v10.17 · Harness engineering + governance + evidence · 100% aligned
🔒 Proprietary · Source-available

Harness engineering + governance + evidence.

Hashimoto acuño el termino en Feb 2026. OpenAI lo institucionalizo. Fowler lo formalizo. Nosotros lo embarcamos en produccion con las 3 capas que el patron puro omite: DLP scrubber 10 categorias, audit trail dual-rail y output guards 9 marcos compliance.

Baseline es el harness multi-runtime (14+ runtimes). GlassPlane es el control plane (18 dim compliance live). Lo usamos nosotros para nuestra factory. Lo licenciamos para que lo uses tu.

Feb 5 2026 — Hashimoto acuña termino Feb 11 2026 — OpenAI institucionaliza Mar 17 2026 — OSSFIA v4.0 ships Apr 2 2026 — Fowler formaliza May 9 2026 — OSSFIA v10.17 strategic decisions sprint
NIST CSF 2.0 NIST AI RMF EU AI Act NIS2 (UE) ISO 42001 SOC 2 Ley 1581 + LATAM
14+
Runtimes soportados
9
Compliance packs
18
Dim GlassPlane
131
Linter checks
100%
Aligned vs state-of-art
El problema

El mercado tiene herramientas para generar codigo con IA.

Nadie tiene un sistema para gobernarlo.

1.7×
mas defectos en codigo generado con IA vs codigo humano (CodeRabbit, 8.1M PRs analizados en 2026)
91%
aumento en tiempos de code review desde la adopcion de IA (LinearB Benchmarks 2026)
€35M
penalidad maxima EU AI Act, vigente agosto 2026. Solo 6% de organizaciones tiene estrategia formal de AI governance (Gartner)

Las dev shops tradicionales no saben construir con agentes autonomos.
Los vendors de AI governance (Credo AI, Holistic AI, Fiddler) cobran USD 50K+/ano solo por el dashboard — y tu sigues necesitando quien te construya el software.

Nosotros hacemos las dos cosas.

Harness engineering · State-of-art

3 pilares estandar + 3 capas que solo OSSFIA trae

Hashimoto, OpenAI y Fowler definieron harness engineering como las herramientas que dirigen agentes IA hacia objetivos especificos via infraestructura. Pero su patron es de productividad pura — omite governance, DLP y compliance. OSSFIA lo embarca con las 3 capas que regulated industries necesitan.

Los 3 pilares estandar
🧠

Pilar 1 — Context engineering

CLAUDE.md + AGENTS.md + skills + rules + progressive disclosure. Lo que el agente NO puede ver, no existe.

OSSFIA: 19 rules always-on + 50 skills + 14+ runtimes via AGENTS.md universal LCD
🔧

Pilar 2 — Restricciones arquitectonicas

Linters, hooks, capas de dependencia mecanicamente impuestas. Layers unidireccionales (Types → Config → Repo → Service → Runtime → UI).

OSSFIA: 98 linter checks + 8 hooks + dep-graph-check.py ArchUnit-style + spec-first .openspec/
♻️

Pilar 3 — Gestion de entropia

Agentes periodicos validan docs vs codigo, eliminan codigo muerto, detectan drift. El repositorio = unica fuente de verdad.

OSSFIA: daily-drift-check.yml + canonical-check + KNOWLEDGE-01 detecta Confluence/Notion/Slack URLs
El moat OSSFIA — 3 capas que pure harness eng omite

Lo que DIY NO puede replicar en menos de 12 meses

El articulo nxcode 'Harness Engineering Complete Guide 2026' es excelente "Harness Engineering 101". OSSFIA es el postgrado completo en regulated industries.

🛡️
Capa 1 — DLP scrubber

10 categorias formales con BLOCK absoluto (CDI / JDI / SEC / BIO) + REDACT automatico (PII / PHI / PFI / HRI) + WARN auditable (AUD / IPR). Aplicado runtime ANTES de cualquier modelo externo.

DIY estimate: 6-12 meses de taxonomia + scrubber + tests + integracion
📜
Capa 2 — Audit trail dual-rail

Schema canonico work_agent_executions.sql + columnas actor_origen + actor_id en tablas operativas. GlassPlane dim 17 work_automation_ratio.

