Governance & Trust · the moat
Autonomy your risk committee can sign off on.
Este es el foso, y la razón por la que un comprador regulado dice que sí: gobernanza probada allí donde equivocarse es ilegal, respaldada por 10 años en producción. VessterOS es CÓMO la aplicamos, la forma en que ejecutamos agentes de manera auditable y dentro de la ley. Portable, tuyo para operar y probado en los dominios regulados más exigentes, para luego aplicarlo en toda la empresa.
Qué significa "gobernado" en realidad
Four operating disciplines. Each a control you own.
La gobernanza no es un PDF de políticas. En VessterOS son cuatro disciplinas operativas, cada una un control diseñado con un responsable y un rastro de auditoría, no una promesa. Todas son tuyas para inspeccionar y operar.
Dos cosas que se tarda una década en ganar: una disciplina de gobernanza probada allí donde equivocarse es ilegal, y 10 años ejecutando IA en producción. VessterOS es la forma en que aplicamos esa disciplina a tus procesos, un vehículo de entrega que posees y puedes operar de forma independiente. Los agentes, y el runtime, son tuyos para siempre.
Certifications & standards
CertifiedThe standards we hold ourselves to.
Autonomía
Los agentes ganan autonomía. No empiezan con ella.
El valor por defecto peligroso es binario: o una persona lo hace todo, o el agente queda "suelto". Ninguno es gobernable. VessterOS convierte la autonomía en una propiedad graduada y evidenciada: cada peldaño tiene un umbral de entrada, un radio de impacto acotado y una vía documentada para descender.
- L0ShadowL0El agente observa
Funciona junto a las personas, proponiendo pero sin actuar nunca. Las evaluaciones de base fijan el umbral de confianza.
Redacta el memorando de crédito; una persona escribe el que se envía.
- L1SupervisedL1Humano en el bucle
Actúa solo tras la aprobación humana de cada paso. Las personas siguen siendo el punto de decisión.
Prepara el pago; una persona pulsa aprobar.
- L2GuidedL2Humano sobre el bucle
Actúa de forma autónoma; las personas monitorizan y gestionan las excepciones. El traspaso y reanudación mantiene el estado intacto.
Incorpora clientes de principio a fin; las personas revisan los casos límite marcados.
- L3FullL3Autónomo
Funciona de principio a fin dentro de un radio de impacto acotado y documentado, monitorizado por evaluaciones y detección de deriva.
Concilia libros contables durante la noche; las llamadas de peso siguen necesitando aprobación.
Las personas pasan de aprobadores a gestores de excepciones a medida que se gana la confianza, nunca al revés sin motivo. En los procesos regulados de mayor riesgo, la escalera está limitada por ley: allí donde una norma reserva la decisión a una persona, el agente se detiene en el análisis y el veredicto es REQUIRE-HUMAN. La autonomía está acotada por la responsabilidad, por diseño.
El umbral de confianza
Las evaluaciones son el andamiaje de la confianza, los tests de integración del mundo de los agentes.
Challenge
No puedes promocionar a un agente por una sensación. "Parece funcionar" no es un control que un regulador o un comité de riesgos acepte.
Why it matters
Cada actualización de modelo, cambio de prompt o nueva fuente de datos puede mover el comportamiento en silencio. Sin una compuerta medida, la autonomía sube sin evidencia detrás.
How Vesster-OS resolves it
Cada peldaño tiene un conjunto de evaluaciones que debe superar para entrar: conjuntos de datos de referencia versionados, umbrales de regresión y un EvalReport firmado e inmutable. Un agente se promociona con evidencia o no se promociona; el mismo conjunto se ejecuta en CI, así que una regresión bloquea la publicación antes de que salga.
Monitorización de deriva
Un modelo que pasó el mes pasado puede fallar este mes. Lo vigilamos.
Challenge
Los agentes actúan sobre contexto en vivo y dependen de modelos que cambian bajo tus pies. La prueba de ayer caduca.
Why it matters
La deriva silenciosa en un agente de producción es cómo un proceso "de confianza" empieza a tomar las decisiones equivocadas sin ruido, el modo de fallo que más teme un comité de riesgos.
How Vesster-OS resolves it
VessterOS monitoriza la deriva de distribución, coste y calidad a partir de las trazas de producción de forma continua; una alerta de deriva puede bajar automáticamente a un agente por la escalera a un peldaño más seguro y derivarlo a una persona hasta que vuelva a cualificarse. La confianza es continua, no una certificación única.
