Matriz de Control Agéntico

La Matriz de Control Agéntico

Dieciocho controles que mapean lo que piden el Reglamento Europeo de IA, ISO/IEC 42001, el NIST AI RMF, el OWASP LLM Top 10 y MITRE ATLAS sobre los componentes del arnés que lo implementan — cada uno con la prueba que decide si de verdad lo tienes.

Versión 1.2 · Actualizada 2026-08-27 · 18 controles

JSONCSVMisma fuente, tres formatos. CC BY 4.0 — cítala y úsala.

Marcos mapeados

Se cita por: artículo

18 controles lo citan

eur-lex.europa.eu

Se cita por: grupo de cláusulas del Anexo A

18 controles lo citan

www.iso.org

Se cita por: función principal

18 controles lo citan

www.nist.gov

Se cita por: entrada

18 controles lo citan

genai.owasp.org
MITRE ATLASframework

Se cita por: táctica

16 controles lo citan

atlas.mitre.org

Cómo leer esto

Cada fila es un control: qué exige, ante qué marcos responde, qué patrones lo implementan y cómo averiguar si lo tienes. La prueba es lo importante — un control que nunca has intentado hacer fallar es un control sobre el que tienes una opinión.

La granularidad del mapeo cambia según la fuente y se declara por marco, porque las fuentes no son igual de precisas. Citar una subcategoría del NIST como si fuera un número de artículo parecería más riguroso y sería menos cierto.

Estos mapeos son interpretativos. Son la lectura de un ingeniero sobre cómo aterriza un requisito en la arquitectura de un agente, publicada para que se pueda discutir y corregir. Nada de esto es asesoramiento legal y nada de esto certifica nada.

Todo lo de esta página se genera desde un único fichero JSON, y cada referencia se valida contra el corpus en cada build — así que un control no puede citar un patrón, una unidad de conocimiento o un marco que no existe.

El segundo eje

Los grupos dicen dónde actúa un control. No dicen cómo regula el comportamiento, y dos controles del mismo grupo pueden funcionar de maneras que no tienen nada en común. Así que cada control declara dos cosas más: cuándo actúa y qué decide su veredicto.

La prealimentación actúa sobre la entrada —qué puede existir, qué se puede invocar, qué se puede alcanzar— y nunca mide el resultado. La realimentación mide algo que el sistema hizo de verdad y actúa sobre esa medida. El momento es relativo a la acción que el control protege: codificar la salida de un modelo antes de que llegue a un shell es prealimentación para el shell, sea lo que sea para el modelo.

Determinista significa que el veredicto sale de una regla que no depende de la lectura de nadie: la misma situación se decide igual dos veces. Inferencial significa que sale de un criterio, el de un modelo o el de una persona, y entonces la misma situación puede decidirse de dos maneras.

Ninguno de los dos ejes tiene un extremo bueno. Un control determinista no puede ponderar un caso para el que no fue escrito, y uno inferencial sí. Pero un riesgo cuyo único control es a la vez inferencial y de realimentación no tiene nada que lo prevenga ni nada que decida igual dos veces, y eso es un hecho sobre el diseño, no una opinión sobre él.

prealimentacióndeterminista8 controles
prealimentacióninferencial2 controles
realimentacióndeterminista3 controles
realimentacióninferencial5 controles

Qué dice la distribución

Calculado a partir de los controles, no escrito a mano: estos grupos toman un único valor en un eje. Parte de eso es definicional —la evidencia es posterior por construcción—. Parte es el hallazgo.

  • Permisos y alcanceActúaprealimentación3 controles
  • Salida y exposiciónLo decidedeterminista3 controles
  • Supervisión humanaLo decideinferencial2 controles
  • EvidenciaActúarealimentación2 controles

Qué acabaría con cada control

Un harness no es monótonamente bueno. Una regla escrita para compensar una limitación que el modelo siguiente ya no tiene sigue gastando tokens enseñándole algo que ya sabe. Un bloque de contexto que se arrastra desde que la ventana era escasa se sigue arrastrando. Una superficie de herramientas estrechada para un modelo más viejo sigue acotando lo que a uno mejor se le permite intentar. Ninguna de estas cosas se anuncia, porque un componente de harness no tiene fecha de caducidad salvo que alguien la escribiera.

