IA, ciberseguridad y contratos de TI: guía para empresas
Compartir
Por Mallbutiken · Datos verificados el 30 de septiembre de 2026 · Unos 12 minutos de lectura
La IA, la protección de datos, los contratos SaaS, NIS2 y la continuidad no son islas documentales separadas. Se encuentran en los mismos asuntos prácticos: qué sistemas se pueden utilizar, qué datos se pueden procesar, qué requisitos deben exigirse al proveedor, quién es responsable de los riesgos y cómo continúa la actividad si el servicio desaparece.
¿Qué documento resuelve qué problema?
| Problema | Documento o proceso | Más información |
|---|---|---|
| ¿Cómo pueden utilizar los empleados la IA? | Política de IA | Política de IA para empresas |
| ¿Qué sistemas de IA tenemos y qué riesgos tienen? | Registro de IA, evaluación de roles y riesgos, gobernanza | Paquete de gobernanza de IA |
| ¿El proveedor procesa datos personales para nosotros? | Evaluación de roles y, si es necesario, contrato de encargado de tratamiento (DPA) | Contrato de encargado de tratamiento |
| ¿Qué debe entregar un servicio en la nube? | Contrato SaaS, SLA, anexos de seguridad y salida | Contrato SaaS |
| ¿Cómo gestionamos el riesgo en la cadena de suministro? | Clasificación de proveedores, requisitos de seguridad y seguimiento | NIS2 y contratos de proveedores |
| ¿Qué debe restaurarse primero tras una interrupción? | BIA / análisis de impacto | BIA paso a paso |
| ¿Cómo continuamos cuando el funcionamiento normal no funciona? | Plan de continuidad y rutinas de reserva | Plan de continuidad |
Política de IA y gobernanza de IA: controla por separado el uso y el riesgo del sistema
Una política de IA responde sobre todo a preguntas de los usuarios: qué herramientas están autorizadas, qué información se puede introducir, cuándo se requiere control humano, cómo se gestiona la publicación externa y qué hace el empleado en caso de incidente.
La gobernanza de IA es más amplia. En ella, la organización debe ser capaz de inventariar los sistemas de IA, identificar su rol según el Reglamento de IA, evaluar casos de uso, asignar responsabilidades y realizar un seguimiento de los proveedores y los cambios a lo largo del tiempo.
Política de IA
Reglas operativas para empleados y actividades.
- Herramientas autorizadas
- Datos y confidencialidad
- Control humano
- Conocimientos de IA
- Informes de incidentes
Gobernanza de IA
Gestión y control de la cartera de IA de la organización.
- Registro de IA
- Evaluación de roles
- Clasificación de riesgos
- Evaluación de proveedores
- Decisiones y seguimiento
El Reglamento de IA de la UE se basa en el riesgo y el rol. Por ello, es engañoso pensar que un solo documento "hace que la empresa cumpla con el Reglamento de IA". La documentación debe reflejar qué sistemas desarrolla, proporciona o utiliza realmente la organización.
La IA y los datos personales se encuentran rápidamente
Si una herramienta de IA procesa datos personales, la gobernanza de IA debe vincularse a los procesos del RGPD. Comprueba, entre otras cosas, el propósito, la base legal, los roles de datos personales, la minimización de datos, los problemas de terceros países y si puede ser necesaria una evaluación de impacto según el RGPD.
RGPD y contrato de encargado de tratamiento: empieza por el rol real
Es fácil tratar el DPA/contrato de encargado de tratamiento como un anexo que siempre debe enviarse a un proveedor de TI. El primer paso correcto es evaluar quién determina el propósito y los medios del procesamiento de datos personales.
Cuando el proveedor procesa datos personales en nombre del cliente, se activa el artículo 28 del RGPD y una regulación vinculante para el procesamiento por parte del encargado. El contrato debe gestionar, entre otras cosas, las instrucciones, la seguridad, los subencargados, el apoyo al responsable del tratamiento, la eliminación/devolución y la posibilidad de control.
Contrato SaaS: vincula servicio, datos, seguridad y salida
Un contrato SaaS no debe limitarse al precio y la licencia. Para un servicio crítico para el negocio, el contrato principal debe funcionar junto con la especificación del servicio, el SLA, los datos personales, los requisitos de seguridad, los subcontratistas, la responsabilidad y la salida.
Pregunta, por ejemplo:
- ¿Qué incluye exactamente la suscripción?
- ¿Cómo se mide la disponibilidad?
- ¿Qué niveles de incidente y tiempos de respuesta se aplican?
- ¿Dónde están los datos y qué subcontratistas se utilizan?
- ¿Qué controles de seguridad se pueden verificar?
- ¿Cómo puede el cliente exportar datos y dejar el servicio?
Si el servicio procesa datos personales, el contrato SaaS se vincula al contrato de encargado de tratamiento (DPA). Si el cliente está sujeto a la ley de ciberseguridad, es posible que los requisitos de seguridad y de cadena de suministro deban ser más estrictos.
NIS2 y ley de ciberseguridad: el proveedor es parte de la imagen de riesgo
La ley de ciberseguridad sueca (2025:1506) entró en vigor el 15 de enero de 2026. Para las actividades cubiertas por la ley, las medidas de seguridad deben incluir el análisis de riesgos, la gestión de incidentes, la continuidad operativa y la gestión de crisis, la seguridad en la cadena de suministro, la seguridad en la adquisición/desarrollo/mantenimiento, el seguimiento, la higiene cibernética, la criptografía y el control de acceso.
