Skip to content

Glosario de compliance, Zero Trust e IA agéntica

Términos de regulación financiera, prevención de blanqueo, identidad Zero Trust e IA agéntica tal como se usan en el portal y en la documentación de la plataforma BlueUP. Cada entrada trae una definición breve, la fuente primaria cuando el término es normativo y, cuando existe, un enlace a la página que lo desarrolla. Las mismas definiciones aparecen como tooltip en el resto del sitio.

Términos: AI Act · AML · Biscuit Tokens · DORA · F19 · FINOS · GDPR · gVisor · ISO 27001 · KYC · LLM · MCP · NetFoundry · NIST · OPA · OpenZiti · SEPBLAC · SPIRE · Zero Trust

Regulación europea

AI Act

AI Act es el Reglamento (UE) 2024/1689, el marco europeo de la IA basado en riesgo: prohíbe usos inaceptables, regula los sistemas de alto riesgo y exige transparencia a los modelos de uso general. Alcanza al credit scoring y al seguro de vida y salud como alto riesgo desde el 2 de diciembre de 2027 (Reg. 2026/1744).

Fuente: Reglamento (UE) 2024/1689 consolidado (mod. 2026/1744), EUR-Lex. Leer más: IA agéntica y regulación: quién responde cuando el agente actúa solo.

DORA

DORA (Digital Operational Resilience Act) es el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero. Obliga a bancos, aseguradoras y empresas de inversión de la UE a resistir las perturbaciones y amenazas TIC, responder a ellas y recuperarse. Se aplica desde el 17 de enero de 2025.

Fuente: Reglamento (UE) 2022/2554, EUR-Lex. Leer más: DORA 2026: Guía práctica para entidades financieras.

GDPR

GDPR (General Data Protection Regulation) es el Reglamento (UE) 2016/679 de protección de datos, aplicable desde el 25 de mayo de 2018. Alcanza a toda entidad establecida en la UE y a quien, desde fuera, ofrezca bienes o servicios a personas en la Unión o controle su conducta. Multas de hasta 20.000.000 EUR o el 4 %.

Fuente: Reglamento (UE) 2016/679, EUR-Lex. Leer más: Cumplimiento regulatorio.

Prevención de blanqueo y supervisión

AML

AML (anti-money laundering) es la prevención del blanqueo de capitales y la financiación del terrorismo. En España, la Ley 10/2010 obliga a entidades de crédito y financieras a aplicar diligencia debida y a comunicar al SEPBLAC las operaciones sospechosas; el Reglamento (UE) 2024/1624 la armoniza desde julio de 2027.

Fuente: Ley 10/2010, BOE. Leer más: Anatomía de un triaje AML con agente de IA: qué decide la máquina.

F19

F19 (formulario F19-1) es el modelo con el que un sujeto obligado comunica al SEPBLAC un hecho u operación con indicio de blanqueo de capitales o de financiación del terrorismo, conforme al artículo 18 de la Ley 10/2010 y tras el examen especial del artículo 17. Su contenido y trazabilidad se examinan en inspección.

Fuente: Comunicación por indicio (F19-1), sepblac.es. Leer más: Software SEPBLAC: automatizar el reporting sin perder trazabilidad.

KYC

KYC (Know Your Customer) es el nombre sectorial de la diligencia debida con el cliente de la Directiva (UE) 2015/849: identificar y verificar al cliente, identificar al titular real, evaluar el propósito de la relación y seguirla en el tiempo. Se completa antes de abrir la relación, salvo excepciones (art. 14).

Fuente: Directiva (UE) 2015/849, art. 13 y 14, EUR-Lex. Leer más: Banca privada.

SEPBLAC

SEPBLAC (Servicio Ejecutivo de la Comisión de Prevención del Blanqueo de Capitales e Infracciones Monetarias) es la Unidad de Inteligencia Financiera de España y autoridad supervisora de prevención del blanqueo y financiación del terrorismo. Los sujetos obligados le comunican toda operación con indicio (Ley 10/2010).

Fuente: Sobre el SEPBLAC, sepblac.es. Leer más: Software SEPBLAC: automatizar el reporting sin perder trazabilidad.

Zero Trust e identidad

Biscuit Tokens

Biscuit es un token de autorización open-source de la Eclipse Foundation, verificado con clave pública y con atenuación offline: de un token se deriva otro con menos permisos sin contactar con el emisor. En banca y seguros acota la delegación entre servicios. BlueUPALM lo emite y atenúa; en BlueUP Core sigue en diseño.

Fuente: Proyecto Eclipse Biscuit, projects.eclipse.org. Leer más: Tecnología: arquitectura de la plataforma.

gVisor

gVisor es un sandbox de contenedores open-source: un kernel de aplicación en espacio de usuario intercepta las llamadas al sistema y separa la carga de trabajo del kernel anfitrión. En banca y seguros acota el impacto de un contenedor comprometido. BlueUP Core lo declara como runtimeClass en Kubernetes.