Por eso cada control declara qué supone sobre el modelo y bajo qué condición debería retirarse. Los recuentos de abajo se derivan de esas condiciones, no se afirman alrededor de ellas, y apuntan a los dos lados: buena parte de esta matriz no caduca por capacidad. Un Origin sin validar no se vuelve seguro porque el modelo mejore.

El número incómodo es el segundo. Una condición de retirada contra la que nadie ha medido es una hipótesis bien peinada, y el campo está puesto a null en cada fila en lugar de omitido, así que la laguna se declara en vez de esconderse.

lo termina un número4 controles
lo absorbe la plataforma7 controles

18/18

Nunca validados

Controles cuya condición de retirada nunca se ha medido contra una generación de modelo con nombre.

1/18

No mueven ninguna métrica

Controles que no mueven ninguna métrica de la scorecard, así que su valor no se puede leer en ningún número.

Permisos y alcance

ACM-01

Catálogo de herramientas acotado

prealimentacióninferenciallo absorbe la plataforma

Toda herramienta que el agente puede invocar está listada, con su alcance, si escribe y qué gana un atacante al invocarla. Una herramienta que nadie documentó es un permiso que nadie revisó.

Por qué este cuadrante: Acota lo que puede existir antes de que nada se ejecute, pero nada garantiza que esté completo: un catálogo vale lo que la diligencia de quien lo escribió.

Responde ante

  • EU AI Act: Art. 9, Art. 14, Art. 26
  • ISO/IEC 42001: A.6 AI system life cycle, A.9 Use of AI systems
  • NIST AI Risk Management Framework 1.0: GOVERN, MAP
  • OWASP Top 10 for LLM Applications: LLM06 Excessive Agency
  • MITRE ATLAS: Initial Access, Privilege Escalation

Cómo probarlo

Produce el catálogo. Cada entrada tiene alcance escrito y responsable con nombre, y nada de lo que el agente puede invocar falta en él.

Supone

Que nadie es capaz de retener la superficie de herramientas en la cabeza, y que esa superficie cambia más rápido que la memoria.

Retirar cuando

El runtime puede enumerar bajo demanda toda herramienta invocable con su alcance y su responsable, momento en que un documento mantenido a mano es una segunda copia de un hecho que la plataforma ya tiene.

Debería movercontain

ACM-02

Credenciales por herramienta con alcance mínimo

prealimentacióndeterministalo absorbe la plataforma

Cada herramienta tiene su credencial, emitida con el alcance más estrecho que soporte el sistema de arriba. Una herramienta de solo lectura respaldada por un token de administrador está a un bug de ser de escritura.

Por qué este cuadrante: El alcance lo impone el sistema de origen, del lado de la entrada: una llamada fuera de él falla igual siempre, con independencia de lo que pretendiera el modelo.

Responde ante

  • EU AI Act: Art. 15, Art. 26
  • ISO/IEC 42001: A.4 Resources for AI systems, A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: GOVERN, MANAGE
  • OWASP Top 10 for LLM Applications: LLM06 Excessive Agency, LLM02 Sensitive Information Disclosure
  • MITRE ATLAS: Credential Access, Privilege Escalation

Cómo probarlo

Para cada herramienta, muestra la credencial y su alcance en el servidor. Ninguna pareja de herramientas comparte una credencial cuyo alcance exceda al de cualquiera de las dos.

Supone

Que los sistemas de origen emiten credenciales más estrechas que la cuenta, y que una herramienta comprometida es un suceso plausible.

Retirar cuando

Las llamadas a herramientas llevan autorización por llamada y por usuario que evalúa el sistema de origen, de modo que a una credencial de larga vida no le queda nada que conceder de más.

Debería movercontain

ACM-03

Listas de permitidos de parámetros

prealimentacióndeterministalo absorbe la plataforma

Los objetivos a los que una herramienta puede dirigirse —rutas, repositorios, tablas, cuentas, destinatarios— están acotados en el servidor, de modo que un agente secuestrado no pueda reapuntar una herramienta legítima a un objetivo ilegítimo.

