Glosario de compliance, Zero Trust e IA agéntica
Términos de regulación financiera, prevención de blanqueo, identidad Zero Trust e IA agéntica tal como se usan en el portal y en la documentación de la plataforma BlueUP. Cada entrada trae una definición breve, la fuente primaria cuando el término es normativo y, cuando existe, un enlace a la página que lo desarrolla. Las mismas definiciones aparecen como tooltip en el resto del sitio.
Términos: AI Act · AML · Biscuit Tokens · DORA · F19 · FINOS · GDPR · gVisor · ISO 27001 · KYC · LLM · MCP · NetFoundry · NIST · OPA · OpenZiti · SEPBLAC · SPIRE · Zero Trust
Regulación europea
AI Act
AI Act es el Reglamento (UE) 2024/1689, el marco europeo de la IA basado en riesgo: prohíbe usos inaceptables, regula los sistemas de alto riesgo y exige transparencia a los modelos de uso general. Alcanza al credit scoring y al seguro de vida y salud como alto riesgo desde el 2 de diciembre de 2027 (Reg. 2026/1744).
Fuente: Reglamento (UE) 2024/1689 consolidado (mod. 2026/1744), EUR-Lex. Leer más: IA agéntica y regulación: quién responde cuando el agente actúa solo.
DORA
DORA (Digital Operational Resilience Act) es el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero. Obliga a bancos, aseguradoras y empresas de inversión de la UE a resistir las perturbaciones y amenazas TIC, responder a ellas y recuperarse. Se aplica desde el 17 de enero de 2025.
Fuente: Reglamento (UE) 2022/2554, EUR-Lex. Leer más: DORA 2026: Guía práctica para entidades financieras.
GDPR
GDPR (General Data Protection Regulation) es el Reglamento (UE) 2016/679 de protección de datos, aplicable desde el 25 de mayo de 2018. Alcanza a toda entidad establecida en la UE y a quien, desde fuera, ofrezca bienes o servicios a personas en la Unión o controle su conducta. Multas de hasta 20.000.000 EUR o el 4 %.
Fuente: Reglamento (UE) 2016/679, EUR-Lex. Leer más: Cumplimiento regulatorio.
Prevención de blanqueo y supervisión
AML
AML (anti-money laundering) es la prevención del blanqueo de capitales y la financiación del terrorismo. En España, la Ley 10/2010 obliga a entidades de crédito y financieras a aplicar diligencia debida y a comunicar al SEPBLAC las operaciones sospechosas; el Reglamento (UE) 2024/1624 la armoniza desde julio de 2027.
Fuente: Ley 10/2010, BOE. Leer más: Anatomía de un triaje AML con agente de IA: qué decide la máquina.
F19
F19 (formulario F19-1) es el modelo con el que un sujeto obligado comunica al SEPBLAC un hecho u operación con indicio de blanqueo de capitales o de financiación del terrorismo, conforme al artículo 18 de la Ley 10/2010 y tras el examen especial del artículo 17. Su contenido y trazabilidad se examinan en inspección.
Fuente: Comunicación por indicio (F19-1), sepblac.es. Leer más: Software SEPBLAC: automatizar el reporting sin perder trazabilidad.
KYC
KYC (Know Your Customer) es el nombre sectorial de la diligencia debida con el cliente de la Directiva (UE) 2015/849: identificar y verificar al cliente, identificar al titular real, evaluar el propósito de la relación y seguirla en el tiempo. Se completa antes de abrir la relación, salvo excepciones (art. 14).
Fuente: Directiva (UE) 2015/849, art. 13 y 14, EUR-Lex. Leer más: Banca privada.
SEPBLAC
SEPBLAC (Servicio Ejecutivo de la Comisión de Prevención del Blanqueo de Capitales e Infracciones Monetarias) es la Unidad de Inteligencia Financiera de España y autoridad supervisora de prevención del blanqueo y financiación del terrorismo. Los sujetos obligados le comunican toda operación con indicio (Ley 10/2010).
Fuente: Sobre el SEPBLAC, sepblac.es. Leer más: Software SEPBLAC: automatizar el reporting sin perder trazabilidad.
Zero Trust e identidad
Biscuit Tokens
Biscuit es un token de autorización open-source de la Eclipse Foundation, verificado con clave pública y con atenuación offline: de un token se deriva otro con menos permisos sin contactar con el emisor. En banca y seguros acota la delegación entre servicios. BlueUPALM lo emite y atenúa; en BlueUP Core sigue en diseño.
Fuente: Proyecto Eclipse Biscuit, projects.eclipse.org. Leer más: Tecnología: arquitectura de la plataforma.
gVisor
gVisor es un sandbox de contenedores open-source: un kernel de aplicación en espacio de usuario intercepta las llamadas al sistema y separa la carga de trabajo del kernel anfitrión. En banca y seguros acota el impacto de un contenedor comprometido. BlueUP Core lo declara como runtimeClass en Kubernetes.
