# QSC: operaciones de calidad, consistencia y seguridad ## Doctrina Un modelo Vercy es el reflejo digital primario de la realidad solo mientras cuatro afirmaciones sigan siendo demostrablemente ciertas: su contenido es bueno (completo, exacto, respaldado por evidencia), su contenido es coherente (sin contradicciones dentro de un modelo ni entre los modelos de un Universo), su contenido está protegido (leído solo bajo concesiones del Propietario, escrito solo por actores atribuibles dentro de alcance, con manipulación evidenciable de punta a punta), y su maquinaria es operable (el aparato que mantiene ciertas las tres primeras afirmaciones está a su vez en marcha, respaldado y vigilado). La familia QSC opera la maquinaria que mantiene esas cuatro afirmaciones medibles e impuestas. Tres principios gobiernan todo proceso QSC: 1. **Puerta y gradiente nunca se confunden.** La validación (V0-V5) es la puerta de pasa o no pasa; la Puntuación de coherencia semántica, según la doctrina de calidad del estándar, es el gradiente que se apoya sobre ella. Un modelo NO DEBERÁ reclamar un nivel de validación que no ha alcanzado, y una Puntuación de coherencia semántica alta NO DEBERÁ sustituir a la conformidad. 2. **La evaluación nunca muta lo evaluado.** Toda ejecución QSC lee versiones fijadas, produce informes inmutables y reproducibles (cualquier parte puede recalcular el mismo veredicto a partir de la misma evidencia), y encamina los arreglos por el proceso normal de cambio (CON). Los hallazgos que no se arreglan de inmediato van al registro de deuda de calidad (QSC-11); nada se descarta en silencio. 3. **Delegación con responsabilidad.** Los Custodios delegan en Agentes la mayor parte de la ejecución de QSC bajo Contratos de delegación cuyo único Sistema de registro es CTX-9, en los niveles T1/T2/T3 definidos una vez en el preámbulo de la paleta (aquí se citan, nunca se vuelven a glosar). La responsabilidad queda en el Custodio, los agentes nunca amplían su propio acceso ni auditan sus propias acciones, y todo acto de agente es atribuible en un rastro de Eventos emitido por la infraestructura mediadora (puerta, canal, tiempo de ejecución), jamás por el Agente que actúa. La familia audita a los agentes con el mismo rigor con que audita el contenido. ## Los cuatro bucles - **Bucle de calidad:** QSC-1 (Puntuación de coherencia semántica) y QSC-4 (validación) miden; QSC-11 (registro de deuda) planifica la remediación; QSC-10 (conformidad) declara con honestidad lo alcanzado; QSC-12 (deriva de resultado) comprueba que un modelo válido siga sirviendo a su propósito. - **Bucle de consistencia:** QSC-2 dentro de un modelo, QSC-3 entre los modelos de un Universo; ambos alimentan QSC-11. - **Bucle de seguridad:** QSC-6 (revisión de acceso contra el registro de concesiones de GOV-7), QSC-9 (verificación de integridad), QSC-7 (auditoría del comportamiento de los agentes), QSC-8 (respuesta a fugas y exposiciones, la especialización de seguridad de QSC-14). - **Bucle de operaciones:** QSC-13 (copias de seguridad y recuperación ante desastres), QSC-14 (gestión de incidentes operativos y análisis posterior), QSC-15 (operación de trabajos permanentes y monitorización). QSC-5 (auditoría periódica) revisa de forma independiente los cuatro bucles, incluido si los propios bucles se ejecutaron con honestidad. ## Conjunto nuclear Tras el reescalonado de toda la paleta, el conjunto nuclear de QSC es: QSC-2, QSC-4, QSC-6, QSC-8, QSC-9, QSC-11, QSC-13 y QSC-14, más QSC-7 allí donde los Agentes ejecuten procesos y QSC-15 allí donde se declare algún trabajo permanente, planificador o monitor (un modelo puramente manual PUEDE omitir esos dos y DEBERÁ documentar que lo hace), más QSC-10 para todo modelo que publique o federe hacia fuera. QSC-1, QSC-3 y QSC-5 son recomendados; QSC-12 es opcional. El perfil de conformidad Solo o mínimo de COMMON consolida las cadencias permanentes que esta familia exige (una revisión trimestral consolidada cubre los pasos de recertificación y planificación de QSC-6 y QSC-11 que vencen en la ventana; un barrido semanal combinado cubre los pasos mecánicos de QSC-2 y QSC-9). ## Vocabulario Cuarentena es la marca de confianza legible-pero-señalada de MIR-8 (y también el estado de frescura de MIR-6). Cuarentena de admisión es la zona de retención entrante de FED-8, ilegible hasta su promoción. Retención por integridad es el marcador de QSC-9: excluido de responder y de publicarse hasta que se levante. Las concesiones internas son Contratos semánticos (Contract.md 3a) maestrados por GOV-7; un Contrato de federación es la forma entre Universos de un Contrato semántico, y QSC usa ese término en todo contexto entre Universos. ## Prueba de esfuerzo MOS (el Meta-Orchestrator State, citado aquí como referencia al repositorio externo de la Dimensión de referencia orkestron-ai/meta-orchestrator-state, no al estándar) ejercita esta familia en su extremo: 38 espacios de nombres entrelazados en seis grupos (QSC-3 se vuelve obligatorio en la práctica), miles de agentes ciudadanos de IA actuando por delegación (QSC-7 a escala T3 con muestreo estadístico), hipótesis de balanceo de valor cuyo éxito es observable en flujos vivos (QSC-12), y reglas de soberanía donde toda lectura entre modelos exige una concesión del Propietario (QSC-6 sobre el registro de GOV-7). Si alguna de las cartas de proceso de abajo no pudiera ejecutarse para MOS, se reescribió hasta que pudiera; un Propietario-Custodio en solitario con un solo modelo ejecuta esas mismas cartas en sus variantes mínimas bajo el perfil Solo o mínimo de COMMON. ## Interfaces con otras familias - **MIR (espejo y actualización):** Entra: hashes de capturas crudas con atestaciones de hora de captura desde MIR-2 (el atestador separado del recolector según COMMON), el Registro de maestría (MIR-1) consumido por QSC-1, QSC-2, QSC-13 y QSC-15, los Eventos de deriva de MIR-7 y sus registros de ejecución (el paso 5 de QSC-9 verifica que MIR-7 se ejecutó y muestrea su honestidad, jamás vuelve a correr la detección), los hallazgos de incumplimiento de nivel de servicio de MIR-6 y la deuda de entradas declaradas de MIR-1 hacia la admisión de QSC-11, el estado de cuarentena de MIR-8 consumido por la puntuación y los informes. Sale: hallazgos de integridad a MIR-7, hallazgos estructurales a MIR-1, persistencia de informes e historia según la retención de MIR-9. La retirada del modelo (MIR-11) recibe sus instantáneas finales de QSC-4 y QSC-10 y una copia de seguridad terminal de QSC-13, y desmonta los trabajos permanentes de esta familia vía QSC-15. - **ACT (actuación):** Entra: los informes de salud del bucle y los hallazgos de enlaces huérfanos de ACT-12 hacia QSC-11; el muestreo aleatorio de reverificación independiente de las actuaciones por debajo del umbral, reportado por QSC-7 junto con ACT-12; los rastros de actuación emitidos por las puertas de despacho de ACT-6 (emitidos por la infraestructura según COMMON), auditados por QSC-7 y verificados por cadena de hash en QSC-9. Sale: la evidencia de niveles de QSC-7 encaminada al paso 8 de CTX-9 gobierna los contratos bajo los que actúan los agentes de ACT; QSC-14 aporta la disciplina de incidentes para las anomalías de emergencia de ACT-8; las reglas de modo degradado de QSC-13 suspenden el despacho por encima del umbral de la Matriz de impacto (un artefacto de GOV-2) durante las caídas. - **CON (contribución y cambio):** QSC-2 y QSC-4 (V0-V2) actúan como puertas bloqueantes en la aceptación de cambios de CON-4 (los identificadores de comprobación en verde se registran en los Eventos de cambio); todo hallazgo de QSC vuelve como un arreglo por la cadena CON, ya que QSC nunca muta el contenido. CON-11 es el único camino de captura de las ediciones externas intencionadas (QSC-9 levanta hallazgos, jamás encamina ni regenera). Las migraciones de estándar de CON-12 ejecutan QSC-4 en doble pasada y obligan a actualizar la declaración de QSC-10. El registro de consumidores y suscripciones de CON-13 resuelve las notificaciones de QSC-8 y QSC-14. La estructura y la maestría de manifiestos, incluido el recorredor de cobertura, son territorio de CON (CON-3, CON-6); los hallazgos del recorredor aterrizan directamente en la admisión de QSC-11. - **FED (federación):** Establecer o enmendar una federación exige un Informe de validación vigente hasta V4 (QSC-4) y una Declaración de conformidad o certificado (QSC-10, nuclear para los modelos que federan). La cuarentena de admisión de FED-8 (retención entrante, ilegible hasta su promoción) precede a todo aterrizaje que QSC-9 verifique después. QSC-8 intercambia avisos de brecha bajo las cláusulas del Contrato de federación (términos de FED-2, terminación de FED-11). Las concesiones auto-emitidas de FED-3 las revisa QSC-6 contra el registro más la política de consentimiento permanente, con citas de versión de política. La evaluación de salud de FED-10 se registra como trabajo permanente de QSC-15. - **CTX (contexto y delegación):** CTX-9 es el único Sistema de registro del ciclo de vida del Contrato de delegación: QSC-7 se reconcilia contra él, suspende por su vía rápida, y encamina las recomendaciones de promoción y degradación de nivel al paso 8 de CTX-9 como entradas nombradas. Las clases de origen y contaminación de CTX-1 son la base de las pruebas de rechazo de cebo de inyección del paso 4 de QSC-7. La caducidad del Paquete de contexto al revocarse una concesión se verifica dentro de las revisiones de QSC-6 y QSC-7. - **GOV (gobernanza, acceso y operaciones):** Las decisiones, apelaciones y aceptaciones de riesgo se registran por GOV-1. La matriz de aprobación, las configuraciones de puerta, los criterios del carril de aprobación automática, las rúbricas de gravedad, las configuraciones de vigilancia, las políticas de copia de seguridad y retención y los mapas de niveles son artefactos versionados de GOV-2 que QSC ejecuta y QSC-9 ancla (clase de conjunto de datos crítico para la seguridad según COMMON). Los roles, suplentes y la sucesión vienen de GOV-3. La génesis GOV-4 condiciona la activación de un modelo nuevo a su primera ejecución de QSC-4. Los planes de capacidad y la telemetría de utilización de GOV-5 alimentan la planificación de QSC-11. GOV-6 contrata al Auditor para QSC-5 y al certificador para QSC-10, con acceso acotado en el tiempo provisto vía GOV-7 y con desmontaje verificado. GOV-7 maestra el registro de concesiones contra el que QSC-6 hace la comparación; las concesiones internas son Contratos semánticos (Contract.md 3a). GOV-8 maestra credenciales y claves: la rotación rutinaria corre como trabajos permanentes de QSC-15, la sucesión de claves de firma vuelve a anclar las huellas publicadas de QSC-9, y la contención de QSC-8 usa la interfaz de rotación de emergencia de GOV-8. - **QSC interno:** Los trabajos permanentes y los vigías viven en QSC-15; los incidentes en QSC-14 con QSC-8 como su especialización de seguridad; las copias de seguridad y la recuperación ante desastres en QSC-13; todo hallazgo, de toda familia, aterriza en QSC-11. ### QSC-1 Evaluación de calidad de registro, capa y modelo - Propósito: Medir la completitud, la exactitud y el respaldo de evidencia del contenido del modelo en tres granularidades (por registro, por capa, por modelo) y producir la Puntuación de coherencia semántica del modelo: un gradiente de calidad reproducible y por bandas según la doctrina de calidad del estándar, jamás un veredicto de conformidad. - Disparador: Cadencia programada declarada por el modelo (por ejemplo semanal); tras un lote de cambios significativo; a petición del Custodio; siempre antes de la certificación (QSC-10). - Actores: Custodio (responsable, fija el perfil de puntuación). Agente: cálculo de la puntuación y consolidación en T3; muestreo de exactitud contra evidencia en T2 (una persona revisa las muestras en disputa); los cambios de pesos, umbrales o plantillas de campos obligatorios DEBERÁN permanecer en T1 (el Agente propone, una persona aprueba cada acto). El Auditor PUEDE recalcular cualquier puntuación publicada. - Entradas / Salidas: Entradas: repositorio del modelo en una versión fijada (registros, manifiestos, Registro de maestría según MIR-1, fichas de procedencia), perfil de puntuación versionado (pesos de dimensión, plantilla de campos obligatorios por tipo de registro), informe de calidad anterior. Salidas: informe de calidad (puntuaciones por registro, consolidaciones por capa, la Puntuación de coherencia semántica del modelo de 0 a 100 con su banda y desglose por dimensión), candidatos a deuda de calidad para QSC-11. - Pasos: 1. Fijar la versión del modelo y su huella; cargar el perfil de puntuación versionado. 