Por qué este cuadrante: Inspecciona el argumento antes de que la llamada ocurra, y rechaza por regla, no por criterio.

Responde ante

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM01 Prompt Injection, LLM06 Excessive Agency
  • MITRE ATLAS: Execution, Impact

Cómo probarlo

Invoca cada herramienta con escritura contra un objetivo fuera de alcance. La llamada se rechaza en la frontera de la propia herramienta, no porque el modelo se niegue.

Supone

Que al modelo se le puede inducir a apuntar una herramienta legítima a un destino ilegítimo, y que el sistema de origen no lo va a impedir.

Retirar cuando

El sistema de origen impone la misma restricción con su propio modelo de autoridad, momento en que la lista permitida es un duplicado que puede desalinearse con él.

Debería movercontain

Salida y exposición

ACM-04

Salida denegada por defecto

prealimentacióndeterministano por capacidad

El tráfico saliente solo llega a destinos nombrados; todo lo demás se rechaza. Toda ruta de exfiltración termina en una petición saliente, así que este es el control que sigue funcionando cuando ya han convencido al modelo.

Por qué este cuadrante: El destino se comprueba antes de que la petición salga; no se mide ningún resultado ni interviene criterio alguno.

Responde ante

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle, A.7 Data for AI systems
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM02 Sensitive Information Disclosure, LLM01 Prompt Injection
  • MITRE ATLAS: Exfiltration, Collection

Cómo probarlo

Desde dentro del entorno del agente, pide un host que no esté en la lista. Falla en la capa de red o de proxy y el rechazo queda registrado.

Supone

Que toda vía de exfiltración termina en una petición saliente, y que el conjunto de destinos legítimos se puede conocer de antemano.

Retirar cuando

No por capacidad. Retíralo cuando el agente no tenga nada que valga la pena exfiltrar, que es una afirmación sobre los datos y no sobre el modelo.

Debería movercontain

ACM-05

Una salida denegada es una alerta, no un error

realimentacióndeterministalo absorbe la plataforma

Las peticiones salientes rechazadas se registran como señal de seguridad y llegan a una persona. Una denegación es una de las pocas señales de ataque inequívocas que produce una pila agéntica, y no vale nada si cae en el mismo cajón que un timeout.

Por qué este cuadrante: Actúa sobre algo que ya ocurrió —una denegación— y se dispara por regla, en todas ellas.

Responde ante

  • EU AI Act: Art. 12, Art. 72
  • ISO/IEC 42001: A.6 AI system life cycle, Clause 9 Performance evaluation
  • NIST AI Risk Management Framework 1.0: MEASURE, MANAGE
  • OWASP Top 10 for LLM Applications: LLM02 Sensitive Information Disclosure
  • MITRE ATLAS: Exfiltration

Cómo probarlo

Provoca una denegación. Aparece como evento distinguible y alertable, con el destino y el agente que llamó, no como un error de red genérico.

Supone

Que una petición saliente denegada es lo bastante rara como para ser señal y no ruido.

Retirar cuando

La plataforma expone las denegaciones como eventos de seguridad por su cuenta, o las denegaciones se vuelven rutina, lo que significa que la lista está mal, no la alerta.

Debería moverrecon

ACM-16

Validación de transporte y origen en endpoints expuestos

prealimentacióndeterministano por capacidad

Un endpoint de agente accesible desde fuera valida el transporte antes de trabajar: origen comprobado contra una lista, llamadas cross-site iniciadas por navegador rechazadas y todo llamante con límite de tasa y un 429 real.

Por qué este cuadrante: La petición se juzga por su cabecera Origin antes de que corra ningún manejador; la misma llamada obtiene siempre la misma respuesta.

Responde ante

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM10 Unbounded Consumption, LLM06 Excessive Agency
  • MITRE ATLAS: Initial Access, AI Model Access

Cómo probarlo

Llama al endpoint con un Origin ajeno y sin Origin. El primero se rechaza antes de ejecutar ningún handler; el segundo se sirve y cuenta contra el límite de su llamante.

