ax/path_
Producto Políticas Enterprise Docs Hablar con Axpath
Registra. Bloquea. Demuéstralo.

Tus reglas, por encima de cualquier IA.

Axpath es la capa de control entre tus agentes —Claude, ChatGPT, Copilot— y tu empresa: bloquea lo que tú prohíbes y convierte todo lo demás en evidencia sellada. La caja negra y los frenos, en una sola pieza.

Hablar con Axpath Ver el motor de políticas
Sin LLM en el hot path · <150 ms Open source · Apache-2.0 DORA · GDPR · NIS2 · AI Act
POLICY CHAT el chat propone, el humano promulga
{{ chatCaso }}
2 reglas compiladas — revisa antes de promulgar:
{{ r1id }} {{ r1body }} GARANTIZADO
{{ r2id }} {{ r2body }} GARANTIZADO
Simular última semana Promulgar al ledger
Funciona con
Claude Code Claude Desktop Cursor Windsurf Clientes MCP ChatGPT Copilot
Bloqueo garantizado (intercepción) Solo vigilancia (cloud cerrado)
Regulación

No necesitas una ley nueva para estar obligado.

Tus agentes ya operan dentro de DORA, GDPR y NIS2. Lo que no tienes es la evidencia. Los Compliance Packs traducen cada norma en reglas y evidencia listas para tu supervisor, tu DPO o tu auditor.

DORA
Pack de lanzamiento
Banca · seguros · gestoras — vigente desde enero 2025

Tus agentes son activos TIC. Un incidente causado por un agente es un incidente TIC clasificable y reportable en plazos tasados — y el consejo responde de la gestión del riesgo.

GDPR
Pack de lanzamiento
Toda empresa, de cualquier tamaño — vigente

Accountability (arts. 5.2 y 24): no basta cumplir, hay que poder demostrarlo. Registro de tratamientos (art. 30), trazabilidad de accesos (art. 32) y DPIA (art. 35) para agentes sobre datos personales.

NIS2
Disponible
Entidades esenciales e importantes — miles de medianas

Gestión de riesgos TIC, reporte de incidentes en 24/72 h y responsabilidad personal de los directivos. Un agente descontrolado es exactamente el riesgo que NIS2 exige gestionar y demostrar.

AI Act
Pre-construido · dic 2027
Deployers de alto riesgo — art. 26

Supervisión humana asignada y conservación de logs ≥6 meses. Cuando llegue, ya lo tendrás resuelto: tu evidencia actual es compatible desde el primer día.

Packs verticales bajo demanda: GxP / 21 CFR Part 11 (farma: audit trails inmutables exigidos en inspección) y SOX / ICFR (cotizadas: agentes con impacto en reporting financiero). MiFID II / RTS 6 si tus agentes tocan mercados.

El hueco

Los permisos los configura cada empleado. Tu política, nadie.

CONTROLES DE SERIE
Personales: cada empleado, en su máquina, para sí mismo
Por herramienta: Claude Code, Cursor y cada cliente MCP, por separado
Un «allow always» personal puede abrir lo que la empresa prohíbe
PLANO ORGANIZACIONAL AXPATH
Una política por encima de todos los runtimes
Organización > departamento > usuario > concesión personal
Cada regla, bloqueo y excepción: evidencia sellada
«Marketing no toca carpetas de clientes» «Nada sale del dominio en fin de semana» «El agente X solo lee; jamás escribe»
El motor de políticas

Quién, qué agente, qué acción, dónde, cuándo. Con recibos.

SUJETO
org · departamento · usuario · rol
AGENTE
claude-code · mcp:* · cualquiera
ACCIÓN
file.delete · email.send · vcs.force_push
OBJETO
paths · dominios · repos
TIEMPO
ventanas · días · vigencia
EFECTO
block · ask · watch · allow
// regla activa
R-12 · org · block file.write /Compartido/Clientes/**
agente:* · fuera de L-V 8-20h · promulgada por ana@ · evento #8F42
Garantizado en: Claude Code · Cursor · Windsurf · clientes MCP
PRECEDENCIA

Una concesión personal nunca vence a una regla de organización. A igual ámbito, gana la más restrictiva. Y «nunca borrar sin preguntar» no admite excepción permanente, jamás.

Packs curados

Política como producto, no lienzo en blanco.

DESARROLLO / AGENCIA
·Repos protegidos, sin force-push a main
·Nada fuera del dominio sin aprobar
·Acciones destructivas solo en ventana laboral
Activar con 1 clic
DESPACHO PROFESIONAL
·Carpetas de clientes solo-lectura para agentes
·Ningún documento fuera sin aprobación
·Contabilidad fuera del alcance de los agentes
Activar con 1 clic
E-COMMERCE / OPERACIONES
·Catálogo intocable en horario pico
·Emails masivos solo con aprobación
·Límites de recuento diario por agente
Activar con 1 clic

Los packs curados están incluidos. Las reglas que exceden los 3 guardarraíles de fábrica se definen en el motor de políticas.

