Reservar cita

Cumplimiento y Gobernanza de la IA

Cómo construir un programa de gobernanza de la IA de forma estructurada: del inventario de IA a la clasificación de riesgos y la alfabetización en IA, hasta los controles del ciclo de vida conforme al AI Act, ISO/IEC 42001, el NIST AI RMF y el BSI AIC4.

Hoy en día casi ninguna empresa introduce un único sistema de IA: lo habitual es un portafolio creciente de funciones de IA en software estándar, casos de uso basados en modelos generativos y algunos desarrollos propios. El Reglamento (UE) 2024/1689 de IA (AI Act) establece para ello un marco escalonado: desde el 2 de febrero de 2025 se aplican la obligación de alfabetización en IA y las prohibiciones de determinadas prácticas; desde el 2 de agosto de 2025, las obligaciones de los proveedores de modelos de IA de uso general; y a partir del 2 de agosto de 2026, las obligaciones de transparencia del art. 50; las obligaciones para sistemas de alto riesgo llegarán de forma escalonada a partir del 2 de diciembre de 2027, conforme al Reglamento (UE) 2026/1744 («Digital Omnibus»). La gobernanza de la IA es la respuesta a este panorama: un programa que registra sistemáticamente el uso de la IA, clasifica cada caso de uso según su riesgo y lo gobierna a lo largo de todo el ciclo de vida. Esta página de visión general sitúa cada pieza en su contexto; encontrará los detalles sobre ISO/IEC 42001, las obligaciones de transparencia del art. 50 y los marcos de IA del NIST en los análisis en profundidad correspondientes de esta base de conocimiento.

Lo esencial en resumen

01

Inventario de IA y clasificación de riesgos por caso de uso

El punto de partida de todo programa de gobernanza es un inventario completo: ¿qué sistemas y funciones de IA se utilizan —desarrollo propio, servicio contratado o función integrada en software estándar— y qué áreas de negocio los emplean y para qué? A continuación, cada caso de uso se clasifica según las categorías de riesgo del Reglamento de IA: prácticas prohibidas (art. 5, aplicable desde el 2 de febrero de 2025), sistemas de alto riesgo (art. 6 en relación con el anexo III), sistemas sujetos a obligaciones de transparencia (art. 50) y sistemas de riesgo mínimo. Relevante para la planificación: el Reglamento (UE) 2026/1744 («Digital Omnibus», en vigor desde el 27 de julio de 2026) ha aplazado la aplicación de las obligaciones de alto riesgo al 2 de diciembre de 2027 (anexo III) y al 2 de agosto de 2028 (sistemas integrados en productos conforme al anexo I). La clasificación determina la profundidad de los controles, el alcance de la documentación y los circuitos de aprobación, y debe repetirse ante cualquier cambio sustancial de un caso de uso.

02

Alfabetización en IA según el art. 4 del AI Act (AI literacy)

Desde el 2 de febrero de 2025, el art. 4 exige a los proveedores y responsables del despliegue de sistemas de IA medidas para garantizar la alfabetización en IA de su personal y de los terceros que actúen por su cuenta, adaptadas al rol, los conocimientos previos y el contexto de uso. No se prescribe un formato de formación concreto, una certificación ni un responsable de IA formalmente designado; lo decisivo es documentar las medidas de forma trazable. Con el Reglamento (UE) 2026/1744, el art. 4 se suavizó a una obligación de fomento y se aclaró que no debe garantizarse un nivel de conocimientos determinado en cada persona, por lo que los enfoques de formación basados en el riesgo siguen siendo admisibles. En la práctica ha dado buen resultado combinar una formación básica para toda la plantilla con módulos avanzados específicos por rol para desarrollo, compras, áreas de negocio con casos de uso de mayor riesgo y dirección.

03

Roles y responsabilidades

El Reglamento de IA vincula las obligaciones a roles —sobre todo proveedores y responsables del despliegue—, y una misma organización puede asumir roles distintos según el caso de uso; quien modifica sustancialmente un sistema ajeno o lo pone a disposición bajo su propio nombre puede pasar al rol de proveedor. Internamente, un programa de gobernanza necesita responsabilidades claras: un comité o una función que apruebe los casos de uso y sea responsable del inventario, owners designados para cada sistema de IA y la participación del CISO, del delegado de protección de datos, del departamento jurídico y de las áreas de negocio. ISO/IEC 42001 ancla esta estructura en el sistema de gestión: compromiso de la alta dirección, una política de IA documentada y roles definidos con sus competencias. No existe un «responsable de IA» exigido por ley, pero la responsabilidad debe asignarse de forma inequívoca y ejercerse en el día a día.

04

Controles del ciclo de vida: de la idea a la retirada

Los controles solo funcionan si cubren todo el ciclo de vida: evaluación de impacto y de riesgos antes del desarrollo o la compra, comprobaciones de calidad de datos y de sesgos, pruebas y validación antes de la puesta en producción, supervisión humana y registro de actividad en operación, monitorización de la deriva y de comportamientos erróneos, y procesos regulados de cambio y retirada. El NIST AI RMF estructura estas tareas mediante sus cuatro funciones Govern, Map, Measure y Manage; ISO/IEC 42005:2025 aporta además una guía para las evaluaciones de impacto de la IA como pieza del sistema de gestión. Para los servicios de IA en la nube contratados, el catálogo de criterios AIC4 del BSI define criterios auditables a lo largo del ciclo de vida: de la seguridad y la robustez al rendimiento, la fiabilidad, la calidad y la gestión de los datos, hasta la explicabilidad y los sesgos. Los cambios sustanciales del modelo o de la finalidad deberían desencadenar automáticamente una reevaluación de la clase de riesgo.

