## GOV: gobernanza, acceso y operaciones Esta familia es donde la autoridad del Propietario se vuelve procedimiento. Las fichas de cualquier otra familia terminan una escalada con una decisión humana: MIR disputa la maestría, CON aprueba y resuelve, FED firma y termina, ACT acepta riesgo por encima del umbral, QSC certifica, CTX arbitra. GOV es la maquinaria detrás de esas frases: hace las decisiones registrables y apelables (GOV-1), redacta las políticas y configuraciones que evalúan las puertas (GOV-2), garantiza que la persona que decide existe y es reemplazable (GOV-3), da a luz el modelo que todo esto gobierna (GOV-4), financia el trabajo (GOV-5), procura ojos independientes (GOV-6), concede y revoca el acceso interno (GOV-7) y guarda las llaves (GOV-8). Toda puerta T1 de la paleta se resuelve aquí: la decisión es un Suceso de GOV-1, la matriz que consultó es un artefacto de GOV-2, la persona que la tomó figura en el registro de roles de GOV-3, y el acceso que presuponía es una concesión de GOV-7. Gobernanza, acceso y operaciones son una familia porque son tres caras de un mismo acto de autoridad. Una decisión que crea permiso (gobernanza) no vale nada sin la concesión que la codifica (acceso) ni sin la maquinaria de custodia, rotación y sucesión que mantiene ciertas a ambas con el tiempo (operaciones). Separarlas es como los borradores anteriores de la paleta produjeron familias fantasma: artefactos portantes entregados a dueños que no existían. Cuatro leyes: 1. **La autoridad es procedimental.** No hay decisión sin un Suceso de libro que cite la autoridad de quien decide; no hay política sin versión; no hay permiso sin entrada de registro; no hay rol sin camino de sucesión. Una puerta que no puede citar esto no falla cerrada: está rota. 2. **GOV redacta, los demás ejecutan.** La Matriz de impacto, la matriz de aprobación, los criterios de las vías de auto-aprobación y su clasificador, las políticas de consentimiento permanentes, los mapas de niveles, las configuraciones de puerta, la política de retención, los SLA de decisión y las rúbricas de severidad son artefactos versionados de GOV-2, entregados con valores por defecto y ejecutados por las puertas de CON, FED, ACT y QSC. Todos pertenecen a la clase de conjuntos de datos crítica para la seguridad (COMMON): aceptación en T1 con un segundo revisor humano, estructuralmente inelegibles para las vías de auto-aprobación, hashes anclados de continuo por QSC-9. 3. **Las concesiones son contratos.** Las concesiones de acceso internas son Contratos semánticos (Contract.md 3a y 5-6): explícitos, guiados por un propósito, versionados, revocables, acotados en el tiempo. GOV-7 refleja hacia dentro la disciplina de FED-3 y maestra el registro que audita QSC-6. La revocación se impone en la puerta, con propagación acotada, jamás se honra por confianza. 4. **Ninguna puerta falla cerrada para siempre.** Los suplentes, la autoridad del Propietario en depósito, la sucesión por quórum y los simulacros de continuidad (GOV-3) acotan en el tiempo todo estado de fallo cerrado. Fallar cerrado es una postura de seguridad; fallar para siempre es un defecto de diseño. La familia delega mucho en la ejecución y es humana en su centro. Los agentes montan expedientes de decisión, redactan políticas, llevan registros, acuñan y barren concesiones, reconcilian inventarios y vigilan todos los SLA, en T2 y T3 bajo Contratos de delegación maestrados por CTX-9. Lo que nunca se delega en sustancia: nombrar, decidir, resolver una apelación, consentir una divulgación, aceptar riesgo, contratar a un auditor y aprobar la custodia. Los niveles se usan como los define el preámbulo de la paleta (COMMON) y no se vuelven a glosar aquí. Nota de vocabulario: donde las fichas de GOV dicen cuarentena, es en el sentido de MIR-8 (legible pero con marca de confianza); la cuarentena de admisión (retención entrante de FED-8) y la retención por integridad (QSC-9) no aparecen en esta familia. Procesos nucleares: GOV-1, GOV-2, GOV-3 y GOV-7 para todo modelo conforme; GOV-4 nuclear en el nacimiento (se ejecuta una vez, y un modelo conforme DEBERÁ poder mostrar su registro de génesis); GOV-8 nuclear allí donde exista alguna credencial. Recomendados: GOV-5, GOV-6. Implementaciones de referencia: custodia en bóveda y servicios de agente con alcance por rol en el ecosistema Orkestron; el Meta-Orchestrator State (el repositorio externo de la Dimensión de referencia, orkestron-ai/meta-orchestrator-state) es el caso de esfuerzo a escala, donde la gobernanza de recursos (GOV-5) y la emisión de concesiones por política permanente (GOV-7) son constitutivas, no comodidades. ## Interfaces con otras familias En ambos sentidos, por clave de familia e ID de proceso: - **CON**: Entra: los cambios de política y configuración de GOV-2 entran en el modelo exclusivamente por la cadena CON (CON-1 recepción, CON-3 puertas, CON-4 revisión en T1 con un segundo revisor; las vías de auto-aprobación son estructuralmente inelegibles según la clase de conjuntos de datos crítica para la seguridad); las adiciones al libro de GOV-1 usan el canal registrado de CON-1 con la vía mecánica de adición de sucesos. Las apelaciones de CON-9 escalan a GOV-1 como instancia de apelación ante el Propietario; CON-13 aporta las identidades de consumidor contra las que se resuelven las concesiones de GOV-7; CON-10 consume la identidad de rol de GOV-3 para los actores del lado del Custodio. Sale: la matriz de aprobación, los criterios de vía de auto-aprobación y el clasificador de vías basado en diferencias que ejecuta la compuerta de CON-4; la política de retención que citan las reglas de historia de CON-8 y MIR-9; las resoluciones de GOV-1 devueltas a CON-9 como precedente; la génesis de GOV-4 levanta los manifiestos y estructuras que CON-3 y CON-6 mantienen después. - **MIR**: Entra: las disputas de maestría de MIR-1 y las escaladas de liberación de cuarentena de MIR-8 llegan a GOV-1; la revisión de realismo del SLA de MIR-6 consume el plan de capacidad de GOV-5; la retirada de MIR-11 invoca barridos de revocación de GOV-7, retirada de credenciales de GOV-8 y una decisión terminal de GOV-1. Sale: GOV-7 emite las concesiones de lectura de fuente por canalización que citan MIR-2 y MIR-5; la política de retención de GOV-2 parametriza MIR-9; GOV-4 inicializa el Registro de maestría (vacío) que a partir de ahí ejecuta solo MIR-1. - **ACT**: Entra: los hallazgos de nivel y de envolvente de ACT-12 alimentan decisiones de GOV-1 (y se encaminan al paso 8 de CTX-9 como entradas nombradas); las invocaciones repetidas de emergencia llegan a GOV-1 por QSC-14. Sale: GOV-2 redacta y versiona la Matriz de impacto que toda ficha de ACT cita como entrada obligatoria, la ventana de correlación por defecto de ACT-2, el esquema de evaluación de ACT-4, y los límites por clase de emergencia y los presupuestos acumulados de impacto que se imponen mecánicamente en el despacho de ACT-6; GOV-8 retira las credenciales de los efectores al compás de la retirada de ACT-3. - **FED**: Entra: las firmas de FED-2, las terminaciones de FED-11 y la atestación periódica por el Propietario de la superficie total de divulgación viva de cada socio se registran como Sucesos del Propietario en GOV-1 (la atestación alimenta FED-10); el intercambio de claves de FED-5 consume material local bajo custodia de GOV-8; los fallos de rotación del socio en FED-6 aterrizan en