Fuente: gVisor, documentación oficial (gvisor.dev). Leer más: Tecnología: arquitectura de la plataforma.

NetFoundry

NetFoundry es la empresa que creó y mantiene OpenZiti, el sustrato de conectividad Zero Trust open-source, y cuenta con Cisco Investments entre sus inversores. Una entidad regulada lo usa para dejar sus servicios sin IP pública. BlueUP es partner oficial y ofrece despliegue self-hosted o conectividad managed.

Fuente: Cisco Investments, ficha de NetFoundry. Leer más: Tecnología: arquitectura de la plataforma.

OPA

OPA (Open Policy Agent) es un motor de políticas open-source, proyecto graduado de la CNCF, que separa la decisión de política del punto donde se aplica y la expresa en el lenguaje Rego. En banca y seguros permite versionar y auditar como código las reglas de acceso.

Fuente: Open Policy Agent, documentación oficial. Leer más: Tecnología: arquitectura de la plataforma.

OpenZiti

OpenZiti es el sustrato de conectividad open-source de NetFoundry: identidad X.509, cifrado extremo a extremo y servicios dark sin puertos de entrada ni IP pública. Sustituir la VPN es uno de sus casos de uso: la identidad se autoriza antes de que exista ruta de datos. En BlueUP sostiene la accesibilidad Zero Trust.

Fuente: OpenZiti, página oficial (NetFoundry). Leer más: Tecnología: arquitectura de la plataforma.

SPIRE

SPIRE (SPIFFE Runtime Environment) es una implementación lista para producción de las APIs de SPIFFE, proyecto graduado de la CNCF: emite a cada workload un SVID, identidad verificable en X.509 o JWT. En banca y seguros sustituye las credenciales estáticas por identidad de corta duración y rotación automática.

Fuente: spiffe.io, documentación oficial de SPIRE. Leer más: Tecnología: arquitectura de la plataforma.

Zero Trust

Zero Trust es el modelo de seguridad que NIST formaliza en SP 800-207: la ubicación de red no otorga confianza implícita y cada acceso se autentica y autoriza por separado. En banca y seguros acota el movimiento lateral tras el robo de una credencial; BlueUP lo aplica con identidad criptográfica por servicio.

Fuente: NIST SP 800-207 (2020), csrc.nist.gov. Leer más: Zero Trust en banca: Por qué las VPN ya no son suficientes.

IA agéntica

LLM

LLM (large language model) es un modelo de IA que genera y predice texto en lenguaje natural tras entrenarse con grandes corpus. El AI Act clasifica de alto riesgo los sistemas que evalúan la solvencia o fijan precios de seguros de vida y salud (anexo III). En BlueUP, la gobernanza de gateways LLM está en roadmap.

Fuente: Reglamento (UE) 2024/1689 (AI Act), anexo III, EUR-Lex.

MCP

MCP (Model Context Protocol) es un estándar abierto, alojado en la Agentic AI Foundation de la Linux Foundation, que normaliza el acceso de las aplicaciones de IA a herramientas y datos externos. En banca y seguros es donde el host controla qué invoca un agente. En BlueUP, la gobernanza de gateways MCP está en roadmap.

Fuente: Linux Foundation, Agentic AI Foundation (nota de prensa).

Estándares y organismos

FINOS

FINOS (Fintech Open Source Foundation) es la organización paraguas de la Linux Foundation que reúne al sector financiero para construir tecnología y estándares abiertos. Aloja el Common Domain Model (CDM) y el grupo de trabajo SDLC Controls, cuyos controles integra ComplianceView junto a NIST, ISO 27001 y DORA.

Fuente: Fintech Open Source Foundation, finos.org. Leer más: ComplianceView.

ISO 27001

ISO 27001 (ISO/IEC 27001:2022) es la norma internacional de ISO e IEC con los requisitos de un sistema de gestión de seguridad de la información (SGSI) y sus controles de referencia. Un organismo acreditado audita y certifica la conformidad, prueba con la que banca y seguros demuestran su control del riesgo.

Fuente: ISO/IEC 27001:2022, IEC Webstore. Leer más: ComplianceView.

NIST

NIST (National Institute of Standards and Technology) es la agencia federal estadounidense del Departamento de Comercio que publica estándares de ciberseguridad como el Cybersecurity Framework y la familia SP 800. Banca y seguros los usan como catálogo de controles; ComplianceView alinea los suyos con NIST SP 800-53r5.

Fuente: NIST, Departamento de Comercio de EE. UU.. Leer más: ComplianceView.

Siguiente paso

La calculadora DORA/SEPBLAC mide en dos minutos la madurez por pilar y la plataforma se enseña en demo guiada sobre datos de ejemplo.

Solicitar demo | Calculadora DORA/SEPBLAC

Última actualización: