Consultoría de ciberseguridad en IA

Saber qué os exige el Reglamento de IA, qué riesgos de seguridad trae cada uso y qué controles hacen falta. Se empieza por una revisión de aplicabilidad, sistema a sistema.

Cuándo tiene sentido

Cuando la IA ya se usa y nadie ha decidido cómo

En la mayoría de empresas la IA no llega con un proyecto. Llega con una licencia de Copilot, una extensión del navegador, una función nueva del CRM o la cuenta personal de ChatGPT de alguien de ventas. Cuando alguien pregunta qué se usa, con qué datos y qué exige el Reglamento de IA, nadie tiene la respuesta completa.

Este servicio pone orden desde la ciberseguridad: qué os aplica y en qué plazo, qué riesgos trae cada uso y qué controles hacen falta para seguir usando la IA sin improvisar.

La IA está dentro y nadie la ha contado

La plantilla usa asistentes por su cuenta, las herramientas contratadas activan funciones de IA con cada actualización y no hay un inventario de qué se usa ni con qué información.

Os preguntan y no hay respuesta por escrito

Un cliente envía un cuestionario sobre vuestro uso de la IA, dirección pregunta por el Reglamento o el Ómnibus ha movido fechas y no está claro cuáles os tocan.

Vais a construir o a comprar IA

Un chatbot, un agente conectado a vuestros sistemas o una herramienta de selección con IA. Conviene saber cómo se protege y qué obligaciones arrastra antes de firmar o de desplegar.

Revisión de aplicabilidad

Qué os exige el Reglamento de IA, sistema a sistema

Es el punto de partida de casi todos los encargos. Empieza con un inventario de lo que se usa de verdad y termina en una matriz que responde a cuatro preguntas para cada sistema.

  1. ¿Es un sistema de IA?La definición del artículo 3 deja fuera software que se vende como «inteligente» y deja dentro herramientas que nadie había contado.
  2. ¿Qué papel tenéis?Proveedor, responsable del despliegue, importador o distribuidor. Poner vuestra marca a un sistema de alto riesgo, modificarlo de forma sustancial o cambiar su finalidad puede convertiros en proveedor.
  3. ¿En qué nivel de riesgo cae?Práctica prohibida, alto riesgo por el anexo I o por el anexo III, obligaciones de transparencia o solo las obligaciones generales.
  4. ¿Qué os exige y desde cuándo?Obligaciones con su fecha, junto con lo que se cruza con el RGPD, NIS2 o el Reglamento de Ciberresiliencia.
Matriz de aplicabilidad Ejemplo ilustrativo

Asistente de IA generativa para redactar y resumir

Papel
Responsable del despliegue
Clasificación
Riesgo mínimo
Desde
Ya aplica
Qué hay que resolver
Alfabetización en IA, política de uso y qué información puede entrar en el asistente

Cribado automático de candidaturas

Papel
Responsable del despliegue
Clasificación
Alto riesgo · anexo III
Desde
2 dic 2027
Qué hay que resolver
Supervisión humana, conservación de registros e información a candidatos y plantilla

Chatbot propio en la web sobre un modelo de terceros

Papel
Proveedor y responsable del despliegue
Clasificación
Transparencia · art. 50
Desde
Ya aplica
Qué hay que resolver
Avisar de que se habla con una IA y protegerlo frente a la inyección de prompts

La clasificación real depende del uso concreto de cada sistema y se documenta caso a caso, con sus argumentos. El segundo ejemplo lo tienes desarrollado en la guía de IA en selección de personal.

Qué incluye

Tres bloques de trabajo

Se contratan juntos o por separado. Casi siempre se empieza por el primero, porque decide cuánto hace falta de los otros dos.

Revisión de aplicabilidad

Qué os exige el Reglamento de IA y cómo encaja con lo que ya cumplís.

  • Inventario de sistemas y usos de IA, incluida la que llega dentro de herramientas ya contratadas
  • Papel de la organización y clasificación de cada sistema por nivel de riesgo
  • Obligaciones y calendario, con el cruce con RGPD, NIS2 y CRA
  • Respuestas a los clientes que preguntan por vuestro uso de la IA

Gobierno de la IA

Reglas, responsables y un circuito para decidir antes de que la IA llegue sola.

  • Política de uso de la IA y normas para la IA generativa
  • Roles, aprobación de nuevos casos de uso y registro
  • Evaluación de proveedores y herramientas de IA
  • Análisis de brechas frente a ISO/IEC 42001
  • Medidas de alfabetización en IA por perfiles

Seguridad de los sistemas de IA

Los riesgos propios de la IA, dentro del análisis de seguridad de siempre.

  • Modelado de amenazas de aplicaciones y agentes: inyección de prompts, fuga de datos y permisos excesivos
  • Revisión de permisos y exposición de datos antes de desplegar asistentes como Microsoft 365 Copilot
  • Requisitos de seguridad para proyectos y proveedores que integran IA
  • Registros, supervisión humana y respuesta ante incidentes
Cómo lo hago

Cómo se plantea un encargo

Cuatro fases, con el alcance y las jornadas cerrados antes de empezar. Si solo necesitáis la revisión de aplicabilidad, el encargo termina en la tercera.

