EU AI Act · Gobernanza IA · Compliance · Riesgos
Inventario de sistemas de IA: El primer paso para cumplir con el EU AI Act
2 de julio de 2026 · David M Calduch
El 80% de las empresas no saben qué sistemas de IA usan. Bajo el EU AI Act, eso es un riesgo material.
Esta afirmación puede parecer exagerada, pero es la realidad que encontramos en la mayoría de empresas medianas cuando iniciamos un proceso de gobernanza de IA. Los sistemas de IA se han desplegado de forma descentralizada, departamento a departamento, sin un inventario centralizado ni una política de gobernanza.
El EU AI Act cambia las reglas. Ahora, no saber qué sistemas de IA usas no es solo un problema operativo: es un riesgo de compliance con consecuencias financieras directas.
Por qué el inventario es el primer paso obligatorio
El EU AI Act no permite gestionar riesgos de IA que no conoces. Para cumplir con las obligaciones del Acta, las empresas necesitan primero un inventario completo de sus sistemas de IA.
Sin inventario, no puedes:
-
Clasificar sistemas por nivel de riesgo (alto, medio, bajo)
-
Implementar los controles específicos que exige el Acta para cada categoría
-
Registrar sistemas de alto riesgo en el repositorio de la UE (obligatorio)
-
Demostrar compliance ante autoridades reguladoras
-
Reportar al Consejo el estado de exposición a riesgo de IA
Las consecuencias de no tener inventario van más allá de las multas directas. La incapacidad de demostrar que conoces y controlas tus sistemas de IA puede derivar en pérdida de contratos, responsabilidad civil y daño reputacional.
Sistemas de IA típicos en empresas medianas (50+ empleados)
Uno de los principales descubrimientos cuando hacemos un inventario es que las empresas tienen muchos más sistemas de IA de los que creían. Y muchos de ellos tienen obligaciones específicas bajo el EU AI Act.
RRHH
-
ChatGPT o herramientas de IA generativa para redacción de descripciones de puesto
-
ATS con screening automático de CVs
-
Herramientas de evaluación de desempeño con componentes de IA
-
Software de predicción de rotación de personal
Finanzas
-
Detección de fraude en transacciones
-
Credit scoring para clientes
-
Forecast automatizado de ventas
-
Optimización de treasury
Operaciones
-
Gestión de inventario predictiva
-
Mantenimiento predictivo de equipos
-
Ruteo optimizado de logística
-
Control de calidad automatizado
Marketing
-
Segmentación de clientes con machine learning
-
Pricing dinámico
-
Churn prediction
-
Generación de contenido con IA
Compliance
-
KYC/AML automatizado
-
Monitorización de transacciones
-
Detección de anomalías en datos financieros
Shadow AI: el mayor punto ciego
La categoría más problemática es la IA no aprobada oficialmente. Empleados que usan ChatGPT para procesar datos internos, extensiones de navegador con IA, Copilot en Office 365 sin política de uso aprobada. Estos sistemas suelen processar datos confidenciales sin los controles adecuados.
Clasificación por nivel de riesgo
Una vez completado el inventario, el siguiente paso es clasificar cada sistema según las categorías del EU AI Act.
Sistemas de alto riesgo
El EU AI Act identifica 35+ categorías de sistemas de alto riesgo, entre las que se incluyen:
-
Sistemas de IA usados en educación para evaluación de estudiantes o admisión
-
Sistemas de IA usados en empleo: reclutamiento, screening, evaluación de desempeño
-
Sistemas de IA usados en servicios financieros: credit scoring, KYC/AML
-
Sistemas de IA usados en seguridad: biometría, vigilancia
-
Sistemas de IA usados en servicios esenciales: agua, energía, infraestructura crítica
Los sistemas de alto riesgo tienen las obligaciones más exigentes: documentación técnica, registro de actividad, transparencia, supervisión humana y evaluación de conformidad.
Sistemas de riesgo medio
-
IA generativa con obligaciones de transparencia (etiquetar contenido generado)
-
IA que genera contenido sintético
-
Chatbots e interfaces conversacionales
Sistemas de bajo riesgo
-
IA que no procesa datos personales
-
IA que no automatiza decisiones con impacto en personas
-
IA completamente supervisada por humanos
Framework de inventario: 4 pasos en 30 días
El inventario no tiene que ser un proyecto de 6 meses. Con el enfoque correcto, puedes completar un inventario inicial en 30 días.
