Saber qué os exige el Reglamento de IA, qué riesgos de seguridad trae cada uso y qué controles hacen falta. Se empieza por una revisión de aplicabilidad, sistema a sistema.
En la mayoría de empresas la IA no llega con un proyecto. Llega con una licencia de Copilot, una extensión del navegador, una función nueva del CRM o la cuenta personal de ChatGPT de alguien de ventas. Cuando alguien pregunta qué se usa, con qué datos y qué exige el Reglamento de IA, nadie tiene la respuesta completa.
Este servicio pone orden desde la ciberseguridad: qué os aplica y en qué plazo, qué riesgos trae cada uso y qué controles hacen falta para seguir usando la IA sin improvisar.
La plantilla usa asistentes por su cuenta, las herramientas contratadas activan funciones de IA con cada actualización y no hay un inventario de qué se usa ni con qué información.
Un cliente envía un cuestionario sobre vuestro uso de la IA, dirección pregunta por el Reglamento o el Ómnibus ha movido fechas y no está claro cuáles os tocan.
Un chatbot, un agente conectado a vuestros sistemas o una herramienta de selección con IA. Conviene saber cómo se protege y qué obligaciones arrastra antes de firmar o de desplegar.
Es el punto de partida de casi todos los encargos. Empieza con un inventario de lo que se usa de verdad y termina en una matriz que responde a cuatro preguntas para cada sistema.
La clasificación real depende del uso concreto de cada sistema y se documenta caso a caso, con sus argumentos. El segundo ejemplo lo tienes desarrollado en la guía de IA en selección de personal.
Se contratan juntos o por separado. Casi siempre se empieza por el primero, porque decide cuánto hace falta de los otros dos.
Qué os exige el Reglamento de IA y cómo encaja con lo que ya cumplís.
Reglas, responsables y un circuito para decidir antes de que la IA llegue sola.
Los riesgos propios de la IA, dentro del análisis de seguridad de siempre.
Cuatro fases, con el alcance y las jornadas cerrados antes de empezar. Si solo necesitáis la revisión de aplicabilidad, el encargo termina en la tercera.
Qué IA se usa de verdad: la contratada, la que viene activada dentro de otras herramientas y la que cada uno usa por su cuenta.
Papel, clasificación y obligaciones de cada sistema, con sus fechas y con lo que se cruza con RGPD, NIS2 o CRA.
Brechas ordenadas por riesgo y por plazo: qué hay que resolver ya, qué puede esperar y a quién le toca cada cosa.
Política, controles y formación en marcha con vuestro equipo, y un inventario que se pueda mantener cuando llegue la siguiente herramienta.
Una respuesta por escrito a qué os aplica, y el plan para resolver lo que falta.
Alcance del servicioEl trabajo es técnico y de cumplimiento: qué os aplica, qué falta y cómo resolverlo. No sustituye al asesoramiento jurídico; cuando un caso queda en zona gris, como decidir si un sistema es de alto riesgo o si una modificación os convierte en proveedor, lo dejo documentado con sus argumentos para que lo valide vuestro asesor legal. No emito certificados ISO/IEC 42001 ni evaluaciones de conformidad, no hago pruebas de intrusión sobre modelos y no revendo herramientas de IA.
Sí, aunque normalmente en su versión más ligera. Usar un asistente de uso general para redactar o resumir no es un uso de alto riesgo, pero os convierte en responsables del despliegue: tenéis que adoptar medidas de alfabetización en IA para quien lo usa y vigilar que nadie lo emplee para algo que sí está clasificado, como filtrar currículos. Además, lo que se pega en el asistente sigue sujeto al RGPD y a vuestros compromisos de confidencialidad.
Ha retrasado las obligaciones de alto riesgo: al 2 de diciembre de 2027 para los sistemas del anexo III y al 2 de agosto de 2028 para los del anexo I. Las prácticas prohibidas se aplican desde febrero de 2025 y se amplían el 2 de diciembre de 2026, y el deber de alfabetización en IA sigue vigente, ahora formulado como adoptar medidas para apoyarla. Lo tienes contado en el artículo sobre el Ómnibus.
No. Mi trabajo es identificar qué os aplica, qué falta y cómo se resuelve con controles, procesos y formación. Cuando la respuesta depende de interpretar la norma en un caso dudoso, lo dejo documentado con los argumentos a favor y en contra para que lo cierre vuestro asesor legal. Suele ser una conversación corta, porque llega con el trabajo técnico hecho.
No es obligatoria, y certificarse tampoco equivale a cumplir el Reglamento de IA. Es un buen marco para ordenar el gobierno de la IA y demostrarlo ante clientes, y la revisión de aplicabilidad sirve de base para la declaración de aplicabilidad que pide la norma. Puedes medir de dónde partís con la checklist ISO 42001; la certificación, si llega, la emite una entidad acreditada.
Sobre todo, permisos. Copilot responde con lo que cada usuario ya puede abrir, así que las carpetas compartidas con toda la organización o los sitios sin dueño acaban apareciendo en una respuesta. Antes del despliegue conviene revisar la exposición de datos, el etiquetado y las políticas de prevención de fuga de información, trabajo que se solapa con seguridad Microsoft y DLP.
Depende del número de sistemas y de si hay desarrollo propio. Una organización que usa IA de terceros para tareas internas se revisa en pocas jornadas; si hay casos de alto riesgo o un producto propio con IA, en semanas. El alcance y las jornadas se cierran antes de empezar, así que sabrás el coste desde el principio.
Cuéntame qué herramientas usáis, si hay algo desarrollado en casa y quién os está preguntando. En una conversación se ve si basta con una revisión de aplicabilidad de unas jornadas o si conviene montar el gobierno de la IA completo.
Te respondo personalmente en menos de 24 h laborables · Sin compromiso