Honestidad de cobertura

Cada regla dice dónde bloquea y dónde solo vigila.

Solo se bloquea lo que se intercepta. Donde no llegamos, la regla lo declara en su cara — un aviso honesto vale más que un bloqueo prometido.

GARANTIZADO VIGILADO MIXTO
// simulación antes de promulgar
$ axpath simulate R-16 --ultima-semana
Habría bloqueado 3 acciones · 41 permitidas
1 habría requerido aprobación de un socio
Ninguna regla se promulga a ciegas.
Evidencia

«Control» lo dirán todos. Control demostrable ante un tercero, no.

01
Cada regla, un evento encadenado

Quién la escribió, quién la aprobó, cuándo y con qué texto fuente. Las reglas son inmutables una vez promulgadas.

02
Cada bloqueo, evidencia sellada

Ledger append-only con SHA-256, raíz de Merkle sellada con timestamp RFC 3161 cada 10 minutos, archivo WORM.

03
Verificable sin confiar en Axpath

axpath verify reconstruye la cadena y valida el sello de forma reproducible. Export JSON-LD para auditores.

FREE
Guardarraíl de fábrica
Regla fija, workspace
PRO
Regla personalizada
Dimensiones + packs + chat
TEAM
Política por grupo
Ámbitos + aprobadores
ENTERPRISE
Mandato firmado
QES + four-eyes + límites económicos

La regla que hoy escribes en el chat es el mandato que mañana firma tu CFO. Mismo esquema, más solemnidad.

Enterprise · Fase 3 — en desarrollo

Manda y bloquea en tu propio perímetro.

Para bancos, aseguradoras y multinacionales. Axpath Enterprise desplegará el motor de políticas y la cadena de evidencia dentro de tu infraestructura: tus datos nunca salen; solo viajan hashes para el sellado.

Despliegue en tu perímetro

VPC u on-prem. El enforcement, el ledger y los datos viven dentro; al exterior solo viajan hashes para el sellado externo.

Registro de Mandatos (QES)

Apoderamientos formales firmados con certificado cualificado por el directivo responsable. Cada mandato es una regla solemnizada: mismo esquema, mismo evaluador, misma cadena.

Enforcement inline

La política se evalúa antes de ejecutar cada acción, dentro del perímetro. Fail-closed bajo regla activa de efecto block o ask.

Four-eyes y límites económicos

Aprobación a dos firmas para acciones sensibles y excepciones. Importes y agregados por agente, departamento y periodo, sobre el mismo esquema de reglas.

Atestación trimestral

Informe verificable de forma independiente, listo para tu supervisor, tu auditor y tu aseguradora de ciberriesgo. En camino a QTSP.

Forensic Replay

Reconstrucción milisegundo a milisegundo de cualquier incidente desde la cadena sellada. Expert witness pack en PDF + JSON-LD.

POLICY CHAT ENTERPRISE

El mismo chat redacta borradores de mandato que el CFO revisa y firma con QES. El chat propone, el humano promulga — también en el consejo.

Hablar con Axpath sobre tu perímetro
FAQ

Preguntas frecuentes

¿Un empleado puede saltarse una regla con «allow always»?+

No. Organización > departamento > usuario > concesión personal. La única excepción válida es la creada por el flujo de aprobación de esa regla, con autor, alcance acotado y caducidad, visible y revocable en el dashboard.

¿El Policy Chat puede activar reglas por sí mismo?+

Nunca. El chat compila tu texto a reglas estructuradas y muestra su interpretación; un humano promulga. El LLM jamás decide un bloqueo: la evaluación es determinista, <150 ms, sin LLM en el hot path.

¿Qué pasa donde Axpath no puede bloquear?+

La regla lo declara: garantizado en los runtimes interceptados (Claude Code, Cursor, Windsurf, clientes MCP); solo vigilado donde no llegamos. Un incidente en zona vigilada genera alerta y evidencia, nunca una promesa incumplida.

¿Qué datos salen de mi máquina?+

Cero payloads. Las reglas evalúan sobre metadatos y hashes SHA-256; ninguna regla exige inspección de contenido en claro. El contenido nunca sale de tu perímetro.

¿Cómo lo demuestro ante un asegurador o un juez?+

axpath verify reconstruye la cadena y valida el sello RFC 3161 de forma reproducible, sin confiar en Axpath. Cada decisión referencia el conjunto de reglas vigente contra el que se evaluó.

Agents act. Axpath attests.
ax/path_

Del registro al control. Demostrable.

© 2026 Axpath · Hecho en la UE

PRODUCTO
Recorder Políticas Enterprise
RECURSOS
Docs GitHub Status
LEGAL
Privacidad Términos Seguridad