GOV-8 del lado local. Sale: las políticas de consentimiento permanentes con techos agregados de alcance por receptor son artefactos de GOV-2 que ejecuta FED-3; GOV-7 es el espejo doméstico declarado de FED-3 (misma disciplina de consentimiento, registros separados; un socio nunca tiene una concesión de GOV-7); la evidencia de sucesión de GOV-3 PUEDE servir a los socios como entrada de la dimensión de gobernanza del Vector de confianza. - **QSC**: Entra: QSC-6 audita el registro de concesiones de GOV-7 (las concesiones reales comparadas con el registro más la política permanente; toda concesión auto-emitida cita su versión de política); QSC-9 ancla de continuo los hashes de los artefactos de GOV-2 y las huellas publicadas de GOV-8; la primera ejecución de QSC-4 habilita la activación de GOV-4; QSC-14 ordena la rotación de emergencia de GOV-8 y recibe los incidentes de acceso residual y de maquinaria hambrienta de GOV; QSC-15 ejecuta los trabajos permanentes de GOV (rotación, barridos de expiración, recogida de telemetría) desde su registro. Sale: los planes de capacidad de GOV-5 y el conjunto de telemetría alimentan la recepción de planificación de QSC-11; GOV-6 provisiona acceso acotado en el tiempo para el Auditor en QSC-5 y QSC-10 y certifica su desmontaje; los hallazgos de simulacro de GOV-3 y los de reconciliación de GOV-8 entran en la recepción de deuda de QSC-11. - **CTX**: Entra: los Contratos de delegación los maestra únicamente CTX-9; GOV los cita y nunca los emite; CTX-9 consume los mapas de niveles de GOV-2 para acotar y las cuotas de cómputo de GOV-5 para los límites de contrato, y registra como Sucesos de GOV-1 las firmas del Propietario que su paso 2 requiere; los patrones de arbitraje no resueltos de CTX-7 escalan a GOV-1. Sale: las concesiones de GOV-7 habilitan la extracción de CTX-1; los Paquetes de contexto llevan los ID de concesión bajo los que se construyeron y expiran al revocarse la concesión de GOV-7 o al agotarse su TTL fijo, lo que ocurra antes; los traspasos de GOV-3 se ejecutan con la mecánica de CTX-8. Artefactos clave que esta familia exporta: el libro de gobernanza (GOV-1); el conjunto versionado de políticas y configuraciones, incluida la Matriz de impacto (GOV-2); el registro de roles y el plan de sucesión (GOV-3); el registro de génesis y el Suceso de activación (GOV-4); el plan de capacidad y el conjunto de telemetría (GOV-5); los registros de encargo y atestación (GOV-6); el registro interno de concesiones (GOV-7); el inventario de credenciales y las huellas publicadas de las claves de firma (GOV-8). ### GOV-1 Libro de decisiones de gobernanza y escalados - Propósito: Hacer procedimental la autoridad del Propietario y del Custodio: recibir toda escalada que la paleta encamine a una persona, decidirla dentro de un SLA declarado, registrar la decisión como un Suceso versionado con su razón y la autoridad citada, y llevar la escalera de apelación. Una decisión que no está en el libro no ocurrió, y ninguna puerta puede actuar sobre ella. - Disparador: Cualquier proceso escala una decisión al Propietario o a un Custodio (las puertas T1 de la paleta y las escaladas nombradas: disputas de maestría de MIR-1, liberaciones de cuarentena de MIR-8, apelaciones de CON-9, patrones de arbitraje no resueltos de CTX-7, decisiones de firma de FED-2, terminaciones de FED-11, aceptaciones de riesgo de QSC-11, hallazgos de ACT-12, y todos los puntos de decisión de GOV-2 a GOV-8); una persona con rol inicia una decisión; se presenta una apelación; se incumple un SLA de decisión; vence la atestación periódica por el Propietario de las superficies de divulgación a socios. - Actores: El Propietario decide los asuntos de clase Propietario; los Custodios deciden dentro de las secciones delegadas; decidir y resolver apelaciones no se delega en sustancia. El Agente PUEDE montar el expediente de decisión (evidencia, impacto, búsqueda de precedentes) en T3, PUEDE redactar una evaluación de opciones en T2 y PUEDE llevar el encaminamiento de la cola y el seguimiento del SLA en T3. Ningún Agente decide en ningún nivel. - Entradas / Salidas: Entradas: la escalada con su evidencia, las políticas de GOV-2 aplicables y la taxonomía de clases de decisión, el registro de roles de GOV-3, las decisiones previas como precedente. Salidas: un Suceso de decisión (quién decide, autoridad citada, razón, fecha de efecto), el estado de la cola y del SLA, los registros de apelación, las directivas al proceso ejecutor, y los registros de atestación periódica que alimentan FED-10. - Pasos: 1. Registrar la escalada, clasificarla por clase de decisión (taxonomía de GOV-2) y asignar a quien decide desde el registro de roles (Agente en T3). 2. Compuerta: ¿está disponible quien fue asignado? Si no, invocar al suplente de GOV-3 o el camino de sucesión; una escalada NO DEBERÁ esperar a una persona ausente más allá del SLA de su clase. 3. Montar el expediente: evidencia, conjuntos de datos y actores afectados, versiones de política aplicables, precedentes (Agente en T3). 4. Redactar opciones con sus consecuencias (el Agente PUEDE redactar en T2). 5. Decidir: la persona decide y expone la razón (no delegable). Cuando la decisión cambia una política o configuración, la ejecución va por GOV-2; cuando cambia el acceso, por GOV-7; cuando cambia un registro, por el ejecutor único de ese registro (MIR-1 para la maestría). El libro registra; el proceso propietario ejecuta. 6. Registrar el Suceso de decisión, notificar al proceso que escaló y a los actores afectados, y abrir el seguimiento de ejecución con un estado de finalización. 7. Compuerta: ¿se presentó apelación dentro de la ventana declarada? Un peldaño arriba: las decisiones del Custodio se apelan al Propietario; las del Propietario solo las revisa el Propietario y solo ante evidencia nueva. La decisión de apelación es definitiva dentro del Universo. 8. Revisar el libro con cadencia: colas que envejecen, ejecuciones vencidas y clases de decisión recurrentes que DEBERÍAN convertirse en política permanente de GOV-2 (decidir una vez, codificarlo, dejar de decidir lo mismo). Esta revisión PUEDE unirse a la revisión trimestral consolidada (COMMON). - Controles: Toda decisión nombra su autoridad (el rol y, cuando la autoridad fue delegada, la decisión que la delegó); el libro son Sucesos versionados de solo adición; cada clase de decisión lleva un SLA con alarmas de incumplimiento; el camino del suplente se ejercita según GOV-3 para que ninguna cola falle cerrada por una persona ausente; los procesos ejecutores DEBERÁN rechazar una directiva que no pueda citar un Suceso del libro; las adiciones al libro se ejecutan por la cadena CON como canal registrado usando la vía mecánica de adición de sucesos (COMMON), mientras que el contenido de la decisión nunca es elegible para vía alguna. - Nivel: nuclear - Variantes: Solo: el libro es el diario de decisiones del Propietario-Custodio; la disciplina que sobrevive es citar la autoridad, dar la razón y la alarma de SLA que atrapa el propio descuido. Equipo: colas de Custodio por sección con una vía de apelación al Propietario. Federado: los asuntos entre Universos salen del libro como casos de FED-9; el libro registra solo la posición, los consentimientos y las atestaciones de este Universo. A escala MOS, los expedientes montados por agentes y la búsqueda de precedentes hacen manejables miles de escaladas; el