Gobernanza de IA: Por qué tu empresa ya incumple la ley (y cómo solucionarlo)
El titular decía que la Unión Europea había aplazado su ley de IA a 2027.
Tu empresa lleva incumpliéndola desde febrero de 2025.
Las dos cosas son verdad, y ahí es exactamente donde reside el problema y la confusión generalizada en el tejido empresarial. Durante el último verano, los medios de comunicación se llenaron de titulares tranquilizadores sobre el Omnibus digital, en vigor desde el 27 de julio, el cual aplazó las obligaciones más estrictas de los sistemas de Inteligencia Artificial de alto riesgo. Se fijó diciembre de 2027 para los sistemas del anexo III y agosto de 2028 para los integrados en productos.
El alivio fue palpable. Sin embargo, esa parte de la normativa no la usa casi ninguna pyme. Lo que no se movió de su sitio fue la fecha de aplicación general del reglamento: el 2 de agosto de 2026, momento en el cual las autoridades de vigilancia tendrán competencias plenas.
Pero hay un detalle aún más urgente que ha pasado desapercibido para la mayoría de directivos y responsables de IT: el Artículo 4.
El Artículo 4: La obligación que ya está en vigor
El Artículo 4 de la AI Act (Ley de Inteligencia Artificial de la UE) lleva vigente desde febrero de 2025 y afecta a toda empresa que utilice Inteligencia Artificial en sus procesos diarios. Y lo más importante: sin umbral de tamaño. No importa si eres una multinacional de 10.000 empleados o una agencia de 15 personas.
Si alguien en tu plantilla utiliza ChatGPT para redactar correos, CopilotAI CopilotAsistente de IA integrado en herramientas de trabajo para programar, o un CRM moderno con un sistema de scoring predictivo, la ley te obliga a garantizar que esa persona tiene la «alfabetización en IA» adecuada. Es decir, el empleado debe saber qué riesgos tiene la herramienta que maneja. Y tu empresa debe poder demostrarlo.
Demostrarlo no significa tener buenas intenciones; significa tener papel. Significa contar con documentación auditable que respalde que tu empresa tiene el control sobre la tecnología que utiliza.
El verdadero problema no es regulatorio, es el caos operativo
Aquí es donde debemos abordar una realidad impopular: la mayoría de las pymes no tienen un problema puramente regulatorio. Tienen un problema de gobernanza que ya les está costando dinero, tiempo y reputación mucho antes de que aparezca ningún inspector por la puerta.
La adopción de la IA en las empresas se ha producido de abajo hacia arriba. Son los empleados quienes han introducido estas herramientas para ser más productivos, creando lo que en ciberseguridad se conoce como Shadow IT (o en este caso, Shadow AIShadow AIUso no autorizado de herramientas de IA dentro de organizaciones). Esto genera escenarios de alto riesgo operativo:
- Herramientas duplicadas y sin control: Tienes herramientas de IA contratadas por tres departamentos distintos (Marketing, Ventas y RRHH) pagando licencias duplicadas sin que nadie en la dirección lo sepa.
- Alucinaciones que cuestan clientes: Presupuestos comerciales redactados de forma automatizada con datos, tarifas o promesas que el modelo de lenguaje (LLMLLM (Large Language Model)Modelo de lenguaje grande, la base de los chatbots actuales) se inventó.
- Sesgos y problemas legales en Recursos Humanos: Currículums cribados automáticamente con criterios opacos que nadie en la empresa puede reconstruir o justificar ante una queja por discriminación.
¿Qué es la Gobernanza de IA y cómo se aplica?
Gobernar la Inteligencia Artificial no es paralizar la innovación tecnológica de tu empresa. Gobernar la IA es, simplemente, decidir por escrito qué se puede hacer, con qué datos se puede hacer y quién firma esa responsabilidad.
En una empresa de 50 personas, un plan de gobernanza sólido no requiere un departamento nuevo. Cabe en cuatro documentos clave, la asignación a una persona con nombre y apellidos como responsable, y una revisión trimestral de hora y media.
Los 4 documentos esenciales de tu Gobernanza de IA
Para cumplir con la ley y proteger tu negocio, necesitas estructurar tu gobernanza en estos cuatro pilares documentales:
- Inventario de sistemas de IA: Un registro actualizado de todas las herramientas de IA (gratuitas y de pago) que se utilizan en la empresa, qué departamento las usa y para qué fin específico.