DIY estimate: 3-6 meses schema + dual-rail BD + dashboards
⚖️
Capa 3 — Output guards multi-marco

AURA 4 niveles + scoring contra 9 marcos simultaneos: NIST CSF 2.0 (93%), AI RMF (93%), SSDF (95%), GenAI (80%), EU AI Act, NIS2, ISO 42001, SOC 2 + LATAM packs.

DIY estimate: 12-18 meses POR MARCO. 108-162 meses para los 9.

Total OSSFIA: brownfield aditivo en ~1 dia con todo incluido. Ahorras 12-24 meses de ingenieria mas el costo de no tenerlo cuando llega EU AI Act enforcement (Aug 2 2026).

Cotizacion por alcance — agenda call diagnostico (30 min) y revisamos tu proyecto.

Side-by-side · Pure Harness Engineering vs OSSFIA
Capability Pure Harness Engineering (DIY) OSSFIA
Time to ship governance harness6-12 meses dedicados~1 dia brownfield
Multi-runtime supportLock-in14+ runtimes
DLP scrubberDIY10 categorias + 20 tests/cat
Audit trail dual-railDIYwork_agent_executions schema
Compliance frameworks0-19 cross-mapped
CVE freshnesshardcodedOSV.dev 24h refresh
LATAM regulatorioinvisibleLey 1581, RIPS, SFC, SNIES, LGPD
Time-to-value vs costo12-24 meses ingeniería~1 día brownfield + retainer

Battlecard completa con 14 capabilities + 6 objections + 5 closing tactics: framework/reference/marketing/battlecards/BATTLECARD_vs_Pure_Harness_Engineering.md en el repo publico.

Nuestro metodo

ADLC — Agentic Development Life Cycle

10 fases, 3 macro-etapas, gates formales con enforcement automatizado. Reemplaza al SDLC tradicional para desarrollo con agentes autonomos.

Macro 1

🧠 Pensar

Estrategia, dominio, conocimiento, arquitectura. Decidir que construir y bajo que restricciones regulatorias.

F01 Strategy F02 Domain F03 Knowledge F04 Architecture
Gates: A B C
Macro 2

🔨 Construir

Contratos, build asistido por IA, TEVV (test + eval + verify + validate), security & compliance.

F05 Contracts F06 AI Build F07 TEVV F08 Security
Gates: D E
Macro 3

🚀 Operar

Deploy, operacion continua con GenOps, metricas, y evolucion basada en telemetria real.

F09 Deploy & Ops F10 Evolve
Gate: F

Que hace OSSFIA diferente

Lifecycle completo — 10 fases vs 3 de Kiro/AWS, 0 de Cursor/Devin
6 gates formales con 60 scripts Python de enforcement automatizado
Compliance multi-regulatorio — 10+ marcos simultaneos (EU AI Act, NIS2, ISO 42001, NIST CSF 2.0, NIST AI RMF, OWASP, SOC 2, Ley 1581 + LATAM)
19 modulos de Inteligencia Invisible evaluables contra cada dominio de negocio
10 categorias DLP con BLOCK/REDACT/WARN automatico (PII, PHI, CDI, JDI, SEC, BIO...)
Kill switch con drills verificados — parada de emergencia auditable
Brownfield adoption (Strangler Fig AI) — adoptable sobre codigo existente
Regulacion LATAM nativa — unico framework AI governance escrito desde Colombia
Como trabajamos contigo

Dos modelos de engagement, un mismo harness

Tu eliges el grado de autonomia. Nosotros te damos el mismo Baseline + GlassPlane debajo. Sin tier ni feature gating en compliance — la evidencia regulatoria es la misma sin importar como nos contrates.

🤝
Modelo A

Co-creacion / Adopcion

Tu equipo construye, nosotros somos el harness y el sparring partner. Instalamos Baseline en tu repo, configuramos GlassPlane para tu portafolio, entrenamos a tus devs con los 17 subagentes especializados, y vamos retirando el andamiaje conforme tu equipo madura.