  1. Inventario

    Qué IA se usa de verdad: la contratada, la que viene activada dentro de otras herramientas y la que cada uno usa por su cuenta.

  2. Aplicabilidad

    Papel, clasificación y obligaciones de cada sistema, con sus fechas y con lo que se cruza con RGPD, NIS2 o CRA.

  3. Prioridades

    Brechas ordenadas por riesgo y por plazo: qué hay que resolver ya, qué puede esperar y a quién le toca cada cosa.

  4. Implantación

    Política, controles y formación en marcha con vuestro equipo, y un inventario que se pueda mantener cuando llegue la siguiente herramienta.

Qué te llevas

Lo que queda al cerrar el encargo

Una respuesta por escrito a qué os aplica, y el plan para resolver lo que falta.

  • Inventario de sistemas y usos de IA
  • Matriz de aplicabilidad por sistema
  • Calendario de obligaciones con sus fechas
  • Análisis de riesgos de seguridad de cada caso de uso
  • Política de uso de la IA y circuito de aprobación
  • Plan de acción priorizado por riesgo y plazo

Alcance del servicioEl trabajo es técnico y de cumplimiento: qué os aplica, qué falta y cómo resolverlo. No sustituye al asesoramiento jurídico; cuando un caso queda en zona gris, como decidir si un sistema es de alto riesgo o si una modificación os convierte en proveedor, lo dejo documentado con sus argumentos para que lo valide vuestro asesor legal. No emito certificados ISO/IEC 42001 ni evaluaciones de conformidad, no hago pruebas de intrusión sobre modelos y no revendo herramientas de IA.

Preguntas frecuentes

Lo que suelen preguntarme antes de contratar

¿Nos aplica el Reglamento de IA si solo usamos ChatGPT o Copilot?

Sí, aunque normalmente en su versión más ligera. Usar un asistente de uso general para redactar o resumir no es un uso de alto riesgo, pero os convierte en responsables del despliegue: tenéis que adoptar medidas de alfabetización en IA para quien lo usa y vigilar que nadie lo emplee para algo que sí está clasificado, como filtrar currículos. Además, lo que se pega en el asistente sigue sujeto al RGPD y a vuestros compromisos de confidencialidad.

¿El Ómnibus no ha retrasado todo hasta 2027?

Ha retrasado las obligaciones de alto riesgo: al 2 de diciembre de 2027 para los sistemas del anexo III y al 2 de agosto de 2028 para los del anexo I. Las prácticas prohibidas se aplican desde febrero de 2025 y se amplían el 2 de diciembre de 2026, y el deber de alfabetización en IA sigue vigente, ahora formulado como adoptar medidas para apoyarla. Lo tienes contado en el artículo sobre el Ómnibus.

¿Esto sustituye al asesoramiento jurídico?

No. Mi trabajo es identificar qué os aplica, qué falta y cómo se resuelve con controles, procesos y formación. Cuando la respuesta depende de interpretar la norma en un caso dudoso, lo dejo documentado con los argumentos a favor y en contra para que lo cierre vuestro asesor legal. Suele ser una conversación corta, porque llega con el trabajo técnico hecho.

¿Hace falta certificarse en ISO/IEC 42001?

No es obligatoria, y certificarse tampoco equivale a cumplir el Reglamento de IA. Es un buen marco para ordenar el gobierno de la IA y demostrarlo ante clientes, y la revisión de aplicabilidad sirve de base para la declaración de aplicabilidad que pide la norma. Puedes medir de dónde partís con la checklist ISO 42001; la certificación, si llega, la emite una entidad acreditada.

¿Qué hay que revisar antes de desplegar Microsoft 365 Copilot?

Sobre todo, permisos. Copilot responde con lo que cada usuario ya puede abrir, así que las carpetas compartidas con toda la organización o los sitios sin dueño acaban apareciendo en una respuesta. Antes del despliegue conviene revisar la exposición de datos, el etiquetado y las políticas de prevención de fuga de información, trabajo que se solapa con seguridad Microsoft y DLP.

¿Cuánto dura una revisión de aplicabilidad?

Depende del número de sistemas y de si hay desarrollo propio. Una organización que usa IA de terceros para tareas internas se revisa en pocas jornadas; si hay casos de alto riesgo o un producto propio con IA, en semanas. El alcance y las jornadas se cierran antes de empezar, así que sabrás el coste desde el principio.

Por dónde seguir

Hablemos

¿Usáis IA y no tenéis claro qué os exige?

Cuéntame qué herramientas usáis, si hay algo desarrollado en casa y quién os está preguntando. En una conversación se ve si basta con una revisión de aplicabilidad de unas jornadas o si conviene montar el gobierno de la IA completo.

Te respondo personalmente en menos de 24 h laborables · Sin compromiso