--- type: SP asset_id: SP-EL-IntelliBanks-ConfidencialidadAcceso-Fable-v01 tipo: SP — Pack de arranque para correr con Fable 5 status: Draft · listo para correr · pendiente ratificación Victor (L3+) owner: Victor Heredia sherpa: Jay ratificador: Victor Heredia implementa: Alex (backend/app) intellibank: IB-EL-EmpowerLabs subbank: EQ-EL-Equipo experimento: EXP-2026-13 proposito: > Pack para que Fable 5 diseñe el sistema de CONFIDENCIALIDAD + CONTROL DE ACCESO de IntelliBanks: documentos que se consultan dentro del OS sin descargarse a la máquina, con identidad y autorización enforced, de modo que un no-autorizado no pueda usar el sistema. Es el gemelo de seguridad del Zero-Trust (EXP-09) y conviene diseñarlo en el mismo room. relacionado: - RFI-XX-IntelliBanks-BlindajeGobernanzaSync-v01 (Zero-Trust · Capa 0–5) - TP-EL-IntelliBanks-MultiEmpresa-ZeroTrust-FableBrief-v01 (EXP-09 · gemelo) - CAP-MPX-HIOrgBook-19 (gobernanza · identidad por agente · humano-sobre-el-loop) gate_g0: PASS — deriva del RFI de blindaje Zero-Trust y del brief de EXP-09 fecha_creacion: 2026-07-11 tags: [SP, intellibanks, confidencialidad, control-acceso, zero-trust, seguridad, fable, opus, wargame, EXP-2026-13] --- # SP · Confidencialidad + Control de Acceso en IntelliBanks ## Pack para correr con Fable 5 · EXP-2026-13 · gemelo de seguridad del Zero-Trust (EXP-09) > **Qué es.** El sistema que permite que documentos confidenciales **se consulten dentro del OS (IntelliBanks) sin descargarse a la máquina** del usuario, con **identidad y autorización** aplicadas por el sistema: el usuario trabaja sobre el contenido dentro del OS, y si **no está autorizado, el OS no le permite usar el sistema**. Es control de acceso + confidencialidad (tipo DRM/RBAC) montado sobre el enforcement Zero-Trust ya diseñado. --- ## ⚙️ Reparto de modelos (léelo primero) **Aquí sí hay handoff de modelo. Por ser SEGURIDAD, el diseño arranca y se completa con Fable, pero la VALIDACIÓN se completa con Opus — no es opcional.** | Etapa | Modelo | ¿Se completa aquí? | |---|---|---| | **Diseño / arquitectura de acceso + confidencialidad** | **Fable 5** (idealmente en el **mismo room** que el Zero-Trust de EXP-09) | ✅ **Sí — el diseño se completa con Fable.** | | **Validación adversarial** (wargame de seguridad) | **Opus** | ⚠️ **Obligatorio, se completa aquí.** En seguridad, el que diseña **no puede** ser el único que valida. Fable diseña → Opus ataca (suplantación, exfiltración, bypass, no-autorizado que entra). | | **Construcción** | **Alex / Codex**, después del wargame | ⛔ No es tema de modelo; va después de cerrar huecos. | > **Veredicto:** **arranca y completa el diseño con Fable**, pero **completa la validación con Opus** (wargame de seguridad, mandatorio) antes de que Alex construya. Este es el caso donde "arrancamos plan con Fable y completamos con Opus" aplica de lleno — pero solo en la capa de validación, no en el diseño. --- ## 1. Lo que Fable debe producir (entregable) `ARQ-EL-IntelliBanks-ConfidencialidadAcceso-v01` con: 1. **Modelo de consulta-in-place** — cómo se lee/edita un documento **dentro del OS sin que aterrice** en el disco del usuario (render en el OS, sin copia local persistente); qué pasa con copiar/exportar/imprimir. 2. **Identidad + autorización** — cómo se identifica a cada usuario, cómo se resuelve qué puede ver/hacer (RBAC por IntelliBank/empresa/clase de documento), integrado con el multi-empresa de EXP-09. 