encaminamiento de la cola es el paso portante. - Métricas: Latencia mediana de decisión por clase frente al SLA; número de incumplimientos de SLA; tasa de apelación y tasa de revocación; proporción de decisiones recurrentes convertidas en política permanente por periodo; directivas ejecutadas sin cita del libro (objetivo cero). - Modos de fallo: Decisiones tomadas por chat y jamás registradas, de modo que las puertas actúan sobre una autoridad que no puede auditarse (guardia: los procesos ejecutores rechazan directivas sin referencia a un Suceso del libro). Una cola que se muere de hambre en silencio porque quien decidía se fue (guardia: la compuerta de suplente del paso 2 más el simulacro de continuidad de GOV-3). El libro convertido en cuello de botella para lo que debería ser política (guardia: la revisión de conversión del paso 8 con un umbral de recurrencia). La apelación usada para paralizar la ejecución indefinidamente (guardia: un solo peldaño de apelación, acotado en el tiempo, con la decisión original en vigor salvo suspensión por quien resuelve la apelación). ### GOV-2 Ciclo de vida de políticas y configuración - Propósito: Redactar, versionar y retirar todo artefacto de política y configuración que evalúen las puertas de la paleta: la matriz de aprobación, los criterios de vía de auto-aprobación y el clasificador de vías basado en diferencias, las políticas de consentimiento permanentes con techos agregados de alcance por receptor, el apetito de riesgo, la política de retención, los mapas de niveles, las configuraciones de puerta, la taxonomía de clases de decisión y sus SLA, las rúbricas de severidad, las configuraciones de vigilancia y umbrales, y la Matriz de impacto. GOV-2 redacta; CON, FED, ACT y QSC ejecutan. Los valores por defecto entregados hacen decidible cada compuerta desde el primer día. - Disparador: Una decisión de GOV-1 ordena un cambio de política; un valor por defecto necesita adaptación local; vence una revisión programada; un hallazgo propone un cambio (auditoría de QSC, ACT-12, registro de discrepancias del clasificador, lección de un análisis posterior de QSC-14); la génesis de GOV-4 instancia los valores por defecto. - Actores: El Propietario aprueba las políticas que crean o acotan autoridad (políticas de consentimiento, matriz de aprobación, apetito de riesgo, política de retención); el Custodio redacta y mantiene dentro de los límites aprobados. El Agente PUEDE redactar textos de política y calcular diferencias de impacto en T2, y PUEDE llevar la distribución, la verificación de adopción y la programación de revisiones en T3. Todo paso de aceptación DEBERÁ permanecer en T1 (el Agente propone, la persona aprueba cada acto) con un segundo revisor humano según la clase de conjuntos de datos crítica para la seguridad (COMMON). - Entradas / Salidas: Entradas: la directiva o propuesta de GOV-1, el artefacto versionado actual, los valores por defecto entregados con la paleta (defectos de la Matriz de impacto: impacto bajo, medio y alto según reversible, compensable e irreversible, con umbral de evaluación en medio, umbral de plan de reversión en medio, umbral de separación de funciones y evidencia independiente en alto, y por defecto en solitario todo reversible y dentro de alcance por debajo del umbral; defectos de compuerta para los umbrales de FED-8 como predicados del Vector de confianza, la ventana de correlación de ACT-2, el esquema de evaluación de ACT-4, el orden semántico de MIR-4, las reglas de selección de CTX-1), hallazgos y lecciones de análisis posteriores. Salidas: un artefacto versionado con fecha de efecto, un Suceso de cambio con su razón, la distribución a las puertas ejecutoras y una entrada en el registro de políticas con fecha de próxima revisión. - Pasos: 1. Registrar la propuesta; identificar el artefacto afectado y todas las puertas que lo ejecutan (el Agente en T3 calcula la lista de consumidores desde el registro de políticas). 2. Redactar el cambio (el Agente PUEDE redactar en T2); las configuraciones evaluadas por máquina (clasificador de vías, umbrales, techos, mapas de niveles, presupuestos) se expresan en forma ejecutable más una razón legible por personas. 3. Ejecutar el análisis de impacto: qué procesos, vías, contratos y puertas en marcha cambian de comportamiento; donde haya herramientas, simular el cambio de clasificador o de umbral contra una muestra reciente (Agente en T3). 4. Aceptar: T1 con un segundo revisor humano (clase crítica para la seguridad, COMMON); el cambio entra en el modelo por la cadena CON (CON-1 recepción, CON-3 puertas, CON-4 revisión); las vías de auto-aprobación son estructuralmente inelegibles para esta clase, lo que se impone en la compuerta de CON-4 y no por clasificación. 5. Versionar y publicar con fecha de efecto solo hacia adelante; distribuir a las puertas ejecutoras; las puertas DEBERÁN fijar la versión que evalúan y estamparla en sus Sucesos. 6. Verificar la adopción: ninguna puerta sigue evaluando una versión superada pasada la ventana de transición (Agente en T3); una puerta rezagada es un incidente de QSC-14. 7. Revisar cada artefacto en su fecha de revisión; la revisión PUEDE unirse a la revisión trimestral consolidada del perfil Solo/Mínimo (COMMON). - Controles: Todo artefacto está versionado y con hash anclado de continuo por QSC-9, y cualquier diferencia sin explicación abre QSC-8; la aceptación nunca por debajo de T1, segundo revisor obligatorio, vías estructuralmente inelegibles; la clasificación de vía que consume la compuerta de CON-4 NO DEBERÁ proceder del agente que envía ni de su orquestador, y las discrepancias entre clasificación y diferencia real se registran como hallazgos; los valores por defecto entregados son el suelo: un modelo que no los ha localizado los ejecuta tal cual; todo Suceso ejecutor cita la versión de política que evaluó. - Nivel: nuclear - Variantes: Solo: los valores por defecto hacen casi todo el trabajo; el Propietario-Custodio localiza solo lo que aprieta, un periodo de enfriamiento declarado sustituye al segundo revisor, y el siguiente encargo de GOV-6 muestrea todos los cambios de política hechos desde el anterior. Equipo: redacta el Custodio, aprueba el Propietario, segundo revisor de otra sección. Federado: las políticas de consentimiento permanentes y los umbrales de divulgación son el subconjunto que mira a FED; un cambio que toque un Contrato de federación vivo dispara la revisión de compatibilidad de FED-7 antes de su fecha de efecto. Redactar y simular es trabajo de agente; aceptar no es nunca autónomo. - Métricas: Artefactos con la fecha de revisión vencida (objetivo cero); incidentes de versión rezagada en puertas; hallazgos de discrepancia del clasificador por periodo; proporción de cambios trazables a una decisión de GOV-1 o a una lección de análisis posterior; cobertura de simulación de los cambios de clasificador y umbral. - Modos de fallo: Deriva de configuración: una puerta evalúa una configuración editada in situ sin Suceso de versión (guardia: anclaje de hash por QSC-9 más fijación de versión en la puerta). Política cambiada para legalizar la excepción de ayer (guardia: fechas de efecto solo hacia adelante; la legalización retroactiva exige una decisión del Propietario en GOV-1 que nombre los actos afectados). Una ampliación de los criterios de vía viajando por una vía de auto-aprobación (guardia: inelegibilidad estructural en