Traspaso y reanudación
Cuando un agente llega al límite de su política, hace un traspaso, sin romper el proceso.
Challenge
La mayoría de automatizaciones fallan en la excepción: o se atascan, o arrasan con un caso que no deberían tocar.
Why it matters
En un proceso regulado, la excepción ES el riesgo. Cómo se comporta el sistema en su propio límite es todo el juego.
How Vesster-OS resolves it
Ante una excepción fuera de política, el agente crea un punto de traspaso durable, delega en una persona con contexto completo y reanuda el flujo de trabajo exacto cuando la persona responde: sin casos huérfanos, sin estado perdido. La ejecución durable significa que un fallo se reproduce de forma determinista desde donde se detuvo.
El interruptor de parada
Revocable por diseño, y registrado para siempre.
Challenge
"Autónomo" solo es seguro si puedes detenerlo, al instante, y demostrar después exactamente qué pasó.
Why it matters
Un botón de parada que nadie ha probado, y anulaciones que nadie registró, es teatro. Las reglas de resiliencia operativa esperan un control real y ensayado.
How Vesster-OS resolves it
Un interruptor de parada probado degrada a un agente a bloqueado bajo demanda; rearmarlo requiere dos operadores (cuatro ojos). Cada anulación humana se escribe en un registro de solo anexión y firmado (quién, cuándo, por qué, y el estado previo), y el simulacro del interruptor de parada está documentado y ensayado.
Seguridad
Toda entrada se trata como controlada por un adversario.
La defensa robusta es arquitectónica, no un modelo mejor entrenado. Un modelo más fuerte reduce las probabilidades de un ataque con éxito; nunca elimina la posibilidad. La arquitectura correcta elimina la posibilidad por diseño, y esa es la única afirmación que un CISO debería aceptar.
Untrusted input
doc · message · payload
Defense-in-depth · 4 independent layers
- 01
Spotlighting
delimits & encodes input as data
- 02
CaMeL isolation
quarantined reader can't act
- 03
Detection guardrails
injection & insecure-code checks
- 04
Policy / PDP
policy-as-code decision point
Governed action
tool call · under policy
El modelo de amenaza
El documento es el vector de ataque.
Challenge
La inyección indirecta de prompts (instrucciones ocultas en texto blanco, metadatos, capas de imagen, campos de formulario) y el envenenamiento de memoria convierten una entrada corriente en una orden dirigida al modelo, no a la persona.
Why it matters
Dale a un agente herramientas y autonomía, y una inyección con éxito significa exfiltración de datos o una decisión manipulada: un "no se encontró fraude" forzado, un pago que no debería aprobarse. Esta es la primera pregunta seria que hace un CISO.
How Vesster-OS resolves it
Nombramos el modelo de amenaza por escrito y diseñamos contra él, usando el OWASP Top 10 para Aplicaciones Agénticas (ASI01-10) como taxonomía, asignado punto por punto a un control designado (abajo).
Frontera de contaminación
Un documento envenenado no puede secuestrar a tu agente.
Challenge
Si el contenido no confiable puede influir en lo que el agente hace, no solo en lo que lee, cada entrada es un posible exploit.
Why it matters
Esta es la única frontera que separa una demo de un sistema que puedes poner ante un regulador.
How Vesster-OS resolves it
Un invariante innegociable: los valores derivados de datos no confiables nunca se convierten en argumentos de una herramienta privilegiada sin pasar por política. La contaminación se propaga por el flujo de datos; ante cualquier duda el sistema falla cerrado: cuarentena y escalado, nunca una autorización silenciosa.
Doble LLM (CaMeL)
El componente que lee contenido no confiable nunca puede actuar sobre él.
Challenge
Un único modelo que a la vez lee el documento y llama a las herramientas está a una inyección de actuar según las instrucciones del atacante.
Why it matters
Separar los roles es lo que hace real la frontera de contaminación en lugar de aspiracional.
How Vesster-OS resolves it
El patrón CaMeL (Google DeepMind / ETH Zúrich) separa roles: un planificador privilegiado (P-LLM) planifica y llama a las herramientas solo sobre instrucciones confiables; un lector en cuarentena (Q-LLM) procesa el contenido no confiable y no dispone de herramientas. Incluso un documento malicioso puede rellenar valores de datos; nunca puede cambiar el plan. Coste publicado: ~7 puntos porcentuales de utilidad de finalización de tareas en el benchmark AgentDojo, un precio modesto y medido por una garantía estructural. (Ese es el número de la investigación; en un proyecto real medimos e informamos nuestra propia tasa sobre tus entradas.)
