Inventario de sistemas de IA: cómo crearlo paso a paso

Última actualización: 28 de julio de 2026.

Una empresa no puede gestionar correctamente los riesgos de la inteligencia artificial si desconoce qué herramientas utiliza.

El inventario de sistemas de IA es un registro interno que permite identificar:

  • Qué sistemas de inteligencia artificial utiliza la organización.
  • Qué proveedor ofrece cada herramienta.
  • Para qué finalidad se utiliza.
  • Qué departamentos y personas tienen acceso.
  • Qué datos se introducen.
  • Sobre qué personas pueden producirse efectos.
  • Qué decisiones ayuda a tomar.
  • Qué acciones puede ejecutar.
  • Qué riesgos y obligaciones pueden afectarle.
  • Quién es responsable de supervisarlo.
  • Cuándo debe volver a revisarse.

El inventario no debería limitarse a las aplicaciones contratadas oficialmente por el departamento de informática.

También debe detectar herramientas utilizadas por iniciativa propia por empleados y colaboradores: cuentas personales de ChatGPT, asistentes de reuniones, extensiones del navegador, generadores de imágenes, aplicaciones de traducción, asistentes de programación o herramientas incorporadas silenciosamente en programas que la empresa ya utilizaba.

Este uso no controlado suele denominarse Shadow AI.

El inventario permite convertir una situación inicialmente desordenada en una estructura sobre la que tomar decisiones.

Inventario de sistemas de IA: resumen rápido

Para crear un inventario útil, una empresa debería:

  1. Identificar todas las herramientas y casos de uso.
  2. Registrar el sistema, pero también su finalidad concreta.
  3. Diferenciar entre herramientas autorizadas y no autorizadas.
  4. Determinar el papel de la empresa.
  5. Identificar los datos utilizados.
  6. Analizar las personas afectadas.
  7. Comprobar si la IA genera contenidos, recomendaciones, decisiones o acciones.
  8. Asignar una prioridad de revisión.
  9. Nombrar un responsable interno.
  10. Establecer una fecha de actualización.
  11. Registrar cambios, incidentes y retirada del sistema.
  12. Conectar el inventario con privacidad, seguridad, formación y proveedores.

El inventario no debe utilizarse como una lista estática de programas. Debe reflejar el ciclo de vida completo de cada uso de la IA, desde su propuesta hasta su retirada.

¿Es obligatorio tener un inventario de sistemas de IA?

El AI Act no impone, con carácter general, que todas las empresas mantengan un documento denominado exactamente “inventario de sistemas de IA”.

Una pequeña empresa que utiliza una herramienta generativa no incumple automáticamente el Reglamento por no disponer de una hoja llamada inventario.

Sin embargo, el AI Act sí impone distintas obligaciones en función del sistema y del papel de la organización:

  • Identificar prácticas prohibidas.
  • Fomentar la alfabetización en IA.
  • Determinar si un sistema es de alto riesgo.
  • Cumplir las obligaciones de transparencia.
  • Aplicar supervisión humana.
  • Mantener registros y documentación en determinados sistemas.
  • Controlar el funcionamiento de los sistemas de alto riesgo.
  • Conservar determinados registros automáticos.
  • Registrar algunos sistemas en la base de datos de la Unión Europea.

Por tanto, aunque el inventario no sea una obligación universal con ese nombre, resulta difícil cumplir correctamente estas obligaciones sin conocer qué sistemas utiliza la organización. Los responsables del despliegue de sistemas de alto riesgo deben utilizar el sistema conforme a sus instrucciones, asignar supervisión humana competente, controlar su funcionamiento y conservar los registros automáticos bajo su control durante al menos seis meses, salvo que otra norma establezca un periodo diferente.

La AEPD también utiliza el inventario como medida de gobernanza en su propia política de IA generativa y recomienda documentar el funcionamiento, la finalidad y el nivel de riesgo de los sistemas utilizados. Este enfoque muestra el valor del inventario como instrumento organizativo, aunque la política interna de la AEPD no constituya por sí misma una obligación general para todas las empresas.

¿Para qué sirve realmente un inventario de IA?

1. Saber qué herramientas utiliza la empresa

La función más básica es obtener visibilidad.