la compuerta de CON-4). Valores por defecto localizados con tal agresividad que el relato de conformidad del modelo se aparta del de la paleta (guardia: las localizaciones son diferencias contra el valor entregado, visibles como tales para el Auditor). ### GOV-3 Nombramiento de roles, sucesión y continuidad - Propósito: Asegurar que las personas de las que dependen las puertas de la paleta existen siempre: nombrar al Propietario, a los Custodios, al enlace con el Auditor y a los suplentes; mantener un plan de sucesión del Propietario con autoridad en depósito y reglas de quórum; formar y traspasar Custodios; y ensayar la continuidad para que ninguna puerta T1 falle cerrada para siempre. - Disparador: La génesis de GOV-4; un rol queda vacante o su titular no está disponible; un traspaso planificado; el simulacro periódico de continuidad; una invocación de suplente desde el paso 2 de GOV-1; un barrido de credenciales por cambio de rol de GOV-8. - Actores: El Propietario nombra (no delegable en sustancia); quienes son nombrados aceptan el alcance de forma explícita; los miembros del quórum de sucesión actúan según el plan cuando el Propietario no puede. El Agente PUEDE mantener el registro de roles, seguir aceptaciones y expiraciones y llevar la logística de los simulacros en T3, y PUEDE redactar paquetes de traspaso en T2. Las decisiones de nombramiento, traspaso e invocación de la sucesión son humanas. - Entradas / Salidas: Entradas: la identidad del candidato y la evidencia de su cualificación, el registro de roles, el plan de sucesión, el mapa de niveles de GOV-2 que acota la autoridad de delegación de cada rol. Salidas: Sucesos de nombramiento y traspaso, el registro de roles actualizado, las designaciones de suplente con autoridad permanente acotada, el plan de sucesión versionado, los paquetes de traspaso y los informes de simulacro. - Pasos: 1. Nombrar: el Propietario (o un Custodio delegado para subroles) nombra, acotando el rol a secciones y clases de decisión; registrar el Suceso de nombramiento; actualizar el registro de roles (Agente en T3 para la mecánica del registro). 2. Informar y formar: quien es nombrado completa la identificación y el briefing de CON-10 para los derechos de contribución más la formación propia del rol (deberes de decisión de GOV-1, artefactos de GOV-2 en alcance, las puertas T1 a las que sirve el rol); el acuse se registra antes de asignar cola. 3. Designar suplentes: todo rol de Custodio lleva al menos un suplente con autoridad permanente acotada que nombra las clases de decisión que el suplente puede decidir y por cuánto tiempo cuando se le invoca; los asuntos de clase Propietario nombran el plan de sucesión, nunca un suplente informal. 4. Mantener el plan de sucesión del Propietario: designación de sucesor o quórum, autoridad en depósito (credenciales y capacidad de firma recuperables bajo la regla de quórum, custodia según GOV-8), criterios de incapacidad, procedimiento de invocación. El plan es un artefacto de clase GOV-2: versionado, T1 con segundo revisor, revisado con cadencia. 5. Traspasar: quien sale y quien entra ejecutan el traspaso con la mecánica de CTX-8 (estado declarado, nota de traspaso como contenido del modelo, aceptación explícita); las entradas abiertas de la cola de GOV-1 se reasignan; las concesiones se reapuntan por GOV-7; las credenciales por GOV-8. 6. Invocar la sucesión: ante incapacidad del Propietario según los criterios del plan, el quórum invoca la autoridad en depósito; todo acto bajo depósito es un Suceso que cita la versión del plan; el primer deber es nombrar o confirmar a un nuevo Propietario, tras lo cual el depósito se cierra y el material se vuelve a depositar. 7. Ensayar la continuidad con cadencia: ejercitar el camino del suplente y ensayar en seco el procedimiento de sucesión igual que MIR-9 ejercita la reconstrucción; verificar que el depósito es recuperable sin exponer el material; archivar los hallazgos en QSC-11. - Controles: Toda puerta T1 de la paleta DEBERÁ resolverse en una persona actualmente nombrada mediante el registro de roles; ningún rol sin suplente ni camino de sucesión (el fallo cerrado está acotado en el tiempo, jamás es para siempre); la custodia del depósito está separada según GOV-8, de modo que ningún custodio pueda invocarlo en solitario; los actos de sucesión son los Sucesos con más evidencia del libro; los hallazgos de simulacro son deuda de QSC-11 con alarmas de envejecimiento. - Nivel: nuclear - Variantes: Solo: el registro es trivial, pero el plan de sucesión no lo es: un Propietario-Custodio en solitario DEBERÁ nombrar a un heredero o un albacea y depositar material de recuperación, o el modelo muere con su persona; el simulacro es un ensayo anual de recuperación. Equipo: suplentes por sección, con formación cruzada en las colas vecinas. Federado: los socios PUEDEN exigir evidencia del plan de sucesión antes de firmar contratos de larga vida (una entrada de la dimensión de gobernanza del Vector de confianza); los cambios de rol que tocan la autoridad de firma disparan el reanclaje de huellas de GOV-8 y el aviso a los socios. - Métricas: Roles con suplente vigente y camino de sucesión probado (objetivo 100 por ciento); cumplimiento de la cadencia de simulacros y cierre de hallazgos; duración mediana de las vacantes; escaladas estancadas por ausencia de quien decide (objetivo cero). - Modos de fallo: El Propietario ya no está y toda puerta T1 falla cerrada para siempre (guardia: plan de sucesión con autoridad en depósito e invocación por quórum; los simulacros prueban que funciona antes de hacer falta). Autoridad de suplente tan vaga que nunca se usa, o tan amplia que es un Propietario en la sombra (guardia: las designaciones nombran clases de decisión y duraciones). Traspaso por tradición oral, con el nuevo Custodio aprendiendo a base de romper cosas (guardia: paquete de traspaso al estilo de CTX-8 más acuse de formación antes de asignar cola). Material en depósito más viejo que los sistemas que abre (guardia: el paso del simulacro verifica la recuperabilidad cada ciclo). ### GOV-4 Génesis del modelo y de la Dimensión - Propósito: Llevar un modelo o Dimensión nuevos de la nada a Activo de forma conforme: levantar el repositorio desde una plantilla conforme, nombrar roles, inicializar registros y manifiestos, instanciar el conjunto de políticas desde los valores por defecto, pasar la primera ejecución de validación, registrarse en el Universo y emitir el Suceso de activación. Un modelo no nacido por génesis no tiene línea base de autoridad sobre la que pueda apoyarse ninguna auditoría posterior. - Disparador: Un Propietario decide crear un modelo o Dimensión (registrado en GOV-1); una organización adopta el estándar para un dominio nuevo; el arranque de Dimensiones a escala MOS; una descomposición de CTX-3 promueve una parte a modelo soberano. - Actores: El Propietario fundador autoriza (no delegable); el Custodio nombrado ejecuta el levantamiento. El Agente PUEDE ejecutar el andamiaje mecánico, la inicialización de registros y las ejecuciones de validación en T2 (una persona revisa la salida de cada etapa). Nada en la génesis corre en T3: la escalera de niveles (CTX-9) no tiene historial del que tirar en el nacimiento. - Entradas / Salidas: Entradas: la decisión fundacional, la plantilla conforme (estructura, BOOTSTRAP, esqueletos de manifiesto y registros, valores por defecto de GOV-2, versionados y con procedencia), candidatos a los roles, la declaración inicial de alcance. Salidas: un repositorio levantado, Sucesos de nombramiento (GOV-3), manifest.yaml y sources.yaml inicializados (maestrados en adelante por MIR-1), un registro de Sucesos inicializado, un registro de concesiones vacío (GOV-7), un inventario de credenciales (GOV-8), un registro de roles (GOV-3) y un registro de consumidores (CON-13), el conjunto de políticas instanciado, el primer informe de validación de QSC-4, el alta en el Universo y el Suceso de activación. - Pasos: 1. Registrar la decisión fundacional en GOV-1: propósito, alcance, objetivo de conformidad, versión del estándar que rige. 2. Nombrar al Propietario y al menos a un Custodio mediante GOV-3; establecer el esqueleto del plan de sucesión antes de la activación, no después. 