Skip to content
VeriSwarm
Acerca de
DocumentaciónPreciosHabilidad del agente
Iniciar sesiónRegistrarse
  1. Inicio
  2. /Learn
  3. /Eu ai act article 12 logging
VeriSwarm
  • English
  • ✓ Español
  • Deutsch
  • Français
  • Italiano
  • Português
  • 日本語
  • 한국어
  • 简体中文

Producto

  • Precios
  • Documentación
  • API
  • Habilidad del agente
  • Especificación OATS

Confianza

  • Centro de confianza
  • Seguridad
  • Cumplimiento
  • Estado
  • Registro de cambios

Empresa

  • Acerca de
  • Blog
  • Código abierto
  • Inversionistas
  • Prensa

Legal

  • Términos
  • Privacidad
  • SLA
  • DPA
  • Accesibilidad
EU AI Act · artículo 12

Registro del artículo 12 del EU AI Act para agentes de IA

El artículo 12 exige que los sistemas de IA de alto riesgo registren eventos automáticamente — registros — durante toda la vida útil del sistema, de una forma capaz de identificar situaciones de riesgo y de resistir los seis meses de retención del artículo 26. En la práctica, eso significa registros de eventos de solo adición, a prueba de manipulaciones, no una tabla de base de datos que un administrador pudiera editar en silencio. Esto es lo que el requisito significa técnicamente, y la capa de registro de auditoría que VeriSwarm ofrece para ayudar a satisfacerlo.

Qué exige el artículo 12, en términos sencillos

El artículo 12 del EU AI Act (Reglamento (UE) 2024/1689) exige que los sistemas de IA de alto riesgo «permitan técnicamente el registro automático de eventos ('registros') durante la vida útil del sistema». Los registros deben poder permitir al proveedor identificar situaciones que puedan suponer un riesgo, y facilitar la vigilancia poscomercialización. El artículo 26 se suma a esto: los responsables del despliegue de sistemas de alto riesgo deben conservar esos registros durante al menos seis meses, salvo que otra normativa aplicable — el RGPD, normas sectoriales de conservación de registros — exija un plazo mayor.

El Digital Omnibus on AI (Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026) trasladó las obligaciones de alto riesgo — incluido el artículo 12 — al 2 de diciembre de 2027 para los sistemas del anexo III (2 de agosto de 2028 para los productos integrados del anexo I). Lo que ya es exigible hoy, desde el 2 de agosto de 2026, es el artículo 50: las obligaciones de transparencia y divulgación para la interacción con IA, el contenido sintético y los deepfakes. Los registros a prueba de manipulaciones son cómo un responsable del despliegue demuestra que se produjo la divulgación del artículo 50 — un equipo que espera hasta el plazo de 2027 para empezar a registrar no tendrá ningún rastro de evidencia histórica una vez que empiece a correr el reloj de alto riesgo.

Por qué una tabla de base de datos con marcas de tiempo no es suficiente

La mayoría de los equipos que construyen el registro de agentes recurren a la herramienta obvia: una tabla de Postgres con una columna occurred_at. Eso satisface técnicamente el «registro automático». No responde a la pregunta que un auditor, un regulador o el propio equipo de respuesta a incidentes acabará haciendo: ¿cómo sabe que este registro no ha sido modificado?

  • Un ingeniero con acceso a la base de datos puede editar una fila y la tabla se ve idéntica.
  • Una credencial de servicio comprometida puede eliminar la evidencia del incidente que causó.
  • Una limpieza apresurada tras un incidente puede «corregir» silenciosamente una entrada de registro antes de que alguien la revise.

Nada de esto requiere mala intención — basta con un acceso operativo ordinario. Un registro modificable es una afirmación. Lo que realmente necesita la evidencia del artículo 12 es un registro verificable de forma independiente: la prueba de que el registro no fue alterado, no solo la afirmación de que no lo fue.

