Cumplimiento normativo en materia de IA para compañías europeas: de las regulaciones a las soluciones de GFT




No se trata de una recomendación ni de una norma voluntaria, sino de una ley vinculante. La legislación supone un paso muy importante en el enfoque del regulador respecto al desarrollo de los sistemas de IA; sin embargo, es importante tener en cuenta que la Ley de IA es una normativa diseñada para regular una tecnología en constante evolución. Por ello, la legislación aún no ha abordado plenamente algunas de las complejidades que plantean la IA Generativa y, sobre todo, los sistemas de agentes autónomos: la verdadera frontera de la IA contemporánea.
El reciente paquete legislativo «Digital Omnibus», aprobado en junio de 2026, modificó significativamente el calendario de cumplimiento normativo, aplazando unos plazos críticos que se consideraban inminentes: los sistemas autónomos de alto riesgo deben cumplir la normativa antes del 2 de diciembre de 2027, mientras que los integrados en otros productos sujetos a regulación tienen de plazo hasta el 2 de agosto de 2028*.
Esta prórroga no supone un retroceso en el proceso de cumplimiento normativo; al contrario, representa una oportunidad estratégica. Las mejores prácticas en materia de gobernanza, supervisión y transparencia exigidas por la Ley de IA no son obligaciones temporales, sino principios de gestión de riesgos que siguen siendo relevantes independientemente de los plazos reglamentarios. Las organizaciones inteligentes no considerarán el «Digital Omnibus» como un retraso en el cumplimiento normativo, sino más bien como un tiempo valioso para implementar una gobernanza más sólida y proactiva.
1.1 Ámbito de aplicación general: ¿Quiénes están sujetos a la Ley de IA?
Lo primero que hay que entender es que la regulación tiene un ámbito de aplicación muy amplio y se aplica a diversos actores de la cadena de valor de la inteligencia artificial.
- Proveedores y prestadores de servicios. Aquellos que desarrollan un sistema o modelo de IA para comercializarlo bajo su propio nombre o marca. Esto incluye tanto a las grandes compañías tecnológicas como a las startups que distribuyen soluciones de IA.
- Usuarios profesionales o implementadores. Compañías, administraciones públicas y organizaciones que utilizan sistemas de IA como parte de sus actividades profesionales. No importa si han desarrollado la IA internamente o la han adquirido de un tercero: deben cumplir igualmente con los requisitos de la ley.
- Importadores y distribuidores. Entidades que introducen en el mercado de la Unión Europea sistemas de IA desarrollados en otros lugares.
Un punto crucial: la Ley de IA europea tiene alcance extraterritorial. También se aplica a las compañías establecidas fuera de la UE si sus sistemas de IA o los resultados generados por dichos sistemas se utilizan dentro del territorio de la Unión. Solo quedan exentos los usos puramente personales y los sistemas utilizados exclusivamente con fines de investigación y desarrollo científicos.
¿Qué significa esto? Por ejemplo, significa que tanto una startup con sede en California que distribuya un chatbot utilizado por compañías europeas como un proveedor cloud con sede en Japón que procese datos de usuarios de la UE están sujetos a la Ley de IA.
1.2 Fundamento de la regulación: los cuatro niveles de riesgo
El marco normativo se basa en un enfoque que clasifica el riesgo que plantean los sistemas de IA en cuatro categorías, cada una de las cuales está sujeta a requisitos cada vez más estrictos.
- Riesgo inaceptable, es decir, prácticas que están totalmente prohibidas. Estos sistemas están prohibidos porque suponen una amenaza clara e inaceptable para los derechos y la dignidad de las personas. Esta categoría incluye:
- Sistemas de scoring social (clasificación general de los ciudadanos basada en su comportamiento social);
- Técnicas de manipulación subliminal (mensajes percibidos de forma subconsciente para alterar el comportamiento o explotar a personas vulnerables);
- Identificación biométrica remota en tiempo real por parte de las fuerzas del orden en espacios públicos (con raras excepciones en caso de delitos graves);
- Clasificación biométrica basada en datos sensibles (IA que clasifica a las personas por origen étnico, religión u orientación sexual);
- Reconocimiento de emociones en el lugar de trabajo o en la escuela.
- Alto riesgo. Esto incluye sistemas utilizados en sectores críticos con un gran impacto social, como los recursos humanos (selección de personal, decisiones de promoción), la educación (corrección de exámenes, determinación del acceso a programas educativos), las infraestructuras críticas, la justicia y las fuerzas del orden. Estos sistemas no están prohibidos, pero requieren una gobernanza compleja que incluya: una evaluación ex ante rigurosa, sistemas de gestión continua de riesgos, datos de entrenamiento de alta calidad e imparciales, documentación técnica detallada, supervisión humana obligatoria, trazabilidad completa y medidas adecuadas de ciberseguridad. Por ejemplo, un sistema de IA que respalda las decisiones de contratación es de alto riesgo; debe someterse a controles estrictos, documentar cómo toma sus decisiones, someterse a pruebas periódicas para detectar sesgos basados en el género, el origen étnico u otras características protegidas y, por último, debe haber siempre una persona que supervise y pueda anular el resultado generado.
- Riesgo limitado. Se aplica principalmente a sistemas como los chatbots, los asistentes virtuales y los modelos de AIgen. La gobernanza del riesgo en este caso se traduce en requisitos de transparencia: se debe informar explícitamente al usuario de que está interactuando con una máquina o de que el contenido que está viendo u oyendo ha sido generado artificialmente. Un chatbot que interactúe con los clientes de un banco debe indicar claramente que no es un agente humano, del mismo modo que un vídeo en redes sociales en el que aparezca un CEO como «avatar digital» explicando una decisión del negocio debe estar claramente etiquetado como contenido artificial.
- Riesgo mínimo o nulo. Esta categoría incluye la mayoría de los sistemas actualmente en uso: filtros de spam, IA Generativa de texto y sistemas de recomendación sencillos. Su uso no está restringido y no existen obligaciones normativas específicas, aunque se recomienda la adhesión voluntaria a códigos éticos.
1.3 ¿Qué pueden hacer los negocios para adaptarse?
Las compañías están obligadas a aplicar medidas de gestión de riesgos, en función de su papel en la cadena de valor.
- Los proveedores deben implantar sistemas de gestión de la calidad certificables, elaborar y mantener documentación técnica detallada, obtener la marca CE y registrar los sistemas de alto riesgo en una base de datos europea gestionada por las autoridades nacionales.
- Los usuarios, las compañías y organizaciones que adquieren y utilizan sistemas de IA, están obligados a utilizar la IA siguiendo estrictamente las instrucciones del proveedor, garantizar una supervisión humana efectiva, supervisar el funcionamiento e informar de las anomalías, mantener registros de todas las interacciones e informar a los trabajadores con antelación. En el caso de las entidades públicas o los servicios esenciales privados, como los servicios públicos para los ciudadanos, los bancos y la sanidad, también es obligatoria una «evaluación de impacto sobre los derechos fundamentales» , en la que se documente cómo el sistema podría afectar a derechos como la privacidad, la no discriminación y el derecho de acceso.
- Formación y alfabetización. Todas las entidades deben poner en marcha programas de formación para promover la «cultura de la IA» entre su personal. Esto tampoco es una mera recomendación, sino una obligación real. Los desarrolladores y los usuarios deben ser capaces de reconocer las limitaciones, los sesgos y los riesgos de la tecnología que utilizan.
1.4 Cómo GFT ayuda a los negocios a cumplir con el cumplimiento normativo en materia de IA
Por lo tanto, está claro que las organizaciones se enfrentan hoy en día a un reto fundamental: comprender cómo realizar un mapeo de sus sistemas de IA, evaluar su perfil de riesgo de acuerdo con la Ley de IA de la UE e implementar los controles y la gobernanza necesarios, todo ello sin perder su capacidad de innovación ni la funcionalidad de sus procesos y servicios.
La gobernanza de la IA no puede ser un ejercicio estático limitado a un esfuerzo puntual de cumplimiento normativo. Debe ser un sistema dinámico y operativo que esté continuamente activo e integrado en los procesos de toma de decisiones de la compañía.
1.4.1 GOS (Sistema Operativo de Gobernanza): un sistema iterativo para la gobernanza continua
Este es el principio sobre el que GFT ha desarrollado GOS(Governance Operating System), un marco automatizado de principio a fin que supera las limitaciones de los procesos manuales y las listas de comprobación estáticas.
El GOS funciona a través de tres componentes clave:
- un Modelo Operativo de Gobernanza (GOM), que define estrategias, funciones y responsabilidades;
- un marco de impacto-riesgo-política (IRP), que clasifica los riesgos de acuerdo con la norma ISO 42001 y la Ley de IA de la UE, analiza automáticamente los casos de uso, calcula los impactos y traduce las decisiones de mitigación en reglas legibles por máquina;
- una Plataforma Operativa de Gobernanza (GOP), que aplica, controla y supervisa estas reglas en todos los sistemas de la compañía en tiempo real.
La solución de GFT es modular para permitir a los usuarios:
- clasificar el nivel de riesgo de la Ley de IA e identificar los artículos clave que se activan;
- implementar y controlar agentes en producción;
- traducir las reglas de negocio en decisiones de autorización o bloqueo en tiempo de ejecución;
- integrar la supervisión y las alertas, y generar o validar automáticamente la documentación técnica exigida por la Ley de IA.
Los resultados son cuantificables: basándonos en casos de uso y situaciones reales, hemos estimado una reducción del 42 % en el tiempo necesario para gestionar cada caso de uso, una infraestructura siempre preparada para una auditoría y la eliminación de los silos entre los equipos técnicos, jurídicos, de cumplimiento normativo y de negocio. Por encima de todo, garantiza que los controles de cumplimiento normativo se apliquen en el momento exacto en que la IA interactúa con los datos y las decisiones, proporcionando así una gobernanza «por diseño», que resulta más eficaz que cualquier revisión a posteriori.
Aclaremos con Spagna exactamente qué componentes son módulos de software y cuáles constituyen el enfoque y la metodología subyacentes, y expliquemos esto con claridad.
1.4.1 Cumplimiento normativo inteligente e inteligencia contractual: automatización vertical para flujos de trabajo críticos
Como parte de la solución (GOP), GFT ha desarrollado dos soluciones verticales basadas en agentes que automatizan los dos flujos de trabajo documentales más críticos y que más tiempo consumen en materia de cumplimiento normativo: la validación técnica de los expedientes de IA y el análisis de los contratos con proveedores.
- Smart Compliance es una herramienta que valida automáticamente los documentos de la compañía comparándolos con listas de comprobación y requisitos técnicos o normativos. Dado que uno de los aspectos más críticos de la Ley de IA de la UE es la creación y el mantenimiento del expediente técnico, Smart Compliance se ha dotado de una lista de verificación basada en las mejores prácticas para comprobar si la documentación del sistema de IA (expediente técnico de IA) está realmente completa, es de alta calidad y cumple con el cumplimiento normativo antes de la implementación del sistema de IA, transformando así un proceso manual y propenso a errores en una verificación estructurada y repetible.
- Contract Intelligence es un marco basado en la IA agentiva que automatiza el cumplimiento normativo contractual, integrando los requisitos de la Ley de IA y la regulación DORA. Funciona a través de tres funcionalidades: Evaluación y gobernanza (análisis automatizado de contratos y cálculo de los niveles de riesgo normativo), Corrección (un panel de control que sugiere activamente planes de acción y políticas de corrección) y Explicabilidad (reconstrucción transparente de los motivos que subyacen a cada hallazgo). Los resultados de una prueba de concepto en el sector de la banca demostraron un aumento de hasta cuatro veces en la productividad operativa, un ahorro de aproximadamente 1 200 horas al año y una reducción del 50 % en el tiempo de revisión de los contratos.
1.4.3 Hoja de ruta para la evaluación de la gobernanza de la IA: un enfoque reflexivo sobre el cumplimiento normativo
El cumplimiento normativo, por lo tanto, comienza por la concienciación. Muchas compañías cuentan con sistemas de IA en producción sin tener una visibilidad real de su nivel de riesgo, de dónde se encuentran las deficiencias ni de qué hoja de ruta seguir para avanzar de forma estratégica y segura.
GFT Italia ha desarrollado su propio marco metodológico para establecer y medir la madurez de un marco de gobernanza de la IA mediante la evaluación conjunta de seis áreas clave:
- Procesos y supervisión, incluida la calidad del proceso general de gobernanza, los controles de aprobación y la automatización;
- Transparencia y ética: explicabilidad de los sistemas de IA, marcos éticos y reproducibilidad de los resultados;
- Adopción e impacto: visibilidad y seguimiento del impacto real de los sistemas;
- Trazabilidad: calidad de la trazabilidad funcional y técnica;
- Cumplimiento normativo: verifica la presencia de elementos clave que garantizan el cumplimiento de regulaciones como la Ley de IA, el RGPD y la DORA, así como de normas internacionales como la ISO 42001, asegurando una gobernanza estructurada y orientada a la regulación;
- Formación y gestión del cambio: calidad de la formación y madurez de la supervisión humana.
Este marco no es un ejercicio académico, sino que sirve de base estratégica para apoyar al responsable de gobernanza de la IA y a la dirección de la empresa, definiendo una hoja de ruta realista y progresiva hacia la madurez y el pleno cumplimiento normativo.
En última instancia, la ley sigue siendo un punto de referencia importante, pero puede que no sea suficiente a la luz de los retos tecnológicos actuales; esto hace que sea aún más esencial que las compañías adopten un enfoque que vaya más allá del cumplimiento normativo mínimo, anticipándose a las lagunas normativas con prácticas internas sólidas.
En un panorama normativo que ya es complejo y, en ocasiones, aún incompleto, comprender claramente cuál es su punto de partida permite a las organizaciones avanzar con confianza, anticipándose a las inevitables actualizaciones normativas futuras y garantizando la seguridad y la continuidad del negocio.
*Plazos actualizados a 20 de julio de 2026
Póngase en contacto con nuestros expertos.