Muchas organizaciones creen que utilizan una o dos soluciones de inteligencia artificial, pero al preguntar a los departamentos descubren:

  • Asistentes generativos incluidos en programas de oficina.
  • Cuentas personales en servicios externos.
  • Extensiones para resumir páginas.
  • Bots conectados al correo.
  • Herramientas para transcribir videollamadas.
  • Generadores de presentaciones.
  • Aplicaciones para redactar anuncios.
  • Sistemas para clasificar candidatos.
  • Funciones de IA activadas dentro del CRM.
  • Agentes capaces de ejecutar acciones.

Una lista de contratos de software no permite detectar todo este uso.

2. Detectar prácticas prohibidas

Antes de clasificar un sistema como riesgo mínimo, limitado o alto, debe comprobarse que su finalidad no encaje en alguna práctica prohibida.

Esto cobra especial importancia cuando se utilizan sistemas relacionados con:

  • Emociones.
  • Biometría.
  • Vigilancia.
  • Clasificación de personas.
  • Menores.
  • Personas vulnerables.
  • Trabajo.
  • Educación.
  • Manipulación del comportamiento.

Las prohibiciones del artículo 5 se aplican desde el 2 de febrero de 2025. La Comisión publicó directrices específicas para facilitar su interpretación.

3. Identificar obligaciones de transparencia

El inventario permite localizar sistemas que:

  • Conversan directamente con personas.
  • Generan imágenes, vídeos, audio o texto.
  • Crean o manipulan deepfakes.
  • Analizan emociones.
  • Realizan categorización biométrica.
  • Publican automáticamente información de interés público.

Estos casos pueden quedar sujetos a las obligaciones de transparencia del artículo 50, aplicables desde el 2 de agosto de 2026.

4. Detectar posibles sistemas de alto riesgo

Una herramienta de IA no es de alto riesgo simplemente porque resulte importante para la empresa.

La categoría jurídica depende de la finalidad y del ámbito de uso.

El inventario debe permitir localizar rápidamente sistemas utilizados en:

  • Empleo y selección de personal.
  • Evaluación de trabajadores.
  • Educación.
  • Acceso a servicios esenciales.
  • Crédito.
  • Seguros de vida y salud.
  • Biometría.
  • Justicia.
  • Migración.
  • Infraestructuras críticas.
  • Productos regulados.

La clasificación debe hacerse conforme al artículo 6 y los anexos I y III del AI Act. Las directrices oficiales ayudan a proveedores y responsables del despliegue a analizar esta clasificación.

5. Organizar la protección de datos

El inventario ayuda a localizar:

  • Sistemas que reciben datos personales.
  • Herramientas conectadas a bases de clientes.
  • Aplicaciones que procesan datos de trabajadores.
  • Servicios que almacenan conversaciones.
  • Sistemas con transferencias internacionales.
  • Herramientas que elaboran perfiles.
  • Casos con decisiones automatizadas.
  • Tratamientos que pueden requerir una evaluación de impacto.

El inventario de IA no sustituye al Registro de Actividades de Tratamiento del artículo 30 del RGPD.

Son instrumentos diferentes:

  • El inventario de IA registra sistemas, herramientas y casos de uso.
  • El Registro de Actividades de Tratamiento documenta tratamientos de datos personales.
  • Un mismo sistema de IA puede intervenir en varios tratamientos.
  • Un tratamiento puede apoyarse en varios sistemas de IA.

Cuando un sistema trate datos personales, ambos registros deben estar conectados. La AEPD define el Registro de Actividades de Tratamiento como el instrumento que permite identificar y documentar los tratamientos realizados por una organización.

6. Controlar proveedores

Un inventario permite saber qué proveedores deben revisarse y qué contratos están pendientes.

Puede mostrar rápidamente:

  • Herramientas sin contrato empresarial.
  • Cuentas personales.
  • Servicios que utilizan los datos para entrenamiento.
  • Proveedores sin información suficiente.
  • Aplicaciones con transferencias internacionales.
  • Sistemas cuya licencia ha caducado.
  • Herramientas duplicadas.
  • Proveedores que han cambiado sus condiciones.

7. Planificar la formación

La alfabetización en IA debe adaptarse a las herramientas y riesgos reales.

No necesita la misma formación:

  • Una persona que corrige textos.
  • Un equipo de marketing que genera campañas.
  • Un trabajador que atiende mediante un chatbot.
  • Recursos humanos utilizando un sistema de selección.
  • Un técnico que configura agentes autónomos.

