DORA — resiliencia operativa digital del modelo de IA
DORA (Reglamento UE 2022/2554, aplicable desde el 17 de enero de 2025) establece requisitos de resiliencia operativa digital para entidades del sector financiero de la UE. Dentro de su ámbito per-sistema, el modelo de IA de scoring —o cualquier sistema de IA que actúe como activo TIC crítico— queda sujeto a obligaciones de gestión del riesgo TIC, protección, detección de anomalías y resiliencia.
Alcance per-sistema: qué parte de DORA gobierna el motor
Sección titulada «Alcance per-sistema: qué parte de DORA gobierna el motor»DORA cubre un espectro amplio de obligaciones organizativas (gobierno del órgano de dirección, registro de incidentes ante la autoridad competente, pruebas de penetración con liderazgo amenazador —TLPT— Art. 26, gestión de la concentración de terceros TIC). Esas obligaciones son de nivel organizativo y viven en el QMS.
El motor froga cubre únicamente la rebanada gobernable per-sistema: el modelo de IA en cuanto activo TIC —su jerarquía de controles, la estimación de amenazas, la integridad del artefacto, el inventario de componentes de terceros y el plan de monitorización post-comercialización. Todo lo organizativo es un hueco declarado honesto.
Catálogo de cláusulas
Sección titulada «Catálogo de cláusulas»El fichero crates/froga-core/resources/standards/dora-clauses.yaml declara las cláusulas modeladas. Los identificadores son semánticos (dora.*) y se anclan en los artículos públicos del Reglamento base (Arts. 5-30), no en la numeración de los RTS/ITS de nivel 2 de 2024.
| Cláusula | Título resumido | Anclaje reglamentario | satisfied_by |
|---|---|---|---|
dora.ict-risk-framework | Marco de gestión de riesgo TIC: jerarquía de controles coherente del activo | Art. 5-6 | criterion: control_hierarchy |
dora.ict-risk-identification | Identificación y clasificación de los riesgos TIC del modelo | Art. 8 | criterion: risk_estimation |
dora.ict-risk-assessment | Evaluación del riesgo TIC: residual agregado contra el criterio declarado | Art. 6(2) | criterion: criteria_applied |
dora.ict-protection | Medidas de protección/prevención TIC: integridad, calidad y confidencialidad | Art. 9 | measures_citing: true |
dora.ict-system-resilience | Integridad y resiliencia del sistema TIC: estabilidad/exactitud mínima | Art. 9 | measures_citing: true |
dora.ict-detection | Detección de anomalías TIC y vigilancia continua del modelo | Art. 10 | measures_citing: true, evidence: monitoring_plan |
dora.backup-resilience | Reproducibilidad y recuperación del activo TIC: artefacto anclado en bundle firmado | Art. 12 | evidence: signed_bundle |
dora.ict-risk-review | Revisión periódica del marco de riesgo TIC | Art. 6(5) | evidence: monitoring_plan |
dora.resilience-testing | Pruebas de resiliencia operativa digital per-sistema (no TLPT) | Art. 24-25 | measures_citing: true |
dora.third-party-register | Materia prima del Registro de Información de terceros TIC: BOM CycloneDX firmado | Art. 28(3) | evidence: signed_bom |
dora.incident-management | Detección y canalización de incidentes TIC del modelo vía monitorización | Art. 17 | evidence: monitoring_plan |
Cómo funciona el modelo satisfied_by
Sección titulada «Cómo funciona el modelo satisfied_by»Una cláusula se evalúa como CUBIERTA, PARCIAL o HUECO según el mecanismo declarado en satisfied_by:
criterion: <nombre>— la cláusula queda cubierta cuando el criterio nombrado (p. ej.control_hierarchy,risk_estimation,criteria_applied) se satisface en el bundle firmado. El criterio se evalúa determinísticamente sobre elAssuranceProgram+ los resultados de los controles.measures_citing: true— la cláusula queda cubierta cuando al menos una medida firmada la cita en susframeworksy el control asociado pasa. Sin medida citante, emite HUECO.evidence: <tipo>— la cláusula queda cubierta cuando la evidencia del tipo indicado está presente en el bundle:signed_bundle(el propio bundle firmado),monitoring_plan(un plan de monitorización post-comercialización declarado),signed_bom(un BOM CycloneDX firmado conpurls).
froga conformance --standard eu/dora@2022 evalúa cada cláusula del catálogo contra el bundle firmado del proyecto y emite el informe agrupado por fase del ciclo TIC.
Gaps honestos
Sección titulada «Gaps honestos»🟡 Parcial — El motor cubre la rebanada per-sistema gobernable del activo TIC. Las obligaciones organizativas de DORA quedan fuera de alcance por diseño. Ver Estado e incompletitudes.
dora.third-party-register / inventario de terceros: el motor acredita «BOM firmado presente» (signed_bom), no «Registro de Información completo con LEI de los proveedores». La materialización del Registro (campo B_05.01 del ITS Reg. UE 2024/2956: purl → LEI) la realiza el plano cloud (doraRoiCsv), no el motor local. Sin BOM firmado en el bundle, esta cláusula es HUECO.
dora.incident-management: el motor certifica que existe un plan de monitorización que puede detectar y canalizar desviaciones del modelo. No acredita el reporte de incidentes mayores a la autoridad competente (Arts. 19-23 de DORA), que es una obligación organizativa/operativa.
TLPT (Art. 26): las pruebas de penetración con liderazgo amenazador son exclusivas de entidades financieras sistémicas y son de ejecución organizativa. No están en el catálogo per-sistema.
Gestión de la concentración de terceros TIC y salida (Arts. 28-30): obligación organizativa. Fuera del alcance per-sistema.
Cómo usar froga conformance con DORA
Sección titulada «Cómo usar froga conformance con DORA»# Evaluar la rebanada per-sistema de DORA desde el bundle firmadofroga conformance --standard eu/dora@2022
# Con historial por iteración RDDfroga conformance --standard eu/dora@2022 --history
# Exportar a .froga/conformance/froga conformance --standard eu/dora@2022 --outEl informe emite CUBIERTA / PARCIAL / HUECO por cláusula. Para ver todas las cláusulas de todos los estándares declarados en applicable_standards:
froga conformance --outRelación con otros estándares
Sección titulada «Relación con otros estándares»- ISO 23894 — el proceso de gestión de riesgos que subyace al motor; los criterios
risk_estimationycontrol_hierarchyque satisfacen varias cláusulas DORA están implementados ahí. Ver ISO 23894. - EU AI Act Art. 9 — la obligación de gestión de riesgos del sistema de IA de alto riesgo; DORA es una capa ortogonal (resiliencia TIC sectorial). Ver EU AI Act.
- prEN 18283 (sesgo) / prEN 18282 (ciberseguridad) — catálogos armonizados de borrador para las dimensiones de equidad y ciberseguridad; complementan DORA en sistemas financieros.