EDIH, EEN, Interreg: la plataforma de los programas europeos.Saber más

Madurez AI Act · Cumplimiento del reglamento europeo de IA (uso de la IA en la empresa)

Sus usos de la IA clasificados, su madurez AI Act medida, su plan de acción cuantificado.

10 ámbitos, una escala de 5 niveles. Y la acción que hace pasar cada nivel al siguiente.

Los 10 ámbitos del marco de referencia, ya redactados de N1 a N5. Una empresa, una unidad de negocio, o 300 a la vez.

Madurez AI Act · Cumplimiento del reglamento europeo de IA (uso de la IA en la empresa)

Gobernanza de la IA y rolesN1 → N5
Inventario de los sistemas de IAN1 → N5
Clasificación por nivel de riesgoN1 → N5
Gestión de riesgos y calidad de los datosN1 → N5

10 ámbitos, escala de 5 niveles.

Nordhavn Industries

53 / 100

Gobernanza de la IA y roles6484
Inventario de los sistemas de IA5379
Clasificación por nivel de riesgo6182
Gestión de riesgos y calidad de los datos3773
IAIndustrializado: sus notas de entrevista bastan, la IA completa el diagnóstico.

Miden su madurez con Datamensio

  • ANITI
  • CNRS
  • LIRMM
  • CNES
  • Docaposte
  • Enterprise Europe Network

Un ejemplo

Esta situación podría ser la suya.

Tomemos el ejemplo de una empresa: tres sedes, tres hojas de cálculo, ninguna respuesta común.

01

Nadie sabe consolidar.

Nordhavn Industries, 2 400 personas en Hamburgo, Lyon y Oporto. Un cliente pregunta cómo va el grupo. Cada sede responde en su hoja de cálculo, con sus propias escalas.

02

Tres semanas, una única base.

Un diagnóstico Reglamento (UE) 2024/1689 por el que se establecen normas armonizadas en materia de inteligencia artificial (AI Act) lanzado en las tres sedes al mismo tiempo, a partir de las notas de entrevista de los responsables. El marco de referencia ya estaba escrito, los 10 ámbitos y los niveles N1 a N5 también.

03

Dos gastos evitados antes de comprometerlos.

Una puntuación de 53 sobre 100, un desfase concentrado en tres ámbitos. El asistente de IA detectó que dos acciones del plan se duplicaban con las de otro diagnóstico. El informe de resultados para el comité se preparó en una frase.

Lo que les evitó

  • 3sedes medidas sobre la misma base, en lugar de tres cuestionarios que reprocesar
  • 2acciones duplicadas detectadas antes del gasto
  • 1informe de resultados para el comité, sin reelaboración manual

Estas cifras corresponden a un ejemplo. Podrían ser las suyas.

La norma impone procesos. Datamensio le dice dónde está.

01

El marco de referencia ya está escrito

Ámbitos, preguntas y niveles N1 a N5 redactados. No parte de una hoja de cálculo vacía.

02

La puntuación llega el mismo día

En línea, mediante enlace de autoevaluación o en entrevista. Ámbito por ámbito, comparable en el tiempo.

03

El desfase se convierte en un plan con coste

Cada salto de nivel lleva su acción. La IA prioriza según el efecto esperado, no según el orden de la norma.

04

El progreso se demuestra

Campaña tras campaña, frente a su objetivo y frente a su pasado. Es lo que pide su comité de dirección.

La escala de madurez

Un nivel, el siguiente, y la acción que une ambos.

Este mecanismo (un nivel, un nivel superior y la acción que conecta ambos) es lo que transforma una constatación en trayectoria.

¿Están recensados y calificados los sistemas de IA utilizados en la organización según su nivel de riesgo?

  1. N1

    Ningún recuento. Los usos de IA se conocen caso por caso, según las personas que los han implantado.

  2. N2

    Existe una lista, elaborada durante una recogida puntual. Cubre los proyectos impulsados por TI y no menciona el nivel de riesgo.

  3. N3

    El inventario cubre el conjunto de entidades, cada sistema lleva una calificación de riesgo y un responsable identificado. La actualización es regular.

  4. N4

    El inventario se alimenta mediante un proceso declarativo obligatorio en la puesta en servicio. Las calificaciones son validadas por la instancia de gobernanza y quedan trazadas.

