30 días de prueba para evaluar sus riesgos de IAEmpezar ahora
Ir al contenido principal

Decisiones de cumplimiento

Contratos de proveedores de IA DORA: qué verificar

Comience con el servicio TIC y la función que soporta. El artículo 30 de DORA especifica términos generales del contrato y requisitos adicionales cuando un servicio soporta una función crítica o importante. Compare el acuerdo real con la capa aplicable; la declaración “DORA-ready” de un proveedor no es un derecho contractual.

Para Equipos legales, de adquisiciones y de riesgos TIC de la entidad financiera

Aona Notas de campoC21
Dos capas contractuales
General + critical-function terms

La evaluación de la función determina qué preguntas contractuales adicionales importan.

Posiciones contractuales sintéticas y hallazgos de revisión. No se representa ninguna cláusula real de proveedor, derecho negociado ni aprobación legal.

01

Identifique el servicio y los documentos contractuales

El artículo 30 requiere derechos y obligaciones claras por escrito, con el contrato completo incluyendo acuerdos de nivel de servicio en formato duradero y accesible. Identifique el acuerdo, pedido, descripción del servicio y términos incorporados para el servicio de IA exacto. Una presentación de ventas no es el registro contractual completo.

Confirme las entidades usuarias y contratantes y la función soportada. Mantenga la entrada del registro de información conectada al mismo acuerdo. Esta guía revisa requisitos contractuales; no determina el alcance de una entidad financiera ni clasifica cada herramienta de IA para empleados como crítica.

Contexto de la fuente: Artículo 30 DORA: Disposiciones contractuales clave

02

Verifique las disposiciones generales del contrato TIC

La capa general incluye la descripción del servicio, condiciones relevantes de subcontratación, ubicaciones del servicio y datos con notificación previa de cambios, protección de datos, acceso y devolución, niveles de servicio, asistencia en incidentes, cooperación con autoridades, terminación y condiciones de formación relevantes.

Para el uso de IA, separe el backend, la ubicación del procesamiento del modelo y los destinatarios posteriores en lugar de aceptar una etiqueta de región en la nube como respuesta completa. Pregunte cómo cubre el contrato el servicio real. El artículo 30 también aborda la asistencia en incidentes sin costo adicional o con costo determinado previamente, no un cargo de emergencia indefinido.

Contexto de la fuente: Artículo 30 DORA: Disposiciones contractuales clave

03

Aplique la capa adicional cuando sea necesario

Para servicios TIC que soportan funciones críticas o importantes, el artículo 30 añade requisitos incluyendo objetivos detallados de rendimiento, informes de desarrollo material, medidas de contingencia y seguridad, cooperación en pruebas de penetración dirigidas por amenazas cuando corresponda, derechos de monitoreo continuo y arreglos de transición de salida.

No presente todas esas disposiciones como intercambiables con la capa general. El artículo también contiene calificaciones específicas, incluyendo garantías alternativas cuando se afectan los derechos de otros clientes y una disposición para microempresas sobre acceso delegado, inspección y derechos de auditoría. Revise las condiciones reales en lugar de describir un derecho genérico e ilimitado de auditoría.

Contexto de la fuente: Artículo 30 DORA: Disposiciones contractuales clave

04

Compare una cláusula real con el resultado requerido

La matriz ficticia a continuación utiliza posiciones inventadas de proveedores para mostrar el método de revisión. Una cláusula que dice “las ubicaciones pueden cambiar en cualquier momento” plantea una cuestión diferente a una que especifica ubicaciones y aviso previo. Un informe de uso descargable no proporciona necesariamente el derecho relevante de acceso, inspección o auditoría.

Registre la fuente contractual, la brecha y la pregunta para asesoría legal o compras. La redacción propuesta en un ejercicio no es una promesa exigible de un proveedor real. Mantenga la viabilidad operativa en mente: el equipo debe poder recibir avisos, usar evidencias y ejecutar una transición, no solo recopilar lenguaje contractual.

Contexto de la fuente: Artículo 30 DORA: Disposiciones contractuales clave

05

Haga que el proceso de salida y cambio sea usable

Para una función crítica o importante, el requisito obligatorio de un período adecuado de transición aborda la continuidad y la migración a otro proveedor o solución interna. Determine qué datos, configuración y soporte de servicio necesitaría la entidad para salir del acuerdo sin la interrupción relevante.

Mantenga la revisión contractual aprobada junto con la evaluación funcional, la entrada en el registro y los responsables asignados. Reevalúe cambios materiales en el servicio, subcontratación o ubicación bajo los requisitos aplicables. Ni esta hoja de trabajo ni una evaluación de control de Aona proporcionan aprobación legal del contrato.

Contexto de la fuente: Artículo 30 DORA: Disposiciones contractuales clave

Ponlo en práctica

Ejercicio de brechas contractuales DORA IA

Cláusulas inventadas de proveedores que ilustran cómo una entidad financiera separa los requisitos generales de las disposiciones adicionales para funciones críticas.

Posiciones contractuales sintéticas y hallazgos de revisión. No se representa ninguna cláusula real de proveedor, derecho negociado ni aprobación legal.