Brownfield adoption aditivo — instalamos baseline/ como subtree sin tocar tu codigo existente
17 subagentes + 50 skills + 19 rules always-on que se auto-invocan por fase del ADLC
Multi-runtime — funciona con la herramienta que ya usas (Claude Code, Cursor, Copilot, Junie, Codex...)
Pair programming con OSSFIA architects sesiones semanales para revisar ADRs, gates y compliance scorecard
Auto-sync diario — tu repo recibe updates del baseline automaticamente via GitHub Action
Exit ramp claro — el harness es tuyo. Puedes seguir solo cuando quieras
Ideal para
CTOs con equipo propio que necesitan governance, no developers extra. Empresas con CISO interno que quieren evidencia auditable sin reescribir su SDLC.
Discutir adopcion →
Mas comun
🏭
Modelo B

Software Factory turnkey

Nosotros construimos, tu recibes producto + evidencia. Tu pasas un intent (problema de negocio + restricciones), nuestros FABs (FullStack Agent Builders) ejecutan el ADLC F01-F10 autonomamente, y entregamos release + GlassPlane scorecard + AIBOM/SBOM firmados cada mes.

Intent → Release en un ciclo cerrado. Tu no gestionas tickets, gestionas resultados
FABs autonomos con kill switch — cost guard, circuit breakers, drills trimestrales verificados
Continuous Conformity Monitoring — tu sistema en produccion ejecuta cada 6h con session recordings auditables
Evidencia regulatoria mensual — EU AI Act, NIS2, ISO 42001, NIST CSF 2.0 + AI RMF, SOC 2 listos para tu auditor
DORA + SPACE + DX-AI metrics — sabemos cuanto codigo aporta IA vs humano y como se compara con benchmarks
Branded reports para tu junta, tu regulador, tu aseguradora cyber
Ideal para
Empresas que quieren lanzar producto sin contratar 15 ingenieros. Sectores regulados (salud, fintech, gobierno, educacion publica) donde el compliance es condicion de licenciamiento.
Iniciar factory →
En ambos modelos

Mismo Baseline harness. Mismo GlassPlane. Mismas 18 dimensiones de compliance. Misma evidencia regulatoria. La diferencia es quien escribe el codigo — tu equipo o el nuestro — no que tan riguroso es el governance.

NEW v10.17 · Apuesta 1 B2B2B

Para aseguradoras cyber

Plataforma de underwriting que mide la postura NIST AI RMF + MITRE ATLAS de tus asegurados continuamente, vía API, refresh cada 30 días. Mantienes el underwriting; nosotros te damos la evidencia objetiva debajo.

Hoy: cuestionario PDF anual
Auto-reportado, estatico, obsoleto en 3 meses
Con OSSFIA: scorecard live API
30-day refresh + webhook alerts si baja score
Hoy: AI-specific exclusions a ciegas
Sin evidencia objetiva → premium hikes generales
Con OSSFIA: pricing diferenciado
Score ≥90 = preferred premium · <60 = denial/uplift
Hoy: NAIC compliance manual
Underwriter ad-hoc por insured, no escalable
Con OSSFIA: NAIC-defensible automated
Audit log dual-rail inmutable + signed AIBOM/SBOM
Hoy: post-incident "no encontre logs"
Forensic blind para defender claim
Con OSSFIA: chain of custody completo
work_agent_executions + cosign signatures + provenance

6 underwriting coverage areas

AI Governance 25%
Policies + RACI + risk register + incident plan
Data Protection 20%
data_classification + DLP scrubber 10-cat + provenance
Adversarial (MITRE ATLAS) 20%
threat_model + adversarial eval + OWASP ASI
Audit Trail 15%
work_agent_executions + AIBOM + SBOM + monitoring
Incident Response 15%
incident_plan + recovery + kill switch + post-mortem
Human Oversight (EU AI Act 14) 5%
WA registry + dual-rail + escalation config
Underwriting score tiers
≥90
Excellent · Preferred premium · No AI exclusions
75-89
Good · Standard premium · Light AI exclusions
60-74
Acceptable · 10-30% uplift · Moderate exclusions
<60
Poor · Denial OR aggressive AI exclusions

1 implementación, 2 GTM motions

Tu asegurado implementa OSSFIA por su lado (Apuesta 2). Tu accedes scorecard via API con consent OAuth (Apuesta 1). Same baseline + GlassPlane underneath. B2B2B chain validado.

🤝
1. Insured implementa
Brownfield aditivo en 1 día. Pack LATAM o sector específico.
📊
2. GlassPlane scorea
18 dim live + 6 coverage areas + score 0-100 continuo.
🏛️
3. Carrier consume API
OAuth grant del insured. Underwriter usa score en pricing engine.
Pilot program para carriers →

Targets LATAM Q3 2026 · pilot 3-phase setup → operational → scale · cotización por carrier engagement

Prueba viva

Cada entrega viene con evidencia medible

GlassPlane es el dashboard privado que damos a cada cliente. Escanea tu proyecto contra 16 dimensiones de compliance en tiempo real. Tu equipo ve el score, tus auditores ven la evidencia.