Defensa en profundidad
No se confía en que ningún control aguante por sí solo.
Challenge
Cualquier capa individual, un detector, un filtro de entrada, acabará siendo evadida.
Why it matters
Apostar el sistema a un único guardián ingenioso es cómo ocurren las brechas.
How Vesster-OS resolves it
Cuatro capas independientes: spotlighting (marcar la entrada no confiable) → aislamiento CaMeL → guardarraíles de detección (inyección de prompts, código inseguro, comprobaciones de alineación) → un punto de decisión de política que emite cada veredicto de autorizar/denegar. El spotlighting reduce la superficie de ataque; no la elimina, y por eso precisamente nunca es la única capa.
Identidad no humana
Una credencial de agente robada no vale nada.
Challenge
Las credenciales de servicio estáticas y de amplio alcance son el premio clásico del movimiento lateral.
Why it matters
Un agente comprometido nunca debe poder exceder su alcance mínimo.
How Vesster-OS resolves it
Cada agente opera bajo su propia identidad efímera y de mínimo privilegio, nada estático que robar, con capacidades de herramienta tipadas y explícitas, ejecución en sandbox y una lista de permitidos de salida. Ningún canal de salida es controlable por datos no confiables.
OWASP Agentic Security InitiativeAll 10 threats, each mapped to a named architectural control
| ASI | Threat | Architectural control |
|---|---|---|
| ASI01 | Manipulación de prompt / objetivo | CaMeL + spotlighting |
| ASI02 | Uso indebido de herramientas | Capacidades tipadas + PDP |
| ASI03 | Compromiso de privilegios | Mínimo privilegio + credenciales efímeras |
| ASI04 | Recursos / DoS | Cuotas + tiempos de espera |
| ASI05 | Envenenamiento de memoria | Escrituras de memoria etiquetadas por procedencia |
| ASI06 | Cascada multiagente | Política por salto |
| ASI07 | Engaño / desalineación | Comprobaciones de alineación |
| ASI08 | Salida insegura | Blindaje de código antes de ejecutar |
| ASI09 | Identidad / suplantación | Identidad no humana |
| ASI10 | Exfiltración | Lista de permitidos de salida |
Contexto y Acceso
Los agentes solo valen tanto como el contexto que pueden alcanzar.
Esta es la brecha que la historia de "simplemente construye un agente" se salta. Un agente en un portátil no alcanza nada de lo que hace funcionar tu organización. Hacerlo útil, y seguro, significa darle acceso gobernado a tus sistemas, tus documentos y tus personas, sin entregarle las llaves de todo. Esa capa es un entregable de ingeniería, y es la que los competidores dejan sin construir.
La capa que falta
La capa de interoperabilidad hay que construirla. No viene de fábrica.
Challenge
Tu realidad abarca sistemas centrales, documentos no estructurados y decisiones humanas que no viven en la API de nadie.
Why it matters
Sin una capa que abarque las tres, un agente o no puede actuar, o actúa a ciegas, y ninguna de las dos es producción.
How Vesster-OS resolves it
Equipos desplegados en cliente construyen contexto listo para agentes sobre tus procesos reales: ingesta que normaliza la entrada multicanal, adaptadores tipados hacia tus sistemas y orquestación durable que mantiene a las personas en el bucle donde corresponde. La capa es tuya, documentada y portable.
Frontera de identidad
Mínimo privilegio, por agente. El acceso se concede, nunca se asume.
Challenge
La vía rápida es dar al agente una credencial compartida y potente. También es la vía por la que un único compromiso se convierte en una brecha.
Why it matters
Un agente que alcanza tus sistemas es una nueva clase de amenaza interna a menos que su acceso esté acotado y sea atribuible.
How Vesster-OS resolves it
Cada agente obtiene su propia identidad efímera y de mínimo privilegio y un mapa explícito de qué herramientas puede invocar (lista de permitidos). El acceso es tipado, acotado y revocable, y cada acción es atribuible a una identidad de agente específica en el rastro de auditoría.
Capacidades tipadas
Un agente solo puede llamar a lo que se le ha entregado explícitamente.
Challenge
"El agente puede usar cualquier herramienta" es cómodo en una demo e inaceptable en producción.