2. Enumerar los registros mediante el recorredor de cobertura del modelo (maquinaria estructural de CON-3 y CON-6). Compuerta: ¿recorrido en verde? Si está en rojo, abortar la puntuación, presentar un hallazgo estructural directamente en la admisión de QSC-11 e informar al Custodio del recorrido en rojo. 3. Puntuar la completitud por registro: campos obligatorios presentes según la plantilla del tipo de registro; Nombre visible y descripción presentes en los conceptos públicos. 4. Puntuar el respaldo de evidencia por registro: procedencia presente y resoluble; los enlaces de evidencia citada resuelven; los hechos significativos declaran propietario y origen. 5. Puntuar la exactitud sobre una muestra estratificada por capa: los hechos maestrados en el modelo se comparan con la evidencia que citan; los hechos espejados se comparan con el maestro externo dentro de su límite de obsolescencia declarado (el Agente propone veredictos en T2; el Custodio revisa las muestras en disputa). 6. Puntuar la frescura por registro contra la cadencia de revisión declarada de su conjunto de datos. 7. Consolidar las puntuaciones como sumas ponderadas transparentes por capa y por modelo, normalizadas a 0-100 con bandas publicadas. 8. Compuerta: ¿algún registro, capa o dimensión por debajo de su umbral mínimo? Presentar elementos de deuda tipados en QSC-11. 9. Publicar el informe de calidad como artefacto inmutable, incluyendo método, versión del perfil, listas de muestras y desglose completo; registrar un Evento de puntuación. - Controles: El perfil de puntuación está versionado y solo se cambia en T1 con justificación (el Agente propone, una persona aprueba cada acto); el informe DEBERÁ ser reproducible por cualquier parte desde la misma versión fijada; la puntuación NO DEBERÁ modificar el contenido; las disputas de exactitud escalan al Custodio; el informe enuncia explícitamente que la Puntuación de coherencia semántica es un gradiente, no un veredicto de conformidad (puerta frente a gradiente según la doctrina de la familia); QSC-10 comprueba toda afirmación publicada que cite la puntuación. - Nivel: recomendado (nuclear por encima de un umbral declarado de tamaño o de consumidores; el umbral es una configuración versionada de GOV-2) - Variantes: Solo: un único recorredor más muestreo propio con una lista escrita, a la cadencia que el modelo declare; se aplica el perfil Solo o mínimo de COMMON. Equipo: un Custodio por paquete, informe consolidado del modelo. Federada: cada modelo se puntúa a sí mismo y publica; el Universo agrega los informes publicados, jamás el contenido crudo. La ejecución manual es posible por lista; el modo híbrido (cómputo en T3, muestreo en T2) es el normal; plenamente autónomo solo para el cálculo, jamás para cambios de perfil. - Métricas: Puntuación de coherencia semántica y su tendencia; proporción de hechos significativos con evidencia resoluble; tasa de aprobación de las muestras de exactitud; cobertura de puntuación (registros puntuados divididos por registros enumerados). - Modos de fallo: Manipular la puntuación ajustando pesos (guarda: perfil versionado, cambios solo en T1, perfil publicado con cada informe). Puntuar una copia de trabajo rancia (guarda: fijar versión y huella en el paso 1). Muestra demasiado pequeña para significar algo (guarda: tamaño mínimo de muestra por capa impuesto por el perfil). La puntuación tomada por conformidad (guarda: enunciado obligatorio de puerta frente a gradiente en el informe; QSC-10 comprueba las afirmaciones). ### QSC-2 Evaluación de consistencia dentro del modelo - Propósito: Verificar que un modelo es internamente consistente: toda referencia resuelve, los invariantes declarados se sostienen, y no hay dos hechos que se contradigan sin una desviación anotada. - Disparador: Cada lote de cambios (como puerta antes de la aceptación en CON-4); barrido completo programado a la cadencia del modelo; a demanda tras importaciones o reestructuraciones; después de que un análisis posterior de QSC-14 aporte invariantes nuevos. - Actores: Custodio (responsable, adjudica las contradicciones en T1). Agente: comprobaciones mecánicas en T3; detección de candidatos a contradicción en T2. Los Contribuyentes ejecutan los arreglos por el proceso normal de cambio (CON). - Entradas / Salidas: Entradas: cabeza del modelo en una versión fijada, catálogo de invariantes versionado (los estándar más los declarados por el modelo, ampliados por cambios de lección versionados de QSC-14), Registro de maestría (MIR-1), informe de consistencia anterior. Salidas: informe de consistencia; entradas del registro de contradicciones; elementos de deuda para QSC-11. - Pasos: 1. Fijar la versión; cargar el catálogo de invariantes. 2. Ejecutar la resolución de referencias: los extremos de relación, los sujetos de evento, los sujetos de proyección y las referencias de contrato resuelven todos a identidades declaradas (disciplina V2-02); contar las referencias colgantes. 3. Comprobar los invariantes estructurales: identificadores únicos, nomenclatura canónica, pertenencia a paquete y capa según el manifiesto. 4. Comprobar los invariantes de maestría: sin ediciones dentro de espejos, capturas crudas o artefactos generados; todo conjunto de datos cubierto por el Registro de maestría; ningún conjunto de datos escribible a ambos lados de una partición. 5. Comprobar los invariantes de ciclo de vida: toda transición de estado tiene su Evento; sin transiciones silenciosas; los ciclos de vida de Objeto, Versión y Proyección se siguen de forma independiente (separación triple). 6. Ejecutar el escaneo de contradicciones semánticas: la misma propiedad afirmada con valores en conflicto para el mismo sujeto en el mismo contexto, sin una desviación anotada (el Agente señala candidatos en T2). Compuerta: ¿contradicción confirmada? El Custodio adjudica en T1: ordenar un arreglo, o registrar una desviación anotada con justificación. Borrar en silencio uno de los lados está prohibido. 7. Publicar el informe de consistencia; presentar los hallazgos sin resolver como elementos de deuda. - Controles: El conjunto de comprobaciones se corresponde con identificadores de comprobación estables, de modo que dos ejecuciones sobre la misma versión lleguen al mismo veredicto; las desviaciones DEBERÁN anotarse, jamás aceptarse en silencio; el informe es un artefacto inmutable; los hashes de los espejos se comparan con las fichas de atestación de recolección emitidas de forma independiente (MIR-2, el atestador separado del recolector según COMMON) para detectar manipulaciones de los bytes espejados dentro del modelo; los cambios de invariante que llegan de los análisis posteriores de QSC-14 aterrizan como cambios versionados del catálogo, jamás como ediciones improvisadas. - Nivel: nuclear - Variantes: Solo: comprobaciones automáticas más autoadjudicación con un registro escrito de desviaciones; bajo el perfil Solo o mínimo de COMMON, los pasos mecánicos PUEDEN correr dentro del barrido semanal combinado con un único Evento combinado. Equipo: la adjudicación se encamina al Custodio del paquete afectado. Federada: se ejecuta por modelo; las cuestiones entre modelos pasan a QSC-3. Manual: recorrido guiado por lista (viable solo para modelos pequeños); el híbrido es lo estándar; T3 autónomo para todos los pasos mecánicos. - Métricas: Número de referencias colgantes (objetivo 0); violaciones de invariante por cada mil registros; tiempo medio desde que se señala una contradicción hasta que se adjudica; proporción de contradicciones cerradas como desviación anotada frente a las arregladas. - Modos de fallo: El Agente arregla una contradicción borrando uno de los lados (guarda: la adjudicación es solo T1; los agentes solo pueden señalar). El catálogo de invariantes se pudre mientras el modelo evoluciona (guarda: catálogo versionado, revisado en cada auditoría QSC-5, y alimentado por las lecciones de QSC-14). Las ediciones dentro de los espejos pasan desapercibidas (guarda: los hashes de atestación de la hora de recolección se verifican en cada barrido, ver QSC-9). La puerta se salta bajo presión de plazos (guarda: la aceptación de cambios en CON-4 exige un identificador de comprobación de consistencia en verde registrado en el Evento de cambio). ### QSC-3 Evaluación de consistencia entre modelos - Propósito: Verificar que los modelos de un Universo concuerdan donde se solapan: las identidades compartidas resuelven o están correspondidas, ningún conjunto de datos tiene dos maestros, las referencias entre modelos y las proyecciones consumidas se mantienen dentro de contrato, y no hay dos modelos que afirmen hechos contradictorios sobre un sujeto compartido. - Disparador: Cadencia programada a nivel de Universo; un modelo nuevo que se une al Universo (nacido vía GOV-4); cualquier cambio de maestría; un conflicto reportado por cualquier Custodio. - Actores: Custodio a nivel de Universo o un consejo de los Custodios implicados (responsables). El Propietario de cada modelo concede alcance de lectura por GOV-7 (nada se compara sin una concesión). Agente: construcción del grafo y comprobaciones mecánicas en T3; análisis de candidatos a conflicto en T2. La adjudicación de los conflictos confirmados es T1 conjunto entre los Custodios de los modelos implicados, registrada vía GOV-1. - Entradas / Salidas: Entradas: concesiones de lectura por modelo (GOV-7), el manifiesto de cada modelo, el Registro de maestría, las huellas, las correspondencias semánticas y contratos declarados; el registro de identidades del Universo. Salidas: informe de consistencia entre modelos; registro de conflictos de maestría; lista de huecos de correspondencia; elementos de deuda encaminados a los modelos propietarios. - Pasos: 1. Confirmar una concesión de lectura vigente de GOV-7 de todo Propietario dentro del alcance. Compuerta: ¿algún modelo no legible? Excluirlo y registrar la reducción de alcance de forma visible en el informe. 2. Fijar la versión y la huella de cada modelo incluido; construir el grafo de referencias entre modelos. 3. Comprobar el acuerdo de identidades: la misma entidad del mundo real lleva una identidad canónica única o una correspondencia declarada explícita entre modelos. 4. Comprobar la unicidad de maestría en todo el Universo: ningún conjunto de datos reclamado como maestro por dos modelos; particiones explícitas en ambos lados. 