Gobierno y responsabilidad
UbID proporciona mecanismos técnicos para identidad portable, credenciales verificables, divulgación selectiva, acceso seguro, recuperación protegida y evidencia operacional. El gobierno determina quién puede utilizar esos mecanismos, con qué finalidad, bajo qué política y con qué responsabilidad.
Por tanto, el gobierno no es una capa administrativa añadida después de la implementación. Forma parte de la arquitectura de confianza.
Un modelo distribuido de responsabilidad
UbID no asigna todas las decisiones a un único operador de plataforma.
| Participante | Responsabilidad principal |
|---|---|
| Emisor | Exactitud, autoridad, emisión lícita, definición de la credencial y ciclo de vida de los claims que firma |
| Sujeto | Exactitud de la información proporcionada cuando el proceso depende de evidencia aportada por el sujeto |
| Titular | Custodia, consentimiento, uso de dispositivos y presentación de las credenciales bajo su control |
| Wallet o servicio del titular | Protección de credenciales, llaves, contexto de consentimiento, ciclo de vida de dispositivos e integridad de la presentación |
| Verificador | Verificación técnica y aplicación de una política de verificación aprobada |
| Parte usuaria | Decisión institucional, jurídica, de elegibilidad, acceso o negocio final |
| Proveedor de proofing | Calidad y limitaciones de la evidencia de identidad, documental o biométrica que produce |
| Custodio o participante de recuperación | Deber acotado de recuperación sin control unilateral de la identidad completa |
| Operador de plataforma | Disponibilidad, seguridad, control de acceso, gestión de cambios, evidencia y respuesta a incidentes de los servicios operados |
| Responsable y encargado | Responsabilidades asignadas por la legislación aplicable de protección de datos y la distribución contractual de funciones |
Una organización puede desempeñar varias funciones, pero estas deben seguir siendo distinguibles en políticas, contratos, control de acceso, evidencia y respuesta a incidentes.
Dominios de gobierno
Gobierno de identidad y credenciales
Define:
- quién es autoritativo para un claim;
- qué evidencia se exige antes de la emisión;
- schemas y semántica de claims aprobados;
- duración, estado, renovación, reemplazo y revocación de credenciales;
- titulares, Wallets, verificadores y partes usuarias aceptables;
- vías de revisión y apelación para resultados controvertidos.
Gobierno de privacidad y datos
Define:
- finalidad lícita y asignación de funciones;
- claims mínimos y combinaciones permitidas;
- retención, eliminación, legal holds y obligaciones de registro;
- condiciones biométricas y alternativas;
- transferencias internacionales y cadenas de encargados;
- derechos, reclamaciones y procedimientos de revisión humana.
Gobierno de seguridad y criptografía
Define:
- formatos, algoritmos, propósitos de llaves y perfiles de assurance aprobados;
- separación de funciones y operaciones privilegiadas;
- políticas de dispositivos, autenticación, recuperación y estado;
- rotación de llaves, respuesta a compromisos y deprecación;
- evidencia productiva y pruebas independientes.
La documentación pública de gobierno describe estas áreas de control. No publica configuración operacional de llaves, ceremonias de recuperación, procedimientos privilegiados ni thresholds de seguridad.
Gobierno operacional y de IA
Define:
- propiedad de servicios y escalamiento;
- requisitos de salud, auditoría y evidencia;
- clasificación y comunicación de incidentes;
- ventanas de cambio y política de compatibilidad;
- qué acciones de IA o agentes de software pueden descubrir, preparar, validar, recomendar o ejecutar;
- puertas obligatorias de aprobación y evidencia para acciones de alto impacto.
La interpretación generada por IA no es autoritativa. El estado de identidad, credenciales, llaves, recuperación y políticas solo debe cambiar mediante servicios deterministas con autorización explícita.
Derechos de decisión
Una decisión de gobierno debe identificar:
- Responsable de la decisión — función accountable por el resultado.
- Actores autorizados — personas, servicios o instituciones autorizados a actuar.
- Entradas — evidencia, credencial, política y contexto requeridos.
