Evaluación de conformidad vs. auditoría interna: no es lo mismo
Antes de entrar en el "cómo", conviene despejar una confusión habitual, porque son dos ejercicios distintos con propósitos distintos.
La evaluación de conformidad (artículo 43) es un trámite formal y puntual: se hace antes de sacar al mercado un sistema de alto riesgo, y su resultado es la declaración UE de conformidad y el marcado CE. En algunos casos requiere la intervención de un organismo notificado externo. Una vez superada, el sistema puede comercializarse.
La auditoría interna de cumplimiento —el tema de este artículo— es otra cosa: un proceso de gobernanza continuo que la propia empresa organiza para verificar que sigue cumpliendo durante todo el ciclo de vida del sistema, no solo en el momento de sacarlo al mercado. El AI Act no lo nombra literalmente como un trámite específico con ese nombre; se deduce de la obligación de mantener "vivos" varios sistemas de gestión —el de gestión de riesgos (artículo 9), el de gestión de calidad (artículo 17), la vigilancia poscomercialización— que exigen revisión y actualización constantes, no una foto fija.
Los 5 bloques documentales que debe revisar la auditoría
Una auditoría interna de cumplimiento del AI Act no empieza de cero: existen cinco bloques documentales que el propio Reglamento ya exige mantener, y que son el punto de partida natural para comprobar si algo falta o está desactualizado.
| Elemento | Qué exige |
|---|---|
| Documentación técnica (Anexo IV, art. 11) | Descripción del sistema y su finalidad prevista, metodología y arquitectura, datos de entrenamiento (procedencia y etiquetado), evaluación de la supervisión humana, procedimientos de validación y ensayo, capacidades y limitaciones, descripción del sistema de gestión de riesgos, registro de cambios durante el ciclo de vida, normas armonizadas aplicadas, copia de la declaración UE de conformidad y plan de vigilancia poscomercialización. |
| Registro en la base de datos UE (art. 71) | Los proveedores deben registrar los sistemas de alto riesgo del Anexo III — y también los que se autoevalúan como NO alto riesgo bajo el artículo 6.3, justificando esa decisión. Los deployers públicos también deben registrar su uso del sistema. |
| Registros/logs automáticos (art. 12) | Los sistemas de alto riesgo deben permitir el registro automático de eventos ("logs") durante toda su vida útil, para poder identificar riesgos o modificaciones sustanciales, facilitar la vigilancia poscomercialización y supervisar el funcionamiento del sistema (art. 26.5). |
| Sistema de gestión de riesgos (art. 9) | Proceso iterativo continuo — identificación, evaluación, mitigación y ensayos con métricas y umbrales predefinidos — que debe estar documentado y mantenido, no una evaluación de una sola vez. |
| Sistema de gestión de calidad (art. 17) | Estrategia de cumplimiento, gestión de cambios, control de diseño, procedimientos de ensayo, gestión de datos, sistema de vigilancia poscomercialización, notificación de incidentes graves y conservación de documentación — proporcional al tamaño de la organización, más ligero para pymes y startups. |
Quién puede pedirte esto en España
La autoridad de vigilancia del mercado designada para el AI Act en España es la AESIA (Agencia Española de Supervisión de Inteligencia Artificial), creada en agosto de 2023. AESIA aparece en el listado oficial de la Comisión Europea de autoridades de vigilancia del mercado designadas por cada Estado miembro, pero conviene ser precisos: en ese listado figura marcada con un asterisco que indica que, en la fuente consultada, la decisión nacional de designación formal estaba aún pendiente de adopción final.
En paralelo, España tramita el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, aprobado por el Consejo de Ministros el 26 de mayo de 2026 y en trámite parlamentario en el Congreso desde junio de 2026, que consolidaría legalmente el papel de AESIA. El modelo que propone es descentralizado: AESIA como autoridad principal y punto único de contacto ante la UE, coordinada con autoridades sectoriales —protección de datos para biometría, autoridades judiciales para IA en el ámbito de la justicia, reguladores financieros para solvencia—.
En la práctica, esto significa que AESIA es la referencia a tener en cuenta al preparar una auditoría interna, pero su papel está en proceso de consolidación legal, no plenamente operativo con potestad sancionadora ya asentada. Vale la pena seguir de cerca cómo avanza esa ley durante el resto de 2026 y 2027.
Lo que está en juego si no lo tienes
El artículo 99 fija tres niveles de sanción según el tipo de incumplimiento, y aplican tanto a proveedores como a deployers —la empresa que usa el sistema, no solo quien lo fabrica—:
| Infracción | Sanción máxima |
|---|---|
| Prácticas prohibidas (art. 5) | 35.000.000 € o el 7% de la facturación mundial anual, lo que sea mayor. |
| Incumplimiento de otras obligaciones (alto riesgo, transparencia, etc.) | 15.000.000 € o el 3% de la facturación mundial anual, lo que sea mayor. |
| Información incorrecta, incompleta o engañosa a las autoridades | 7.500.000 € o el 1% de la facturación mundial anual, lo que sea mayor. |
Un matiz importante: para pymes y startups se aplica el importe menor de los dos —al revés que para las grandes empresas, donde se aplica el mayor—. Aun así, no es una cifra menor: una auditoría interna bien hecha es, sobre todo, la forma de detectar y corregir estos huecos antes de que lo haga una autoridad de vigilancia del mercado.
Cómo montar la auditoría interna: 4 pasos
Paso 1 — Definid el alcance: qué sistemas auditar primero
No hace falta auditarlo todo a la vez. Empezad por los sistemas de alto riesgo del Anexo III y por cualquiera que ya sepáis que tiene documentación incompleta o desactualizada.
Paso 2 — Reunid la documentación de los 5 bloques
Para cada sistema del alcance: documentación técnica (Anexo IV), estado del registro en la base de datos UE, evidencia de que los logs automáticos están activos, última revisión del sistema de gestión de riesgos y del sistema de gestión de calidad.
Paso 3 — Programad la cadencia (trimestral/semestral)
El Reglamento no fija una periodicidad, pero al ser procesos iterativos por definición (art. 9), conviene fijar un calendario recurrente —trimestral o semestral según el volumen de sistemas— y una revisión obligatoria adicional ante cualquier cambio sustancial.
Paso 4 — Documentad hallazgos y plan de corrección
Cada auditoría debe dejar un rastro: qué faltaba, qué se corrigió, quién es responsable y para cuándo. Ese rastro es también lo primero que pedirá una autoridad de vigilancia del mercado si llega una inspección.
Preguntas frecuentes
¿Con qué frecuencia hay que hacer la auditoría interna?
El Reglamento no fija una periodicidad concreta, pero exige que el sistema de gestión de riesgos (artículo 9) sea un proceso iterativo continuo; en la práctica muchas organizaciones optan por ciclos trimestrales o semestrales, más una revisión obligatoria ante cualquier modificación sustancial del sistema.
¿Necesitamos un organismo notificado para la auditoría interna?
No. El organismo notificado solo interviene en la evaluación de conformidad (artículo 43) antes de sacar el sistema al mercado; la auditoría interna de cumplimiento continuo la hace la propia organización, sin intervención de terceros obligatoria.
Si detectamos que un sistema debería estar registrado en la base de datos UE y no lo está, ¿qué hacemos?
Registrarlo de inmediato como acción correctiva prioritaria: es una obligación verificable por la autoridad de vigilancia del mercado (artículo 71).
Si somos pyme, ¿nos exige menos documentación?
El artículo 17 exige que el sistema de gestión de calidad sea proporcional al tamaño de la organización: mismo contenido de fondo, nivel de formalización adaptado, no una exención.
