📋 Checklist de Cumplimiento Normativo – Sistemas de Inteligencia Artificial
Evaluación operativa conforme a AI Act (UE 2024/1689) · RGPD (UE 2016/679) · LOPDGDD (LO 3/2018)
📊 Indicador Global de Exposición al Riesgo
BLOQUE 1 – INVENTARIO Y GOBERNANZA DE IA
| # | Tipo | Pregunta de Control | Referencia Normativa | Riesgo | Respuesta | Acción Correctiva |
|---|---|---|---|---|---|---|
| 1.1 | General | ¿Existe un inventario actualizado y accesible de todos los sistemas de IA desplegados en la organización, incluyendo nombre, versión, proveedor y finalidad? | AI Act – Art. 11/13. Obligación de documentación técnica en sistemas de alto riesgo y registro de sistemas. | ALTO | Crear y mantener un registro maestro de IA con revisión trimestral. Asignar propietario. Prioridad: Inmediata. | |
| 1.2 | General | ¿Se ha identificado para cada sistema: proveedor externo o desarrollo interno, finalidad de uso y responsable interno designado? | AI Act – Roles de proveedor/deployer (Art. 3). RGPD – Responsabilidad del tratamiento (Art. 24). | ALTO | Completar ficha por sistema con campos: proveedor, finalidad, responsable, base legal. Incluir en inventario. Prioridad: Inmediata. | |
| 1.3 | Alto Riesgo | ¿Se ha clasificado el nivel de riesgo de cada sistema conforme a las categorías del AI Act (inaceptable, alto, limitado, mínimo)? | AI Act – Clasificación de riesgo (Art. 6-7, Anexos I y III). Sistemas de alto riesgo en sectores industriales. | ALTO | Ejecutar análisis de clasificación con soporte jurídico especializado. Documentar metodología y resultado por sistema. Prioridad: Alta. | |
| 1.4 | General | ¿Existe un Comité de Gobernanza de IA o un responsable designado con autoridad y recursos suficientes para supervisar el cumplimiento? | AI Act – Medidas de gestión de riesgos (Art. 9). RGPD – Responsabilidad proactiva (Art. 24, 25). | MEDIO | Constituir Comité de IA con representación de Legal, IT, Operaciones y DPO. Aprobar en Comité de Dirección. Prioridad: Media. | |
| 1.5 | Alto Riesgo | ¿Se documentan y revisan periódicamente las evaluaciones de riesgo de los sistemas de IA, con trazabilidad de versiones y cambios? | AI Act – Sistema de gestión de riesgos (Art. 9). Requisito de revisión continua durante todo el ciclo de vida. | ALTO | Establecer procedimiento de revisión anual y ante cambios sustanciales. Usar herramienta de GRC o repositorio documental con control de versiones. |
BLOQUE 2 – CLASIFICACIÓN DE RIESGO (AI ACT)
| # | Tipo | Pregunta de Control | Referencia Normativa | Riesgo | Respuesta | Acción Correctiva |
|---|---|---|---|---|---|---|
| 2.1 | Alto Riesgo | ¿Se ha analizado formalmente si algún sistema puede encuadrarse en los Anexos de alto riesgo del AI Act (infraestructuras críticas, gestión de trabajadores, seguridad de productos)? | AI Act – Sistemas de alto riesgo, Anexo III. Incluye IA en gestión de RR.HH., seguridad industrial, componentes de seguridad. | ALTO | Realizar análisis de clasificación sistema por sistema. Consultar con asesoría legal especializada. Documentar la decisión de clasificación y su justificación. | |
| 2.2 | Alto Riesgo | ¿Se ha evaluado si los sistemas de IA afectan al empleo (selección, evaluación, despido), la seguridad física de trabajadores o el acceso a servicios esenciales? | AI Act – Anexo III, puntos 4 (gestión de trabajadores) y 5 (servicios esenciales). Criterios de afectación de derechos fundamentales. | ALTO | Catalogar sistemas con impacto en RRHH o seguridad laboral. Clasificar como alto riesgo si procede y aplicar los requisitos correspondientes. | |