El artículo 4 obliga a proveedores y responsables del despliegue a adoptar medidas de alfabetización adaptadas al conocimiento, la experiencia, la formación y el contexto de uso.

8. Demostrar control y responsabilidad

Ante un incidente, una reclamación o una revisión interna, el inventario permite responder:

  • Qué sistema se utilizó.
  • Desde cuándo.
  • Para qué.
  • Con qué proveedor.
  • Qué datos tenía disponibles.
  • Quién lo autorizó.
  • Qué controles se aplicaron.
  • Qué versión estaba activa.
  • Quién revisaba los resultados.
  • Qué cambios se realizaron.

No demuestra por sí solo el cumplimiento, pero constituye una evidencia importante de que la empresa ha identificado y gestionado sus sistemas.

Qué debe incluirse en el inventario

La unidad de registro no debería ser únicamente la herramienta.

Conviene registrar cada caso de uso relevante.

Por ejemplo, una empresa puede utilizar Microsoft Copilot para:

  • Redactar correos.
  • Resumir reuniones.
  • Analizar documentos de clientes.
  • Preparar informes.
  • Consultar información interna.

Aunque el proveedor sea el mismo, los datos, riesgos y controles pueden ser diferentes.

Una opción práctica es crear:

  • Una ficha general del sistema.
  • Una ficha adicional para cada caso de uso.

Campos básicos del inventario

1. Identificador interno

Asigna un código único:

  • IA-001.
  • IA-002.
  • IA-MKT-001.
  • IA-RRHH-001.

El código facilita enlazar el inventario con evaluaciones, contratos, incidentes y formaciones.

2. Nombre del sistema

Indica el nombre comercial y, cuando sea posible:

  • Producto.
  • Plan contratado.
  • Modelo.
  • Versión.
  • Función utilizada.

No basta con escribir “ChatGPT” si la configuración empresarial, el modelo y las integraciones pueden cambiar el riesgo.

3. Proveedor

Registra:

  • Razón social.
  • Página del servicio.
  • País de establecimiento.
  • Contacto.
  • Distribuidor o integrador.
  • Subencargados relevantes.
  • Fecha de revisión contractual.

4. Departamento

Identifica qué área utiliza el sistema:

  • Dirección.
  • Administración.
  • Marketing.
  • Ventas.
  • Atención al cliente.
  • Recursos humanos.
  • Informática.
  • Legal.
  • Producción.
  • Educación.
  • Salud.
  • Seguridad.

Una misma herramienta puede tener usos distintos en varios departamentos.

5. Responsable interno

Debe existir una persona o función encargada de:

  • Autorizar el uso.
  • Mantener la ficha.
  • Revisar cambios.
  • Recibir incidentes.
  • Coordinar la retirada.

El responsable interno no tiene que ser necesariamente quien utiliza la aplicación a diario.

6. Estado del sistema

Una clasificación sencilla sería:

  • Propuesto.
  • En evaluación.
  • Piloto.
  • Autorizado.
  • En producción.
  • Suspendido.
  • En retirada.
  • Retirado.
  • No autorizado.

No elimines inmediatamente las fichas de sistemas retirados. Conserva un histórico durante el periodo que determine la política interna.

7. Finalidad

Describe el objetivo de forma concreta.

Incorrecto:

Mejorar la productividad.

Correcto:

Generar primeros borradores de respuestas comerciales que son revisados por un trabajador antes del envío.

Otro ejemplo:

Responder preguntas sobre horarios, envíos y devoluciones utilizando exclusivamente el contenido aprobado de la web.

8. Usuarios autorizados

Registra:

  • Departamentos.
  • Roles.
  • Número aproximado de usuarios.
  • Usuarios externos.
  • Colaboradores.
  • Proveedores con acceso.

También conviene indicar si se utilizan:

  • Cuentas personales.
  • Cuentas compartidas.
  • Cuentas empresariales.
  • Acceso mediante API.

9. Personas afectadas

Identifica sobre quién puede producir efectos:

  • Clientes.
  • Empleados.
  • Candidatos.
  • Alumnos.
  • Pacientes.
  • Proveedores.
  • Ciudadanos.
  • Usuarios de una web.
  • Público general.
  • Ninguna persona identificable.

10. Datos de entrada

Registra qué información recibe:

  • Instrucciones de texto.
  • Documentos.
  • Correos.
  • Imágenes.
  • Audio.
  • Vídeo.
  • Historiales.
  • Bases de datos.
  • Datos de sensores.
  • Información obtenida de internet.

