Checklist Cumplimiento IA

📋 Checklist de Cumplimiento Normativo – Sistemas de Inteligencia Artificial

Evaluación operativa conforme a AI Act (UE 2024/1689) · RGPD (UE 2016/679) · LOPDGDD (LO 3/2018)

🏭 Empresa Industrial Mediana/Grande ⚖️ AI Act – Clasificación de Riesgo 🔒 RGPD / LOPDGDD 📅 Versión 2025
42
Ítems totales
0
Cumple (Sí)
0
Cumple parcialmente
0
No cumple
Puntuación de cumplimiento
Exposición al riesgo

📊 Indicador Global de Exposición al Riesgo

Riesgo BajoRiesgo MedioRiesgo AltoRiesgo Crítico
Tipo de sistema:
Alto Riesgo IA de alto riesgo (AI Act)
General IA de uso general
Datos Automatización con datos personales

BLOQUE 1 – INVENTARIO Y GOBERNANZA DE IA

Sin evaluar
#TipoPregunta de ControlReferencia NormativaRiesgoRespuestaAcción Correctiva
1.1General¿Existe un inventario actualizado y accesible de todos los sistemas de IA desplegados en la organización, incluyendo nombre, versión, proveedor y finalidad?AI Act – Art. 11/13. Obligación de documentación técnica en sistemas de alto riesgo y registro de sistemas.ALTO
Crear y mantener un registro maestro de IA con revisión trimestral. Asignar propietario. Prioridad: Inmediata.
1.2General¿Se ha identificado para cada sistema: proveedor externo o desarrollo interno, finalidad de uso y responsable interno designado?AI Act – Roles de proveedor/deployer (Art. 3). RGPD – Responsabilidad del tratamiento (Art. 24).ALTO
Completar ficha por sistema con campos: proveedor, finalidad, responsable, base legal. Incluir en inventario. Prioridad: Inmediata.
1.3Alto Riesgo¿Se ha clasificado el nivel de riesgo de cada sistema conforme a las categorías del AI Act (inaceptable, alto, limitado, mínimo)?AI Act – Clasificación de riesgo (Art. 6-7, Anexos I y III). Sistemas de alto riesgo en sectores industriales.ALTO
Ejecutar análisis de clasificación con soporte jurídico especializado. Documentar metodología y resultado por sistema. Prioridad: Alta.
1.4General¿Existe un Comité de Gobernanza de IA o un responsable designado con autoridad y recursos suficientes para supervisar el cumplimiento?AI Act – Medidas de gestión de riesgos (Art. 9). RGPD – Responsabilidad proactiva (Art. 24, 25).MEDIO
Constituir Comité de IA con representación de Legal, IT, Operaciones y DPO. Aprobar en Comité de Dirección. Prioridad: Media.
1.5Alto Riesgo¿Se documentan y revisan periódicamente las evaluaciones de riesgo de los sistemas de IA, con trazabilidad de versiones y cambios?AI Act – Sistema de gestión de riesgos (Art. 9). Requisito de revisión continua durante todo el ciclo de vida.ALTO
Establecer procedimiento de revisión anual y ante cambios sustanciales. Usar herramienta de GRC o repositorio documental con control de versiones.

BLOQUE 2 – CLASIFICACIÓN DE RIESGO (AI ACT)

