Nota Inteligencia artificial 2026
Lista de control del AI Act en 30 puntos: gobernanza, inventario, transparencia e incidentes
Versión en español, adaptada para un público internacional, de una nota publicada en italiano.
El Reglamento (UE) 2024/1689, el AI Act, se aplica con carácter general desde el 2 de agosto de 2026. El Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, aplazó las obligaciones de los sistemas de alto riesgo del anexo III al 2 de diciembre de 2027. Las de los sistemas integrados en productos del anexo I pasaron al 2 de agosto de 2028. Las prohibiciones del artículo 5, la alfabetización en IA del artículo 4, las obligaciones de los modelos de uso general y la transparencia del artículo 50 ya están en aplicación.
Esta lista reúne treinta puntos agrupados en seis áreas, cada uno con su artículo de referencia. Está pensada para una organización que usa sistemas de IA desarrollados por terceros o internamente en funciones administrativas, comerciales u operativas, dentro del mercado de la Unión. Quien desarrolla sistemas de alto riesgo tiene obligaciones adicionales, en particular la evaluación de la conformidad y el marcado CE, que no se cubren aquí.
Cómo usar la lista
Conviene completarla al menos una vez al año, con revisión trimestral de los puntos de seguimiento. La responsabilidad del proceso debe estar asignada a una persona con mandato escrito. Las evidencias de cada punto se archivan de forma recuperable: las autoridades nacionales de vigilancia del mercado, designadas por cada Estado miembro según el artículo 70, pueden solicitarlas.
Gobernanza y funciones (puntos 1-6)
1. Designar a una persona responsable de la IA en la organización, con mandato escrito y acceso directo a la dirección. Puede acumular otra función.
2. Actualizar el mandato del delegado de protección de datos, cuando exista, para coordinar con esa persona los temas que afectan a datos personales.
3. Constituir un comité de dirección de la IA con reunión al menos trimestral: responsable de IA, protección de datos, seguridad, área legal y negocio. Acta conservada.
4. Aprobar una política de IA escrita: usos permitidos, usos prohibidos, proceso de autorización de nuevos sistemas y reglas sobre el uso de cuentas personales.
5. Asignar responsabilidades por sistema con una matriz RACI, actualizada cada semestre.
6. Reservar un presupuesto anual para el cumplimiento, separado del presupuesto general de tecnología.
Inventario y clasificación (puntos 7-12)
7. Mantener un inventario de sistemas de IA: nombre, proveedor, versión, finalidad, datos tratados, responsable interno y fecha de activación.
8. Clasificar cada sistema según el AI Act: práctica prohibida (artículo 5), alto riesgo (artículo 6 y anexo III), obligación de transparencia (artículo 50) o riesgo mínimo.
9. Documentar la evaluación cuando se concluya que un sistema del anexo III no es de alto riesgo según el artículo 6, apartado 3, y registrarlo en la base de datos de la UE según el artículo 49.
10. Para los sistemas basados en modelos de uso general, anotar el proveedor del modelo y conservar la información que el artículo 53 obliga a facilitar a los integradores (anexo XII).
11. Vincular cada sistema que trate datos personales al registro de actividades de tratamiento previsto en el RGPD.
12. Conservar las evidencias contractuales sobre la responsabilidad del proveedor, con cláusula específica sobre el AI Act, y las instrucciones de uso del sistema (artículo 26, apartado 1).
Transparencia hacia clientes y personal (puntos 13-17)
13. Informar a las personas cuando interactúan con un sistema de IA, salvo que resulte evidente (artículo 50, apartado 1).
14. Etiquetar las ultrafalsificaciones y los textos generados por IA publicados para informar al público sobre asuntos de interés general (artículo 50, apartado 4). El código de buenas prácticas sobre transparencia de los contenidos generados por IA, publicado el 10 de junio de 2026, detalla el marcado y el etiquetado. Para los sistemas comercializados antes del 2 de agosto de 2026, la obligación de marcado se aplazó al 2 de diciembre de 2026.
15. Informar a los representantes de los trabajadores y a las personas afectadas antes de usar un sistema de alto riesgo en el lugar de trabajo (artículo 26, apartado 7).
16. Actualizar la información sobre protección de datos para incluir los tratamientos con IA y, cuando haya decisiones automatizadas, la lógica aplicada y sus consecuencias.
17. Publicar una página de transparencia con las categorías de sistemas usados en la relación con el público. No es obligatorio; facilita la relación con clientes y autoridades.
Evaluaciones de impacto (puntos 18-21)
18. Realizar la evaluación de impacto relativa a la protección de datos cuando el tratamiento con IA implique un alto riesgo para las personas. El artículo 26 remite a esa evaluación para los responsables del despliegue de sistemas de alto riesgo.
