Comparación Regulatoria

Ley de IA de la UE vs DORA

Como la regulacion especifica de IA se cruza con el marco de resiliencia operativa digital del sector financiero

Comparación Rápida

Vista lado a lado de las dimensiones regulatorias clave

Enfoque Principal
Reglamento de IA de la UE

Regular los sistemas de IA en todos los sectores basandose en la clasificacion de riesgos, desde practicas prohibidas hasta obligaciones de transparencia de riesgo minimo

DORA

Asegurar la resiliencia operativa digital de las entidades financieras gestionando riesgos TIC, incidentes, pruebas y dependencias de terceros

Alcance
Reglamento de IA de la UE

Todos los sectores: cualquier proveedor, implementador, importador o distribuidor de sistemas de IA comercializados en el mercado de la UE o que afecten a personas en la UE

DORA

Solo sector financiero: bancos, aseguradoras, empresas de inversion, instituciones de pago, proveedores de servicios de criptoactivos y proveedores criticos de servicios TIC de terceros

Enfoque de Riesgo
Reglamento de IA de la UE

Sistema de cuatro niveles clasificando sistemas de IA por uso previsto: riesgo inaceptable (prohibido), alto riesgo (requisitos estrictos de conformidad), riesgo limitado (transparencia), riesgo minimo (voluntario)

DORA

Basado en proporcionalidad: los requisitos de gestion de riesgos escalan con el tamano de la entidad, perfil de riesgo y criticidad de los servicios TIC, pero todas las entidades deben cumplir requisitos minimos

Requisitos de Evaluacion
Reglamento de IA de la UE

Evaluaciones de conformidad para IA de alto riesgo (autoevaluacion o de terceros segun la categoria), evaluaciones de impacto en derechos fundamentales para implementadores y obligaciones de vigilancia poscomercializacion

DORA

Programa obligatorio de pruebas de resiliencia operativa digital incluyendo evaluaciones de vulnerabilidades, pruebas basadas en escenarios y pruebas de penetracion basadas en amenazas (TLPT) para entidades significativas

Gobernanza
Reglamento de IA de la UE

Sistemas de gestion de calidad, sistemas de gestion de riesgos, documentacion tecnica, mecanismos de supervision humana y requisitos de transparencia para proveedores e implementadores de IA

DORA

El organo de direccion debe aprobar la estrategia de riesgos TIC, recibir formacion regular en riesgos TIC, asignar presupuestos y asumir responsabilidad personal del cumplimiento de DORA

Sanciones
Reglamento de IA de la UE

Practicas prohibidas: hasta 35 millones EUR o 7% de facturacion global; incumplimiento de alto riesgo: hasta 15 millones EUR o 3%; informacion erronea: hasta 7,5 millones EUR o 1,5%

DORA

Determinadas por los Estados miembros; para proveedores TIC criticos, penalizaciones periodicas de hasta el 1% del volumen de negocios medio diario mundial por dia de incumplimiento (max 6 meses)

Disposiciones sobre Terceros
Reglamento de IA de la UE

Obligaciones en la cadena de valor: los proveedores deben asegurar que los implementadores posteriores reciban informacion adecuada; importadores y distribuidores tienen deberes de debida diligencia; los proveedores de modelos de IA de proposito general enfrentan obligaciones de transparencia y seguridad

DORA

Marco dedicado de riesgo de terceros TIC: registro de todos los proveedores TIC, disposiciones contractuales obligatorias, gestion de riesgo de concentracion y supervision directa a nivel de la UE de proveedores TIC criticos via Supervisor Principal

Diferencias Clave

Qué distingue a estas regulaciones

Reglamento de IA de la UE

La Ley de IA regula un tipo de tecnologia; DORA regula un sector

La Ley de IA se aplica dondequiera que se utilicen sistemas de IA, en todas las industrias. DORA se aplica especificamente a entidades financieras independientemente de la tecnologia que utilicen. Una institucion financiera que use IA debe cumplir con ambas: la Ley de IA para sus sistemas de IA y DORA para su resiliencia TIC general.