GP
GlassPlane
Portafolio del cliente
Repos monitoreados
5
Score promedio
79
Plata → Oro
Requieren atencion
0
3 saludables
Area mas debil
Gates
Avg: 48
Promedios por dimension
EU AI Act
96
Specs
94
FinOps
94
DORA+DX
90
NIST Agent
87
Task-Flow
81
Gov IA
77
Datos
75
Seguridad
73
Framework
71
SAST/SCA
66
OWASP
55
Gates
48
* Datos ilustrativos del portafolio de un cliente real, anonimizados.

Eres libre de ver hasta nuestras debilidades. Este portafolio muestra scores reales — EU AI Act 96, pero Gates 48. Asi trabajamos: sin cajas negras. Tus auditores pueden validar la evidencia directamente.

Nuevo — Cloudflare Browser Run GA abril 2026

Continuous Conformity Monitoring

No solo medimos tu software. Lo ejecutamos cada 6 horas con agentes AI que navegan los flujos criticos como usuarios reales, y archivamos las grabaciones como evidencia auditable para tus reguladores.

Proyeccion tier Growth
840
ejecuciones monitoreadas al mes
7 flows criticos × cada 6h × 30 dias · DOM replay completo disponible para tu auditor
🎬

Session Recordings auditables

DOM + mouse + keyboard + network de cada ejecucion, cifrados en R2 con retention 365 dias. Cumple ISO 42001 Annex B y EU AI Act Art. 72.

🧠

Semantic Evaluation de LLMs

Validamos que tu chat IA (AURA u otros) responde correcto contra golden datasets — no por string match, por significado.

👥

Persona-Based Usability

Simulamos doctor_senior, paciente_65+, admin_compliance, contador — y reportamos fricciones reales por persona.

Alert SLA 30 minutos

Flows critical con fallas alertan al webhook de tu equipo en max 30 min. Escalacion automatica a 3 niveles si no hay ack.

Por que esto es el unico moat defensible en LATAM

Credo AI / Holistic AI / Fiddler

Dashboards de compliance estaticos. Miden artefactos, no comportamiento vivo. $40-200K/ano.

Dev shops tradicionales

Construyen software, pero sin evidencia regulatoria auditable. Cuando llega el regulador, tu tienes que armar el reporte.

OSSFIA (nosotros)

Ambas cosas — construimos + monitoreamos + te damos la evidencia firmada cada mes. Incluido en retainer.

Implementado sobre Cloudflare Browser Run (GA 2026-04-15). Disponible automatico para clientes tier Growth y Enterprise. Sin cargo adicional al retainer mensual.

Compliance multi-marco

10 marcos regulatorios. Una sola entrega.

Cuando entregamos un sprint, viene con scoring contra los 10 marcos al mismo tiempo: NIST CSF 2.0, NIST AI RMF, EU AI Act, NIS2, ISO 42001, SOC 2, y los packs LATAM nativos. Sin servicios separados de "consultoria de compliance", sin re-trabajo, sin sorpresas para tu auditor.

NIST stack coverage · v10.17

Auditable contra CSF 2.0 (CSWP 29, Feb 2024), AI RMF 1.0 (AI 100-1), GenAI Profile (AI 600-1), SSDF v1.1 (SP 800-218 + 218A), SP 800-53r5

6 publicaciones NIST
NIST CSF 2.0
93%
6 funciones · GV/ID/PR/DE/RS/RC
AI RMF 1.0
93%
GV / MAP / MEASURE / MANAGE
SSDF v1.1
95%
SP 800-218 + 218A AI augmentations
GenAI Profile
80%
AI 600-1 · 12 risk categories
SP 800-53r5
75%
Controles federales
OSCAL emit
30%
Phase 2 scaffolding
Roadmap 99%
v11.5
12-18 meses · publico en GitHub

Packs globales + LATAM nativos

Mismo Baseline, mismo GlassPlane, mismo sprint — scoring contra todos al mismo tiempo

Globales
🇪🇺
EU AI Act
Vigente Aug 2 2026

Article 14 (human oversight), Annex IV technical doc, conformity assessment. Pack + battlecard.

