Skip to content

Tecnología ​

Plataforma BlueUP: Arquitectura por capas

BlueUP no es un producto aislado: es una plataforma integrada en tres capas diseñada para que organizaciones reguladas adopten IA agéntica sin comprometer seguridad, compliance ni soberanía.

Arquitectura de la plataforma ​

CAPA 3: EJECUCIÓN SOBERANA
BlueUP Core (Motor financiero)
150.657 asientos/seg
Multi-GAAP nativo
Gateways MCP (Model Context Protocol) es un estándar abierto, alojado en la Agentic AI Foundation de la Linux Foundation, que normaliza el acceso de las aplicaciones de IA a herramientas y datos externos. En banca y seguros es donde el host controla qué invoca un agente. En BlueUP, la gobernanza de gateways MCP está en roadmap.Leer más → MCP / LLM (en diseño)
Gobernanza de herramientas
y modelos de IA
CAPA 2: COMPLIANCE Y GOBERNANZA
ComplianceView (Monitorización de compliance)
Seguimiento continuo
98 controles
BlueUPALM (AML (anti-money laundering) es la prevención del blanqueo de capitales y la financiación del terrorismo. En España, la Ley 10/2010 obliga a entidades de crédito y financieras a aplicar diligencia debida y a comunicar al SEPBLAC las operaciones sospechosas; el Reglamento (UE) 2024/1624 la armoniza desde julio de 2027.Leer más → AML/DORA (Digital Operational Resilience Act) es el Reglamento (UE) 2022/2554 sobre la resiliencia operativa digital del sector financiero. Obliga a bancos, aseguradoras y empresas de inversión de la UE a resistir las perturbaciones y amenazas TIC, responder a ellas y recuperarse. Se aplica desde el 17 de enero de 2025.Leer más → DORA)
Compliance regulatorio
de grado bancario
CAPA 1: ACCESIBILIDAD ZERO TRUST
BlueUP Connect (Cliente Zero Trust de puesto)
Acceso identity-first
a servicios autorizados
OpenZiti es el sustrato de conectividad open-source de NetFoundry: identidad X.509, cifrado extremo a extremo y servicios sin IP pública, invisibles por defecto. Sustituir la VPN es uno de sus casos de uso: la identidad se autoriza antes de que exista ruta de datos. En BlueUP sostiene la accesibilidad Zero Trust.Leer más → OpenZiti / NetFoundry es la empresa que creó y mantiene OpenZiti, el sustrato de conectividad Zero Trust open-source, y cuenta con Cisco Investments entre sus inversores. Una entidad regulada lo usa para dejar sus servicios sin IP pública. BlueUP es partner oficial y ofrece despliegue self-hosted o conectividad managed.Leer más → NetFoundry
Conectividad identity-first
Servicios invisibles por defecto
SUSTRATO: IDENTIDAD CRIPTOGRÁFICA
Keycloak (humanos) · SPIRE (SPIFFE Runtime Environment) es una implementación lista para producción de las APIs de SPIFFE, proyecto graduado de la CNCF: emite a cada workload un SVID, identidad verificable en X.509 o JWT. En banca y seguros sustituye las credenciales estáticas por identidad de corta duración y rotación automática.Leer más → SPIRE SVIDs (workloads) · Biscuit es un token de autorización open-source de la Eclipse Foundation, verificado con clave pública y con atenuación offline: de un token se deriva otro con menos permisos sin contactar con el emisor. En banca y seguros acota la delegación entre servicios. BlueUPALM lo emite y atenúa; en BlueUP Core sigue en diseño.Leer más → Biscuit Tokens (autorización offline) · OPA (Open Policy Agent) es un motor de políticas open-source, proyecto graduado de la CNCF, que separa la decisión de política del punto donde se aplica y la expresa en el lenguaje Rego. En banca y seguros permite versionar y auditar como código las reglas de acceso.Leer más → OPA (infra) · Cerbos (app)

Capa 1: Accesibilidad Zero Trust ​

El principio fundamental: sin identidad criptográfica válida, no existe ruta de datos.

