La inteligencia artificial ya forma parte de los procesos de muchas organizaciones: selección de personal, atención al cliente, generación de contenidos, análisis de información, automatización de tareas o apoyo a la toma de decisiones. Sin embargo, incorporar estas herramientas también obliga a responder una cuestión cada vez más importante: ¿quién controla cómo se utiliza la IA dentro de la empresa?
Con el AI Act, la gobernanza de la inteligencia artificial deja de ser únicamente una buena práctica para convertirse en una cuestión estratégica. Las empresas necesitan saber qué sistemas utilizan, para qué se emplean, quién autoriza su uso, qué riesgos generan y cómo se supervisan.
Esto afecta tanto a organizaciones que desarrollan soluciones propias como a aquellas que incorporan herramientas de terceros a su actividad diaria. Por ello, prepararse para el nuevo escenario regulatorio no consiste únicamente en conocer la normativa, sino en establecer un verdadero modelo interno de gobernanza de la IA.
Este análisis toma como punto de partida las aportaciones de Sofía Ruiz de la Viuda, consultora senior especializada en Propiedad Intelectual, Inteligencia Artificial y Software en PONS IP, institución miembro del consorcio que conforma el proyecto europeo EDIH Madrid Region 2.0. Su visión permite trasladar las implicaciones del Reglamento al terreno práctico de las empresas y entender qué estructuras internas pueden ayudar a afrontar su cumplimiento.
Existe la percepción de que el Reglamento Europeo de Inteligencia Artificial afecta principalmente a grandes compañías tecnológicas o a organizaciones que desarrollan modelos de IA.
Sin embargo, su alcance es mucho mayor.
La regulación establece obligaciones no solo para quienes desarrollan sistemas de inteligencia artificial, sino también para quienes los comercializan o los implementan dentro de sus organizaciones.
Esto significa que pymes, startups y empresas medianas también necesitan revisar cómo utilizan la inteligencia artificial.
No basta con preguntarse si una empresa emplea IA. También es necesario analizar cómo se utiliza, para qué finalidades y bajo qué estructuras se autoriza su uso.
Una organización puede verse afectada, por ejemplo, si utiliza sistemas de inteligencia artificial para seleccionar candidatos, organizar el trabajo, analizar clientes, prestar determinados servicios o publicar contenidos generados o manipulados mediante IA.
El primer paso, por tanto, consiste en dejar de considerar la inteligencia artificial como una colección de herramientas independientes y empezar a gestionarla como una capacidad tecnológica que necesita reglas, responsables y mecanismos de control.
Una de las principales características del AI Act es su enfoque basado en el riesgo.
La regulación no establece las mismas obligaciones para todos los sistemas de inteligencia artificial. Los requisitos dependen del impacto que pueda generar su utilización tanto sobre las personas como sobre el conjunto de la sociedad.
Por ello, identificar correctamente qué herramientas utiliza una organización y qué nivel de riesgo implica cada caso de uso es uno de los primeros ejercicios que debería realizar cualquier empresa.
Cuando un sistema se considera de alto riesgo, las exigencias aumentan considerablemente.
Es el caso, por ejemplo, de determinados sistemas utilizados en procesos de selección de personal, gestión de infraestructuras críticas o determinados ámbitos sanitarios.
Entre las obligaciones asociadas pueden encontrarse la evaluación de riesgos, el mantenimiento de documentación técnica, la garantía de la calidad y trazabilidad de los datos, la implantación de mecanismos de supervisión humana, la monitorización del funcionamiento del sistema y la gestión de posibles incidencias.
En otros usos considerados de menor riesgo, las obligaciones pueden ser más limitadas, aunque continúan existiendo requisitos relevantes, especialmente relacionados con la transparencia y la alfabetización en materia de inteligencia artificial.
Para las pymes, el Reglamento también contempla medidas de apoyo y proporcionalidad, como documentación técnica simplificada, acceso prioritario a entornos de pruebas regulatorios o adaptación de determinados sistemas de gestión de calidad.
La gobernanza de la IA consiste en establecer una estructura que permita a la empresa controlar cómo incorpora y utiliza estos sistemas.
No se trata únicamente de elaborar documentación para demostrar el cumplimiento normativo.
Un modelo de gobernanza debería permitir responder con claridad a cuestiones como:
El objetivo es que la utilización de inteligencia artificial dentro de la compañía no dependa de decisiones individuales o procesos informales, sino de unas reglas conocidas y aplicables a toda la organización.
Aunque cada organización tendrá que adaptar su modelo a su tamaño, sector y nivel de utilización de inteligencia artificial, existen varios elementos que pueden servir como punto de partida.
El primer paso es identificar todas las herramientas de inteligencia artificial que se utilizan dentro de la organización.
Este ejercicio puede resultar más complejo de lo que parece. La IA ya se encuentra integrada en aplicaciones de productividad, plataformas de marketing, herramientas de selección de personal, soluciones de atención al cliente, software empresarial o aplicaciones utilizadas directamente por los empleados.
Contar con un inventario actualizado permite conocer qué sistemas están realmente presentes en la empresa, quién los utiliza y para qué.
