Ir al contenido

Correspondencia entre normas

🟡 Parcial — Crosswalk parcial; seis estándares con catálogo de cláusulas, pero el registro de autoridades reconoce más fuentes (legislación nacional, Croissant-RAI). La cobertura crece.

Venturalítica gestiona la conformidad mediante proyección: un único froga.yaml (con su sección risk) + bundle de evidencia firmado se proyecta a cada estándar aplicable. La correspondencia entre estándares (crosswalk) está codificada en los catálogos de cláusulas vendorizados en el motor (crates/froga-core/resources/standards/).


El motor conoce actualmente seis estándares con catálogo de cláusulas:

Id canónicoEstándarRol en Venturalítica
eu/pren-18228@2026prEN 18228 — gestión de riesgos de IA para el EU AI ActPrioritario: product-safety, hazard→harm
iso/23894@2023ISO/IEC 23894 — gestión de riesgos de IAProceso: ciclo de identificación/análisis/evaluación/tratamiento
eu/pren-18283@2026prEN 18283 — gestión del sesgo y equidadArt. 10: sesgo en datos y modelo (equidad, grupos protegidos)
eu/dora@2022DORA — Reglamento de Resiliencia Operativa DigitalResiliencia TIC para entidades financieras (Reg. UE 2022/2554)
eu/mdr@2017MDR — Reglamento de Productos SanitariosGSPR + IEC 62304/SOUP para dispositivos médicos con IA (Reg. UE 2017/745)
eu/pren-18282@2026prEN 18282 — ciberseguridad de sistemas de IA (Art. 15(5))Requisitos de ciberseguridad del EU AI Act Art. 15

El EU AI Act (Reglamento 2024/1689) es una regulación, no un estándar técnico, y no tiene catálogo de cláusulas propio en el motor: sus artículos se citan en las medidas vía article: en la sección risk de froga.yaml.

Además del catálogo de cláusulas, el motor mantiene un registro de autoridades tipadas (resources/standards/registry.yaml) que reconoce más fuentes normativas con su nivel de autoridad: estándares internacionales (familia ISO/IEC), borradores armonizados (prEN), legislación nacional (p. ej. el Estatuto de los Trabajadores y la LOPDGDD españolas, autoridad national_legislation, PR#54) y estándares de facto como Croissant-RAI de MLCommons (mlcommons/croissant-rai@1.0, autoridad de_facto, PR#88). Estas fuentes alimentan la deriva de presunción de conformidad aunque todavía no tengan catálogo de cláusulas completo.


La tabla siguiente muestra la alineación entre los requisitos del Anexo IV (Art. 11 EU AI Act), las cláusulas de prEN 18228, y las cláusulas de ISO 23894. Se indica dónde encajan los controles de ISO/IEC 42001 (gestión de sistemas de IA) cuando son pertinentes.

Las celdas describen el objeto de cada cláusula por paráfrasis (nunca texto íntegro de los estándares con copyright).

EU AI Act (Annex IV / Art.)prEN 18228ISO 23894ISO 42001Qué cubre en Venturalítica
Annex IV §1 — descripción del sistema, finalidad prevista, versióncl. 6.2.1 — finalidad prevista6.1.1 — contexto de la organizaciónfroga.yaml (system.intended_purpose); el Anexo IV lo ensambla la nube desde el bundle.json firmado
Art. 9(2)(b) — mal uso razonablemente previsiblecl. 6.2.2 — mal uso previsible6.1.4 — evaluación de impacto del sistemasystem.potential_misuses en froga.yaml; froga impact señala el mal uso sin atender
Art. 9(2)(b) — estimación de riesgoscl. 6.3 — estimación del riesgo§6.4.3 — análisis (matriz likelihood×impacto)6.1.2 — valoración del riesgoimpact/likelihood por riesgo; matriz 5×5 en el bundle
Art. 9(2)(b) — evaluación de riesgoscl. 7 — evaluación del riesgo§6.4.4 — evaluación vs apetito6.1.2e — decidir si requiere tratamientoEvaluación inherent_level vs appetite por riesgo; froga reconstruct lo narra
Art. 9(5-a) — jerarquía de controlescl. 9.1.2 — aplicar la jerarquía de controlescontrol_tier por medida; froga conformance verifica la jerarquía
Art. 9(5) — implantación y verificación de controlescl. 9.2 — implantación/verificación§6.5 — tratamiento del riesgo6.1.3 — opciones de tratamientoMeasures con enforcement: gate/audit; froga run las ejecuta y firma
Art. 9(5) — riesgo residual por controlcl. 9.3 — evaluación del riesgo residual§6.5 — tratamiento (residual objetivo)residual_likelihood por riesgo; confirmado por el control bloqueante
Art. 9(5) — riesgo residual global aceptablecl. 10 — evaluación del riesgo residual GLOBALbundle.overall_residual_acceptable(); gap si no se alcanza
Art. 9(6) — pruebas con criterios de aceptacióncl. 8.1 — pruebas + evidencia objetiva + power-statsconstraint por measure + power (IC bootstrap) en ControlResult
Art. 9 — revisión y aprobación del plancl. 11 — revisión del sistema de gestión de riesgos§6.6 — seguimiento y revisión6.1.3 — aprobación por direcciónfroga approve --by <persona> — commit atribuible; froga reconstruct lo registra
Art. 11 + Annex IV — documentación técnicacl. 4.6 — fichero de gestión de riesgos§6.7 — registro e informe.froga/bundle.json firmado (ECDSA-P256+DSSE+in-toto); la nube ensambla el Anexo IV a partir del bundle
Art. 10 — gobernanza de datos§6.4.2 — identificación (datos como fuente de riesgo)6.2 — recursos / datosMeasures lifecycle: data_preparation; riesgo risk.data-governance

