Saltar al contenido principal

Gobierno y responsabilidad

UbID proporciona mecanismos técnicos para identidad portable, credenciales verificables, divulgación selectiva, acceso seguro, recuperación protegida y evidencia operacional. El gobierno determina quién puede utilizar esos mecanismos, con qué finalidad, bajo qué política y con qué responsabilidad.

Por tanto, el gobierno no es una capa administrativa añadida después de la implementación. Forma parte de la arquitectura de confianza.

El gobierno conecta finalidad, responsabilidad, política y evidencia

Un modelo distribuido de responsabilidad

UbID no asigna todas las decisiones a un único operador de plataforma.

ParticipanteResponsabilidad principal
EmisorExactitud, autoridad, emisión lícita, definición de la credencial y ciclo de vida de los claims que firma
SujetoExactitud de la información proporcionada cuando el proceso depende de evidencia aportada por el sujeto
TitularCustodia, consentimiento, uso de dispositivos y presentación de las credenciales bajo su control
Wallet o servicio del titularProtección de credenciales, llaves, contexto de consentimiento, ciclo de vida de dispositivos e integridad de la presentación
VerificadorVerificación técnica y aplicación de una política de verificación aprobada
Parte usuariaDecisión institucional, jurídica, de elegibilidad, acceso o negocio final
Proveedor de proofingCalidad y limitaciones de la evidencia de identidad, documental o biométrica que produce
Custodio o participante de recuperaciónDeber acotado de recuperación sin control unilateral de la identidad completa
Operador de plataformaDisponibilidad, seguridad, control de acceso, gestión de cambios, evidencia y respuesta a incidentes de los servicios operados
Responsable y encargadoResponsabilidades asignadas por la legislación aplicable de protección de datos y la distribución contractual de funciones

Una organización puede desempeñar varias funciones, pero estas deben seguir siendo distinguibles en políticas, contratos, control de acceso, evidencia y respuesta a incidentes.

Dominios de gobierno

Gobierno de identidad y credenciales

Define:

  • quién es autoritativo para un claim;
  • qué evidencia se exige antes de la emisión;
  • schemas y semántica de claims aprobados;
  • duración, estado, renovación, reemplazo y revocación de credenciales;
  • titulares, Wallets, verificadores y partes usuarias aceptables;
  • vías de revisión y apelación para resultados controvertidos.

Gobierno de privacidad y datos

Define:

  • finalidad lícita y asignación de funciones;
  • claims mínimos y combinaciones permitidas;
  • retención, eliminación, legal holds y obligaciones de registro;
  • condiciones biométricas y alternativas;
  • transferencias internacionales y cadenas de encargados;
  • derechos, reclamaciones y procedimientos de revisión humana.

Gobierno de seguridad y criptografía

Define:

  • formatos, algoritmos, propósitos de llaves y perfiles de assurance aprobados;
  • separación de funciones y operaciones privilegiadas;
  • políticas de dispositivos, autenticación, recuperación y estado;
  • rotación de llaves, respuesta a compromisos y deprecación;
  • evidencia productiva y pruebas independientes.

La documentación pública de gobierno describe estas áreas de control. No publica configuración operacional de llaves, ceremonias de recuperación, procedimientos privilegiados ni thresholds de seguridad.

Gobierno operacional y de IA

Define:

  • propiedad de servicios y escalamiento;
  • requisitos de salud, auditoría y evidencia;
  • clasificación y comunicación de incidentes;
  • ventanas de cambio y política de compatibilidad;
  • qué acciones de IA o agentes de software pueden descubrir, preparar, validar, recomendar o ejecutar;
  • puertas obligatorias de aprobación y evidencia para acciones de alto impacto.

La interpretación generada por IA no es autoritativa. El estado de identidad, credenciales, llaves, recuperación y políticas solo debe cambiar mediante servicios deterministas con autorización explícita.

