Regfortis
Inventario de sistemas de IA del Reglamento IA de la UE: guía práctica y plantilla para pymes
Un inventario de sistemas de IA — un registro estructurado de cada herramienta de IA que usa tu empresa — es la base esencial para el cumplimiento del Reglamento IA de la UE. Sin saber qué IA usas, no puedes cumplir con tus obligaciones del Article 4, Article 50 ni Article 26. Esta guía explica qué incluir y cómo construirlo.
Última revisión normativa: 14 de agosto de 2026 · Regulation (EU) 2024/1689 modificado por el Reglamento (UE) 2026/1744
¿Qué es un inventario de sistemas de IA?
Un inventario de sistemas de IA es un registro estructurado de cada sistema de IA o herramienta impulsada por IA que tu empresa usa profesionalmente. Para cada sistema, el inventario registra su finalidad, las personas a las que afecta, cómo se usa y su estado de cumplimiento bajo el Reglamento IA de la UE.
A diferencia de un registro general de activos de TI, un inventario de IA va más allá: captura la clasificación de riesgo de cada sistema de IA, qué obligaciones del Reglamento IA de la UE se le aplican y qué pasos de cumplimiento se han dado. Es un documento vivo que evoluciona a medida que cambian tus casos de uso de IA.
¿Por qué necesitas uno para el cumplimiento del Reglamento IA de la UE?
El Reglamento IA de la UE impone diferentes obligaciones dependiendo de qué sistemas de IA usas y cómo los usas. Sin una imagen completa de tu patrimonio de IA, no puedes:
Cumplir el Article 4 (alfabetización en IA)
No puedes garantizar que el personal tenga "suficiente alfabetización en IA" para sistemas que no has mapeado. El inventario te indica qué personal interactúa con qué IA — y por lo tanto quién necesita qué apoyo de alfabetización.
Cumplir con el Article 50 (transparencia)
Necesitas saber qué sistemas de IA interactúan con clientes o el público para implementar las divulgaciones requeridas. Omitir de tu inventario un chatbot de IA de cara al cliente significa una brecha de divulgación.
Prepararse para el Article 26 (IA de alto riesgo)
Identificar cuáles de tus sistemas de IA caen bajo el Annex III es el primer paso. Sin el inventario, no puedes priorizar qué sistemas necesitan evaluaciones de impacto sobre los derechos fundamentales antes de diciembre de 2027.
Responder a consultas supervisoras
Si una autoridad de protección de datos, una autoridad de vigilancia del mercado o la Oficina Europea de IA pregunta qué sistemas de IA usas, el inventario te da un punto de partida estructurado para las conversaciones con el regulador o el asesor.
¿Qué cuenta como "sistema de IA" para los fines del inventario?
El Reglamento IA de la UE define un sistema de IA en el Article 3(1) como un sistema basado en máquina diseñado para operar con distintos niveles de autonomía que infiere resultados como predicciones, recomendaciones, decisiones o contenido a partir de entradas. No todo el software cumple los requisitos.
Probablemente dentro del ámbito — incluir en el inventario
- → Herramientas de IA generativa (ChatGPT, Gemini, Copilot, Claude)
- → Chatbots de clientes y asistentes virtuales impulsados por IA
- → Herramientas de contratación o RRHH asistidas por IA
- → Herramientas de puntuación crediticia o evaluación de riesgos con IA
- → Herramientas de generación de contenido e imágenes con IA
- → Sistemas de filtrado o clasificación de correos electrónicos basados en IA
- → Análisis basado en aprendizaje automático con recomendaciones
Probablemente fuera del ámbito — puede excluirse
- → Automatización simple basada en reglas (árboles de decisión si/entonces)
- → Herramientas estadísticas tradicionales sin componentes de aprendizaje
- → Correctores ortográficos y herramientas gramaticales básicas
- → Funciones de búsqueda sin clasificación impulsada por IA
- → Consultas y filtros estándar de bases de datos
En caso de duda, incluye el sistema en el inventario y marca su estado de ámbito para revisión. Un inventario con cobertura amplia es mejor que tener lagunas.