Fuente: gVisor, documentación oficial (gvisor.dev). Leer más: Tecnología: arquitectura de la plataforma.
NetFoundry
NetFoundry es la empresa que creó y mantiene OpenZiti, el sustrato de conectividad Zero Trust open-source, y cuenta con Cisco Investments entre sus inversores. Una entidad regulada lo usa para dejar sus servicios sin IP pública. BlueUP es partner oficial y ofrece despliegue self-hosted o conectividad managed.
Fuente: Cisco Investments, ficha de NetFoundry. Leer más: Tecnología: arquitectura de la plataforma.
OPA
OPA (Open Policy Agent) es un motor de políticas open-source, proyecto graduado de la CNCF, que separa la decisión de política del punto donde se aplica y la expresa en el lenguaje Rego. En banca y seguros permite versionar y auditar como código las reglas de acceso.
Fuente: Open Policy Agent, documentación oficial. Leer más: Tecnología: arquitectura de la plataforma.
OpenZiti
OpenZiti es el sustrato de conectividad open-source de NetFoundry: identidad X.509, cifrado extremo a extremo y servicios dark sin puertos de entrada ni IP pública. Sustituir la VPN es uno de sus casos de uso: la identidad se autoriza antes de que exista ruta de datos. En BlueUP sostiene la accesibilidad Zero Trust.
Fuente: OpenZiti, página oficial (NetFoundry). Leer más: Tecnología: arquitectura de la plataforma.
SPIRE
SPIRE (SPIFFE Runtime Environment) es una implementación lista para producción de las APIs de SPIFFE, proyecto graduado de la CNCF: emite a cada workload un SVID, identidad verificable en X.509 o JWT. En banca y seguros sustituye las credenciales estáticas por identidad de corta duración y rotación automática.
Fuente: spiffe.io, documentación oficial de SPIRE. Leer más: Tecnología: arquitectura de la plataforma.
Zero Trust
Zero Trust es el modelo de seguridad que NIST formaliza en SP 800-207: la ubicación de red no otorga confianza implícita y cada acceso se autentica y autoriza por separado. En banca y seguros acota el movimiento lateral tras el robo de una credencial; BlueUP lo aplica con identidad criptográfica por servicio.
Fuente: NIST SP 800-207 (2020), csrc.nist.gov. Leer más: Zero Trust en banca: Por qué las VPN ya no son suficientes.
IA agéntica
LLM
LLM (large language model) es un modelo de IA que genera y predice texto en lenguaje natural tras entrenarse con grandes corpus. El AI Act clasifica de alto riesgo los sistemas que evalúan la solvencia o fijan precios de seguros de vida y salud (anexo III). En BlueUP, la gobernanza de gateways LLM está en roadmap.
Fuente: Reglamento (UE) 2024/1689 (AI Act), anexo III, EUR-Lex.
MCP
MCP (Model Context Protocol) es un estándar abierto, alojado en la Agentic AI Foundation de la Linux Foundation, que normaliza el acceso de las aplicaciones de IA a herramientas y datos externos. En banca y seguros es donde el host controla qué invoca un agente. En BlueUP, la gobernanza de gateways MCP está en roadmap.
Fuente: Linux Foundation, Agentic AI Foundation (nota de prensa).
Estándares y organismos
FINOS
FINOS (Fintech Open Source Foundation) es la organización paraguas de la Linux Foundation que reúne al sector financiero para construir tecnología y estándares abiertos. Aloja el Common Domain Model (CDM) y el grupo de trabajo SDLC Controls, cuyos controles integra ComplianceView junto a NIST, ISO 27001 y DORA.
Fuente: Fintech Open Source Foundation, finos.org. Leer más: ComplianceView.
ISO 27001
ISO 27001 (ISO/IEC 27001:2022) es la norma internacional de ISO e IEC con los requisitos de un sistema de gestión de seguridad de la información (SGSI) y sus controles de referencia. Un organismo acreditado audita y certifica la conformidad, prueba con la que banca y seguros demuestran su control del riesgo.
Fuente: ISO/IEC 27001:2022, IEC Webstore. Leer más: ComplianceView.
NIST
NIST (National Institute of Standards and Technology) es la agencia federal estadounidense del Departamento de Comercio que publica estándares de ciberseguridad como el Cybersecurity Framework y la familia SP 800. Banca y seguros los usan como catálogo de controles; ComplianceView alinea los suyos con NIST SP 800-53r5.
Fuente: NIST, Departamento de Comercio de EE. UU.. Leer más: ComplianceView.
Siguiente paso
La calculadora DORA/SEPBLAC mide en dos minutos la madurez por pilar y la plataforma se enseña en demo guiada sobre datos de ejemplo.