| 2.3 | Alto Riesgo | ¿Existe documentación técnica completa para los sistemas clasificados como de alto riesgo (arquitectura, datos de entrenamiento, métricas de rendimiento, limitaciones)? | AI Act – Documentación técnica (Art. 11, Anexo IV). Obligación del proveedor; el deployer debe exigirla. | ALTO | Solicitar documentación técnica al proveedor. Si es desarrollo interno, elaborar conforme al Anexo IV del AI Act. Custodiar durante 10 años post-comercialización. | |
| 2.4 | Alto Riesgo | ¿Se han implementado medidas de supervisión humana efectiva ("human oversight") en sistemas de alto riesgo, con capacidad de intervención, corrección y parada? | AI Act – Supervisión humana (Art. 14). Obligación de diseñar e implementar medidas que permitan al ser humano supervisar, entender e interrumpir el sistema. | ALTO | Definir protocolos de supervisión por sistema. Designar supervisores responsables. Incluir mecanismos técnicos de parada de emergencia. Documentar y formar. | |
| 2.5 | General | ¿Se han identificado y evaluado los requisitos de transparencia aplicables a cada sistema (información a usuarios, indicación de uso de IA, trazabilidad de outputs)? | AI Act – Obligaciones de transparencia (Art. 13, 50). Aplica especialmente a sistemas de interacción con usuarios y sistemas GPAI. | MEDIO | Revisar interfaces y comunicaciones de cada sistema. Implementar avisos claros de uso de IA. Evaluar necesidad de ficha de transparencia por sistema. | |
| 2.6 | Alto Riesgo | ¿Se ha verificado si los sistemas de IA de alto riesgo están registrados en la base de datos de la UE prevista en el AI Act? | AI Act – Registro de sistemas de alto riesgo en base de datos de la UE (Art. 71). Obligación del proveedor; el deployer debe verificar el registro. | MEDIO | Consultar a proveedores si sus sistemas están o estarán registrados. Verificar en base de datos pública de la UE cuando esté operativa. Documentar la verificación. |
BLOQUE 3 – TRANSPARENCIA Y USO RESPONSABLE
| # | Tipo | Pregunta de Control | Referencia Normativa | Riesgo | Respuesta | Acción Correctiva |
|---|---|---|---|---|---|---|
| 3.1 | General | ¿Se informa de forma clara y previa a los usuarios (internos y externos) cuando interactúan con un sistema de IA, especialmente chatbots, asistentes o sistemas de análisis automatizado? | AI Act – Transparencia en interacción con personas (Art. 50). RGPD – Información en el tratamiento (Art. 13-14). | ALTO | Añadir avisos visibles en interfaces de usuario. Actualizar política de privacidad y avisos de información. Incluir en onboarding de empleados. | |
| 3.2 | General | ¿Se identifican y etiquetan los contenidos o documentos generados mediante IA (informes, comunicaciones, imágenes sintéticas) cuando tienen relevancia externa? | AI Act – Marcado de contenido generado por IA (Art. 50.2). Especialmente obligatorio para deepfakes y contenido de manipulación. | MEDIO | Definir política de etiquetado de outputs de IA. Implementar proceso de revisión antes de publicación externa. Usar marcado técnico donde sea posible. | |
| 3.3 | Datos | ¿Existen protocolos que impidan que decisiones con efecto significativo sobre personas (contratación, evaluación, sanciones, crédito interno) sean adoptadas de forma exclusivamente automatizada sin intervención humana? | RGPD – Derecho a no ser objeto de decisiones automatizadas (Art. 22). LOPDGDD – Garantías adicionales (Art. 22). AI Act – Supervisión humana (Art. 14). | ALTO | Mapear decisiones automatizadas con impacto en personas. Implementar paso de validación humana obligatorio. Documentar el proceso de revisión y quién lo ejecuta. | |