11. Datos personales

Clasifica si utiliza:

  • Ningún dato personal.
  • Datos identificativos.
  • Datos de contacto.
  • Datos económicos.
  • Datos laborales.
  • Datos de menores.
  • Categorías especiales.
  • Datos biométricos.
  • Datos de salud.
  • Datos sobre infracciones.
  • Información todavía no determinada.

La respuesta “no sabemos qué datos recibe” debe generar una revisión prioritaria.

12. Fuentes de información

Indica de dónde obtiene la información:

  • Internet abierto.
  • Documentación pública.
  • Base de conocimiento interna.
  • CRM.
  • ERP.
  • Intranet.
  • Correos.
  • Archivos subidos.
  • Historiales.
  • Bases de terceros.
  • Datos proporcionados por el usuario.

13. Resultados generados

Registra qué produce:

  • Texto.
  • Resumen.
  • Traducción.
  • Imagen.
  • Audio.
  • Vídeo.
  • Código.
  • Clasificación.
  • Puntuación.
  • Recomendación.
  • Predicción.
  • Decisión.
  • Acción.

14. Grado de autonomía

Una escala sencilla puede ser:

Nivel 0: asistencia

Produce contenido que una persona revisa.

Nivel 1: recomendación

Propone una respuesta o decisión.

Nivel 2: decisión condicionada

Su resultado influye significativamente en una decisión.

Nivel 3: ejecución

Puede realizar acciones en otros sistemas.

Cuanto mayor sea la autonomía, más importantes son los permisos, registros y mecanismos de reversión.

15. Supervisión humana

Documenta:

  • Quién revisa.
  • Qué debe revisar.
  • En qué momento.
  • Qué capacidad tiene para modificar el resultado.
  • Cuándo puede detener el sistema.
  • Qué ocurre si no está disponible.

Para sistemas de alto riesgo, el AI Act exige que la supervisión se asigne a personas con competencia, formación, autoridad y apoyo suficientes.

16. Papel de la empresa

Identifica si actúa como:

  • Responsable del despliegue.
  • Proveedor.
  • Importador.
  • Distribuidor.
  • Fabricante de un producto que incorpora IA.
  • Papel todavía no determinado.

Una empresa puede ser responsable del despliegue de una herramienta y proveedora de otra.

17. Clasificación inicial

El inventario puede incluir una clasificación preliminar, pero no debe presentar automáticamente una conclusión jurídica definitiva.

Categorías útiles:

  • Pendiente de comprobar si es IA.
  • Fuera de la definición de sistema de IA.
  • Riesgo mínimo o sin obligación específica identificada.
  • Sujeto a transparencia.
  • Posible alto riesgo.
  • Posible práctica prohibida.
  • Requiere análisis especializado.
  • Sistema de alto riesgo confirmado.

La Comisión ha publicado directrices para aplicar la definición jurídica de sistema de IA, que abarca sistemas basados en máquinas con distintos grados de autonomía capaces de inferir resultados como predicciones, contenidos, recomendaciones o decisiones.

18. Obligaciones identificadas

Puede incluir casillas como:

  • Alfabetización.
  • Transparencia ante usuarios.
  • Etiquetado de contenido.
  • Protección de datos.
  • Evaluación de impacto.
  • Supervisión humana.
  • Información a trabajadores.
  • Registro de logs.
  • Registro europeo.
  • Evaluación de conformidad.
  • Gestión de incidentes.
  • Propiedad intelectual.
  • Seguridad.
  • Protección de consumidores.

19. Riesgos

El registro debería identificar riesgos como:

  • Respuestas inventadas.
  • Sesgos.
  • Discriminación.
  • Datos desactualizados.
  • Pérdida de confidencialidad.
  • Propiedad intelectual.
  • Falta de transparencia.
  • Dependencia del proveedor.
  • Acciones incorrectas.
  • Manipulación mediante instrucciones.
  • Acceso no autorizado.
  • Falta de trazabilidad.
  • Decisiones automatizadas indebidas.

20. Controles implantados

Registra medidas como:

  • Herramienta autorizada.
  • Contrato empresarial.
  • Datos no utilizados para entrenamiento.
  • Minimización.
  • Control de acceso.
  • Cifrado.
  • Supervisión humana.
  • Fuentes restringidas.
  • Pruebas.
  • Registro de actividad.
  • Confirmación antes de ejecutar acciones.
  • Aviso de IA.
  • Derivación humana.
  • Formación.
  • Procedimiento de incidentes.