  5. N5

    El inventario se revisa periódicamente con motivo de las evoluciones funcionales y normativas, con un historial de reclasificaciones y sus motivos.

Acción para pasar de N2 a N3

Ampliar la recogida a las herramientas introducidas por las áreas de negocio y a las funciones de IA integradas en el software existente, añadir a cada línea un responsable y una calificación de riesgo, e incluir la revisión del inventario en el orden del día del comité de datos trimestral.

« Gracias a Datamensio, cumplimos nuestros objetivos con mucha más eficacia. Los servicios de inspección del FEDER y de nuestro ministerio de tutela han apreciado especialmente este enfoque, que les aporta datos fiables. »
Chambre de commerce et d'industrie

Directora de la CCI 94CCI Île-de-France

« Creemos que se trata de la solución más adecuada para llevar nuestro proyecto de transformación a gran escala y medir el impacto según nuestras necesidades. »
Interreg Danube Region

Maja SucekChief Operating Officer, Interreg Danube

Tome su primera mediciónen AI ACT.

De qué trata este marco de referencia

El Reglamento (UE) 2024/1689, publicado en julio de 2024 y en vigor desde el 1 de agosto de 2024, clasifica los sistemas de IA según el riesgo que presentan: prácticas prohibidas, sistemas de alto riesgo sujetos a un conjunto completo de exigencias, sistemas con obligaciones de transparencia, modelos de IA de uso general con normas propias. Distingue también los roles: proveedor, responsable del despliegue, importador, distribuidor. Para una empresa que compra y despliega IA en lugar de desarrollarla, la mayor parte de las obligaciones corresponden al estatuto de responsable del despliegue, con un posible cambio hacia el estatuto de proveedor en caso de modificación sustancial o de comercialización bajo su propia marca.

La dificultad no está en leer el texto, sino en vincularlo a usos reales, a menudo introducidos por las áreas de negocio sin pasar por el departamento de TI. ¿Cuántos sistemas de IA están efectivamente en producción en sus entidades, y quién mantiene el inventario? ¿Cuáles corresponden al anexo III, en particular en recursos humanos, acceso al crédito o gestión de trabajadores? ¿Quién valida la puesta en marcha de un nuevo uso y con qué criterios? Las respuestas rara vez están centralizadas, y el alcance cambia más rápido que la documentación.

Conviene aclarar un punto de contexto. El calendario está escalonado: prohibiciones y obligaciones de alfabetización en materia de IA aplicables desde febrero de 2025, normas sobre los modelos de uso general desde agosto de 2025, grueso de las exigencias sobre los sistemas de alto riesgo a partir de agosto de 2026, con un aplazamiento para determinados sistemas integrados en productos regulados. Otra confusión frecuente: el AI Act no sustituye al RGPD ni lo reemplaza. Ambos textos se aplican de forma acumulativa, y una evaluación de impacto sobre los derechos fundamentales no exime de una evaluación de impacto relativa a la protección de datos.

La auditoría de cumplimiento es tajante: la obligación se cumple o no se cumple. El diagnóstico de madurez responde a otra pregunta. En qué nivel de control se encuentra el inventario de sistemas, la clasificación por riesgo, la supervisión humana, la documentación o la formación de los equipos, y qué acción concreta permite pasar al nivel siguiente. Esta lectura es la que permite secuenciar un programa de transformación en varias entidades, en lugar de abordar todas las brechas a la vez.

En Datamensio, el marco de referencia está listo para usar. También puede adaptarlo: la IA ajusta los ámbitos, las preguntas y los niveles según su sector y su estatuto conforme al reglamento, o elabora una variante a partir de sus políticas internas y de su inventario de usos existente.

Norma de referencia: Reglamento (UE) 2024/1689 por el que se establecen normas armonizadas en materia de inteligencia artificial (AI Act)

Los ámbitos evaluados

  • Gobernanza de la IA y roles

    Instancia de decisión, dependencia jerárquica, roles y responsabilidades, calificación del estatuto de proveedor o de responsable del despliegue para cada sistema, política interna de uso de la IA.

  • Inventario de los sistemas de IA

    Registro de los usos en producción y en proyecto, alcance cubierto, información actualizada, consideración de las herramientas introducidas por las áreas de negocio y de las funciones de IA integradas en el software comercial.

  • Clasificación por nivel de riesgo

    Método de calificación, identificación de las prácticas prohibidas, examen de los casos del anexo III, sistemas sujetos a obligaciones de transparencia, trazabilidad y revisión de las decisiones de clasificación.

  • Gestión de riesgos y calidad de los datos

    Análisis de riesgos por sistema, conjuntos de datos de entrenamiento y de prueba, representatividad, sesgos identificados y medidas correctivas, robustez y exactitud esperadas.

  • Documentación técnica y trazabilidad

    Documentación exigida según el rol, instrucciones de uso del proveedor, registro de eventos, plazo de conservación de los registros, elementos disponibles ante una solicitud de una autoridad.

  • Supervisión humana

    Puntos de control humano efectivos, autoridad de la persona encargada de la supervisión, capacidad de interrumpir el sistema, competencia y disponibilidad reales de los supervisores.

  • Transparencia e información de las personas

    Información a las personas expuestas a un sistema de IA, marcado de los contenidos generados, información de los trabajadores y sus representantes, explicabilidad de las decisiones individuales.

  • Cadena de suministro y proveedores

    Cláusulas contractuales con los proveedores de sistemas y de modelos de uso general, elementos de cumplimiento obtenidos, dependencias técnicas, condiciones de reversibilidad.

  • Alfabetización y competencias

    Sensibilización de los usuarios, formación adaptada a los usos, competencias internas en evaluación de modelos, dispositivo de acompañamiento de las áreas de negocio.

  • Vigilancia posterior al despliegue e incidentes

    Seguimiento del comportamiento de los sistemas en explotación, detección de desviaciones, procedimiento de notificación y tratamiento de incidentes graves, bucle de retorno hacia el proveedor y hacia la gobernanza.

Existe una versión corta del marco de referencia, disponible para la autoevaluación en línea.

Preguntas frecuentes

¿Este diagnóstico hace que mi organización cumpla el AI Act?

No. Mide la madurez de su dispositivo e identifica las brechas por tratar. El cumplimiento se establece con respecto al reglamento, sistema por sistema, y la demostración corresponde a sus propios trabajos y, en su caso, a una evaluación de conformidad. El diagnóstico prepara y estructura ese camino.

¿Qué diferencia hay entre este diagnóstico de madurez y una auditoría de cumplimiento?

La auditoría concluye en una brecha o en un cumplimiento sobre una exigencia dada. El diagnóstico sitúa sus prácticas en una escala progresiva e indica la acción que permite subir de nivel. Ambos son complementarios: el diagnóstico sirve para secuenciar, la auditoría para validar.

¿El marco de referencia se dirige a los proveedores o a los usuarios de sistemas de IA?

Está construido para las organizaciones que despliegan IA en sus operaciones, estatuto de responsable del despliegue conforme al reglamento. Los ámbitos cubren también las situaciones de cambio hacia el estatuto de proveedor, frecuentes en caso de modificación sustancial o de comercialización bajo su propia marca.

¿Cuánto tiempo lleva la evaluación?

La versión corta se completa en 20 a 30 minutos. La versión completa, en modo colaborativo, suele extenderse de una a dos semanas: la mayor parte del tiempo se dedica a recopilar la información junto a las áreas de negocio, el departamento jurídico y TI.

¿Se puede adaptar el marco de referencia a nuestro contexto?

Sí. Puede modificar las preguntas, los niveles y los ámbitos, o partir de una base vacía. La IA también puede generar una variante sectorial a partir de sus políticas internas. El control del marco de referencia le pertenece.

¿Cómo se articula este diagnóstico con la ISO/IEC 42001 y el RGPD?

La ISO/IEC 42001 aporta el sistema de gestión que permite mantener las obligaciones en el tiempo, el RGPD se aplica en cuanto hay datos personales. Una hoja de ruta transversal consolida las tres evaluaciones y evita duplicar las acciones comunes, en particular en materia de gobernanza y documentación.

¿Se pueden comparar varias entidades entre sí?

Sí. Las auditorías pueden lanzarse a escala industrial en varias unidades de negocio, con un benchmark entre entidades y respecto a campañas anteriores. La IA agrupa las brechas recurrentes en una hoja de ruta priorizada a escala del grupo.

¿Dónde se alojan los datos?

En Francia, en OVH, con copia de seguridad en Scaleway. Ningún traslado fuera de la Unión Europea. Los modelos de IA utilizados pueden seleccionarse, incluso entre soluciones europeas.

Tome su primera mediciónen AI ACT.