5 señales de que tu empresa no está lista

Ninguna requiere un abogado para detectarla. Si te reconoces en dos o más, el gap es real, no teórico.

  • No puedes listar todos los sistemas de IA en uso. No solo los que desplegó IT — la herramienta de cribado de CVs que contrató marketing, el chatbot de la web, el modelo integrado en el SaaS de un proveedor. Sin inventario, no hay forma de conocer tu exposición real.
  • Ningún sistema tiene clasificación de riesgo. Las obligaciones del AI Act escalan según el riesgo. Sin clasificación, no sabes si te enfrentas a una obligación de transparencia ligera o al paquete completo de documentación de alto riesgo.
  • Nadie tiene asignada la supervisión humana por su nombre. El artículo 26(2) exige a los deployers asignar la supervisión a alguien con "la competencia, formación y autoridad necesarias" — una política que no nombra a nadie no cumple nada.
  • No hay registros de formación en alfabetización de IA. El artículo 4 lo exige, y "somos una empresa tecnológica, aquí todo el mundo entiende de IA" no es documentación.
  • Nunca has comprobado si un sistema de IA necesita también una evaluación de impacto de protección de datos. La mayoría de sistemas de IA relevantes tratan datos personales, lo que activa obligaciones del RGPD que muchos equipos no conectan con su proyecto de IA.

Qué mide de verdad un diagnóstico de madurez

Un diagnóstico útil no pregunta cómo te sientes respecto al cumplimiento — comprueba hechos concretos y auditables en los marcos que realmente aplican a una empresa que usa o construye IA en el mercado europeo:

DominioQué comprueba
AI ActInventario de sistemas, clasificación de riesgo por sistema, asignación de supervisión humana, documentación técnica para sistemas de alto riesgo, proceso de notificación de incidentes.
Data GovernanceSi los datos de entrenamiento y operativos tienen un responsable, un proceso de calidad y un linaje documentado.
RGPDBase jurídica para tratar datos personales a través de sistemas de IA, y si se ha hecho una DPIA donde era obligatoria.
ISO/IEC 42001Si existe un sistema de gestión de IA, aunque sea informal, con roles asignados según la cláusula 5.3.
NIS2Si los sistemas de IA que tocan servicios o infraestructuras críticas caen bajo obligaciones de seguridad adicionales.

Un score sin desglose por dominio no sirve de mucho — necesitas saber cuál de estas cinco áreas está arrastrando la media hacia abajo, porque ahí es donde deben ir los próximos 90 días de trabajo.

Qué cuesta saltarse este paso

El artículo 99 del AI Act fija tres niveles de sanción: hasta 35 millones de euros o el 7% de la facturación global anual por prácticas prohibidas del artículo 5; hasta 15 millones o el 3% por incumplir obligaciones de proveedores, deployers o transparencia; y hasta 7,5 millones o el 1% por facilitar información incorrecta o engañosa a las autoridades. A las pymes se les aplica la cifra menor entre el importe fijo y el porcentaje, no ambos.

En la práctica, la mayoría de empresas nunca llega a una multa — pierden un contrato porque el equipo de compras de un cliente pidió evidencia de AI governance y solo recibió silencio. Un diagnóstico documentado es a menudo lo que desbloquea esa conversación.

Haz esto primero: antes de comprar cualquier herramienta o plantilla, haz el diagnóstico gratis de 12 preguntas — tarda entre 5 y 12 minutos y te dice exactamente cuál de los cinco dominios anteriores necesita atención primero, sin coste.

Después del diagnóstico: qué hacer con los gaps

El verdadero valor del diagnóstico es el orden de prioridad que te da, no la puntuación en sí. Una empresa con puntuación baja en "estructura de governance" debería leer el RACI de Responsabilidades de AI Governance antes que nada — la mayoría de gaps se remontan a que nadie está nombrado como responsable. Una empresa con puntuación baja en clasificación de riesgo específicamente debería ir directa a cómo clasificar sistemas de IA por riesgo.

Preguntas frecuentes

¿Cómo sé si mi empresa tiene que cumplir el AI Act?

Si desarrollas, vendes o usas sistemas de IA que afectan a personas ubicadas en la UE — sin importar dónde tenga su sede tu empresa — el AI Act te aplica. Eso incluye algo tan habitual como una herramienta de cribado de CVs, un chatbot o un modelo de scoring crediticio.

¿Qué pasa si no hago ningún tipo de diagnóstico?

Nada inmediato — pero estás operando a ciegas. El artículo 99 fija multas de hasta 35 millones de euros o el 7% de la facturación global por prácticas prohibidas, hasta 15 millones o el 3% por otras obligaciones, y hasta 7,5 millones o el 1% por facilitar información incorrecta a las autoridades. El diagnóstico es lo que te dice si algún nivel te aplica.

¿Un diagnóstico gratis online sirve de algo o es solo un gancho comercial?

Depende de qué mida. Uno útil comprueba hechos concretos y auditables — si tienes inventario de sistemas, si cada uno está clasificado por riesgo, si hay un responsable de supervisión humana nombrado, si existen registros de formación — en lugar de preguntas de opinión. Esa es la diferencia entre un gap analysis real y un test de marketing.

¿Cuánto se tarda en hacer un diagnóstico de madurez?

Una autoevaluación útil que cubra AI Act, Data Governance, RGPD e ISO 42001 se completa en 5 a 12 minutos si ya conoces tu huella de IA. Si no la conoces, ese es precisamente el primer gap que el diagnóstico te va a mostrar.