Regulación y Cumplimiento

Obligaciones regulatorias traducidas a controles y evidencias

Convertimos la regulación de IA en algo operativo: qué obligación aplica a qué sistema, qué debe documentarse, quién lo firma y qué evidencia resiste una inspección.

¿Cómo saber qué normativa de IA aplica a su empresa?

La aplicabilidad se determina con tres preguntas: qué papel cumple la organización frente a cada sistema (proveedor, responsable del despliegue, importador o distribuidor), a qué mercados y usuarios llega el sistema, y en qué nivel de riesgo se sitúa el caso de uso. A partir de ahí se mapean las obligaciones del Reglamento Europeo de IA, la regulación sectorial y la normativa de protección de datos, sistema por sistema y no de forma genérica para toda la empresa.

Marcos con los que trabajamos

Reglamento Europeo de IA

Clasificación de rol y nivel de riesgo, revisión de prácticas prohibidas, obligaciones de transparencia, documentación técnica y modelos de propósito general.

NIST AI RMF

Funciones Govern, Map, Measure y Manage llevadas a un proceso de riesgo repetible, con responsables y artefactos.

ISO/IEC 42001 y 23894

Sistema de gestión y guía de riesgo de IA como columna vertebral del programa de cumplimiento.

Protección de datos

Base de licitud, relación entre evaluación de impacto de IA y evaluación de protección de datos, minimización y transferencias internacionales.

Flujo de trabajo

  1. 01

    Inventariar

    Identificar todos los sistemas de IA en uso o desarrollo, con rol, finalidad, datos y geografía.

  2. 02

    Clasificar

    Asignar rol regulatorio y nivel de riesgo por sistema, con el razonamiento documentado.

  3. 03

    Mapear obligaciones

    Derivar las obligaciones concretas, plazos y deberes de documentación que resultan de la clasificación.

  4. 04

    Cerrar brechas

    Implementar controles, documentación, avisos de transparencia y mecanismos de supervisión faltantes.

  5. 05

    Mantener

    Mantener vigentes la clasificación y la documentación conforme cambian sistemas, modelos y regulación.

Preguntas frecuentes

¿El Reglamento Europeo de IA aplica a empresas fuera de la Unión Europea?

Puede aplicar. Alcanza a proveedores que introducen sistemas de IA en el mercado de la UE y a responsables del despliegue establecidos fuera de la UE cuando el resultado del sistema se utiliza dentro de la Unión. El alcance extraterritorial se evalúa sistema por sistema.

¿Garantizan el cumplimiento normativo?

Ninguna consultoría puede garantizar el cumplimiento y no hacemos esa promesa. Entregamos alineación preventiva: clasificación documentada, controles, evidencias y una posición defendible ante reguladores, clientes y auditores.

¿La evaluación de impacto de IA es lo mismo que una evaluación de protección de datos?

No. La evaluación de protección de datos aborda los riesgos sobre los datos personales y sus titulares. La evaluación de impacto de IA cubre un conjunto más amplio: equidad, robustez, transparencia, supervisión humana y efectos sociales. Se relacionan y deben vincularse, pero una no sustituye a la otra.

Mapee su exposición regulatoria

Obtenga una visión sistema por sistema de obligaciones aplicables, brechas documentales y acciones prioritarias.