Por qué el inventario va antes que la clasificación
El artículo 6 y el Anexo III del AI Act obligan a clasificar cada sistema de IA por nivel de riesgo. Pero clasificar es un ejercicio "por sistema" — no puedes aplicarlo a algo que no está en ninguna lista. La mayoría de empresas subestiman cuántos sistemas de IA usan realmente porque cuentan solo lo que construyeron o contrataron formalmente, y se olvidan de la IA que cada equipo adoptó por su cuenta: el plugin de IA del CRM, el asistente de escritura integrado en el correo, o directamente ChatGPT usado sin que nadie en dirección lo sepa. A esto se le llama shadow AI, y es la razón número uno por la que un inventario "de memoria" se queda corto.
Qué cuenta como "sistema de IA" a efectos del Reglamento
La definición del AI Act es deliberadamente amplia — no se limita a modelos de machine learning construidos a medida. A efectos prácticos, cuenta como sistema de IA cualquier herramienta que tome decisiones, haga predicciones, genere contenido o produzca recomendaciones a partir de datos de entrada, con distintos grados de autonomía. Eso incluye, entre otros:
- Herramientas de IA generativa integradas en software que ya usas (asistentes de escritura, resúmenes automáticos, copilots de código).
- Chatbots de atención al cliente, internos o de cara al público.
- Motores de scoring o recomendación (crediticio, de clientes, de precios).
- Herramientas de cribado o evaluación de candidatos en selección de personal.
- Sistemas de detección de fraude o de anomalías.
Los campos que debe tener cada entrada
| Campo | Por qué importa |
|---|---|
| Nombre y proveedor | Identifica la herramienta y de quién depende su mantenimiento y sus actualizaciones. |
| Función / caso de uso | Qué decisión o tarea concreta realiza — es el dato que alimenta la clasificación de riesgo del paso siguiente. |
| Datos que trata | Si trata datos personales, este sistema también entra en el radar del RGPD, no solo del AI Act. |
| Rol de tu empresa | ¿Eres proveedor (lo desarrollas) o deployer (lo usas)? Las obligaciones del AI Act son distintas para cada rol. |
| Clasificación de riesgo preliminar | Se rellena en el paso siguiente — el inventario deja el campo listo para no tener que rehacer el listado. |
| Responsable interno | Quién en tu empresa responde si el regulador, un cliente o una auditoría pregunta por este sistema. |
| Fecha de alta y última revisión | Sin fecha de revisión, no hay forma de saber si el inventario sigue siendo fiable. |
El caso especial: el registro en la base de datos de la UE (artículo 71)
No confundas tu inventario interno con el registro público del artículo 71. Son cosas distintas y con obligados distintos. El inventario interno es tuyo, lo necesitas exista o no un sistema de alto riesgo, y nadie fuera de tu empresa lo ve. El registro del artículo 71 es una base de datos pública de la UE donde el proveedor (o su representante autorizado) tiene que dar de alta cualquier sistema que, tras la clasificación, resulte de alto riesgo según el Anexo III — y en el caso de determinados sistemas usados por autoridades públicas, también el deployer registra información adicional. Si tu inventario interno todavía no tiene ningún sistema clasificado como alto riesgo, el artículo 71 simplemente no te toca todavía — pero necesitas el inventario para saberlo con certeza, no para adivinarlo.
Cómo empezar sin herramienta especializada
No hace falta un software de gobernanza para arrancar. Una hoja de cálculo con las columnas de la tabla anterior es suficiente para la primera versión. Lo importante es el proceso de recogida: pregunta a cada departamento por separado — marketing, RRHH, atención al cliente, finanzas — qué herramientas de IA usan en su día a día, no solo las que "IT dio de alta". Es habitual que la primera ronda duplique el número de sistemas que dirección creía tener. Con el inventario cerrado, el siguiente paso natural es clasificar cada entrada por nivel de riesgo.
Preguntas frecuentes
¿Qué pasa si mi empresa no sabe todos los sistemas de IA que usa?
Es el punto de partida más habitual, no una excepción. La mayoría de empresas descubren, al hacer el inventario, herramientas de IA que ningún departamento dio de alta oficialmente — sobre todo IA generativa que cada equipo adoptó por su cuenta. El inventario existe precisamente para sacar esas herramientas a la luz antes de clasificar nada.
¿El inventario interno es lo mismo que el registro de la UE del artículo 71?
No. El inventario interno es tu documento de trabajo, y lo necesitas exista o no un sistema de alto riesgo. El registro del artículo 71 es una obligación pública que solo aplica si, tras clasificar, un sistema resulta de alto riesgo según el Anexo III — ahí es cuando el proveedor (o su representante autorizado) debe darlo de alta en la base de datos pública de la UE.
¿Tengo que inventariar herramientas como ChatGPT que usan mis empleados?
Sí, si se usan para el trabajo, aunque no sean un sistema que tu empresa haya construido o contratado formalmente. El artículo 4 sobre alfabetización en IA cubre explícitamente cualquier uso de IA por parte del personal, y no puedes formarlos ni gobernar ese uso si no sabes que existe.
¿Con qué frecuencia debo actualizar el inventario?
Como mínimo, revisión trimestral, más una actualización inmediata cada vez que un equipo adopta una herramienta nueva. Un inventario desactualizado da una falsa sensación de cumplimiento — es peor que saber que tienes un hueco.