3. Levantar el repositorio desde la plantilla conforme: BOOTSTRAP.md, manifest.yaml, Registro de maestría vacío, registro de Sucesos, ubicaciones bien conocidas (Agente en T2). 4. Instanciar el conjunto de políticas de GOV-2 desde los valores por defecto (Matriz de impacto, matriz de aprobación, criterios y clasificador de vías, mapas de niveles, configuraciones de puerta, política de retención, SLA de decisión, rúbricas de severidad); localizar solo lo que exija la decisión fundacional; registrar las versiones. 5. Inicializar registros y operaciones: registro de concesiones, inventario de credenciales, registro de roles, registro de consumidores; declarar cadencias y SLA iniciales; dar de alta los trabajos permanentes en QSC-15 (ningún cron sin registrar desde el primer día). 6. Sembrar el contenido inicial, si lo hay, solo por los caminos lícitos (importación masiva de CON-7 o recolección de MIR-2 bajo entradas de registro declaradas, con la puerta del Propietario de MIR-1 para sistemas externos nuevos); la génesis misma no mueve contenido. 7. Compuerta: ¿está en verde la primera ejecución de validación de QSC-4 al objetivo de conformidad declarado? Si no, remediar y repetir. La activación NO DEBERÁ proceder sobre una primera validación en rojo, dispensada u omitida. 8. Dar de alta el modelo en el registro del Universo o de la Dimensión; para modelos que federan, esta es la identidad que el descubrimiento de FED-1 resolverá después. 9. Emitir el Suceso de activación (identidad del modelo, versión del estándar, objetivo de conformidad, referencia al informe de validación, estado de los registros). El modelo está Activo; la génesis se cierra y su autoridad de andamiaje expira. - Controles: La activación depende de la primera ejecución de QSC-4 sin excepción; los roles y el esqueleto de sucesión existen antes de la activación; durante la génesis no aterriza contenido fuera de los caminos lícitos de CON y MIR; la plantilla está versionada y su procedencia registrada; las credenciales de génesis y las concesiones de andamiaje llevan un TTL atado a la activación según GOV-7 y expiran en el paso 9. - Nivel: nuclear en el nacimiento (se ejecuta una vez por modelo y luego queda latente; un modelo conforme DEBERÁ poder mostrar su registro de génesis) - Variantes: Solo: medio día con la plantilla; los pasos que importan son el 2 (esqueleto de sucesión), el 4 (defectos tal cual) y el 7 (la puerta de validación). Equipo: ejecución por etapas con firmas por etapa. Federado y MOS: el arranque de Dimensiones a escala ejecuta la génesis por Dimensión desde un linaje compartido de plantillas; el alta en el registro hace direccionable al recién nacido; los casos de promoción de CTX-3 heredan contenido de forma lícita por el registro de descomposición, jamás por copia. - Métricas: Tiempo desde la decisión fundacional hasta la activación; tasa de aprobado en la primera validación (una plantilla mala se ve aquí primero); defectos posteriores a la activación trazados a atajos de la génesis; proporción de modelos con registro de génesis completo (objetivo 100 por ciento). - Modos de fallo: Un modelo activado sobre una primera validación en rojo u omitida, de modo que toda auditoría posterior carece de línea base limpia (guardia: el paso 7 no admite dispensa). Autoridad de andamiaje que perdura tras la activación como una superconcesión ambiental (guardia: TTL atado a la activación; la primera auditoría de QSC-6 verifica que no queda viva ninguna concesión de génesis). Registros creados vacíos y nunca rellenados mientras el contenido llega igualmente (guardia: la regla de camino lícito del paso 6 más el rechazo de MIR-1 ante participación externa no declarada). Podredumbre de plantilla: modelos nuevos nacidos de una plantilla rancia heredan los defectos de ayer (guardia: la plantilla es un artefacto versionado con su propia fecha de revisión bajo GOV-2). ### GOV-5 Dotación de la custodia y planificación de capacidad - Propósito: Dar economía a la paleta: planificar horas de custodia, cuotas de cómputo de los agentes y presupuestos de almacenamiento frente a lo que realmente cuestan las cadencias declaradas, llevar la telemetría de utilización como conjunto de datos maestrado por el modelo, y devolver la realidad de coste a las decisiones de SLA, cadencia y contrato, para que la falta de recursos aflore como decisión y no como podredumbre silenciosa. - Disparador: La cadencia periódica de planificación (PUEDE unirse a la revisión trimestral consolidada, COMMON); una obligación nueva cambia la carga (una federación, una clase de datos, un trabajo permanente); se dispara un umbral de telemetría (utilización, cola acumulada, proyección de almacenamiento); el ciclo de planificación de QSC-11 pide entrada de capacidad. - Actores: El Propietario acepta el plan y sus compromisos (financiación y prioridad no se delegan en sustancia); el Custodio redacta. El Agente DEBERÁ recoger telemetría y calcular proyecciones en T3 y PUEDE redactar el plan en T2. La aceptación DEBERÁ permanecer en T1 (el Agente propone, la persona aprueba cada acto). - Entradas / Salidas: Entradas: la telemetría del periodo (tiempo de custodia por familia, cómputo de agentes por Contrato de delegación, almacenamiento por clase de datos, profundidad de colas, cumplimiento de SLA), la política de retención (GOV-2), el registro de trabajos permanentes (QSC-15), la deuda abierta (QSC-11). Salidas: un plan de capacidad versionado (horas, cuotas, presupuestos por periodo), Sucesos de decisión de recursos, el conjunto de telemetría (maestrado por el modelo) y alimentaciones nombradas a la planificación de QSC-11, a la revisión de realismo del SLA de MIR-6 y a los límites de contrato de CTX-9. - Pasos: 1. Recoger la telemetría del periodo (Agente en T3); la telemetría la emite la infraestructura mediadora según la regla de registro de la paleta, nunca la autodeclaran los Agentes a los que se presupuesta. 2. Proyectar hacia adelante: almacenamiento frente a la política de retención, cómputo frente al crecimiento de contratos, horas de custodia frente a las obligaciones de cadencia y las tendencias de cola (Agente en T3). 3. Compuerta: ¿alguna obligación declarada excede la capacidad proyectada? Toda cadencia infradotada se lista de forma explícita; el estiramiento silencioso es el fallo que este proceso existe para evitar. 4. Redactar el plan con los compromisos de cada déficit: financiarlo, reducir la cadencia (un cambio de GOV-2), estrechar el alcance o aceptar el riesgo (una entrada de QSC-11 con firma del Propietario) (el Agente PUEDE redactar en T2). 