| 3.4 | Alto Riesgo | ¿Existe trazabilidad de las decisiones relevantes adoptadas con apoyo de sistemas de IA, con registro de inputs, lógica aplicada y output, conservados durante el tiempo legal requerido? | AI Act – Registro automático de eventos ("logs") en sistemas de alto riesgo (Art. 12). Conservación mínima según tipo de sistema. | ALTO | Activar y configurar logs automáticos. Definir política de retención. Garantizar integridad e inalterabilidad de los registros. Incluir en auditorías internas. | |
| 3.5 | General | ¿Existe un procedimiento para que empleados o terceros puedan reportar internamente usos incorrectos, sesgos detectados o disfunciones en sistemas de IA? | AI Act – Obligaciones de vigilancia post-comercialización (Art. 72). Alineado con Directiva de protección de denunciantes (UE 2019/1937). | MEDIO | Habilitar canal de reporte en canal ético existente. Designar responsable de revisión. Incluir formación específica para empleados que usan IA. |
BLOQUE 4 – PROTECCIÓN DE DATOS (RGPD / LOPDGDD)
| # | Tipo | Pregunta de Control | Referencia Normativa | Riesgo | Respuesta | Acción Correctiva |
|---|---|---|---|---|---|---|
| 4.1 | Datos | ¿Se ha identificado y documentado una base jurídica válida (consentimiento, interés legítimo, contrato, obligación legal) para cada tratamiento de datos personales que involucra sistemas de IA? | RGPD – Bases de legitimación del tratamiento (Art. 6). Necesidad de base expresa y documentada para cada finalidad. | ALTO | Revisar el Registro de Actividades de Tratamiento (RAT). Verificar que cada tratamiento con IA tiene base jurídica documentada. Corregir o suspender tratamientos sin base válida. | |
| 4.2 | Datos | ¿Se ha evaluado la necesidad de realizar una Evaluación de Impacto en la Protección de Datos (EIPD/DPIA) para los tratamientos con IA de alto riesgo para los derechos de las personas? | RGPD – EIPD obligatoria (Art. 35). Especialmente para perfilado, decisiones automatizadas y tratamiento a gran escala. Listas de la AEPD. | ALTO | Aplicar criterios AEPD para identificar tratamientos que requieren EIPD. Realizarla con participación del DPO. Documentar medidas de mitigación adoptadas. | |
| 4.3 | Datos | ¿Se aplica el principio de minimización de datos en los sistemas de IA, utilizando solo los datos estrictamente necesarios para la finalidad declarada? | RGPD – Principio de minimización (Art. 5.1.c). Privacidad desde el diseño (Art. 25). Limitación de finalidad (Art. 5.1.b). | MEDIO | Revisar qué datos alimentan cada sistema. Eliminar campos innecesarios. Implementar técnicas de seudonimización o anonimización donde sea posible. | |
| 4.4 | Datos | ¿Se garantiza la posibilidad de intervención humana significativa en decisiones adoptadas con apoyo de IA que tengan efectos jurídicos o significativos sobre personas físicas? | RGPD – Derecho a intervención humana en decisiones automatizadas (Art. 22.3). LOPDGDD – Garantías (Art. 22). | ALTO | Implementar proceso de revisión humana obligatoria para decisiones con impacto. Documentar quién revisa, cuándo y cómo. Habilitar mecanismo de impugnación. | |
| 4.5 | Datos | ¿Se han suscrito contratos de encargado de tratamiento (DPA) con todos los proveedores de sistemas de IA que acceden a o procesan datos personales? | RGPD – Contratos con encargados del tratamiento (Art. 28). Obligatorio cuando un tercero procesa datos por cuenta del responsable. | ALTO | Auditar contratos con proveedores IA. Firmar o actualizar DPA conforme al Art. 28 RGPD. Incluir cláusulas de subcontratación y auditoría. Prioridad: Inmediata. | |