21. Documentación asociada

Enlaza:

  • Contrato.
  • Evaluación del proveedor.
  • Política interna.
  • Evaluación de riesgos.
  • Evaluación de impacto.
  • Instrucciones de uso.
  • Registro de formación.
  • Pruebas.
  • Incidentes.
  • Avisos.
  • Aprobaciones.
  • Registro de cambios.

22. Fecha de revisión

Cada ficha debería tener:

  • Fecha de creación.
  • Última revisión.
  • Próxima revisión.
  • Motivo de la última modificación.
  • Persona que realizó el cambio.

¿Qué herramientas deben incluirse?

Sistemas generativos

Incluye herramientas que generan:

  • Textos.
  • Imágenes.
  • Audio.
  • Vídeo.
  • Código.
  • Presentaciones.
  • Resúmenes.
  • Traducciones.

IA integrada en aplicaciones existentes

No olvides funciones incorporadas en:

  • CRM.
  • ERP.
  • Programas de oficina.
  • Plataformas de recursos humanos.
  • Sistemas de soporte.
  • Herramientas de marketing.
  • Programas de diseño.
  • Plataformas de videoconferencia.

Sistemas desarrollados internamente

Registra:

  • Modelos propios.
  • Aplicaciones conectadas a una API.
  • Chatbots personalizados.
  • Sistemas RAG.
  • Agentes.
  • Automatizaciones que utilizan modelos externos.
  • Modelos modificados o ajustados.

Sistemas en fase de prueba

Un piloto también puede tratar datos o afectar a personas.

Debe incluirse aunque todavía no se haya aprobado para producción.

Herramientas gratuitas y cuentas personales

El hecho de que la empresa no las pague no elimina el riesgo.

Deben localizarse especialmente si reciben:

  • Datos de clientes.
  • Documentos internos.
  • Información confidencial.
  • Datos de trabajadores.
  • Propiedad intelectual.

Sistemas retirados

Conviene mantenerlos en el histórico para poder reconstruir:

  • Qué herramienta se utilizó.
  • Durante qué periodo.
  • Qué datos recibió.
  • Qué incidentes produjo.
  • Por qué se retiró.

¿Qué no debe incluirse automáticamente?

No cualquier programa informático es un sistema de inteligencia artificial.

Una calculadora básica, una regla fija, un formulario o una automatización completamente determinada por personas pueden quedar fuera de la definición.

Sin embargo, cuando existan dudas, es preferible registrarlo inicialmente con el estado:

Pendiente de determinar si cumple la definición de sistema de IA.

Así se evita que una herramienta quede fuera del control antes de analizarla.

Diferencia entre sistema, modelo y caso de uso

Estos conceptos no son equivalentes.

Modelo de IA

Es el componente técnico que permite generar o inferir resultados.

Ejemplo:

Un modelo de lenguaje de propósito general.

Sistema de IA

Es la solución operativa que utiliza uno o varios modelos junto con datos, interfaces, reglas e integraciones.

Ejemplo:

Un chatbot conectado al catálogo y a la plataforma de pedidos.

Caso de uso

Es la finalidad concreta para la que la organización utiliza el sistema.

Ejemplo:

Responder preguntas de clientes sobre devoluciones.

El inventario empresarial debería centrarse especialmente en los sistemas y casos de uso, porque son los que permiten valorar los efectos reales.

Cómo crear el inventario paso a paso

Paso 1. Nombrar a una persona responsable

Puede ser alguien de:

  • Dirección.
  • Informática.
  • Cumplimiento.
  • Protección de datos.
  • Seguridad.
  • Administración.
  • Calidad.

En una pyme no es imprescindible crear un nuevo puesto. Sí debe quedar claro quién coordina el inventario.

Paso 2. Preparar un cuestionario para los departamentos

Pregunta:

  • ¿Qué herramientas utilizáis?
  • ¿Qué funciones de IA tienen?
  • ¿Desde cuándo?
  • ¿Con qué cuenta?
  • ¿Qué datos introducís?
  • ¿Qué resultados utilizáis?
  • ¿Se revisan?
  • ¿Interactúan con clientes?
  • ¿Ejecutan acciones?
  • ¿Se utilizan herramientas no aprobadas?

