← Volver al blog

El comprador solicitó una declaración de contrato inteligente según el artículo 36. ¿Qué debe cubrir?

Conecte una solicitud de contrato inteligente de la Ley de Datos de la UE con el acuerdo, el implementador, el mecanismo de terminación, la evidencia archivada y la declaración en lugar de tratar una auditoría de código como la respuesta completa.

El comprador solicitó una declaración de contrato inteligente según el artículo 36. ¿Qué debe cubrir?
#Ley de datos de la UE#Artículo 36#Contratos inteligentes#Evaluación de la conformidad#Compartir datos

Señales que conviene observar

  • Un proyecto de intercambio de datos nombra el artículo 36 y pregunta quién emitirá una declaración UE de conformidad
  • Un contrato inteligente implementado ejecuta parte de un acuerdo pero su terminación, interrupción o evidencia de archivo no tiene dueño
  • Un comprador solicita una auditoría de código mientras los controles de control de acceso y de gobernanza permanecen fuera del alcance establecido.

Una solicitud del artículo 36 no se responde adjuntando una auditoría genérica de blockchain. Según la Ley de datos de la UE, las primeras preguntas son qué acuerdo ejecuta el contrato inteligente, quién lo vende o lo implementa profesionalmente para otra parte y dónde se evidencian las cuatro áreas de requisitos esenciales. La parte responsable también debe realizar una evaluación de la conformidad y emitir una declaración UE de conformidad.

Esa distinción es importante para el director de ventas de un proveedor de implementación de intercambio de datos o garantía de contrato inteligente que observa los grupos autorizados de espacio de datos industriales, ingeniería de blockchain y adquisiciones Telegram. Puede que valga la pena revisar “Necesidad del certificado del Artículo 36 antes del piloto”, pero aún no identifica la aplicación, el acuerdo, el implementador o el control faltante. Un retraso de un día aún puede hacer perder la revisión del diseño donde el comprador asigna esos propietarios.

Definición: El artículo 36 está vinculado a la ejecución de un acuerdo.

Reglamento (UE) 2023/2854 denomina el artículo 36 “Requisitos esenciales relativos a contratos inteligentes para ejecutar acuerdos de intercambio de datos”. Se dirige al proveedor de una aplicación que utiliza contratos inteligentes, o a una persona cuyo oficio, negocio o profesión implica implementar contratos inteligentes para otros, en el contexto de la ejecución de un acuerdo o parte de uno.

Por tanto, el gancho legal no es la presencia de una etiqueta blockchain. Un contrato simbólico, un prototipo interno o una aplicación descentralizada no relacionada no pueden incluirse dentro del Artículo 36 simplemente porque su código es inmutable. El revisor necesita el acuerdo, la función que realiza el código dentro de él y la parte que actúa como proveedor o implementador profesional.

Esta es también la razón por la que “el desarrollador lo escribió” no es una respuesta de propiedad suficiente. El autor de ingeniería, el proveedor de aplicaciones, el integrador de sistemas y la parte que realiza la implementación para otra organización pueden ser entidades diferentes.

Unir cuatro registros antes de determinar el alcance del trabajo

Utilice una nota de aplicabilidad con cuatro registros conectados:

  1. Registro de acuerdos: partes, propósito del intercambio de datos, cláusula ejecutada o flujo de trabajo, versión que rige y fecha de producción.
  2. Registro de implementación: proveedor de aplicaciones, implementador profesional, operador, repositorio de código y dirección implementada u otro identificador de instancia único.
  3. Registro de control: evidencia de robustez, control de acceso, terminación o interrupción, archivo y continuidad.
  4. Registro de declaración: propietario de la evaluación de la conformidad, versión evaluada, normas o especificaciones utilizadas, declaración UE de conformidad e historial de cambios.

La nota es la contribución original de este artículo. Convierte una frase de cumplimiento vaga en una unión que se puede verificar sin pretender que la discusión sobre Telegram sea un informe legal completo. TOP Prospect puede ayudar a sacar a la luz los fragmentos que pueblan esta nota; no puede completarlo ni aprobarlo. Si el registro del acuerdo no se puede unir a la versión implementada, un informe de auditoría pulido puede describir un código diferente.

Las cuatro áreas de requisitos están relacionadas pero no son intercambiables.

El artículo 36 establece cuatro áreas esenciales.