Cómo froga conformance materializa el crosswalk

Sección titulada «Cómo froga conformance materializa el crosswalk»

El crosswalk no es una hoja de cálculo externa: está codificado en los catálogos de cláusulas vendorizados del motor (pren-18228-clauses.yaml, iso-23894-clauses.yaml). Cada cláusula del catálogo declara cómo se satisface:

pren-18228-clauses.yaml (extracto real, catálogo vendorizado)
clauses:
- id: "9.2"
title: "Implementation and verification of risk control measures"
cycle_phase: risk_control
annex_za: ["art-9-5"]
satisfied_by:
measures_citing: true # se cubre si ≥1 measure cita eu/pren-18228@2026#9.2 y pasa
- id: "9.1.2"
title: "Applying the hierarchy of risk control"
cycle_phase: risk_control
satisfied_by:
criterion: control_hierarchy # se cubre si el AP tiene controles por nivel jerárquico
- id: "10"
title: "Evaluation of overall residual risk"
cycle_phase: overall_residual
satisfied_by:
criterion: overall_residual # se cubre si bundle.overall_residual_acceptable() = true
- id: "4.6"
title: "Risk management file"
cycle_phase: file
satisfied_by:
evidence: signed_bundle # se cubre si hay un bundle firmado
iso-23894-clauses.yaml (extracto real, catálogo vendorizado)
clauses:
- id: "6.4.2"
title: "Risk identification"
cycle_phase: identification
satisfied_by:
measures_citing: true
- id: "6.5"
title: "Risk treatment"
cycle_phase: treatment
satisfied_by:
measures_citing: true

froga conformance ejecuta derive_conformance(ap, control_results, bundle, standard_id):

  1. Carga el catálogo del estándar pedido.
  2. Por cada cláusula evalúa, en orden de prioridad: criterion built-in → measures_citing (measures del AP que citan la cláusula en standard_clauses y pasan) → evidence (artefacto del bundle presente).
  3. Emite CUBIERTA / PARCIAL / HUECO por cláusula, agrupado por fase de ciclo.
  4. El mismo froga.yaml (sección risk) + bundle produce informes independientes para eu/pren-18228@2026 e iso/23894@2023 sin re-anotar (dedup).
Ventana de terminal
# Conformidad prEN 18228 (prioritario)
froga conformance --repo . --standard eu/pren-18228@2026
# Conformidad ISO 23894
froga conformance --repo . --standard iso/23894@2023
# Todos los estándares con catálogo declarados en applicable_standards
froga conformance --repo .
# Evolución iteración a iteración (RDD)
froga conformance --repo . --standard eu/pren-18228@2026 --history
# Escribir artefacto firmado (.froga/conformance/<slug>.json + .sig)
froga conformance --repo . --out

El resultado de --out se deposita en .froga/conformance/eu_pren-18228_2026.json y .froga/conformance/iso_23894_2023.json (firmados), listos para que la nube los renderice sin recalcular.


Correspondencia Annex ZA (prEN 18228 ↔ EU AI Act)

Sección titulada «Correspondencia Annex ZA (prEN 18228 ↔ EU AI Act)»

El catálogo pren-18228-clauses.yaml incluye los ids de artículos del EU AI Act que cada cláusula aborda (annex_za), según la tabla de correspondencia normativa (Annex ZA del estándar). Esta correspondencia se usa sólo como documentación; froga conformance no la evalúa directamente.

Cláusula prEN 18228Artículo(s) EU AI Act (Annex ZA)
6.2.1 — finalidad previstaArt. 9(2)
6.2.2 — mal uso previsibleArt. 9(2)(a)
6.3 — estimaciónArt. 9(2)(b)
7 — evaluaciónArt. 9(2)(b)
8.1 — pruebasArt. 9(6)
9.1.2 — jerarquíaArt. 9(5)(a)
9.2 — implantaciónArt. 9(5)
9.3 — residual por controlArt. 9(5)
10 — residual globalArt. 9(5)
11 — revisiónArt. 9
4.6 — fichero de riesgosArt. 9(2)