AI Governance & Compliance

Tu oficina externa de gobierno de inteligencia artificial

Acompañamos a organizaciones que ya utilizan inteligencia artificial en marketing, recursos humanos, atención al cliente o administración. Nuestro trabajo consiste en ordenar ese uso para que sea eficiente, conforme a la normativa aplicable y demostrable ante terceros.

Automatizamos la gestión documental y de seguimiento, y aportamos criterio profesional en las decisiones que lo requieren.

  • Auditores certificados en ISO/IEC 42001
  • Derecho y ciberseguridad en el mismo equipo
  • Cuota mensual, sin permanencia

01 · El punto de partida

El coste de una IA sin gobierno no aparece como tal en la contabilidad

La inteligencia artificial rara vez entra en una organización mediante una decisión única y planificada. Entra a través de licencias que contrata un departamento por su cuenta, de funciones que un proveedor activa en una actualización y de automatizaciones que alguien monta para resolver un problema puntual.

Cuando ese proceso no está ordenado, el impacto económico se manifiesta en cuatro frentes, ninguno de los cuales figura como gasto en inteligencia artificial en ninguna partida.

Sobrecoste en licencias

Herramientas duplicadas entre departamentos, planes contratados para un número de usuarios muy superior al real y suscripciones que siguen renovándose sin que nadie las utilice. Es el coste más fácil de cuantificar y el que suele financiar el resto del trabajo.

Trabajo rehecho

Materiales que hay que rehacer porque no se puede acreditar cómo se generaron, campañas que se retiran por dudas sobre los derechos de las imágenes utilizadas y procesos que se detienen mientras alguien resuelve si podían ejecutarse.

Ralentización de proyectos

Iniciativas que quedan en espera mientras se decide si el uso previsto es admisible. En muchas organizaciones los equipos dejan de preguntar porque la consulta tarda semanas en resolverse, lo que traslada el problema en lugar de eliminarlo.

Oportunidades comerciales perdidas

Cuestionarios de proveedor y pliegos de licitación que incluyen preguntas sobre el uso de IA y los controles aplicados. Una respuesta genérica, sin evidencias que la respalden, deja fuera del proceso.

Las sanciones previstas en el Reglamento de IA existen y son relevantes, pero suelen ser el último de los costes en materializarse. Los cuatro anteriores ya están produciéndose en la mayoría de organizaciones que utilizan IA sin haberlo ordenado.

02 · Cómo se ordena

Gobernar la IA se sostiene sobre cuatro capas

Muchas organizaciones abordan el problema redactando una política de uso. Es un paso necesario, pero insuficiente por sí solo: una política establece qué se puede hacer, pero no determina quién decide en los casos que no ha previsto, no define cómo se comprueba su cumplimiento y no genera evidencia de que se haya aplicado.

El gobierno de la inteligencia artificial se articula en cuatro capas. Cada una responde a una pregunta distinta y resuelve un tipo de problema diferente.

Establecer la dirección, los límites y los roles. Determinar qué usos se admiten y cuáles no, y supervisar que la decisión se respeta. Es una función de dirección, no de ejecución.

Ejemplo
Decidir que ningún sistema de IA evaluará a una persona sin revisión humana previa, y designar quién resuelve las dudas que se planteen sobre esa regla.
Cuando falta
Cada departamento decide por su cuenta, con buena disposición pero con criterios distintos, y ninguna decisión queda registrada.

Corresponde a la organización y no es delegable.

El sistema que convierte una decisión en un procedimiento repetible: políticas, procedimientos, registros y asignación de responsables. Es lo que ISO/IEC 42001 denomina sistema de gestión.

Ejemplo
El inventario de herramientas, el procedimiento de alta de una herramienta nueva, la ficha de riesgo de cada proveedor y el registro de decisiones adoptadas.
Cuando falta
Las decisiones se adoptan y se olvidan. Cada caso vuelve a discutirse desde el principio porque no consta qué se resolvió la vez anterior.

La aplicación efectiva. Quien utiliza la herramienta, ejecuta el control y deja constancia. Sin esta capa, el sistema existe documentalmente pero no en la práctica.