Además, facilita detectar usos que no habían sido autorizados o que pueden presentar riesgos que la organización todavía no ha evaluado.
La empresa necesita determinar quién supervisa el uso de inteligencia artificial.
Dependiendo del tamaño de la organización, esta función puede recaer en una persona responsable o articularse mediante un comité en el que participen diferentes áreas.
La inteligencia artificial es una cuestión transversal. Puede afectar a tecnología, recursos humanos, protección de datos, seguridad, jurídico, operaciones o dirección.
Por ello, una estructura eficaz de gobernanza debe permitir coordinar decisiones que afectan a distintos departamentos y evitar que cada área establezca sus propios criterios de manera independiente.
Una política interna de uso de IA permite establecer las reglas que deben seguir empleados y departamentos cuando utilizan estas herramientas.
Entre otras cuestiones, puede definir qué aplicaciones están autorizadas, para qué finalidades pueden utilizarse, qué información puede introducirse, qué usos están restringidos y quién debe supervisar los resultados.
Esta política debe formar parte del modelo general de gobernanza y mantenerse actualizada a medida que evolucionen las herramientas utilizadas, los casos de uso y la regulación.
Adoptar una nueva solución de inteligencia artificial no debería depender únicamente de sus funcionalidades o de su capacidad para mejorar la productividad.
Antes de incorporarla es necesario analizar qué función va a desempeñar, qué información utilizará, qué decisiones puede influir y qué riesgos puede generar.
Este análisis permite determinar si el sistema necesita controles adicionales y qué obligaciones pueden derivarse de su utilización.
La evaluación previa evita que la empresa tenga que gestionar los riesgos cuando la herramienta ya está integrada en procesos críticos.
La incorporación de inteligencia artificial no elimina la necesidad de mantener mecanismos adecuados de supervisión humana.
Especialmente cuando estos sistemas intervienen en procesos relevantes, la organización necesita establecer quién revisa sus resultados, cómo se detectan posibles errores y quién tiene capacidad para intervenir cuando sea necesario.
La gobernanza debe dejar claro que la responsabilidad sobre los procesos empresariales no desaparece por el hecho de utilizar una herramienta automatizada.
Un modelo de gobernanza requiere también documentar cómo se utilizan los sistemas y revisar periódicamente su funcionamiento.
No basta con evaluar una herramienta en el momento de incorporarla.
Los sistemas pueden evolucionar, cambiar sus funcionalidades o empezar a utilizarse para finalidades distintas de las previstas inicialmente.
Por ello, conviene establecer mecanismos periódicos de revisión que permitan comprobar si las herramientas siguen utilizándose conforme a las políticas internas y gestionar posibles incidencias.
Las políticas y procedimientos internos pierden eficacia si las personas que utilizan las herramientas no comprenden sus riesgos.
La alfabetización en inteligencia artificial debe ayudar a los empleados a conocer qué pueden hacer con estos sistemas, cuáles son sus limitaciones y qué normas deben respetar.
El objetivo no es convertir a toda la plantilla en especialista en inteligencia artificial, sino garantizar que cada persona tenga los conocimientos necesarios para utilizarla de manera responsable dentro de sus funciones.
El AI Act incorpora conceptos que tendrán cada vez más peso en la gestión empresarial de la inteligencia artificial.
La transparencia implica que las personas puedan saber cuándo están interactuando con determinados sistemas de inteligencia artificial o cuándo ciertos contenidos han sido generados o manipulados mediante esta tecnología en los supuestos previstos por la normativa.
La trazabilidad supone poder reconstruir qué ha realizado un sistema y disponer de información que permita conocer su funcionamiento y los procesos asociados a sus resultados.
Por su parte, la gobernanza de datos exige prestar atención a la información con la que se entrenan o funcionan determinados sistemas, asegurando su adecuación, calidad y controlando los posibles sesgos.
Estos tres elementos forman parte de una misma lógica: una empresa debe ser capaz de explicar cómo utiliza la inteligencia artificial y demostrar que mantiene un control adecuado sobre ella.
El Reglamento General de Protección de Datos y el Reglamento de Inteligencia Artificial forman parte del marco regulatorio tecnológico europeo, pero persiguen objetivos diferentes.
El RGPD está centrado en la protección de los datos personales asociados a personas identificadas o identificables.
El AI Act tiene un alcance distinto y busca encontrar un equilibrio entre la innovación tecnológica y el impacto que los sistemas de inteligencia artificial pueden producir sobre los derechos y libertades de los ciudadanos de la Unión Europea.
Por tanto, ambas regulaciones pueden aplicarse simultáneamente.
Una empresa podría estar cumpliendo correctamente sus obligaciones en materia de protección de datos y, sin embargo, tener problemas de cumplimiento relacionados con la inteligencia artificial si el sistema no es suficientemente transparente, carece de documentación, no cuenta con mecanismos adecuados de supervisión o presenta riesgos que no han sido evaluados.
Para las organizaciones, esto implica evitar que la gestión del AI Act quede limitada exclusivamente al ámbito de privacidad.
La gobernanza de la inteligencia artificial requiere una visión transversal que incorpore seguridad, datos, procesos, supervisión, documentación y gestión del riesgo.
La aplicación del AI Act se está produciendo de forma progresiva, por lo que las organizaciones necesitan incorporar el calendario regulatorio a sus procesos de adaptación.
El 2 de agosto de 2026 comienzan a aplicarse las principales obligaciones de transparencia para determinados sistemas de inteligencia artificial, entre ellos chatbots, sistemas de reconocimiento de emociones o el etiquetado de determinados contenidos generados mediante IA, además de empezar a operar las autoridades de vigilancia del mercado.
El 2 de diciembre de 2026 entran en vigor otra serie de obligaciones, y el despliegue continuará de forma paulatina.
Esta aplicación progresiva hace especialmente importante no esperar al último momento para organizar el cumplimiento.
Crear un inventario, revisar herramientas, definir responsables, establecer políticas internas o introducir nuevos procedimientos puede requerir la participación de diferentes áreas de la organización.
La adaptación debe entenderse, por tanto, como un proceso transversal y progresivo, no como una actuación puntual asociada a una única fecha.
El incumplimiento del AI Act puede tener consecuencias económicas importantes.
Dependiendo de la infracción, las multas pueden alcanzar hasta 35 millones de euros o el 7 % del volumen de negocio mundial anual de la empresa.
Además, las autoridades pueden llegar a prohibir o retirar del mercado determinados sistemas de inteligencia artificial que no cumplan los requisitos establecidos.
Pero limitar el análisis únicamente a las sanciones económicas sería insuficiente.
Un sistema de IA mal diseñado o supervisado puede incorporar sesgos, generar decisiones discriminatorias o provocar resultados perjudiciales para clientes, usuarios o la propia organización.
A esto se añade el riesgo reputacional.
Las empresas que utilizan inteligencia artificial de manera poco transparente o sin controles adecuados pueden perder la confianza de clientes, inversores, proveedores y socios comerciales.
Por ello, la gobernanza de la IA debe entenderse también como una herramienta de gestión del riesgo empresarial.
El cumplimiento normativo puede percibirse inicialmente como una carga adicional. Sin embargo, establecer mecanismos sólidos de gobernanza también puede convertirse en un elemento diferenciador para la empresa.
Poder demostrar que la utilización de inteligencia artificial es transparente, fiable, supervisada y conforme a la normativa transmite confianza al mercado.
Esta idea es especialmente relevante para Sofía Ruiz de la Viuda, que subraya que el cumplimiento debe entenderse desde una perspectiva más amplia que la estrictamente regulatoria:
“El cumplimiento no debe verse únicamente como una obligación regulatoria, sino como una forma de generar confianza y de desarrollar una IA responsable”.
— Sofía Ruiz de la Viuda, PONS IP
Esto puede adquirir especial importancia cuando una pyme o startup trabaja con grandes compañías o con la Administración Pública, donde las garantías asociadas a la tecnología tienen cada vez más peso en los procesos de contratación.
La preparación para el AI Act no consiste únicamente en evitar sanciones. También supone construir un marco que permita a las empresas incorporar inteligencia artificial con mayor control, reducir riesgos y tomar mejores decisiones sobre las herramientas que utilizan.
El punto de partida es relativamente claro: saber qué IA existe dentro de la empresa, establecer quién responde de ella y definir las reglas que deben acompañar su utilización.
Porque, a medida que la inteligencia artificial se integra en más procesos empresariales, la capacidad para gobernarla será tan importante como la propia capacidad para adoptarla.
Las aportaciones que sirven de base a este análisis forman parte del trabajo desarrollado en el entorno de EDIH Madrid Region 2.0, proyecto europeo en cuyo consorcio participa PONS IP y que pone a disposición del ecosistema madrileño servicios orientados a impulsar la digitalización y la adopción de nuevas tecnologías.
En TIC Negocios, el portal tecnológico de la Cámara de Comercio de Madrid, seguimos acercando a las empresas cambios normativos, tendencias, recursos y soluciones tecnológicas que les ayudan a avanzar en su digitalización con mayor criterio. A través de nuestro portal puedes consultar tendencias, acceder a guías y recursos y conocer nuestro ecosistema de proveedores tecnológicos homologados especializados en acompañar a las organizaciones en sus procesos de transformación e innovación.
¿Eres un proveedor de soluciones TIC y quieres aparecer en este portal?
¿Eres una empresa y no encuentras lo que estás buscando?
Recibe, cada dos semanas, todas las novedades sobre las tecnologías de la información para empresas.
El Responsable del tratamiento de tus datos es la Cámara Oficial de Comercio, Industria y Servicios de Madrid (Q2873001H), que tratará los datos con la finalidad de gestionar tu suscripción y mantenerte informado de productos y servicios de esta Corporación. La legitimación para el tratamiento es el propio consentimiento del usuario y interés legítimo de la Cámara. No se cederán los datos personales a terceros, salvo obligación legal o indicación expresa. Puede ejercer los derechos de acceso, rectificación, cancelación y oposición, así como el ejercicio de otros derechos, remitiendo un correo electrónico a dpd@camaramadrid.com. Puedes consultar información adicional y detallada sobre la política de privacidad.