Robustez y control de accesos. El contrato inteligente debe ofrecer mecanismos de control de acceso y un grado muy alto de robustez para evitar errores funcionales y resistir la manipulación por parte de terceros. La evidencia puede incluir un modelo de amenaza, resultados de pruebas, definiciones de roles y configuración implementada. Un informe de seguridad solo es útil cuando su versión coincide con la aplicación y la instancia en el registro de implementación.

Terminación e interrupción segura. Debe existir un mecanismo para finalizar la ejecución continua de transacciones. El contrato inteligente debe incluir funciones internas capaces de restablecerlo o ordenarle que detenga o interrumpa operaciones, particularmente para evitar futuras ejecuciones accidentales. La pregunta de ventas importante no es “¿Tiene un botón de pausa?” Es quién puede invocar qué acción, bajo qué condición, con qué aprobación registrada y efecto sobre las transacciones pendientes.

Archivo y continuidad de datos. Cuando un contrato inteligente debe rescindirse o desactivarse, el diseño debe permitir que los datos transaccionales, su lógica y su código se archiven para que las operaciones de datos pasadas sigan siendo auditables. Una instantánea del repositorio por sí sola puede omitir los parámetros implementados, los eventos emitidos o la versión del acuerdo.

Control de acceso a más de una capa. El artículo 36 también exige mecanismos rigurosos de control de acceso en las capas de gobernanza y contratos inteligentes. Una verificación de roles a nivel de función no responde quién aprueba la asignación de roles, una acción de emergencia o una actualización de producción.

Ejemplo: la auditoría cubre el código, pero no el acuerdo de unión

Imagine estos mensajes incompletos que llegan antes de una revisión del diseño; son ilustrativos, no evidencia del cliente:

“El piloto de datos portuarios se pondrá en marcha el próximo mes. El departamento de adquisiciones quiere una declaración del artículo 36”.

“La auditoría se realiza en la versión 1.8. Creo que la función de pausa corresponde al integrador. El anexo del acuerdo aún se está actualizando”.

Los mensajes contienen una fecha piloto, una versión del código, un posible titular de rol de pausa y un anexo de acuerdo inacabado. No identifican la instancia de producción, la cláusula de ejecución, el proveedor o implementador profesional, la aprobación de la gobernanza, la ruta de archivo, el propietario de la evaluación o la declaración.

La nota de aplicabilidad mostraría tres uniones rojas:

  • la auditoría nombra v1.8, pero se desconocen la versión de producción y la dirección;
  • el rol de pausa puede pertenecer al integrador, pero se desconoce la autoridad y la evidencia de aprobación; y
  • El anexo del acuerdo está cambiando, por lo que la función que ejecuta el contrato inteligente aún no es estable.

Ésa es una discusión sobre garantías creíble. No es una prueba de que el sistema sea conforme y no es una promesa de que una prueba de penetración más completará la declaración.

Una declaración necesita un objeto acotado

El artículo 36 exige que el proveedor o implementador responsable realice una evaluación de la conformidad y emita una declaración UE de conformidad. El texto oficial también prevé una presunción de conformidad cuando se siguen normas armonizadas pertinentes, o partes de ellas.

Para un proveedor de seguros, el límite comercial debe nombrar el objeto que se está evaluando: aplicación, versión del contrato inteligente, configuración implementada, función del acuerdo y conjunto de control. También debe identificar qué sucede después de un cambio de código, función, punto final o acuerdo. Sin ese límite, “el artículo 36 listo” no es una afirmación reproducible.

La declaración no es algo que una herramienta de seguimiento pueda generar a partir del debate público. Una auditoría externa tampoco transfiere automáticamente la obligación del responsable de determinar el alcance y emitir la declaración.

El descubrimiento puede sacar a la luz la unión faltante, no decidir la conformidad

El producto puede filtrar y combinar fragmentos de grupos Telegram a los que el usuario se conecta deliberadamente y a los que está autorizado a acceder. Puede preservar los mensajes, fuentes y tiempos originales; agrupar un acuerdo con nombre, una versión implementada, un mecanismo de detención y una solicitud de declaración; eliminar duplicados obvios; y clasificar el resultado para revisión humana.

No puede inspeccionar repositorios privados, probar un contrato inteligente, decidir si se aplica el artículo 36, operar controles de terminación, realizar una evaluación de la conformidad, emitir una declaración o contactar a los miembros del grupo. Opciones de precios y acceso cubre únicamente la capa de descubrimiento.

Para conocer las reglas de acceso a productos conectados vecinos, lea Guía de pruebas del artículo 4 y del artículo 5. Para conversaciones sobre el cambio de servicios en la nube, utilice el documento Artículo sobre señales de conmutación de la Ley de datos independiente.

Hechos clave

  • El artículo 36 se encuentra en el Reglamento (UE) 2023/2854, la Ley de Datos de la UE.
  • Su tema son los contratos inteligentes utilizados para ejecutar un acuerdo de intercambio de datos o parte de uno, no todos los contratos que llevan una etiqueta blockchain.
  • El actor al que se dirige es un proveedor de aplicaciones que utiliza contratos inteligentes o un implementador profesional que actúa en nombre de otros en el contexto relevante.
  • Las cuatro áreas de evidencia son solidez y control de acceso, terminación e interrupción seguras, archivo y continuidad de datos, y control de acceso riguroso en las capas de gobernanza y contrato inteligente.
  • La evidencia de archivo puede incluir datos transaccionales, lógica de contratos inteligentes y código necesario para preservar la auditabilidad de operaciones pasadas.
  • La parte responsable debe realizar una evaluación de la conformidad y emitir una declaración UE de conformidad.
  • Una auditoría de código puede respaldar el registro, pero por sí sola no establece aplicabilidad o conformidad.

FAQ

¿Se aplica el artículo 36 a cada token blockchain o contrato inteligente?

No. El artículo 36 se dirige a un proveedor de una aplicación que utiliza contratos inteligentes, o a una persona que implementa contratos inteligentes para otros a título profesional, en el contexto de la ejecución de un acuerdo o parte de uno. El acuerdo y la función de implementación deben identificarse antes de asumir el alcance.

¿Es lo mismo una prueba de penetración o una auditoría de código que la conformidad con el artículo 36?

No. Las pruebas técnicas pueden respaldar la evidencia, pero el artículo 36 también cubre el control de acceso, la terminación e interrupción seguras, el archivo y la continuidad de los datos y la evaluación de la conformidad con una declaración de conformidad de la UE.

¿Qué se debe archivar si se rescinde un contrato inteligente?

El artículo 36 exige la posibilidad de archivar datos transaccionales, lógica y código de contratos inteligentes para que los registros de operaciones de datos pasadas permanezcan disponibles para su auditabilidad.

El vendedor responsable o el implementador profesional y sus asesores deben determinar la aplicabilidad, realizar el trabajo de conformidad requerido y emitir la declaración. Una plataforma de descubrimiento sólo puede sacar a la luz y organizar la evidencia solicitada.

Antes de fijar el precio de la auditoría, asegúrese de que el acuerdo, el objeto implementado, la evidencia de control y la declaración se refieran a la misma implementación.

Preguntas frecuentes

¿Se aplica el artículo 36 a cada token blockchain o contrato inteligente?

No. El artículo 36 se dirige a un proveedor de una aplicación que utiliza contratos inteligentes, o a una persona que implementa contratos inteligentes para otros a título profesional, en el contexto de la ejecución de un acuerdo o parte de uno. El acuerdo y la función de implementación deben identificarse antes de asumir el alcance.

¿Es lo mismo una prueba de penetración o una auditoría de código que la conformidad con el artículo 36?

No. Las pruebas técnicas pueden respaldar la evidencia, pero el artículo 36 también cubre el control de acceso, la terminación e interrupción seguras, el archivo y la continuidad de los datos y la evaluación de la conformidad con una declaración de conformidad de la UE.

¿Qué se debe archivar si se rescinde un contrato inteligente?

El artículo 36 exige la posibilidad de archivar datos transaccionales, lógica y código de contratos inteligentes para que los registros de operaciones de datos pasadas permanezcan disponibles para su auditabilidad.

¿Quién toma la decisión legal y de conformidad final?

El vendedor responsable o el implementador profesional y sus asesores deben determinar la aplicabilidad, realizar el trabajo de conformidad requerido y emitir la declaración. Una plataforma de descubrimiento sólo puede sacar a la luz y organizar la evidencia solicitada.

Fuentes y lecturas adicionales

INVESTIGACIÓN Y DEFINICIONES

Cómo se descubre una Signal que merece atención

La metodología muestra cómo Top Prospect encuentra y organiza Signals que conviene revisar, conserva el contexto original de Telegram, elimina duplicados y ayuda a decidir qué mirar primero. Tú decides si hacer seguimiento y qué hacer después.

Abrir la metodología y las definiciones

EMPIEZA CON UN GRUPO

Prueba el proceso gratis durante 7 días.

Abre el producto, conecta un grupo autorizado y describe la Signal que quieres encontrar. Si necesitas ayuda para definir el alcance, escríbenos por Telegram.

Volver al inicio