Ir al contenido

DORA — resiliencia operativa digital del modelo de IA

DORA (Reglamento UE 2022/2554, aplicable desde el 17 de enero de 2025) establece requisitos de resiliencia operativa digital para entidades del sector financiero de la UE. Dentro de su ámbito per-sistema, el modelo de IA de scoring —o cualquier sistema de IA que actúe como activo TIC crítico— queda sujeto a obligaciones de gestión del riesgo TIC, protección, detección de anomalías y resiliencia.


Alcance per-sistema: qué parte de DORA gobierna el motor

Sección titulada «Alcance per-sistema: qué parte de DORA gobierna el motor»

DORA cubre un espectro amplio de obligaciones organizativas (gobierno del órgano de dirección, registro de incidentes ante la autoridad competente, pruebas de penetración con liderazgo amenazador —TLPT— Art. 26, gestión de la concentración de terceros TIC). Esas obligaciones son de nivel organizativo y viven en el QMS.

El motor froga cubre únicamente la rebanada gobernable per-sistema: el modelo de IA en cuanto activo TIC —su jerarquía de controles, la estimación de amenazas, la integridad del artefacto, el inventario de componentes de terceros y el plan de monitorización post-comercialización. Todo lo organizativo es un hueco declarado honesto.


El fichero crates/froga-core/resources/standards/dora-clauses.yaml declara las cláusulas modeladas. Los identificadores son semánticos (dora.*) y se anclan en los artículos públicos del Reglamento base (Arts. 5-30), no en la numeración de los RTS/ITS de nivel 2 de 2024.

CláusulaTítulo resumidoAnclaje reglamentariosatisfied_by
dora.ict-risk-frameworkMarco de gestión de riesgo TIC: jerarquía de controles coherente del activoArt. 5-6criterion: control_hierarchy
dora.ict-risk-identificationIdentificación y clasificación de los riesgos TIC del modeloArt. 8criterion: risk_estimation
dora.ict-risk-assessmentEvaluación del riesgo TIC: residual agregado contra el criterio declaradoArt. 6(2)criterion: criteria_applied
dora.ict-protectionMedidas de protección/prevención TIC: integridad, calidad y confidencialidadArt. 9measures_citing: true
dora.ict-system-resilienceIntegridad y resiliencia del sistema TIC: estabilidad/exactitud mínimaArt. 9measures_citing: true
dora.ict-detectionDetección de anomalías TIC y vigilancia continua del modeloArt. 10measures_citing: true, evidence: monitoring_plan
dora.backup-resilienceReproducibilidad y recuperación del activo TIC: artefacto anclado en bundle firmadoArt. 12evidence: signed_bundle
dora.ict-risk-reviewRevisión periódica del marco de riesgo TICArt. 6(5)evidence: monitoring_plan
dora.resilience-testingPruebas de resiliencia operativa digital per-sistema (no TLPT)Art. 24-25measures_citing: true
dora.third-party-registerMateria prima del Registro de Información de terceros TIC: BOM CycloneDX firmadoArt. 28(3)evidence: signed_bom
dora.incident-managementDetección y canalización de incidentes TIC del modelo vía monitorizaciónArt. 17evidence: monitoring_plan

Una cláusula se evalúa como CUBIERTA, PARCIAL o HUECO según el mecanismo declarado en satisfied_by:

  • criterion: <nombre> — la cláusula queda cubierta cuando el criterio nombrado (p. ej. control_hierarchy, risk_estimation, criteria_applied) se satisface en el bundle firmado. El criterio se evalúa determinísticamente sobre el AssuranceProgram + los resultados de los controles.
  • measures_citing: true — la cláusula queda cubierta cuando al menos una medida firmada la cita en sus frameworks y el control asociado pasa. Sin medida citante, emite HUECO.
  • evidence: <tipo> — la cláusula queda cubierta cuando la evidencia del tipo indicado está presente en el bundle: signed_bundle (el propio bundle firmado), monitoring_plan (un plan de monitorización post-comercialización declarado), signed_bom (un BOM CycloneDX firmado con purls).

froga conformance --standard eu/dora@2022 evalúa cada cláusula del catálogo contra el bundle firmado del proyecto y emite el informe agrupado por fase del ciclo TIC.


🟡 Parcial — El motor cubre la rebanada per-sistema gobernable del activo TIC. Las obligaciones organizativas de DORA quedan fuera de alcance por diseño. Ver Estado e incompletitudes.

dora.third-party-register / inventario de terceros: el motor acredita «BOM firmado presente» (signed_bom), no «Registro de Información completo con LEI de los proveedores». La materialización del Registro (campo B_05.01 del ITS Reg. UE 2024/2956: purl → LEI) la realiza el plano cloud (doraRoiCsv), no el motor local. Sin BOM firmado en el bundle, esta cláusula es HUECO.

dora.incident-management: el motor certifica que existe un plan de monitorización que puede detectar y canalizar desviaciones del modelo. No acredita el reporte de incidentes mayores a la autoridad competente (Arts. 19-23 de DORA), que es una obligación organizativa/operativa.

TLPT (Art. 26): las pruebas de penetración con liderazgo amenazador son exclusivas de entidades financieras sistémicas y son de ejecución organizativa. No están en el catálogo per-sistema.

Gestión de la concentración de terceros TIC y salida (Arts. 28-30): obligación organizativa. Fuera del alcance per-sistema.


Ventana de terminal
# Evaluar la rebanada per-sistema de DORA desde el bundle firmado
froga conformance --standard eu/dora@2022
# Con historial por iteración RDD
froga conformance --standard eu/dora@2022 --history
# Exportar a .froga/conformance/
froga conformance --standard eu/dora@2022 --out

El informe emite CUBIERTA / PARCIAL / HUECO por cláusula. Para ver todas las cláusulas de todos los estándares declarados en applicable_standards:

Ventana de terminal
froga conformance --out

  • ISO 23894 — el proceso de gestión de riesgos que subyace al motor; los criterios risk_estimation y control_hierarchy que satisfacen varias cláusulas DORA están implementados ahí. Ver ISO 23894.
  • EU AI Act Art. 9 — la obligación de gestión de riesgos del sistema de IA de alto riesgo; DORA es una capa ortogonal (resiliencia TIC sectorial). Ver EU AI Act.
  • prEN 18283 (sesgo) / prEN 18282 (ciberseguridad) — catálogos armonizados de borrador para las dimensiones de equidad y ciberseguridad; complementan DORA en sistemas financieros.