DORA

DORA exige pruebas continuas de resiliencia operativa

DORA requiere programas de pruebas continuas incluyendo escaneo de vulnerabilidades, pruebas de escenarios y pruebas de penetracion basadas en amenazas (TLPT) cada tres anos. La Ley de IA requiere evaluaciones de conformidad precomercializacion y vigilancia poscomercializacion pero no prescribe el mismo tipo de regimen de pruebas operativas continuas.

Reglamento de IA de la UE

La Ley de IA prohibe ciertas practicas de IA directamente

La Ley de IA prohibe los sistemas de IA que se consideran de riesgo inaceptable, como la puntuacion social por parte de gobiernos, la identificacion biometrica en tiempo real en espacios publicos (con excepciones limitadas), la manipulacion de grupos vulnerables y el reconocimiento de emociones en lugares de trabajo. DORA no prohibe tecnologias especificas; requiere resiliencia independientemente de la tecnologia utilizada.

DORA

DORA aborda el riesgo de concentracion TIC

DORA aborda de forma unica el riesgo de concentracion, el peligro de que demasiadas entidades financieras dependan del mismo proveedor TIC. Requiere que las entidades evaluen si la externalizacion crea dependencias sistemicas y preve la supervision a nivel de la UE de proveedores TIC criticos. La Ley de IA no tiene disposiciones equivalentes para la concentracion de proveedores de IA.

Reglamento de IA de la UE

La Ley de IA tiene las multas potenciales mas altas

La multa maxima de la Ley de IA de 35 millones EUR o 7% de la facturacion global para practicas prohibidas es la mas alta en la historia regulatoria de la UE. El marco de sanciones de DORA esta menos definido a nivel de la UE, con la mayoria de los importes dejados a la discrecion nacional excepto las penalizaciones para proveedores TIC criticos.

Dónde se Superponen

Áreas donde ambas regulaciones comparten terreno común

1

Ambas requieren marcos robustos de gestion de riesgos (la Ley de IA para sistemas de IA y DORA para sistemas TIC), con las instituciones financieras necesitando integrar ambos en su gestion de riesgos empresarial

2

Ambas imponen obligaciones de gobernanza a la alta direccion: la Ley de IA requiere supervision humana de los sistemas de IA, mientras que DORA requiere responsabilidad del organo de direccion por la resiliencia TIC

3

Ambas abordan el riesgo de terceros: la Ley de IA a traves de obligaciones en la cadena de valor para proveedores, implementadores y distribuidores de IA; DORA a traves de su marco de riesgo de terceros TIC

4

Ambas requieren documentacion y mantenimiento de registros: la Ley de IA exige documentacion tecnica y registros para IA de alto riesgo, mientras que DORA requiere documentacion de gestion de riesgos TIC y notificacion de incidentes

¿Cuál te Aplica?

Escenarios comunes y qué regulación prevalece

Es un banco que despliega IA para calificacion crediticia y deteccion de fraude

Ambas regulaciones se aplican. La calificacion crediticia basada en IA se clasifica como de alto riesgo bajo la Ley de IA, requiriendo evaluaciones de conformidad, transparencia y supervision humana. Como entidad financiera, DORA requiere que gestione el sistema de IA como parte de su marco de riesgos TIC, incluyendo pruebas de resiliencia y supervision de terceros si la IA es proporcionada externamente. Construya un enfoque de cumplimiento integrado.

EU AI ActDORA

Es una startup de IA que vende soluciones a empresas fuera del sector financiero

La Ley de IA se aplica a sus sistemas de IA basandose en su clasificacion de riesgo. DORA no se aplica ya que sus clientes no son entidades financieras. Concentrese en los requisitos de conformidad de la Ley de IA, particularmente si sus soluciones caen en la categoria de alto riesgo (ej. IA para contratacion, educacion, aplicacion de la ley).

EU AI Act

Es una compania de seguros que usa IA para automatizar el procesamiento de reclamaciones

Ambas se aplican. La IA en seguros se considera de alto riesgo bajo la Ley de IA, requiriendo evaluaciones de conformidad, explicabilidad y supervision humana. DORA requiere que el sistema de IA forme parte de su marco de gestion de riesgos TIC, con pruebas de resiliencia apropiadas y gestion de riesgos de terceros si utiliza un proveedor externo de IA.