Asocie la cláusula con la capa
01

Acuerdo TIC general

Servicio, ubicaciones, datos, ayuda en incidentes y terminación

02

Función crítica o importante

Disposiciones adicionales de desempeño, monitoreo, pruebas y transición

03

Acuerdo real

Referencias de cláusulas, calificaciones y brechas no resueltas

Ejercicio de brechas contractuales DORA IA
Requisito DORAPosición inventada del proveedorBrecha o pregunta
30(2): servicio y ubicaciones“El procesamiento puede ocurrir donde queramos.”Identifique las ubicaciones del servicio/datos y el aviso previo requerido para cambios.
30(2): asistencia en incidentes“El soporte de emergencia se cobra a nuestra tarifa futura.”¿Cómo se abordará la condición de sin costo adicional o costo acordado previamente?
30(2): acceso y devolución de datos“El acceso termina inmediatamente tras la terminación.”¿Qué arreglos apoyan el acceso requerido, la recuperación y la devolución en un formato accesible?
30(3): desempeño de función crítica“Nuestro objetivo es proporcionar un servicio fiable.”¿Dónde están los objetivos cuantitativos/cualitativos necesarios y los informes de desarrollo material?
30(3): monitoreo de función crítica“Un certificado de marketing es nuestra única garantía.”¿Cómo operan las disposiciones aplicables de acceso, inspección, auditoría y cooperación?
30(3): salida de función crítica“No hay servicio de transición disponible.”¿Qué período de transición adecuado y soporte de migración se requieren para esta función?
Alcance y calificacionesNo se ha decidido la clasificación ficticia de la función.Resuelva la aplicabilidad antes de tratar cada disposición adicional como obligatoria en este caso.

Trabaja en tu reseña

Usa las verificaciones para organizar las pruebas que necesitas. Guarda tus selecciones en Word, luego añade tus notas y pruebas. Tus selecciones permanecen en esta pestaña hasta que las descargues.

0 de 3 Revisado

Ejemplos y material de revisión

Lee los detalles aquí, o mantén juntos el documento PDFeditable Word y las hojas de cálculo.

Descargar pack completo (ZIP)
Ejercicio de brechas contractuales DORA IALee

Posiciones contractuales sintéticas y hallazgos de revisión. No se representa ninguna cláusula real de proveedor, derecho negociado ni aprobación legal.

Cláusulas inventadas de proveedores que ilustran cómo una entidad financiera separa los requisitos generales de las disposiciones adicionales para funciones críticas.

Review steps
  • Resolve the applicable layer: Connect the ICT service to the documented function assessment y relevant Article 30 provisions.
  • Keep the contractual evidence: Record actual clause references, incorporated documents, gaps y negotiated changes.
  • Check the operational handoff: Assign owners for notices, incidents, evidence access y exit rather than relying on contract labels alone.
Fictional negotiation note

Arrangement: CONTRACT-EX-21, invented AI drafting service. Observed example gaps: undefined processing locations, unspecified incident-support charges and no transition assistance. Next review: establish actual function criticality and compare the complete agreement with the applicable Article 30 layer.

The quoted positions are invented teaching clauses, not statements about Aona or any named AI vendor. They are not proposed final legal language.

Source y scope

Guide: https://aona.ai/resources/guides/dora-ai-saas-contract-checklist/

Source check: 21 September 2026. General information, not professional approval or a completed control test.

  • DORA Article 30: Key contractual provisions: https://eur-lex.europa.eu/eli/reg/2022/2554/oj/eng

Antes de que continúes

Mantén claras estas distinciones

El marketing no es un derecho contractual
Revise el acuerdo vinculante y los documentos incorporados.
La criticidad cambia la revisión requerida
No aplique ni omita la capa adicional sin la evaluación funcional.

Aplícalo al uso de IA por parte de empleados

Lleva tu ruta real de datos.

Aona puede aportar información delimitada sobre el uso de IA por empleados y controles de entradas sensibles durante una revisión de servicio.

No negocia cláusulas DORA, clasifica funciones críticas ni garantiza cumplimiento regulatorio.

Use una evaluación de seguridad con ruta soportada como una entrada de evidencia junto con la revisión contractual y operativa real.

Revisa tu caso de uso

Preguntas frecuentes

Preguntas sobre esta decisión

¿Todos los contratos de IA necesitan cada cláusula de función crítica?
Determine si el servicio TIC soporta una función crítica o importante y aplique los requisitos y calificaciones relevantes del Artículo 30. No infiera la clasificación solo por el término IA.
¿Una declaración DORA reemplaza la revisión contractual?
No. Verifique el acuerdo de servicio escrito, los niveles de servicio y los términos incorporados. Una declaración del proveedor no establece un derecho ni un procedimiento operativo.
¿Puede un certificado de auditoría reemplazar todos los derechos de acceso y auditoría?
No lo asuma. El Artículo 30 contiene disposiciones específicas de monitoreo y calificaciones para el alcance relevante. Revise el acuerdo real y cualquier garantía alternativa permitida.
¿La redacción del proveedor de ejemplo es real?
No. Está explícitamente inventada para demostrar una revisión de brechas. Use referencias reales de cláusulas y revisión legal para una negociación real.

Evidencia detrás de la guía

Fuentes y alcance

Preparado por Aona. Fuentes comprobadas 2026-09-21. El material citado respalda los puntos específicos a continuación; no certifica un producto ni su caso de uso.

  1. Artículo 30 DORA: Disposiciones contractuales clave

    Requisitos contractuales generales TIC y obligaciones adicionales para servicios que soportan funciones críticas o importantes, incluyendo auditoría y disposiciones de transición.

    law · comprobado 2026-09-21
Contratos de proveedores de IA DORA: qué verificar | Aona