Secure AI Atlas mark Secure AI Atlas SECURITY & GOVERNANCE

Evidencia

Evidence Catalogue

El cuarto eslabón de la cadena. Un control es una afirmación hasta que algo demuestra que opera; cada registro indica la evidencia que lo prueba y el control al que pertenece.

EV-AI-TOOL-INVENTORY

verificado

Inventario de herramientas de IA aprobadas con responsables y fechas de revisión

Un registro mantenido que enumera herramientas de IA aprobadas, casos de uso permitidos, responsables, límites de datos y próxima fecha de revisión.

ISO/IEC 42001 Clause 8NIST AI RMF MapEU AI Act inventory

Última revisión: 2026-09-20

EV-DATA-CLASSIFICATION

verificado

Política de clasificación e inventario de datos aprobado

La política de clasificación de datos más un inventario que asigna cada clase de dato a lo que puede compartirse, transformarse, resumirse, retenerse o registrarse en flujos de IA.

ISO/IEC 42001 A.7NIST AI RMF MapEU AI Act data governance

Última revisión: 2026-09-20

EV-HUMAN-APPROVAL

verificado

Registros de aprobación vinculados a la operación ejecutada

Registros de aprobación que vinculan la acción mostrada con la operación realmente ejecutada, con identidad del revisor, marca temporal y resultado.

NIST AI RMF GovernISO/IEC 42001 A.9EU AI Act human oversight

Última revisión: 2026-09-20

EV-IDP-CONFIG

verificado

Configuración del proveedor de identidad y registros de autenticación

Configuración exportada del IdP que prueba que SSO y MFA están aplicados a plataformas de IA aprobadas, junto con eventos de autenticación que muestran que el control opera.

NIST AI RMF GVISO/IEC 42001 A.5EU AI Act human oversight

Última revisión: 2026-09-20

EV-INPUT-OUTPUT-VALIDATION

verificado

Reglas de validación y registros de peticiones bloqueadas

Las reglas de validación y saneamiento aplicadas a entradas y salidas de agentes, más los registros de peticiones bloqueadas o saneadas que demuestran que el control actúa.

MITRE ATLAS input/output validationOWASP LLMNIST AI RMF Measure

Última revisión: 2026-09-20

EV-MCP-CHANNEL-PROVENANCE

en revisión

Registros de procedencia e integridad del canal MCP

Registros que prueban la procedencia e integridad de la entrada del canal MCP, la separación entre canales de telemetría y operativos, y la procedencia del canal junto a las tool calls.

OWASP Agentic ApplicationsMITRE ATLASZero Trust

Última revisión: 2026-09-20

EV-OFF-AGENT-AUTHZ

verificado

Registro de decisiones de política fuera del agente y verificación de la cadena de hashes

Registros de decisiones de política del gateway de autorización, incluidas peticiones denegadas, más la verificación de la cadena de hashes que prueba que el registro es a prueba de manipulación.

OWASP Agentic ApplicationsNIST AI RMF GovernZero Trust

Última revisión: 2026-09-20

EV-PROMPT-OUTPUT-LOGS

verificado

Configuración de retención y muestras de auditoría de prompts y salidas

Configuración de retención y acceso del registro de prompts y salidas, con registros de muestra que demuestran que la revisión, la monitorización y la respuesta a incidentes están soportadas.

NIST AI RMF MeasureISO/IEC 42001 A.6EU AI Act traceability

Última revisión: 2026-09-20

Cómo leer el catálogo

Sigue la cadena desde un riesgo hasta el control que lo reduce, después hasta el framework que lo exige y, por último, hasta la evidencia que demuestra que el control existe. Los registros verificados han sido revisados; los que están en revisión siguen validándose.