5. Comprobar la consistencia de proyecciones y contratos: todo consumo entre modelos pasa por una Proyección declarada bajo un Contrato, dentro del rango de versiones acordado. 6. Señalar los conflictos semánticos: afirmaciones contradictorias sobre sujetos compartidos (Agente en T2). Compuerta: ¿partición lícita o violación genuina? Los Custodios de ambos modelos adjudican conjuntamente en T1; las ediciones unilaterales sobre un modelo hermano están prohibidas. 7. Publicar el informe a todos los Custodios implicados y al Custodio del Universo; presentar elementos de deuda en el registro de cada modelo afectado. - Controles: Permiso del Propietario por modelo vía GOV-7, lectura solo con el mínimo alcance; la comparación NO DEBERÁ escribir en ningún modelo; adjudicación conjunta de los conflictos entre modelos registrada vía GOV-1; todas las lecturas de comparación aparecen en las bitácoras de acceso emitidas por la infraestructura mediadora (COMMON) y son auditables por QSC-7. - Nivel: recomendado (DEBERÁ tratarse como nuclear en cuanto un Universo opere más de un modelo) - Variantes: Solo (un Propietario, varios modelos): el Propietario-Custodio se auto-concede vía GOV-7 y ejecuta la misma mecánica. Equipo: una ronda permanente de consistencia del Universo con presidencia rotatoria. Federada entre Universos soberanos: fuera de alcance aquí; solo se comparan las proyecciones publicadas bajo las reglas de sincronización de MUFP. El híbrido es lo estándar; T3 autónomo para las comprobaciones del grafo con triaje de conflictos en T2. - Métricas: Tasa de resolución de referencias cruzadas; conflictos de maestría abiertos (objetivo 0); cobertura de correspondencias sobre los solapamientos declarados; edad mediana de los conflictos abiertos. - Modos de fallo: Comparar espejos rancios y reportar conflictos fantasma (guarda: comprobación de obsolescencia antes de comparar, huellas registradas en el informe). Un Custodio arreglando el modelo de otro (guarda: adjudicación conjunta en T1, arreglos solo por el proceso de cambio del modelo propietario). El agente de comparación leyendo más allá de sus concesiones (guarda: alcance declarado en su Contrato de delegación de CTX-9, verificado por QSC-7). Modelos excluidos olvidados en silencio (guarda: las reducciones de alcance son contenido obligatorio del informe y envejecen como deuda). ### QSC-4 Ejecución de validación (V0-V5) - Propósito: Ejecutar la validación por capas según la especificación Validation, produciendo un Informe de validación que sirve de puerta para las afirmaciones de conformidad, la publicación y la federación. - Disparador: En la creación, antes de la primera activación (la puerta de génesis GOV-4); en cada lote de cambios (al menos V0-V2); antes de establecer o enmendar una federación (hasta V4); ejecución completa programada; a petición antes de la certificación; ejecución doble durante una migración de estándar de CON-12 (niveles objetivo antiguo y nuevo); instantánea final durante la retirada del modelo (MIR-11). - Actores: Custodio (responsable; decide sobre la remediación de Errores en T1; las dispensas no existen, los Errores se arreglan o el nivel no se reclama). Agente: ejecuta el validador y ensambla el informe en T3. El Auditor PUEDE volver a ejecutarlo de forma independiente sobre la misma versión fijada. - Entradas / Salidas: Entradas: cabeza del modelo en una versión fijada y su huella, un validador que implemente los Procedimientos de prueba abstractos de cada nivel reclamado, el Informe de validación anterior, el nivel objetivo. Salidas: Informe de validación (identidad del modelo, huella, nivel más alto alcanzado, estado por comprobación con su identificador, hallazgos con gravedad y ubicación, identidad del validador, marca de tiempo); disparador de actualización de la Declaración de conformidad cuando el nivel alcanzado cambia; elementos de deuda. - Pasos: 1. Fijar la versión del modelo y calcular la huella. 2. Ejecutar V0 (sintaxis). Compuerta (repetida tras cada nivel): ¿Errores sin resolver en este nivel? Parar, publicar el informe parcial, presentar elementos de deuda, notificar al Custodio. 3. Ejecutar V1 (estructural: jerarquía de composición, manifiesto, primitivas). 4. Ejecutar V2 (semántico: identidades únicas, referencias que resuelven, relaciones bien tipadas, nomenclatura canónica, coincidencia de huella). 5. Ejecutar V3 (constitucional: persistencia de identidad, propietario y procedencia en los hechos significativos, disciplina de proyección, contratos y propósito en las proyecciones externas, contexto explícito). 6. Compuerta: ¿el modelo federa o pretende hacerlo? Ejecutar V4 (descubribilidad del esquema público, contratos en las proyecciones intercambiadas, versión y huella publicadas, correspondencias para los estándares importados). 7. Compuerta: ¿existe un tiempo de ejecución vivo? Opcionalmente ejecutar V5 (las instancias se ajustan al modelo; sin deriva semántica; las señales de deriva de resultado se delegan a QSC-12). Los hallazgos de V5 son Info y nunca bloquean. 8. Ensamblar y publicar el Informe de validación como artefacto inmutable y referenciable. 9. Compuerta: ¿nivel alcanzado inferior al reclamado antes? Tratarlo como un cambio significativo: registrar un Evento de regresión con justificación, notificar al Custodio y al Propietario, disparar una actualización de la Declaración de conformidad (QSC-10). - Controles: Un nivel se supera solo con cero Errores sin resolver; el informe es trazable y las afirmaciones de conformidad lo referencian; el validador mismo está versionado y nombrado en el informe; la regresión DEBERÁ documentarse, jamás absorberse en silencio; las Advertencias más antiguas que un número declarado de ciclos escalan directamente a la admisión de deuda de QSC-11. - Nivel: nuclear - Variantes: Solo: validador en la cadena de herramientas del repositorio, ejecutado antes de cada publicación. Equipo: cableado en la tubería de cambios como puerta bloqueante para V0-V2 y como ejecución completa programada. Federada: los socios intercambian Informes de validación durante la negociación; cada lado PUEDE volver a ejecutarlo sobre el paquete de intercambio publicado. La validación manual no es viable más allá de modelos de juguete; la ejecución híbrida o autónoma en T3 con decisiones de remediación en T1 es lo estándar. - Métricas: Nivel más alto superado y su estabilidad en el tiempo; tendencia del número de Errores por nivel; tiempo mediano desde que se encuentra un Error hasta que se resuelve; frecuencia de ejecución frente a la cadencia declarada. - Modos de fallo: Reclamar un nivel no alcanzado (guarda: toda afirmación debe citar un identificador de informe; QSC-10 lo verifica). Validar una copia en vez de la cabeza (guarda: fijar y huella en el paso 1, huella impresa en el informe). Advertencias ignoradas para siempre (guarda: escalada por envejecimiento hacia QSC-11). Hallazgos de V5 usados indebidamente para bloquear entregas (guarda: la gravedad de V5 es Info por definición; la compuerta lo hace constar). ### QSC-5 Auditoría periódica de calidad y seguridad - Propósito: Revisión periódica e independiente, por un Auditor, del modelo y del propio aparato QSC: si las evaluaciones se ejecutaron, si fueron honestas y si son eficaces. - Disparador: Calendario (por ejemplo trimestral); petición del Propietario; obligatoria tras cualquier incidente mayor (QSC-8, QSC-14) o violación crítica de un agente (QSC-7). - Actores: Auditor (independiente; NO DEBERÁ auditar trabajo que él mismo realizó o supervisó; contratado, atestado y rotado vía GOV-6, con acceso acotado en el tiempo provisto por GOV-7 y desmontado al cierre). Agente: recolección de evidencia y referencias cruzadas en T2 bajo la dirección del Auditor. El Custodio responde a los hallazgos. El Propietario recibe el informe final directamente; la aceptación se registra como Evento de GOV-1. - Entradas / Salidas: Entradas: todos los informes QSC desde la última auditoría, el registro de deuda de calidad, las bitácoras de acceso (emitidas por la infraestructura mediadora según COMMON), los Contratos de delegación del Sistema de registro CTX-9 y las bitácoras de acciones de agentes, los registros de incidentes (QSC-8, QSC-14), el registro de trabajos de QSC-15, la evidencia de copias y simulacros de QSC-13, las cadencias declaradas. Salidas: informe de auditoría con hallazgos y calificaciones; respuesta de la gestión; compromisos de remediación presentados en QSC-11 con plazos. - Pasos: 1. Acordar con el Propietario el alcance y el periodo de la auditoría; fijar la ventana de evidencia. 2. Recolectar evidencia (Agente en T2): informes, bitácoras, registros, solo lectura. 3. Verificar la ejecución: cada proceso QSC corrió a su cadencia declarada, incluidos los trabajos de copia de QSC-13, los simulacros de recuperación y las operaciones de latido de QSC-15; los huecos se listan; las alarmas se reconcilian contra los registros de incidentes de QSC-14 (toda alarma explicada). 4. Reejecutar muestras: recalcular una muestra de Puntuaciones de coherencia semántica (QSC-1), volver a validar sobre una versión pasada fijada (QSC-4), volver a decidir una muestra de veredictos de revisión de acceso (QSC-6), volver a trazar una muestra de acciones de agentes contra los contratos de CTX-9 (QSC-7), volver a verificar una muestra de restauración contra los manifiestos de QSC-13. Compuerta: ¿la reejecución diverge de los resultados publicados? Escalar como hallazgo de integridad, ampliar la muestra, informar al Propietario de inmediato. 5. Revisar la honestidad del registro de deuda: los hallazgos de los informes efectivamente presentados, el envejecimiento seguido, los cierres respaldados por evidencia, las aceptaciones de riesgo no caducadas. 6. Revisar la postura de delegación: contratos vigentes en CTX-9, niveles ajustados a la fiabilidad demostrada, sin agentes que se auditen a sí mismos. 7. Redactar los hallazgos; dar al Custodio una ventana acotada de respuesta; registrar las respuestas literalmente. 