Reglamento de IA de la UE

Prepárese para el Reglamento de IA de la UE sin necesidad de montar un equipo de gobernanza de la IA.

El Reglamento de IA de la UE (EU AI Act) establece obligaciones legales para cualquiera que desarrolle, venda o utilice IA en la UE, graduadas según el riesgo de cada sistema. Un responsable de cumplimiento dedicado de SecureSlate inventaría sus sistemas de IA, determina su papel en cada uno y el nivel de riesgo de cada sistema y elabora la documentación y los controles que exige el Reglamento, mientras nuestra plataforma de automatización del cumplimiento reutiliza las evidencias que ya genera su programa de ISO 42001 o de seguridad. Un precio fijo cubre todo el trabajo.

Reglamento de IA de la UE37 obligaciones

Reglamento de IA de la UE: 37 obligaciones, 1 Alfabetización en materia de IA, 8 Prácticas prohibidas, 7 Requisitos de alto riesgo, 10 Obligaciones de los proveedores de alto riesgo, 2 Obligaciones de los responsables del despliegue, 4 Transparencia, 5 IA de uso general. 6 destacados: Con ventaja si ya tiene ISO 42001.

Con ventaja si ya tiene ISO 42001Específico del Reglamento de IA, definido con su responsable de cumplimiento
Reglamento
(UE) 2024/1689, en vigor desde agosto de 2024
Aplicación
Por fases, a partir de febrero de 2025
Niveles de riesgo
Prohibido, alto riesgo, transparencia, mínimo
En qué consiste

Cumplir el Reglamento de IA depende de su papel y del riesgo de cada sistema, no de un único certificado.

El Reglamento (UE) 2024/1689 se aplica directamente en todos los Estados miembros. Sus obligaciones recaen en proveedores, responsables del despliegue, importadores y distribuidores, y se gradúan según el riesgo que plantea cada sistema de IA.

Cuatro niveles de riesgo

Algunas prácticas están prohibidas sin más, como la puntuación ciudadana y la extracción no selectiva de imágenes faciales. Los sistemas de alto riesgo, incluida la IA utilizada en la selección de personal, la evaluación de la solvencia y las infraestructuras críticas, están sujetos a los requisitos más exigentes. Los chatbots y el contenido generado tienen obligaciones de transparencia, y la IA de riesgo mínimo no tiene obligaciones específicas más allá de la alfabetización en IA.

Obligaciones de proveedores y responsables del despliegue

Los proveedores de IA de alto riesgo mantienen la gestión de riesgos, la gobernanza de datos, la documentación técnica, el registro, la supervisión humana y un sistema de gestión de la calidad, y completan la evaluación de la conformidad antes de que el sistema llegue al mercado. Los responsables del despliegue utilizan los sistemas conforme a las instrucciones, asignan la supervisión humana, conservan los registros y, en algunos casos, evalúan el impacto en los derechos fundamentales.

Obligaciones que se aplican por fases

Las prácticas prohibidas y la alfabetización en IA se aplican desde febrero de 2025, y las obligaciones de los modelos de IA de uso general desde agosto de 2025. Según el calendario original, la mayoría de las obligaciones restantes se aplican desde agosto de 2026, y la IA de alto riesgo en productos regulados le sigue en agosto de 2027. La UE ha propuesto aplazar algunas fechas de alto riesgo, pero mientras no se aprueben, su plan debe seguir las vigentes.
Cómo funciona

Ponemos en marcha con usted su programa para el Reglamento de IA y lo mantenemos al día a medida que evoluciona su IA.

Cuatro fases, desde la llamada de alcance hasta un programa que puede acreditar, con un responsable de cumplimiento asignado que responde de cada una.

Inventariar y clasificar su IA

Enumeramos los sistemas de IA que desarrolla, vende, integra o utiliza, incluidos los modelos de terceros que hay detrás de sus funciones, y después determinamos qué papel tiene usted en cada uno y si el sistema está prohibido, es de alto riesgo, está sujeto a obligaciones de transparencia o es de riesgo mínimo.

