Reconectando con el servidor

Mantén esta pestaña abierta: tu trabajo no se ha perdido.

No hemos podido reconectar

Recarga la página para continuar donde lo dejaste.

La sesión ha caducado

Vuelve a cargar la página para iniciar sesión de nuevo.

Radar Regulatorio · UE

IA en la sombra: cómo inventariar todos los sistemas de inteligencia artificial de su empresa en cinco pasos

20 de julio de 2026 · Por David Soler

El 2 de agosto de 2026 el Reglamento europeo de IA será plenamente aplicable. Las sanciones alcanzan los 35 millones de euros o el 7% de la facturación global anual, y la primera pregunta de cualquier supervisor será siempre la misma: qué sistemas de IA utiliza su organización, para qué y bajo la responsabilidad de quién. Si la respuesta empieza por «creemos que», el problema no es tecnológico: es de evidencia.

¿Por qué el inventario es el primer control exigible?

No se puede clasificar el riesgo de un sistema que no figura en ningún registro, ni asignar un responsable a una herramienta que nadie ha declarado. El inventario de sistemas de IA es la base sobre la que se construyen la clasificación de riesgo, la documentación técnica y la supervisión humana que exige la norma. Sin él, el resto del programa de cumplimiento es papel.

La dificultad real no está en los sistemas corporativos contratados por TI, sino en la llamada IA en la sombra: extensiones de navegador, asistentes de redacción, herramientas de transcripción o generadores de código que la plantilla usa por su cuenta, con frecuencia sobre datos de clientes o de empleados. Esa capa invisible también cuenta a efectos del Reglamento de IA y del RGPD, cuyas multas alcanzan los 20 millones de euros o el 4% de la facturación.

Los cinco pasos, del papel a la evidencia

  1. Censo por departamento. Pida a cada responsable de área una relación de herramientas con componente de IA en uso, oficiales o no. Complete el cuestionario con una revisión técnica: licencias de software, extensiones instaladas y tráfico hacia dominios de proveedores de IA. Ofrezca una vía de declaración sin sanción interna: si declarar cuesta caro, nadie declara.
  2. Clasificación por nivel de riesgo del AI Act. Sitúe cada sistema en las categorías del Reglamento: prohibido, alto riesgo, riesgo limitado o riesgo mínimo. Los usos en selección de personal, evaluación de empleados, scoring crediticio o acceso a servicios esenciales suelen caer en alto riesgo y arrastran obligaciones reforzadas.
  3. Un responsable con nombre por sistema. Cada entrada del inventario necesita un propietario identificado que responda de su uso, de sus datos y de sus incidencias. «Responsable: departamento de TI» no es un responsable; es una forma elegante de que no responda nadie.
  4. Revisión trimestral. El inventario caduca en semanas: se contratan herramientas nuevas y otras cambian de funcionalidad sin previo aviso. Fije un ciclo trimestral de actualización con fecha, alcance y firmante, y trátelo como cualquier otro control interno auditable.
  5. Evidencia fechada. Conserve cada versión del censo, cada clasificación y cada acta de revisión con fecha y autor. Ante una inspección, la distancia entre «lo hacemos» y «podemos demostrar cuándo lo hicimos» es exactamente la que separa un programa de cumplimiento de una declaración de intenciones.

¿Qué hacer con lo que aflore?

El objetivo del inventario no es prohibirlo todo, sino decidir con criterio: aprobar la herramienta con condiciones de uso, sustituirla por una alternativa corporativa o retirarla documentando el motivo. Cada decisión, también fechada, pasa a formar parte del expediente de cumplimiento y reduce la superficie de riesgo sin frenar la adopción legítima de la tecnología.

Nadie puede gobernar los sistemas de IA que no sabe que tiene. El inventario no es burocracia: es la primera evidencia que le van a pedir.

Quedan pocos meses para la plena aplicación del Reglamento. Si quiere profundizar en las obligaciones concretas que corresponden a cada nivel de riesgo, consulte nuestra guía del Reglamento europeo de inteligencia artificial.

Guía completa relacionada: Reglamento de IA (AI Act) →
¿Le afecta este cambio? Resuélvalo en una sesión de 1 hora.
Diagnóstico gratuito →
← Todos los análisis del Radar