La capa de evidencia: el libro de auditoría encadenado por hash de VeriSwarm Vault

VeriSwarm Vault es un libro de auditoría de eventos de solo adición, encadenado por hash. Cada evento — decisiones de confianza, hallazgos de escaneo de Guard, verificaciones de Passport, cambios del ciclo de vida del agente — se escribe automáticamente en cuanto Vault está activado, incorporando el hash de cada entrada el hash de la entrada anterior. Esa estructura en cadena es lo que hace que la manipulación sea detectable en lugar de simplemente desalentada: alterar, eliminar o insertar un registro en cualquier punto de la cadena hace que todos los hashes posteriores dejen de coincidir.

Registro automático

Una vez activado, Vault no requiere ninguna llamada de registro independiente. Cualquier evento procesado a través de Gate, Guard o Passport se escribe en el libro de auditoría como efecto secundario del funcionamiento normal — el lenguaje de «permitir técnicamente el registro automático» del artículo 12, satisfecho por defecto.

Verificación independiente

GET /v1/suite/vault/verify recorre la cadena de hash y devuelve ok: true/false junto con un recuento de las entradas comprobadas. Una cadena rota es detectable de inmediato y de forma mecánica — no algo que se descubre meses después durante la investigación de una brecha.

Exportaciones listas para retención

Las exportaciones del libro de auditoría (JSON o CSV, filtrables por tipo de evento, actor o agente) respaldan la ventana de retención del artículo 26 y le dan a un auditor un artefacto estructurado y con suma de comprobación, en lugar de un volcado sin procesar de la base de datos.

La API de cumplimiento de VeriSwarm refleja esto directamente: el control del artículo 12 en GET /v1/compliance/eu-ai-act evalúa el volumen de eventos de Vault e informa pass/warn/fail con recuentos de evidencia. El detalle técnico completo sobre la estructura del libro de auditoría, el esquema de eventos y los formatos de exportación se encuentra en la documentación de Vault.

Lo que Vault no hace

Ser directos sobre este límite importa más que el discurso de ventas. Vault es la capa de registro y evidencia para el artículo 12. No es una certificación, ni una opinión legal, ni una evaluación de conformidad. Activarlo no hace que un sistema sea conforme con el EU AI Act por sí solo. La ley exige un sistema de gestión de riesgos (artículo 9), documentación técnica (artículo 11), un diseño de supervisión humana (artículo 14) y, en el caso de muchos sistemas de alto riesgo, una evaluación formal de conformidad antes de su comercialización. Son procesos organizativos y legales, no un simple interruptor de funcionalidad.

Lo que hace Vault es eliminar el eslabón más débil en la cadena de conservación de registros: un registro modificable que nadie puede demostrar que no fue editado. Todo lo demás en una historia de cumplimiento del artículo 12 — alcance, política de retención, procedimiento de respuesta a incidentes — todavía tiene que construirlo el equipo que despliega el sistema, idealmente con la implicación de asesoría legal para todo lo que toque una presentación formal.

Para una autoevaluación interactiva y específica por marco normativo de la exposición en todo el conjunto de obligaciones de la ley, use el verificador de preparación para el EU AI Act — esta página explica el control de registro en profundidad; el verificador evalúa un sistema concreto frente a él.

El artículo 12 y el concepto más amplio de un registro de auditoría inmutable

El artículo 12 es la expresión normativa de un problema más general: demostrar las acciones de un agente de IA después del hecho, de una forma que no pueda reescribirse en silencio. El mecanismo — un libro de auditoría encadenado por hash y verificable de forma independiente — precede y sobrevive a cualquier regulación específica. Para conocer el concepto subyacente, cómo funciona y por qué se aplica más allá del cumplimiento de la UE, vea ¿Qué es un registro de auditoría inmutable para agentes de IA?

Preguntas frecuentes

¿Qué exige realmente el artículo 12 del EU AI Act?

El artículo 12 exige que los sistemas de IA de alto riesgo «permitan técnicamente el registro automático de eventos ('registros') durante la vida útil del sistema». Los registros deben ser capaces de identificar situaciones que puedan presentar un riesgo, y deben respaldar la obligación de conservación de registros del artículo 26 — los responsables del despliegue de sistemas de alto riesgo deben conservar esos registros durante al menos seis meses, más tiempo si otra normativa aplicable lo exige. El requisito no es solo «tener registros en algún sitio» — es un registro automático que se sostiene como evidencia utilizable más adelante.

