Conformidad dual de estándares
El EU AI Act remite a estándares armonizados para la gestión de riesgos. Venturalítica soporta actualmente seis catálogos: prEN 18228 (CEN/CENELEC JTC 21, prioritario como estándar armonizado del Art. 9), ISO 23894 (proceso de gestión de riesgos de IA), y cuatro catálogos sectoriales (prEN 18283 sesgo/equidad, DORA, MDR, prEN 18282 ciberseguridad). Un mismo bundle firmado se puede proyectar a cualquiera de ellos sin modificar ni re-anotar el programa de riesgos.
El principio de proyección
Sección titulada «El principio de proyección»El programa de riesgos — la sección risk: de froga.yaml — contiene los riesgos, las medidas y los resultados de los controles evaluados. froga conformance proyecta ese contenido al catálogo de cláusulas del estándar pedido: para cada cláusula del catálogo, determina si una o más medidas la cubren (con qué control y resultado), si la cubren parcialmente o si hay un hueco.
Esta proyección es lo que permite obtener N informes de conformidad a partir de un único AssuranceProgram, sin duplicar la anotación ni crear ambigüedad de fuente de verdad.
Los identificadores canónicos de los seis catálogos son:
| Estándar | Id canónico |
|---|---|
| prEN 18228 (borrador armonizado, prioritario) | eu/pren-18228@2026 |
| ISO 23894:2023 | iso/23894@2023 |
| prEN 18283 (sesgo/equidad, Art. 10) | eu/pren-18283@2026 |
| DORA (resiliencia operativa) | eu/dora@2022 |
| MDR (productos sanitarios) | eu/mdr@2017 |
| prEN 18282 (ciberseguridad, Art. 15) | eu/pren-18282@2026 |
Generar el informe por estándar
Sección titulada «Generar el informe por estándar»froga conformance --repo . --standard eu/pren-18228@2026froga conformance --repo . --standard iso/23894@2023froga conformance --repo .La salida agrupa las cláusulas por fase del ciclo del estándar (p. ej. overall_residual, treatment, identification…) e indica para cada cláusula:
✅ CUBIERTA— una o más medidas la cubren y el control asociado pasó.⚠ PARCIAL— medidas que la referencian pero el control está en fallo o es advisory.❌ HUECO— ninguna medida cita la cláusula, o el control bloqueante no pasa.
Ejemplo de salida para eu/pren-18228@2026 sobre el escenario loan (estado T1, barrera verde):
═══ Conformidad eu/pren-18228@2026 ═══Cobertura: 1 cubiertas · 0 parciales · 1 huecos
── ciclo: risk_control ── ✅ cl.9.2 Implementation and verification of risk control measures — unfair-credit-exclusion (PASA)
── ciclo: overall_residual ── ❌ cl.10 Evaluation of overall residual risk — residual agregado CRÍTICO/EXCEDE apetitoEscribir el artefacto de conformidad
Sección titulada «Escribir el artefacto de conformidad»Con --out, el comando escribe el informe como artefacto firmado:
froga conformance --repo . --standard eu/pren-18228@2026 --outFicheros generados:
.froga/conformance/eu_pren-18228_2026.json ← FrogaArtifact<Conformance> firmado.froga/conformance/eu_pren-18228_2026.json.sig ← sobre DSSE · in-toto · ECDSA-P256El slug del fichero se deriva del id del estándar (reemplazando /, @ y - para compatibilidad de sistema de ficheros).
Proyección por iteración: --history
Sección titulada «Proyección por iteración: --history»--history proyecta la conformidad en cada iteración comprometida del bundle (cada froga run que fue commiteado), mostrando cómo evoluciona la cobertura durante el ciclo RDD:
froga conformance --repo . --standard eu/pren-18228@2026 --historySalida típica (dos iteraciones: T0 barrera roja, T1 barrera verde):
═══ Conformidad eu/pren-18228@2026 POR ITERACIÓN (RDD) ═══ a3f2b1c0 2026-05-23 · 0 cubiertas / 2 huecos «T0: V1 evidencia (gate RED)» 7e9d4f2a 2026-05-23 · 1 cubiertas / 1 huecos «T1: re-ancla V2 (gate GREEN)»Esto ilustra el bucle de tratamiento ISO 23894: la cobertura crece a medida que los controles pasan. Cada iteración corresponde a un commit del bundle, trazable por hash.
Dedup: un AssuranceProgram → dos informes
Sección titulada «Dedup: un AssuranceProgram → dos informes»Los dos comandos del escenario loan demuestran el dedup en la práctica:
froga conformance --repo . --standard eu/pren-18228@2026 --outfroga conformance --repo . --standard iso/23894@2023El mismo froga.yaml y el mismo .froga/bundle.json producen dos informes distintos. El estándar iso/23894@2023 proyecta el bundle a la cláusula cl.6.5 (tratamiento del riesgo), que aparece como cubierta porque el control unfair-credit-exclusion transitó de FALLA a PASA (tratamiento cerrado). No es necesario crear dos programas de riesgos ni anotar los riesgos con referencias a cláusulas de ambos estándares.
Integración con la barrera de dos fases
Sección titulada «Integración con la barrera de dos fases»La conformidad por estándar es independiente de la barrera de riesgo de froga run. La barrera de riesgo (fase 2 de las dos barreras) es binaria: bloqueante si hay controles block en fallo. La conformidad por cláusula es un informe estructurado — más granular — que complementa la barrera pero no la reemplaza.
froga conformance puede ejecutarse en cualquier momento tras froga run; no requiere que la barrera esté verde.
Referencias
Sección titulada «Referencias»- Las dos barreras — frescura y riesgo como condiciones separadas
- Correspondencia entre normas — tabla de correspondencia entre Anexo IV, prEN 18228 e ISO 23894
- Referencia CLI
froga— documentación completa defroga conformance