Los servicios publicados sobre OpenZiti no tienen IP pública, no responden a escaneos de puertos, no aparecen en Shodan. Solo "existen" para identidades autenticadas con política coincidente.

OpenZiti

Sustrato de conectividad open-source: túneles cifrados, servicios invisibles por defecto, política de servicio.

BlueUP Connect

Cliente desktop que muestra al usuario solo los servicios autorizados.

Identidad criptográfica

Cada agente, servicio y humano tiene identidad criptográfica verificable.

Dark services

Sin puertos de entrada, sin IP pública, invisibles a internet.

Partner tecnológico: NetFoundry

Nuestro sustrato de conectividad está construido sobre OpenZiti, la plataforma open-source desarrollada por NetFoundry. Como partner oficial de NetFoundry, ofrecemos tanto despliegue self-hosted como conectividad managed para clientes que lo requieran.

NetFoundry cuenta con el respaldo de inversores como Cisco Investments y partners como Stellar Cyber e Intrusion para entornos de alta seguridad.


Capa 2: Compliance y gobernanza ​

Monitorización continua y capacidades de compliance en la misma plataforma, no como añadido.

BlueUPALM

Compliance AML/DORA de grado bancario: screening, SEPBLAC (Servicio Ejecutivo de la Comisión de Prevención del Blanqueo de Capitales e Infracciones Monetarias) es la Unidad de Inteligencia Financiera de España y autoridad supervisora de prevención del blanqueo y financiación del terrorismo. Los sujetos obligados le comunican toda operación con indicio (Ley 10/2010).Leer más → SEPBLAC, gestión de incidentes.

ComplianceView

98 controles alineados con NIST (National Institute of Standards and Technology) es la agencia federal estadounidense del Departamento de Comercio que publica estándares de ciberseguridad como el Cybersecurity Framework y la familia SP 800. Banca y seguros los usan como catálogo de controles; ComplianceView alinea los suyos con NIST SP 800-53r5.Leer más → NIST, ISO 27001 (ISO/IEC 27001:2022) es la norma internacional de ISO e IEC con los requisitos de un sistema de gestión de seguridad de la información (SGSI) y sus controles de referencia. Un organismo acreditado audita y certifica la conformidad, prueba con la que banca y seguros demuestran su control del riesgo.Leer más → ISO 27001, DORA y FINOS (Fintech Open Source Foundation) es la organización paraguas de la Linux Foundation que reúne al sector financiero para construir tecnología y estándares abiertos. Aloja el Common Domain Model (CDM) y el grupo de trabajo SDLC Controls, cuyos controles integra ComplianceView junto a NIST, ISO 27001 y DORA.Leer más → FINOS. Collectors automatizados.

OPA

Evaluación centralizada de políticas de acceso e infraestructura.

Cerbos PDP

Autorización contextual ABAC/RBAC para lógica de negocio.


Capa 3: Ejecución soberana ​

La lógica de negocio se ejecuta en infraestructura controlada, con rendimiento de grado institucional.

BlueUP Core (motor financiero en Rust)

11 crates, 1.320 tests, contabilidad multi-GAAP (Sectorial/IFRS/Fiscal), 150.657 asientos/seg (benchmark del 2026-07-02: 10.000 eventos con tres asientos cada uno, in-memory, en un Mac mini con Intel Core i5-8500B de 6 núcleos y 8 GB).

Gateway MCP (en diseño)

Capa en diseño, sin implementación hoy: gobernará qué herramientas pueden invocar los agentes, por identidad y política.

Gateway LLM (en diseño)

Capa en diseño, sin implementación hoy: controlará el acceso a modelos de lenguaje con puntos de aprobación humana.

Sandbox gVisor es un sandbox de contenedores open-source: un kernel de aplicación en espacio de usuario intercepta las llamadas al sistema y separa la carga de trabajo del kernel anfitrión. En banca y seguros acota el impacto de un contenedor comprometido. BlueUP Core lo declara como runtimeClass en su manifiesto Kubernetes.Leer más → gVisor

Aislamiento a nivel de kernel de los servicios de aplicación: runtimeClass gvisor en BlueUPALM (el agente de triaje incluido), en ComplianceView y en OPA.


