Centrándonos en las implicaciones funcionales del regulador público -responsabilidades derivadas del ejercio de supervisión y objeto actualmente de revisión en marcos de mejora de la competitividad económica- podemos agrupar las acciones con objeto en las industrias de desarrollo de soluciones de software en dos grandes grupos:
- Normas de alcance sustantivo
- Normas de alcance procedimental
Las normas de alcance sustantivo son aquellas que condicionan todos los niveles del desarrollo y se convierten en los propios documentos funcionales que debe usar el desarrollador/licenciatario SaaS para su adopción en producción. En este nivel se definen formatos, campos o los modelos de datos, directamente. Los ejemplos se inscriben en sistemas de gestión de tipo ERP, principalmente, donde el regulador público tiene dos características:
- Actua como supervisor legítimo de la dimensión, y
- El objeto es especificable. Existe la posibilidad real de definirlo funcionalmente
Ejemplos de objetos especificables son los correspondientes a la función tributaria, donde no solo hay un interés como regulador sino que la administración pública es el propio consumidor de los datos, lo que justifica la definación del modelo que posteriormente procesará.
Y qué es aquello que no es especificable? Todos aquellos productos de procesos que no se pueden modelizar porque el objeto que fiscalizan es inabarcable. En estos casos se está optando por normas de alcance prodecimental que tienen dos objetivos: hacer trazable todo lo producido y que haya una responsabilidad nominal y humana sobre sus consecuencias. Ejemplo de esto es el reglamento de la IA puesto en marcha por la UE. La característica de este tipo de normas es que se basan en la atribuibilidad y no así en la conducta, que queda articulada en otras normas.
Una tercera clasificación, hibrida, sería la que contiene la RGPD europea, en la que encontramos un ámbito sustantivo, el que se refiere a la naturaleza del dato, principos y derechos de los ciudadanos, y uno procedimental, que se refiere a la adecuación de los datos obtenidos para la finalidad definida.
En este caso, el espacio de las finalidades, inabarcable y resuelto a traves de la trazabilidad y responsabilidad procedimentales, se enmarca en un espacio sustantivo contenido en la propia norma, cubriendo no solo la función de atribuibilidad sino definiendo también los criterios de conducta aceptados.
Tabla de normas: sustantivas y procedimentales
| Norma | Qué es | Tipo | Por qué |
|---|---|---|---|
| Factura electrónica (Facturae, EN 16931; SII, TicketBAI) | Obligación de emitir y reportar facturas en un formato electrónico estructurado según un esquema de datos normalizado. | Sustantivo | El legislador escribe el esquema: formato, campos, indexación. |
| Software antifraude (Ley 11/2021, RD 1007/2023, Veri*factu) | Exige que los sistemas de facturación garanticen la integridad e inalterabilidad de los registros: encadenamiento, huella (hash) y registro de eventos. | Sustantivo | Prescribe cómo debe comportarse el software por dentro. |
| RGPD | Marco de tratamiento de datos personales: principios (minimización, limitación de finalidad) y responsabilidad proactiva. | Naturaleza doble | Sustantivo donde toca el modelo de datos (minimización, supresión, categorías especiales); procedimental donde exige demostrar el cumplimiento (accountability, registro de actividades, evaluaciones de impacto). |
| Reglamento de IA (AI Act) | Marco por niveles de riesgo para sistemas de IA: documentación técnica, gestión de riesgos, supervisión humana, transparencia y registro. | Procedimental | No puede definir el output correcto (no es formalizable); exige rastro y un responsable. |
| NIS2 | Obligaciones de gestión de riesgos de ciberseguridad y notificación de incidentes para entidades esenciales e importantes. | Procedimental | Impone gobernanza y procesos —con algunos mínimos técnicos—, no el diseño del sistema. |
| Controles tipo SOX (control interno sobre el reporting) | Marco de controles que garantiza la fiabilidad de la información financiera reportada: trazabilidad, segregación de funciones, auditoría. | Procedimental | Gobierna el proceso y la evidencia, no la estructura del dato. |