Vesster

Governance & Trust · the moat

Autonomy your risk committee can sign off on.

Este es el foso, y la razón por la que un comprador regulado dice que sí: gobernanza probada allí donde equivocarse es ilegal, respaldada por 10 años en producción. VessterOS es CÓMO la aplicamos, la forma en que ejecutamos agentes de manera auditable y dentro de la ley. Portable, tuyo para operar y probado en los dominios regulados más exigentes, para luego aplicarlo en toda la empresa.

Qué significa "gobernado" en realidad

Four operating disciplines. Each a control you own.

La gobernanza no es un PDF de políticas. En VessterOS son cuatro disciplinas operativas, cada una un control diseñado con un responsable y un rastro de auditoría, no una promesa. Todas son tuyas para inspeccionar y operar.

Dos cosas que se tarda una década en ganar: una disciplina de gobernanza probada allí donde equivocarse es ilegal, y 10 años ejecutando IA en producción. VessterOS es la forma en que aplicamos esa disciplina a tus procesos, un vehículo de entrega que posees y puedes operar de forma independiente. Los agentes, y el runtime, son tuyos para siempre.

Certifications & standards

Certified

The standards we hold ourselves to.

ISO 27001 / 27017 / 27018certificado
EU AI Actalineado por diseño
ISO 42001por diseño
GDPRresidencia y derechos de datos
01 / 04Earned, not given

Autonomía

Los agentes ganan autonomía. No empiezan con ella.

El valor por defecto peligroso es binario: o una persona lo hace todo, o el agente queda "suelto". Ninguno es gobernable. VessterOS convierte la autonomía en una propiedad graduada y evidenciada: cada peldaño tiene un umbral de entrada, un radio de impacto acotado y una vía documentada para descender.

  1. L0
    Shadow
    El agente observa

    Funciona junto a las personas, proponiendo pero sin actuar nunca. Las evaluaciones de base fijan el umbral de confianza.

    Redacta el memorando de crédito; una persona escribe el que se envía.

  2. L1
    Supervised
    Humano en el bucle

    Actúa solo tras la aprobación humana de cada paso. Las personas siguen siendo el punto de decisión.

    Prepara el pago; una persona pulsa aprobar.

  3. L2
    Guided
    Humano sobre el bucle

    Actúa de forma autónoma; las personas monitorizan y gestionan las excepciones. El traspaso y reanudación mantiene el estado intacto.

    Incorpora clientes de principio a fin; las personas revisan los casos límite marcados.

  4. L3
    Full
    Autónomo

    Funciona de principio a fin dentro de un radio de impacto acotado y documentado, monitorizado por evaluaciones y detección de deriva.

    Concilia libros contables durante la noche; las llamadas de peso siguen necesitando aprobación.

Las personas pasan de aprobadores a gestores de excepciones a medida que se gana la confianza, nunca al revés sin motivo. En los procesos regulados de mayor riesgo, la escalera está limitada por ley: allí donde una norma reserva la decisión a una persona, el agente se detiene en el análisis y el veredicto es REQUIRE-HUMAN. La autonomía está acotada por la responsabilidad, por diseño.

El umbral de confianza

Las evaluaciones son el andamiaje de la confianza, los tests de integración del mundo de los agentes.

Challenge

No puedes promocionar a un agente por una sensación. "Parece funcionar" no es un control que un regulador o un comité de riesgos acepte.

Why it matters

Cada actualización de modelo, cambio de prompt o nueva fuente de datos puede mover el comportamiento en silencio. Sin una compuerta medida, la autonomía sube sin evidencia detrás.

How Vesster-OS resolves it

Cada peldaño tiene un conjunto de evaluaciones que debe superar para entrar: conjuntos de datos de referencia versionados, umbrales de regresión y un EvalReport firmado e inmutable. Un agente se promociona con evidencia o no se promociona; el mismo conjunto se ejecuta en CI, así que una regresión bloquea la publicación antes de que salga.