Supone

Que el endpoint es alcanzable desde fuera, y que a los navegadores los va a apuntar hacia él la página de otro.

Retirar cuando

Que el endpoint deje de ser alcanzable desde fuera. Un modelo mejor no hace seguro un Origin sin validar.

Debería movercontain

Ejecución

ACM-06

Ejecución efímera y sin credenciales

prealimentacióndeterministalo absorbe la plataforma

Todo lo que el agente genera o invoca corre en un entorno creado por tarea y destruido al terminar, sin credenciales ambientales. La persistencia es cómo un compromiso puntual se convierte en punto de apoyo.

Por qué este cuadrante: El entorno se construye sin las credenciales antes de que la tarea empiece; no hay nada que medir ni nada que decidir.

Responde ante

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM05 Improper Output Handling, LLM03 Supply Chain
  • MITRE ATLAS: Execution, Persistence

Cómo probarlo

Dentro de una tarea en vivo, enumera el entorno. No hay ninguna credencial que la tarea no necesitara, y el entorno no sobrevive a la tarea.

Supone

Que el compromiso de una tarea no debe sobrevivir a la siguiente, y que el coste de montar el entorno es menor que el coste de la persistencia.

Retirar cuando

Los entornos de ejecución son por llamada y sin credenciales por construcción, con lo que «efímero» deja de ser algo que alguien pueda desactivar.

Debería movercontain

ACM-07

Límites de recursos y timeouts

realimentacióndeterministano por capacidad

CPU, memoria, disco, tiempo de reloj y número de llamadas los acota el anfitrión. El consumo desbocado es el modo de fallo que llega primero y más a menudo, normalmente sin ningún adversario.

Por qué este cuadrante: Un tope es un lazo de realimentación en sentido estricto: mide el consumo según ocurre y actúa al cruzar un umbral.

Responde ante

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.4 Resources for AI systems, Clause 8 Operation
  • NIST AI Risk Management Framework 1.0: MEASURE, MANAGE
  • OWASP Top 10 for LLM Applications: LLM10 Unbounded Consumption
  • MITRE ATLAS: Impact

Cómo probarlo

Ejecuta una tarea diseñada para no terminar. La detiene una cuota, la parada queda registrada y el coste del intento es acotado y conocido.

Supone

Que un agente consumirá sin límite si nada lo detiene, con adversario o sin él.

Retirar cuando

No por capacidad. El consumo desbocado es una propiedad de los bucles, y los modelos mejores intentan tareas más largas, no más cortas.

Debería movertvtcvo

ACM-17

Reversibilidad y control de parada

realimentacióninferenciallo termina un número

Toda acción que el agente puede tomar es reversible o tiene puerta, y una persona puede pararlo a mitad de ejecución sin parar el sistema entero. Autonomía sin interruptor no es autonomía, es exposición.

Por qué este cuadrante: Alguien tiene que estar mirando y decidir que esta ejecución debe terminar; el mecanismo es determinista, el disparador no.

Responde ante

  • EU AI Act: Art. 14, Art. 15, Art. 26
  • ISO/IEC 42001: Clause 8 Operation, Clause 10 Improvement
  • NIST AI Risk Management Framework 1.0: MANAGE
  • OWASP Top 10 for LLM Applications: LLM06 Excessive Agency
  • MITRE ATLAS: Impact

Cómo probarlo

Para un agente en marcha. Se detiene dentro del tiempo declarado, no deja ningún cambio a medio aplicar y la parada queda registrada con quién la ordenó.

Supone

Que una ejecución puede torcerse de una forma que una persona nota antes que el harness.

Retirar cuando

Que la brecha de verificación llegue a cero y la tasa de recuperación sea igual sin él, es decir, que el harness note sus propios fallos al menos tan rápido como quien mira. Hoy nada en este corpus mide eso.