05

Mapa de estándares: AI Act, ISO/IEC 42001, NIST AI RMF, BSI AIC4

Las piezas se complementan en lugar de competir. Como ley, el Reglamento de IA fija el marco vinculante; ISO/IEC 42001:2023, la primera norma certificable para sistemas de gestión de la IA (AIMS), describe la implantación organizativa, con la misma lógica de sistema de gestión que ISO/IEC 27001; el NIST AI RMF (AI RMF 1.0, 2023) es un marco voluntario para la gestión de riesgos de sistemas de IA individuales, complementado por el perfil de IA generativa NIST AI 600-1 (2024); el BSI AIC4 (2021), como extensión del catálogo C5, aborda la auditabilidad de los servicios de IA en la nube. Un programa de gobernanza combina normalmente todos los niveles: la ley como obligación, ISO/IEC 42001 como sistema de gestión, el NIST como metodología y el AIC4 como instrumento de aseguramiento frente a los proveedores. Los análisis en profundidad «ISO 42001 en la práctica», «Obligaciones de transparencia del AI Act» y «Marcos de IA del NIST» de esta base de conocimiento permiten profundizar.

06

Engranaje con la protección de datos y la EIPD

Si un sistema de IA trata datos personales, el RGPD se aplica plenamente junto al Reglamento de IA; para muchos casos de uso de IA se requiere una evaluación de impacto relativa a la protección de datos (EIPD) según el art. 35 del RGPD. Determinados responsables del despliegue de sistemas de alto riesgo —en particular organismos públicos y proveedores privados de servicios públicos— deben realizar además una evaluación de impacto sobre los derechos fundamentales según el art. 27 del AI Act; conforme al art. 27, apartado 4, esta complementa una EIPD ya realizada en lugar de sustituirla. Los documentos de la Datenschutzkonferenz (DSK, la conferencia de las autoridades alemanas de protección de datos) ofrecen orientación práctica: la guía «Künstliche Intelligenz und Datenschutz» (versión 1.0, mayo de 2024) sobre bases jurídicas, limitación de la finalidad y derechos de los interesados, y la guía sobre medidas técnicas y organizativas en el desarrollo y la operación de sistemas de IA (junio de 2025). En lo organizativo resulta útil un proceso de admisión conjunto en el que la clasificación de IA y la revisión de protección de datos evalúen el mismo caso de uso una sola vez en lugar de dos.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Amtsblatt der EU / EUR-Lex · 2024

Verordnung (EU) 2024/1689 (KI-Verordnung / AI Act)

Marco jurídico basado en el riesgo con aplicación escalonada; relevantes aquí: art. 4 (alfabetización en IA), art. 5 (prohibiciones), art. 6/anexo III (alto riesgo), art. 27 (evaluación de impacto sobre los derechos fundamentales), art. 50 (transparencia).

Amtsblatt der EU / EUR-Lex · 2026

Verordnung (EU) 2026/1744 („Digital Omnibus on AI“)

En vigor desde el 27 de julio de 2026; aplaza las obligaciones de alto riesgo al 2 de diciembre de 2027 (anexo III) y al 2 de agosto de 2028 (anexo I) y suaviza la obligación de alfabetización en IA del art. 4 a una obligación de fomento.

ISO/IEC · 2023

ISO/IEC 42001:2023 – Information technology – Artificial intelligence – Management system

Primera norma certificable para sistemas de gestión de la IA (AIMS); complementada por ISO/IEC 42005:2025 como guía para las evaluaciones de impacto de la IA.

NIST · 2023

Artificial Intelligence Risk Management Framework (AI RMF 1.0), NIST AI 100-1

Marco voluntario con las cuatro funciones Govern, Map, Measure, Manage; complementado para la IA generativa por el perfil NIST AI 600-1 (2024).

BSI · 2021

AI Cloud Service Compliance Criteria Catalogue (AIC4)

Criterios auditables para servicios de IA en la nube a lo largo de todo el ciclo de vida (entre otros, robustez, calidad de los datos, explicabilidad, sesgos), como extensión del catálogo C5.

Datenschutzkonferenz (DSK) · 2024

Orientierungshilfe „Künstliche Intelligenz und Datenschutz“ (Version 1.0)

Requisitos de protección de datos para aplicaciones de IA, incluida la EIPD; complementada por la guía de la DSK sobre medidas técnicas y organizativas en el desarrollo y la operación de sistemas de IA (junio de 2025).

¿En qué punto está su programa de gobernanza de la IA?

En una primera conversación sin compromiso evaluamos juntos qué piezas —del inventario de IA a la preparación para ISO/IEC 42001— son prioritarias para su empresa.