Monitorización de deriva

Un modelo que pasó el mes pasado puede fallar este mes. Lo vigilamos.

Challenge

Los agentes actúan sobre contexto en vivo y dependen de modelos que cambian bajo tus pies. La prueba de ayer caduca.

Why it matters

La deriva silenciosa en un agente de producción es cómo un proceso "de confianza" empieza a tomar las decisiones equivocadas sin ruido, el modo de fallo que más teme un comité de riesgos.

How Vesster-OS resolves it

VessterOS monitoriza la deriva de distribución, coste y calidad a partir de las trazas de producción de forma continua; una alerta de deriva puede bajar automáticamente a un agente por la escalera a un peldaño más seguro y derivarlo a una persona hasta que vuelva a cualificarse. La confianza es continua, no una certificación única.

Traspaso y reanudación

Cuando un agente llega al límite de su política, hace un traspaso, sin romper el proceso.

Challenge

La mayoría de automatizaciones fallan en la excepción: o se atascan, o arrasan con un caso que no deberían tocar.

Why it matters

En un proceso regulado, la excepción ES el riesgo. Cómo se comporta el sistema en su propio límite es todo el juego.

How Vesster-OS resolves it

Ante una excepción fuera de política, el agente crea un punto de traspaso durable, delega en una persona con contexto completo y reanuda el flujo de trabajo exacto cuando la persona responde: sin casos huérfanos, sin estado perdido. La ejecución durable significa que un fallo se reproduce de forma determinista desde donde se detuvo.

El interruptor de parada

Revocable por diseño, y registrado para siempre.

Challenge

"Autónomo" solo es seguro si puedes detenerlo, al instante, y demostrar después exactamente qué pasó.

Why it matters

Un botón de parada que nadie ha probado, y anulaciones que nadie registró, es teatro. Las reglas de resiliencia operativa esperan un control real y ensayado.

How Vesster-OS resolves it

Un interruptor de parada probado degrada a un agente a bloqueado bajo demanda; rearmarlo requiere dos operadores (cuatro ojos). Cada anulación humana se escribe en un registro de solo anexión y firmado (quién, cuándo, por qué, y el estado previo), y el simulacro del interruptor de parada está documentado y ensayado.

02 / 04Adversary-controlled input

Seguridad

Toda entrada se trata como controlada por un adversario.

La defensa robusta es arquitectónica, no un modelo mejor entrenado. Un modelo más fuerte reduce las probabilidades de un ataque con éxito; nunca elimina la posibilidad. La arquitectura correcta elimina la posibilidad por diseño, y esa es la única afirmación que un CISO debería aceptar.

Untrusted input

doc · message · payload

Defense-in-depth · 4 independent layers

  1. 01

    Spotlighting

    delimits & encodes input as data

  2. 02

    CaMeL isolation

    quarantined reader can't act

  3. 03

    Detection guardrails

    injection & insecure-code checks

  4. 04

    Policy / PDP

    policy-as-code decision point

Governed action

tool call · under policy

El modelo de amenaza

El documento es el vector de ataque.

Challenge

La inyección indirecta de prompts (instrucciones ocultas en texto blanco, metadatos, capas de imagen, campos de formulario) y el envenenamiento de memoria convierten una entrada corriente en una orden dirigida al modelo, no a la persona.

Why it matters

Dale a un agente herramientas y autonomía, y una inyección con éxito significa exfiltración de datos o una decisión manipulada: un "no se encontró fraude" forzado, un pago que no debería aprobarse. Esta es la primera pregunta seria que hace un CISO.

How Vesster-OS resolves it

Nombramos el modelo de amenaza por escrito y diseñamos contra él, usando el OWASP Top 10 para Aplicaciones Agénticas (ASI01-10) como taxonomía, asignado punto por punto a un control designado (abajo).

Frontera de contaminación

Un documento envenenado no puede secuestrar a tu agente.