Why it matters
El acceso descontrolado a herramientas (OWASP ASI02) es uno de los principales riesgos agénticos: la diferencia entre un actor acotado y uno no gobernado.
How Vesster-OS resolves it
Cada herramienta declara una capacidad tipada: acción, argumentos, alcance y una credencial efímera. El agente invoca solo las capacidades que se le han concedido; un punto de decisión de política autoriza cada llamada privilegiada antes de que se ejecute.
Frontera de datos y sensibilidad
Los datos sensibles se clasifican antes de moverse. Y en su mayoría, no se mueven.
Challenge
Alcanzar el contexto significa tocar datos regulados y personales. A dónde se permite que vayan esos datos es una cuestión legal, no de comodidad.
Why it matters
Una ruta de datos descuidada convierte un agente útil en un incidente de cumplimiento.
How Vesster-OS resolves it
Un clasificador de sensibilidad etiqueta los datos en la ingesta (fallo cerrado, on-prem por defecto); la etiqueta los enruta. Los datos regulados y con información personal permanecen dentro de tu perímetro; solo las cargas no sensibles pueden llegar a un modelo en región de la UE, y solo si lo permites. La procedencia viaja con cada valor, así que el rastro de auditoría siempre sabe de dónde vino el contexto.
Cumplimiento y Soberanía
Cumplimiento que puedes ejecutar, y soberanía que puedes demostrar.
El cumplimiento aquí no es un documento que archivas. Es una capa que se ejecuta. Cada obligación es un control comprobable, versionado y firmado que emite un veredicto legible por máquina que el flujo de trabajo debe obedecer. Tu equipo de cumplimiento posee las reglas y puede demostrarlo.
Todas las condiciones satisfechas, el agente procede sin intervención humana.
Parcialmente cumplidas, procede bajo restricciones documentadas (registro, revisión, alcance).
Falla una condición estricta, la transacción se bloquea. Sin vía de excepción.
El peso regulatorio no puede delegarse, una persona decide; el agente solo analiza.
Política que tu equipo posee
Tu equipo de cumplimiento posee las reglas, y puede demostrarlo.
Challenge
Cuando las reglas están enterradas en el código de la aplicación, cumplimiento no puede inspeccionarlas, cambiarlas ni dar fe de ellas. Confían en la palabra de ingeniería.
Why it matters
Una regla que nadie fuera del equipo de desarrollo puede leer o firmar no es un control que un regulador reconozca.
How Vesster-OS resolves it
Política como código: las obligaciones son reglas declarativas, versionadas, comprobables, firmadas criptográficamente y aprobadas antes del despliegue. El mecanismo se separa limpiamente de la decisión: el flujo de trabajo aplica; la política decide. Las políticas caducan por TTL, así que la obsolescencia es visible y cada regla se revisa de nuevo según calendario.
El rastro de evidencia
Cada decisión deja un registro que un regulador puede inspeccionar.
Challenge
"Confía en nosotros, quedó registrado" no es evidencia. Los registros mutables no demuestran nada.
Why it matters
Las reglas de resiliencia operativa y de IA de alto riesgo esperan una trazabilidad demostrable y a prueba de manipulaciones, no una reconstrucción a posteriori.
How Vesster-OS resolves it
Un rastro de evidencia de solo anexión, encadenado por hash (Merkle) en un almacén WORM, escrito antes de que la decisión se confirme. Sin almacén de evidencia, no hay decisión: falla cerrado. Las anulaciones humanas, los traspasos y los eventos del interruptor de parada forman parte del mismo rastro: quién, cuándo, por qué, y el estado previo.
El horizonte regulatorio
Construido para las reglas que vienen, no solo para las que ya están aquí.
Challenge
El régimen es un blanco móvil: EU AI Act, reglas de resiliencia operativa, derecho a explicación, residencia de datos, GDPR.
Why it matters
Un stack que cumple hoy y es rígido mañana es un pasivo con temporizador. Y "cumpliremos en 2027" te descalifica ante un comprador serio.
How Vesster-OS resolves it
Listo para el AI Act por diseño, ya. VessterOS está construido conforme a ISO 42001 (el sistema operativo de gestión de IA) por diseño, sobre bases certificadas ISO 27001/27017/27018, con supervisión humana, autonomía graduada, registro y documentación técnica listos hoy. Para servicios financieros, la postura de resiliencia operativa (controles de terceros al estilo DORA, planes de salida probados, registro de evidencia) viene incorporada: prueba de profundidad, aplicada en toda la empresa.