8. Emitir el informe final al Propietario; presentar en QSC-11 los elementos de remediación con responsables y plazos. - Controles: La independencia del Auditor se impone estructuralmente por GOV-6; todo acceso de auditoría es de solo lectura, acotado en el tiempo vía GOV-7 y registrado; el informe va al Propietario, no solo al Custodio auditado; la reejecución (paso 4) es obligatoria, una auditoría sin ella no es una auditoría. - Nivel: recomendado - Variantes: Solo: una auditoría externa por pares contratada vía GOV-6, o una autorrevisión en frío acotada en el tiempo contra las listas publicadas tras una pausa deliberada (la forma aceptable más débil, declarada como tal en el informe). Equipo: rol de auditoría interna separado de la custodia. Federada: los Universos PUEDEN intercambiar auditores o reconocer los informes de auditoría del otro. Ejecución híbrida; solo la recolección de evidencia es autónoma, el juicio sigue siendo humano. - Métricas: Número de hallazgos y mezcla de gravedades; tasa de hallazgos repetidos (la misma causa dos veces); tasa de remediaciones completadas a tiempo; tasa de cumplimiento de cadencias descubierta en el paso 3. - Modos de fallo: Teatro de autoauditoría (guarda: atestación de independencia de GOV-6; la variante solo debe nombrar su mecanismo compensatorio). Auditoría que solo lee informes sin reejecutar (guarda: el paso 4 es obligatorio). Hallazgos sin responsable ni plazo (guarda: la admisión al registro exige ambos). Acceso de auditoría ampliado en silencio hasta volverse concesión permanente (guarda: las concesiones de auditoría son concesiones GOV-7 acotadas en el tiempo; GOV-6 verifica el desmontaje al cierre). ### QSC-6 Revisión de acceso y detección de deriva de permisos - Propósito: Asegurar que el acceso real de lectura y escritura en cada superficie coincide con lo que los Propietarios han concedido, detectar la deriva de forma continua, y encoger el acceso de vuelta al estado concedido. La información de cualquier modelo es legible solo con el permiso de su Propietario; este proceso hace operativa esa frase contra el registro de concesiones de GOV-7. - Disparador: Monitor continuo de deriva (por eventos o umbrales, un trabajo permanente registrado en QSC-15); revisión completa periódica (por ejemplo trimestral); ante cualquier cambio de concesión; ante cualquier cambio de personal o de agentes; a la caducidad de un contrato. - Actores: Propietario (única autoridad de concesión, ejercida mediante decisiones de GOV-7 o políticas de consentimiento permanente aprobadas por el Propietario; aprueba las caducidades y toda ampliación en T1). El Custodio conduce la revisión. Agente: comparación de los permisos reales contra el registro de concesiones en T3; ejecución de revocaciones del exceso no autorizado en T2 (el Custodio revisa por muestreo); todo lo que toque escalada de privilegios o ampliación de concesiones DEBERÁ permanecer en T1 (el Agente propone, una persona aprueba cada acto). A los Consumidores se les notifican los cambios que les afectan vía el registro CON-13. - Entradas / Salidas: Entradas: el registro de concesiones maestrado por GOV-7 (quién puede leer o escribir qué conjunto de datos, proyección o contrato, concedido por qué Propietario y hasta cuándo), las políticas de consentimiento permanente versionadas y aprobadas por el Propietario (GOV-7 internamente, FED-3 para federación), el estado real de permisos de cada superficie declarada (repositorio, canales de publicación, endpoints de proyección, contratos de federación, credenciales y tokens según el inventario de GOV-8), las bitácoras de acceso emitidas por la infraestructura mediadora. Salidas: informe de revisión de acceso; hallazgos de deriva; acciones de revocación y reparación registradas como Eventos; propuestas de caducidad; atestación del registro de concesiones (el registro mismo cambia solo por GOV-7). - Pasos: 1. Enumerar la lista declarada de superficies; exportar el estado real de permisos de cada superficie. 2. Comparar el estado real contra el registro de concesiones de GOV-7 más las políticas de consentimiento permanente activas (Agente en T3); comprobar que toda concesión auto-emitida cita la versión de política bajo la que se emitió. 3. Compuerta: ¿se halló exceso no autorizado (incluida una concesión auto-emitida que no cita versión de política)? Clasificar: deriva benigna (mala configuración, resto) o posible brecha. Una posible brecha dispara QSC-8 de inmediato. 4. Revocar el exceso benigno (Agente en T2, el Custodio muestrea) por el camino de revocación de GOV-7 con su TTL acotado de propagación; registrar cada revocación como Evento con el estado antes y después. 5. Reparar el acceso concedido pero ausente (deriva de aprovisionamiento en la otra dirección). 6. Recertificar las concesiones invocando por referencia el patrón común de recertificación de registros (COMMON) (registro: el registro de concesiones de GOV-7; umbrales: la ventana de inactividad declarada; aprobador: el Propietario vía GOV-7); las concesiones dormidas reciben propuestas de caducidad; decide el Propietario. 7. Verificar que toda Proyección expuesta hacia fuera está gobernada por un Contrato (un Contrato de federación entre Universos, un Contrato semántico internamente según GOV-7) y declara un propósito; la exposición sin contrato es un hallazgo de nivel Error. 8. Publicar el informe de revisión; refrescar la línea base del monitor de deriva; atestar el registro de concesiones con el Propietario en cada revisión completa. - Controles: Las concesiones se crean solo por decisión del Propietario o mecánicamente bajo una política de consentimiento permanente versionada y aprobada por el Propietario (GOV-7 internamente, FED-3 para federación); los agentes jamás pueden ampliar el acceso fuera de tal política; todo cambio de permiso es un Evento; la lista de superficies es a su vez un conjunto de datos registrado auditado por QSC-5; los hallazgos clasificados como brecha se saltan las colas normales hacia QSC-8; el monitor de deriva es un trabajo permanente registrado en QSC-15 cuyo latido muerto es un incidente QSC-14. - Nivel: nuclear - Variantes: Solo: autorrevisión trimestral con un comparador guionizado; el Propietario-Custodio atesta su propio registro (declarándolo como tal); bajo el perfil Solo o mínimo de COMMON el paso de recertificación PUEDE correr dentro de la revisión trimestral consolidada con un informe combinado y Eventos por registro. Equipo: el Custodio conduce, el Propietario atesta, un Contribuyente orientado a seguridad opera el monitor. Federada: cada lado revisa sus propias superficies; el acceso entre Universos gobernado por contrato se revisa contra los términos del Contrato de federación en ambos lados. El híbrido es lo estándar; la detección continua es autónoma en T3, las correcciones en T2, las decisiones de concesión siempre humanas. - Métricas: Hallazgos de deriva por periodo y su reparto por clasificación; tiempo medio de detección a revocación; proporción de concesiones dormidas; cobertura de superficies de la revisión (superficies revisadas divididas por superficies declaradas); concesiones auto-emitidas sin cita de política (objetivo 0). - Modos de fallo: Copias en la sombra sobre superficies que nadie enumeró (guarda: la lista de superficies es contenido obligatorio del registro; QSC-5 audita su completitud). Revocación demasiado celosa que rompe a Consumidores legítimos (guarda: muestreo en T2 más revocación escalonada con aviso vía CON-13, salvo en contención de brechas). El propio registro de concesiones rancio o equivocado (guarda: atestación del Propietario en cada revisión completa; GOV-7 es su único maestro). Monitor de deriva muerto en silencio (guarda: latido de QSC-15; un monitor que no ha reportado dentro de su cadencia escala como incidente QSC-14). ### QSC-7 Auditoría del comportamiento de los agentes - Propósito: Verificar que los Agentes delegados se mantuvieron dentro de sus Contratos de delegación: alcance, acciones permitidas, disciplina de nivel (según la escalera del preámbulo de la paleta) y rastros de auditoría completos; verificar el comportamiento de rechazo, incluido el rechazo del cebo de inyección; recomendar promociones y degradaciones de nivel basadas en evidencia hacia CTX-9. - Disparador: Cadencia programada; umbral de anomalía en las bitácoras de acciones; después de cualquier incidente; ante cualquier petición de promover a un agente a un nivel de autonomía superior; la llegada de resultados de muestreo de reverificación de actuaciones por debajo del umbral (ACT-9, ACT-12). - Actores: Custodio (responsable; puede suspender un contrato por sí solo por la vía rápida de CTX-9). Auditor para la forma periódica independiente (contratado vía GOV-6). Un Agente revisor PUEDE asistir en T2 pero NO DEBERÁ auditar sus propias acciones ni las de los agentes que orquesta. Se informa al Propietario de las violaciones confirmadas. - Entradas / Salidas: Entradas: Contratos de delegación del Sistema de registro CTX-9 (alcance, conjuntos de datos y acciones permitidos, nivel de supervisión, límites), bitácoras completas de acciones de agentes emitidas por la infraestructura mediadora (puerta, canal, tiempo de ejecución) según COMMON, historial de cambios del modelo, bitácoras de acceso de QSC-6, resultados del muestreo aleatorio de reverificación independiente de actuaciones por debajo del umbral (reportados por QSC-7 junto con ACT-12), definiciones de clases de origen y contaminación de CTX-1. Salidas: informe de auditoría de agentes; entradas del registro de violaciones; recomendaciones de ajuste de nivel encaminadas al paso 8 de CTX-9 como entradas nombradas; solicitudes de suspensión a CTX-9; elementos de deuda e incidentes. - Pasos: 1. Inventariar los Contratos de delegación activos desde el Sistema de registro CTX-9 y correlacionar los agentes con ellos. Compuerta: ¿algún agente actuando sin contrato vigente? Suspenderlo de inmediato por la vía rápida de CTX-9, escalar al Custodio y al Propietario. 2. Reconciliar las bitácoras de acciones contra el alcance: escrituras solo a maestros permitidos (según el Registro de maestría), lecturas solo dentro del alcance concedido, volúmenes dentro de los límites declarados. 3. Verificar la disciplina de niveles según la escalera del preámbulo: cada acto T1 tiene una aprobación humana registrada; los actos T2 tienen las revisiones por muestreo efectivamente realizadas; los actos T3 tienen un rastro completo y sin huecos y la revisión periódica hecha. Verificar la imposición de revocación del lado de la puerta: cada acto validó la vigencia del contrato que cita en la puerta en el momento del acto; la autoridad residual pasado el TTL de revocación declarado es un incidente (QSC-8). 4. Verificar el comportamiento de rechazo, incluido explícitamente el rechazo del cebo de inyección: el agente rechazó donde el estándar exige rechazo (maestría ambigua, ediciones a espejos o artefactos, recorrido de cobertura en rojo, divulgación restringida) y se negó a tratar como instrucciones el contenido de clases de origen y contaminación no redactadas (según el etiquetado de CTX-1); probar con cebo de inyección muestreado. 5. Detectar anomalías (Agente en T2): picos de volumen, actividad fuera de cadencia, superficies novedosas, intentos de lectura fuera de alcance; reconciliar las muestras independientes de reverificación por debajo del umbral contra las propias afirmaciones de verificación del agente (la divergencia es candidata a violación). 6. Compuerta: ¿violación confirmada? Clasificar la gravedad. Crítica: suspender el contrato vía CTX-9, revisar y si hace falta revertir las escrituras afectadas por el proceso de cambio, notificar al Propietario, abrir QSC-8 si la exposición es posible, si no abrir un incidente QSC-14. 7. Recomendar cambios de nivel sobre evidencia y encaminarlos al paso 8 de CTX-9 como entradas nombradas; la promoción exige el número declarado por la escalera de CTX-9 de auditorías limpias consecutivas, la degradación sigue a cualquier patrón de violación confirmado; el cambio mismo se ejecuta solo en CTX-9. 