5. Aceptar: el Propietario acepta el plan en T1; registrar los Sucesos de decisión de recursos; las cadencias y SLA cambiados van por GOV-2; las cuotas de contrato cambiadas van a CTX-9. 6. Publicar el conjunto de telemetría y el plan; QSC-11 consume ambos en su recepción de planificación. 7. Vigilar umbrales entre ciclos (Agente en T3); un incumplimiento abre una revisión fuera de ciclo, y un incumplimiento sostenido es un incidente de QSC-14: la maquinaria pasa hambre. - Controles: La telemetría es maestrada por el modelo y se recoge mecánicamente, nunca se estima a posteriori; toda cadencia declarada en la paleta aparece en el plan con una línea de coste (las obligaciones sin financiar se nombran, no se sobreentienden); la aceptación de riesgo es un Suceso del Propietario, nunca un silencio por defecto; el plan está versionado y sus supuestos declarados. - Nivel: recomendado (DEBERÍA ser nuclear por encima de un tamaño o número de consumidores declarado, y allí donde el cómputo de agentes se mida o se intercambie) - Variantes: Solo: el plan cabe en una página: las horas que la persona tiene de verdad, el almacenamiento que la política de retención implica de verdad, y las reducciones honestas que de ahí se siguen; el valor está en hacer visible el desajuste antes de que se convierta en SLA de vanidad. Equipo: líneas de presupuesto por familia y una sesión de planificación de verdad. MOS: constitutivo: el intercambio escalonado de cómputo entre Dimensiones hace de GOV-5 la interfaz de mercado, y las cuotas por contrato pasan a ser entradas de imposición para los límites de CTX-9 y las comprobaciones de presupuesto de ACT-6. - Métricas: Cumplimiento de SLA frente a la capacidad financiada (la correlación es lo que importa); número de obligaciones sin financiar (objetivo cero, por financiación o por reducción explícita); exactitud de la proyección de almacenamiento; número de revisiones fuera de ciclo por periodo. - Modos de fallo: SLA de vanidad: cadencias declaradas que nadie puede atender, descubiertas en la auditoría (guardia: la lista explícita de infradotación del paso 3; la revisión de realismo de MIR-6 consume el plan). Telemetría autodeclarada por los agentes a los que se presupuesta (guardia: solo telemetría emitida por la infraestructura). Almacenamiento creciendo hasta el defecto de retención hasta que el disco es el incidente (guardia: proyección frente a la política de retención con umbrales; QSC-13 consume la misma proyección para dimensionar copias). El plan producido e ignorado (guardia: las decisiones de recursos son Sucesos con seguimiento de ejecución en GOV-1). ### GOV-6 Ciclo de vida del encargo a auditores - Propósito: Hacer que la auditoría independiente sea contratable y segura: seleccionar y cualificar al Auditor, atestar la independencia de forma estructural, acotar el encargo, provisionar acceso acotado en el tiempo vía GOV-7, aceptar los entregables, verificar el desmontaje del acceso y rotar auditores para que la auditoría nunca se convierta en captura. - Disparador: Vence una auditoría de QSC-5 o una certificación de QSC-10; una decisión de GOV-1 ordena una auditoría; una regla de GOV-2 exige un encargo periódico (incluida la modalidad de auditoría entre pares en solitario); un análisis posterior de QSC-14 recomienda revisión independiente. - Actores: El Propietario contrata al Auditor y acepta el informe (no delegable en sustancia); el Custodio acota y coordina. El Agente PUEDE llevar el cribado de candidatos, las comprobaciones de conflicto de interés, la logística, el seguimiento de hitos y la verificación del desmontaje en T3, y PUEDE redactar el alcance del encargo en T2. El Auditor, por definición, no es actor en los demás procesos de este modelo mientras dure el encargo. - Entradas / Salidas: Entradas: la obligación de auditoría (requisitos de QSC-5 y QSC-10), el conjunto de candidatos con evidencia de cualificación e independencia, el historial de encargos (estado de rotación), la propuesta de alcance. Salidas: un registro de encargo (alcance, entregables, periodo), una atestación de independencia firmada, concesiones de GOV-7 (acotadas en el tiempo, atadas al propósito), el informe aceptado como Suceso del Propietario en GOV-1, un registro de verificación del desmontaje y el estado de rotación actualizado. - Pasos: 1. Establecer la necesidad y el alcance a partir de la obligación que dispara; redactar entregables y periodo (el Agente PUEDE redactar en T2). 2. Seleccionar: cribar candidatos por cualificación e independencia estructural: ninguna relación actual o reciente de Contribuyente, Custodio, operador o proveedor de referencia con este modelo, y nunca auditar el trabajo propio (el Agente criba en T3; la decisión de selección es humana y se registra en GOV-1). 3. Atestar: el Auditor firma la atestación de independencia; la atestación es un artefacto versionado del encargo. 4. Provisionar el acceso vía GOV-7: concesiones de lectura acotadas a los conjuntos de datos del encargo, atadas por propósito al registro del encargo, con TTL igual al periodo del encargo más la ventana de cierre declarada; credenciales vía GOV-8; nunca acceso ambiental ni compartido. 5. Ejecutar el encargo: el Auditor trabaja bajo las reglas de proceso de QSC-5 y QSC-10; este proceso sigue los hitos y el uso del acceso a través de los registros de la infraestructura mediadora. 6. Aceptar entregables: el Propietario acepta o impugna el informe en GOV-1; los hallazgos entran en la recepción de deuda de QSC-11. 7. Desmontar: revocar concesiones y credenciales al cierre, y verificar que no queda acceso residual con una sonda del lado de la puerta (Agente en T3); el acceso residual pasado el TTL es un incidente de QSC-14. 8. Actualizar el estado de rotación: límites de encargos consecutivos según la política de GOV-2; el mismo Auditor NO DEBERÁ exceder el número consecutivo declarado sin una rotación o una excepción documentada del Propietario. - Nota sobre los pasos: solo los pasos 1, 4, 5, 7 y 8 admiten ejecución por agente; la selección, la aceptación de la atestación y la aceptación del informe son actos humanos. - Controles: La independencia se atesta antes del acceso y se comprueba estructuralmente, no solo se declara; el acceso es acotado en el tiempo y atado al propósito vía GOV-7, con desmontaje verificado y nunca supuesto; la aceptación del informe es un Suceso del Propietario; límites de rotación con excepciones registradas; el propio rastro de acceso del Auditor es evidencia para el encargo siguiente. - Nivel: recomendado (DEBERÍA ser nuclear para todo modelo que publique afirmaciones de conformidad o se certifique vía QSC-10) - Variantes: Solo: la modalidad de auditoría entre pares: un encargo recíproco con el Propietario-Custodio de otro modelo bajo la misma disciplina de atestación, acceso y desmontaje; rotar significa alternar pares. Equipo: las reglas de compra de la organización se apilan encima; los requisitos de la paleta son el suelo. Federado: los socios PUEDEN reconocer los registros de encargo del otro como evidencia del Vector de confianza. MOS: los nombramientos de agentes de auditoría cruzada por realm siguen este mismo ciclo, con los agentes auditores nombrados bajo sus operadores responsables. - Métricas: Encargos con desmontaje verificado (objetivo 100 por ciento); hallazgos de acceso residual por