Plantilla de inventario de sistemas de IA
Completa un registro por sistema de IA. Puedes mantenerlo como una hoja de cálculo, un documento compartido o dentro de tu registro RGPD/EIPD existente si tienes uno. La documentación del Pack inicial de Regfortis incluye una versión de plantilla editable.
Identificación del sistema
Nombre del sistema
Nombre de la herramienta o sistema de IA (p. ej., "ChatGPT Enterprise", "HireVue Video Interview AI")
Proveedor
Nombre de la empresa que desarrolló o suministra el sistema de IA
Versión / modelo
Número de versión o denominación del modelo cuando se conozca
Fecha de primer uso
Cuándo comenzó tu organización a usar este sistema
Finalidad y contexto
Función empresarial
Qué departamento o función usa este sistema (p. ej., RRHH, Marketing, Finanzas, Atención al cliente)
Finalidad prevista
Para qué se usa el sistema — sé específico (p. ej., "Resumir tickets de soporte al cliente" frente a "Clasificar solicitantes de empleo")
Personas afectadas
Quién se ve afectado por los resultados de la IA — empleados, clientes, solicitantes de empleo o el público en general
Tipo de decisión
¿El resultado de la IA informa decisiones que afectan significativamente a las personas? (Sí / No / Parcialmente)
Clasificación de riesgos
Verificación de práctica prohibida
Confirmado que no entra dentro de ninguna práctica prohibida del Article 5 (Sí / Revisión necesaria)
Categoría del Annex III
¿Este sistema coincide con un caso de uso de alto riesgo del Annex III? (Sí / No / Incierto — lista la categoría si es Sí)
Nivel de riesgo
Tu evaluación: Riesgo mínimo / Limitado / Alto
Estado de cumplimiento
Article 4 (alfabetización en IA)
¿Ha recibido el personal pertinente apoyo de alfabetización en IA para este sistema? (Sí / En curso / Todavía no)
Article 50 (transparencia)
Si está de cara al usuario: ¿está en vigor la divulgación de IA? (Sí / No aplicable / No — se requiere acción)
Article 26 (responsable del despliegue de alto riesgo)
Si es Annex III: estado de la EIFDF, estado del registro en la base de datos (N/A si no es de alto riesgo)
Fecha de última revisión de cumplimiento
Fecha en que se revisó por última vez el estado de cumplimiento de este sistema
Supervisión y contactos
Propietario interno
Nombre y función de la persona responsable del cumplimiento de este sistema de IA
Documentación del proveedor
Ubicación de la documentación técnica del proveedor, el acuerdo de tratamiento de datos o la declaración de conformidad
Fecha de próxima revisión
Fecha programada para la próxima revisión de cumplimiento
Cómo mantener el inventario actualizado
Un inventario desactualizado crea lagunas de cumplimiento. Integra estas prácticas en tu rutina de gobernanza de IA:
Revisión en cada nueva adopción de IA
Antes de que cualquier equipo se suscriba a una nueva herramienta o servicio de IA, tramítalo a través de un breve proceso de incorporación al inventario. Añade el sistema antes de que entre en funcionamiento.
Revisión trimestral
Cada trimestre, pide a cada responsable de equipo que confirme qué herramientas de IA usa su equipo. La adopción de IA en la sombra (herramientas usadas sin conocimiento del departamento de TI) es habitual y crea lagunas de cumplimiento no detectadas.
Revisión anual de cumplimiento
Una vez al año, revisa cada entrada para ver si el estado de cumplimiento ha cambiado — incluso si los sistemas que antes no eran de alto riesgo ahora entran en categorías del Annex III, o si el panorama regulatorio ha cambiado.
Actualización ante cambios del proveedor
Cuando un proveedor de herramientas de IA lanza una actualización significativa, cambia sus condiciones de tratamiento de datos o altera el modelo de IA subyacente a su producto, vuelve a evaluar la entrada afectada.