| 4.6 | Datos | ¿Se han identificado transferencias internacionales de datos hacia proveedores de IA con servidores fuera del EEE, y se han aplicado las garantías adecuadas? | RGPD – Transferencias internacionales (Cap. V, Art. 44-49). SCCs, decisiones de adecuación, BCRs. Sentencia Schrems II y TID UE-EE.UU. | ALTO | Identificar todos los flujos de datos hacia terceros países. Verificar mecanismo de garantía (SCCs, adecuación). Documentar Evaluación de Impacto de Transferencia (TIA). | |
| 4.7 | Datos | ¿Están habilitados los mecanismos para el ejercicio de derechos ARCO+ (acceso, rectificación, supresión, oposición, portabilidad, limitación) en los tratamientos que involucran IA? | RGPD – Derechos de los interesados (Art. 15-22). LOPDGDD – Derechos en el ámbito del tratamiento automatizado (Art. 13-18). | MEDIO | Revisar proceso de atención a derechos. Verificar que es posible suprimir o corregir datos en sistemas de IA. Documentar procedimiento y plazos de respuesta (1 mes). |
BLOQUE 5 – SEGURIDAD Y CIBERSEGURIDAD
| # | Tipo | Pregunta de Control | Referencia Normativa | Riesgo | Respuesta | Acción Correctiva |
|---|---|---|---|---|---|---|
| 5.1 | Datos | ¿Se han implementado medidas técnicas y organizativas adecuadas al estado de la técnica para garantizar la seguridad de los datos tratados por sistemas de IA (cifrado, control de acceso, segmentación)? | RGPD – Seguridad del tratamiento (Art. 32). AI Act – Ciberseguridad y robustez de sistemas de alto riesgo (Art. 15). | ALTO | Realizar análisis de brechas de seguridad específico para entornos de IA. Implementar cifrado en tránsito y en reposo. Revisar controles de acceso a APIs y modelos. | |
| 5.2 | Alto Riesgo | ¿Se evalúa y actualiza periódicamente el "estado de la técnica" en medidas de seguridad aplicables a los sistemas de IA, incluyendo amenazas específicas como envenenamiento de datos o ataques adversariales? | RGPD – Art. 32 (estado de la técnica). AI Act – Robustez y resiliencia frente a ataques (Art. 15). ENS/ISO 27001 como referencia. | ALTO | Incluir en el plan de seguridad amenazas específicas de IA. Suscribirse a boletines de seguridad IA (ENISA). Realizar pentesting periódico de sistemas críticos. | |
| 5.3 | Datos | ¿Existe un protocolo de gestión de brechas de seguridad que cubra específicamente incidentes en sistemas de IA, con notificación a AEPD en 72h y a afectados si procede? | RGPD – Notificación de brechas de seguridad (Art. 33-34). LOPDGDD – Procedimiento de notificación. Plazos y umbrales de notificación. | ALTO | Actualizar el plan de gestión de incidentes para incluir escenarios específicos de IA. Realizar simulacro anual. Verificar que el DPO está en la cadena de notificación. | |
| 5.4 | Alto Riesgo | ¿Se revisa la procedencia, calidad y gobernanza de los datos utilizados para entrenar o ajustar modelos de IA externos o internos, incluyendo posibles sesgos o datos personales no autorizados? | AI Act – Gobernanza y calidad de datos de entrenamiento (Art. 10). Obligación de analizar origen, cobertura y representatividad del dataset. | ALTO | Solicitar a proveedores ficha de dataset. Auditar datasets internos. Aplicar técnicas de detección de sesgos. Documentar la política de calidad de datos. | |