🔒
NIS2 Directive UE
NUEVO
Vigente Oct 17 2024

Article 21 — 10 medidas riesgo cyber. 18 sectores criticos UE. ~90% mapping con NIST CSF 2.0. Hasta €10M / 2% revenue.

📋
ISO/IEC 42001
AIMS certification ready

Annex A controls, evidence collector script auto, mapping a SOC 2 CC + auditoria asistida.

🛡️
SOC 2 Type II
Pack v10.16 productized

Trust Service Criteria CC1-CC9, evidence collector existente, mapping cruzado con ISO 42001.

LATAM nativos · Production validated
Apuesta 2 · v10.17
🏥
Salud IPS Colombia
Production
Res 1995 · 1438 · 1888 · 839
  • • RIPS JSON 2025 + CUPS + CIE-10
  • • FHIR-ready interoperabilidad HL7
  • • Habilitación sectorial Res 1438
  • • DLP-PHI + DLP-CDI (menores) BLOCK
  • • SIVIGILA notificacion auto
Reference deployment · ERP HCE longitudinal · 1,070 tests automatizados
💰
Fintech Coop SFC
37 Executors
Circulares 007 · 008 SFC
  • • Superfinanciera operacional + cyber
  • • Riesgo informatico Circular 008
  • • Cooperativas vs bancario tradicional
  • • DLP-PFI + AML/KYC + UIAF reporting
  • • Habeas Data financiero Ley 1581
Reference deployment · Plataforma credito cooperativo · 37 Work Agents dual-rail
🎓
IES Pública MinEdu
7+ Executors
SNIES · SPADIES · SACES
  • • Reportes académicos MinEdu auto
  • • Registro calificado + acreditación
  • • PILA + DIAN nómina universitaria
  • • Escalafón docente + puntos salariales
  • • Habeas Data art. 24 educación
Reference deployment · Nómina universitaria + escalafón · 7+ Work Agents
Apuesta 2 · LATAM mid-market

3 packs validated production. Compatible con cualquier sector LATAM regulado.

Si eres IPS en Colombia, cooperativa SFC, IES pública o sector regulado equivalente (manufactura crítica, telco, energía LATAM), arrancamos en ~1 día brownfield aditivo. Si tu sector NO está cubierto pero tiene regulación similar, trabajamos en un pack ajustado en 4-8 semanas y queda como referencia.

Cross-mapping NIS2 ↔ NIST CSF 2.0

Un sprint, dos marcos cubiertos

NIS2 Article 21 (10 medidas de gestion de riesgo cyber) tiene ~90% overlap con NIST CSF 2.0. Lo construimos una vez, reportamos en ambos formatos.

NIS2 Article 21 — medida NIST CSF 2.0 — funcion OSSFIA
a) Risk analysis & info system security policiesGOVERN (GV.RM, GV.PO)
b) Incident handlingRESPOND + RECOVER
c) Business continuity & backup mgmtRECOVER (RC.RP, RC.CO)
d) Supply chain securityIDENTIFY (ID.SC) + AIBOM/SBOM
e) Vulnerability handling & disclosurePROTECT (PR.IP) + SECURITY.md
f) Cybersecurity assessment policiesDETECT (DE.CM) + audits
g) Cyber hygiene + trainingPROTECT (PR.AT)
h) Cryptography + encryptionPROTECT (PR.DS)
i) Human resources security & accessGOVERN (GV.RR-04) + IDENTIFY
j) MFA, secure comms, emergency commsPROTECT (PR.AA, PR.PS)

Aplicable a essential entities (energia, salud, transporte, banca, infra digital, gobierno) y important entities (manufactura critica, alimentos, residuos, postal). Penalidades hasta €10M o 2% revenue global.

10 categorias DLP — enforcement runtime

Cada prompt a un LLM externo se filtra contra estas 10 categorias. BLOCK absoluto, REDACT automatico, WARN auditable.

CDI
Menores
BLOCK
JDI
Judicial
BLOCK
SEC
Secrets
BLOCK
BIO
Biometric
BLOCK
PII
Personal
REDACT
PHI
Salud
REDACT
PFI
Financial
REDACT
HRI
RR.HH
REDACT
AUD
Audit
WARN
IPR
IP source
WARN

Habeas Data Ley 1581 nativo · GDPR Art. 9 · HIPAA Safe Harbor · ADR-FRAMEWORK-010 dogfooded

Engagement

Ajustamos al alcance real de tu proyecto

OSSFIA es metodologia propia de XCloud Solutions. La usamos para construir software propio, para encargo de terceros, y para co-creacion con clientes (siempre bajo contrato). Cada engagement se cotiza por alcance real — no publicamos tarifas porque cada caso es distinto.

