Saltar al contenido
Núñez Morales

Servicio principal

Cumplimiento de IA siempre al día.

El cumplimiento de la inteligencia artificial no es una foto: es una película. Su organización incorpora modelos y herramientas a un ritmo que deja obsoleta cualquier evaluación puntual. Este servicio mantiene su cumplimiento vigente en el tiempo, con dirección letrada propia y un método de ingeniería reproducible.

Por qué el cumplimiento puntual no basta.

Una evaluación de conformidad refleja el estado de un sistema en un momento dado. Pero el uso de la IA cambia constantemente: se actualiza el modelo, aparece un nuevo caso de uso, entra una herramienta por la puerta de atrás (la llamada shadow AI), cambian los datos o la población de usuarios. Cada cambio puede alterar el nivel de riesgo y las obligaciones aplicables del Reglamento (UE) 2024/1689. Entre una evaluación y la siguiente se abre una brecha: la organización cree estar en regla cuando ya no lo está del todo.

Cómo lo mantengo al día.

Cuatro mecanismos, operados de forma continua y apoyados en una librería de cumplimiento en formato abierto (OSCAL).

  1. Inventario vivo

    Mantengo actualizado el censo de la IA que su organización usa, apoyándome en las señales que usted ya tiene (consola de administración, compras, inventario de TI) y en una ficha de alta que se rellena cuando entra algo nuevo.

    Entregable: inventario vivo + ficha de alta

  2. Control de cambios (gate)

    Nada nuevo llega a producción sin pasar una comprobación de cumplimiento: una mini-clasificación de riesgo, si procede FRIA o EIPD, base jurídica y supervisión humana. Actúo como AI officer externo que aprueba, o formo a un responsable interno y audito.

    Entregable: checklist del gate + acta de aprobación

  3. Re-evaluación por disparador

    Acordamos por escrito qué eventos obligan a revisar (cambia el modelo, nuevo caso de uso, nuevo proveedor, paso de piloto a producción, datos o usuarios nuevos). Cuando ocurren, re-evalúo solo la parte afectada.

    Entregable: política de disparadores + actualización incremental

  4. Vigilancia y alertas

    Vigilo los cambios del Reglamento y de la AESIA y le aviso; para el comportamiento del modelo, audito la evidencia de monitorización del proveedor con supervisión humana y revisión periódica.

    Entregable: boletín regulatorio + revisión con semáforo + canal de incidencias

Qué hago y qué no.

Qué hago

evalúo y diseño la conformidad; mantengo el inventario honesto; reviso los cambios antes de producción; audito la evidencia del proveedor con criterio jurídico; le aviso de los cambios normativos; y firmo el trabajo como abogado.

Qué no hago

no vendo monitorización en tiempo real de sus modelos ni detección automática de sesgo o deriva. El Reglamento pone la obligación de monitorización sobre el proveedor del sistema; mi trabajo es auditarla con supervisión humana, no sustituirla por una caja negra. Sin dependencia de plataforma (sin lock-in).

Una atención proporcional al riesgo.

Cadencia de revisión, control de cambios y vigilancia por nivel de riesgo del sistema
Nivel del sistema Revisión Control de cambios Vigilancia
Alto riesgo (Anexo III) Trimestral, en profundidadObligatorio en cada cambioMensual (indicadores + evidencia del proveedor)
Riesgo limitado (transparencia, art. 50) SemestralLigeroAlertas + censo
Riesgo mínimo Censo anualSolo por disparador
Toda la cartera Boletín regulatorio + canal de incidencias + inventario vivo

Cómo empezamos.

Paso 1 — Onboarding (Consultoría AI Act)

La Evaluación (A.1) y el Diseño (A.2) instalan el método en su organización: levanto el inventario, clasifico el riesgo, redacto la memoria técnica (con FRIA y EIPD cuando proceden) y dejo montados el gate y la política de disparadores.

Paso 2 — Suscripción (el producto)

Una iguala mensual que opera los cuatro mecanismos con la cadencia anterior, incluyendo el rol de AI officer externo. Mantiene el inventario vigente, los cambios bajo control y las re-evaluaciones al día.

Consultoría AI Act

El onboarding que instala el método: evaluación (A.1) y diseño (A.2) antes de pasar a la suscripción.

Ver el onboarding

Cómo se factura.

El onboarding es un proyecto a precio cerrado. A partir de ahí, una cuota mensual mantiene su cumplimiento al día y cubre las modificaciones menores de sus sistemas. Solo lo extraordinario —un sistema nuevo o un cambio que obliga a re-evaluar el riesgo— se presupuesta aparte.