encargo (objetivo cero); cumplimiento de la rotación; tiempo desde el vencimiento de la obligación hasta el inicio del encargo. - Modos de fallo: El auditor perpetuo: uno solo para siempre, con la independencia degradándose en familiaridad (guardia: límite de rotación con excepciones registradas del Propietario). Acceso de auditoría que sobrevive al encargo como concesiones olvidadas (guardia: TTL más la sonda del paso 7; las comparaciones de QSC-6 atrapan a los rezagados). Independencia atestada pero estructuralmente falsa: el auditor opera la infraestructura que audita (guardia: el cribado del paso 2 cubre las relaciones de operador y de proveedor de referencia). Sin vía de contratación cuando vence la auditoría, la obligación caduca en silencio (guardia: la obligación misma dispara este proceso con un SLA en GOV-1). ### GOV-7 Ciclo de vida de las concesiones de acceso internas - Propósito: Emitir, renovar y revocar toda concesión de acceso interna (alcances de lectura de Consumidores, alcances de lectura de Agentes, acceso de canalizaciones a fuentes, acceso a endpoints de proyección, acceso de encargos) y maestrar el registro interno de concesiones que audita QSC-6. GOV-7 es el espejo doméstico de FED-3: la misma disciplina de solicitud, decisión, atadura al propósito, TTL, renovación y revocación con propagación acotada, aplicada hacia dentro. Las concesiones son Contratos semánticos según Contract.md 3a y 5-6: explícitos, guiados por un propósito, versionados, revocables, con partes, alcance, periodo de efecto, obligaciones y estado de ciclo de vida. - Disparador: Una solicitud de acceso (persona, Agente bajo contrato, canalización, Consumidor vía alta en CON-13, Auditor vía GOV-6); una coincidencia con una política de consentimiento permanente; vence una renovación; surge una causa de revocación (cambio de rol según GOV-3, suspensión de contrato según CTX-9, incidente, retirada según ACT-3, FED-11 o MIR-11); la cadencia de recertificación. - Actores: El Propietario decide las concesiones fuera de política permanente (no delegable en sustancia); los Custodios deciden dentro de las secciones que el Propietario delegó. El Agente PUEDE auto-emitir en T2 estrictamente bajo una política de consentimiento permanente aprobada por el Propietario y versionada, citando la versión de la política en la concesión; el Agente DEBERÁ ejecutar la mecánica de alta, propagación, barridos de expiración y revocación en T3. Los agentes nunca amplían el acceso fuera de esa política. - Entradas / Salidas: Entradas: la solicitud (quién solicita, conjuntos de datos, propósito, duración), el registro de concesiones, las políticas de consentimiento permanentes con techos agregados por receptor (GOV-2), el estado del Contrato de delegación de quien solicita (CTX-9) cuando es un Agente, y la maestría y sensibilidad de los conjuntos pedidos. Salidas: una concesión registrada como Contrato semántico versionado en el registro, Sucesos de emisión, renovación y revocación, material de capacidad acuñado con validez corta, confirmaciones de propagación y registros de recertificación. - Pasos: 1. Registrar la solicitud; validar la identidad de quien solicita y, para Agentes, el alcance vivo del Contrato de delegación (Agente en T3). 2. Compuerta: ¿coincide la solicitud con una política de consentimiento permanente, incluido su techo agregado por receptor tras componerla con las concesiones ya existentes de quien solicita? Si sí, auto-emitir en T2 citando la versión de la política. Cruzar un techo escala estructuralmente a T1 aunque la plantilla coincida. 3. Si no, decidir en T1: el Custodio dentro de las secciones delegadas, el Propietario para las clases restringidas; el propósito DEBERÁ participar en la decisión: el mismo conjunto de datos PUEDE ser concedible bajo un propósito y denegado bajo otro. 4. Atar y emitir: registrar la concesión con propósito, alcance, periodo de efecto y obligaciones; acuñar material de capacidad con validez corta para que la propagación de una revocación en el peor caso quede acotada; la entrada de registro antes que el material, jamás después. 5. Propagar: las puertas y canales consumen el registro; toda lectura, escritura y despacho valida en el momento del acto la vigencia de la concesión (y, para Agentes, la del contrato), en la puerta, jamás por el honor de quien solicita. 6. Renovar: la renovación es una decisión nueva o una coincidencia nueva de política, jamás una extensión automática; las concesiones no renovadas expiran por TTL. 7. Revocar: ante causa, revocar en el registro, invalidar el material de capacidad, desmontar los canales dentro del TTL declarado, y verificar con una sonda del lado de la puerta que no queda acceso residual; la autoridad residual pasada el TTL es un incidente (QSC-14, o QSC-8 cuando sea relevante para la seguridad). 8. Recertificar con cadencia mediante el patrón genérico de recertificación de registros (COMMON): enumerar entradas, comprobar antigüedad y uso contra los registros de acceso de la infraestructura mediadora, re-aprobar o retirar, registrar el Suceso; PUEDE unirse a la revisión trimestral consolidada. - Controles: El registro es la fuente única contra la que compara QSC-6 (concesiones reales frente al registro más la política permanente, con toda concesión auto-emitida citando su versión de política); ningún material de capacidad sin entrada de registro; TTL en todo el material, sin concesiones perpetuas; la revocación se impone en la puerta con propagación acotada y verificación por sonda; los Paquetes de contexto llevan los ID de concesión bajo los que se construyeron y expiran al revocarse la concesión o al agotarse su TTL fijo, lo que ocurra antes; los registros de acceso los emite la infraestructura mediadora, nunca se autodeclaran. - Nivel: nuclear - Variantes: Solo: el registro sigue existiendo: los propios agentes y canalizaciones del Propietario-Custodio tienen concesiones reales y acotadas, o QSC-6 no tiene nada cierto que auditar; la ceremonia de emisión es ligera, la disciplina de TTL y revocación no lo es. Equipo: delegación por sección con políticas permanentes para los alcances de lectura rutinarios. Federado: las concesiones hacia fuera son de FED-3; los dos registros comparten la disciplina de consentimiento pero jamás se fusionan, y un socio de federación nunca tiene una concesión de GOV-7. MOS: miles de alcances de lectura de agentes ciudadanos corren sobre políticas permanentes con techos agregados; la atención humana va solo a los cruces de techo y a las clases restringidas. - Métricas: Proporción de acceso vivo con entrada de registro vigente (objetivo 100 por ciento, verificado por QSC-6); tiempo de propagación de revocación en el peor caso frente al TTL; incidentes de acceso residual (objetivo cero); proporción de auto-emisión y completitud de la cita de política; vigencia de la recertificación. - Modos de fallo: Acceso ambiental: canales provisionados una vez, concesiones olvidadas, registro de ficción (guardia: el TTL del material fuerza a reacuñar desde el registro; la comparación de QSC-6 atrapa la divergencia). Auto-ampliación del agente en nombre de una tarea (guardia: los agentes nunca amplían acceso fuera de la política permanente; la puerta valida contra el registro, no contra lo que el agente afirma). Revocación honrada por la parte revocada (guardia: imposición del lado de la puerta más sonda; el