8. Publicar el informe; presentar las violaciones y sus causas sistémicas en los registros (QSC-11 para la deuda, CTX-9 para el expediente del agente). - Controles: Nada de autoauditoría; toda escritura de agente DEBERÁ ser atribuible (sin identidad, no hay escritura; se impone en el camino de escritura); los rastros de acciones y lecturas los emite la infraestructura mediadora, jamás el Agente que actúa, y los Agentes no tienen camino de escritura hacia sus propios rastros (COMMON); los rastros están encadenados por hash y su integridad la comprueba QSC-9; la suspensión es una vía rápida de un solo actor para el Custodio vía CTX-9; la puerta de promoción se basa en evidencia, jamás en conveniencia, y vive en CTX-9; toda la reconciliación mecánica PUEDE correr en T3; la confirmación de violaciones y todas las recomendaciones de nivel DEBERÁN permanecer en T1 (el Agente propone, una persona aprueba cada acto). - Nivel: nuclear (allí donde los Agentes ejecuten procesos; un modelo puramente manual PUEDE omitirlo y DEBERÁ documentar que lo hace) - Variantes: Solo: el Propietario-Custodio revisa las bitácoras de sus agentes a cadencia con reconciliación guionizada; la escala pequeña hace factible revisar el rastro completo. Equipo: separación entre el Custodio que delega y el revisor que audita. Federada y a escala MOS: muestreo estadístico sobre miles de agentes con revisión de rastro completo disparada por puntuación de anomalía; los agentes auditores por realm se auditan cruzadamente entre sí, jamás a sí mismos. El híbrido es lo estándar; la detección es autónoma, el juicio humano. - Métricas: Violaciones confirmadas por cada mil acciones de agente; tasa de completitud de rastros (objetivo 100 por ciento); tiempo mediano desde la detección crítica hasta la suspensión; proporción de agentes activos con contratos CTX-9 vigentes (objetivo 100 por ciento); tasa de aprobación del rechazo de cebo de inyección (objetivo 100 por ciento). - Modos de fallo: Acciones sin registrar (guarda: el camino de escritura rechaza escrituras sin atribución; los rastros los emite la infraestructura; los huecos en los rastros son en sí hallazgos críticos). El agente auditor se audita a sí mismo o a un colaborador (guarda: regla de separación impuesta en la topología de contratos). Ascenso de nivel por deriva, agentes que llegan a T3 sin la puerta de promoción (guarda: el nivel se registra en el contrato de CTX-9 y cambia solo por la escalera de CTX-9). Fatiga de alertas que entierra violaciones reales (guarda: clasificación por gravedad con umbrales revisados en QSC-5). ### QSC-8 Respuesta a fugas y exposiciones - Propósito: Contener, evaluar y remediar la divulgación o exposición no autorizada de información del modelo, restaurar el estado de acceso lícito y notificar con honestidad a las partes afectadas. QSC-8 es la especialización de seguridad de QSC-14: aplica la disciplina de incidentes de QSC-14 (rúbrica de gravedad, fijación de evidencia, cierre con puerta del Propietario, análisis posterior sin culpables, encaminamiento de lecciones) a la clase de incidentes de seguridad. - Disparador: Un hallazgo de deriva clasificado como posible brecha (QSC-6); un desajuste de integridad inexplicado en un conjunto de datos crítico para la seguridad (QSC-9, apertura obligatoria); un triaje de QSC-14 que clasifica un incidente como de clase seguridad; un informe de cualquier actor (Custodio, Contribuyente, Consumidor, socio de federación); una notificación externa. - Actores: El Custodio como responsable del incidente (suplente según GOV-3 cuando no esté disponible). El Propietario decide las notificaciones, los cambios de concesión y todos los pasos irreversibles en T1 (consentimiento no delegable, registrado vía GOV-1). El Agente asiste en la contención y el análisis forense en T2 (recolección de evidencia, correlación de bitácoras, revocaciones escalonadas); toda acción irreversible (rotación de claves, terminación de contrato, retirada de proyección) es T1. El Auditor conduce la revisión posterior al incidente. - Entradas / Salidas: Entradas: la señal disparadora, las bitácoras de acceso (emitidas por la infraestructura según COMMON), el registro de concesiones de GOV-7, los contratos (incluidos los Contratos de federación con sus cláusulas de brecha), el registro de consumidores CON-13, la clasificación de los conjuntos de datos afectados, la rúbrica de gravedad de QSC-14. Salidas: registro del incidente (una línea de tiempo de Eventos desde la apertura hasta el cierre), acciones de contención, avisos de notificación, informe posterior al incidente (en la forma de análisis posterior de QSC-14), elementos de deuda de remediación. - Pasos: 1. Abrir el registro del incidente; fijar la evidencia primero: capturar las bitácoras relevantes, calcular y guardar hashes, congelar el borrado (nada se borra). 2. Contener con el paso eficaz menos destructivo: revocar credenciales y tokens expuestos vía GOV-8, revocar o encoger concesiones vía GOV-7, suspender las Proyecciones afectadas (suspensión del Ciclo de vida de proyección; no retirar Objetos, por la separación triple). 3. Compuerta: ¿la contención exige un acto irreversible (rotación de claves por la interfaz de rotación de emergencia de GOV-8, terminación de contrato)? Decisión del Propietario en T1 antes de ejecutar, registrada vía GOV-1. 4. Evaluar el alcance: qué conjuntos de datos, qué campos, qué Consumidores o socios (resueltos contra CON-13), en qué ventana temporal; enunciar la confianza de forma explícita. 5. Compuerta: ¿hay Consumidores o socios de federación afectados? Notificar según los términos del contrato y la redacción aprobada por el Propietario. La decisión se registra incluso cuando la respuesta es que no se requiere notificación, con su justificación. 6. Erradicar la causa raíz: arreglar la concesión o la política permanente vía GOV-7, parchear la tubería, enmendar el contrato, corregir la lista de superficies. 7. Recuperar: reemitir concesiones vía GOV-7, reanudar las Proyecciones suspendidas, verificar con una ejecución dirigida de QSC-6. 8. Revisión posterior al incidente con el Auditor, ejecutada como el análisis sin culpables de QSC-14 (obligatorio para esta clase): línea de tiempo, causas, qué se les escapó a los monitores; las lecciones se encaminan según el paso 6 de QSC-14 como cambios versionados a los invariantes (QSC-2), a las reglas de monitores y vigías (QSC-6, QSC-9, QSC-15) y a elementos de deuda. 9. Cerrar solo con el visto bueno del Propietario y sin ningún elemento de erradicación abierto. - Controles: La preservación de la evidencia precede a toda limpieza; contención de lo menos destructivo primero; todas las notificaciones aprobadas por el Propietario; nada de cierre silencioso (el Evento de cierre referencia el informe posterior al incidente); las cláusulas de brecha del Contrato de federación se honran en ambas direcciones; las rotaciones de claves se ejecutan solo por GOV-8; los cambios de concesión solo por GOV-7. - Nivel: nuclear - Variantes: Solo: el Propietario-Custodio ejecuta la misma secuencia con un manual de una página escrito de antemano; la revisión posterior PUEDE ser una autorrevisión en frío declarada como tal. Equipo: responsable del incidente más un escribiente que mantiene viva la línea de tiempo de Eventos. Federada: manejo conjunto del incidente cuando la exposición cruza una frontera de contrato; cada lado lleva su propio registro y los avisos se intercambian como artefactos del contrato. El híbrido es lo estándar; los agentes nunca actúan de forma irreversible. - Métricas: Tiempo de la señal a la contención; tiempo de la evaluación de alcance a la decisión de notificar; número de revisiones del alcance tras la primera evaluación (medida indirecta de exactitud); tasa de causas repetidas entre incidentes (seguida junto con QSC-14). - Modos de fallo: Evidencia destruida durante la limpieza (guarda: la regla de fijar primero del paso 1). Sobrerreacción que retira Objetos o versiones en vez de suspender Proyecciones (guarda: la disciplina de ciclos de vida nombrada en el paso 2). No notificación silenciosa (guarda: el paso 5 es una decisión registrada obligatoria). La causa raíz nunca arreglada de verdad (guarda: el cierre se bloquea mientras haya un elemento de erradicación abierto). ### QSC-9 Verificación de integridad - Propósito: Verificar que el contenido del modelo, las historias, las bitácoras y las copias publicadas no han sido manipulados ni corrompidos: huellas, hashes, firmas, historias de Eventos solo por añadido, bitácoras de seguridad encadenadas por hash y anclaje continuo de la clase de conjuntos de datos crítica para la seguridad. - Disparador: Calendario (una ejecución ligera diaria, una profunda semanal, ambas trabajos permanentes registrados en QSC-15); antes de aceptar una copia de seguridad o una restauración (con QSC-13); a demanda tras actividad sospechosa; como paso de toda publicación. - Actores: Custodio (responsable, atiende las alarmas en T1 o T2 según gravedad). El Agente ejecuta todas las comprobaciones en T3. El Auditor verifica el método (qué se hashea, dónde viven los hashes de referencia) al menos una vez al año. - Entradas / Salidas: Entradas: cabeza del modelo, Huellas semánticas declaradas por versión, hashes de capturas crudas con sus atestaciones de hora de captura (emitidas por la infraestructura de la tubería o el servicio de atestación, jamás por el Agente de recolección, según COMMON), la bitácora de Eventos, las cabezas de cadena de hash y los recibos de anclaje externo de las bitácoras relevantes para la seguridad, los hashes de las proyecciones publicadas, los registros de ejecución de MIR-7, el inventario de conjuntos de datos críticos para la seguridad (lista de clase de COMMON), los manifiestos de copia de seguridad (QSC-13), firmas y referencias de claves (GOV-8). Salidas: informe de integridad; Eventos de alarma; marcadores de retención por integridad sobre los artefactos sospechosos; actualizaciones de hash esperado registradas como Eventos cuando la regeneración es legítima; hallazgos hacia MIR-7. - Pasos: 1. Recalcular la huella del modelo y compararla con la declarada (disciplina V2-05). 2. Verificar que las capturas crudas están sin cambios desde la recolección: hashear cada una contra su ficha de atestación de hora de captura; el atestador está separado del recolector (COMMON), de modo que una captura cuya única atestación la emitió el propio Agente de recolección es en sí un hallazgo. 3. Verificar la propiedad de solo añadido de la historia de Eventos y la continuidad de las bitácoras relevantes para la seguridad encadenadas por hash (acción, lectura, despacho, divulgación, consentimiento): sin entradas reescritas ni eliminadas, cada entrada se compromete con su predecesora, la continuidad de la secuencia intacta, marcas de tiempo monótonas por flujo, anclas externas presentes a la cadencia corta declarada. 4. Verificar las firmas donde se usen: Informes de validación firmados, certificados, declaraciones publicadas; resolver las claves contra el inventario de GOV-8 (una clave de firma caducada o sustituida es un hallazgo encaminado a GOV-8). 5. Verificar que MIR-7 corrió a cadencia sobre las superficies de escritura de vuelta declaradas y muestrear sus resultados en busca de honestidad: Eventos de deriva presentes donde los hashes publicados divergen, disposiciones registradas. Compuerta: ¿desajuste entre la realidad muestreada y los registros de MIR-7? Levantar un hallazgo hacia MIR-7; QSC-9 jamás ejecuta por sí mismo la regeneración ni el encaminamiento de propuestas. 6. Anclar de forma continua los hashes de la clase de conjuntos de datos crítica para la seguridad (según COMMON: BOOTSTRAP y materiales de arranque, definiciones de procesos y puertas, matriz de aprobación, criterios del carril de aprobación automática, Contratos de delegación, los campos de maestría y regla de conflicto de sources.yaml, rúbricas de gravedad, configuraciones de vigilancia y umbrales). Compuerta: ¿alguna diferencia no explicada por un Evento de cambio T1 registrado y revisado por dos personas? Abrir QSC-8 de inmediato. 7. Restaurar de prueba una muestra de copia de seguridad contra su manifiesto de QSC-13 (QSC-13 maestra la creación de copias y el simulacro completo de recuperación; este paso es el muestreo continuo). 