Identificar las obligaciones y realizar el análisis de brechas

Su responsable de cumplimiento identifica las obligaciones que se derivan de cada papel y nivel de riesgo, reutiliza los controles de ISO 42001 o de seguridad si los tiene y clasifica las brechas por plazo y riesgo.

Preparar la documentación e implantar los controles

Se implantan la gestión de riesgos, la gobernanza de datos, la documentación técnica, el registro, la supervisión humana, los avisos de transparencia y la formación en alfabetización en IA, y las dudas de interpretación se trasladan a sus asesores jurídicos.

Supervisar y mantenerse preparado

La vigilancia poscomercialización, la gestión de incidentes y las revisiones se hacen de forma periódica, y cada nuevo modelo o caso de uso se clasifica antes de su lanzamiento, para que el programa avance al ritmo de su hoja de ruta.
Qué incluye

Todo lo que el Reglamento de IA le pide documentar, preparado antes de que nadie lo pida.

El software de cumplimiento del Reglamento de IA y el experto que lo gestiona se contratan juntos por un único precio fijo, para que la gobernanza de la IA no se convierta en un proyecto paralelo para sus ingenieros.

Un responsable de cumplimiento dedicado

Un profesional con experiencia se encarga de su programa para el Reglamento de IA de principio a fin. Clasifica los sistemas, redacta la documentación, dirige las evaluaciones de riesgos y de impacto y se coordina con sus asesores jurídicos, para que su equipo revise y apruebe en lugar de estudiar el reglamento.

Un inventario de IA con clasificación de riesgos

Cada sistema de IA queda registrado con su responsable, su finalidad, el papel de su empresa y el nivel de riesgo, con las obligaciones resultantes vinculadas a controles y evidencias, y se revisa cada vez que cambia un modelo o un caso de uso.

Evaluaciones de riesgos y de impacto de la IA

Cada sistema de IA tiene sus escenarios de riesgo, puntuados con los criterios que usted fije y con responsables y decisiones de tratamiento registrados, además de evaluaciones de impacto relativas a los derechos fundamentales cuando su papel y su caso de uso lo exijan.

Proveedores de IA y de modelos

Inventariamos y revisamos las API de modelos y las funciones de IA de las herramientas que compra, y solicitamos y archivamos la información que los proveedores deben facilitarle como responsable del despliegue.

Formación en alfabetización en IA

Formación asignada a las personas que desarrollan, operan y utilizan sistemas de IA, con seguimiento de quién la completa, para que pueda demostrar la alfabetización en IA que el artículo 4 espera para cada función.

Un Trust Center para las preguntas sobre IA

Publique en una página siempre actualizada un resumen de su política de IA, los modelos en los que se apoya y sus subencargados del tratamiento, para que los clientes resuelvan sus dudas sobre el Reglamento de IA antes de enviarle un cuestionario.
Reutilización de ISO 42001

Seis obligaciones del Reglamento de IA parten del trabajo que ya hace para ISO 42001.

ISO 42001 no demuestra la conformidad con el Reglamento, pero da ventaja en varias obligaciones. Si ya cuenta con la certificación o trabaja para obtenerla, su responsable de cumplimiento extiende estos controles al Reglamento en lugar de reconstruirlos.
Art. 4 parte de ISO 42001 7.2 y 7.3

Alfabetización en materia de IA

Los registros de competencia y concienciación que mantiene su SGIA se convierten en la evidencia de que las personas que operan y utilizan sistemas de IA tienen la alfabetización en IA que requiere su función.
Art. 9 parte de ISO 42001 6.1

Sistema de gestión de riesgos

Sus procesos de evaluación y tratamiento de riesgos de IA y de evaluación de impacto se amplían hasta cubrir la gestión de riesgos durante todo el ciclo de vida que el Reglamento exige a cada sistema de alto riesgo, incluidas las pruebas frente a los riesgos detectados.
Art. 10 parte de ISO 42001 A.7