- Restricciones — límites de jurisdicción, sector, finalidad, assurance, retención y riesgo.
- Resultado — aprobado, rechazado, indeterminado, suspendido o derivado a revisión.
- Evidencia — qué se conserva para explicar la decisión sin exponer secretos.
- Vía de revisión — procedimiento de apelación, corrección, excepción o incidente.
Una credencial válida no elimina la responsabilidad de la parte usuaria sobre la decisión final. Una autenticación satisfactoria no concede todas las autorizaciones. Resolver un identificador no establece confianza por sí solo.
Ciclo de vida de las políticas
Las políticas gobernadas avanzan por un ciclo controlado:
Borrador → revisión especializada → aprobación → publicación versionada → uso monitoreado → reevaluación → retiro
Toda versión material de una política debe registrar:
- responsable y aprobadores;
- finalidad y alcance;
- fecha de vigencia;
- productos, entornos, jurisdicciones y sectores aplicables;
- obligaciones de origen y supuestos;
- requisitos de compatibilidad y migración;
- evidencia conservada para decisiones históricas;
- condiciones de retiro o sustitución.
Las transacciones históricas deben seguir siendo explicables mediante la versión de la política vigente cuando ocurrió el evento.
Hoja de ruta de implementación institucional
Un despliegue responsable puede utilizar seis fases de gobierno:
- Gobierno e inventario — mapear participantes, actividades de tratamiento, categorías de datos, tipos de credenciales, sistemas, custodios, proveedores, transferencias y obligaciones sectoriales.
- Arquitectura de privacidad — definir schemas minimizados, finalidades lícitas, avisos, autorización del titular, aislamiento biométrico, retención y flujos de derechos.
- Perfiles jurisdiccionales — implementar overlays versionados por país, estado, sector e institución.
- Seguridad y resiliencia — completar modelado de amenazas, gobierno de llaves, ciclo de dispositivos, recuperación protegida, ejecución segura, observabilidad y playbooks de incidentes.
- Assurance y certificación — realizar evaluaciones de impacto, pruebas de seguridad, revisión independiente, evaluación de conformidad, registro o certificación cuando corresponda.
- Responsabilidad operacional — monitorear resultados, solicitudes de derechos, incidentes, comportamiento de verificadores, estado de credenciales, retención y cambios legales.
Estas fases son puertas de gobierno, no afirmaciones de que todos los despliegues de UbID ya hayan completado cada evaluación o certificación.
Paquete de evidencia
Un paquete de evidencia de despliegue normalmente incluye:
- diagramas de funciones y flujos de datos;
- registros de tratamiento vinculados a perfiles de credenciales y presentaciones;
- decisiones de arquitectura, modelos de amenazas y diseño de gobierno de llaves;
- evaluaciones de impacto en privacidad y sectoriales;
- evidencia de avisos, consentimiento, autorización y versiones de políticas;
- procedimientos de derechos, reclamaciones, apelación y revisión humana;
- calendarios de retención, eliminación, estado y destrucción biométrica;
- evaluaciones de transferencias y proveedores;
- registros de ejercicios de incidentes, recuperación y continuidad;
- evidencia de pruebas de penetración, auditorías, evaluaciones, certificaciones o registros;
- registros de cambios legales y versiones de políticas;
- aprobación para cada jurisdicción y sector productivo.
Límite del gobierno público
Este portal puede explicar principios de gobierno, responsabilidades, vocabulario de estado, estructura de perfiles jurisdiccionales, conceptos de derechos y lenguaje de assurance.
No publica:
- contratos de clientes ni opiniones jurídicas;
- código privado de políticas o trust registries;
- asignaciones de personal y listas de acceso privilegiado;
- registros de incidentes, hallazgos de auditoría o riesgos no resueltos;
- excepciones de seguridad, procedimientos de recuperación o thresholds operacionales;
- evidencia de certificación no aprobada para divulgación pública.
Continúa con Privacidad y alineamiento regulatorio, Perfiles jurisdiccionales y Assurance, evaluación y certificación.