Saltar a contenido

Checklist de evaluación rápida: Reglamento de IA de la UE

Organización: [NOMBRE_EMPRESA]
Sistema de IA evaluado: [NOMBRE DEL SISTEMA]
Descripción breve: [Qué hace el sistema, para qué se usa]
Evaluado por: [NOMBRE Y CARGO]
Revisado por (DPO/Legal): [NOMBRE Y CARGO]
Fecha de evaluación: [FECHA]

[!IMPORTANT] Estado normativo a junio 2026: - ✅ Paso 1 (prohibiciones Art. 5): En vigor desde febrero de 2025. Cumplimiento obligatorio e inmediato. - ⚠️ Paso 2 (alto riesgo Arts. 9-15): En vigor el 2 de agosto de 2026. Si el sistema es de alto riesgo, el plazo para cumplir todos los requisitos es inminente. - ✅ Paso 3 (riesgo limitado Art. 50): En vigor desde agosto de 2025. Cumplimiento obligatorio para chatbots y sistemas generativos. - ✅ Alfabetización (Art. 4): En vigor desde febrero de 2025. Obligación de la organización (transversal, no por sistema): garantizar formación en IA al personal que la usa.


Paso 1: Clasificación del riesgo

1.1 Verificación de prácticas prohibidas (Art. 5)

Marcar [X] si el sistema realiza alguna de las siguientes prácticas. Si se marca alguna, el sistema está prohibido y no puede desplegarse.

  • Manipulación subliminal o subconsciente del comportamiento de personas.
  • Explotación de vulnerabilidades de grupos específicos (edad, discapacidad, situación social).
  • Puntuación social de personas por autoridades públicas o entidades privadas con consecuencias perjudiciales.
  • Reconocimiento de emociones en contextos laborales o educativos (excepciones médicas y de seguridad).
  • Categorización biométrica para inferir características sensibles (Art. 9 RGPD).
  • Reconocimiento biométrico en tiempo real en espacios públicos por autoridades policiales sin autorización judicial.

Resultado de paso 1: - [ ] No se marca ninguna práctica prohibida → Continuar con paso 2. - [ ] Se marca al menos una práctica prohibida → El sistema no puede desplegarse. Revisar el diseño.


1.2 Verificación de categorías de alto riesgo (Anexo III)

Marcar [X] si el sistema cae en alguna de estas categorías:

Biometría e identificación: - [ ] Sistemas de identificación biométrica remota (reconocimiento facial, verificación de identidad a distancia). - [ ] Sistemas de categorización biométrica que infieran características de personas. - [ ] Sistemas de reconocimiento de emociones (fuera del alcance ya verificado en paso 1).

Infraestructuras críticas: - [ ] Sistemas de seguridad o gestión de infraestructuras críticas (redes eléctricas, agua, transporte, finanzas).

Educación y formación: - [ ] Sistemas para determinar el acceso a instituciones educativas o de formación profesional. - [ ] Sistemas para evaluar resultados de aprendizaje o exámenes. - [ ] Sistemas de monitorización del comportamiento de estudiantes durante pruebas.

Empleo y gestión de trabajadores: - [ ] Sistemas para criba de currículos, selección de candidatos o evaluación en procesos de contratación. - [ ] Sistemas para la toma de decisiones sobre promoción, despido o asignación de tareas. - [ ] Sistemas de monitorización del rendimiento o el comportamiento de trabajadores.

Acceso a servicios esenciales: - [ ] Sistemas para evaluación crediticia o scoring de riesgo financiero. - [ ] Sistemas para determinar la elegibilidad a prestaciones sociales del Estado. - [ ] Sistemas de evaluación de riesgo para seguros de vida o salud. - [ ] Sistemas de evaluación de emergencias y triaje en servicios de salud de urgencias.

Aplicación de la ley: - [ ] Sistemas para evaluar la probabilidad de que una persona cometa un delito. - [ ] Sistemas de detección de emociones, mentiras o pensamiento en investigaciones. - [ ] Sistemas de análisis de big data para identificar perfiles criminales.

Migración, asilo y control fronterizo: - [ ] Sistemas para evaluar el riesgo de personas que cruzan fronteras. - [ ] Sistemas para examinar la veracidad de documentos o solicitudes de asilo. - [ ] Sistemas para monitorizar, vigilar o identificar personas en contexto de migración.

Justicia y procesos democráticos: - [ ] Sistemas de apoyo a la investigación de hechos judiciales. - [ ] Sistemas para influir en el resultado de elecciones o referéndums.

Resultado de paso 1.2: - [ ] No se marca ninguna categoría → El sistema es de riesgo limitado o mínimo → Ir a paso 3. - [ ] Se marca al menos una categoría → El sistema es potencialmente de alto riesgo → Continuar con paso 2.


1.3 Excepción de bajo riesgo dentro del Anexo III

Si el sistema cae en el Anexo III, verificar si aplica la excepción (Art. 6.3): el sistema no es de alto riesgo si no supone un riesgo significativo para la salud, la seguridad o los derechos fundamentales de las personas.