3. **Gating a nivel-OS** — cómo el sistema **bloquea a un no-autorizado** (no solo oculta: le impide operar); qué es cliente y qué es servidor en ese enforcement (Zero-Trust: el servidor dispone). 4. **Encaje con el Zero-Trust (EXP-09)** — cómo esta capa reutiliza el enforcement server-side, el audit trail y la atribución de la Capa 0–5 del RFI de blindaje (no duplicar). 5. **Confidencialidad end-to-end** — clasificación de documentos, quién ratifica el acceso, kill-switch, y qué se registra en el log admin. 6. **Criterios de aceptación a escala** — probables con ≥20 usuarios (incluido 1 no-autorizado y 1 intentando exfiltrar); cero descarga no autorizada, cero fuga. Formato: naming BMF; marca cada supuesto que requiera contexto del sistema (que aporta Alex, ver §3 del brief de EXP-09). --- ## 2. Starter prompt (pegar en room Fable 5 — de preferencia el mismo de EXP-09) ``` Eres arquitecto de seguridad de sistemas + Zero-Trust, bajo la metodología WORX de EmpowerLabs. Vas a DISEÑAR el sistema de Confidencialidad + Control de Acceso de IntelliBanks. Trabaja sobre el contexto adjunto (RFI de blindaje Zero-Trust Capa 0–5, brief multi-empresa EXP-09, y —si Alex lo aportó— el contexto real de la app Electron y el backend). OBJETIVO: los documentos confidenciales se CONSULTAN DENTRO DEL OS (IntelliBanks) SIN descargarse a la máquina del usuario; con identidad y autorización aplicadas por el sistema; y si un usuario NO está autorizado, el OS no le permite usar el sistema. PRINCIPIO (Zero-Trust, ya decidido): el cliente propone, el servidor dispone. No se confía en el cliente. Reutiliza el enforcement server-side, el audit trail y la atribución de la Capa 0–5 del RFI de blindaje — NO dupliques gobernanza. Integra con el modelo multi-empresa de EXP-09 (aislamiento por empresa). PRODUCE ARQ-EL-IntelliBanks-ConfidencialidadAcceso-v01: 1) Consulta-in-place: leer/editar dentro del OS sin copia local persistente; política de copiar/exportar/imprimir. 2) Identidad + autorización (RBAC por IntelliBank/empresa/clase de documento). 3) Gating a nivel-OS: cómo se BLOQUEA a un no-autorizado (impedir operar, no solo ocultar); qué valida cliente vs servidor. 4) Encaje con el Zero-Trust EXP-09 (reuso de enforcement/audit/atribución). 5) Confidencialidad end-to-end: clasificación de documentos, ratificación de acceso, kill-switch, log admin. 6) Criterios de aceptación a escala (≥20 usuarios, 1 no-autorizado, 1 exfiltrando): cero descarga no autorizada, cero fuga. Marca cada supuesto que requiera internals de la app/backend (los aporta Alex). Al terminar, entrega la arquitectura lista para un WARGAME DE SEGURIDAD adversarial (lo corre Opus) antes de construir. ``` --- ## 3. NEXTs - [x] Correr este pack con **Fable 5** → `ARQ-EL-IntelliBanks-ConfidencialidadAcceso-v01` ✅ 2026-07-11 · entregado en `IB-XX-Maestro/` (mismo bank que el ARQ de EXP-09). - [~] **Wargame de seguridad con Opus** (obligatorio) — semilla lista: `WG-EL-IntelliBanks-ConfidencialidadAcceso-v01` en `PB-EL-IALab/WG-EL-WarRoom/Wargames/` (6 vectores rojos, instrucción para pegar en room Opus). Pendiente: ratificación Victor → correr con Opus. - [ ] Cerrar huecos → handoff a Alex/Codex para construir. - [ ] Ratificación Victor; actualizar EXP-2026-13 a Corriendo. ## CHANGELOG | Versión | Fecha | Cambio | |---|---|---| | v01 | 2026-07-11 | Creación. Pack Fable para el sistema de confidencialidad + control de acceso (gemelo del Zero-Trust EXP-09); reparto de modelos (diseño completa en Fable · validación completa en Opus · build por Alex); entregable, starter prompt y NEXTs. |