| 5.5 | Datos | ¿Se controla y restringe el acceso de los modelos de IA externos (LLMs, APIs de terceros) a datos internos o personales, con política de datos prohibidos en prompts? | RGPD – Principio de integridad y confidencialidad (Art. 5.1.f). Art. 32 medidas técnicas. Riesgo de fuga de datos a modelos externos. | ALTO | Aprobar política de uso de IA generativa externa. Clasificar qué datos pueden compartirse con modelos externos. Implementar controles técnicos (DLP) y formación a empleados. |
BLOQUE 6 – FORMACIÓN Y RESPONSABILIDAD INTERNA
| # | Tipo | Pregunta de Control | Referencia Normativa | Riesgo | Respuesta | Acción Correctiva |
|---|---|---|---|---|---|---|
| 6.1 | General | ¿Se ha impartido formación específica a empleados que utilizan sistemas de IA sobre uso responsable, limitaciones de los sistemas y obligaciones de privacidad? | AI Act – Competencia en IA ("AI literacy") (Art. 4). Obligación del deployer de garantizar que el personal tiene formación adecuada. RGPD – Art. 29 y 32. | MEDIO | Diseñar plan de formación anual en IA responsable por perfiles (usuarios, técnicos, supervisores). Registrar asistencia. Incluir en onboarding de nuevas incorporaciones. | |
| 6.2 | General | ¿Se ha formado a los directivos y miembros del Comité de Dirección en riesgos regulatorios, obligaciones legales derivadas del AI Act y el RGPD, y en el impacto reputacional del uso de IA? | AI Act – Art. 4 (AI literacy) a nivel organizativo. Responsabilidad del órgano de gobierno en compliance IA (principio de accountability). | MEDIO | Organizar sesión ejecutiva de sensibilización regulatoria (AI Act + RGPD). Incluir IA en agenda de Consejo/Comité de Dirección. Aprobar política de IA a nivel directivo. | |
| 6.3 | General | ¿Existe una política interna de uso de IA aprobada formalmente, que regule qué sistemas pueden usarse, en qué condiciones, qué datos pueden introducirse y qué usos están prohibidos? | AI Act – Obligaciones del deployer (Art. 26). RGPD – Responsabilidad proactiva (Art. 24). Buenas prácticas de gobernanza corporativa de IA. | ALTO | Redactar y aprobar política corporativa de IA. Comunicar a toda la organización. Incluir lista de sistemas autorizados, prohibidos y en evaluación. Revisar anualmente. | |
| 6.4 | General | ¿Existen mecanismos disciplinarios o consecuencias definidas para el uso no autorizado o inadecuado de sistemas de IA por parte de empleados? | RGPD – Obligaciones del personal que trata datos (Art. 29, 32.4). Convenio colectivo y reglamento interno de trabajo. Marco disciplinario aplicable. | MEDIO | Incluir el uso inadecuado de IA como infracción en el reglamento interno. Asegurar que la política de IA incluye consecuencias. Consultar con RRHH y Legal. |
BLOQUE 7 – PROVEEDORES Y CADENA DE VALOR
| # | Tipo | Pregunta de Control | Referencia Normativa | Riesgo | Respuesta | Acción Correctiva |
|---|---|---|---|---|---|---|
| 7.1 | Alto Riesgo | ¿Se ha analizado y documentado la posición de la empresa en la cadena de valor de IA (proveedor, deployer, distribuidor, importador) para cada sistema, con las obligaciones específicas que corresponden a cada rol? | AI Act – Definición y obligaciones de proveedor, deployer, distribuidor e importador (Art. 3, 16, 25, 26). Las obligaciones difieren significativamente según el rol. | ALTO | Realizar mapeo de roles por sistema. Si la empresa desarrolla IA a medida, puede asumir el rol de proveedor con todas sus obligaciones. Documentar y validar con Legal. | |
| 7.2 | Alto Riesgo | ¿Se ha verificado que los proveedores de sistemas de IA de alto riesgo disponen de la declaración de conformidad (CE marking) y documentación requerida por el AI Act? | AI Act – Declaración de conformidad UE y marcado CE para sistemas de alto riesgo (Art. 47-49). El deployer debe verificar el cumplimiento del proveedor. | ALTO | Incluir en proceso de homologación de proveedores IA la verificación de certificación y documentación técnica. Suspender uso de sistemas sin acreditación cuando sea exigible. | |
