Skip to content

PointSav Documentation

The engineering library for the PointSav platform — operating systems and services for regulated businesses that own their data, their AI, and their record-keeping outright. Where the monorepo holds the code, this wiki holds the reasoning: architecture, services, security, and the governance commitments that bind future development.

Cumplimiento y divulgación continua

Cumplimiento y divulgación continua describe los marcos regulatorios que aborda la arquitectura PointSav y el enfoque estructural que adopta para evidenciar esos controles. El cumplimiento empresarial convencional se basa en auditorías anuales en un momento puntual: un auditor examina una muestra, produce un informe escrito y el cliente posee un certificado que puede quedar desactualizado semanas después de su emisión. El sustrato PointSav está diseñado para un modelo continuo: controles legibles por máquina que se actualizan en tiempo real y exponen una superficie de atestación consultable. Todas las certificaciones de cumplimiento y objetivos de marcos descritos aquí son planificados o previstos; se aplica lenguaje prospectivo en todo momento según los requisitos de divulgación continua de valores canadienses [ni-51-102] [np-51-201]. Al finalizar este artículo, el lector comprenderá los objetivos del marco de cumplimiento, el enfoque de controles estructurales y la disciplina de estado de documentos que aplica la arquitectura.

Cómo la prueba continua reemplaza los ciclos de auditoría anuales

La limitación de la auditoría en un momento puntual es arquitectónica: un certificado emitido después de un período de evaluación de seis meses es preciso para ese período y potencialmente inexacto en cada momento posterior. Para los clientes que gestionan registros regulados — Emisores de información, profesionales médicos, profesionales legales — la brecha entre la evaluación y la postura actual es una responsabilidad.

El sustrato PointSav aborda esto colocando controles a un nivel donde no pueden ser evitados administrativamente: si un control puede ser desactivado por un administrador, es una política. Si no puede ser desactivado, es una garantía arquitectónica. El enfoque previsto mueve los controles de la capa de políticas al nivel del sistema — por debajo del sistema operativo — para que el registro de auditoría no sea una función que fue habilitada, sino una propiedad estructural que nunca estuvo ausente. 1

Marcos de cumplimiento que aborda la arquitectura

Marco Tipo Lo que proporciona la arquitectura
SOC 3 (Controles del Sistema y la Organización 3) Confianza operativa Planeado: controles continuos sobre Seguridad, Disponibilidad, Integridad de Procesamiento, Confidencialidad, Privacidad
Paquete de Resolución de Activos Digitales (DARP) Soberanía estructural Planeado: segregación criptográfica de activos para que permanezcan transferibles ante el fallo del proveedor
OSCAL (Lenguaje de Evaluación de Controles de Seguridad Abierto de NIST) 1 Cumplimiento legible por máquina Planeado: manifiestos en oscal-manifests/ por repositorio; ciclo de autoauditoría de 60 segundos
ISO 19650 Gestión de registros Sufijos de estado de documentos aplicados en artefactos BIM e inmobiliarios
ISO/IEC 42001:2023 — Sistema de Gestión de IA 2 Transparencia algorítmica Planeado: registro inmutable de cada decisión de enrutamiento de IA a través del límite de auditoría del Portero
DORA (Ley de Resiliencia Operativa Digital de la UE) Regulación sectorial de la UE Objetivo: apoya los despliegues previstos de clientes en la UE
FedRAMP Gobierno de EE.UU. Objetivo: apoya los despliegues previstos en el sector público de EE.UU.
GDPR Privacidad en la UE Objetivo: apoya el cumplimiento previsto de privacidad en la UE
BCSC (NI 51-102, Política Nacional 51-201 de la CSA) [ni-51-102] [np-51-201] Divulgación continua Todas las afirmaciones prospectivas llevan lenguaje de planeado/previsto/puede/objetivo
SLSA (Niveles de la Cadena de Suministro para Artefactos de Software) Integridad de la cadena de suministro Planeado: atestación de construcción del lado del proveedor
ISO 15489 Gestión de registros Convenciones de nomenclatura de documentación del repositorio
ISO 24495-1 Lenguaje claro Disciplina de voz y tono para las salidas de service-content

"Objetivo" en la tabla significa que la arquitectura está diseñada teniendo en cuenta los requisitos del marco; la certificación contra ese marco está prevista pero no se ha obtenido.

Controles diseñados por debajo del sistema operativo

Dos componentes están planeados a nivel del sistema para asumir las obligaciones de SOC 3 y DARP:

Componente planeado Función
service-audit Un registro de solo adición inmutable previsto que se ejecutará junto al gestor basado en capacidades. Cada comunicación de un Totebox con el exterior está previsto que registre el enrutamiento de capacidades en el log del micronúcleo. Dado que el componente está previsto para ejecutarse por debajo del SO, un administrador no podría deshabilitarlo sin deshabilitar el sistema operativo.
service-resolution El empaquetador criptográfico planeado para DARP. Previsto para garantizar que cada Totebox esté estructuralmente segregado. Ante el fallo del proveedor o la detención deliberada del sistema, este componente planeado separará los datos y los devolverá limpiamente al propietario legal.

El principio de diseño es que los controles en la capa de políticas son válidos hasta que un administrador los anula; los controles a nivel del sistema no pueden anularse sin detener el sistema.

Los tres activos que constituyen la Prueba Continua

Cuando el panel previsto sea realizado, está previsto que exponga tres activos legibles por máquina que juntos constituyen lo que la arquitectura llama Prueba Continua:

Activo planeado Contenidos
Lista de Materiales de Hardware (HBOM) Cada componente de hardware en el perfil de referencia de os-workplace del cliente
Lista de Materiales de Software (SBOM) Cada dependencia usada en el sustrato desplegado del cliente
Registro de Auditoría en Tiempo Real El latido operativo actual del Estándar Diodo, anclado mediante puntos de verificación criptográficos, previsto para ser consultable bajo demanda por los propios sistemas de gestión de riesgos del cliente

Los tres son salidas planeadas; el plazo de entrega previsto no se publica aquí.

