Gobierno, privacidad y riesgo de IA en la empresa: inventario, controles y responsabilidad · Módulo 1: Inventario y clasificación

Clasificar impacto, autonomía y obligaciones

Triaje organizativo para separar impacto, autonomía, privacidad, seguridad y posibles obligaciones sin confundir la matriz interna con una clasificación legal.

Objetivo de aprendizaje

Aplicar un triaje que priorice revisión y escalado mediante impacto, personas afectadas, autonomía, datos y marco aplicable, sin emitir una conclusión jurídica automática.

Un triaje de riesgo sirve para decidir qué revisar primero. No sirve para declarar automáticamente que un sistema «cumple el AI Act», «es de alto riesgo» o «no está regulado».

La clasificación jurídica depende del sistema concreto, su finalidad prevista, el papel de la organización, el sector y el texto vigente. En agosto de 2026, además, el calendario del AI Act ha cambiado recientemente por el AI Omnibus, por lo que cualquier material estático debe verificarse antes de usarse como conclusión legal.

Separa cuatro capas

Evalúa por separado:

1. Impacto empresarial

  • coste del error;
  • reversibilidad;
  • interrupción del proceso;
  • dependencia del sistema;
  • escala;
  • frecuencia;
  • impacto reputacional.

2. Impacto sobre personas

  • decisiones sobre empleo, educación, crédito, acceso o servicios;
  • personas vulnerables;
  • datos sensibles;
  • capacidad de impugnar;
  • posibilidad de daño material;
  • asimetría de poder.

3. Autonomía y control

  • recomienda;
  • clasifica;
  • genera;
  • ejecuta;
  • puede modificar sistemas;
  • puede realizar efectos externos;
  • existe revisión;
  • la revisión es realista.

4. Marco aplicable

  • AI Act;
  • RGPD;
  • normas sectoriales;
  • seguridad;
  • propiedad intelectual;
  • consumidores;
  • laboral;
  • contratación;
  • otras normas aplicables.

La matriz organizativa combina las tres primeras para priorizar. La cuarta requiere interpretación especializada.

Empieza por exclusiones y prohibiciones

Antes de puntuar impacto, comprueba si el caso puede entrar en una práctica prohibida u otra restricción.

El AI Act contiene prohibiciones específicas. La Comisión ha publicado guías y ejemplos, pero el análisis debe usar el texto consolidado vigente. No reduzcas esta revisión a una lista memorizada porque los límites, excepciones y nuevas modificaciones importan.

Si un caso parece aproximarse a una práctica prohibida, detén el despliegue y escala. Una puntuación interna baja no neutraliza una prohibición.

No uses «alto riesgo» como sinónimo de «importante»

En lenguaje de gestión puedes decir «riesgo operativo alto», pero «sistema de IA de alto riesgo» es una categoría jurídica concreta del AI Act.

La clasificación legal se vincula, entre otros supuestos, a:

  • determinados sistemas relacionados con productos regulados;
  • determinados casos de uso incluidos en el Anexo III.

La finalidad prevista importa. Un modelo general utilizado para redactar resúmenes no se convierte automáticamente en alto riesgo porque el modelo sea potente.

Usa el calendario vigente

A 17 de agosto de 2026:

  • el AI Act entró en aplicación general el 2 de agosto de 2026, con excepciones;
  • las primeras prohibiciones y la alfabetización en IA comenzaron antes;
  • las obligaciones de GPAI comenzaron en 2025;
  • las reglas de alto riesgo de los casos del Anexo III están aplazadas hasta el 2 de diciembre de 2027;
  • las reglas de alto riesgo integradas en productos del Anexo I están aplazadas hasta el 2 de agosto de 2028.

Esto no significa que los sistemas afectados puedan ignorar otras normas hasta esas fechas. RGPD, normativa sectorial, seguridad, contratos y obligaciones ya aplicables siguen existiendo.

Evalúa decisiones sobre personas

Un caso merece revisión prioritaria si influye en:

  • selección o evaluación de trabajadores;
  • acceso a servicios;
  • decisiones financieras;
  • educación;
  • asignación de recursos;
  • decisiones públicas;
  • seguridad física;
  • derechos o condiciones materiales.

La presencia de revisión humana reduce algunos riesgos solo si la persona tiene información, tiempo, competencia y autoridad.

Evalúa datos y contexto

Preguntas útiles:

  • ¿trata datos personales?
  • ¿categorías especiales?
  • ¿datos de menores?
  • ¿se reutilizan para otra finalidad?
  • ¿se transfieren a terceros?
  • ¿se entrenan modelos con ellos?
  • ¿se conservan?
  • ¿se combinan con perfiles?
  • ¿se infieren atributos?

La privacidad es una dimensión propia; no debe esconderse en una única puntuación de «impacto».

Evalúa autonomía

Construye una escala interna:

A0 — Información. Recupera o resume.

A1 — Recomendación. Propone; persona decide.

A2 — Decisión limitada. Ejecuta dentro de reglas y límites.

A3 — Acción externa. Produce un efecto sobre sistemas o personas.

A4 — Secuencia dinámica. Selecciona herramientas o caminos y puede producir varios efectos.

No es una escala legal. Es una herramienta de gobierno para priorizar controles.

Crea reglas de escalado

Ejemplo:

Escalar a privacidad si:

  • datos personales;
  • reutilización;
  • inferencia sensible;
  • monitoring;
  • profiling;
  • alto riesgo para derechos.

Escalar a seguridad si:

  • herramientas;
  • acceso a sistemas;
  • secretos;
  • datos confidenciales;
  • ejecución externa.

Escalar a legal si:

  • posible práctica prohibida;
  • posible alto riesgo;
  • decisiones significativas;
  • sector regulado;
  • transparencia específica;
  • incertidumbre sobre rol.

Escalar a dirección si:

  • impacto reputacional elevado;
  • dependencia crítica;
  • proveedor sin plan de salida;
  • coste o exposición sustancial.

No conviertas la puntuación en verdad

Una matriz 1–5 puede ayudar a ordenar casos. Pero una cifra agregada puede ocultar un riesgo bloqueante.

Ejemplo:

impacto financiero: 2
privacidad: 5
autonomía: 2
seguridad: 1
media: 2,5

La media no reduce la privacidad 5.

Usa banderas bloqueantes además de puntuaciones.

Ejercicio

Crea una matriz con 12 casos. Para cada uno registra:

  • impacto operativo;
  • impacto sobre personas;
  • autonomía;
  • datos;
  • reversibilidad;
  • población vulnerable;
  • efectos externos;
  • posibles banderas regulatorias;
  • revisión requerida;
  • fecha de decisión.

Incluye al menos un caso aparentemente sencillo pero con datos sensibles y otro técnicamente complejo pero con baja consecuencia humana.

Decisión resultante

La decisión debe quedar respaldada por un triaje que permita priorizar recursos y escalar dudas. El resultado no dice «cumple» ni «no cumple». Dice qué riesgos existen, qué preguntas faltan y quién debe analizarlas.