Cumplimiento IA

Reglamento IA: plataformas agenticas listas para cumplir

Equipo All ITs AI

El reglamento IA no se cumple con un PDF de politicas guardado en una carpeta. Se cumple con software que registre que hace cada agente, quien lo aprobo y con que datos trabaja. La diferencia entre una empresa preparada y una expuesta esta en la plataforma, no en el documento.

Del texto legal a funciones de producto

El Reglamento (UE) 2024/1689 entro en vigor el 1 de agosto de 2024. Las prohibiciones y el deber de alfabetizacion en IA aplican desde el 2 de febrero de 2025, y las obligaciones de los modelos de proposito general desde el 2 de agosto de 2025. El resto del calendario, incluidos los sistemas de alto riesgo del Anexo III, esta fijado en el propio texto: conviene verificar la fecha vigente antes de planificar, porque el calendario se ha revisado.

Lo util para una empresa es dejar de leerlo como norma y leerlo como lista de requisitos de producto. Cada obligacion se traduce en una funcion concreta que la plataforma tiene o no tiene:

  • Registros (art. 12): log de cada ejecucion, con marca temporal y sin posibilidad de edicion posterior.
  • Supervision humana (art. 14): puntos de aprobacion configurables por flujo, no un boton global.
  • Responsable del despliegue (art. 26): propietario asignado por sistema y uso conforme a las instrucciones del proveedor.
  • Transparencia (art. 50): aviso automatico cuando el usuario interactua con un agente y marcado del contenido generado.

Inventario y clasificacion, dentro de la propia plataforma

Nadie puede clasificar el riesgo de lo que no sabe que existe. El primer modulo que se enciende es el descubrimiento: conectores contra el proveedor de identidad, el gateway de API y las suites SaaS para detectar donde se esta usando IA. Ahi aparece el problema real de casi todas las organizaciones, que son los agentes y asistentes puestos en marcha por equipos concretos sin pasar por nadie.

Cada sistema detectado genera una ficha: finalidad, datos que toca, modelo y version, proveedor, propietario de negocio y responsable tecnico. Sobre esa ficha corre el cuestionario de clasificacion que decide si el uso cae en practica prohibida, alto riesgo, obligacion de transparencia o riesgo minimo.

La parte operativa es el bloqueo: un agente sin ficha completa y sin propietario asignado no pasa a produccion. El control se aplica en el despliegue, no en una reunion de comite.

Trazabilidad y control humano en tiempo de ejecucion

La pieza central es un gateway por el que pasan todas las llamadas del agente al modelo y a las herramientas. De cada paso se guarda la entrada, el modelo y la version usados, las herramientas invocadas, los datos consultados, la salida y la decision final. Sin ese punto unico, reconstruir un incidente significa cruzar logs de cinco sistemas a mano.

Sobre el gateway se configuran las paradas humanas. Por importe, por tipo de decision, por cliente o por nivel de confianza del modelo: la accion queda en cola, un humano la aprueba o la rechaza, y esa aprobacion queda registrada con nombre y hora. Tambien hace falta un corte de emergencia por agente y por herramienta, para poder desactivar una capacidad sin tumbar el resto.

Antes de promocionar una version nueva de un agente, la plataforma la pasa por un banco de casos de prueba y compara resultados con la version en produccion. Ese historico de evaluaciones es, en la practica, la documentacion tecnica que pedira un auditor. Quien quiera ver como se estructura por dentro tiene el detalle en como arquitectar una plataforma que cumple.

Como se implanta en una empresa

La implantacion se hace por fases y sin reescribir los agentes existentes. El orden importa mas que la velocidad.

  • Fase 1: conectar identidad, gateway de API y SaaS. Sale el inventario real, casi siempre mayor que el esperado.
  • Fase 2: clasificar cada sistema y asignar propietario de negocio. Aqui se cortan los usos que caen en practica prohibida.
  • Fase 3: reenrutar los agentes por el gateway. Se cambia el endpoint y las credenciales, no la logica del agente.
  • Fase 4: activar politicas, paradas humanas, retencion de registros y exportacion de evidencias en formato revisable.

Que resuelve frente a montarlo a mano

La alternativa habitual es una hoja de calculo con el inventario, logs repartidos por cada aplicacion y una carpeta compartida con politicas. Funciona el dia que se rellena y deja de reflejar la realidad a las pocas semanas. Cuando llega una peticion de informacion, responderla se convierte en un proyecto.

Una plataforma agentica con estas funciones cambia el coste de responder: el inventario se actualiza solo, la evidencia se exporta en lugar de reconstruirse y el control se aplica antes de que la accion ocurra, no despues. El incentivo esta claro en las sanciones previstas, de hasta 35 millones de euros o el 7% del volumen de negocio mundial en el caso de las practicas prohibidas, y hasta 15 millones o el 3% en otros incumplimientos.

Hay un efecto lateral que conviene tener en cuenta: las obligaciones de transparencia afectan tambien al contenido publicado con IA, con impacto directo en la web corporativa. Ese angulo esta tratado en como afecta el reglamento IA a tu visibilidad online.

Este tema tambien se trata, desde otro enfoque, en Potenciado · GEOySEO.

El reglamento IA no premia a quien tiene mejores intenciones, sino a quien puede demostrar lo que hizo su sistema. Si ya tienes agentes en produccion, el primer paso barato es levantar el inventario real y ver cuantos de ellos podrian justificar una decision ante una auditoria. A partir de ahi se decide que plataforma hace falta y con que alcance.

Preguntas frecuentes

¿Necesito una plataforma o me vale una hoja de calculo?

La hoja de calculo sirve para el inventario inicial de una empresa con dos o tres casos de uso. Deja de servir en cuanto hay que demostrar que ocurrio en una ejecucion concreta de hace cuatro meses, porque los registros de ejecucion no se pueden mantener a mano. El punto de corte practico no es el tamano de la empresa, sino si tienes agentes tomando decisiones automatizadas en produccion.

¿Que pasa con los agentes que ya tengo funcionando?

No hace falta reescribirlos. Se reenrutan a traves del gateway de la plataforma cambiando el endpoint del modelo y las credenciales, de forma que todas sus llamadas quedan registradas y sujetas a politica. La logica del agente y sus prompts se quedan como estan. Lo que si cambia es que a partir de ese momento necesita ficha, propietario y clasificacion de riesgo.

¿Usar una plataforma de agentes me convierte en proveedor de IA de alto riesgo?

Depende del uso, no de la herramienta. Una empresa que integra un sistema de IA en su operativa suele actuar como responsable del despliegue, con las obligaciones del articulo 26. Puede pasar a considerarse proveedor si pone su marca en el sistema, lo modifica de forma sustancial o cambia su finalidad prevista. La plataforma debe dejar registrado cual de los dos papeles ocupas en cada sistema, porque las obligaciones son distintas.

¿Por donde se empieza si no hay nada montado?

Por el inventario automatico. Conectar el proveedor de identidad y el gateway de API para ver que herramientas de IA se estan usando de verdad y quien las usa. Con esa lista delante se clasifica el riesgo y se decide que se bloquea, que se somete a aprobacion humana y que se deja pasar. Empezar por redactar politicas antes de saber que hay dentro suele producir documentos que nadie aplica.