01

La respuesta breve

Una empresa puede construir el inventario de los sistemas de inteligencia artificial partiendo de la definición de «sistema de IA» del artículo 3 del Reglamento (UE) 2024/1689, que describe un sistema automatizado capaz de deducir a partir de la entrada cómo generar salidas como predicciones, contenidos, recomendaciones o decisiones. Para cada sistema identificado, la empresa registra el rol específico que asume — proveedor, responsable del despliegue, importador o distribuidor — porque cada rol conlleva obligaciones distintas; el reglamento agrupa estos roles, junto con el fabricante del producto y el representante autorizado, bajo el término general «operador». El inventario se convierte así en la base para documentar la finalidad prevista, los datos tratados y las responsabilidades de gestión.

02

Por qué importan los roles

El reglamento distingue roles precisos a lo largo de la cadena de suministro. El proveedor desarrolla el sistema o lo hace desarrollar y lo introduce en el mercado o lo pone en servicio con su propio nombre; el responsable del despliegue lo utiliza bajo su propia autoridad, salvo uso personal no profesional; el importador introduce en el mercado un sistema que lleva la marca de una entidad de un tercer país; el distribuidor lo pone a disposición sin ser el proveedor ni el importador. El reglamento define «operador» como el término general que engloba al proveedor, al fabricante del producto, al responsable del despliegue, al representante autorizado, al importador y al distribuidor. Registrar el rol específico de cada sistema en el inventario permite vincular correctamente las obligaciones previstas por el reglamento a cada entrada.

03

Pasos para construir el inventario

Pasos

  1. Enumerar cada sistema de IA en uso, verificando si corresponde a la definición del artículo 3.
  2. Para cada sistema, indicar el rol específico de la empresa entre proveedor, responsable del despliegue, importador o distribuidor, teniendo en cuenta que «operador» es el término que los engloba a todos.
  3. Registrar la finalidad prevista declarada por el proveedor, incluidas las instrucciones de uso y la documentación técnica.
  4. Anotar si el sistema genera contenido sintético, deep fakes o utiliza reconocimiento de emociones o categorización biométrica.
  5. Vincular cada sistema de alto riesgo para el que la empresa sea proveedora a los procedimientos aplicables de gestión de riesgos y supervisión posterior a la comercialización.

04

Ejemplo hipotético

Ejemplo hipotético: una empresa manufacturera utiliza un sistema de mantenimiento predictivo desarrollado por un proveedor externo. En el inventario, registra el sistema como utilizado en calidad de responsable del despliegue, anota la finalidad prevista indicada en la documentación técnica del proveedor y verifica que no genera contenido sintético ni utiliza reconocimiento de emociones, por lo que no activa las obligaciones de transparencia descritas para esos casos específicos.

05

Qué registrar para cada sistema

  • Nombre del sistema y correspondencia con la definición de sistema de IA del artículo 3.
  • Rol específico de la empresa: proveedor, responsable del despliegue, importador o distribuidor, siendo «operador» el término general que los engloba a todos.
  • Finalidad prevista e instrucciones de uso proporcionadas por el proveedor.
  • Presencia de contenido sintético, deep fakes, reconocimiento de emociones o categorización biométrica.
  • Vínculo con el sistema de gestión de riesgos y los procedimientos de supervisión posterior a la comercialización, si la empresa es proveedora de un sistema de alto riesgo.

06

Cómo un software puede apoyar el inventario

Una empresa puede pedir a su socio de software que configure un registro estructurado que recoja, para cada sistema de IA, el rol asumido, la finalidad prevista y los datos tratados, tal como los define el reglamento. Es una elección operativa sugerida, no un requisito del software: lo importante es que el registro sea trazable, asigne responsabilidades claras entre los roles involucrados y mantenga la documentación actualizada con el tiempo, para poder vincularla a los procedimientos de gestión de riesgos cuando la empresa actúe como proveedora de un sistema de alto riesgo.

07

Aclaraciones rápidas

  • El inventario debe aclarar si la empresa actúa como proveedora o como responsable del despliegue, porque las obligaciones cambian en consecuencia.
  • La finalidad prevista declarada por el proveedor debe conservarse junto con la documentación técnica recibida.
  • Los sistemas que generan contenido sintético o deep fakes requieren una anotación específica en el inventario, salvo las excepciones previstas.

08

El próximo paso

El próximo paso útil es iniciar el inventario partiendo de los sistemas ya en uso, asignando a cada uno el rol previsto por el reglamento y la finalidad declarada por el proveedor, para construir una base sólida sobre la que añadir los controles siguientes.

FAQ

Preguntas frecuentes

¿Qué es un «sistema de IA» según el reglamento?

Es un sistema automatizado que funciona con niveles de autonomía variables, puede adaptarse después de su despliegue y deduce a partir de la entrada cómo generar salidas como predicciones, contenidos, recomendaciones o decisiones.

¿Qué diferencia hay entre proveedor y responsable del despliegue?

El proveedor desarrolla el sistema y lo introduce en el mercado o lo pone en servicio con su propio nombre; el responsable del despliegue lo utiliza bajo su propia autoridad, salvo uso personal no profesional.

¿Cuándo requiere un sistema obligaciones de transparencia adicionales?

Cuando genera contenido sintético, imágenes o audio/video manipulados («deep fakes»), o utiliza reconocimiento de emociones o categorización biométrica, salvo las excepciones previstas por el reglamento.

Fuentes y verificación