Debería movercontainrecov

Supervisión humana

ACM-08

Puerta de aprobación en acciones de alto impacto

prealimentacióninferenciallo termina un número

Las acciones irreversibles, reguladas o caras se detienen ante una persona que puede aprobar, editar o rechazar, con contexto suficiente para decidir. Acota por riesgo, no por defecto: poner puertas de más produce aprobación automática, que es peor que no tener puerta porque lo parece.

Por qué este cuadrante: Detiene la acción antes de que ocurra, pero lo que decide es el criterio de una persona, y el mismo caso puede resolverse de dos maneras.

Responde ante

  • EU AI Act: Art. 14, Art. 26
  • ISO/IEC 42001: A.9 Use of AI systems, A.5 Assessing impacts of AI systems
  • NIST AI Risk Management Framework 1.0: GOVERN, MANAGE
  • OWASP Top 10 for LLM Applications: LLM06 Excessive Agency
  • MITRE ATLAS: Impact

Cómo probarlo

Lista las acciones con puerta y el criterio de riesgo que las puso ahí. Intenta una; se suspende, se enruta y se registra la decisión con la identidad de quien la tomó.

Supone

Que el criterio del modelo sobre acciones de alto impacto es peor que el de una persona, y que una persona con el contexto decide mejor que una regla.

Retirar cuando

La brecha de verificación en los tipos de acción con compuerta llega a cero sobre un conjunto de tareas lo bastante grande como para fiarse. Pasado ese punto, la compuerta compra sellos de goma al precio de la latencia.

Debería movervgaphir

ACM-09

Vía de escalado con responsable con nombre

realimentacióninferenciallo termina un número

Cuando el agente duda, se bloquea o se sale de política, hay una vía definida hacia una persona, y esa persona tiene nombre. Una vía de escalado sin responsable es una cola.

Por qué este cuadrante: Se dispara ante un estado que la ejecución ya alcanzó —incertidumbre, bloqueo, fuera de política— y lo que sigue es criterio.

Responde ante

  • EU AI Act: Art. 14
  • ISO/IEC 42001: A.9 Use of AI systems
  • NIST AI Risk Management Framework 1.0: GOVERN, MANAGE
  • OWASP Top 10 for LLM Applications: LLM09 Misinformation

Cómo probarlo

Fuerza un escalado. Llega a un humano con nombre dentro del tiempo declarado, y el traspaso lleva el contexto necesario para actuar sin volver a deducirlo.

Supone

Que el agente es capaz de reconocer que está bloqueado o fuera de política, y que una persona puede desbloquearlo.

Retirar cuando

Que la tasa de recuperación sea igual con y sin la vía de escalado, medida sobre los fallos que ocurren de verdad y no sobre los previstos.

Debería moverrecovhir

Evidencia

ACM-10

Traza correlada de cada decisión y llamada a herramienta

realimentacióndeterministano por capacidad

Cada ejecución produce un registro inmutable y correlado: entradas, modelo y versión, llamadas a herramientas con argumentos y resultados, y la acción final. Lo suficiente para reconstruir qué pasó, y nada que convierta el propio log en la brecha.

Por qué este cuadrante: Medición pura a posteriori: no cambia nada de la ejecución que registra, y registra por regla.

Responde ante

  • EU AI Act: Art. 12, Art. 19, Art. 72
  • ISO/IEC 42001: Clause 9 Performance evaluation, A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: MEASURE, MANAGE
  • OWASP Top 10 for LLM Applications: LLM02 Sensitive Information Disclosure
  • MITRE ATLAS: Discovery, Collection

Cómo probarlo

Coge una ejecución pasada al azar y reconstrúyela de punta a punta solo desde el log. Después confirma que el log no guarda ningún secreto ni dato personal en crudo que no necesitara.

Supone

Que algo tendrá que reconstruirlo más tarde alguien que no estaba.

Retirar cuando

No por capacidad. Es el control a partir del cual se calcula todo lo demás que se mide; quitarlo quita la capacidad de saber si quitar cualquier otra cosa fue buena idea.

Debería moverrecon

ACM-11

Suite de evaluación que condiciona los cambios

realimentacióninferencialno por capacidad

Un conjunto curado de casos se ejecuta en cada cambio, y una regresión bloquea el despliegue. Sin eso, «parece que funciona» es todo el argumento de calidad, y nada distingue un arreglo de un cambio.