  • El sistema no realiza perfilado de personas (si realiza perfilado, siempre es de alto riesgo).
  • El sistema es una herramienta de soporte, no toma decisiones con efectos sobre personas.
  • El sistema no se usa directamente por personas para tomar decisiones sobre otras personas.

Si se marcan los tres puntos, puede argumentarse que el sistema no es de alto riesgo a pesar de estar en el Anexo III. Documentar el razonamiento y consultar con Legal/DPO.


Paso 2: Requisitos para sistemas de alto riesgo

[!WARNING] Los requisitos de este paso deben estar cumplidos antes del 2 de agosto de 2026 para sistemas de la categoría Anexo III. Si no se ha iniciado el proceso, es urgente comenzar.

Si el sistema es de alto riesgo, verificar los requisitos de los Arts. 9-15:

2.1 Sistema de gestión de riesgos (Art. 9)

  • Existe un proceso documentado de identificación y evaluación de riesgos para el sistema.
  • El proceso incluye medidas de mitigación para cada riesgo identificado.
  • El proceso es continuo: se revisa cuando el sistema cambia o el contexto de uso varía.
  • El registro de riesgos está actualizado y accesible para auditoría.

2.2 Gobernanza de datos (Art. 10)

  • Los datos de entrenamiento, validación y test están documentados (origen, tamaño, características).
  • Se ha evaluado la representatividad de los datos respecto a la población objetivo.
  • Se han identificado y mitigado los posibles sesgos en los datasets.
  • Los datos personales en los datasets están procesados con la base legal adecuada.

2.3 Documentación técnica (Art. 11)

  • Existe documentación técnica completa del sistema antes de su puesta en servicio.
  • La documentación incluye: descripción del sistema, datos usados, arquitectura del modelo, evaluación del rendimiento, limitaciones conocidas.
  • La documentación está actualizada y accesible para las autoridades supervisoras.

2.4 Registro de actividad (Art. 12)

  • El sistema genera logs automáticos de su actividad durante el ciclo de vida.
  • Los logs incluyen los eventos relevantes para identificar riesgos y comportamientos inesperados.
  • Los logs se retienen el tiempo requerido y están protegidos frente a modificación.

2.5 Transparencia e información a los usuarios (Art. 13)

  • Los usuarios del sistema reciben información clara sobre sus capacidades y limitaciones.
  • Los usuarios saben qué tipo de supervisión humana se requiere para el sistema.
  • La información se proporciona en formato accesible (manual de usuario, documentación, formación).

2.6 Supervisión humana (Art. 14)

  • El sistema está diseñado para permitir que los humanos supervisen su funcionamiento.
  • Los operadores humanos pueden intervenir, modificar o detener el sistema.
  • Está definido quién es el responsable humano de cada decisión apoyada por el sistema.
  • Los operadores tienen la formación necesaria para supervisar el sistema de forma efectiva.

2.7 Exactitud, robustez y ciberseguridad (Art. 15)

  • El sistema opera con niveles apropiados de exactitud documentados y probados.
  • El sistema es resiliente ante errores, fallos y manipulaciones.
  • Se han implementado controles de ciberseguridad específicos para el sistema.

Paso 3: Obligaciones para sistemas de riesgo limitado

Si el sistema es de riesgo limitado (chatbot, sistema generativo, deepfake):

  • Los usuarios son informados de que están interactuando con un sistema de IA.
  • El contenido generado está marcado como generado por IA cuando hay riesgo de confusión.
  • Si el sistema genera deepfakes o contenido sintético de personas reales, existe un proceso de etiquetado.

Obligación transversal: alfabetización del personal (Art. 4)

Con independencia de la clasificación del sistema, el Art. 4 obliga a la organización a garantizar la formación en IA de su personal (en vigor desde el 2 de febrero de 2025, sin umbral). Esta comprobación es a nivel de organización, no por sistema:

  • El personal que usa este sistema de IA ha recibido la formación correspondiente a su nivel.
  • La formación está documentada (asistencia, temario, resultado) según el Registro de formación en IA.

Referencias: Alfabetización en IA (Art. 4) y Formación y habilitación.


Resultado de la evaluación y decisión

Clasificación Obligaciones aplicables Vigencia Estado
[ ] Prácticas prohibidas No puede desplegarse (Art. 5) ✅ En vigor desde feb. 2025
[ ] Alto riesgo (Anexo III) Arts. 9-15 completos; registro en EU AI Database ⚠️ Obligatorio desde ago. 2026
[ ] Riesgo limitado Art. 50: transparencia / etiquetado ✅ En vigor desde ago. 2025
[ ] Riesgo mínimo Sin obligaciones (adherencia voluntaria recomendada)

Decisión del Comité: [Aprobado para despliegue / Aprobado con condiciones / No aprobado hasta completar X]

Condiciones pendientes (si aplica): [Lista de requisitos que deben cumplirse antes del despliegue]

Próxima revisión obligatoria: [FECHA — mínimo anual o ante cualquier cambio en el sistema]

Firmas:

Rol Nombre Firma Fecha
Evaluador
DPO / Legal
Partner de Integración
Comité de IA

Descargar plantilla en formato Word