
En este artículo (4)
Cumplimiento de DORA, NIS2 y la Ley de IA como una sola tarea, análisis
Puntos Clave
- Mapee la resiliencia, la ciberseguridad y los controles de IA una sola vez, y luego vincule cada requisito legal al mismo rastro de evidencia.
- Prepare a los consejos de administración para la alfabetización en IA y la rendición de cuentas por incidentes antes de que los supervisores pidan pruebas.
- Priorice los sistemas de IA en producción en los servicios financieros, donde las obligaciones superpuestas de la UE se encuentran con el riesgo operativo.
La lección útil no es tener menos reglas. Es tener menos controles, registros y rastros de evidencia duplicados.
Un banco que despliega IA en Europa ahora puede tener tres reuniones de cumplimiento sobre el mismo sistema antes del almuerzo. Un equipo lo llama resiliencia operativa. Otro lo llama ciberseguridad. Un tercero lo llama gobernanza de IA. Al modelo, incómodamente, no le importa en qué registro vive. Marco Eggerling, Field CISO de UiPath, plantea un argumento más práctico: tratar DORA, NIS2 y la Ley de IA de la UE como una sola tarea de gobernanza. En respuestas escritas reportadas por The Fintech Times, afirma que la pregunta común es si una institución puede demostrar control sobre un sistema que no comprende completamente de extremo a extremo. Eso no es una cuestión filosófica. Es un problema de adquisiciones, registros, respuesta a incidentes e informes al consejo, con tres insignias diferentes.
La superposición es el punto, según
The Fintech Times y Digital Chiefs The Fintech Times presenta el problema con claridad: los bancos que despliegan IA en Europa están operando bajo DORA, la directiva de ciberseguridad NIS2 y la Ley de IA de la UE al mismo tiempo. También señala el reflejo institucional conocido: dar a cada régimen su propio programa, responsable y registro. Eggerling sostiene que ahí es donde empiezan los problemas, porque los marcos convergen en la prueba de resiliencia y control, no en estéticas separadas de papeleo. Traducción: si tu sistema de IA falla, filtra datos, se desvía o se comporta mal en producción, al supervisor no le impresionará que el incidente se haya duplicado de forma impecable en tres hojas de cálculo.
Digital Chiefs sitúa la convergencia en un calendario, al afirmar que DORA está activa desde enero de 2025, que las obligaciones de alto riesgo de la Ley de IA de la UE comienzan en agosto de 2026 y que la aplicación de NIS2 empieza en octubre de 2026. Los plazos exactos importan menos que la realidad operativa que crean. Las instituciones financieras no tienen tres temporadas de implementación limpias. Reciben obligaciones superpuestas que aterrizan sobre los mismos sistemas, proveedores y responsables de decisiones.
Un solo mapa de controles supera
a tres registros, según The Fintech Times The Fintech Times informa que Eggerling ve la gobernanza más allá de marcar casillas una vez que un modelo está en producción. Esa frase está haciendo un trabajo útil. Los departamentos legales pueden mantener citas separadas, pero los equipos de ingeniería y riesgo necesitan un solo mapa de sistemas, dependencias, comportamiento del modelo, derechos de acceso, registros de auditoría, rutas de incidentes y responsabilidades de proveedores. De lo contrario, la misma interrupción o falla del modelo se investiga tres veces, normalmente por personas que hacen preguntas casi idénticas con fuentes ligeramente distintas.
La versión práctica no consiste en fusionar las leyes en una superregulación imaginaria. DORA sigue hablando de resiliencia operativa digital, NIS2 de obligaciones de ciberseguridad y la Ley de IA de la UE de gobernanza de IA. La idea es construir evidencia compartida una vez y adjuntarla a cada obligación cuando sea relevante. Para un flujo de trabajo de IA en producción, eso significa una entrada de inventario, una línea de trazabilidad de evaluación de riesgos, un expediente de proveedor, un plan de monitoreo y un rastro de incidentes que pueda responder a varios reguladores sin improvisar.
El consejo también entra en
el alcance, según The Fintech Times y Digital Chiefs
The Fintech Times dice que Eggerling se prepararía ya para la alfabetización en IA a nivel de consejo como una expectativa supervisora. Esa es la parte que muchas organizaciones archivan bajo formación y olvidan hasta la presentación anual. Un consejo no necesita ajustar finamente un modelo, pero sí necesita entender qué hace el sistema, dónde se ubica dentro de las operaciones críticas y cómo se vería un fallo. Si la única persona que puede explicar el entorno de control de la IA es el arquitecto de soluciones del proveedor, eso no es gobernanza. Es externalización con papelería más elegante.
Digital Chiefs añade un matiz más fuerte, al decir que tanto NIS2 como DORA hacen personalmente responsables a ejecutivos y miembros del consejo por fallos de ciberseguridad en casos de negligencia grave. Eso no significa que cada alerta negativa se convierta en una crisis del consejo. Sí significa que los directores deberían pedir evidencia que puedan entender antes del incidente, no después de que el equipo legal haya empezado a usar la palabra postura en cada frase. En esta lectura, la alfabetización en IA del consejo no es un certificado de webinar. Es la capacidad de preguntar si la pila de controles coincide con el riesgo operativo.
Qué deberían cambiar ahora quienes construyen, según The Fintech Times Para
quienes construyen, la respuesta aburrida es la correcta: convertir el cumplimiento en un requisito de arquitectura. The Fintech Times informa que Eggerling se centra en cómo se ve el control una vez que un modelo está en producción, que es donde muchos programas de gobernanza de IA dejan de ser presentaciones y empiezan a tocar registros, alertas y contratos. Si un banco usa automatización o IA dentro de un flujo de trabajo regulado, el equipo de producto debería saber qué evidencia se genera automáticamente y qué evidencia todavía depende de que alguien recuerde actualizar un registro un viernes.
La lista de comprobación útil es lo bastante corta como para sobrevivir al contacto con ingeniería. Identifica el sistema de IA y su función de negocio. Mapea sus dependencias operativas, controles de ciberseguridad, controles de gobernanza del modelo y responsabilidades de terceros. Decide qué evidencia puede apoyar conjuntamente las obligaciones de DORA, NIS2 y la Ley de IA. Luego prueba la ruta de incidentes, porque la primera auditoría real suele llegar disfrazada de interrupción.
La lección contraintuitiva del Field CISO de UiPath no es que Europa haya simplificado el cumplimiento. No lo ha hecho. La lección es que las reglas superpuestas castigan más las operaciones en silos que el mapeo cuidadoso. Para quienes leen y construyen o compran IA en sectores regulados, la siguiente pregunta útil no es qué ley es dueña del problema. Es si tu rastro de evidencia puede sobrevivir a que le hagan la misma pregunta de tres maneras.