Ética y riesgo

EU AI Act: del cumplimiento al riesgo operativo

Cómo integrar el EU AI Act en riesgo operativo sin reducirlo a un asunto legal ni confundir obligaciones vigentes con buenas prácticas.

EU AI Act: del cumplimiento al riesgo operativo
En este artículo
  1. ¿Qué cambia cuando se mira como riesgo operativo?
  2. ¿Qué obligaciones del Reglamento afectan al funcionamiento?
  3. ¿Sigue existiendo una AI Liability Directive?
  4. ¿Cómo construir un registro de riesgo útil?
  5. ¿Qué debe medir un CFO o director de riesgos?
  6. ¿Cuál es la decisión de dirección?

Delegar el EU AI Act únicamente al departamento legal crea una falsa sensación de control. La norma tiene consecuencias jurídicas, pero los fallos de IA también pueden detener procesos, perjudicar a personas, deteriorar decisiones y generar dependencia de proveedores.

Eso convierte la gobernanza de IA en una disciplina de riesgo operativo y de dirección. No porque el Reglamento use una categoría legal llamada riesgo medio, sino porque la empresa necesita entender probabilidad, impacto, controles y capacidad de recuperación.

¿Qué cambia cuando se mira como riesgo operativo?

El análisis deja de preguntar solo “¿cumplimos?” y añade preguntas sobre el funcionamiento real:

  • ¿qué proceso depende del sistema?;
  • ¿qué ocurre si el resultado es incorrecto, sesgado o indisponible?;
  • ¿quién puede detectar y corregir el fallo?;
  • ¿qué datos y proveedores forman parte de la cadena?;
  • ¿cuánto tardaríamos en volver a un modo seguro?;

Este enfoque permite priorizar. Un asistente para preparar borradores y un sistema que interviene en contratación o crédito no merecen el mismo control.

¿Qué obligaciones del Reglamento afectan al funcionamiento?

Para los sistemas de alto riesgo, el artículo 26 exige medidas técnicas y organizativas, supervisión humana competente, monitorización, conservación de logs cuando estén bajo control del responsable del despliegue y actuación ante riesgos o incidentes.

Estas obligaciones no están activas para todo sistema ni para toda empresa en la misma fecha. El AI Omnibus situó el Anexo III en el 2 de diciembre de 2027 y determinados sistemas del Anexo I en el 2 de agosto de 2028.

Antes de aplicar controles hay que confirmar clasificación, papel y calendario.

¿Sigue existiendo una AI Liability Directive?

No como norma aprobada. La propuesta europea de Directiva sobre responsabilidad por inteligencia artificial fue retirada. Por tanto, no debe presentarse como una ley vigente que cree una presunción general de causalidad o responsabilidad conjunta.

La retirada no elimina la responsabilidad por daños. Pueden seguir siendo aplicables el derecho nacional, la protección de datos, las reglas de producto, consumo, contratos u otras normas europeas. La vía concreta dependerá del caso.

¿Cómo construir un registro de riesgo útil?

Un registro operativo puede contener siete campos:

  1. sistema y finalidad;
  2. proceso de negocio afectado;
  3. papel jurídico preliminar;
  4. personas, datos y decisiones expuestas;
  5. modos de fallo y consecuencias;
  6. controles preventivos, detectivos y de recuperación;
  7. responsable, siguiente revisión y criterio de parada.

La clasificación legal se registra por separado del nivel interno de riesgo. Así se evita confundir “alto riesgo” del EU AI Act con una escala corporativa de impacto.

¿Qué debe medir un CFO o director de riesgos?

Las multas máximas son relevantes, pero no bastan para priorizar. También conviene medir:

  • procesos críticos sin alternativa;
  • decisiones automatizadas revertidas;
  • incidentes y tiempo de detección;
  • proveedores sin información suficiente;
  • usos fuera de la finalidad aprobada;
  • personas formadas para el contexto real;
  • valor obtenido frente a coste y riesgo residual.

No existe una cifra universal que permita comparar el coste de implantar ISO/IEC 42001 con el de no actuar. El estándar puede ayudar a estructurar un sistema de gestión, pero su alcance, coste y relación con el Reglamento deben evaluarse en cada organización.

¿Cuál es la decisión de dirección?

Cumplimiento y riesgo operativo no compiten. El primero define obligaciones; el segundo ayuda a integrar esas obligaciones en procesos que deben funcionar y recuperarse.

La organización madura no es la que clasifica todo como crítico. Es la que sabe dónde puede experimentar, dónde necesita límites y dónde no puede permitirse improvisar.

Qué llevarte de este artículo

  • Cómo integrar el EU AI Act en riesgo operativo sin reducirlo a un asunto legal ni confundir obligaciones vigentes con buenas prácticas.
  • ¿Qué cambia cuando se mira como riesgo operativo?
  • ¿Qué obligaciones del Reglamento afectan al funcionamiento?
  • ¿Sigue existiendo una AI Liability Directive?

Fuentes y referencias

  1. EUR-Lex · Reglamento de IA, versión consolidada de 27/07/2026
  2. EUR-Lex · Procedimiento de la AI Liability Directive, propuesta retirada
  3. Comisión Europea · Entrada en vigor del AI Omnibus

Lleva estas ideas a las decisiones de tu organización

Si tu organización ya utiliza IA, el siguiente paso es convertir el análisis en criterios, responsabilidades y una hoja de ruta aplicable al negocio.

Ver Gobernanza IA

Seguir leyendo