Tecnología
BlueUP no es un producto aislado: es una plataforma integrada en tres capas diseñada para que organizaciones reguladas adopten IA agéntica sin comprometer seguridad, compliance ni soberanía.
Arquitectura de la plataforma
Gobernanza de herramientas
y modelos de IA
Compliance regulatorio
de grado bancario
Conectividad identity-first
Servicios invisibles por defecto
Capa 1: Accesibilidad Zero Trust
El principio fundamental: sin identidad criptográfica válida, no existe ruta de datos.
Los servicios publicados sobre OpenZiti no tienen IP pública, no responden a escaneos de puertos, no aparecen en Shodan. Solo "existen" para identidades autenticadas con política coincidente.
OpenZiti
Sustrato de conectividad open-source: túneles cifrados, servicios invisibles por defecto, política de servicio.
BlueUP Connect
Cliente desktop que muestra al usuario solo los servicios autorizados.
Identidad criptográfica
Cada agente, servicio y humano tiene identidad criptográfica verificable.
Dark services
Sin puertos de entrada, sin IP pública, invisibles a internet.
Partner tecnológico: NetFoundry
Nuestro sustrato de conectividad está construido sobre OpenZiti, la plataforma open-source desarrollada por NetFoundry. Como partner oficial de NetFoundry, ofrecemos tanto despliegue self-hosted como conectividad managed para clientes que lo requieran.
NetFoundry cuenta con el respaldo de inversores como Cisco Investments y partners como Stellar Cyber e Intrusion para entornos de alta seguridad.
Capa 2: Compliance y gobernanza
Monitorización continua y capacidades de compliance en la misma plataforma, no como añadido.
BlueUPALM
Compliance AML/DORA de grado bancario: screening, SEPBLAC (Servicio Ejecutivo de la Comisión de Prevención del Blanqueo de Capitales e Infracciones Monetarias) es la Unidad de Inteligencia Financiera de España y autoridad supervisora de prevención del blanqueo y financiación del terrorismo. Los sujetos obligados le comunican toda operación con indicio (Ley 10/2010).Leer más → SEPBLAC, gestión de incidentes.
ComplianceView
98 controles alineados con NIST (National Institute of Standards and Technology) es la agencia federal estadounidense del Departamento de Comercio que publica estándares de ciberseguridad como el Cybersecurity Framework y la familia SP 800. Banca y seguros los usan como catálogo de controles; ComplianceView alinea los suyos con NIST SP 800-53r5.Leer más → NIST, ISO 27001 (ISO/IEC 27001:2022) es la norma internacional de ISO e IEC con los requisitos de un sistema de gestión de seguridad de la información (SGSI) y sus controles de referencia. Un organismo acreditado audita y certifica la conformidad, prueba con la que banca y seguros demuestran su control del riesgo.Leer más → ISO 27001, DORA y FINOS (Fintech Open Source Foundation) es la organización paraguas de la Linux Foundation que reúne al sector financiero para construir tecnología y estándares abiertos. Aloja el Common Domain Model (CDM) y el grupo de trabajo SDLC Controls, cuyos controles integra ComplianceView junto a NIST, ISO 27001 y DORA.Leer más → FINOS. Collectors automatizados.
OPA
Evaluación centralizada de políticas de acceso e infraestructura.
Cerbos PDP
Autorización contextual ABAC/RBAC para lógica de negocio.
Capa 3: Ejecución soberana
La lógica de negocio se ejecuta en infraestructura controlada, con rendimiento de grado institucional.
BlueUP Core (motor financiero en Rust)
11 crates, 1.320 tests, contabilidad multi-GAAP (Sectorial/IFRS/Fiscal), 150.657 asientos/seg (benchmark del 2026-07-02: 10.000 eventos con tres asientos cada uno, in-memory, en un Mac mini con Intel Core i5-8500B de 6 núcleos y 8 GB).
Gateway MCP (en diseño)
Capa en diseño, sin implementación hoy: gobernará qué herramientas pueden invocar los agentes, por identidad y política.
Gateway LLM (en diseño)
Capa en diseño, sin implementación hoy: controlará el acceso a modelos de lenguaje con puntos de aprobación humana.
