01

El inventario parte de las definiciones del reglamento

Un inventario útil registra, para cada sistema usado en la empresa, si corresponde a la definición de «sistema de IA» del artículo 3 y qué rol desempeña la organización respecto a él — proveedor, responsable del despliegue, importador, distribuidor o representante autorizado.

Esta distinción determina qué información se necesita después: finalidad prevista, uso indebido razonablemente previsible y los controles vinculados al sistema.

02

Por qué importan los roles y las finalidades

El reglamento distingue al proveedor, que desarrolla o hace desarrollar un sistema y lo introduce en el mercado, del responsable del despliegue, que lo utiliza bajo su propia autoridad. Importador, distribuidor y representante autorizado cubren otras posiciones en la cadena de suministro; el reglamento define «operador» de forma más amplia, incluyendo al proveedor, al fabricante del producto y al responsable del despliegue, además del representante autorizado, el importador y el distribuidor.

03

Pasos para construir el inventario

Pasos

  1. Enumere cada sistema y compruebe si corresponde a la definición de sistema de IA del artículo 3.
  2. Asigne el rol de la organización para cada sistema: proveedor, responsable del despliegue, importador, distribuidor o representante autorizado.
  3. Registre la finalidad prevista y el uso indebido razonablemente previsible indicados por el proveedor.
  4. Vincule cada sistema a los procedimientos de gobernanza de datos, gestión de riesgos y seguimiento posterior a la comercialización previstos para los sistemas de alto riesgo.
  5. Anote los procedimientos de notificación de incidentes graves y las modalidades de conservación de registros vinculadas al sistema.

04

Ejemplo hipotético

Ejemplo hipotético: una empresa utiliza un chatbot proporcionado por un tercero para atención al cliente y una herramienta generativa interna para borradores de texto. Para el chatbot, la empresa es responsable del despliegue y comprueba la finalidad prevista declarada por el proveedor; para la herramienta desarrollada internamente, la empresa asume el rol de proveedor y documenta su propio sistema de gestión de riesgos.

05

Controles mínimos para cada entrada del inventario

  • ¿El sistema entra en la definición de sistema de IA del artículo 3?
  • ¿Se ha asignado un rol claro (proveedor, responsable del despliegue, importador, distribuidor, representante autorizado)?
  • ¿Están documentadas la finalidad prevista y el uso indebido razonablemente previsible?
  • Si el sistema genera contenido sintético o deep fakes, ¿existe un marcador legible por máquina o una comunicación visible para los usuarios?
  • ¿Están vinculados los procedimientos de gobernanza de datos, gestión de riesgos, seguimiento posterior a la comercialización y notificación de incidentes graves?

06

Qué puede configurar una empresa con el apoyo de un socio de software

Una empresa puede pedir a un socio de software que estructure un registro central de los sistemas de IA con campos para el rol, la finalidad prevista, el uso indebido previsto y enlaces a la documentación técnica relacionada.

Se pueden asignar responsabilidades de revisión a roles específicos — por ejemplo, quienes gestionan los datos, quienes evalúan los riesgos y quienes siguen las notificaciones de incidentes — y mantener un registro de las verificaciones periódicas como una opción operativa sugerida, no como un requisito garantizado por el software.

07

Aclaraciones frecuentes sobre el inventario

  • El inventario distingue los sistemas según el rol de la empresa, no solo según la tecnología utilizada, porque las obligaciones y los controles siguen al rol.
  • La finalidad prevista declarada por el proveedor es la referencia para evaluar también el uso indebido razonablemente previsible del sistema.
  • Para los sistemas de alto riesgo, el inventario debe poder vincular cada entrada a los procedimientos de gobernanza de datos, gestión de riesgos e incidentes.

08

Próximo paso práctico

Inicie el inventario con los sistemas ya en uso hoy: para cada uno anote el rol, la finalidad prevista y el vínculo con los procedimientos de gobernanza de datos y gestión de riesgos, de modo que la empresa disponga de una base verificable antes de ampliar el uso de la IA.

FAQ

Preguntas frecuentes

¿Por dónde empieza en la práctica el inventario de sistemas de IA?

Empieza comprobando que cada sistema corresponde a la definición de sistema de IA del artículo 3 y asignando el rol empresarial correspondiente, como proveedor o responsable del despliegue.

¿Por qué es importante registrar la finalidad prevista de cada sistema?

Porque la finalidad prevista, declarada por el proveedor, es la referencia para evaluar también el uso indebido razonablemente previsible vinculado al sistema.

¿Qué hay que vincular a cada sistema de alto riesgo en el inventario?

Los procedimientos de gobernanza de datos, el sistema de gestión de riesgos, el seguimiento posterior a la comercialización y los procedimientos de notificación de incidentes graves.

Fuentes y verificación