🤝

Co-creacion

Tu equipo + el nuestro construyen juntos. Tu pagas el harness + acompanamiento; el codigo y el harness quedan en tu repo.

Bajo contrato MSA + SOW por engagement
🏭

Software factory turnkey

Nosotros construimos, tu recibes producto + evidencia regulatoria mensual. Modelo outcome-based + GlassPlane score gates contractuales.

Modelo retainer mensual + entregables firmados
🛡️

Cyber insurance underwriting

Para aseguradoras que necesitan medir compliance NIST AI RMF / MITRE ATLAS de sus clientes asegurados (B2B2B).

Plataforma + integracion API + retainer carrier

Como cotizamos

📋
1. Call diagnóstico
30 min sin costo. Revisamos tu proyecto + sector regulatorio.
📊
2. GlassPlane scorecard
Que score tendrias hoy en las 18 dimensiones. Sin compromiso.
📄
3. SOW + cotización
Alcance, milestones, gates, retainer mensual ajustado.
Agendar call diagnóstico (30 min) →

OSSFIA es propietario. Disponible solo bajo contrato. No es open source ni se licencia individualmente — es la metodología que usamos para construir.

vs alternativas — incluyendo "build your own harness"

Las herramientas generan.
OSSFIA gobierna con compliance.

No competimos con Cursor / Copilot / Codex (las usamos como runtime). Tampoco con DIY harness engineering (lo aplaudimos pero le sumamos las 3 capas). Tabla 16 capabilities, 6 columnas — incluyendo el "Pure Harness Engineering" que vende tiempo de ingeniero a 6-12 meses.

Capacidad Cursor GitHub Copilot MS AI Toolkit Devin / Factory Pure HE (DIY) OSSFIA
Code generation ✓ via 14+ runtimes
Multi-runtime governance parcial ✗ lock-in DIY ✓ 14+ runtimes
ADLC / Lifecycle 10 fases 3 fases ✓ F00-F10
EU AI Act evidence auto templates ✓ Art 14 + Annex IV
NIS2 Directive UE (Art 21) ✓ 10 medidas riesgo
NIST CSF 2.0 + AI RMF ~40% 93% / 93%
DLP scrubber 10 categorias PII basico PII basico ✗ DIY 6-12m ✓ CDI/JDI/PHI/PFI/BIO+
Audit trail dual-rail ✗ DIY 3-6m ✓ work_agent_executions
LATAM regulatorio nativo ✗ invisible ✓ 1581/1995/SFC/SNIES
Compliance dashboard live excel exports DIY dashboards ✓ GlassPlane 18-dim
Continuous Conformity (6h) ✓ unico en LATAM
Loop detection + drift DIY hooks ✓ pre_tool_use + daily-drift
AIBOM + SBOM firmados SBOM solo ✓ cosign + SLSA
CVE freshness (MCP packages) manual hardcoded ✓ OSV.dev 24h refresh
Time to ship governance N/A (tool) N/A (tool) 2-4 sem M365 N/A 6-12 meses DIY ~1 dia brownfield
On-prem soberano (LATAM) ✗ SaaS ✗ SaaS Azure only ✗ SaaS ✓ DIY ✓ deploy donde quieras
Modelo comercial por developer por developer M365 license por developer 3-5 ingenieros internos retainer LATAM (cotizado)
🛠️

Cursor / Copilot / Codex

Excelentes generadores de codigo. Tu equipo los seguira usando bajo OSSFIA — somos el harness, no el competidor.

📊

Credo / Holistic / Fiddler

Dashboards de governance estaticos. Solo miden artefactos, no construyen software ni integran con tu pipeline. Pricing enterprise alto.

🔨

Pure Harness Engineering (DIY)

3 pilares de Hashimoto/OpenAI/Fowler. Excelente teoria. 6-12 meses de 3-5 ingenieros para implementar. Y aun te faltan las 3 capas regulatorias.

OSSFIA Baseline + GlassPlane

3 pilares + 3 capas integradas. Brownfield aditivo en ~1 dia. Una sola fuente de verdad para tu CISO y tu CTO. $25-75K LATAM.