Errores comunes de las pymes
- Solo enumerar las herramientas adquiridas por TI — pasar por alto las herramientas de IA adoptadas directamente por los departamentos en suscripciones SaaS
- Tratar la IA integrada en software de productividad estándar (Microsoft 365 Copilot, Google Workspace AI) como fuera del ámbito sin revisarla
- Crear el inventario una vez y nunca actualizarlo a medida que se adoptan nuevas herramientas
- No registrar qué personal específico interactúa con cada sistema de IA — haciendo imposible dirigir las medidas de alfabetización del Article 4
- No incluir los acuerdos de tratamiento de datos de los proveedores en el inventario, dejando una laguna para los requisitos de documentación del Annex III
Preguntas frecuentes
¿Es un inventario de sistemas de IA un requisito legal bajo el Reglamento IA de la UE?
El Reglamento IA de la UE no exige a las empresas producir un documento denominado específicamente "inventario de sistemas de IA". Sin embargo, mantener uno es prácticamente necesario para demostrar el cumplimiento del Article 4 (alfabetización en IA — debes saber qué sistemas de IA usa tu personal), el Article 50 (transparencia — debes saber qué sistemas de IA interactúan con los usuarios) y las obligaciones del Annex III para responsables del despliegue bajo el Article 26, que te exigen identificar, evaluar y registrar los sistemas de IA de alto riesgo. Sin un inventario, el cumplimiento sistemático no es alcanzable.
¿Microsoft 365 Copilot o ChatGPT Enterprise deben estar en mi inventario de IA?
Sí. Tanto Microsoft 365 Copilot como ChatGPT Enterprise son sistemas de IA dentro del ámbito de la definición del Article 3(1) del Reglamento IA de la UE. Cualquier herramienta de IA que tu empresa use profesionalmente — incluidas las funciones de IA integradas en el software de productividad — debe evaluarse e incluirse en tu inventario. La entrada debe registrar la finalidad de la herramienta, qué personal interactúa con ella y su estado de cumplimiento bajo los artículos 4 y 50.
¿Con qué frecuencia debo actualizar mi inventario de sistemas de IA?
Como mínimo: añade una nueva entrada antes de que cualquier nueva herramienta de IA entre en uso profesional, y realiza una revisión integral de cumplimiento al menos una vez al año. En la práctica, muchas empresas necesitan revisiones trimestrales para detectar las herramientas de IA adoptadas por equipos individuales fuera de la adquisición central de TI. El inventario también debe revisarse siempre que un proveedor realice cambios significativos en su modelo de IA o en las condiciones de tratamiento de datos.
¿Cuál es la diferencia entre un inventario de sistemas de IA y un Registro de Actividades de Tratamiento del RGPD?
Un Registro de Actividades de Tratamiento (RAT) del RGPD documenta todo el tratamiento de datos personales en tu organización. Un inventario de sistemas de IA se centra específicamente en los sistemas de IA y su estado de cumplimiento bajo el Reglamento IA de la UE. Los dos se superponen donde los sistemas de IA tratan datos personales — lo cual es habitual — pero sirven a diferentes fines regulatorios. Pueden mantenerse como documentos vinculados, con campos de cumplimiento del Reglamento IA añadidos junto a las entradas RAT pertinentes para las actividades de tratamiento basadas en IA.
Obtén una plantilla de inventario lista para usar
Los packs de documentación de Regfortis incluyen una plantilla editable de inventario de sistemas de IA premapeada a los campos de cumplimiento del Article 4, Article 50 y Annex III. Inicia tu evaluación gratuita para ver qué pack es el adecuado para tu empresa.
Iniciar evaluación gratuita
Guía del Annex III →
Guías relacionadas
- Article 4: requisitos de alfabetización en IA
- Annex III: Guía de IA de alto riesgo
- Lista de verificación de cumplimiento completa del Reglamento IA de la UE
- Plazos clave de cumplimiento
- Fuentes normativas oficiales
- Reglamento IA de la UE para pymes — guía completa
Esta guía es solo informativa y no constituye asesoramiento jurídico.