Sustrato de identidad ​

Todo el sistema comparte un modelo de identidad unificado:

CapaTecnologíaFunción
HumanosKeycloak OIDC/PKCEAutenticación federada sin contraseñas estáticas
WorkloadsSPIRE SVIDs (X.509 o JWT)Identidad criptográfica rotatoria por servicio
AutorizaciónBiscuit TokensTokens de autorización con atenuación offline
CifradomTLS en el overlay OpenZiti; WireGuard entre nodos del clústerVerificación mutua en cada conexión del overlay

Stack tecnológico completo ​

CapaTecnologías
FrontendReact, TypeScript, CSS Modules
BackendRust (Axum), Python (FastAPI), NATS JetStream
SeguridadOpenZiti, Keycloak, SPIRE, OPA, Biscuit Tokens, Cerbos
IA y DataProveedor externo de modelos (triaje), MCP SDK; proveedor local o regional (vLLM / Ollama) en diseño
InfraestructuraGoogle Cloud, Kubernetes (Talos Linux), Terraform, Gitea Actions
AislamientoCilium (red), gVisor (kernel), eBPF (observabilidad)

Principios de diseño ​

Identidad como perímetro

La seguridad no depende de la ubicación del servidor, sino de la identidad criptográfica verificable.

Privilegios dinámicos

La IA propone, pero las políticas OPA y la intervención humana actúan como frenos de seguridad.

Blast radius mínimo

Un compromiso en un agente nunca se traduce en una brecha sistémica.

Compliance como requisito de arquitectura

DORA, SEPBLAC, AI Act es el Reglamento (UE) 2024/1689, el marco europeo de la IA basado en riesgo: prohíbe usos inaceptables, regula los sistemas de alto riesgo y exige transparencia a los modelos de uso general. Alcanza al credit scoring y al seguro de vida y salud como alto riesgo desde el 2 de diciembre de 2027 (Reg. 2026/1744).Leer más → AI Act y GDPR (General Data Protection Regulation) es el Reglamento (UE) 2016/679 de protección de datos, aplicable desde el 25 de mayo de 2018. Alcanza a toda entidad establecida en la UE y a quien, desde fuera, ofrezca bienes o servicios a personas en la Unión o controle su conducta. Multas de hasta 20.000.000 EUR o el 4 %.Leer más → GDPR son requisitos de arquitectura, no añadidos posteriores.

Proveedor de IA

El triaje usa un proveedor externo de modelos; un proveedor local o regional está en diseño.


Aplicación por sector ​

Esta arquitectura se concreta de forma distinta según el sector regulado al que sirva. Consulta los detalles operativos en:

  • Banca Privada — KYC (Know Your Customer) es el nombre sectorial de la diligencia debida con el cliente de la Directiva (UE) 2015/849: identificar y verificar al cliente, identificar al titular real, evaluar el propósito de la relación y seguirla en el tiempo. Se completa antes de abrir la relación, salvo excepciones (art. 14).Leer más → KYC reforzado, screening continuo y trazabilidad para HNWI.
  • Aseguradoras — AML específico de seguros con workflow SEPBLAC integrado.
  • Fintech e IA Agéntica — Gobernanza Zero Trust es el modelo de seguridad que NIST formaliza en SP 800-207: la ubicación de red no otorga confianza implícita y cada acceso se autentica y autoriza por separado. En banca y seguros acota el movimiento lateral tras el robo de una credencial; BlueUP lo aplica con identidad criptográfica por servicio.Leer más → Zero Trust para agentes autónomos.

Material de referencia: Guía DORA 2026 y Calculadora DORA.


¿Quieres profundizar en la arquitectura?

Descarga nuestro whitepaper técnico sobre arquitectura identity-first para IA agéntica.

→ Descargar whitepaper | Solicitar demo

Última actualización: