Skip to content

Nivel 4 · El encuadre — dos regímenes en finanzas

This content is not available in your language yet.

§1 — Un sistema, dos regímenes (finanzas)

Sección titulada «§1 — Un sistema, dos regímenes (finanzas)»

El Nivel 3 fue tu primera superposición; esta es la segunda — y el contraste es la clave. En la retina, un hecho («esto es un dispositivo médico») hacía las dos cosas: convertía el sistema en de alto riesgo bajo la Ley de IA vía Art. 6(1) y lo convertía en un dispositivo MDR. Los dos regímenes estaban acoplados por el mismo hecho.

Aquí los dos regímenes son capas ortogonales sobre el mismo activo. El sistema es de alto riesgo por una razón — evalúa la solvencia crediticia de personas físicas, que es el Anexo III §5(b) (la ruta del uso). DORA se apila por una razón completamente separada — el operador es una entidad financiera (una entidad de crédito), por lo que el modelo se convierte en un activo TIC que la entidad debe gestionar para su resiliencia operativa. Un modelo de puntuación de crédito gestionado por una empresa no financiera seguiría siendo de alto riesgo bajo §5(b) bajo la Ley de IA, pero no llevaría DORA. La capa Ley de IA y la capa DORA son independientes: mismo sistema, dos regímenes que coinciden.

§2 — Qué leyes aplican (y qué gobierna cada una)

Sección titulada «§2 — Qué leyes aplican (y qué gobierna cada una)»

Sé preciso sobre el ámbito — la honestidad corta en los dos sentidos.

  • Ley de IA de la UE — de alto riesgo, vía Anexo III §5(b). Nerea declara tier: high vía la misión classify-system del portal, con la base explicitada en froga.yaml: «Ley de IA de la UE Anexo III §5(b) (evaluación de solvencia crediticia / puntuación de crédito de personas físicas)». Eso incorpora la columna vertebral de los artículos 9 a 15 al ámbito. Esta es la ruta del uso, en contraste con la ruta de producto Art. 6(1) del Nivel 3.
  • DORA (Reg. UE 2022/2554) — superposición financiera. Declarado en applicable_standards como eu/dora@2022, con un bloque dora.entity (LEI, nombre legal, país, tipo de entidad) porque el operador es una entidad de crédito. Esta es la superposición. Pero — y este es el núcleo del nivel — DORA gobierna el modelo como activo TIC, no como norma gobernada de gestión del riesgo en IA. El motor lo trata de forma diferente a los estándares de la columna vertebral: no imprime un veredicto de conformidad DORA. El entregable DORA es un Registro de Información firmado (§5). No digas nunca «DORA gobernada».

La frontera del ámbito — qué entra y qué no entra en el ámbito aquí:

  • EN ámbito (lo que emite el motor): la porción por sistema de DORA — la identificación de la entidad y la descripción de la función TIC para este modelo de crédito — proyectada desde el paquete firmado al Registro de Información (xBRL-OIM), más el cruce documental sobre las cláusulas de riesgo TIC de DORA. Eso es el entregable que un responsable de cumplimiento puede entregar a un supervisor.
  • FUERA de ámbito (obligaciones DORA que el motor no puede suministrar): pruebas de penetración basadas en amenazas (TLPT), clasificación y notificación de incidentes TIC, análisis de riesgo de concentración y estrategia de salida, y el programa de resiliencia TIC de toda la entidad. Esas son obligaciones organizativas y operativas de la entidad financiera, no propiedades de un paquete firmado por sistema. El motor te lleva hasta la entrada del registro por sistema y el cruce documental, y se detiene honestamente ante el programa de resiliencia de toda la entidad.