Gobierno, DORA y el Reglamento de IA
Las decisiones automatizadas ya no solo hay que tomarlas: hay que poder demostrarlas. Esta página explica qué produce exactamente la plataforma y qué sigue siendo obligación suya.
La versión honesta
DORA y el Reglamento de IA exigen que usted demuestre cómo se gobiernan, prueban, registran y explican las decisiones automatizadas. Decisimo no le hace cumplidor, y ningún proveedor puede hacerlo. Lo que hace es producir esa evidencia como parte del trabajo normal, y no como un proyecto anual.
Tres marcos, una misma exigencia
DORA, desde enero de 2025
El Reglamento de Resiliencia Operativa Digital se aplica a las entidades financieras de la UE y a sus proveedores TIC desde el 17 de enero de 2025. Exige gestionar el riesgo TIC, documentar los acuerdos, probar la resiliencia y mantener una estrategia de salida viable para cada proveedor crítico. De todo eso, la estrategia de salida es lo que más importa, y es lo que mantenemos simple. Con Decisimo siempre está listo para marcharte.
Reglamento de IA, desde diciembre de 2027
Evaluar la solvencia de una persona es un uso de alto riesgo del Anexo III, igual que la tarificación de riesgo en seguros de vida y salud. El AI Omnibus trasladó esas obligaciones al 2 de diciembre de 2027. Recaen sobre el responsable del despliegue, no solo sobre quien creó el modelo: gestión de riesgos, gobierno de datos, documentación técnica, registro, supervisión humana y transparencia hacia la persona afectada.
RGPD artículo 22, ya hoy
Una persona sometida a una decisión exclusivamente automatizada con efectos jurídicos o significativos puede exigir intervención humana y una explicación significativa. En scoring de crédito esto ya está asentado y se aplica ahora, sin esperar a ninguno de los dos marcos anteriores.
Qué piden las obligaciones y qué produce la plataforma
Cada fila es algo que el sistema hace como parte del trabajo normal. Ninguna es un informe que alguien tenga que acordarse de generar.
| Qué pide la obligación | Qué produce ya la plataforma |
|---|---|
| Documentación técnica del sistema | Entidades versionadas con historial completo; snapshots de release con notas generadas; documentos de política enlazados con los requisitos que produjeron |
| Registro y conservación de logs | Trazas de ejecución completas, escritas en infraestructura que usted controla, más un log de auditoría de toda acción humana, con actor, hora e IP |
| Supervisión humana | Secuencias de aprobación antes de cada release; las propuestas de IA requieren aceptación humana explícita, cambio a cambio, contra un diff visible |
| Transparencia y explicación de la decisión a la persona afectada | Traza de ejecución paso a paso, explicación a nivel de regla y de scorecard, legible en la interfaz sin necesidad de un desarrollador |
| Pruebas de precisión y robustez | Tests unitarios en cada artefacto, suites de regresión capturadas de ejecuciones reales, análisis de impacto sobre conjuntos de escenarios, champion y challenger, validación de solapamientos y huecos en tablas de decisión |
| Gestión del cambio | Diffs calculados entre releases. Nada llega a producción fuera de un release |
| Gobierno de datos y control de acceso | Permisos por rol, SSO, doble factor y restricciones por IP, en todos los planes, más un vault de credenciales cifrado con autenticación reforzada y rotación de claves |
| Residencia de datos | Endpoints de ejecución distribuidos por región. Usted elige dónde se ejecutan las decisiones |
| Estrategia de salida | Resultados de decisión enviados a una base de datos suya, lógica de decisión exportada como archivo Markdown y ejecución desplegable en su propio entorno |
Su estrategia de salida, en concreto
DORA le obliga a mantener una estrategia de salida documentada para los proveedores críticos. Casi todas las respuestas a esa pregunta son la promesa de ayudar en una migración. La nuestra son hechos que puede archivar.
- Los resultados de las decisiones llegan a una base de datos suya. Configure un destino en su propio Postgres y los resultados de su lógica de decisión se escriben en una tabla de su infraestructura.
- Su lógica de decisión se exporta como archivo Markdown. Estructura legible, portable y revisable, no bytecode propietario compilado que nunca podrías reconstruir.
- La ejecución corre donde la necesites. Endpoints regionales para latencia y residencia, o un nodo de ejecución en su propio entorno.
- Integración ordinaria. REST y JSON de entrada y de salida. Nada de su arquitectura se adapta a la forma de Decisimo, y sus credenciales de buró apuntan a sus propios contratos.
Preferimos que te quedes porque la plataforma funciona.
Preguntas que hace una revisión de cumplimiento
¿Decisimo nos hace cumplir DORA o el Reglamento de IA?
No, y desconfía de cualquier proveedor que diga lo contrario. El cumplimiento es una obligación de su organización y se evalúa según cómo use el sistema. Lo que hacemos es producir la documentación, los registros, las trazas y las exportaciones que esos marcos le exigen conservar.
¿Están certificados bajo el Reglamento de IA?
No existe tal certificación que podamos tener. Estamos certificados en ISO 27001 para la gestión de seguridad de la información. Cuando el Reglamento de IA impone obligaciones al responsable del despliegue, esas obligaciones son suyas; la plataforma está construida para producir la evidencia que requieren.
¿Quién es el responsable del despliegue del sistema de alto riesgo, ustedes o nosotros?
En casi todos los casos, ustedes. Ustedes deciden la política, los umbrales y los modelos, y ponen la decisión en servicio para sus clientes. Por eso la plataforma está hecha para que cada una de esas decisiones quede versionada, probada, aprobada y explicable por ustedes.
¿Puede una persona no técnica abrir una decisión de hace ocho meses y explicarla?
Sí. Es la prueba para la que construimos. La traza muestra qué reglas se activaron sobre qué valores, qué puntuó cada modelo y qué datos se usaron, contra la versión exacta de la lógica que estaba viva entonces. Esa versión sigue ahí y sigue siendo legible.
¿Qué pasa con nuestro historial de decisiones si nos vamos?
Ya está en sus sistemas. Los resultados de las decisiones se escriben de forma continua en una base de datos Postgres suya, así que no hay nada que pedirnos. Su lógica de decisión se exporta como archivo Markdown.
¿Entrenan modelos con nuestros datos?
No. La ejecución funciona sin retención de datos: los datos pasan de largo para tomar la decisión, no se guardan aquí y nunca se usan para entrenar modelos.
Esta página describe lo que produce la plataforma. No es asesoramiento jurídico ni una declaración de que usar Decisimo satisfaga sus obligaciones bajo ninguna normativa. La evaluación de cumplimiento sigue siendo suya.