EU AI ActDORA

Es una institucion de pago que no utiliza sistemas basados en IA

Solo se aplica DORA. Como entidad financiera, debe cumplir con los requisitos de DORA de gestion de riesgos TIC, notificacion de incidentes, pruebas de resiliencia y supervision de terceros independientemente de si utiliza IA. La Ley de IA no se aplica si no desarrolla, despliega o utiliza sistemas de IA.

DORA

Preguntas Frecuentes

Preguntas comunes sobre estas regulaciones

Se aplica la Ley de IA a los sistemas de IA utilizados por instituciones financieras?
Si. La Ley de IA se aplica en todos los sectores, incluyendo los servicios financieros. Las instituciones financieras que desarrollan, despliegan o utilizan sistemas de IA deben cumplir tanto con la Ley de IA (para el propio sistema de IA) como con DORA (para la infraestructura TIC y la resiliencia operativa). La IA utilizada para calificacion crediticia, suscripcion de seguros y deteccion de fraude esta especificamente listada como de alto riesgo bajo la Ley de IA.
Como deberia relacionarse la gestion de riesgos de IA de un banco con su marco de riesgos TIC de DORA?
El sistema de gestion de riesgos de IA requerido por la Ley de IA debe integrarse dentro del marco mas amplio de gestion de riesgos TIC requerido por DORA. Los sistemas de IA son un subconjunto de los sistemas TIC, por lo que los requisitos de DORA para identificacion, proteccion, deteccion, respuesta y recuperacion se aplican a la infraestructura de IA. Adicionalmente, los requisitos especificos de IA de la Ley de IA, como gobernanza de datos, monitorizacion de sesgos y supervision humana, deben anadirse encima.
Si un sistema de IA utilizado por una institucion financiera falla, que regulacion gobierna la respuesta?
Ambas pueden aplicarse dependiendo de la naturaleza del fallo. Si el fallo de IA constituye un incidente TIC grave (ej. interrumpe servicios financieros criticos), se activan los requisitos de notificacion de incidentes de DORA. Si el sistema de IA es de alto riesgo bajo la Ley de IA, el proveedor tiene obligaciones de vigilancia poscomercializacion y debe notificar incidentes graves a las autoridades de vigilancia del mercado. Las instituciones financieras deben tener procedimientos de respuesta a incidentes que aborden ambos marcos.
Cuando son plenamente aplicables estas regulaciones?
DORA es plenamente aplicable desde el 17 de enero de 2025. La Ley de IA sigue un calendario escalonado: las practicas de IA prohibidas se aplican desde el 2 de febrero de 2025, las obligaciones de IA de alto riesgo desde el 2 de agosto de 2026 y la aplicacion plena en el 2 de agosto de 2027. Las instituciones financieras ya deberian cumplir con DORA y prepararse para los proximos hitos de la Ley de IA.
Como puede Reversa ayudar con el cumplimiento de la Ley de IA y DORA?
Reversa rastrea los desarrollos regulatorios de ambos marcos en tiempo real, incluyendo los actos de ejecucion de la Ley de IA y las normas tecnicas de DORA. Para instituciones financieras que usan IA, la plataforma mapea como los requisitos de la Ley de IA para casos de uso de alto riesgo especificos se integran con el marco de gestion de riesgos TIC de DORA, ayudandole a construir una estructura de gobernanza unica que satisfaga ambas regulaciones.

Alinee el Cumplimiento de la Ley de IA y DORA con Reversa

Las instituciones financieras que utilizan IA enfrentan requisitos de ambos marcos. Reversa le ayuda a integrar la gobernanza de IA en su estrategia de resiliencia TIC desde una unica plataforma.

Lee las Guías Completas

Uso de cookies

Utilizamos cookies analíticas para mejorar nuestra web y su experiencia. Para más información, visite nuestra Política de Cookies.