Paso 1: Mapeo departamental (semana 1)
El objetivo es identificar todos los sistemas de IA en uso, incluyendo los no aprobados oficialmente.
-
Entrevista a heads de departamento con un checklist estructurado
-
Pregunta directa: “¿Qué herramientas o sistemas usan en su departamento que impliquen IA o machine learning?”
-
Documenta para cada sistema: nombre, propósito, proveedor, datos que procesa
-
Usa un checklist de 50+ sistemas por departamento para no olvidar nada
Paso 2: Clasificación por tipo de IA (semana 2)
Clasifica cada sistema según las categorías del EU AI Act.
-
Revisa las 35+ categorías de sistemas de alto riesgo del Annex III
-
Identifica sistemas de riesgo medio (IA generativa, chatbots)
-
Clasifica el resto como bajo riesgo
-
Documenta la categoría y las obligaciones específicas de cada sistema
Paso 3: Evaluación de riesgo (semana 3)
Para cada sistema, evalúa el nivel de exposición real.
-
¿Qué datos personales procesa?
-
¿Qué decisiones automatiza o apoya?
-
¿Qué impacto tiene en derechos fundamentales?
-
¿Hay supervisión humana del proceso?
-
¿Qué controles existen actualmente?
Paso 4: Gobernanza inicial (semana 4)
Identifica gaps de gobernanza y define acciones prioritarias.
-
¿Hay política de uso aprobada para cada sistema?
-
¿Hay un proceso de aprobación para nuevas herramientas de IA?
-
¿Hay formación de empleados sobre uso responsable de IA?
-
¿Hay mecanismo de monitoreo y reporte al Consejo?
Plantilla de inventario: campos obligatorios
Para cada sistema de IA identificado, documenta:
-
Nombre del sistema
-
Proveedor
-
Departamento responsable
-
Propósito del sistema
-
Tipo de IA (alto/medio/bajo riesgo según EU AI Act)
-
Datos que procesa (personales, financieros, sensibles)
-
Decisiones que automatiza
-
Controles existentes
-
Gaps de compliance
-
Acción requerida y timeline
Caso de ejemplo: servicios financieros
Una empresa de servicios financieros con 200 empleados completó el inventario en 28 días. Los resultados fueron reveladores:
-
15 sistemas de IA identificados (antes creían tener 5)
-
7 sistemas de alto riesgo: KYC/AML, credit scoring, detección de fraude, evaluación de solvencia, scoring de marketing, predicción de churn, herramientas de RRHH para evaluación
-
5 sistemas de riesgo medio: segmentación de clientes, churn prediction, análisis de sentimiento, pricing dinámico, generación de contenido
-
3 sistemas de bajo riesgo
El inventario reveló que 4 sistemas de alto riesgo no tenían controles adecuados y requerían acción inmediata antes de la entrada en vigor del EU AI Act para sistemas de alto riesgo en agosto 2026.
Herramientas para el inventario
No necesitas software especializado para empezar. Un Google Sheets o Excel bien estructurado es suficiente para el inventario inicial.
Para equipos más grandes o inventarios más complejos, herramientas como Atlassian Confluence permiten documentación colaborativa. Existen también soluciones especializadas en gobernanza de IA, pero su ROI depende del tamaño y complejidad del inventario.
Conclusión: el inventario es el punto de partida
El EU AI Act no es solo cumplimiento legal. Es una oportunidad para obtener visibilidad real sobre la exposición a riesgo de IA en tu organización y establecer las bases de una gobernanza sostenible.
Las empresas que completan el inventario obtienen:
-
Visibilidad completa de exposición a riesgo de IA
-
Base para implementar controles específicos por categoría
-
Documentación para demostrar compliance ante autoridades
-
Priorización de recursos para sistemas de mayor riesgo
-
Base para el reporting al Consejo
Si quieres ayuda para completar el inventario de sistemas de IA de tu organización, responde a este post con “INVENTARIO” y te envío la plantilla completa con checklist de 50+ sistemas por departamento.