  1. Onboarding

    Un proyecto a precio cerrado

    La Evaluación (A.1) y el Diseño (A.2) instalan el método en su organización: inventario, control de cambios, política de disparadores y librería de cumplimiento. Se cobra una vez.

    Presupuesto cerrado tras una primera conversación.

  2. Suscripción

    Una iguala mensual por tramos de riesgo

    La cuota mantiene el cumplimiento al día —cobertura, los cuatro mecanismos y las modificaciones menores incluidas—. El tramo escala con el nivel de riesgo y el número de sistemas, no con las horas.

    Cuota mensual según el nivel de riesgo y el número de sistemas; se cierra en el diagnóstico.

  3. Encargos extra

    Solo lo extraordinario, presupuestado aparte

    Un sistema de IA nuevo, o un cambio que obliga a re-evaluar el nivel de riesgo, se presupuesta como encargo a precio cerrado y con descuento para clientes de la iguala.

Los tramos de la iguala

La cuota escala con la exposición regulatoria —el nivel de riesgo del Reglamento y el número de sistemas gobernados—, no con las horas trabajadas. El tramo se fija en el diagnóstico.

Tramos de la iguala por nivel de riesgo: perfil del cliente y cadencia de trabajo.
Tramo Perfil Cadencia
Básico Solo riesgo limitado o mínimo; pocos sistemas Revisión semestral + censo anual + boletín
Estándar Algún sistema de alto riesgo o varios de riesgo limitado Revisión trimestral + control de cambios + indicadores mensuales
Avanzado Varios sistemas de alto riesgo Revisión trimestral en profundidad + gate estricto + indicadores mensuales

Qué entra en la cuota y qué es aparte

La cuota paga la cobertura: un mes sin cambios sigue siendo un mes en regla. Avisar de un cambio rutinario nunca activa el taxímetro; solo lo extraordinario se presupuesta aparte.

Qué eventos entran en la cuota mensual y cuáles se cobran como encargo aparte, con su detalle.
Evento ¿Incluido? Detalle
Mes sin cambios Incluido Cuota base — paga la cobertura
Modificación menor de un sistema ya validado (mismo uso y riesgo) Incluido Cuota base — re-evaluación incremental
Vigilancia normativa y boletín Incluido Cuota base
Incidencia o activación ante una inspección de la AESIA Incluido Cuota base, hasta un límite
Cambio sustancial (re-clasificación de riesgo) Aparte Encargo aparte, precio cerrado, con descuento de cliente
Sistema de IA nuevo Aparte Mini-onboarding (evaluación y diseño del nuevo sistema)
Defensa o representación ante una autoridad o tribunal Aparte Encargo independiente (2.ª línea)

Lo que puede incluir.

La EIPD/DPIA y la adecuación al RGPD van en el paquete base. La preparación de la ISO/IEC 42001 es un módulo opcional; la certificación la emite una entidad certificadora, no el despacho.

Preguntas frecuentes

¿Esto sustituye a una plataforma de software de gobernanza de IA?

No. Para una organización con pocos sistemas, el valor no está en escanear miles de fuentes, sino en el criterio jurídico, la trazabilidad y la responsabilidad de quien firma. Uso métodos abiertos y portables, no una plataforma cerrada.

¿Monitoriza mis modelos en tiempo real?

No. Audito la evidencia de monitorización que debe aportar el proveedor del modelo, con supervisión humana y revisión periódica.

¿Qué pasa si cambio de modelo o de proveedor?

Es uno de los disparadores acordados: me avisa y re-evalúo solo la parte afectada.

¿Tengo que cambiar mis herramientas?

No. El gate y la ficha de alta se integran en el flujo de compras o tickets que ya usa.

¿Incluye el RGPD?

El paquete base cubre AI Act + RGPD/EIPD cuando hay datos personales.

¿Me cobra por cada cambio que haga en mi IA?

No. Las modificaciones menores de un sistema ya validado van incluidas en la cuota. Solo un sistema nuevo, o un cambio que obliga a re-evaluar el nivel de riesgo, se presupuesta aparte, y con descuento por ser cliente.

Si un mes no cambia nada, ¿qué pago?

La cuota mantiene la cobertura: vigilancia normativa, inventario al día y disponibilidad ante incidencias. Un mes sin cambios es un mes en regla, que es justo lo que se paga.

¿Hay permanencia?

Puede haber un compromiso mínimo inicial para que el método rinda; se concreta en la propuesta.

¿Quiere mantener su cumplimiento de IA siempre al día?