Challenge

Si el contenido no confiable puede influir en lo que el agente hace, no solo en lo que lee, cada entrada es un posible exploit.

Why it matters

Esta es la única frontera que separa una demo de un sistema que puedes poner ante un regulador.

How Vesster-OS resolves it

Un invariante innegociable: los valores derivados de datos no confiables nunca se convierten en argumentos de una herramienta privilegiada sin pasar por política. La contaminación se propaga por el flujo de datos; ante cualquier duda el sistema falla cerrado: cuarentena y escalado, nunca una autorización silenciosa.

Doble LLM (CaMeL)

El componente que lee contenido no confiable nunca puede actuar sobre él.

Challenge

Un único modelo que a la vez lee el documento y llama a las herramientas está a una inyección de actuar según las instrucciones del atacante.

Why it matters

Separar los roles es lo que hace real la frontera de contaminación en lugar de aspiracional.

How Vesster-OS resolves it

El patrón CaMeL (Google DeepMind / ETH Zúrich) separa roles: un planificador privilegiado (P-LLM) planifica y llama a las herramientas solo sobre instrucciones confiables; un lector en cuarentena (Q-LLM) procesa el contenido no confiable y no dispone de herramientas. Incluso un documento malicioso puede rellenar valores de datos; nunca puede cambiar el plan. Coste publicado: ~7 puntos porcentuales de utilidad de finalización de tareas en el benchmark AgentDojo, un precio modesto y medido por una garantía estructural. (Ese es el número de la investigación; en un proyecto real medimos e informamos nuestra propia tasa sobre tus entradas.)

Defensa en profundidad

No se confía en que ningún control aguante por sí solo.

Challenge

Cualquier capa individual, un detector, un filtro de entrada, acabará siendo evadida.

Why it matters

Apostar el sistema a un único guardián ingenioso es cómo ocurren las brechas.

How Vesster-OS resolves it

Cuatro capas independientes: spotlighting (marcar la entrada no confiable) → aislamiento CaMeL → guardarraíles de detección (inyección de prompts, código inseguro, comprobaciones de alineación) → un punto de decisión de política que emite cada veredicto de autorizar/denegar. El spotlighting reduce la superficie de ataque; no la elimina, y por eso precisamente nunca es la única capa.

Identidad no humana

Una credencial de agente robada no vale nada.

Challenge

Las credenciales de servicio estáticas y de amplio alcance son el premio clásico del movimiento lateral.

Why it matters

Un agente comprometido nunca debe poder exceder su alcance mínimo.

How Vesster-OS resolves it

Cada agente opera bajo su propia identidad efímera y de mínimo privilegio, nada estático que robar, con capacidades de herramienta tipadas y explícitas, ejecución en sandbox y una lista de permitidos de salida. Ningún canal de salida es controlable por datos no confiables.

OWASP Agentic Security InitiativeAll 10 threats, each mapped to a named architectural control
ASIThreatArchitectural control
ASI01Manipulación de prompt / objetivoCaMeL + spotlighting
ASI02Uso indebido de herramientasCapacidades tipadas + PDP
ASI03Compromiso de privilegiosMínimo privilegio + credenciales efímeras
ASI04Recursos / DoSCuotas + tiempos de espera
ASI05Envenenamiento de memoriaEscrituras de memoria etiquetadas por procedencia
ASI06Cascada multiagentePolítica por salto
ASI07Engaño / desalineaciónComprobaciones de alineación
ASI08Salida inseguraBlindaje de código antes de ejecutar
ASI09Identidad / suplantaciónIdentidad no humana
ASI10ExfiltraciónLista de permitidos de salida
03 / 04The missing layer

Contexto y Acceso

Los agentes solo valen tanto como el contexto que pueden alcanzar.