¿Satisface el artículo 12 una tabla de base de datos con filas con marca de tiempo?

Satisface la letra del «registro automático», pero no el espíritu que aplicarán los auditores. Una tabla de registro convencional demuestra que se escribió un evento; no demuestra que el registro no fue alterado después. Cualquiera con acceso de escritura — un ingeniero, una credencial comprometida, una edición apresurada de respuesta a incidentes — puede cambiar una fila y la tabla se ve exactamente igual que antes. El artículo 12 no usa la palabra «a prueba de manipulaciones», pero un revisor que pregunte «cómo sabe que este registro es exacto» merece una respuesta mejor que «confiamos en nuestros administradores».

¿Qué es un libro de auditoría encadenado por hash y cómo resuelve esto?

En un libro de auditoría encadenado por hash, el hash criptográfico de cada evento incorpora el hash del evento inmediatamente anterior, de modo que cada entrada se enlaza con la anterior en una cadena ininterrumpida. Modificar, eliminar o insertar una entrada en cualquier punto de esa cadena hace que todos los hashes posteriores dejen de coincidir — la manipulación se vuelve matemáticamente detectable en lugar de simplemente desalentada por el procedimiento. VeriSwarm Vault escribe cada evento relacionado con agentes — decisiones de confianza, hallazgos de escaneo de Guard, verificaciones de Passport, eventos del ciclo de vida del agente — exactamente en este tipo de libro de auditoría de solo adición y encadenado por hash, y expone un endpoint de verificación de cadena (GET /v1/suite/vault/verify) que recorre toda la cadena e informa si está intacta.

¿Activar VeriSwarm Vault hace que una organización sea conforme con el EU AI Act?

No, y cualquier proveedor que sugiera que una sola funcionalidad logra eso está exagerando. Vault es la capa de registro y evidencia para el requisito de conservación de registros del artículo 12 — registros de eventos automáticos, a prueba de manipulaciones y exportables en cada acción de agente, con integridad verificable de forma independiente. La ley contiene muchas otras obligaciones — gestión de riesgos (artículo 9), documentación técnica (artículo 11), supervisión humana (artículo 14), transparencia (artículo 13) y una evaluación de conformidad — que requieren procesos organizativos que VeriSwarm no realiza en nombre de un cliente. Vault le da a un programa de cumplimiento la evidencia que necesita para el artículo 12; no es todo el programa.

¿Desde cuándo es exigible el artículo 12?

El EU AI Act entró en vigor por etapas: las prohibiciones de prácticas de alto riesgo entraron en vigor en febrero de 2025 y las obligaciones para los modelos de IA de propósito general en agosto de 2025. El Digital Omnibus on AI (Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026) trasladó las obligaciones de los sistemas de alto riesgo — incluido el requisito de registro del artículo 12 — al 2 de diciembre de 2027 para los sistemas del anexo III y al 2 de agosto de 2028 para los productos del anexo I. Lo que ya está vigente hoy (desde el 2 de agosto de 2026) es el artículo 50: obligaciones de transparencia y divulgación cuyo cumplimiento se demuestra con — registros. Construir ahora un registro al nivel del artículo 12 es la forma en que los responsables del despliegue demuestran que se produjo la divulgación del artículo 50 y llegan a diciembre de 2027 ya en cumplimiento.

¿Está Vault disponible en el nivel gratuito de VeriSwarm?

No. Vault es una función del plan Max. El nivel gratuito de Gate incluye el motor completo de puntuación de confianza y la ingesta ilimitada de eventos, pero el libro inmutable encadenado por hash, el endpoint de verificación de cadena y las exportaciones de auditoría que respaldan la evidencia del artículo 12 requieren un plan Max. Consulte /pricing para conocer los detalles actuales del plan.

Vea la capa de evidencia del artículo 12 en la documentación

Vault es una función del plan Max — el libro encadenado por hash, la verificación de cadena y las exportaciones de auditoría no están en el nivel gratuito. Lea cómo está estructurado, o compruebe dónde se sitúa un sistema concreto frente a la ley completa.

Ejecutar el verificador de preparaciónLeer la documentación de Vault