Esto hace que la gestión de proveedores sea algo más que una cuestión de compras. La organización necesita saber qué proveedores son críticos, qué dependencias tienen, cómo se comunican los incidentes y cómo se hace el seguimiento de los requisitos de seguridad.
No todos los proveedores necesitan los mismos requisitos
El trabajo debe estar basado en el riesgo y ser proporcional. Una herramienta de marketing sin datos confidenciales y un sistema operativo del que depende toda la actividad principal no deben ser tratados automáticamente de forma idéntica.
Por lo tanto, construye una clasificación simple de proveedores basada en el acceso, la sensibilidad de los datos, la dependencia operativa, el riesgo de concentración y la restauración. Deja que la clasificación guíe la debida diligencia, los requisitos contractuales y el seguimiento.
BIA y plan de continuidad: de requisitos a resiliencia real
Los requisitos cibernéticos y de proveedores solo ayudan parcialmente si la organización no sabe qué actividades son las más críticas. Un BIA o análisis de impacto mapea las actividades críticas para el negocio, las consecuencias a lo largo del tiempo y los recursos que necesitan las actividades.
A continuación, se crean planes de continuidad para poder continuar o restaurar estas actividades cuando los recursos normales no funcionan.
BIA
Responde a qué y qué tan rápido.
- Actividades críticas
- Consecuencia a lo largo del tiempo
- Dependencias
- Tiempo de interrupción tolerable
- RTO/RPO y priorización
Plan de continuidad
Responde a cómo actúa la actividad.
- Activación
- Roles
- Rutinas de reserva
- Comunicación
- Restauración y retorno
El apoyo metodológico de la Autoridad de Defensa Civil describe el análisis de impacto, la evaluación de riesgos, las medidas y la planificación de la continuidad como partes de un trabajo de continuidad coherente.
Un procedimiento de trabajo práctico para empresas
- Inventariar. Enumera los procesos críticos, servicios de TI, sistemas de IA, flujos de datos y proveedores.
- Clasificar. ¿Qué información y qué actividades son más dignas de protección o urgentes?
- Evaluar roles y requisitos legales. Rol del RGPD, rol del Reglamento de IA, aplicación de NIS2 y posibles requisitos sectoriales.
- Priorizar brechas. Comienza donde el riesgo real y el impacto en el negocio sean mayores.
- Controlar internamente. Políticas, roles, aprobaciones y formación.
- Regular externamente. SaaS, contrato de encargado de tratamiento, seguridad y otras condiciones de proveedores.
- Planificar interrupciones. BIA, rutinas de reserva y plan de continuidad.
- Probar y hacer seguimiento. La documentación debe conducir a un control y una mejora medibles.
Ejemplo: la empresa introduce un sistema de RRHH basado en IA
Una misma compra puede requerir múltiples perspectivas. La gobernanza de IA evalúa el uso de IA y el riesgo del sistema. La política de IA indica qué funciones pueden utilizar los empleados. La evaluación del RGPD mapea los datos personales y los roles. El contrato SaaS regula el servicio, el SLA y la salida. El contrato de encargado de tratamiento regula el procesamiento por parte del encargado. La evaluación de seguridad examina el acceso y la cadena de proveedores. El BIA determina qué tan crítico es el sistema para la actividad y el plan de continuidad describe la rutina de reserva si el sistema cae.
El objetivo no es crear la cantidad máxima de documentos. El objetivo es que el mismo sistema real se gestione de forma coherente en todos los niveles relevantes de control y contrato.
Lista de verificación de la dirección
- ¿Sabemos qué sistemas de IA y servicios de TI críticos se utilizan realmente?
- ¿Existe un propietario para cada sistema y proveedor crítico?
- ¿Se han documentado los roles de datos personales y los flujos de datos?
- ¿Hemos comprobado qué sistemas pueden contener información confidencial?
- ¿Existen requisitos de SLA y seguridad medibles donde la actividad depende del proveedor?
- ¿Se conocen los subcontratistas críticos y los flujos hacia terceros países?
- ¿Ha identificado la actividad sus acciones más urgentes?
- ¿Existen rutinas de reserva y objetivos de restauración realistas?
- ¿Se prueban la continuidad y la seguridad en la práctica?
- ¿Existe una rutina para cambios: nuevas funciones de IA, proveedores, integraciones y condiciones contractuales?
- ¿Recibe la dirección información recurrente sobre riesgos, incidentes y medidas abiertas?

¿Necesitan estructurar la gobernanza de IA?
El paquete de Gobernanza de IA de Mallbutiken contiene seis plantillas en Word/PDF y un registro de IA en Excel para, entre otras cosas, inventario de sistemas, evaluación de riesgos, control de proveedores y gestión. Precio en la tienda: 199 SEK.
Ver el paquete de Gobernanza de IAVer plantillas de IAProfundiza por área
IA y gobernanza
Protección de datos
¿Cuándo se necesita un contrato de encargado de tratamiento (DPA)?
Contratos de TI
Cadena de suministro
Análisis de impacto
Continuidad
Fuentes y lectura adicional
- EUR-Lex: Reglamento de IA (UE) 2024/1689
- EUR-Lex: Reglamento General de Protección de Datos (RGPD)
- Parlamento sueco: ley de ciberseguridad (2025:1506)
- Autoridad de Defensa Civil: gestión de la continuidad
La guía proporciona una visión general e información general. Qué reglas y documentos se requieren depende del rol, la actividad, los sistemas, los datos y el sector de la organización.