Esta es la brecha que la historia de "simplemente construye un agente" se salta. Un agente en un portátil no alcanza nada de lo que hace funcionar tu organización. Hacerlo útil, y seguro, significa darle acceso gobernado a tus sistemas, tus documentos y tus personas, sin entregarle las llaves de todo. Esa capa es un entregable de ingeniería, y es la que los competidores dejan sin construir.

La capa que falta

La capa de interoperabilidad hay que construirla. No viene de fábrica.

Challenge

Tu realidad abarca sistemas centrales, documentos no estructurados y decisiones humanas que no viven en la API de nadie.

Why it matters

Sin una capa que abarque las tres, un agente o no puede actuar, o actúa a ciegas, y ninguna de las dos es producción.

How Vesster-OS resolves it

Equipos desplegados en cliente construyen contexto listo para agentes sobre tus procesos reales: ingesta que normaliza la entrada multicanal, adaptadores tipados hacia tus sistemas y orquestación durable que mantiene a las personas en el bucle donde corresponde. La capa es tuya, documentada y portable.

Frontera de identidad

Mínimo privilegio, por agente. El acceso se concede, nunca se asume.

Challenge

La vía rápida es dar al agente una credencial compartida y potente. También es la vía por la que un único compromiso se convierte en una brecha.

Why it matters

Un agente que alcanza tus sistemas es una nueva clase de amenaza interna a menos que su acceso esté acotado y sea atribuible.

How Vesster-OS resolves it

Cada agente obtiene su propia identidad efímera y de mínimo privilegio y un mapa explícito de qué herramientas puede invocar (lista de permitidos). El acceso es tipado, acotado y revocable, y cada acción es atribuible a una identidad de agente específica en el rastro de auditoría.

Capacidades tipadas

Un agente solo puede llamar a lo que se le ha entregado explícitamente.

Challenge

"El agente puede usar cualquier herramienta" es cómodo en una demo e inaceptable en producción.

Why it matters

El acceso descontrolado a herramientas (OWASP ASI02) es uno de los principales riesgos agénticos: la diferencia entre un actor acotado y uno no gobernado.

How Vesster-OS resolves it

Cada herramienta declara una capacidad tipada: acción, argumentos, alcance y una credencial efímera. El agente invoca solo las capacidades que se le han concedido; un punto de decisión de política autoriza cada llamada privilegiada antes de que se ejecute.

Frontera de datos y sensibilidad

Los datos sensibles se clasifican antes de moverse. Y en su mayoría, no se mueven.

Challenge

Alcanzar el contexto significa tocar datos regulados y personales. A dónde se permite que vayan esos datos es una cuestión legal, no de comodidad.

Why it matters

Una ruta de datos descuidada convierte un agente útil en un incidente de cumplimiento.

How Vesster-OS resolves it

Un clasificador de sensibilidad etiqueta los datos en la ingesta (fallo cerrado, on-prem por defecto); la etiqueta los enruta. Los datos regulados y con información personal permanecen dentro de tu perímetro; solo las cargas no sensibles pueden llegar a un modelo en región de la UE, y solo si lo permites. La procedencia viaja con cada valor, así que el rastro de auditoría siempre sabe de dónde vino el contexto.

04 / 04Executable & sovereign

Cumplimiento y Soberanía

Cumplimiento que puedes ejecutar, y soberanía que puedes demostrar.

El cumplimiento aquí no es un documento que archivas. Es una capa que se ejecuta. Cada obligación es un control comprobable, versionado y firmado que emite un veredicto legible por máquina que el flujo de trabajo debe obedecer. Tu equipo de cumplimiento posee las reglas y puede demostrarlo.

ALLOW

Todas las condiciones satisfechas, el agente procede sin intervención humana.

ALLOW-WITH-CONDITIONS

Parcialmente cumplidas, procede bajo restricciones documentadas (registro, revisión, alcance).

DENY

Falla una condición estricta, la transacción se bloquea. Sin vía de excepción.

REQUIRE-HUMAN

El peso regulatorio no puede delegarse, una persona decide; el agente solo analiza.

