iForja

EU AI Act · gap analysis

Gap analysis anclado en ADR-0011 / ADR-0024 (propuesta, pendiente de validación legal externa) · 8 gaps con DoD · sandbox AESIA España evaluado. No es una declaración de conformidad.

actualizado · 2026-08-21 ref · ADR-0011

Qué es esto (y qué NO es)

Este documento es un gap analysis (análisis de brecha) del Reglamento (UE) 2024/1689 aplicado a iForja: mapea los huecos entre las obligaciones del reglamento y el estado actual del sistema, con su plan de cierre. NO es una declaración de conformidad ni una afirmación de cumplimiento total. La postura regulatoria está anclada en ADR-0011 y ADR-0024, que a día de hoy tienen estado PROPUESTA, pendiente de validación legal externa.

Alcance honesto
Análisis de brecha, no certificación. Se distingue explícitamente lo hecho (con artefacto verificable) de lo en curso y lo pendiente. La posición jurídica final requiere validación legal externa.

Roles regulatorios de iForja bajo EU AI Act

Reglamento (UE) 2024/1689 · enforcement escalonado:

  • Desde 2025-08-02 · iForja orquesta un LLM soberano open source upstream, por lo que se analiza su posición como provider / downstream provider de GPAI (obligaciones del Cap. V, Art. 53). Posición registrada en ADR-0024 (estado: propuesta).
  • Desde 2026-08-02 · si un cliente despliega iForja en un sector del Anexo III (banca, salud, administración pública), entra en juego el régimen de high-risk system (Cap. III). El deployer asume las obligaciones principales; iForja actúa como proveedor upstream.

Los 8 gaps identificados

Estado basado en la evidencia verificable en el código a fecha de esta revisión. Referencias de artículo en rosa viejo.

G-EU-05 · Incident responseHecho
Tabla incident_responses + endpoints GET/POST /api/compliance/incidents verificados en código. Ref. Art. 20 · Art. 73 · ADR-0013.
G-EU-01 · Política de copyrightEn curso
Política definida en ADR-0011 · endpoint público de opt-out pendiente. Ref. Art. 53(1)(c).
G-EU-04 · Política de retenciónEn curso
Política de tiers definida en ADR-0012 (10 / 7 / 2 años) · enforcement automático pendiente. Ref. Art. 18.
G-EU-02 · Sumario de training dataEn curso
Sumario público de datos de entrenamiento del modelo upstream · pendiente de publicación en la plantilla oficial.
G-EU-07 · Post-market monitoringEn curso
Dashboard de patrones post-mercado · en desarrollo.
G-EU-08 · Reporte deployerEn curso
Handoff de compliance al deployer · en diseño.
G-EU-03 · Información técnica downstreamPendiente
Paquete de información técnica para el downstream (Anexo XII) · endpoint no implementado.
G-EU-06 · FRIA provider packagePendiente
Paquete de apoyo al Fundamental Rights Impact Assessment del deployer · sin generador implementado.
1
Hecho
5
En curso
2
Pendiente

Sandbox AESIA España

España fue el primer país de la UE en activar un sandbox regulatorio de IA (AESIA · Agencia Española de Supervisión de la Inteligencia Artificial). iForja evaluó participar como vía de validación pre-mercado; la decisión quedó registrada en el anexo de ADR-0011. Beneficios considerados:

  • Pre-validación con el regulador antes de salir al mercado abierto
  • Soporte técnico de AESIA para el cierre de gaps
  • Posicionamiento institucional como participante evaluado

FRIA package (obligación del deployer · iForja aporta insumos)

El Fundamental Rights Impact Assessment es una obligación del deployer, no del provider. El plan de iForja es entregar un paquete de insumos pre-rellenados que reduzca el esfuerzo del deployer (característica en curso, ver G-EU-06):

  • Características técnicas del sistema (capabilities · limitations)
  • Métricas de bias y fairness disponibles
  • Mecanismos de human oversight
  • Datos de testing y validación

Exposure regulatorio (análisis)

Análisis orientativo, no asesoramiento jurídico:

  • Multa máxima teórica del reglamento: hasta €35M (Art. 99); la responsabilidad principal en despliegues high-risk recae en el deployer.
  • Posición de iForja: como proveedor upstream, las obligaciones directas son más acotadas (transparencia, copyright). La cuantificación real de la exposure requiere la validación legal externa pendiente en ADR-0024.
  • Diferenciación institucional: afrontar este gap analysis de forma trazable es un diferenciador frente a alternativas SaaS que no lo documentan, sin que ello constituya una afirmación de conformidad plena.