8. Compuerta: ¿algún otro desajuste no explicado por Eventos registrados? Poner una retención por integridad sobre el artefacto (excluido de responder y de publicarse hasta que se levante, impuesta en el camino de lectura), levantar un Evento de alarma, abrir un incidente QSC-14 y evaluar si debe abrirse QSC-8. 9. Publicar el informe de integridad. - Controles: Los hashes de referencia se guardan aparte del contenido que protegen, o firmados; una alarma NO DEBERÁ cerrarla el mismo Agente que la levantó; la retención por integridad se impone en el camino de lectura; las regeneraciones legítimas actualizan los hashes esperados solo mediante Eventos registrados; las huellas periódicas del modelo se anclan en informes publicados y las bitácoras relevantes para la seguridad se encadenan por hash de forma continua con anclaje externo a una cadencia corta declarada, de modo que la reescritura de la historia es detectable desde fuera dentro de una ventana acotada y declarada. - Nivel: nuclear - Variantes: Solo: las herramientas del repositorio (hashes del control de versiones más un script de huella) cubren casi todos los pasos; prueba de restauración mensual; bajo el perfil Solo o mínimo de COMMON los pasos mecánicos PUEDEN correr dentro del barrido semanal combinado con un único Evento combinado. Equipo: custodia separada del almacén de hashes de referencia. Federada: los socios verifican los paquetes intercambiados contra las huellas publicadas; cualquiera de los dos lados puede probarle al otro la manipulación. La ejecución autónoma en T3 es la norma; el manejo de alarmas es humano. - Métricas: Cobertura de verificación (artefactos comprobados divididos por artefactos declarados); número de desajustes inexplicados (objetivo 0); latencia de anclaje frente a la cadencia declarada; tasa de aprobación de las pruebas de restauración; cobertura de anclaje de lo crítico para la seguridad (miembros de la clase anclados divididos por miembros declarados, objetivo 100 por ciento). - Modos de fallo: Hashes guardados junto al contenido y manipulados a la vez (guarda: almacén de referencia separado o firmado). Historia reescrita entre anclas (guarda: encadenado por hash continuo más anclaje externo de cadencia corta; QSC-5 verifica que la cadencia declarada es honesta). Manejo de deriva duplicado o usurpado (guarda: MIR-7 es el único motor de detección y CON-11 el único camino de captura; el paso 5 verifica, jamás reejecuta). Fatiga de alarmas por regeneraciones legítimas (guarda: las regeneraciones preinscriben sus actualizaciones de hash esperado como Eventos, de modo que solo las sorpresas verdaderas alarman). ### QSC-10 Certificación y comprobación de conformidad - Propósito: Evaluar y declarar con honestidad la conformidad del modelo con el estándar Vercy (cumplimiento constitucional, nivel arquitectónico A1-A5, nivel de validación alcanzado), mantener la Declaración de conformidad y dar apoyo a la certificación independiente. - Disparador: Publicación inicial; recomprobación periódica; toda versión mayor del modelo; una solicitud de certificación; cualquier regresión detectada por QSC-4; cualquier cambio que afecte a una afirmación de la declaración vigente; actualización obligatoria tras una migración de estándar de CON-12; instantánea final de conformidad durante la retirada del modelo (MIR-11). - Actores: El Custodio prepara la declaración. El Agente compila el expediente de evidencia en T2. El Auditor o la parte certificadora verifica de forma independiente (contratada vía GOV-6; vuelve a ejecutar la validación e inspecciona el repositorio). El Propietario firma la declaración (no delegable en sustancia; la firma se registra como Evento de GOV-1). - Entradas / Salidas: Entradas: Informes de validación, informes de calidad y la Puntuación de coherencia semántica (QSC-1), evidencia del repositorio (manifiestos, registros, correspondencias, metadatos del paquete), la Declaración de conformidad anterior. Salidas: Declaración de conformidad actualizada (nombre y versión del modelo, versiones del estándar, nivel de conformidad, nivel de validación alcanzado, estándares importados, perfiles de federación, huella); expediente de certificación; un certificado o una lista de huecos; documentación de regresión cuando proceda. - Pasos: 1. Reunir el conjunto de evidencia actual y fijar la versión del modelo que describe. 2. Correlacionar todo requisito de nivel reclamado con evidencia concreta (identificadores de informe, rutas del repositorio). Compuerta: ¿toda afirmación respaldada por evidencia? Retirar o degradar las afirmaciones sin respaldo; una afirmación sin un informe citable no sobrevive a este paso. 3. Redactar o actualizar la Declaración de conformidad. 4. Etiquetar el estado de forma explícita: autodeclarado frente a certificado de forma independiente; los dos DEBERÁN distinguirse de un vistazo. 5. Compuerta: ¿se busca certificación independiente? Entregar el expediente al Auditor o certificador (contratación GOV-6), que vuelve a ejecutar la validación sobre la versión fijada e inspecciona el repositorio en vez de fiarse de las ejecuciones autoinformadas. 6. Registrar el veredicto (certificado o lista de huecos); toda regresión respecto de la declaración anterior se documenta con un Evento de justificación, jamás se absorbe en silencio. 7. El Propietario firma; publicar la declaración, con la banda de la Puntuación de coherencia semántica presentada al lado como gradiente de calidad, jamás en lugar del nivel de pasa o no pasa. - Controles: Ninguna afirmación sin identificador de informe; etiquetado obligatorio de autodeclarado frente a certificado; las regresiones se documentan y se versionan (la pérdida de conformidad es en sí un hecho registrado y versionado); la declaración se versiona con el modelo y su actualización está cableada en el camino de publicación. - Nivel: nuclear (para todo modelo que publique o federe hacia fuera; recomendado en los demás casos) - Variantes: Solo: autodeclaración con correlación completa de evidencia, etiquetada con honestidad; la certificación independiente se aplaza hasta que la federación la haga valiosa. Equipo: el Custodio prepara y un revisor interno hace de certificador para ensayos. Federada: los socios intercambian declaraciones durante la negociación y PUEDEN exigir certificados para Contratos de federación sensibles. Híbrida; la compilación de evidencia es delegable, la firma jamás. - Métricas: Frescura de la declaración frente a la versión del modelo (retraso objetivo de cero entregas); tasa de afirmaciones con evidencia (objetivo 100 por ciento); hallazgos de certificación por ciclo; tiempo desde la regresión detectada hasta la publicación de la declaración actualizada. - Modos de fallo: Afirmaciones aspiracionales (guarda: la compuerta de correlación de evidencia). La declaración se queda rancia mientras el modelo avanza (guarda: el camino de publicación se bloquea por la vigencia de la declaración en modelos publicados hacia fuera). La Puntuación de coherencia semántica confundida con la conformidad en la declaración publicada (guarda: estructura fija de la declaración que separa puerta y gradiente). Certificador que sella resultados autoinformados (guarda: la reejecución independiente es condición de todo certificado). ### QSC-11 Registro de deuda de calidad y planificación de la remediación - Propósito: Mantener toda deficiencia conocida de calidad, consistencia, seguridad, operación y conformidad, venga de la familia que venga, en un único registro gobernado, y convertir los hallazgos en remediación deliberada en vez de perderlos. - Disparador: Cualquier proceso QSC presenta un hallazgo; un hallazgo presentado por otra familia (deuda de entradas declaradas de MIR-1, hallazgos de incumplimiento de nivel de servicio de MIR-6, hallazgos de enlaces huérfanos de ACT-12); un recorrido de cobertura en rojo o un hallazgo de umbral mínimo; el envejecimiento de Advertencias de QSC-4; la cadencia periódica de planificación (por ejemplo mensual); un incumplimiento de umbral (volumen o edad de la deuda por encima del presupuesto declarado). - Actores: El Custodio maestra el registro y la priorización. Agente: higiene del registro (admisión, deduplicación, enlazado, envejecimiento) en T3; redacción de planes de remediación en T2. El Propietario decide las aceptaciones de riesgo en T1, registradas vía GOV-1. Los Contribuyentes ejecutan los arreglos por el proceso normal de cambio. El Auditor revisa la honestidad del registro en QSC-5. - Entradas / Salidas: Entradas: hallazgos de QSC-1 a QSC-10, de QSC-12, hallazgos de simulacros de QSC-13 y acciones de los análisis posteriores de QSC-14; deuda presentada por otras familias (deuda de entradas declaradas de MIR-1, hallazgos de nivel de servicio de MIR-6, hallazgos de enlaces huérfanos de ACT-12); hallazgos del recorredor de cobertura y escaladas por envejecimiento de Advertencias de QSC-4 cableadas directamente a la admisión; planes de capacidad y telemetría de utilización de GOV-5; el apetito de riesgo declarado por el Propietario (una política de GOV-2). Salidas: el registro de deuda (elementos tipados: calidad, consistencia, seguridad, operación, conformidad; cada uno con gravedad, edad, identificador del informe origen, Custodio responsable, fecha de vencimiento), planes de remediación, registros de aceptación de riesgo con caducidad, evidencia de cierre. - Pasos: 1. Admitir hallazgos de forma continua desde todas las fuentes nombradas; normalizar y deduplicar sobre claves estables (identificador de comprobación más ubicación) (Agente en T3). 2. Clasificar cada elemento por tipo y gravedad contra la rúbrica de gravedad versionada (un artefacto de GOV-2 de la clase de conjuntos de datos crítica para la seguridad). 3. Compuerta: ¿elemento crítico para la seguridad? Encaminarlo por la vía rápida fuera del ritmo normal de planificación, enlazándolo con QSC-6, QSC-8 o QSC-14 según corresponda. 4. En cada cadencia de planificación: ordenar los elementos abiertos por riesgo y esfuerzo contra el plan de capacidad de GOV-5; el Agente propone un lote de remediación en T2. 5. El Custodio aprueba o enmienda el plan. 6. Compuerta: ¿elemento propuesto para aceptación de riesgo en vez de remediación? Decisión del Propietario en T1, registrada como Evento de GOV-1 con justificación y fecha de caducidad; la aceptación indefinida está prohibida, las aceptaciones caducadas resurgen automáticamente. 7. Ejecutar los arreglos por el proceso normal de cambio del modelo propietario. 8. Verificar el cierre: volver a ejecutar la comprobación de origen sobre la versión arreglada y adjuntar la evidencia de aprobación; sin evidencia, no hay cierre. 