Registro de IA: así es como las empresas inventarían y clasifican sus sistemas de IA

Un registro de IA proporciona a la empresa una visión consolidada de qué sistemas y casos de uso de IA se están utilizando realmente. Facilita la evaluación de riesgos, responsabilidades, protección de datos, transparencia y qué partes del Reglamento de IA de la UE deben ser supervisadas.

Datos verificados el 1 de octubre de 2026. La guía es información general y no sustituye el asesoramiento jurídico individual.

Importante: El Reglamento de IA no impone un requisito general de que cada empresa deba tener un documento titulado "Registro de IA". Sin embargo, un registro es una herramienta práctica de gobernanza para poder identificar sistemas, roles, riesgos y obligaciones de manera trazable.

¿Por qué las empresas deberían tener un registro de IA?

La IA se utiliza a menudo de forma más amplia de lo que la dirección cree inicialmente. Los empleados pueden usar servicios de IA generativa, las funciones de IA pueden estar integradas en herramientas de CRM, RR. HH., soporte y análisis, y los proveedores pueden introducir nuevas funciones de IA mediante actualizaciones de productos habituales. Sin un inventario, resulta difícil saber qué sistemas tratan datos personales, cuáles afectan a las personas y cuáles están sujetos a requisitos especiales.

Por lo tanto, un registro puede actuar como el eje de la gobernanza de IA de la empresa. Ayuda a la organización a vincular la política de IA, la evaluación de riesgos, la auditoría de proveedores, la protección de datos, la seguridad de la información y las decisiones de aprobación.

¿Qué datos deberían incluirse en un registro de IA?

Campo Por qué es necesario
ID de IA y nombre del sistema Hace que cada sistema o caso de uso sea trazable a lo largo del tiempo.
Proveedor y versión Muestra qué parte externa o solución interna es responsable de la tecnología.
Proceso empresarial y propósito La evaluación de riesgos debe basarse en el uso real de la IA, no solo en el nombre del producto.
Propietario del sistema y del proceso Establece una responsabilidad clara para la toma de decisiones, el seguimiento y la retirada.
Personas afectadas Por ejemplo: empleados, solicitantes de empleo, clientes, menores u otros grupos.
Datos y datos personales Base para la evaluación de GDPR, confidencialidad y seguridad de la información.
Rol en el Reglamento de IA (AI Act) Documentar si la organización es, por ejemplo, proveedor o usuario/desplegador en el contexto actual.
Cribado de artículos 5, 6 y 50 Detecta usos prohibidos, posibles clasificaciones de alto riesgo y requisitos de transparencia.
Cribado DPIA/FRIA Señala si puede ser necesaria una evaluación de impacto más profunda.
Estado y próxima revisión Por ejemplo: idea, piloto, aprobado, condicionado, pausado o retirado.

Cómo clasificar cada uso de IA

No empiece asignando un color o una puntuación de riesgo. Empiece con la cuestión jurídica: ¿qué hace el sistema, en qué contexto y qué rol tiene la organización? El Reglamento de IA de la UE se basa en el riesgo. Algunos usos están prohibidos, otros pueden ser de alto riesgo, otros están sujetos a requisitos específicos de transparencia y muchos usos no tienen requisitos de alto riesgo específicos, pero aún pueden estar cubiertos por, por ejemplo, el GDPR, el derecho laboral o el derecho del consumidor.

Para una empresa que utiliza IA generativa para el procesamiento interno de textos, el enfoque puede centrarse, por ejemplo, en los datos personales, los secretos comerciales, el control humano y las condiciones de los proveedores. Un sistema de IA utilizado para la contratación requiere una evaluación completamente diferente porque el propósito y el impacto en las personas son distintos.

Lea también Clasificación de riesgo de la AI Act: cómo determinan las empresas si una IA está prohibida, es de alto riesgo o está sujeta a requisitos de transparencia.

Proceso de trabajo en seis pasos

  1. Inventariar: pregunte a TI, RR. HH., marketing, finanzas, atención al cliente y otras funciones qué herramientas y funciones de IA utilizan.
  2. Delimitar el caso de uso: un mismo producto técnico puede utilizarse de formas muy distintas y, por tanto, requerir varias entradas en el registro.
  3. Documentar los datos: indique qué información se introduce, se crea, se almacena y, posiblemente, se utiliza para el entrenamiento del modelo del proveedor.
  4. Realizar un cribado jurídico: verifique el rol en la AI Act, los usos prohibidos, el alto riesgo, el artículo 50, el GDPR y la necesidad de una DPIA u otra evaluación.
  5. Determinar los controles: por ejemplo, revisión humana, tipos de datos limitados, cuentas autorizadas, registro de actividad, formación o protecciones técnicas.
  6. Aprobar y realizar seguimiento: establezca un responsable, el estado, la decisión y la fecha de la próxima revisión.

Errores comunes

Un error común es registrar "ChatGPT" o "Copilot" como una sola línea, a pesar de que la herramienta se utiliza en muchos procesos completamente diferentes. Otro error es inventariar solo los sistemas adquiridos centralmente y omitir las cuentas gratuitas o la IA que ya existe en otros servicios SaaS. Un tercer error es tratar la puntuación de riesgo interna como si fuera lo mismo que la clasificación jurídica según el Reglamento de IA.

Por ello, el registro debe describir el caso de uso, no solo la tecnología. También debe existir una rutina sencilla para los nuevos sistemas, los cambios importantes de versión y la retirada de servicios.

Registro de IA y material de gobernanza listos para usar

El Paquete de Gobernanza de IA 2026 de la tienda de plantillas incluye un registro de sistemas de IA en Word, PDF y Excel, así como políticas de IA, evaluación de riesgos, evaluación de proveedores, evaluación de impacto y flujos de gobernanza/aprobación.

Precio: 199 SEK.

Ver el Paquete de Gobernanza de IA 2026

Guías relacionadas

Política de IA para empresas · Gobernanza de IA paso a paso · IA, ciberseguridad y contratos de TI – visión general

Fuentes

Regresar al blog