Por qué este cuadrante: Mide salidas que el sistema ya produjo, y qué cuenta como regresión en una salida agéntica es criterio: la suite cubre los casos que alguien eligió.

Responde ante

  • EU AI Act: Art. 9, Art. 15, Art. 17
  • ISO/IEC 42001: A.6 AI system life cycle, Clause 9 Performance evaluation
  • NIST AI Risk Management Framework 1.0: MEASURE
  • OWASP Top 10 for LLM Applications: LLM09 Misinformation

Cómo probarlo

Introduce una regresión conocida. La suite la caza y el cambio no sale. Una suite que nunca se ha visto fallar es una suite que nunca se ha verificado.

Supone

Que los cambios provocan regresiones que nadie predice, y que un conjunto curado atrapa más de ellas que el criterio.

Retirar cuando

No como categoría. Los casos concretos se retiran continuamente: un caso que ningún cambio ha hecho fallar en dos años está midiendo el pasado, y conservarlo es como las suites se encarecen sin mejorar.

Debería movercatchdband

Ciclo de vida y entradas

ACM-12

El contenido no confiable se aísla y se marca

prealimentacióndeterministalo termina un número

Documentos recuperados, resultados de herramientas y salida de terceros se delimitan como datos, nunca se funden con el canal de instrucciones. El modelo no sabe distinguirlos de forma fiable, así que tiene que hacerlo el arnés.

Por qué este cuadrante: La delimitación ocurre sobre la entrada, antes de que el modelo la lea, y se aplica a todo documento sin preguntar qué contiene.

Responde ante

  • EU AI Act: Art. 15
  • ISO/IEC 42001: A.6 AI system life cycle, A.7 Data for AI systems
  • NIST AI Risk Management Framework 1.0: MAP, MANAGE
  • OWASP Top 10 for LLM Applications: LLM01 Prompt Injection
  • MITRE ATLAS: Initial Access, AI Attack Staging

Cómo probarlo

Planta una instrucción dentro de un documento que el agente recupere. El agente puede leerla; no debe actuar sobre ella, y el intento debe quedar visible después.

Supone

Que el modelo no distingue de forma fiable instrucción de dato dentro de su propia ventana de contexto.

Retirar cuando

Que los casos de inyección de la suite dejen de tener éxito con este control quitado, medido y no anunciado. Eso significaría que la separación se impone por debajo del prompt y no dentro de él.

Debería movervyr

ACM-13

La salida del modelo se trata como entrada no confiable

prealimentacióndeterministano por capacidad

Todo lo que el modelo emita y llegue a un renderizador, un shell, una consulta u otro sistema se codifica y valida exactamente igual que la entrada de un desconocido.

Por qué este cuadrante: El momento es relativo a la acción que se protege: la codificación actúa sobre la entrada del destino, antes de que este haga nada con ella.

Responde ante

  • EU AI Act: Art. 15, Art. 50
  • ISO/IEC 42001: A.8 Information for interested parties
  • NIST AI Risk Management Framework 1.0: MEASURE, MANAGE
  • OWASP Top 10 for LLM Applications: LLM05 Improper Output Handling, LLM07 System Prompt Leakage
  • MITRE ATLAS: Defense Evasion

Cómo probarlo

Haz que el modelo emita un payload para cada destino que tengas aguas abajo. Cada uno se neutraliza en la frontera antes de llegar.

Supone

Que los destinos aguas abajo se fían de lo que les llega, y que el modelo emitirá aquello a lo que se le haya dirigido.

Retirar cuando

No por el modelo. Es una propiedad del destino, no del productor: la misma codificación haría falta si la cadena la hubiera escrito una persona.

Debería movervyr

ACM-14

Integridad y caducidad de la memoria

realimentacióninferenciallo absorbe la plataforma

Lo que el agente escribe en memoria persistente está atribuido, es revisable y caduca. La memoria es lo que convierte un ataque puntual en uno que se vuelve a disparar en tareas futuras sin relación.