19. Realizar la evaluación de impacto sobre los derechos fundamentales del artículo 27 cuando corresponda. Obliga a los organismos de derecho público, a las entidades privadas que prestan servicios públicos y a los responsables del despliegue de los sistemas del punto 5, letras b) y c), del anexo III. Contenido: procesos, periodo y frecuencia de uso, personas afectadas, riesgos, supervisión humana y medidas ante la materialización de los riesgos.
20. Actualizar las evaluaciones con cada modificación sustancial del sistema.
21. Mantener un repositorio de evaluaciones con fecha de revisión y responsable.
Datos, calidad y sesgos (puntos 22-25)
22. Documentar procedencia, composición y preparación de los conjuntos de datos usados para entrenar o ajustar sistemas propios (artículo 10, apartado 2).
23. Comprobar que los datos son pertinentes, suficientemente representativos y, en la medida de lo posible, completos y sin errores, con atención al contexto geográfico y funcional de uso (artículo 10, apartados 3 y 4).
24. Examinar y mitigar los sesgos que puedan afectar a la salud, la seguridad o los derechos fundamentales, con método y frecuencia documentados (artículo 10, apartado 2, letras f y g).
25. Conservar los registros generados automáticamente por los sistemas de alto riesgo durante al menos seis meses, salvo plazo distinto en la normativa aplicable (artículo 26, apartado 6; artículo 12).
Seguimiento e incidentes (puntos 26-30)
26. Vigilar el funcionamiento de los sistemas según las instrucciones de uso e informar al proveedor cuando el uso presente un riesgo (artículo 26, apartado 5). Los proveedores mantienen un sistema de seguimiento posterior a la comercialización (artículo 72).
27. Formalizar un procedimiento de gestión de incidentes con plazos. Los incidentes graves se notifican a las autoridades de vigilancia del mercado a más tardar 15 días después de conocerse. El plazo baja a 10 días si hay fallecimiento y a 2 días en caso de infracción generalizada (artículo 73).
28. Mantener un registro de incidentes con gravedad, sistema afectado, medidas aplicadas y resultado.
29. Definir y probar al menos una vez al año el procedimiento de desactivación de emergencia de los sistemas críticos. El artículo 14 exige que las personas encargadas de la supervisión puedan interrumpir un sistema de alto riesgo.
30. Programar una auditoría interna o externa anual del cumplimiento, con informe a la dirección y plan de corrección.
Errores habituales
Cinco errores aparecen cuando el cumplimiento empieza sin método. Subestimar el inventario: sin inventario no se aplica nada. Confundir las funciones de responsable de IA y de protección de datos: son compatibles, pero distintas. Tratar el cumplimiento como un proyecto con fecha de cierre en lugar de una función continua. Delegarlo todo en asesores externos: las autoridades piden explicaciones a quien opera los sistemas. Pensar que basta la formación: sin procesos, controles y evidencias, la formación es requisito necesario y no suficiente.
Por dónde empezar
Un orden razonable para tres meses. Primer mes: responsable de IA, inventario, clasificación y evaluaciones de impacto pendientes. Segundo mes: contratos con proveedores, información a clientes y personal, primera versión de la política de IA. Tercer mes: procedimiento de incidentes, seguimiento de los sistemas críticos y plan de alfabetización en IA. Con esos tres meses, la organización cubre la base documental y completa el resto de forma progresiva, con el calendario de 2027 y 2028 a la vista.
Para profundizar
- Alfabetización en IA obligatoria: el artículo 4 del AI Act.
- Sanciones del AI Act: cómo se calculan y quién responde.
- Modelos de IA de uso general: obligaciones vigentes.
- ISO/IEC 42001: el sistema de gestión de la IA.
- When Words Become Obligations: terminología, contratos y cumplimiento, nota de investigación con DOI.
- Versión original en italiano.
- EU AI Act en rafaelpatron.it.
Fuentes
- AI Act: regulatory framework for AI (calendario de aplicación tras el ómnibus) · Comisión Europea
- Artículo 113: Entrada en vigor y aplicación (texto consolidado) · Comisión Europea, AI Act Service Desk
- Article 26: Obligations of deployers of high-risk AI systems · Comisión Europea, AI Act Service Desk
- Article 50: Transparency obligations for providers and deployers of certain AI systems · Comisión Europea, AI Act Service Desk
- Article 27: Fundamental rights impact assessment for high-risk AI systems · Comisión Europea, AI Act Service Desk
- Article 10: Data and data governance · Comisión Europea, AI Act Service Desk
- Article 73: Reporting of serious incidents · Comisión Europea, AI Act Service Desk
- Code of Practice on Transparency of AI-generated Content · Comisión Europea
Actualizado: 2026-10-07