Sandbox gVisor es un sandbox de contenedores open-source: un kernel de aplicación en espacio de usuario intercepta las llamadas al sistema y separa la carga de trabajo del kernel anfitrión. En banca y seguros acota el impacto de un contenedor comprometido. BlueUP Core lo declara como runtimeClass en su manifiesto Kubernetes.Leer más → gVisor
Aislamiento a nivel de kernel de los servicios de aplicación: runtimeClass gvisor en BlueUPALM (el agente de triaje incluido), en ComplianceView y en OPA.
Sustrato de identidad
Todo el sistema comparte un modelo de identidad unificado:
| Capa | Tecnología | Función |
|---|---|---|
| Humanos | Keycloak OIDC/PKCE | Autenticación federada sin contraseñas estáticas |
| Workloads | SPIRE SVIDs (X.509 o JWT) | Identidad criptográfica rotatoria por servicio |
| Autorización | Biscuit Tokens | Tokens de autorización con atenuación offline |
| Cifrado | mTLS en el overlay OpenZiti; WireGuard entre nodos del clúster | Verificación mutua en cada conexión del overlay |
Stack tecnológico completo
| Capa | Tecnologías |
|---|---|
| Frontend | React, TypeScript, CSS Modules |
| Backend | Rust (Axum), Python (FastAPI), NATS JetStream |
| Seguridad | OpenZiti, Keycloak, SPIRE, OPA, Biscuit Tokens, Cerbos |
| IA y Data | Proveedor externo de modelos (triaje), MCP SDK; proveedor local o regional (vLLM / Ollama) en diseño |
| Infraestructura | Google Cloud, Kubernetes (Talos Linux), Terraform, Gitea Actions |
| Aislamiento | Cilium (red), gVisor (kernel), eBPF (observabilidad) |
Principios de diseño
Identidad como perímetro
La seguridad no depende de la ubicación del servidor, sino de la identidad criptográfica verificable.
Privilegios dinámicos
La IA propone, pero las políticas OPA y la intervención humana actúan como frenos de seguridad.
Blast radius mínimo
Un compromiso en un agente nunca se traduce en una brecha sistémica.
Compliance como requisito de arquitectura
DORA, SEPBLAC, AI Act es el Reglamento (UE) 2024/1689, el marco europeo de la IA basado en riesgo: prohíbe usos inaceptables, regula los sistemas de alto riesgo y exige transparencia a los modelos de uso general. Alcanza al credit scoring y al seguro de vida y salud como alto riesgo desde el 2 de diciembre de 2027 (Reg. 2026/1744).Leer más → AI Act y GDPR (General Data Protection Regulation) es el Reglamento (UE) 2016/679 de protección de datos, aplicable desde el 25 de mayo de 2018. Alcanza a toda entidad establecida en la UE y a quien, desde fuera, ofrezca bienes o servicios a personas en la Unión o controle su conducta. Multas de hasta 20.000.000 EUR o el 4 %.Leer más → GDPR son requisitos de arquitectura, no añadidos posteriores.
Proveedor de IA
El triaje usa un proveedor externo de modelos; un proveedor local o regional está en diseño.
Aplicación por sector
Esta arquitectura se concreta de forma distinta según el sector regulado al que sirva. Consulta los detalles operativos en:
- Banca Privada — KYC (Know Your Customer) es el nombre sectorial de la diligencia debida con el cliente de la Directiva (UE) 2015/849: identificar y verificar al cliente, identificar al titular real, evaluar el propósito de la relación y seguirla en el tiempo. Se completa antes de abrir la relación, salvo excepciones (art. 14).Leer más → KYC reforzado, screening continuo y trazabilidad para HNWI.
- Aseguradoras — AML específico de seguros con workflow SEPBLAC integrado.
- Fintech e IA Agéntica — Gobernanza Zero Trust es el modelo de seguridad que NIST formaliza en SP 800-207: la ubicación de red no otorga confianza implícita y cada acceso se autentica y autoriza por separado. En banca y seguros acota el movimiento lateral tras el robo de una credencial; BlueUP lo aplica con identidad criptográfica por servicio.Leer más → Zero Trust para agentes autónomos.
Material de referencia: Guía DORA 2026 y Calculadora DORA.
¿Quieres profundizar en la arquitectura?
Descarga nuestro whitepaper técnico sobre arquitectura identity-first para IA agéntica.