Por qué este cuadrante: Sus dientes se cierran sobre lo ya escrito, y decidir que un hecho almacenado es falso es un criterio que ninguna regla toma por ti.

Responde ante

  • EU AI Act: Art. 10, Art. 15
  • ISO/IEC 42001: A.7 Data for AI systems
  • NIST AI Risk Management Framework 1.0: MAP, MANAGE
  • OWASP Top 10 for LLM Applications: LLM04 Data and Model Poisoning, LLM08 Vector and Embedding Weaknesses
  • MITRE ATLAS: Persistence, AI Attack Staging

Cómo probarlo

Escribe un hecho falso a través de una interacción normal. Muestra de dónde vino, quién puede retirarlo y cuándo caducaría por sí solo.

Supone

Que la memoria escrita persiste entre tareas, y que un hecho falso escrito una vez se leerá muchas.

Retirar cuando

Que el propio sistema de memoria atribuya y caduque las escrituras, con lo que la integridad deja de ser una disciplina que el harness tenga que imponer desde fuera.

Debería movervgap

ACM-15

Procedencia de modelos, prompts y servidores

prealimentacióndeterministano por capacidad

Modelos, system prompts, servidores MCP, paquetes y datasets están fijados, se revisan al cambiar y son trazables a un origen. Una dependencia que puede reescribir la descripción de una herramienta puede reescribir el comportamiento del agente.

Por qué este cuadrante: Un anclaje se comprueba antes de usar la dependencia, y una descripción de herramienta que cambió es un diff, no una opinión.

Responde ante

  • EU AI Act: Art. 10, Art. 11, Art. 25
  • ISO/IEC 42001: A.10 Third-party and customer relationships, A.6 AI system life cycle
  • NIST AI Risk Management Framework 1.0: GOVERN, MAP
  • OWASP Top 10 for LLM Applications: LLM03 Supply Chain, LLM04 Data and Model Poisoning
  • MITRE ATLAS: Resource Development, Initial Access

Cómo probarlo

Para cada dependencia externa, nombra la versión fijada y quién revisó el último cambio. Cambia una descripción de herramienta aguas arriba; el cambio se detecta antes de llegar a producción.

Supone

Que una dependencia puede cambiar bajo tus pies, y que el cambio puede alterar el comportamiento sin alterar tu código.

Retirar cuando

No por capacidad. Es lo que hace que la banda de determinismo signifique algo: sin anclaje, las ejecuciones repetidas miden el calendario de versiones del proveedor.

Debería moverdband

ACM-18

Un modelo de amenazas mantenido y probado

realimentacióninferenciallo absorbe la plataforma

Las superficies de ataque están escritas, cada una con control y responsable, los riesgos aceptados se nombran como aceptados, y el documento se revisa siempre que cambia una herramienta, una fuente de datos o un nivel de autonomía.

Por qué este cuadrante: Su prueba compara dos fechas, pero lo que el documento dice es criterio, y se revisa como respuesta a cambios que ya aterrizaron.

Responde ante

  • EU AI Act: Art. 9, Art. 72
  • ISO/IEC 42001: A.5 Assessing impacts of AI systems, Clause 10 Improvement
  • NIST AI Risk Management Framework 1.0: MAP, GOVERN
  • OWASP Top 10 for LLM Applications: LLM01 Prompt Injection, LLM06 Excessive Agency
  • MITRE ATLAS: Reconnaissance, AI Attack Staging

Cómo probarlo

Muestra el modelo de amenazas vigente y la fecha del último cambio en el catálogo de herramientas. Si el catálogo es más nuevo que el modelo, el modelo está caducado y este control falla.

Supone

Que la superficie de ataque cambia cuando cambian las herramientas, las fuentes de datos o los niveles de autonomía, y que nadie se da cuenta salvo que se haga responsable a alguien de darse cuenta.

Retirar cuando

Que el modelo de amenazas se genere a partir del catálogo de herramientas y de la configuración de autonomía, con lo que no puede quedarse atrás. En ese punto este control ha sido sustituido, no retirado.