cumplimiento por honor no es conforme). Agregación dentro de política: muchas concesiones pequeñas y conformes que, compuestas, superan lo que el Propietario aprobaría a sabiendas (guardia: la comprobación de composición del paso 2 contra los techos por receptor, que refleja hacia dentro la disciplina de FED-3). ### GOV-8 Ciclo de vida de credenciales y claves - Propósito: Gestionar todo secreto que el modelo referencia pero jamás almacena: inventariar credenciales y claves atadas a las entradas de registro de efectores, canalizaciones, socios y encargos, separar la custodia, rotar de forma rutinaria como trabajos permanentes, ejecutar la sucesión de claves de firma con reanclaje de las huellas publicadas, retirar credenciales junto con aquello a lo que servían, y ofrecer la interfaz de rotación de emergencia al proceso de incidentes. - Disparador: Un efector nuevo (ACT-3), una canalización (entrada de registro de MIR-2), un intercambio con socio (FED-5) o un encargo (GOV-6) necesitan credenciales; vence una rotación; cambia un titular o un rol (GOV-3); se ejecuta una retirada (ACT-3, FED-11, MIR-11); una directiva de incidente ordena rotación de emergencia (QSC-14, QSC-8); la cadencia de reconciliación del inventario. - Actores: El Propietario aprueba los arreglos de custodia y la sucesión de claves de firma (no delegable en sustancia); el Custodio opera el ciclo. El Agente PUEDE ejecutar la mecánica de rotación, la verificación de la transición y la publicación de huellas en T2 (una persona revisa cada lote de rotación); la reconciliación de inventario y la vigilancia de expiraciones corren en T3. Ningún Agente DEBERÁ tener, leer ni transcribir valores secretos: los agentes operan referencias y operaciones del servicio de custodia; el material se queda dentro de las fronteras de la custodia, según la regla de ACT-3 de que las credenciales viven fuera del modelo y se referencian, nunca se almacenan. - Entradas / Salidas: Entradas: el inventario de credenciales (referencias maestradas por el modelo, nunca valores), las entradas de registro de efectores, canalizaciones, socios y encargos, la política de custodia (GOV-2), el calendario de rotación, las directivas de incidente. Salidas: entradas de inventario atadas a sus anclas de registro, Sucesos de rotación con confirmaciones de transición, huellas publicadas de claves de firma con Sucesos de reanclaje, Sucesos de retirada, atestaciones de custodia. - Pasos: 1. Inventariar: todo secreto referenciado tiene una entrada que nombra su ancla de registro (qué efector, canalización, socio o encargo), su custodio, la clase de ubicación de almacenamiento, la cadencia de rotación y la expiración (el Agente reconcilia en T3); una credencial sin ancla es un hallazgo. 2. Asignar la custodia según la política: separación tal que ningún actor tenga a la vez una credencial y la autoridad de aprobar su uso; el material en depósito de sucesión (GOV-3) se guarda bajo custodia por quórum. 3. Emitir: acuñar o recibir credenciales dentro de la custodia; registrar la entrada de inventario y su vínculo: una credencial sin una concesión viva de GOV-7 o una entrada de registro detrás no sirve lícitamente a nadie. 4. Rotar de forma rutinaria: trabajos permanentes dados de alta en QSC-15 rotan con cadencia y transición por consumidor: se emite material nuevo, los consumidores transitan, se verifica que el material viejo está muerto, se registra el Suceso (Agente en T2 por lote). 5. Ejecutar la sucesión de claves de firma: generar la sucesora bajo custodia; reanclar las huellas publicadas (la cadena de verificación de QSC-9 en local, los socios por el canal de federación); declarar una ventana corta de validez dual; retirar la predecesora con un Suceso de sucesión. Una clave de firma expirada sin sucesora rompe la cadena de QSC-9 y QSC-10: la sucesión se programa antes de la expiración, jamás después. 6. Retirar: cuando se retira un efector (ACT-3), una federación (FED-11), una canalización o el propio modelo (MIR-11), revocar y destruir o archivar bajo custodia sus credenciales en el mismo procedimiento; verificar que están muertas con una sonda. 7. Rotar de emergencia: ante una directiva de incidente (QSC-14, o QSC-8 para incidentes de seguridad), rotar la clase afectada fuera de cadencia; primero la contención, la ceremonia después; el registro del incidente lleva los Sucesos de rotación. 8. Reconciliar con cadencia: comparar el inventario contra las entradas de registro y contra la realidad de la custodia; las credenciales huérfanas (sin ancla) y las credenciales en la sombra (en uso, no inventariadas) son hallazgos; PUEDE unirse a la revisión trimestral consolidada (COMMON). - Controles: Los valores nunca en el modelo, solo referencias; toda credencial anclada a una entrada de registro y a un propósito; separación de custodia impuesta (nadie aprueba el uso de una credencial que tiene); la rotación es un trabajo permanente con verificación de transición, no una esperanza de calendario; el reanclaje de huellas precede a la retirada de la predecesora; los registros de uso vienen de la infraestructura mediadora, nunca de quien tiene la credencial; la rotación de emergencia NO DEBERÁ esperar a la cadencia rutinaria. - Nivel: nuclear allí donde exista alguna credencial (todo modelo con un efector, una canalización con credenciales, una federación o un auditor contratado; un modelo puramente escrito a mano, que no federa y sin maquinaria con credenciales, PUEDE dejarlo latente) - Variantes: Solo: una bóveda o gestor de contraseñas, un fichero de inventario de referencias, rotación guiada por calendario y una vía de recuperación probada; la disciplina que sobrevive es el anclaje, la expiración y el depósito de sucesión. Equipo: un servicio de custodia con acceso por rol, con roles de custodio distintos de los de aprobador. Federado: la rotación de claves del socio es una transición coordinada con aviso según el Contrato de federación; el modo de fallo de rotación de socio de FED-6 se atiende aquí del lado local. Implementación de referencia: credenciales en bóveda operadas por servicios de agente acotados que ejecutan la rotación sin leer valores (un patrón al estilo de Orkestron); la escala MOS añade dominios de custodia por Dimensión. - Métricas: Cobertura del inventario (secretos referenciados con entradas ancladas, objetivo 100 por ciento); vigencia de la rotación (proporción dentro de cadencia); hallazgos de huérfanas y en sombra por reconciliación (tendencia a cero); margen de sucesión de la clave de firma antes de la expiración; tiempo de rotación de emergencia desde la directiva hasta la transición verificada. - Modos de fallo: Una clave de firma expira en silencio y toda verificación de firma falla a la vez (guardia: sucesión programada antes de la expiración con ventana de validez dual; QSC-9 vigila la continuidad de la cadena). La rotación rota el secreto pero no a los consumidores, causando una caída que se lee como ataque (guardia: verificación de transición por consumidor dentro del trabajo permanente). Un titular que se fue conserva credenciales (guardia: el disparador de cambio de rol de GOV-3, la atestación de custodia y la sonda). Credenciales en la sombra acuñadas sobre la marcha durante un incidente y jamás inventariadas (guardia: el paso 7 registra las rotaciones en el registro del incidente; el paso 8 compara la realidad de la custodia).