Residencia de datos y despliegue en cualquier lugar
Tus datos nunca salen de tus muros.
Challenge
Un banco bajo reglas de residencia necesita un despliegue fundamentalmente distinto al de un hospital. Lo de fábrica nunca pasa la revisión.
Why it matters
Dónde se ejecutan los datos es a menudo la única condición que decide si un proyecto es siquiera legal.
How Vesster-OS resolves it
El despliegue se enruta por soberanía de datos y se adapta a tu régimen: los datos regulados y con información personal permanecen en tu perímetro; solo las cargas no sensibles pueden llegar a un modelo en región de la UE, si lo permites. Despliega en tu VPC, on-premises o totalmente aislado, independiente del proveedor (Anthropic / Mistral / código abierto en tus propias GPU), para que la elección de modelo nunca dicte dónde viven tus datos.
Anti-lock-in
Anti-cautiverio, la tranquilidad, no la ficha técnica
La razón para decir que sí con confianza: cada parte del stack, incluidos nosotros, es reemplazable sin reescribir la base. La portabilidad es una restricción de ingeniería a la que nos sometemos como tercero bajo las reglas de tus reguladores.
What you own
Lo que VessterOS te deja es un activo que posees y operas.
VessterOS es la forma en que entregamos gobernanza; el proyecto te deja un activo bajo tu control, para que tu hoja de ruta siga avanzando cuando nos marchemos, portable, abierto y listo para la salida por contrato.
Por qué ahora
Two clocks are already running.
Clock 01
El reloj regulatorio
El Artículo 4 del EU AI Act está en vigor: desde el 2 de febrero de 2025 toda organización que despliegue IA debe garantizar que sus operadores tengan suficiente alfabetización en IA; las autoridades nacionales empezaron a supervisarlo desde agosto de 2025. La adopción gobernada es una obligación legal en presente, en vigor ahora.
Clock 02
El reloj competitivo y de coste
El cementerio de pilotos se llena: BCG concluye que ~60% de las empresas no obtienen valor de la IA, y Thoughtworks proyecta que ~40% de los proyectos agénticos se cancelarán para 2027. Cada mes de retraso es un mes de coste sin retorno en producción, mientras los competidores que gobiernan sus agentes hasta producción amplían su ventaja.
Las preguntas que un comité de riesgos hace de verdad
What a risk committee actually asks.
Cuatro objeciones que un comprador serio lleva a la gobernanza. Respuestas directas, sin teatro.
01"Nuestra gobernanza de TI ya cubre esto."
Cubre software determinista. Los agentes son probabilísticos y derivan con cada actualización de modelo: adaptar un control de cambios pensado para código fijo a algo que cambia a diario no se sostiene. VessterOS es gobernanza construida para agentes: autonomía graduada, evaluaciones como umbral de confianza, monitorización de deriva y cumplimiento como política ejecutable, diseñado para sistemas probabilísticos, no forzado para encajar en ellos.
02"¿Cómo aprueba un comité de riesgos una caja negra?"
No es una caja negra para tu comité. Cada decisión de un agente deja un rastro de evidencia de solo anexión, encadenado por hash, escrito antes de que la decisión se confirme: sin evidencia, no hay decisión. La política es código que tu equipo de cumplimiento posee, versiona y firma. Y las llamadas de peso se resuelven como REQUIRE-HUMAN por política: el agente analiza, una persona decide. El comité aprueba un control documentado y comprobable, no una promesa.
03"¿A dónde van realmente nuestros datos?"
A donde tú decidas. El despliegue se enruta por soberanía de datos: los datos regulados y con información personal permanecen dentro de tu perímetro; solo las cargas no sensibles pueden llegar a un modelo en región de la UE, y solo si lo permites. Despliega en tu VPC, on-premises o totalmente aislado. Tus datos nunca salen de tus muros: eso es una arquitectura, no un ajuste.
04"¿No nos estamos atando a vosotros sin más?"
No, y está en el contrato. Independiente del proveedor por diseño (más de 3 opciones de gateway documentadas antes del arranque), código y pesos en depósito (escrow), un plan de salida documentado y probado, y cada componente sustituible. Nos sometemos a ser un tercero reemplazable bajo las reglas de tus reguladores. Tú posees el runtime y los agentes; tu hoja de ruta sigue avanzando cuando nos marchamos.
The moat, applied