Casos en produccion

Software real con evidencia auditable

GlassPlane es nuestro propio control plane — lo construimos para nosotros mismos antes de licenciarlo. Si no lo aplicaramos a Baseline, no podriamos venderlo.

GP
Caso destacado · Dogfooding

GlassPlane control plane

El mismo dashboard que entregamos a clientes lo aplicamos a nuestro propio repo Baseline (github.com/aforero22/baseline). 18 dimensiones de compliance, fingerprint dedup, 9 marcos regulatorios scoreados al mismo tiempo.

18 dimensiones compliance live
122/122 tests framework verde
19/0/0 canonical-check
10 consumers auto-sync diario
v10.17 stable, 2026-05-09
~157K LOC auto-inventoried
Stack: Python 3.10 · Bash · Cloudflare Workers · Wrangler · MCP servers · GitHub Actions
GlassPlane score
87
Oro · Healthy
EU AI Act 96 · Specs 94 · FinOps 94 · DORA 90
NIST Agent 87 · Task-Flow 81 · Datos 75
github.com/aforero22/baseline
Clientes en produccion · validated

Nombres comerciales bajo NDA. Numeros y stacks son reales. Firmamos MSA + SOW antes de compartir referidos directos y arquitectura detallada.

🏥
Salud · IPS Colombia

ERP hospitalario + HCE longitudinal

90
Oro
Production live
  • RIPS JSON Res 1888/2025 + CUPS + CIE-10
  • FHIR-ready Res 839 interoperabilidad
  • • DLP-PHI + DLP-CDI (menores) enforcement runtime
  • • 104 tablas · 360+ endpoints · 1,070 tests
  • AURA 15 tools + 9 workflows
Pack: pack_salud_ips v1.0 productized
Stack: Hono JSX + Cloudflare D1 + R2 + Workers AI
💰
Fintech · Cooperativa SFC

Plataforma de credito cooperativo

88
Oro
37 Executors live
  • Circular 007 + 008 SFC ciberseguridad
  • • Riesgo operacional + AML/KYC + UIAF reporting
  • • DLP-PFI scrubber + cuentas + tarjetas
  • • Ley 1581 financiero + Habeas Data
  • 37 Work Agents dual-rail en produccion
Pack: pack_fintech_coop v1.0 productized
Stack: Hono + Cloudflare Workers + D1 + Workers AI
🎓
Educacion publica · IES

Nomina universitaria + escalafon

85
Oro
7+ Executors live
  • PILA 2000-char + DIAN e-nomina
  • SNIES + SPADIES + SACES reporting MinEdu
  • • Escalafon docente + puntos salariales + investigacion
  • • Ley 1581 art 24 (datos sensibles educacion)
  • • 7+ Work Agents · AURA validation 85%
Pack: pack_ies_publica v1.0 productized
Stack: Astro + Hono + Cloudflare D1 + Workers AI
Pre-validation

Estos 3 casos representan los 3 packs LATAM productized que ofrecemos. Cada cliente tuvo brownfield aditivo. Sus reguladores no necesitan recibir un PDF para ver compliance — leen el GlassPlane scorecard live.

Firmamos MSA + SOW antes de compartir nombre comercial, arquitectura detallada o referidos directos. Agenda call diagnóstico para que podamos discutir tu caso.

Hablemos

Tu caso de uso, una conversacion

30 minutos. Sin costo. Sin pitch deck. Te llevas un GlassPlane scorecard preliminar de tu proyecto.

🤝
CIO / CTO

Quiero adoptar OSSFIA

Tengo equipo propio de devs. Necesito governance + compliance evidence sin reescribir mi SDLC.

Discutir adopcion →
🏭
Empresa

Quiero que construyan

Necesito producto en produccion + evidencia regulatoria. No quiero contratar 15 ingenieros.

Iniciar factory →
🛡️
CISO / Compliance

Auditare en X meses

Llega EU AI Act, ISO 42001, SOC 2 o auditoria del regulador. Necesito evidencia auditable, no excels.

Gap assessment →
🏛️
Aseguradora cyber

Soy carrier o broker

Plataforma B2B2B de underwriting. NIST AI RMF + MITRE ATLAS scoring continuo de tus asegurados, vía API, refresh cada 30 días.

Pilot program →
Email directo
[email protected]
WhatsApp
+57 316 565 0842
Operacion
XCloud Solutions
Colombia → LATAM
Horario
Lun-Vie 08:00–18:00
COT (UTC-5)