No preguntes únicamente:

¿Utilizáis inteligencia artificial?

Algunas personas no saben que una función concreta utiliza IA o no identifican como tal las herramientas integradas.

Paso 3. Revisar contratos y gastos

Busca:

  • Suscripciones.
  • Aplicaciones SaaS.
  • Extensiones.
  • APIs.
  • Servicios de transcripción.
  • Plataformas de automatización.
  • Licencias de diseño.
  • Programas de recursos humanos.

Paso 4. Revisar navegadores y sistemas corporativos

Con las garantías laborales y de privacidad correspondientes, la empresa puede analizar:

  • Extensiones aprobadas.
  • Aplicaciones conectadas.
  • Integraciones.
  • Inicios de sesión corporativos.
  • Servicios autorizados.
  • Datos de red y seguridad.

No debe utilizarse el inventario como excusa para realizar una vigilancia desproporcionada de los trabajadores.

Paso 5. Registrar cada caso de uso

No esperes a tener toda la información.

Puedes empezar con una ficha mínima y marcar los campos pendientes.

Un inventario incompleto pero gestionado es más útil que un proyecto perfecto que nunca se termina.

Paso 6. Asignar una prioridad de revisión

La prioridad puede calcularse según factores como:

  • Datos sensibles.
  • Personas afectadas.
  • Decisiones importantes.
  • Interacción externa.
  • Generación de contenido público.
  • Autonomía.
  • Sector regulado.
  • Papel de proveedor.
  • Ausencia de supervisión.
  • Proveedor desconocido.

La prioridad interna no equivale a la clasificación jurídica del AI Act.

Paso 7. Revisar primero los casos críticos

Empieza por:

  1. Prácticas posiblemente prohibidas.
  2. Sistemas que evalúan personas.
  3. Datos sensibles.
  4. Recursos humanos.
  5. Salud, crédito y educación.
  6. Biometría.
  7. Agentes que ejecutan acciones.
  8. Chatbots externos.
  9. Contenido potencialmente engañoso.
  10. Herramientas no autorizadas.

Paso 8. Aprobar, limitar o retirar

Cada sistema debería acabar en uno de estos estados:

  • Aprobado.
  • Aprobado con condiciones.
  • Pendiente de información.
  • Piloto limitado.
  • Suspendido.
  • Prohibido internamente.
  • Retirado.

Paso 9. Comunicar el resultado

Los trabajadores deben saber:

  • Qué herramientas están autorizadas.
  • Para qué pueden utilizarlas.
  • Qué datos no pueden introducir.
  • Qué revisión deben realizar.
  • Cómo solicitar una nueva herramienta.
  • Cómo comunicar un incidente.

Paso 10. Mantenerlo actualizado

Revisa el inventario cuando:

  • Se incorpora una herramienta.
  • Cambia el modelo.
  • Cambia el proveedor.
  • Se añade una integración.
  • Se amplían los permisos.
  • Aparece una nueva finalidad.
  • Se tratan nuevos datos.
  • Se produce un incidente.
  • Cambian las condiciones contractuales.
  • Se retira el sistema.

Cada cuánto debe revisarse

Como regla interna práctica:

  • Sistemas críticos: cada tres meses.
  • Sistemas relevantes: cada seis meses.
  • Herramientas de bajo impacto: una vez al año.
  • Sistemas modificados: inmediatamente después del cambio.
  • Sistemas con incidentes: tras cada incidente.

La frecuencia debe aumentar cuando el sistema cambia continuamente, aprende durante su uso o afecta significativamente a personas.

Ejemplo de inventario de sistemas de IA

CampoEjemplo
CódigoIA-ATC-001
SistemaChatbot de atención al cliente
ProveedorProveedor externo
DepartamentoAtención al cliente
EstadoEn producción
FinalidadResponder preguntas sobre pedidos y devoluciones
PapelResponsable del despliegue
Personas afectadasClientes
DatosNombre, correo y número de pedido
ResultadoRespuesta y consulta de estado
AutonomíaRecomendación y consulta
SupervisiónDerivación a agente humano
TransparenciaAviso desde la primera interacción
Riesgo inicialRevisión elevada
ResponsableResponsable de atención
Próxima revisión30 de septiembre de 2026

Ejemplo de herramienta generativa interna

CampoEjemplo
CódigoIA-MKT-003
SistemaAsistente generativo empresarial
DepartamentoMarketing
FinalidadCrear borradores de publicaciones
DatosInformación pública de productos
ResultadoTexto e imágenes
Personas afectadasPúblico general
RevisiónObligatoria antes de publicar
RestriccionesSin datos personales ni campañas sensibles
TransparenciaAnalizar según el contenido
FormaciónRealizada
Próxima revisión15 de diciembre de 2026

Cómo detectar Shadow AI

El Shadow AI aparece cuando se utilizan sistemas sin conocimiento o aprobación de la organización.