Sin evaluar
#TipoPregunta de ControlReferencia NormativaRiesgoRespuestaAcción Correctiva
2.1Alto Riesgo¿Se ha analizado formalmente si algún sistema puede encuadrarse en los Anexos de alto riesgo del AI Act (infraestructuras críticas, gestión de trabajadores, seguridad de productos)?AI Act – Sistemas de alto riesgo, Anexo III. Incluye IA en gestión de RR.HH., seguridad industrial, componentes de seguridad.ALTO
Realizar análisis de clasificación sistema por sistema. Consultar con asesoría legal especializada. Documentar la decisión de clasificación y su justificación.
2.2Alto Riesgo¿Se ha evaluado si los sistemas de IA afectan al empleo (selección, evaluación, despido), la seguridad física de trabajadores o el acceso a servicios esenciales?AI Act – Anexo III, puntos 4 (gestión de trabajadores) y 5 (servicios esenciales). Criterios de afectación de derechos fundamentales.ALTO
Catalogar sistemas con impacto en RRHH o seguridad laboral. Clasificar como alto riesgo si procede y aplicar los requisitos correspondientes.
2.3Alto Riesgo¿Existe documentación técnica completa para los sistemas clasificados como de alto riesgo (arquitectura, datos de entrenamiento, métricas de rendimiento, limitaciones)?AI Act – Documentación técnica (Art. 11, Anexo IV). Obligación del proveedor; el deployer debe exigirla.ALTO
Solicitar documentación técnica al proveedor. Si es desarrollo interno, elaborar conforme al Anexo IV del AI Act. Custodiar durante 10 años post-comercialización.
2.4Alto Riesgo¿Se han implementado medidas de supervisión humana efectiva ("human oversight") en sistemas de alto riesgo, con capacidad de intervención, corrección y parada?AI Act – Supervisión humana (Art. 14). Obligación de diseñar e implementar medidas que permitan al ser humano supervisar, entender e interrumpir el sistema.ALTO
Definir protocolos de supervisión por sistema. Designar supervisores responsables. Incluir mecanismos técnicos de parada de emergencia. Documentar y formar.
2.5General¿Se han identificado y evaluado los requisitos de transparencia aplicables a cada sistema (información a usuarios, indicación de uso de IA, trazabilidad de outputs)?AI Act – Obligaciones de transparencia (Art. 13, 50). Aplica especialmente a sistemas de interacción con usuarios y sistemas GPAI.MEDIO
Revisar interfaces y comunicaciones de cada sistema. Implementar avisos claros de uso de IA. Evaluar necesidad de ficha de transparencia por sistema.
2.6Alto Riesgo¿Se ha verificado si los sistemas de IA de alto riesgo están registrados en la base de datos de la UE prevista en el AI Act?AI Act – Registro de sistemas de alto riesgo en base de datos de la UE (Art. 71). Obligación del proveedor; el deployer debe verificar el registro.MEDIO
Consultar a proveedores si sus sistemas están o estarán registrados. Verificar en base de datos pública de la UE cuando esté operativa. Documentar la verificación.

BLOQUE 3 – TRANSPARENCIA Y USO RESPONSABLE

Sin evaluar
#TipoPregunta de ControlReferencia NormativaRiesgoRespuestaAcción Correctiva
3.1General¿Se informa de forma clara y previa a los usuarios (internos y externos) cuando interactúan con un sistema de IA, especialmente chatbots, asistentes o sistemas de análisis automatizado?AI Act – Transparencia en interacción con personas (Art. 50). RGPD – Información en el tratamiento (Art. 13-14).ALTO
Añadir avisos visibles en interfaces de usuario. Actualizar política de privacidad y avisos de información. Incluir en onboarding de empleados.
3.2General¿Se identifican y etiquetan los contenidos o documentos generados mediante IA (informes, comunicaciones, imágenes sintéticas) cuando tienen relevancia externa?AI Act – Marcado de contenido generado por IA (Art. 50.2). Especialmente obligatorio para deepfakes y contenido de manipulación.MEDIO
Definir política de etiquetado de outputs de IA. Implementar proceso de revisión antes de publicación externa. Usar marcado técnico donde sea posible.
3.3Datos¿Existen protocolos que impidan que decisiones con efecto significativo sobre personas (contratación, evaluación, sanciones, crédito interno) sean adoptadas de forma exclusivamente automatizada sin intervención humana?RGPD – Derecho a no ser objeto de decisiones automatizadas (Art. 22). LOPDGDD – Garantías adicionales (Art. 22). AI Act – Supervisión humana (Art. 14).ALTO
Mapear decisiones automatizadas con impacto en personas. Implementar paso de validación humana obligatorio. Documentar el proceso de revisión y quién lo ejecuta.
3.4Alto Riesgo¿Existe trazabilidad de las decisiones relevantes adoptadas con apoyo de sistemas de IA, con registro de inputs, lógica aplicada y output, conservados durante el tiempo legal requerido?AI Act – Registro automático de eventos ("logs") en sistemas de alto riesgo (Art. 12). Conservación mínima según tipo de sistema.ALTO
Activar y configurar logs automáticos. Definir política de retención. Garantizar integridad e inalterabilidad de los registros. Incluir en auditorías internas.
3.5General¿Existe un procedimiento para que empleados o terceros puedan reportar internamente usos incorrectos, sesgos detectados o disfunciones en sistemas de IA?AI Act – Obligaciones de vigilancia post-comercialización (Art. 72). Alineado con Directiva de protección de denunciantes (UE 2019/1937).MEDIO
Habilitar canal de reporte en canal ético existente. Designar responsable de revisión. Incluir formación específica para empleados que usan IA.

BLOQUE 4 – PROTECCIÓN DE DATOS (RGPD / LOPDGDD)

Sin evaluar
#TipoPregunta de ControlReferencia NormativaRiesgoRespuestaAcción Correctiva
4.1Datos¿Se ha identificado y documentado una base jurídica válida (consentimiento, interés legítimo, contrato, obligación legal) para cada tratamiento de datos personales que involucra sistemas de IA?RGPD – Bases de legitimación del tratamiento (Art. 6). Necesidad de base expresa y documentada para cada finalidad.ALTO
Revisar el Registro de Actividades de Tratamiento (RAT). Verificar que cada tratamiento con IA tiene base jurídica documentada. Corregir o suspender tratamientos sin base válida.
4.2Datos¿Se ha evaluado la necesidad de realizar una Evaluación de Impacto en la Protección de Datos (EIPD/DPIA) para los tratamientos con IA de alto riesgo para los derechos de las personas?RGPD – EIPD obligatoria (Art. 35). Especialmente para perfilado, decisiones automatizadas y tratamiento a gran escala. Listas de la AEPD.ALTO
Aplicar criterios AEPD para identificar tratamientos que requieren EIPD. Realizarla con participación del DPO. Documentar medidas de mitigación adoptadas.
4.3Datos¿Se aplica el principio de minimización de datos en los sistemas de IA, utilizando solo los datos estrictamente necesarios para la finalidad declarada?RGPD – Principio de minimización (Art. 5.1.c). Privacidad desde el diseño (Art. 25). Limitación de finalidad (Art. 5.1.b).MEDIO
Revisar qué datos alimentan cada sistema. Eliminar campos innecesarios. Implementar técnicas de seudonimización o anonimización donde sea posible.
4.4Datos¿Se garantiza la posibilidad de intervención humana significativa en decisiones adoptadas con apoyo de IA que tengan efectos jurídicos o significativos sobre personas físicas?RGPD – Derecho a intervención humana en decisiones automatizadas (Art. 22.3). LOPDGDD – Garantías (Art. 22).ALTO
Implementar proceso de revisión humana obligatoria para decisiones con impacto. Documentar quién revisa, cuándo y cómo. Habilitar mecanismo de impugnación.
4.5Datos¿Se han suscrito contratos de encargado de tratamiento (DPA) con todos los proveedores de sistemas de IA que acceden a o procesan datos personales?RGPD – Contratos con encargados del tratamiento (Art. 28). Obligatorio cuando un tercero procesa datos por cuenta del responsable.ALTO
Auditar contratos con proveedores IA. Firmar o actualizar DPA conforme al Art. 28 RGPD. Incluir cláusulas de subcontratación y auditoría. Prioridad: Inmediata.
4.6Datos¿Se han identificado transferencias internacionales de datos hacia proveedores de IA con servidores fuera del EEE, y se han aplicado las garantías adecuadas?RGPD – Transferencias internacionales (Cap. V, Art. 44-49). SCCs, decisiones de adecuación, BCRs. Sentencia Schrems II y TID UE-EE.UU.ALTO
Identificar todos los flujos de datos hacia terceros países. Verificar mecanismo de garantía (SCCs, adecuación). Documentar Evaluación de Impacto de Transferencia (TIA).
4.7Datos¿Están habilitados los mecanismos para el ejercicio de derechos ARCO+ (acceso, rectificación, supresión, oposición, portabilidad, limitación) en los tratamientos que involucran IA?RGPD – Derechos de los interesados (Art. 15-22). LOPDGDD – Derechos en el ámbito del tratamiento automatizado (Art. 13-18).MEDIO
Revisar proceso de atención a derechos. Verificar que es posible suprimir o corregir datos en sistemas de IA. Documentar procedimiento y plazos de respuesta (1 mes).

BLOQUE 5 – SEGURIDAD Y CIBERSEGURIDAD

Sin evaluar
#TipoPregunta de ControlReferencia NormativaRiesgoRespuestaAcción Correctiva
5.1Datos¿Se han implementado medidas técnicas y organizativas adecuadas al estado de la técnica para garantizar la seguridad de los datos tratados por sistemas de IA (cifrado, control de acceso, segmentación)?RGPD – Seguridad del tratamiento (Art. 32). AI Act – Ciberseguridad y robustez de sistemas de alto riesgo (Art. 15).ALTO
Realizar análisis de brechas de seguridad específico para entornos de IA. Implementar cifrado en tránsito y en reposo. Revisar controles de acceso a APIs y modelos.
5.2Alto Riesgo¿Se evalúa y actualiza periódicamente el "estado de la técnica" en medidas de seguridad aplicables a los sistemas de IA, incluyendo amenazas específicas como envenenamiento de datos o ataques adversariales?RGPD – Art. 32 (estado de la técnica). AI Act – Robustez y resiliencia frente a ataques (Art. 15). ENS/ISO 27001 como referencia.ALTO
Incluir en el plan de seguridad amenazas específicas de IA. Suscribirse a boletines de seguridad IA (ENISA). Realizar pentesting periódico de sistemas críticos.
5.3Datos¿Existe un protocolo de gestión de brechas de seguridad que cubra específicamente incidentes en sistemas de IA, con notificación a AEPD en 72h y a afectados si procede?RGPD – Notificación de brechas de seguridad (Art. 33-34). LOPDGDD – Procedimiento de notificación. Plazos y umbrales de notificación.ALTO
Actualizar el plan de gestión de incidentes para incluir escenarios específicos de IA. Realizar simulacro anual. Verificar que el DPO está en la cadena de notificación.
5.4Alto Riesgo¿Se revisa la procedencia, calidad y gobernanza de los datos utilizados para entrenar o ajustar modelos de IA externos o internos, incluyendo posibles sesgos o datos personales no autorizados?AI Act – Gobernanza y calidad de datos de entrenamiento (Art. 10). Obligación de analizar origen, cobertura y representatividad del dataset.ALTO
Solicitar a proveedores ficha de dataset. Auditar datasets internos. Aplicar técnicas de detección de sesgos. Documentar la política de calidad de datos.
5.5Datos¿Se controla y restringe el acceso de los modelos de IA externos (LLMs, APIs de terceros) a datos internos o personales, con política de datos prohibidos en prompts?RGPD – Principio de integridad y confidencialidad (Art. 5.1.f). Art. 32 medidas técnicas. Riesgo de fuga de datos a modelos externos.ALTO
Aprobar política de uso de IA generativa externa. Clasificar qué datos pueden compartirse con modelos externos. Implementar controles técnicos (DLP) y formación a empleados.

BLOQUE 6 – FORMACIÓN Y RESPONSABILIDAD INTERNA

Sin evaluar
#TipoPregunta de ControlReferencia NormativaRiesgoRespuestaAcción Correctiva
6.1General¿Se ha impartido formación específica a empleados que utilizan sistemas de IA sobre uso responsable, limitaciones de los sistemas y obligaciones de privacidad?AI Act – Competencia en IA ("AI literacy") (Art. 4). Obligación del deployer de garantizar que el personal tiene formación adecuada. RGPD – Art. 29 y 32.MEDIO
Diseñar plan de formación anual en IA responsable por perfiles (usuarios, técnicos, supervisores). Registrar asistencia. Incluir en onboarding de nuevas incorporaciones.
6.2General¿Se ha formado a los directivos y miembros del Comité de Dirección en riesgos regulatorios, obligaciones legales derivadas del AI Act y el RGPD, y en el impacto reputacional del uso de IA?AI Act – Art. 4 (AI literacy) a nivel organizativo. Responsabilidad del órgano de gobierno en compliance IA (principio de accountability).MEDIO
Organizar sesión ejecutiva de sensibilización regulatoria (AI Act + RGPD). Incluir IA en agenda de Consejo/Comité de Dirección. Aprobar política de IA a nivel directivo.
6.3General¿Existe una política interna de uso de IA aprobada formalmente, que regule qué sistemas pueden usarse, en qué condiciones, qué datos pueden introducirse y qué usos están prohibidos?AI Act – Obligaciones del deployer (Art. 26). RGPD – Responsabilidad proactiva (Art. 24). Buenas prácticas de gobernanza corporativa de IA.ALTO
Redactar y aprobar política corporativa de IA. Comunicar a toda la organización. Incluir lista de sistemas autorizados, prohibidos y en evaluación. Revisar anualmente.
6.4General¿Existen mecanismos disciplinarios o consecuencias definidas para el uso no autorizado o inadecuado de sistemas de IA por parte de empleados?RGPD – Obligaciones del personal que trata datos (Art. 29, 32.4). Convenio colectivo y reglamento interno de trabajo. Marco disciplinario aplicable.MEDIO
Incluir el uso inadecuado de IA como infracción en el reglamento interno. Asegurar que la política de IA incluye consecuencias. Consultar con RRHH y Legal.

BLOQUE 7 – PROVEEDORES Y CADENA DE VALOR

Sin evaluar
#TipoPregunta de ControlReferencia NormativaRiesgoRespuestaAcción Correctiva
7.1Alto Riesgo¿Se ha analizado y documentado la posición de la empresa en la cadena de valor de IA (proveedor, deployer, distribuidor, importador) para cada sistema, con las obligaciones específicas que corresponden a cada rol?AI Act – Definición y obligaciones de proveedor, deployer, distribuidor e importador (Art. 3, 16, 25, 26). Las obligaciones difieren significativamente según el rol.ALTO
Realizar mapeo de roles por sistema. Si la empresa desarrolla IA a medida, puede asumir el rol de proveedor con todas sus obligaciones. Documentar y validar con Legal.
7.2Alto Riesgo¿Se ha verificado que los proveedores de sistemas de IA de alto riesgo disponen de la declaración de conformidad (CE marking) y documentación requerida por el AI Act?AI Act – Declaración de conformidad UE y marcado CE para sistemas de alto riesgo (Art. 47-49). El deployer debe verificar el cumplimiento del proveedor.ALTO
Incluir en proceso de homologación de proveedores IA la verificación de certificación y documentación técnica. Suspender uso de sistemas sin acreditación cuando sea exigible.
7.3Datos¿Se han revisado los términos contractuales con proveedores de IA para identificar cláusulas problemáticas en materia de privacidad, propiedad de datos y uso de datos para reentrenamiento de modelos?RGPD – Art. 28 (contratos de encargado). AI Act – Información que el proveedor debe proporcionar al deployer (Art. 13, 25.2). Transparencia contractual.ALTO
Revisar con Legal los contratos de todos los proveedores IA. Rechazar o renegociar cláusulas que permitan uso de datos propios para reentrenar modelos externos.
7.4Alto Riesgo¿Se exigen a los proveedores de IA garantías técnicas y documentales verificables: instrucciones de uso, métricas de rendimiento, procedimientos de reporte de incidentes y garantías de continuidad?AI Act – Obligaciones de información del proveedor al deployer (Art. 13.3). Instrucciones de uso (Art. 13.3.b). Vigilancia post-mercado (Art. 72).MEDIO
Crear checklist de due diligence para proveedores IA. Incluir exigencias en pliegos de contratación. Revisar anualmente el cumplimiento de los proveedores estratégicos.
7.5General¿Se ha evaluado el riesgo de dependencia tecnológica (vendor lock-in) de proveedores de IA críticos y se han definido planes de contingencia o alternativas?AI Act – Robustez y disponibilidad (Art. 15). RGPD – Continuidad del tratamiento y seguridad (Art. 32). Gestión de riesgo operacional.BAJO
Identificar sistemas de IA críticos para la operación. Evaluar disponibilidad de alternativas. Incluir cláusulas de salida y portabilidad en contratos. Documentar plan de contingencia.

🚨 Prioridades Inmediatas de Actuación

Las siguientes acciones deben abordarse de forma prioritaria dada su impacto regulatorio y sancionador. Se actualizan dinámicamente según las respuestas del checklist.

1
Complete el checklist para generar las prioridades específicas de su organización. Los ítems marcados como "No" con nivel de riesgo "Alto" aparecerán aquí ordenados por urgencia.

⚠️ Riesgo Sancionador Estimado

Marco de sanciones máximas aplicables según la normativa vigente. La exposición real depende del número e importancia de los incumplimientos detectados.

🟡 AI Act – Infracciones de nivel 1

Incumplimiento de obligaciones de transparencia, documentación o registro. Hasta 15 M€ o 3% facturación anual (el mayor de los dos).

🟠 AI Act – Infracciones de nivel 2

Incumplimiento de obligaciones en sistemas de alto riesgo (supervisión, calidad de datos, ciberseguridad). Hasta 30 M€ o 6% facturación anual.

🔴 AI Act – Sistemas prohibidos

Uso de sistemas de IA con práctica prohibida (manipulación, puntuación social, biometría masiva). Hasta 35 M€ o 7% facturación anual.

🟡 RGPD – Infracciones leves

Incumplimiento de obligaciones de información, registro de actividades, DPO. Hasta 10 M€ o 2% facturación anual.

🟠 RGPD – Infracciones graves

Tratamiento sin base legal, EIPD omitida, transferencias sin garantías, decisiones automatizadas ilegales. Hasta 20 M€ o 4% facturación anual.

🔴 Riesgo reputacional y civil

Daños a personas, demandas colectivas, pérdida de licencias contractuales, daño de marca. Cuantía indeterminada y acumulable.

* Las sanciones son acumulables entre el AI Act y el RGPD. En empresas industriales con sistemas de alto riesgo, el riesgo combinado puede alcanzar el 7% de la facturación mundial consolidada del ejercicio anterior. Las sanciones de la LOPDGDD se rigen por el marco del RGPD para tratamientos de datos personales.