9. Informar de la postura de deuda al Propietario cada ciclo: totales, distribución por edad, ritmo de reducción, aceptaciones caducadas. - Controles: El registro es a su vez un conjunto de datos maestrado en el modelo y versionado; el cierre exige evidencia de recomprobación; las aceptaciones de riesgo caducan; los umbrales de envejecimiento escalan automáticamente (un elemento pasado su umbral se eleva al Propietario sin preguntar); la rúbrica de gravedad está versionada y pertenece a la clase crítica para la seguridad (los cambios DEBERÁN permanecer en T1 con un segundo revisor humano, con hashes anclados por QSC-9); QSC-5 audita la honestidad del registro. - Nivel: nuclear - Variantes: Solo: un único fichero de registro en el repositorio; bajo el perfil Solo o mínimo de COMMON la pasada de planificación PUEDE correr dentro de la revisión trimestral consolidada. Equipo: secciones del registro por Custodio de paquete, un informe de postura consolidado. Federada: cada modelo lleva su propio registro; los hallazgos entre modelos de QSC-3 se presentan en cada modelo afectado con enlaces cruzados. El híbrido es lo estándar; la higiene plenamente autónoma, la priorización y la aceptación humanas. - Métricas: Deuda abierta por gravedad; edad media y máxima de los elementos; ritmo de reducción por ciclo; aceptaciones de riesgo caducadas abiertas (objetivo 0); proporción de admisión entre familias (elementos de fuentes no QSC que efectivamente aterrizaron). - Modos de fallo: El registro como cementerio donde los hallazgos envejecen para siempre (guarda: escalada automática por envejecimiento más la comprobación de honestidad de QSC-5). Cierre sin verificación (guarda: el requisito de evidencia del paso 8 impuesto a nivel de registro). Inflación o deflación de gravedad para manipular la planificación (guarda: rúbrica versionada de clase crítica, el Auditor muestrea las clasificaciones). Avalanchas de duplicados desde las comprobaciones automáticas (guarda: claves de deduplicación estables en la admisión). ### QSC-12 Vigilancia de la deriva de resultado - Propósito: Comparar de forma continua los propósitos e hipótesis declarados que guarda el modelo contra los resultados observados, levantando señales de Deriva de resultado cuando el modelo es válido (todas las comprobaciones en verde) pero el propósito que codifica no se está cumpliendo. - Disparador: Ejecución de fondo continua o programada allí donde exista un tiempo de ejecución vivo (un trabajo permanente registrado en QSC-15); el registro de una hipótesis o intención nueva; una métrica vigilada que cruza su tolerancia. - Actores: El Agente opera la vigilancia en T3 (estrictamente de solo lectura). El Custodio triage las señales en T2. El Propietario decide las revisiones de hipótesis en T1, registradas vía GOV-1. El Auditor PUEDE revisar la cobertura y los umbrales de la vigilancia. - Entradas / Salidas: Entradas: intenciones e hipótesis declaradas con sus métricas de éxito y tolerancias, hechos descriptivos calientes leídos por Proyecciones virtuales, el estado de validación actual (una señal de deriva presupone V0-V4 en verde, de lo contrario el hallazgo pertenece a QSC-4). Salidas: Eventos de Deriva de resultado (gravedad Info); expedientes de deriva (intención, evidencia, tendencia); propuestas de revisión encaminadas al proceso de cambio; elementos de deuda de documentación. - Pasos: 1. Inventariar las intenciones vigilables: todo propósito declarado emparejado con un resultado medible y una tolerancia. Compuerta: ¿la intención no tiene resultado medible? Presentar un elemento de deuda de documentación y excluirla, de forma visible, de la cobertura. 2. Leer los resultados por Proyecciones virtuales, solo lectura, a la cadencia declarada. 3. Comparar los resultados observados contra las expectativas declaradas. Compuerta: ¿divergencia más allá de la tolerancia durante el número declarado de observaciones consecutivas? Levantar un Evento de Deriva de resultado, mostrado al Custodio y al Propietario; jamás bloquea la conformidad estructural. 4. Ensamblar el expediente de deriva: la intención, el rastro de evidencia, la tendencia, los registros afectados. 5. Triaje del Custodio en T2: ¿está mal la medición, ha cambiado el mundo, o está mal la hipótesis? 6. Encaminar según el resultado del triaje: un arreglo de medición se convierte en elemento de deuda; un mundo cambiado se convierte en una actualización del modelo por el proceso de cambio; una hipótesis equivocada se convierte en una propuesta de revisión para el Propietario en T1. 7. Registrar la disposición en el Evento de origen; cambiar los umbrales solo mediante la configuración versionada de la vigilancia. - Controles: La vigilancia es de solo lectura por contrato (verificado por QSC-7); la gravedad de la deriva es Info y NO DEBERÁ bloquear la conformidad ni las entregas; toda señal se convierte en un Evento registrado mostrado al Propietario; la configuración de la vigilancia (tolerancias, ventanas de observación) pertenece a la clase de conjuntos de datos crítica para la seguridad (COMMON): los cambios DEBERÁN permanecer en T1 con un segundo revisor humano, con hashes anclados por QSC-9; una vigilancia muerta escala vía QSC-15 como incidente QSC-14. - Nivel: opcional (recomendado para todo modelo con un tiempo de ejecución vivo; para modelos de clase MOS cuyo propósito entero es balancear flujos de valor observados, en la práctica indispensable) - Variantes: Solo: un script periódico que compara un puñado de métricas declaradas, con hallazgos revisados mensualmente. Equipo: un servicio de vigilancia permanente con triaje rotatorio del Custodio. Federada: cada Universo vigila sus propios resultados; la deriva relevante para el contrato (una promesa al socio incumplida) PUEDE divulgarse bajo los términos del Contrato de federación. Detección autónoma, interpretación humana, siempre. - Métricas: Cobertura de intenciones (intenciones vigilables divididas por intenciones declaradas); señales de deriva levantadas y resueltas por periodo; tiempo mediano de triaje; tasa de falsos positivos tras el triaje. - Modos de fallo: Culto a la métrica, arreglar el número en vez del significado (guarda: el triaje separa explícitamente el error de medición del error de hipótesis). Deriva silenciosa sobre intenciones no vigiladas (guarda: el paso 1 presenta deuda de cobertura visible). Señales de deriva convertidas en arma para bloquear entregas (guarda: la gravedad Info es definicional). La vigilancia que adquiere hábitos de escritura con el tiempo (guarda: Contrato de delegación de solo lectura en CTX-9, auditado por QSC-7). ### QSC-13 Copias de seguridad y recuperación ante desastres - Propósito: Garantizar que el modelo y su maquinaria operativa sobreviven a una pérdida: ejecutar la política de copias como trabajos permanentes, mantener copias inmutables fuera de sede bajo custodia separada, cumplir los RTO y RPO declarados por clase de criticidad, y probar la recuperación con simulacros completos periódicos que reconstruyan la operación, no solo el contenido. - Disparador: Cadencia permanente de copias (trabajos registrados en QSC-15); antes de operaciones arriesgadas (una migración CON-12, una reestructuración mayor); copia terminal durante la retirada MIR-11; cadencia de simulacros; un evento real de pérdida (bajo el mando de incidentes de QSC-14). - Actores: Custodio (responsable). El Propietario aprueba la política de copias con sus objetivos RTO y RPO (una política versionada de GOV-2) y toda restauración en producción en T1. El Agente ejecuta los trabajos de copia en T3 y la mecánica de los simulacros en T2. Un custodio distinto del Custodio guarda las copias fuera de sede. El Auditor revisa la evidencia de simulacros vía QSC-5. - Entradas / Salidas: Entradas: la política de copias (alcance, cadencia, RTO y RPO por clase de criticidad, retención según la política de retención de GOV-2), el alcance declarado de la copia (repositorio del modelo, historia de Eventos, todos los registros: Registro de maestría según MIR-1, registro de concesiones de GOV-7, registro de deuda de QSC-11, registro de consumidores de CON-13, registro de trabajos de QSC-15, el almacén de hashes de referencia, la evidencia de retenciones por integridad y cuarentenas, las configuraciones permanentes), claves de cifrado referenciadas vía GOV-8 (jamás almacenadas dentro de la copia que protegen). Salidas: conjuntos de copia con manifiestos y hashes por artefacto; Eventos de copia; informes de simulacro; declaraciones de modo degradado; registros de restauración. - Pasos: 1. Ejecutar los trabajos de copia con su alcance a la cadencia (registrados en QSC-15); escribir manifiestos con hashes por artefacto; registrar un Evento de copia por conjunto. 2. Replicar a almacenamiento inmutable fuera de sede bajo custodia separada; verificar la inmutabilidad y la separación de custodia (quien escribe no puede borrar ni reescribir lo que escribió). 3. Verificar cada conjunto: manifiesto completo contra el alcance declarado; hashes coincidentes; el paso 7 de QSC-9 muestrea restauraciones de forma continua. 4. Compuerta: ¿alguna clase de criticidad fuera de su RPO (copias omitidas o fallidas)? Abrir un incidente QSC-14; no reprogramar en silencio. 5. Ejecutar el simulacro completo periódico: reconstruir la operación desde almacenamiento frío en un entorno aislado: repositorio, historia de Eventos, registros, trabajos permanentes del registro de QSC-15, configuraciones de puerta, la réplica del registro de Contratos de delegación (CTX-9); después volver a ejecutar QSC-4 (V0-V2 como mínimo) y un barrido de QSC-9 sobre la copia reconstruida; medir el RTO y el RPO alcanzados contra los objetivos declarados. El simulacro de reconstrucción de MIR-9 reconstruye un estado pasado; este simulacro reconstruye la operación. 6. Compuerta: ¿el simulacro incumplió un objetivo declarado, o se halló un hueco de maquinaria (algo necesario para operar que ninguna copia contenía)? Presentar hallazgos en QSC-11 con fechas de vencimiento; un hueco de maquinaria es además un hallazgo QSC-14 con clase de gravedad. 7. Ante un evento real de pérdida: operar bajo el mando de incidentes de QSC-14; declarar modo degradado según las reglas predeclaradas (las tuberías de recolección de MIR se pausan o corren solo en captura; el despacho de ACT por encima del umbral de la Matriz de impacto se suspende y la actuación T3 se detiene hasta que la integridad se reverifique); restaurar según el manual; la restauración en producción es T1 con aprobación del Propietario; verificar con un barrido completo de QSC-9 antes de levantar el modo degradado. 8. Registrar toda restauración, simulacro y ventana de modo degradado como Eventos; encaminar las lecciones por QSC-14 hacia el manual y la política. - Controles: El alcance de la copia se declara, se versiona y se compara con el inventario de registros cada ciclo (un conjunto de datos dentro de alcance ausente del alcance es un hallazgo); las copias fuera de sede son inmutables y de custodia separada; las claves jamás se guardan con el texto cifrado que abren (reglas de custodia de GOV-8); una copia que nunca se ha restaurado se trata como inexistente (muestreo continuo de QSC-9 más el simulacro); el RTO y el RPO se declaran por clase de criticidad y se prueban, jamás se afirman sin más; las reglas de modo degradado son predeclaradas, no improvisadas. - Nivel: nuclear - Variantes: Solo: replicación del repositorio a un destino independiente fuera de sede más un simulacro de restauración guionizado trimestral; la revisión del simulacro PUEDE correr dentro de la revisión trimestral consolidada de COMMON. Equipo: rol de custodio separado del Custodio; los simulacros rotan al operador para que el conocimiento de recuperación no viva en una sola cabeza. Federada: las copias en depósito del socio PUEDEN servir de almacenamiento fuera de sede bajo los términos del Contrato de federación; una caída del almacenamiento del socio es un disparador de QSC-14. El híbrido es lo estándar; la ejecución de copias autónoma en T3, las restauraciones en producción siempre T1. - Métricas: Tasa de éxito de copias por clase de criticidad; RPO y RTO alcanzados frente a los declarados (medidos en simulacro); tasa de aprobación de muestras de restauración (con QSC-9); tiempo desde el último simulacro completo exitoso; cobertura de alcance (conjuntos de datos respaldados divididos por conjuntos de datos registrados). - Modos de fallo: Las copias existen