Puede producirse porque:

  • La herramienta oficial es demasiado limitada.
  • El proceso de aprobación es lento.
  • El trabajador desconoce los riesgos.
  • La aplicación es gratuita.
  • La IA está integrada en otro programa.
  • No existe una política clara.
  • La empresa ha prohibido todo sin ofrecer alternativas.

Señales de Shadow AI

  • Documentos con estilos o respuestas generativas no explicadas.
  • Extensiones instaladas.
  • Resúmenes automáticos de reuniones.
  • Datos enviados a cuentas personales.
  • Automatizaciones no documentadas.
  • Suscripciones cargadas como gastos menores.
  • Uso de bots en mensajería.
  • Contenido publicado sin saber cómo se creó.

Cómo controlarlo

No basta con prohibir.

La empresa debería:

  • Ofrecer herramientas autorizadas.
  • Explicar los riesgos.
  • Facilitar un procedimiento ágil de solicitud.
  • Permitir comunicar usos sin sanción automática.
  • Revisar las necesidades reales.
  • Formar al personal.
  • Bloquear únicamente servicios incompatibles con la seguridad.
  • Establecer consecuencias proporcionadas para incumplimientos graves.

Inventario y sistemas de alto riesgo

Para los sistemas de alto riesgo, el inventario interno debe conectarse con documentación más exigente.

Los proveedores deben implantar un sistema documentado de gestión de calidad que cubra, entre otros aspectos, cumplimiento, diseño, pruebas, datos, riesgos, vigilancia posterior, incidentes, conservación documental y responsabilidades. La intensidad de este sistema debe ser proporcional al tamaño del proveedor, sin reducir el nivel de protección exigido.

Los responsables del despliegue deben, entre otras obligaciones:

  • Seguir las instrucciones del proveedor.
  • Asignar supervisión humana.
  • Controlar los datos de entrada cuando proceda.
  • Vigilar el funcionamiento.
  • Comunicar riesgos e incidentes.
  • Conservar los logs bajo su control.
  • Informar a trabajadores en determinados usos laborales.
  • Facilitar información a personas afectadas en casos aplicables.

Los sistemas de alto riesgo deben disponer de capacidades automáticas de registro que permitan trazabilidad, vigilancia y seguimiento.

Determinados sistemas del anexo III deben registrarse en la base de datos europea. Las autoridades públicas y entidades que actúen por cuenta de ellas también tienen obligaciones específicas de registro cuando despliegan esos sistemas.

Inventario y documentación del proveedor

Para completar el inventario, solicita al proveedor:

  • Finalidad prevista.
  • Instrucciones.
  • Capacidades.
  • Limitaciones.
  • Precisión declarada.
  • Riesgos conocidos.
  • Supervisión necesaria.
  • Datos compatibles.
  • Requisitos técnicos.
  • Logs disponibles.
  • Medidas de seguridad.
  • Cambios y actualizaciones.
  • Condiciones para suspender el uso.

Los sistemas de alto riesgo deben ir acompañados de instrucciones claras, completas, correctas y comprensibles para el responsable del despliegue, incluyendo información sobre capacidades, limitaciones y mecanismos para recoger e interpretar los logs.

Errores frecuentes

Registrar solo el nombre de la aplicación

No permite conocer la finalidad ni el riesgo.

Registrar únicamente herramientas compradas

Deja fuera cuentas gratuitas, funciones integradas y Shadow AI.

Confundir proveedor con responsable del despliegue

El papel debe analizarse para cada caso.

Utilizar una única clasificación para toda la herramienta

Una misma herramienta puede tener usos de riesgos muy diferentes.

No registrar datos personales

Sin esta información no puede conectarse con el RGPD.

No incluir versiones

Los cambios de modelo o configuración pueden modificar el comportamiento.

Considerar el inventario terminado

Debe actualizarse durante todo el ciclo de vida.

