Ir al contenido

Gobernanza de la IA / Evaluación de preparación

Evaluación de preparación para el Reglamento de IA de la UE

Una evaluación de alcance fijo que le dice exactamente dónde está usted bajo el Reglamento de IA de la UE: cuáles de sus sistemas de IA entran en el ámbito de aplicación, qué rol ocupa en cada uno, qué clase de riesgo les corresponde y qué hay que corregir antes de cada fecha escalonada — empezando por las obligaciones de transparencia que se aplican desde el 2 de agosto de 2026.

Pensada para responsables de producto de IA, jurídico, cumplimiento y delegados de protección de datos que necesitan una respuesta sólida y no otro diagrama de marcos.

El reloj corre por fases — y la primera fecha es ahora

El Reglamento de IA entra en vigor por etapas. Dos ya vinculan; la siguiente llega en semanas, no en años.

Ya en vigor

Prácticas prohibidas y alfabetización en IA

Las prohibiciones de la IA de riesgo inaceptable y el deber de garantizar la competencia en IA del personal ya se aplican.

2 de agosto de 2026

Obligaciones de transparencia (artículo 50)

Los chatbots deben revelar que son IA; los medios sintéticos y los deepfakes deben marcarse como tales. Si opera un asistente de cara al cliente, esta es su fecha límite.

2 de diciembre de 2027

Sistemas de IA de alto riesgo (anexo III)

Obligaciones completas para los usos de alto riesgo — selección de personal, crédito, educación, servicios esenciales — incluidos gestión de riesgos, gobernanza de datos y supervisión humana.

2 de agosto de 2028

Alto riesgo en productos regulados (anexo I)

La IA integrada en maquinaria, productos sanitarios y otros productos regulados cierra el periodo transitorio.

Qué cubre la evaluación

Inventario de sistemas de IA

Cada sistema de IA que usted desarrolla, compra o integra — incluidos los asistentes dentro de las herramientas SaaS que sus equipos ya usan — catalogado con responsable, finalidad y datos afectados.

Clasificación de roles

Proveedor, responsable del despliegue, importador o distribuidor — sus obligaciones dependen del rol, y muchas organizaciones ocupan roles distintos según el sistema.

Asignación de la clase de riesgo

Cada sistema se asigna a las categorías prohibido / alto riesgo / riesgo de transparencia / riesgo mínimo, con justificación documentada para que la clasificación resista escrutinio.

Lista de carencias y hoja de ruta

Qué exigen las obligaciones aplicables, qué puede usted ya demostrar, y una hoja de ruta priorizada con responsabilidades claras para cerrar la diferencia antes de cada fecha límite.

Qué recibe usted

  • Inventario de sistemas de IA (un libro de trabajo que usted conserva y mantiene)
  • Clasificación de rol y riesgo por sistema, con justificación
  • Mapa de obligaciones frente a las fechas escalonadas que le aplican
  • Análisis de carencias con gravedad y riesgo de plazo
  • Hoja de ruta priorizada con responsables propuestos
  • Resumen apto para el consejo con la exposición al riesgo y los siguientes pasos

Encargo de alcance fijo con propuesta tras la conversación de alcance. Finalización típica en 2–4 semanas desde el alcance.

Un inventario, dos marcos

Cuando la IA toca datos personales, el RGPD y el Reglamento de IA corren en paralelo — y los programas duplicados desperdician la evidencia que usted ya posee. La evaluación reutiliza los resultados de su auditoría RGPD, amplía sus evaluaciones de impacto a evaluaciones de riesgo de IA cuando el mismo sistema entra en el ámbito, y mantiene un único inventario que alimenta ambos marcos — para que su registro de tratamiento, su registro de evaluaciones y su inventario de IA cuenten una historia coherente a cualquier autoridad de control que pregunte.

Cómo funciona

1. Conversación de alcance

Sistemas, equipos y calendarios — fijamos el alcance de la evaluación y los interlocutores necesarios.

2. Inventario y clasificación

Levantamiento estructurado en producto, desarrollo y operaciones; cada sistema recibe un rol y una clase de riesgo.

3. Evaluación de carencias

Las obligaciones aplicables se contrastan con su documentación, sus medidas y sus contratos actuales.

4. Hoja de ruta e informe

Plan de ejecución priorizado, riesgo de plazos y un informe apto para el consejo — normalmente en 2–4 semanas desde el alcance.

Preguntas, respondidas

¿Nos hace falta esto si solo usamos herramientas de IA y no las desarrollamos?

Por lo general, sí. Quien despliega IA tiene obligaciones propias — transparencia hacia las personas que interactúan con la IA, supervisión humana y responsabilidad sobre los datos de entrada. La evaluación le dice qué herramientas suyas activan obligaciones y cuáles son realmente de bajo riesgo.

¿Qué exige en concreto la fecha del 2 de agosto de 2026?

Desde esa fecha, hay que informar a las personas cuando interactúan con un sistema de IA (salvo que sea evidente), y el contenido generado o manipulado por IA — incluidos los deepfakes — debe marcarse. Si opera un chatbot de cara al cliente o publica medios sintéticos, esos avisos tienen que estar.

¿El paquete de simplificación de 2025 lo aplazó todo?

No. El Ómnibus Digital movió las fases de alto riesgo (ahora 2 de diciembre de 2027 para el anexo III y 2 de agosto de 2028 para los productos del anexo I), pero las obligaciones de transparencia conservaron su fecha del 2 de agosto de 2026, y las prohibiciones y la alfabetización en IA se aplican desde 2025. La fecha que primero afecta a la mayoría de las pymes no se movió.

¿Cómo encaja esto con el trabajo RGPD que ya hemos hecho?

Muy estrechamente — y eso le ahorra esfuerzo. Su registro de las actividades de tratamiento, sus evaluaciones de impacto y su registro de proveedores ya describen buena parte de lo que pregunta el Reglamento de IA. Reutilizamos esa evidencia: un solo inventario alimenta ambos marcos, y las evaluaciones de impacto se amplían de forma natural a evaluaciones de riesgo de IA en lugar de empezar de cero.

¿Y si la evaluación encuentra sistemas de alto riesgo?

Exactamente para eso se hace ahora: las obligaciones de alto riesgo son las más laboriosas, y la fecha de diciembre de 2027 es alcanzable si empieza con una hoja de ruta — y muy justa si descubre la clasificación tarde. La hoja de ruta ordena el trabajo para que la evidencia exista antes de la fecha, no después.

¿Cuánto dura y qué necesitan de nosotros?

Un alcance típico se completa en 2–4 semanas: una conversación de alcance, acceso a los responsables de los sistemas y la documentación existente, si la hay. No se necesita acceso a los sistemas — la evaluación trabaja con entrevistas y documentos.

Reservar una consulta de preparación para el Reglamento de IA

Cuéntenos qué desarrolla o despliega y le responderemos en un día laborable con una propuesta bien delimitada a precio cerrado tras el alcance. No se necesita acceso a los sistemas; los acuerdos de confidencialidad son bienvenidos.

¿Prefiere el correo electrónico? info@privacycoreservices.com

Normalmente respondemos en el plazo de un día laborable.

We use the information you provide to respond to your enquiry, assess the service requested and manage follow-up. Please do not include passwords, special-category data or confidential client records. See our Privacy Notice.

Revisado por Zuzana Ruddock, Certified DPO and EU General Data Protection Regulation Practitioner (certified by the International Board for IT Governance Qualifications). Última revisión: 11 July 2026. Esta página es información general, no asesoramiento jurídico.