Política que tu equipo posee

Tu equipo de cumplimiento posee las reglas, y puede demostrarlo.

Challenge

Cuando las reglas están enterradas en el código de la aplicación, cumplimiento no puede inspeccionarlas, cambiarlas ni dar fe de ellas. Confían en la palabra de ingeniería.

Why it matters

Una regla que nadie fuera del equipo de desarrollo puede leer o firmar no es un control que un regulador reconozca.

How Vesster-OS resolves it

Política como código: las obligaciones son reglas declarativas, versionadas, comprobables, firmadas criptográficamente y aprobadas antes del despliegue. El mecanismo se separa limpiamente de la decisión: el flujo de trabajo aplica; la política decide. Las políticas caducan por TTL, así que la obsolescencia es visible y cada regla se revisa de nuevo según calendario.

El rastro de evidencia

Cada decisión deja un registro que un regulador puede inspeccionar.

Challenge

"Confía en nosotros, quedó registrado" no es evidencia. Los registros mutables no demuestran nada.

Why it matters

Las reglas de resiliencia operativa y de IA de alto riesgo esperan una trazabilidad demostrable y a prueba de manipulaciones, no una reconstrucción a posteriori.

How Vesster-OS resolves it

Un rastro de evidencia de solo anexión, encadenado por hash (Merkle) en un almacén WORM, escrito antes de que la decisión se confirme. Sin almacén de evidencia, no hay decisión: falla cerrado. Las anulaciones humanas, los traspasos y los eventos del interruptor de parada forman parte del mismo rastro: quién, cuándo, por qué, y el estado previo.

El horizonte regulatorio

Construido para las reglas que vienen, no solo para las que ya están aquí.

Challenge

El régimen es un blanco móvil: EU AI Act, reglas de resiliencia operativa, derecho a explicación, residencia de datos, GDPR.

Why it matters

Un stack que cumple hoy y es rígido mañana es un pasivo con temporizador. Y "cumpliremos en 2027" te descalifica ante un comprador serio.

How Vesster-OS resolves it

Listo para el AI Act por diseño, ya. VessterOS está construido conforme a ISO 42001 (el sistema operativo de gestión de IA) por diseño, sobre bases certificadas ISO 27001/27017/27018, con supervisión humana, autonomía graduada, registro y documentación técnica listos hoy. Para servicios financieros, la postura de resiliencia operativa (controles de terceros al estilo DORA, planes de salida probados, registro de evidencia) viene incorporada: prueba de profundidad, aplicada en toda la empresa.

Residencia de datos y despliegue en cualquier lugar

Tus datos nunca salen de tus muros.

Challenge

Un banco bajo reglas de residencia necesita un despliegue fundamentalmente distinto al de un hospital. Lo de fábrica nunca pasa la revisión.

Why it matters

Dónde se ejecutan los datos es a menudo la única condición que decide si un proyecto es siquiera legal.

How Vesster-OS resolves it

El despliegue se enruta por soberanía de datos y se adapta a tu régimen: los datos regulados y con información personal permanecen en tu perímetro; solo las cargas no sensibles pueden llegar a un modelo en región de la UE, si lo permites. Despliega en tu VPC, on-premises o totalmente aislado, independiente del proveedor (Anthropic / Mistral / código abierto en tus propias GPU), para que la elección de modelo nunca dicte dónde viven tus datos.

Anti-lock-in

Anti-cautiverio, la tranquilidad, no la ficha técnica

La razón para decir que sí con confianza: cada parte del stack, incluidos nosotros, es reemplazable sin reescribir la base. La portabilidad es una restricción de ingeniería a la que nos sometemos como tercero bajo las reglas de tus reguladores.

Gateway de modelosinterfaz única + repliegue automático
Opciones portables≥3 documentadas antes del arranque
Código abiertoOSS primero, garantías de empresa
Despliegueon-prem · aislado · nube (BYO)
Tabla de vitalidadvías de sustitución por componente
Soberanía de datosenrutada por sensibilidad, fallo cerrado

What you own

Lo que VessterOS te deja es un activo que posees y operas.