Convertir una puntuación automática en conclusión jurídica

Una herramienta puede señalar prioridades, pero la clasificación definitiva requiere analizar el uso real.

No asignar responsable

Una ficha sin propietario se desactualiza rápidamente.

Eliminar sistemas retirados

Se pierde la trazabilidad histórica.

Preguntas frecuentes

¿Todas las empresas están obligadas a tener un inventario de IA?

No existe una obligación general del AI Act que utilice ese nombre para cualquier empresa. Sin embargo, el inventario es una medida fundamental para identificar y cumplir las obligaciones que sí resulten aplicables.

¿Debe incluirse ChatGPT?

Sí, cuando se utilice profesionalmente, incluso si se accede mediante cuentas personales o gratuitas.

¿Debe registrarse Microsoft Copilot?

Sí, pero conviene diferenciar sus distintos casos de uso, integraciones y datos disponibles.

¿Se incluye una calculadora o una automatización tradicional?

No automáticamente. Primero debe comprobarse si cumple la definición de sistema de IA.

¿El inventario sustituye al Registro de Actividades de Tratamiento?

No. Deben conectarse cuando el sistema de IA trata datos personales.

¿Puede hacerse en Excel?

Sí. Para una pyme puede ser suficiente una hoja bien estructurada, controlada y actualizada.

¿Hace falta un programa específico?

No. La herramienta es secundaria. Lo importante es la calidad de la información, las responsabilidades y el proceso de revisión.

¿Hay que registrar cada prompt?

No de forma general. El inventario registra sistemas y casos de uso. Los prompts relevantes pueden documentarse cuando forman parte de un procedimiento, una decisión o una configuración estable.

¿Quién debe mantenerlo?

La dirección debe asignar una responsabilidad clara. Puede coordinarlo tecnología, cumplimiento, protección de datos, seguridad o administración, según el tamaño de la organización.

¿Debe ser público?

El inventario interno no tiene que ser público de forma general. Algunos sistemas de alto riesgo sí quedan sujetos a obligaciones específicas de registro europeo.

¿Se deben incluir herramientas retiradas?

Sí, al menos en un histórico separado durante el periodo definido por la política de conservación.

¿Una puntuación de riesgo basta para clasificar un sistema?

No. Sirve para ordenar revisiones, pero no sustituye el análisis jurídico y técnico del AI Act.

Crea tu primer inventario de IA

La herramienta incluida a continuación permite:

  • Registrar diferentes sistemas.
  • Identificar casos que necesitan revisión prioritaria.
  • Editar o eliminar fichas.
  • Exportar el inventario en CSV.
  • Abrir el archivo en Excel o Google Sheets.

La prioridad generada es orientativa y no equivale a la clasificación jurídica del AI Act.

Herramienta gratuita

Crea el inventario de IA de tu empresa

Añade los sistemas y casos de uso. La herramienta asignará una prioridad orientativa de revisión y permitirá exportar el inventario en CSV.

🔒 La información se procesa únicamente en tu navegador. No se envía ni se guarda en IA Regulación.

Identificación

Datos, personas y funcionamiento

Inventario actual

Sistemas registrados: 0

Todavía no has añadido ningún sistema.

La prioridad indica qué sistemas conviene revisar antes. No constituye una clasificación legal conforme al AI Act.

Conclusión

El inventario de sistemas de IA es la base de cualquier estrategia seria de gobernanza.

Permite pasar de una pregunta genérica:

¿Utilizamos inteligencia artificial?

a preguntas realmente útiles:

  • ¿Qué sistema?
  • ¿Para qué?
  • ¿Con qué datos?
  • ¿Sobre qué personas?
  • ¿Con qué proveedor?
  • ¿Con qué autonomía?
  • ¿Bajo qué supervisión?
  • ¿Con qué obligaciones?
  • ¿Quién se responsabiliza?
  • ¿Cuándo se revisa?

Una empresa no necesita empezar con una plataforma costosa ni con cientos de campos.

Puede comenzar con un registro sencillo, priorizar los usos más sensibles y ampliar la información a medida que madura su gobernanza.

Lo importante es que ninguna herramienta relevante quede fuera del control de la organización.


Aviso: Este contenido tiene una finalidad exclusivamente informativa y divulgativa. El inventario y la prioridad generada por la herramienta no constituyen una clasificación jurídica ni certifican el cumplimiento del AI Act, el RGPD u otras normas aplicables.

Si te parece útil, compártelo: