilidad WORMAudit logHashing Merkle
Cómo ayudaEl registro inmutable y encadenado del proceso de construcción provee, por construcción, un rastro de auditoría íntegro de quién hizo qué en el desarrollo. La monitorización del entorno de tarjeta en operación es un proceso continuo de la organización.
Nivel Facilita
OWASP Top 10 LLM
OWASP Top 10 for LLM Applications (edición 2025)
Riesgos de seguridad más críticos en aplicaciones que usan grandes modelos de lenguaje. Referencia de buenas prácticas, no obligación legal.
- Obligación
LLM01:2025 — Prompt Injection
Entradas manipuladas que alteran el comportamiento del modelo para que ejecute acciones no deseadas.
Artefacto DesignioAgente Guardián (puerta única)Railguards + whitelist de comandosRules of Engagement
Cómo ayudaLos constructores no tocan la shell: toda instrucción pasa por el Guardián, que la valida contra una lista blanca antes de ejecutarla. Reduce el impacto de una inyección, aunque ningún método elimina del todo el riesgo (lo advierte el propio OWASP).
Nivel Facilita - Obligación
LLM02:2025 — Sensitive Information Disclosure
Fuga de información sensible (secretos, datos personales, propiedad intelectual) a través de las salidas del modelo.
Artefacto DesignioBóveda de secretos (inyección volátil)Egress proxy con DPIFiltro de salida
Cómo ayudaEl agente solo ve referencias opacas a los secretos y toda salida se inspecciona (DPI) buscando fugas. Mitiga fuertemente la divulgación durante la construcción; el manejo de datos sensibles en producción exige sus propios controles.
Nivel Facilita - Obligación
LLM06:2025 — Excessive Agency
Un agente con demasiados permisos, autonomía o funcionalidad puede ejecutar acciones dañinas o no autorizadas.
Artefacto DesignioMicro-VM efímera aisladaTrust Thresholds (puntos de control)Identidad de mínimo privilegio
Cómo ayudaLa agencia del agente está acotada por construcción: entorno aislado, mínimo privilegio y umbrales de confianza que obligan a parar y pedir firma humana para acciones de alto riesgo. Es uno de los riesgos que Designio aborda de forma más directa.
Nivel Facilita - Obligación
LLM10:2025 — Unbounded Consumption
Uso sin límites de recursos (denegación de servicio, costes desbocados) por consumo descontrolado del modelo.
Artefacto DesignioFinancial Guard / barreras de contención financieraEgress proxy (control de volumen)
Cómo ayudaEl Financial Guard impone un límite duro de gasto al proceso de construcción y lo bloquea al alcanzarlo. Para el consumo del propio pipeline agéntico, el método garantiza por construcción un tope; el consumo del sistema LLM ya desplegado requiere sus propios límites.
Nivel Garantiza por diseño - Obligación
LLM03:2025 — Supply Chain
Componentes, modelos o datos de terceros comprometidos que introducen vulnerabilidades.
Artefacto DesignioLista blanca de dependencias (ADN)SBOM (Security Sentinel)Fallback multimodelo
Cómo ayudaSolo entran dependencias de la lista blanca, el SBOM da visibilidad de la cadena y la jerarquía multimodelo evita depender de un único proveedor. Facilita el control de la cadena de suministro; la verificación de procedencia de modelos y datos sigue siendo necesaria.
Nivel Facilita - Obligación
LLM05:2025 — Improper Output Handling
Aceptar la salida del modelo sin validarla antes de pasarla a otros componentes (riesgo de XSS, inyección, etc.).
Artefacto DesignioCriterios de aceptación (TDD)Security Sentinel (Taint Analysis)Pruebas de intención
Cómo ayudaLa intención dirigida por pruebas y el análisis de taint verifican que la salida construida se maneja de forma segura antes de integrarla. Facilita la validación de salidas; la cobertura depende de los criterios definidos.
Nivel Facilita
Fuentes
Análisis elaborado el 13 de junio de 2026. El EU AI Act se investigó sobre fuentes oficiales de la Unión Europea; las normas con copyright (ISO, PCI DSS) se parafrasean sin reproducir su texto. Verifica siempre la versión vigente en la fuente oficial antes de tomar decisiones de cumplimiento.
- EU AI Act — Reglamento (UE) 2024/1689 en vigor desde 2024-08-01, con el calendario de aplicación escalonada y el ajuste del «AI omnibus» (alto riesgo embebido en productos regulados diferido a 2028). (Comisión Europea — Regulatory framework for AI (calendario de aplicación), consultado el 2026-06-13).
- RGPD / GDPR — Reglamento (UE) 2016/679, en aplicación desde 2018-05-25 (texto consolidado EUR-Lex). (EUR-Lex — Reglamento (UE) 2016/679 (RGPD), consultado el 2026-06-13).
- DORA — Reglamento (UE) 2022/2554, en aplicación desde 2025-01-17 (texto EUR-Lex). (EUR-Lex — Reglamento (UE) 2022/2554 (DORA), consultado el 2026-06-13).
- ISO/IEC 27001 — ISO/IEC 27001:2022 (controles del Anexo A revisados en la edición 2022). Referencias parafraseadas. (ISO — ISO/IEC 27001 Information security management systems, consultado el 2026-06-13).
- PCI DSS — PCI DSS v4.0 (v4.0.1). Requisitos parafraseados. (PCI Security Standards Council — Document Library, consultado el 2026-06-13).
- OWASP Top 10 LLM — OWASP Top 10 for LLM Applications 2025 (v2025). (OWASP Gen AI Security Project — Top 10 for LLM Applications 2025, consultado el 2026-06-13).