Convenciones de sufijos de estado de documentos ISO 19650

La arquitectura adopta los códigos de estado de documentos ISO 19650 como convenciones de sufijos de nombres de archivo.

Sufijo Estado ISO 19650 Significado
_JW S0 Trabajo en curso — borrador, aún no compartido
_FIN S4 Final, compartido para aprobación o coordinación
_PUB A0 Publicado y aprobado para uso
_EXE CR Ejecutado o firmado — estado de registro o como construido
_MCH / _DAT (coincide con el padre) Versión legible por máquina del documento padre

Un archivo _EXE ha pasado la confirmación del operador en la puerta de entrada F12 y está sellado en el libro mayor WORM.

Véase también

  • SYS-ADR-07 — la decisión arquitectónica que prohíbe que los datos estructurados pasen por IA sin verificación humana
  • SYS-ADR-19 — la decisión arquitectónica que prohíbe la publicación automatizada de IA en libros mayores verificados
  • Diseño del libro de registros WORM — el sustrato del libro mayor WORM que aplica el mantenimiento de registros de solo adición
  • Protocolo Doorman — la puerta de IA cuyo límite de auditoría apoya las intenciones de registro ISO/IEC 42001
  • Estándar del diodo — flujo de comandos unidireccional que aplica la restricción de control de dirección única
  • Posicionamiento estructural — los ocho compromisos arquitectónicos que apoya la postura de cumplimiento
  1. NIST, Open Security Controls Assessment Language (OSCAL) — formatos legibles por máquina para representar catálogos de controles de seguridad, líneas base, planes de seguridad del sistema y resultados de evaluaciones. https://pages.nist.gov/OSCAL/ 2

  2. Organización Internacional de Normalización, ISO/IEC 42001:2023 — Sistema de Gestión de Inteligencia Artificial (AIMS): requisitos para organizaciones que gestionan sistemas de IA de manera responsable. https://www.iso.org/standard/81230.html

Cite this record: /wiki/compliance-and-continuous-disclosure — revision f173f6b4, last updated 24 August 2026.

Important Information

Estructura corporativa. PointSav Digital Systems ("PointSav") es actualmente un nombre comercial de Woodfine Capital Projects Inc. ("Woodfine"), con previsión de convertirse en una subsidiaria de propiedad absoluta de Woodfine tras su incorporación. PointSav no ofrece, vende ni solicita por sí mismo valor alguno. Toda oferta de valores asociada a las soluciones inmobiliarias de tenencia directa de Woodfine se realiza exclusivamente por parte de Woodfine, y únicamente por medio del Memorando de Colocación Privada aplicable.

Sin asesoramiento de inversión. El contenido de este wiki se ofrece con fines de ingeniería, operativos, de investigación y de desarrollo. Nada de lo que figura en este wiki constituye asesoramiento de inversión ni una solicitud para invertir en ninguna sociedad o solución de tenencia directa de Woodfine.

Propiedad intelectual. El nombre, el nombre comercial, el logotipo y las marcas de PointSav, junto con todos los productos, servicios y ofertas actuales y futuros de las marcas PointSav y Totebox — así como el software, el código fuente, la documentación, el sistema de diseño y todos los materiales relacionados — son propiedad de Woodfine y sus filiales, salvo los componentes identificados como de código abierto. No se otorga ningún derecho salvo el expresamente establecido en una licencia o acuerdo por escrito. El aviso de marcas completo aparece en el pie de página de cada página de este sitio.

Componentes de código abierto. Algunas partes de la plataforma se ofrecen bajo licencias de código abierto permisivas identificadas en el repositorio correspondiente. El uso de esos componentes se rige por los términos de sus respectivas licencias.

Sin garantía; uso informativo. El contenido de este wiki se ofrece únicamente con fines informativos generales y no constituye una declaración, garantía ni compromiso respecto de la funcionalidad, disponibilidad, precio o hoja de ruta de ningún producto. Algunos artículos describen características, capacidades e hitos planificados o previstos — el lenguaje como "planificado", "previsto", "objetivo", "puede" y "esperado" marca este contenido prospectivo, que está sujeto a cambios y no constituye un compromiso respecto del rendimiento futuro.

Confidencialidad. Cuando un artículo describiría un detalle operativo o de implementación no destinado a divulgación pública, ese artículo no se publica en este wiki. El contenido aquí es documentación de ingeniería de uso general, no configuración específica de clientes.

Jurisdicción. Woodfine Capital Projects Inc. está constituida en Columbia Británica, Canadá. Las referencias a la Sovereign Data Foundation en este wiki describen una iniciativa planificada o prevista únicamente, no una titular de capital actual ni un órgano de gobierno activo.

Cambios a este aviso. PointSav podrá actualizar este aviso periódicamente; rige la versión publicada en esta página.

No es un sistema de presentación de documentos. Este wiki no es un sistema de presentación de valores, un repositorio de divulgación electrónica ni un sustituto de SEDAR+ ni de ningún otro sistema de presentación regulatorio. Las presentaciones formales de valores se realizan a través del sistema de presentación regulatorio correspondiente, no a través de este wiki.

Descargo completo. Este aviso complementa, y no sustituye, el artículo completo de Avisos Legales. En caso de cualquier conflicto, prevalece el artículo de Avisos Legales.

Read the full disclaimer →