VessterOS es la forma en que entregamos gobernanza; el proyecto te deja un activo bajo tu control, para que tu hoja de ruta siga avanzando cuando nos marchemos, portable, abierto y listo para la salida por contrato.

Tu runtime gobernadoel OS que ejecuta tus agentes, tuyo para operar
Depósito (escrow) y plan de salidacódigo y pesos en depósito; una salida documentada y probada
Portable por contrato≥3 opciones de gateway + tu propia infraestructura, garantizado antes del arranque
Reemplazable por contratotambién somos un tercero bajo tus reglas; cada componente sustituible, plan de salida probado incluido

Por qué ahora

Two clocks are already running.

Clock 01

El reloj regulatorio

El Artículo 4 del EU AI Act está en vigor: desde el 2 de febrero de 2025 toda organización que despliegue IA debe garantizar que sus operadores tengan suficiente alfabetización en IA; las autoridades nacionales empezaron a supervisarlo desde agosto de 2025. La adopción gobernada es una obligación legal en presente, en vigor ahora.

Clock 02

El reloj competitivo y de coste

El cementerio de pilotos se llena: BCG concluye que ~60% de las empresas no obtienen valor de la IA, y Thoughtworks proyecta que ~40% de los proyectos agénticos se cancelarán para 2027. Cada mes de retraso es un mes de coste sin retorno en producción, mientras los competidores que gobiernan sus agentes hasta producción amplían su ventaja.

Las preguntas que un comité de riesgos hace de verdad

What a risk committee actually asks.

Cuatro objeciones que un comprador serio lleva a la gobernanza. Respuestas directas, sin teatro.

01"Nuestra gobernanza de TI ya cubre esto."

Cubre software determinista. Los agentes son probabilísticos y derivan con cada actualización de modelo: adaptar un control de cambios pensado para código fijo a algo que cambia a diario no se sostiene. VessterOS es gobernanza construida para agentes: autonomía graduada, evaluaciones como umbral de confianza, monitorización de deriva y cumplimiento como política ejecutable, diseñado para sistemas probabilísticos, no forzado para encajar en ellos.

02"¿Cómo aprueba un comité de riesgos una caja negra?"

No es una caja negra para tu comité. Cada decisión de un agente deja un rastro de evidencia de solo anexión, encadenado por hash, escrito antes de que la decisión se confirme: sin evidencia, no hay decisión. La política es código que tu equipo de cumplimiento posee, versiona y firma. Y las llamadas de peso se resuelven como REQUIRE-HUMAN por política: el agente analiza, una persona decide. El comité aprueba un control documentado y comprobable, no una promesa.

03"¿A dónde van realmente nuestros datos?"

A donde tú decidas. El despliegue se enruta por soberanía de datos: los datos regulados y con información personal permanecen dentro de tu perímetro; solo las cargas no sensibles pueden llegar a un modelo en región de la UE, y solo si lo permites. Despliega en tu VPC, on-premises o totalmente aislado. Tus datos nunca salen de tus muros: eso es una arquitectura, no un ajuste.

04"¿No nos estamos atando a vosotros sin más?"

No, y está en el contrato. Independiente del proveedor por diseño (más de 3 opciones de gateway documentadas antes del arranque), código y pesos en depósito (escrow), un plan de salida documentado y probado, y cada componente sustituible. Nos sometemos a ser un tercero reemplazable bajo las reglas de tus reguladores. Tú posees el runtime y los agentes; tu hoja de ruta sigue avanzando cuando nos marchamos.

The moat, applied

Tráenos tu proceso más difícil y más regulado. Te mostraremos cómo lo ejecutamos dentro de la ley, y te dejaremos auditar cada paso. Equivocarse ahí es ilegal; por eso precisamente lo demostramos ahí primero.