Datos y gobernanza de datos

Los controles de adquisición, calidad, procedencia y preparación de datos son el punto de partida de las normas del Reglamento sobre los datos de entrenamiento, validación y prueba, incluido el examen de posibles sesgos.
Art. 12 parte de ISO 42001 A.6.2.8

Conservación de registros

El registro de eventos que ya define para sus sistemas de IA sirve de base para el registro automático durante toda la vida del sistema que debe permitir la IA de alto riesgo.
Art. 17 parte de ISO 42001, cláusulas 4 a 10

Sistema de gestión de la calidad

Las políticas, los roles, los procedimientos documentados, la auditoría interna y las acciones correctivas de su SGIA cubren gran parte del sistema de gestión de la calidad que deben mantener los proveedores de IA de alto riesgo.
Art. 72 parte de ISO 42001 A.6.2.6

Vigilancia poscomercialización

La supervisión del funcionamiento, el rendimiento y los fallos de los sistemas de IA se convierte en el plan documentado de vigilancia poscomercialización que recoge y analiza datos durante toda la vida del sistema.
Más allá de Reglamento de IA de la UE

Un único programa de gobernanza de la IA para el Reglamento de IA y los marcos relacionados.

El Reglamento se solapa con las normas y regulaciones por las que sus clientes ya preguntan, así que los controles compartidos cuentan más de una vez.

ISO 42001

La norma certificable de sistemas de gestión de la IA. Aporta gran parte de la gobernanza, la gestión de riesgos y la documentación que espera el Reglamento, aunque la certificación por sí sola no demuestra la conformidad.

RGPD

Los sistemas de IA que tratan datos personales siguen necesitando una base jurídica, transparencia y evaluaciones de impacto relativas a la protección de datos. Su trabajo en las EIPD alimenta la evaluación de impacto relativa a los derechos fundamentales del Reglamento.

NIST AI RMF

El marco voluntario de EE. UU. para el riesgo de la IA. Sus funciones Govern, Map, Measure y Manage coinciden con buena parte del trabajo de gestión de riesgos del Reglamento.

ISO 27001

El artículo 15 exige que la IA de alto riesgo resista ataques como el envenenamiento de datos y las entradas adversarias. Un SGSI cubre los fundamentos de seguridad en torno al modelo.

SOC 2

Los clientes estadounidenses siguen pidiendo un informe SOC 2. Los controles de acceso, cambios y proveedores sirven para ambos, así que las funciones de IA no necesitan un programa de seguridad aparte.

NIS2

La IA que utilizan las entidades esenciales e importantes también forma parte de sus obligaciones de NIS2, así que la gestión de incidentes y la seguridad de los proveedores deben cubrir los sistemas de IA.
Guías sobre el Reglamento de IA

Qué exige realmente el Reglamento de IA de la UE a su equipo

Tres análisis en profundidad que su equipo puede leer antes de la llamada de alcance, desde el solapamiento con ISO 42001 hasta la política que sostiene el programa. Las guías están en inglés.

ISO 42001
Cómo ayuda ISO 42001 a cumplir el Reglamento de IA de la UE: similitudes, brechas y hoja de ruta
Alto riesgo
La lista de comprobación del Reglamento de IA de la UE: clasificación, documentación y próximos pasos
Política
Política de gobernanza de la IA: plantilla, requisitos y las evidencias de auditoría que la respaldan
Recursos

Infórmese antes de su llamada de alcance.

Guías prácticas sobre gobernanza de la IA, desde las categorías de riesgo del Reglamento hasta las políticas y normas que lo respaldan. Las guías están en inglés.

Preguntas frecuentes

Lo que preguntan los equipos antes de empezar con el Reglamento de IA.

Descubra qué supone el Reglamento de IA de la UE para sus sistemas de IA

Cuéntenos qué sistemas de IA desarrolla y utiliza. Al terminar la llamada tendrá una primera estimación de sus niveles de riesgo, un resumen de brechas y un precio fijo, trabaje o no con nosotros.

Jamie
Virtual Agent

Hi! I'm Jamie. Curious about your current compliance challenges and how automation might help your team?