Saltar al contenido

Cómo cumplir el AI Act sin contratar una consultora

La primera reacción de la mayoría de pymes al enterarse de sus obligaciones del AI Act es buscar una consultora. Es una opción válida — pero no la única, y en la mayoría de los casos ni siquiera la más eficiente. Esto es lo que de verdad hace falta, tarea por tarea.

Qué hace realmente una consultora de cumplimiento de IA

Antes de decidir si necesitas una, vale la pena desmontar qué vendes cuando compras ese servicio. En la mayoría de los proyectos de compliance de IA para pymes, el trabajo se reduce a cinco tareas: inventariar los sistemas de IA que usa la empresa, clasificarlos por nivel de riesgo según el AI Act, generar la documentación técnica que exige cada nivel, definir el procedimiento de supervisión humana, y formar al equipo en la política de uso.

Ninguna de esas cinco tareas requiere una licencia profesional ni un conocimiento que no puedas adquirir con una metodología clara. Lo que de verdad compras al contratar una consultora es tiempo (alguien más lo hace por ti) y experiencia previa (ya lo han hecho antes y saben dónde están los errores comunes). Si tienes tiempo y una metodología probada, puedes sustituir ambas cosas.

Qué puedes hacer tú mismo, tarea por tarea

Tarea Qué necesitas Con qué resolverla tú mismo
Inventariar sistemas de IA Listar cada sistema, proveedor, caso de uso y datos que procesa Plantilla de Registro de Sistemas de IA
Clasificar el riesgo Determinar si cada sistema es prohibido, alto riesgo, riesgo limitado o mínimo Checklist de Clasificación de Riesgo AI Act
Documentación técnica (Anexo IV) Redactar la documentación exigida a sistemas de alto riesgo Plantilla de Documentación Técnica
Supervisión humana Definir quién revisa las decisiones del sistema y cuándo interviene Procedimiento de Supervisión Humana
Política de uso interno Reglas claras para el equipo sobre qué IA puede usarse y cómo Política de Uso Aceptable de IA
Formar al equipo Que las personas que usan o supervisan IA entiendan sus obligaciones Deck de Formación en Alfabetización IA

Nótese que cada tarea tiene un artefacto concreto y verificable como resultado — no "hacerlo bien" en abstracto, sino un documento que puedes enseñar en una auditoría. Esa es la diferencia entre "intentar cumplir" y cumplir de verdad: el resultado se puede enseñar.

Dónde sí conviene ayuda externa (con honestidad)

Ser autónomo en compliance no significa hacerlo todo sin excepción. Hay tres situaciones donde contratar ayuda externa sigue teniendo sentido:

  • Sistemas de alto riesgo con evaluación de conformidad por terceros exigida por ley — algunos sistemas del Anexo III (dispositivos médicos, infraestructuras críticas) requieren organismos notificados, no es una decisión discrecional.
  • Regulación sectorial adicional — banca, salud o sector público suelen tener capas normativas propias (supervisión del Banco de España, normativa sanitaria) que se solapan con el AI Act y donde el margen de error es menor.
  • Volumen que supera tu capacidad interna — si tienes 15+ sistemas de IA en distintos departamentos y nadie dedicado a coordinarlo, el problema ya no es de conocimiento sino de capacidad, y ahí sí puede compensar tener a alguien dedicado, interno o externo.

Fuera de esos tres casos, la mayoría de pymes con 1 a 5 sistemas de IA de riesgo limitado o mínimo pueden completar el cumplimiento básico por su cuenta con una metodología clara y las plantillas correctas.

Plan de 90 días para hacerlo tú mismo

Este es el orden que recomendamos, basado en la Metodología SGMV (Sistema de Gobernanza Mínima Viable) que usamos en el resto del sitio:

Días 1–20: Inventario y clasificación

Lista todos los sistemas de IA que usa tu empresa —incluyendo herramientas de terceros como ChatGPT o Copilot que el equipo ya usa sin que nadie lo haya aprobado formalmente— y clasifica cada uno por nivel de riesgo. Este paso, por sí solo, suele revelar sistemas de "shadow AI" que nadie tenía documentados.

Días 21–50: Documentación y políticas

Para cada sistema de riesgo limitado o alto, genera la documentación técnica correspondiente y escribe (o adapta) tu política de uso aceptable de IA. Define quién supervisa cada sistema y con qué frecuencia.

Días 51–90: Formación y monitorización

Forma al equipo en la política ya escrita, y monta el proceso de revisión periódica —trimestral es razonable para la mayoría de pymes— que mantiene el inventario y la clasificación actualizados según cambien los sistemas que usas.

Si prefieres un plan ya configurado según tu perfil, tamaño y plazo, el Roadmap de Implementación genera las 6 fases y 36 tareas priorizadas automáticamente.

Preguntas frecuentes

¿Es legal cumplir el AI Act sin contratar a una consultora?

Sí. El AI Act no exige contratar a ningún tercero — exige que la organización cumpla determinadas obligaciones (clasificación de riesgo, documentación técnica, supervisión humana, etc.), sin importar quién las ejecute. Una consultora es un medio, no un requisito legal.

¿Qué parte del cumplimiento es más difícil de hacer sin ayuda externa?

La evaluación de conformidad de sistemas de alto riesgo con implicaciones de seguridad crítica (dispositivos médicos, infraestructuras esenciales) suele requerir organismos notificados por ley, no una decisión de elegir consultora o no. Para el resto de obligaciones — inventario, clasificación, documentación, políticas internas — una pyme con una metodología clara puede completarlas por su cuenta.

¿Cuánto tiempo lleva cumplir el AI Act sin consultora?

Depende del número de sistemas de IA y su nivel de riesgo, pero para una pyme con 1-3 sistemas de riesgo limitado o mínimo, un plan de 90 días con las plantillas correctas suele ser suficiente para tener el inventario, la clasificación y las políticas básicas en orden.

¿Cuándo debería replantearme contratar ayuda externa?

Cuando tengas un sistema de alto riesgo del Anexo III sin experiencia previa en documentación técnica regulatoria, cuando operes en un sector con regulación sectorial adicional (salud, banca, infraestructuras críticas), o cuando el volumen de sistemas de IA supere lo que un responsable interno pueda gestionar con dedicación parcial.

Conclusión práctica

No necesitas otra consultora para empezar — necesitas saber exactamente qué obligaciones te aplican y una metodología para resolverlas una por una. Eso es exactamente lo que separa a las empresas que dependen de un tercero para cada decisión de las que gobiernan su propia IA. Las plantillas y la metodología no sustituyen el criterio humano, pero sí sustituyen la necesidad de pagar por conocimiento que puedes tener tú mismo.

Kit de Inicio AI Act Las 3 checklists esenciales para saber dónde estás antes de comprometerte a más: clasificación de riesgo, plazos regulatorios y cumplimiento GPAI. 29 € IVA incl.
Comprar →