Ejemplo
Un responsable de marketing solicita autorización para probar una herramienta nueva y recibe respuesta razonada en un plazo conocido.
Cuando falta
Existe una política aprobada que quienes utilizan la IA no conocen, no comprenden o no les resulta practicable seguir. Es la situación más frecuente y también la de corrección más rápida.

Verificación independiente de las tres capas anteriores. Es lo que permite pasar de afirmar el cumplimiento a poder acreditarlo ante un tercero.

Ejemplo
Comprobar si el procedimiento de alta se aplicó efectivamente en las once herramientas incorporadas durante el último trimestre.
Cuando falta
La organización puede afirmar que cumple, pero no demostrarlo. Además, sin esta capa las deficiencias de las tres anteriores no se detectan ni se corrigen.

Las decisiones descienden de una capa a la siguiente y las evidencias ascienden en sentido inverso. Cuando una de las cuatro no funciona, el circuito se interrumpe: es lo que ocurre cuando existe una política que nadie aplica, o cuando hay controles definidos pero nadie verifica si se ejecutan.

Ver cómo funciona en detalle

03 · El modelo

Por qué esta función suele externalizarse

El contexto normativo y técnico cambia de forma continua

Cada trimestre aparecen herramientas nuevas, los proveedores modifican sus condiciones de servicio y surgen usos que no estaban previstos. Un informe de situación pierde vigencia en pocos meses; una función continuada se mantiene actualizada.

El perfil profesional es escaso

La responsabilidad exige conocimiento jurídico, técnico y de seguridad de forma simultánea. Incorporarlo en plantilla resulta costoso, requiere tiempo de búsqueda y es difícil de retener.

La independencia tiene valor probatorio

Ante un cliente, un pliego de licitación o una auditoría, un criterio emitido por un tercero independiente tiene un peso que no tiene el criterio interno de la propia organización.

El modelo es equivalente al del delegado de protección de datos externo, una figura ya conocida en la mayoría de organizaciones.

04 · Nuestro servicio principal

La Oficina de IA

La Oficina de Gobierno de IA es un órgano interno de tu organización. Es quien decide, quien asume la responsabilidad y quien firma. Si todavía no existe, la constituimos.

Lo que AuditorIA presta es su operación desde fuera, mediante una cuota mensual. El planteamiento es el mismo que el de un delegado de protección de datos externo.

Qué hacemos cada mes

  • Mantenimiento del inventario de sistemas de IA en uso
  • Revisión de proveedores y de sus condiciones contractuales
  • Validación de los casos de uso que plantean los equipos
  • Ordenación del expediente de evidencias
  • Aviso ante cambios normativos o contractuales relevantes
  • Preparación de las decisiones que corresponde adoptar a la Oficina

05 · Dónde suelen aparecer los problemas

Situaciones habituales por departamento

Estas son las situaciones que encontramos con mayor frecuencia en organizaciones con estructura departamental definida. Selecciona un departamento para ver el caso completo.

Recursos humanos

Se utiliza una herramienta que ordena, puntúa o descarta candidaturas. En una parte considerable de los casos, la funcionalidad venía incorporada en el software de selección y no hubo una decisión expresa de activarla.

Lo que implica: Se trata de uno de los ámbitos de mayor exigencia del Reglamento de IA. Adicionalmente, cuando existe representación legal de los trabajadores, esta tiene derecho a conocer los parámetros y la lógica del algoritmo. Una decisión automatizada que afecte a una persona activa además obligaciones específicas en materia de protección de datos.

Recurso relacionado: Plantilla de inventario de sistemas de IA. El primer paso consiste en documentar con precisión qué hace la herramienta que ya está en funcionamiento.

Marketing y comunicación

Se generan imágenes, textos o piezas audiovisuales con herramientas de IA para campañas, catálogos o redes sociales. Habitualmente no se ha verificado con qué materiales de referencia se generaron, si la licencia contratada permite el uso comercial del resultado ni si la pieza debe etiquetarse.

Lo que implica: Las obligaciones de transparencia sobre contenido generado con IA ya son exigibles. El riesgo de propiedad intelectual no suele estar en la pieza final, sino en los materiales que se utilizaron para producirla, y la cadena de cesión de derechos entre productora, agencia y anunciante se interrumpe con frecuencia.

Recurso relacionado: Image Provenance Lab. Permite analizar los metadatos y las señales de procedencia de una imagen antes de publicarla o al recibirla de un proveedor.

Legal y administración

Se introducen documentos de clientes, contratos o nóminas en herramientas de IA de acceso público para resumirlos o extraer información.

Lo que implica: Supone una comunicación de datos personales sin base jurídica ni control sobre su tratamiento posterior, con posibilidad de que se utilicen para entrenar el modelo, y afecta al deber de confidencialidad. Suele producirse en equipos con buena disposición y una carga de trabajo elevada.

Recurso relacionado: AIA SafeDocs. Detecta y protege la información sensible antes de que el documento salga de la organización. La prohibición sin alternativa no funciona; la alternativa sí.

Operaciones y sistemas

No existe una relación completa de las herramientas de IA en uso. Cada departamento contrata las suyas y aparecen en la facturación varios meses después.

Lo que implica: No es posible proteger, negociar ni auditar aquello cuya existencia se desconoce. En la mayoría de los casos se detectan además duplicidades y planes sobredimensionados respecto del uso real.

Recurso relacionado: Diagnóstico de gobernanza de IA. La detección se realiza por departamentos y sin carácter sancionador, que es la única forma de obtener información veraz.

Gestión documental

Se cargan documentos completos —informes, presupuestos, expedientes— en asistentes de IA para consultarlos o resumirlos.

Lo que implica: El envío incluye más información de la que el usuario percibe: metadatos, comentarios ocultos, control de cambios, versiones anteriores y, en ocasiones, datos de terceros contenidos en el mismo archivo.

Recurso relacionado: Convertidor a Markdown. Convierte el documento a texto limpio, de modo que puede verificarse qué se está enviando antes de hacerlo.

Dirección

Existe constancia de que se está utilizando IA en la organización, pero no del importe agregado que se destina a ello, de quién autorizó cada uso ni de qué respuesta podría darse si un cliente lo preguntara.

Lo que implica: El gasto y la exposición crecen sin visibilidad. Es la situación que con mayor frecuencia origina la primera conversación con nosotros.

Recurso relacionado: Diagnóstico de gobernanza de IA. Ordena la situación real en un informe de prioridades antes de tomar ninguna decisión de contratación.

Ver todos los casos de uso

06 · Método

Automatización para gestionar. Criterio para decidir mejor.

Distinguimos de forma deliberada entre el trabajo que puede sistematizarse sin pérdida de calidad y aquel cuyo valor reside precisamente en el juicio profesional que requiere.

Trabajo automatizado

Tareas repetitivas cuya ejecución manual no aporta valor añadido.

  • Mantenimiento y actualización del inventario de sistemas
  • Recogida y archivo de evidencias
  • Recordatorios y control de vencimientos
  • Seguimiento de cambios normativos y de condiciones de proveedores
  • Generación de borradores de documentación
  • Elaboración de informes de estado

Trabajo profesional

Decisiones que requieren interpretación, contexto y responsabilidad.

  • Determinar si un caso de uso puede llevarse a cabo y con qué límites
  • Interpretar disposiciones normativas que admiten más de una lectura
  • Valorar el riesgo real de un proveedor en un contexto concreto
  • Diseñar la estructura de gobierno de cada organización
  • Emitir dictamen y firmarlo, asumiendo la responsabilidad correspondiente

Esta distinción explica dónde situamos el valor de nuestro trabajo. Las herramientas de gestión documental pueden automatizarse y las ponemos a disposición sin coste. El criterio profesional sobre un caso concreto, en cambio, no es automatizable, y es lo que sostiene un dictamen que alguien firma.

Dos formas de abordarlo

Según el punto de partida de cada organización, el trabajo puede plantearse como un servicio integral y continuado o como intervenciones concretas sobre lo que no esté cubierto.

La Oficina de IA

Servicio integral con cuota mensual. Comprende el diagnóstico, el sistema de gestión, la figura del IA Officer, el inventario, la validación de casos de uso, la revisión de proveedores, la gestión de la IA agéntica, la formación y el expediente de evidencias.

Proyectos independientes

Certificación ISO/IEC 42001 y 27701, evaluaciones de impacto EIPD y FRIA, dictámenes sobre contenidos generados con IA, auditoría interna, respuesta a cuestionarios y licitaciones, y gestión de incidentes graves.

Ver todos los servicios

Qué resulta exigible en este momento

El calendario del Reglamento de IA se ha modificado en una ocasión respecto de su redacción inicial. Estas son las fechas vigentes en lo que afecta a la mayoría de organizaciones.

Ya exigible

Alfabetización en materia de IA

El artículo 4 exige adoptar medidas que garanticen un nivel suficiente de conocimiento sobre IA en el personal que la utiliza, atendiendo al contexto de cada organización. No impone un curso concreto ni una certificación determinada, pero sí la adopción de medidas y su acreditación.

Ya exigible

Transparencia sobre el contenido generado con IA

El artículo 50 obliga a informar cuando una persona interactúa con un sistema de IA y a marcar el contenido sintético. No requiere operar un sistema de alto riesgo: resulta aplicable a cualquier organización que utilice IA generativa para producir texto, imagen, audio o vídeo dirigido a terceros. El régimen sancionador se encuentra en vigor.

Diciembre de 2026

Marcado técnico de sistemas preexistentes

Plazo adicional para el marcado técnico de sistemas generativos que ya se encontraban en el mercado con anterioridad a agosto de 2026.

Diciembre de 2027

Sistemas de alto riesgo

Hitos de aplicación para los sistemas de alto riesgo, primero los no integrados en productos regulados y después los vinculados a productos sujetos a legislación sectorial.

Si tu organización publica contenido elaborado con IA, la segunda de estas fechas ya le resulta aplicable.

Trabajo defendible ante dirección, clientes y revisores

Conectamos el gobierno de la IA con privacidad, seguridad y cumplimiento normativo. Mantenemos una posición independiente y documentamos el razonamiento seguido, los límites aplicados y las decisiones adoptadas.

Inventario vivo

Sistemas, usos y proveedores, con fecha de última revisión.

Decisiones documentadas

Qué se autorizó, cuándo, con qué criterio y quién lo decidió.

Matriz de responsabilidades

Asignación clara por función, sin zonas indefinidas entre departamentos.

Reporting a dirección

Estado, cambios y riesgos en un formato de lectura breve.

Auditores certificados en ISO/IEC 42001, con formación jurídica y en ciberseguridad en el mismo equipo.

Preguntas frecuentes

Una parte lo es y ya resulta exigible. La formación del personal en materia de IA lo es desde febrero de 2025 y las obligaciones de transparencia sobre contenido generado con IA desde agosto de 2026. Las obligaciones aplicables a sistemas de alto riesgo se incorporan más adelante. El resto del trabajo no responde a una obligación directa, sino a la conveniencia de evitar los costes descritos más arriba.

Sí. Las obligaciones se determinan por el uso que se hace de la IA y por la finalidad de ese uso, no por el tamaño de la organización. Una empresa de ocho personas que utiliza IA para cribar candidaturas está más expuesta que una de doscientas que solo la emplea para redactar correspondencia interna.

No, y conviene desconfiar de quien lo afirme. El gobierno de una organización no es delegable. Prestamos el servicio, preparamos las decisiones y documentamos su fundamento, pero la decisión y la responsabilidad corresponden al órgano de administración. Es el mismo esquema que rige para el delegado de protección de datos externo.

Trabajamos con ambos y no los sustituimos. La especialización que aportamos combina propiedad intelectual, protección de datos, normativa de IA y trazabilidad técnica. Un delegado de protección de datos responde del tratamiento de datos personales, mientras que una parte relevante del riesgo asociado a la IA se sitúa fuera de ese ámbito: derechos de autor, decisiones automatizadas, condiciones de proveedor y acreditación del origen de los contenidos.

La experiencia indica lo contrario. La mayoría de las paralizaciones se producen por incertidumbre, no por prohibición normativa. Cuando existen criterios definidos y un plazo de respuesta conocido, los equipos consultan y avanzan; cuando no existen, o bien se detienen o bien actúan sin consultar.

Ver todas las preguntas frecuentes →

La inteligencia artificial ya forma parte de la operativa de tu organización

La cuestión relevante es quién responde de su uso y con qué evidencias.