01Inventario de IA y clasificación de riesgos por caso de uso
El punto de partida de todo programa de gobernanza es un inventario completo: ¿qué sistemas y funciones de IA se utilizan —desarrollo propio, servicio contratado o función integrada en software estándar— y qué áreas de negocio los emplean y para qué? A continuación, cada caso de uso se clasifica según las categorías de riesgo del Reglamento de IA: prácticas prohibidas (art. 5, aplicable desde el 2 de febrero de 2025), sistemas de alto riesgo (art. 6 en relación con el anexo III), sistemas sujetos a obligaciones de transparencia (art. 50) y sistemas de riesgo mínimo. Relevante para la planificación: el Reglamento (UE) 2026/1744 («Digital Omnibus», en vigor desde el 27 de julio de 2026) ha aplazado la aplicación de las obligaciones de alto riesgo al 2 de diciembre de 2027 (anexo III) y al 2 de agosto de 2028 (sistemas integrados en productos conforme al anexo I). La clasificación determina la profundidad de los controles, el alcance de la documentación y los circuitos de aprobación, y debe repetirse ante cualquier cambio sustancial de un caso de uso.
02Alfabetización en IA según el art. 4 del AI Act (AI literacy)
Desde el 2 de febrero de 2025, el art. 4 exige a los proveedores y responsables del despliegue de sistemas de IA medidas para garantizar la alfabetización en IA de su personal y de los terceros que actúen por su cuenta, adaptadas al rol, los conocimientos previos y el contexto de uso. No se prescribe un formato de formación concreto, una certificación ni un responsable de IA formalmente designado; lo decisivo es documentar las medidas de forma trazable. Con el Reglamento (UE) 2026/1744, el art. 4 se suavizó a una obligación de fomento y se aclaró que no debe garantizarse un nivel de conocimientos determinado en cada persona, por lo que los enfoques de formación basados en el riesgo siguen siendo admisibles. En la práctica ha dado buen resultado combinar una formación básica para toda la plantilla con módulos avanzados específicos por rol para desarrollo, compras, áreas de negocio con casos de uso de mayor riesgo y dirección.
03Roles y responsabilidades
El Reglamento de IA vincula las obligaciones a roles —sobre todo proveedores y responsables del despliegue—, y una misma organización puede asumir roles distintos según el caso de uso; quien modifica sustancialmente un sistema ajeno o lo pone a disposición bajo su propio nombre puede pasar al rol de proveedor. Internamente, un programa de gobernanza necesita responsabilidades claras: un comité o una función que apruebe los casos de uso y sea responsable del inventario, owners designados para cada sistema de IA y la participación del CISO, del delegado de protección de datos, del departamento jurídico y de las áreas de negocio. ISO/IEC 42001 ancla esta estructura en el sistema de gestión: compromiso de la alta dirección, una política de IA documentada y roles definidos con sus competencias. No existe un «responsable de IA» exigido por ley, pero la responsabilidad debe asignarse de forma inequívoca y ejercerse en el día a día.
04Controles del ciclo de vida: de la idea a la retirada
Los controles solo funcionan si cubren todo el ciclo de vida: evaluación de impacto y de riesgos antes del desarrollo o la compra, comprobaciones de calidad de datos y de sesgos, pruebas y validación antes de la puesta en producción, supervisión humana y registro de actividad en operación, monitorización de la deriva y de comportamientos erróneos, y procesos regulados de cambio y retirada. El NIST AI RMF estructura estas tareas mediante sus cuatro funciones Govern, Map, Measure y Manage; ISO/IEC 42005:2025 aporta además una guía para las evaluaciones de impacto de la IA como pieza del sistema de gestión. Para los servicios de IA en la nube contratados, el catálogo de criterios AIC4 del BSI define criterios auditables a lo largo del ciclo de vida: de la seguridad y la robustez al rendimiento, la fiabilidad, la calidad y la gestión de los datos, hasta la explicabilidad y los sesgos. Los cambios sustanciales del modelo o de la finalidad deberían desencadenar automáticamente una reevaluación de la clase de riesgo.
05Mapa de estándares: AI Act, ISO/IEC 42001, NIST AI RMF, BSI AIC4
Las piezas se complementan en lugar de competir. Como ley, el Reglamento de IA fija el marco vinculante; ISO/IEC 42001:2023, la primera norma certificable para sistemas de gestión de la IA (AIMS), describe la implantación organizativa, con la misma lógica de sistema de gestión que ISO/IEC 27001; el NIST AI RMF (AI RMF 1.0, 2023) es un marco voluntario para la gestión de riesgos de sistemas de IA individuales, complementado por el perfil de IA generativa NIST AI 600-1 (2024); el BSI AIC4 (2021), como extensión del catálogo C5, aborda la auditabilidad de los servicios de IA en la nube. Un programa de gobernanza combina normalmente todos los niveles: la ley como obligación, ISO/IEC 42001 como sistema de gestión, el NIST como metodología y el AIC4 como instrumento de aseguramiento frente a los proveedores. Los análisis en profundidad «ISO 42001 en la práctica», «Obligaciones de transparencia del AI Act» y «Marcos de IA del NIST» de esta base de conocimiento permiten profundizar.
06Engranaje con la protección de datos y la EIPD
Si un sistema de IA trata datos personales, el RGPD se aplica plenamente junto al Reglamento de IA; para muchos casos de uso de IA se requiere una evaluación de impacto relativa a la protección de datos (EIPD) según el art. 35 del RGPD. Determinados responsables del despliegue de sistemas de alto riesgo —en particular organismos públicos y proveedores privados de servicios públicos— deben realizar además una evaluación de impacto sobre los derechos fundamentales según el art. 27 del AI Act; conforme al art. 27, apartado 4, esta complementa una EIPD ya realizada en lugar de sustituirla. Los documentos de la Datenschutzkonferenz (DSK, la conferencia de las autoridades alemanas de protección de datos) ofrecen orientación práctica: la guía «Künstliche Intelligenz und Datenschutz» (versión 1.0, mayo de 2024) sobre bases jurídicas, limitación de la finalidad y derechos de los interesados, y la guía sobre medidas técnicas y organizativas en el desarrollo y la operación de sistemas de IA (junio de 2025). En lo organizativo resulta útil un proceso de admisión conjunto en el que la clasificación de IA y la revisión de protección de datos evalúen el mismo caso de uso una sola vez en lugar de dos.