| 7.3 | Datos | ¿Se han revisado los términos contractuales con proveedores de IA para identificar cláusulas problemáticas en materia de privacidad, propiedad de datos y uso de datos para reentrenamiento de modelos? | RGPD – Art. 28 (contratos de encargado). AI Act – Información que el proveedor debe proporcionar al deployer (Art. 13, 25.2). Transparencia contractual. | ALTO | Revisar con Legal los contratos de todos los proveedores IA. Rechazar o renegociar cláusulas que permitan uso de datos propios para reentrenar modelos externos. | |
| 7.4 | Alto Riesgo | ¿Se exigen a los proveedores de IA garantías técnicas y documentales verificables: instrucciones de uso, métricas de rendimiento, procedimientos de reporte de incidentes y garantías de continuidad? | AI Act – Obligaciones de información del proveedor al deployer (Art. 13.3). Instrucciones de uso (Art. 13.3.b). Vigilancia post-mercado (Art. 72). | MEDIO | Crear checklist de due diligence para proveedores IA. Incluir exigencias en pliegos de contratación. Revisar anualmente el cumplimiento de los proveedores estratégicos. | |
| 7.5 | General | ¿Se ha evaluado el riesgo de dependencia tecnológica (vendor lock-in) de proveedores de IA críticos y se han definido planes de contingencia o alternativas? | AI Act – Robustez y disponibilidad (Art. 15). RGPD – Continuidad del tratamiento y seguridad (Art. 32). Gestión de riesgo operacional. | BAJO | Identificar sistemas de IA críticos para la operación. Evaluar disponibilidad de alternativas. Incluir cláusulas de salida y portabilidad en contratos. Documentar plan de contingencia. |
🚨 Prioridades Inmediatas de Actuación
Las siguientes acciones deben abordarse de forma prioritaria dada su impacto regulatorio y sancionador. Se actualizan dinámicamente según las respuestas del checklist.
⚠️ Riesgo Sancionador Estimado
Marco de sanciones máximas aplicables según la normativa vigente. La exposición real depende del número e importancia de los incumplimientos detectados.
🟡 AI Act – Infracciones de nivel 1
Incumplimiento de obligaciones de transparencia, documentación o registro. Hasta 15 M€ o 3% facturación anual (el mayor de los dos).
🟠 AI Act – Infracciones de nivel 2
Incumplimiento de obligaciones en sistemas de alto riesgo (supervisión, calidad de datos, ciberseguridad). Hasta 30 M€ o 6% facturación anual.
🔴 AI Act – Sistemas prohibidos
Uso de sistemas de IA con práctica prohibida (manipulación, puntuación social, biometría masiva). Hasta 35 M€ o 7% facturación anual.
🟡 RGPD – Infracciones leves
Incumplimiento de obligaciones de información, registro de actividades, DPO. Hasta 10 M€ o 2% facturación anual.
🟠 RGPD – Infracciones graves
Tratamiento sin base legal, EIPD omitida, transferencias sin garantías, decisiones automatizadas ilegales. Hasta 20 M€ o 4% facturación anual.
🔴 Riesgo reputacional y civil
Daños a personas, demandas colectivas, pérdida de licencias contractuales, daño de marca. Cuantía indeterminada y acumulable.
* Las sanciones son acumulables entre el AI Act y el RGPD. En empresas industriales con sistemas de alto riesgo, el riesgo combinado puede alcanzar el 7% de la facturación mundial consolidada del ejercicio anterior. Las sanciones de la LOPDGDD se rigen por el marco del RGPD para tratamientos de datos personales.