- Plan de formación por roles: No necesita saber lo mismo sobre IA un desarrollador de software que un perfil de recursos humanos. Debes documentar qué formación ha recibido cada rol sobre los riesgos de sus herramientas (cumpliendo así con el Artículo 4).
- Registros de actividad y auditoría: Logs o documentos que registren cuándo se han evaluado las herramientas, qué incidentes han ocurrido y cómo se han resuelto.
- Instrucciones de uso corporativo (Políticas de IA): Una guía clara para los empleados sobre qué datos de la empresa se pueden introducir en un modelo público (como ChatGPT) y cuáles están estrictamente prohibidos por confidencialidad.
El papel de la AESIA y el riesgo de sanción
Es fundamental recordar que el 2 de agosto del año pasado, la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial) estrenó competencias para inspeccionar y sancionar. A pesar de esto, la inmensa mayoría de las pymes españolas no tiene ni siquiera el inventario de herramientas hecho.
Lo caro no es montar este sistema de gobernanza hoy. Lo verdaderamente caro y paralizante es intentar montarlo de madrugada el día que llega un requerimiento de la administración o cuando un cliente corporativo te exige una auditoría de IA para firmar un contrato.
Flujo de implementación de Gobernanza de IA
A continuación, te mostramos un flujo de trabajo básico para implementar la gobernanza en tu empresa:
Preguntas Frecuentes (FAQ) sobre la Ley de IA y Gobernanza
Para optimizar tu comprensión sobre este complejo panorama, hemos recopilado las preguntas más comunes que recibimos de directivos y responsables de IT:
¿Cuándo entra en vigor la Ley de IA de la UE para las pymes?
Aunque las obligaciones para sistemas de alto riesgo se aplazan a finales de 2027, la aplicación general es en agosto de 2026. Sin embargo, el Artículo 4, que exige la alfabetización en IA de los empleados, está en vigor desde febrero de 2025 para cualquier empresa que use IA, sin importar su tamaño.
¿Qué es el Shadow AI y por qué es peligroso?
El Shadow AI ocurre cuando los empleados utilizan herramientas de Inteligencia Artificial (como LLMs públicos, generadores de imágenes o asistentes) sin el conocimiento explícito ni la aprobación del departamento de IT o la dirección. Es peligroso porque expone a la empresa a fugas de datos confidenciales, violaciones de propiedad intelectual y brechas de seguridad.
¿Necesito contratar a un experto a tiempo completo para la gobernanza de IAAI GovernanceMarco regulatorio y de gestión para el uso responsable de la IA?
No necesariamente. En la mayoría de las pymes, la gobernanza de IA puede ser gestionada asignando la responsabilidad a un perfil directivo o de operaciones existente (como el responsable de IT o el DPO), apoyado por consultores externos para establecer el marco inicial y realizar las revisiones trimestrales.
¿Qué es el inventario de sistemas de IA?
Es un documento vivo que lista todas las aplicaciones basadas en IA que se usan en la empresa. Debe incluir el nombre de la herramienta, el proveedor, el propósito de uso, el departamento responsable y el nivel de riesgo asociado según la clasificación de la AI Act.
¿Qué pasa si un empleado introduce datos de clientes en ChatGPT?
Si no tienes una política de uso clara y un acuerdo de procesamiento de datos adecuado con el proveedor de la IA, introducir datos personales o confidenciales de clientes en un modelo público constituye una grave infracción del RGPD y de las políticas de confidencialidad, exponiendo a la empresa a multas millonarias.
Conclusión: La autoevaluación que debes hacer hoy
Llegados a este punto, la pregunta que debes hacerte como líder empresarial es simple y directa: ¿Tenéis el inventario de herramientas de IA hecho y documentado, o lo estáis descubriendo ahora mismo mientras leéis este artículo?
La Inteligencia Artificial es el mayor acelerador de productividad de nuestra era, pero sin control, es una fuente inagotable de riesgos legales y operativos. No dejes que la falta de organización frene tu competitividad o te exponga a sanciones innecesarias.
¿Tu empresa está preparada?
Si has respondido «no» a la pregunta sobre el inventario, o si tienes dudas sobre cómo empezar a organizar estos cuatro documentos esenciales, es el momento de actuar. Si necesitas crear un plan sólido de gobernanza, contáctanos hoy mismo escribiendo a info@netretina.ai. Te ayudaremos a diseñar una estrategia de IA segura, rentable y 100% alineada con la normativa europea.