pero la operación no puede reconstruirse (guarda: el simulacro reconstruye maquinaria, registros y trabajos permanentes, no solo contenido). Copias destruidas junto con el primario (guarda: inmutabilidad fuera de sede y separación de custodia verificadas en el paso 2). Claves perdidas con la infraestructura (guarda: separación de custodia y depósito de GOV-8). Erosión silenciosa del RPO por trabajos que fallan calladamente (guarda: incidente del paso 4 ante cualquier clase fuera de RPO; meta-monitorización de los trabajos por QSC-15). Restauración sin probar hasta el día en que hace falta (guarda: muestreo continuo de QSC-9 más el simulacro periódico). ### QSC-14 Gestión de incidentes operativos y análisis posterior - Propósito: Una sola disciplina de incidentes para toda clase de incidente: detectar, abrir, contener, erradicar y cerrar los fallos operativos con clasificación de gravedad y cierre con puerta del Propietario, y convertir las lecciones en guardas versionadas. Este proceso generaliza la mecánica que QSC-8 estrenó; QSC-8 es su especialización de seguridad y opera la clase de seguridad bajo esta misma disciplina. - Disparador: Una escalada de meta-monitorización desde QSC-15 (planificador muerto según MIR-3, monitor de frescura muerto según MIR-6, monitor de deriva de QSC-6 muerto, vigilancia de QSC-12 muerta); una alarma de integridad de QSC-9 no clasificada como seguridad; saturación o contrapresión de la cuarentena de admisión (FED-8, FED-6); un camino de captura CON-11 que dejó de ejecutarse; un fallo de copia de QSC-13, un RPO incumplido o un hueco de maquinaria en un simulacro; un informe de cualquier actor; toda carta de proceso cuyo camino de alarma nombre un incidente. - Actores: El Custodio como responsable del incidente (un suplente según GOV-3 cuando no esté disponible). El Agente asiste en la recolección de evidencia y la contención en T2. El Propietario decide los pasos irreversibles y el cierre en T1 (consentimiento no delegable, registrado vía GOV-1). El Auditor PUEDE asistir a los análisis posteriores por encima del umbral de gravedad. - Entradas / Salidas: Entradas: la señal disparadora, la rúbrica de gravedad versionada (un artefacto de GOV-2 de la clase crítica para la seguridad), las bitácoras pertinentes (emitidas por la infraestructura mediadora según COMMON), el registro de trabajos de QSC-15, los manuales. Salidas: registro del incidente (línea de tiempo de Eventos desde la apertura hasta el cierre), clasificación de gravedad, acciones de contención y erradicación, informe de análisis sin culpables por encima del umbral, elementos de lección encaminados como cambios versionados, elementos de deuda de QSC-11. - Pasos: 1. Abrir el registro del incidente; fijar la evidencia primero: capturar bitácoras, calcular y guardar hashes; nada se borra. 2. Clasificar la gravedad contra la rúbrica. Compuerta: ¿clase seguridad (divulgación no autorizada, exposición, manipulación, compromiso de credenciales)? Traspasar a QSC-8, la especialización de seguridad; la disciplina de QSC-14 continúa dentro de ella. 3. Contener con el paso eficaz menos destructivo; todo acto irreversible exige primero una decisión del Propietario en T1, registrada vía GOV-1. 4. Erradicar la causa raíz; los apaños provisionales se registran como apaños, jamás se cierran como arreglos. 5. Compuerta: ¿gravedad igual o superior al umbral declarado de análisis posterior? El análisis sin culpables es obligatorio: línea de tiempo, causas contribuyentes, qué se les escapó a los monitores, qué funcionó. Por debajo del umbral basta una nota corta de cierre. 6. Encaminar las lecciones como cambios versionados: los invariantes al catálogo de QSC-2, las reglas de monitores y vigías a QSC-15 (y a los conjuntos de reglas de MIR-6, QSC-6, FED-10), las enmiendas de manuales y cartas de proceso por el proceso normal de cambio, el trabajo restante a QSC-11 con responsables y fechas. 7. Cerrar solo cuando el elemento de erradicación esté hecho (o el Propietario registre una aceptación de riesgo con fecha vía el paso 6 de QSC-11) y, por encima del umbral, el análisis esté publicado; el Evento de cierre referencia el análisis. 8. Seguir las causas repetidas entre incidentes; una causa que se repite sube la gravedad una clase. - Controles: La preservación de la evidencia precede a la limpieza; la rúbrica de gravedad está versionada y pertenece a la clase crítica para la seguridad (los cambios DEBERÁN permanecer en T1 con un segundo revisor humano, con hashes anclados por QSC-9); los análisis son sin culpables (los hallazgos nombran causas y guardas, jamás personas culpables); nada de cierre silencioso; las lecciones DEBERÁN aterrizar como artefactos versionados, no como folclore; QSC-5 reconcilia las bitácoras de alarmas contra los registros de incidentes (toda alarma acaba en un incidente, un hallazgo, o una justificación registrada y explícita de no actuar). - Nivel: nuclear - Variantes: Solo: la misma secuencia con un manual de una página y un análisis autoejecutado declarado como tal; el umbral de análisis PUEDE estar más alto pero DEBERÁ existir. Equipo: responsable del incidente más escribiente; revisión del análisis en la cadencia permanente. Federada: los incidentes que cruzan una frontera de contrato intercambian avisos según los términos del Contrato de federación; cada lado lleva su propio registro. El híbrido es lo estándar; los agentes nunca actúan de forma irreversible. - Métricas: Tiempo de la señal a la apertura; tiempo de la apertura a la contención; tasa de análisis completados por encima del umbral (objetivo 100 por ciento); tasa de causas repetidas; lecciones aterrizadas como cambios versionados divididas por lecciones identificadas. - Modos de fallo: Alarmas que mueren en un escalar al Custodio sin registro (guarda: todo camino de alarma nombra QSC-14; QSC-5 reconcilia alarmas contra incidentes). Teatro de análisis posterior sin cambios aterrizados (guarda: el paso 6 exige artefactos versionados; la métrica de tasa de aterrizaje lo expone). Gravedad manipulada para esquivar análisis (guarda: rúbrica versionada de clase crítica; el Auditor muestrea las clasificaciones). Cultura de culpa que suprime los informes (guarda: la regla sin culpables es un control, no una preferencia). ### QSC-15 Operación de trabajos permanentes y monitorización - Propósito: Maestrar la maquinaria permanente en la que se apoya toda guarda de la paleta: un registro de todos los trabajos programados, monitores, vigías y canales de alerta, generado a partir del Registro de maestría y de las declaraciones de los procesos, su despliegue y salud, y la meta-monitorización que vigila a los vigilantes, escalando hacia QSC-14. Ningún cron sin registrar. - Disparador: Operación continua; cualquier proceso que declare o retire un trabajo permanente; un latido perdido; la cadencia de prueba de canales de alerta; un cambio de entorno o infraestructura. - Actores: Custodio (responsable). El Agente opera el registro, el despliegue y la meta-monitorización en T3; los cambios del registro DEBERÁN permanecer en T1 para los trabajos que tocan conjuntos de datos críticos para la seguridad (el Agente propone, una persona aprueba cada acto) y PUEDEN correr en T2 en los demás casos. El Propietario aprueba en T1 los trabajos que tocan conjuntos de datos críticos para la seguridad. - Entradas / Salidas: Entradas: el Registro de maestría (MIR-1) y las declaraciones de cada familia sobre cadencias, monitores y latidos (calendarios de refresco de MIR-3, suscripciones de MIR-4, monitores de MIR-6, el monitor de deriva de QSC-6, los barridos de QSC-9, la vigilancia de QSC-12, los trabajos de copia de QSC-13, la evaluación de FED-10, los trabajos de rotación de GOV-8), el inventario de canales de alerta, el estado de la infraestructura. Salidas: el registro de trabajos y vigías (un conjunto de datos maestrado en el modelo y versionado); Eventos de despliegue y de cambio; informes de salud; registros de latido; escaladas de incidente a QSC-14; Eventos de cambio de entorno. - Pasos: 1. Generar y reconciliar el registro a partir del Registro de maestría y las declaraciones de procesos, en ambas direcciones. Compuerta: ¿un trabajo en ejecución ausente del registro (un cron sin registrar), o un trabajo declarado que no corre? Presentar un hallazgo; un trabajo sin registrar que toca superficies del modelo es un incidente QSC-14. 2. Desplegar y configurar planificadores, monitores y canales de alerta según el registro; registrar todo despliegue y cambio de configuración como Evento. 3. Operar la meta-monitorización: todo trabajo y monitor registrado tiene un latido vigilado por un vigilante independiente del planificador que vigila; los vigilantes se vigilan cruzadamente entre sí, jamás a sí mismos. 4. Compuerta: ¿latido perdido más allá de su tolerancia declarada? Escalar automáticamente como incidente QSC-14; un monitor muerto es un incidente, no una línea de bitácora. 5. Probar los canales de alerta a cadencia: el camino de aviso se ejercita de punta a punta, incluida la persona que recibe; una prueba de canal fallida es un hallazgo. 6. Seguir los cambios de entorno e infraestructura que afecten a los trabajos permanentes; registrarlos como Eventos y reverificar los latidos afectados tras cada cambio. 7. Informar cada ciclo de la salud de la maquinaria permanente: cobertura del registro, cumplimiento de latidos, resultados de las pruebas de canal; presentar los huecos envejecidos en QSC-11. - Controles: El registro es un conjunto de datos maestrado en el modelo y versionado; ningún cron sin registrar (reconciliación en dos direcciones entre registro y tiempo de ejecución); vigilantes independientes y vigilados cruzadamente; los canales de alerta se prueban, jamás se suponen; los trabajos que tocan conjuntos de datos críticos para la seguridad exigen aprobación del Propietario en T1 y sus configuraciones las ancla QSC-9; todo cambio del registro es un Evento. - Nivel: nuclear (allí donde se declare algún trabajo permanente, planificador o monitor; un modelo plenamente manual PUEDE omitirlo y DEBERÁ documentar que lo hace) - Variantes: Solo: un único fichero de registro más un script de comprobación cruzada y un camino de alerta probado por calendario; bajo el perfil Solo o mínimo de COMMON la reconciliación PUEDE viajar en el barrido semanal combinado. Equipo: turno rotatorio de guardia de operaciones; las pruebas de canal rotan a la persona receptora. Federada: los monitores de cara al socio (FED-10) se registran aquí; el intercambio de alertas a través de la frontera corre según los términos del Contrato de federación. El híbrido es lo estándar; la meta-monitorización autónoma, los cambios de registro aprobados por personas. - Métricas: Cobertura del registro (trabajos en ejecución registrados divididos por trabajos en ejecución encontrados, objetivo 100 por ciento); tasa de cumplimiento de latidos; tiempo medio del latido perdido a la escalada QSC-14; tasa de aprobación de las pruebas de canal de alerta. - Modos de fallo: El vigilante de los vigilantes muere en silencio (guarda: topología de vigilancia cruzada, jamás autovigilancia; QSC-5 lo verifica). El registro se pudre mientras los crons se acumulan (guarda: reconciliación en dos direcciones del paso 1). El canal de alerta funciona hasta la noche en que importa (guarda: pruebas de canal de punta a punta incluida la persona). Un cambio de infraestructura mata trabajos en silencio (guarda: la reverificación del paso 6 tras cada cambio registrado).