EN Reunión técnica
Menú
01 — Planteamiento

A quién obliga cada norma

Es habitual leer que una plataforma «cumple DORA» o «cumple ENS». En sentido estricto, esas normas no obligan a un proveedor tecnológico salvo en supuestos concretos: obligan a la entidad financiera, al operador de servicios esenciales o al organismo público. Lo que sí determina la elección de proveedor es si este puede aportar la evidencia y las cláusulas que su cliente necesita para cumplir.

Preferimos hacer esa distinción explícita. Un responsable de cumplimiento la conoce, y una afirmación imprecisa en este terreno resta credibilidad al resto.

Nivel 1

Obligación directa

Normas que obligan a Opendome por su propia actividad, con independencia de quién sea el cliente. Aquí respondemos nosotros ante la autoridad.

Nivel 2

Asistencia al cliente

Normas que obligan al cliente y que llegan a Opendome por vía contractual. Nuestro papel es aportar los controles, la trazabilidad y la documentación que le permitan acreditar su cumplimiento.

Nivel 3

Marcos voluntarios

Estándares que nadie nos impone y que adoptamos como disciplina interna y como lenguaje común con quien nos evalúa.

02 — Nivel 1

Lo que nos obliga directamente

Dos marcos aplican a Opendome por su propia actividad.

GDPR

Reglamento (UE) 2016/679

Opendome es responsable del tratamiento de sus datos propios y encargado de los datos que el cliente aloja en su dome. Como encargado, trata los datos únicamente conforme a las instrucciones documentadas del cliente y no determina finalidades.

Obligaciones asumidas: acuerdo de tratamiento conforme al artículo 28 antes del primer dato, medidas técnicas del artículo 32, registro de actividades del artículo 30 diferenciado por rol, asistencia al cliente en derechos y brechas, gestión de subprocesadores con notificación de cambios, y devolución o supresión al terminar.

EU AI Act

Reglamento (UE) 2024/1689

Opendome desarrolla componentes e infraestructura de IA —recuperación gobernada, embeddings, sugerencias semánticas— que terceros integran en sus propios sistemas. No comercializa sistemas de alto riesgo del Anexo III.

Cada sistema de IA que desarrollamos u operamos tiene clasificación de riesgo documentada. Las funciones actuales se clasifican como riesgo limitado o mínimo. Ningún sistema de alto riesgo entra en producción sin clasificación documentada y aprobación del Consejo de Seguridad.

Cuando el módulo opcional de inferencia está contratado, Opendome actúa como responsable del despliegue de modelos de propósito general autoalojados, con las obligaciones de transparencia del artículo 50 donde apliquen.

03 — Nivel 2

Lo que aportamos para que el cliente cumpla

Estas normas obligan a la organización cliente. Opendome no declara cumplirlas: declara qué controles, registros y compromisos contractuales pone a disposición de quien sí está obligado.

Marco A quién obliga Qué aporta Opendome
DORA
Reglamento UE 2022/2554
Entidades financieras y sus proveedores TIC designados como críticos Registro de auditoría de cada acceso a datos —qué identidad, qué política aplicada, sobre qué dato—, cláusulas contractuales de gestión del riesgo de terceros, notificación de incidentes en plazo, y objetivos de recuperación declarados con su base de cálculo.
NIS2
Directiva UE 2022/2555
Entidades esenciales e importantes según sector y tamaño Gestión de riesgos y de la cadena de suministro documentada, plan de respuesta a incidentes con clasificación por severidad, y coordinación en la notificación cuando el incidente sea notificable por el cliente.
ENS
Esquema Nacional de Seguridad
Sector público español y sus proveedores, por vía contractual Controles de identidad, cifrado, trazabilidad y segregación por tenant alineados con las medidas del Esquema, y documentación para el expediente del órgano contratante. La adecuación formal se determina en cada licitación según la categoría del sistema.
EU AI Act
Artículo 25(4)
Clientes que sean proveedores o responsables del despliegue de sistemas de alto riesgo Compromiso formalizado por acuerdo escrito de entregar la información, capacidades y asistencia técnica necesarias para que el cliente cumpla sus obligaciones bajo el Reglamento.
GDPR
Como encargado
El cliente, como responsable del tratamiento Asistencia en el ejercicio de derechos de los interesados, información para evaluaciones de impacto, notificación de brechas sin dilación indebida y evidencia de las medidas del artículo 32.

El reparto concreto de quién controla qué en cada modelo de despliegue —y por tanto quién aporta cada evidencia— se detalla en la matriz de responsabilidad compartida. En el modelo de self-host operado por un tercero, la responsabilidad operativa es del operador; Opendome responde del artefacto que distribuye.

04 — Nivel 3

Marcos que adoptamos por decisión propia

Ninguno de estos es exigible a una empresa de nuestro tamaño. Los adoptamos porque estructuran el trabajo interno y porque son el lenguaje en el que un comité de compras sabe evaluar.

Marco Alcance Estado
ISO/IEC 27001:2022 Sistema de gestión de seguridad de la información Auditoría · noviembre 2026
SOC 2 Criterios de seguridad, disponibilidad y privacidad Tipo I · otoño 2026
OpenChain ISO/IEC 5230 Cumplimiento de licencias de software abierto, SBOM y avisos de terceros Programa implantado
ISO/IEC 42001 · NIST AI RMF Gobernanza de sistemas de IA Referencia de diseño

Las políticas del sistema de gestión están aprobadas y vigentes, y su cumplimiento se verifica en las revisiones del Consejo de Seguridad. La certificación ISO y la atestación SOC 2 culminan en las fechas indicadas; hasta entonces no las presentamos como obtenidas. El estado actualizado de ambos procesos se publica en el portal de confianza.

05 — Arquitectura

Controles que sirven a varios marcos a la vez

Los requisitos de trazabilidad, minimización de acceso y supervisión humana se repiten en casi todas estas normas. Están resueltos en la arquitectura, no en una capa de configuración que alguien deba montar y mantener.

Consumo gobernado Toda lectura de datos pasa por la capa semántica y su punto de aplicación de políticas, en modo fail-closed. No existe vía alternativa de lectura hacia los motores de datos.
Acceso atómico Las políticas gobiernan el acceso a nivel de columna y de celda. La minimización no es un procedimiento: es el comportamiento del sistema.
Trazabilidad Cada consumo deja registro de qué identidad accedió, bajo qué política y sobre qué dato. Es la evidencia primaria que piden DORA y el EU AI Act.
Aislamiento Los datos de cada cliente residen en un dome aislado, sin mezcla ni acceso cruzado entre clientes.
Supervisión humana Ninguna decisión relevante sobre seguridad, acceso, clasificación de datos o derechos de una persona se toma de forma totalmente automática. La IA asiste; una persona decide y rinde cuentas.
Clasificación declarada La naturaleza personal de un dato se declara en el conector que lo ingiere. El sistema puede sugerir una clasificación, pero nunca la determina de forma automática.

Revisión de cumplimiento

Sesión con vuestro equipo de cumplimiento para revisar qué obligaciones os aplican, qué evidencia necesitáis de un proveedor tecnológico y cuál de esa evidencia podemos aportar hoy.

Solicitar reunión técnica