Derechos de decisión

Una decisión de gobierno debe identificar:

  1. Responsable de la decisión — función accountable por el resultado.
  2. Actores autorizados — personas, servicios o instituciones autorizados a actuar.
  3. Entradas — evidencia, credencial, política y contexto requeridos.
  4. Restricciones — límites de jurisdicción, sector, finalidad, assurance, retención y riesgo.
  5. Resultado — aprobado, rechazado, indeterminado, suspendido o derivado a revisión.
  6. Evidencia — qué se conserva para explicar la decisión sin exponer secretos.
  7. Vía de revisión — procedimiento de apelación, corrección, excepción o incidente.

Una credencial válida no elimina la responsabilidad de la parte usuaria sobre la decisión final. Una autenticación satisfactoria no concede todas las autorizaciones. Resolver un identificador no establece confianza por sí solo.

Ciclo de vida de las políticas

Las políticas gobernadas avanzan por un ciclo controlado:

Borrador → revisión especializada → aprobación → publicación versionada → uso monitoreado → reevaluación → retiro

Toda versión material de una política debe registrar:

  • responsable y aprobadores;
  • finalidad y alcance;
  • fecha de vigencia;
  • productos, entornos, jurisdicciones y sectores aplicables;
  • obligaciones de origen y supuestos;
  • requisitos de compatibilidad y migración;
  • evidencia conservada para decisiones históricas;
  • condiciones de retiro o sustitución.

Las transacciones históricas deben seguir siendo explicables mediante la versión de la política vigente cuando ocurrió el evento.

Hoja de ruta de implementación institucional

Un despliegue responsable puede utilizar seis fases de gobierno:

  1. Gobierno e inventario — mapear participantes, actividades de tratamiento, categorías de datos, tipos de credenciales, sistemas, custodios, proveedores, transferencias y obligaciones sectoriales.
  2. Arquitectura de privacidad — definir schemas minimizados, finalidades lícitas, avisos, autorización del titular, aislamiento biométrico, retención y flujos de derechos.
  3. Perfiles jurisdiccionales — implementar overlays versionados por país, estado, sector e institución.
  4. Seguridad y resiliencia — completar modelado de amenazas, gobierno de llaves, ciclo de dispositivos, recuperación protegida, ejecución segura, observabilidad y playbooks de incidentes.
  5. Assurance y certificación — realizar evaluaciones de impacto, pruebas de seguridad, revisión independiente, evaluación de conformidad, registro o certificación cuando corresponda.
  6. Responsabilidad operacional — monitorear resultados, solicitudes de derechos, incidentes, comportamiento de verificadores, estado de credenciales, retención y cambios legales.

Estas fases son puertas de gobierno, no afirmaciones de que todos los despliegues de UbID ya hayan completado cada evaluación o certificación.

Paquete de evidencia

Un paquete de evidencia de despliegue normalmente incluye:

  • diagramas de funciones y flujos de datos;
  • registros de tratamiento vinculados a perfiles de credenciales y presentaciones;
  • decisiones de arquitectura, modelos de amenazas y diseño de gobierno de llaves;
  • evaluaciones de impacto en privacidad y sectoriales;
  • evidencia de avisos, consentimiento, autorización y versiones de políticas;
  • procedimientos de derechos, reclamaciones, apelación y revisión humana;
  • calendarios de retención, eliminación, estado y destrucción biométrica;
  • evaluaciones de transferencias y proveedores;
  • registros de ejercicios de incidentes, recuperación y continuidad;
  • evidencia de pruebas de penetración, auditorías, evaluaciones, certificaciones o registros;
  • registros de cambios legales y versiones de políticas;
  • aprobación para cada jurisdicción y sector productivo.

Límite del gobierno público

Este portal puede explicar principios de gobierno, responsabilidades, vocabulario de estado, estructura de perfiles jurisdiccionales, conceptos de derechos y lenguaje de assurance.

No publica:

  • contratos de clientes ni opiniones jurídicas;
  • código privado de políticas o trust registries;
  • asignaciones de personal y listas de acceso privilegiado;
  • registros de incidentes, hallazgos de auditoría o riesgos no resueltos;
  • excepciones de seguridad, procedimientos de recuperación o thresholds operacionales;
  • evidencia de certificación no aprobada para divulgación pública.

Continúa con Privacidad y alineamiento regulatorio, Perfiles jurisdiccionales y Assurance, evaluación y certificación.