Gobierno de IA y cumplimiento normativo para empresas

Legal & Governance | Bluak

Riesgo, cumplimiento y resiliencia no son tres proyectos. Son tres capas del mismo sistema. Aquí eliges por dónde empezar. Justo debajo tienes las cuatro capas con la regla de decisión.

¿Cuál necesito?

Cuatro capas y una regla: si dudas entre dos, casi siempre la respuesta es la de más arriba. Sin inventario no hay clasificación, y sin clasificación no hay plan de cumplimiento que se sostenga.

001

Capa 1 · AIRGA

¿Dónde está el riesgo de IA en mi empresa?
Punto de partida: no hay inventario de IA.
Marco: framework propio, cinco dimensiones de riesgo.
Salida: matriz de riesgo, mapa de calor y roadmap a 180 días, en 2–6 semanas.
Empieza aquí si no sabes qué IA hay dentro de tu empresa. Ver AIRGA.

002

Capa 2 · AI Act Ready

¿Cómo demuestro, con evidencias, que cumplo?
Punto de partida: ya sabes que usas IA y te aplica el reglamento.
Marco: AI Act, RGPD e ISO 42001.
Salida: sistema de evidencias auditable y plan de adecuación.
Empieza aquí si ya tienes inventario y toca cumplir, o un cliente te está pidiendo pruebas. Ver AI Act Ready.

003

Capa 3 · DORA Ready

¿Aguanto una interrupción y puedo demostrarlo?
Punto de partida: entidad financiera o proveedor TIC de una.
Marco: DORA, NIS2 e ISO 22301.
Salida: continuidad probada y control de terceros.
Empieza aquí si te supervisa el Banco de España, la CNMV o la DGSFP, o tu cliente financiero te ha mandado un cuestionario. Ver DORA Ready.

004

Capa 4 · Operación continua

¿Cómo evito volver a estar a ciegas dentro de un año?
Comité, cuadro de mando, revisión por dirección, auditoría interna y pruebas periódicas.
Empieza aquí si ya tienes el diagnóstico hecho y lo que necesitas es que no caduque.
Aquí viven Managed Governance y AI-Pentest Ready, que tendrán página propia en breve.

No son tres proyectos. Son tres capas del mismo sistema.

Una sola arquitectura
Un inventario, un comité, un catálogo de evidencias, un cuadro de mando
Los tres servicios comparten cimientos, y hacerlos por separado significa construirlos tres veces y que ninguna versión esté al día. El registro de sistemas, datos y proveedores sirve a la vez para el riesgo de IA, para el cumplimiento del AI Act y para el registro de información de DORA. El comité de IA y el comité de resiliencia deciden sobre los mismos activos y los mismos proveedores. Las evidencias que pide un auditor de ISO 42001, un cliente financiero o un supervisor se solapan más de lo que parece: se producen una vez y se reutilizan. Y dirección necesita una sola foto, con la misma periodicidad y el mismo formato, no tres informes que no cuadran entre sí.
Un único inventario Un único comité Un único catálogo de controles Un único cuadro de mando

Por qué ahora

57 %

de los empleados oculta a su empresa que usa IA y presenta como propio trabajo generado por ella. Capa 1: no puedes gobernar lo que no sabes que tienes.

Fuente: KPMG y Universidad de Melbourne.

2 dic 2027

nueva fecha del Anexo III del AI Act tras el Reglamento (UE) 2026/1744, con sanciones de hasta 35 M€ o el 7 % de la facturación mundial. Una empresa mediana tarda 12–18 meses en adecuarse. Capa 2: el aplazamiento no es una exención.

Fuente: Reglamento (UE) 2026/1744.

3.383

incidentes graves notificados por entidades financieras de la UE en 2025, y solo el 10 % relacionados con ciberseguridad. DORA está en aplicación desde el 17 de enero de 2025. Capa 3: lo que rompe tu operación casi nunca es un hacker.

Fuente: ESAs, primer informe anual DORA.

Preguntas frecuentes

¿Necesito AIRGA si ya tengo ISO 27001 o un DPO?

Sí, porque cubren cosas distintas. La ISO 27001 gobierna la seguridad de la información y el DPO vela por los datos personales; ninguno de los dos te dice qué sistemas de IA hay en tu empresa, quién los aprobó, qué decisiones toman sobre personas o qué ocurre si el proveedor del modelo cambia las reglas.

AIRGA parte de lo que ya tienes y añade la capa que falta: el inventario de IA, la clasificación de riesgo en cinco dimensiones y el modelo de gobierno. Si ya tienes ISO 27001, buena parte del trabajo de controles está hecho y el assessment avanza más rápido.

Por el inventario, casi siempre. Si no sabes con precisión qué IA hay dentro de tu empresa —incluida la que viene embebida en el CRM, el ERP o las suites de ofimática—, cualquier plan de cumplimiento se construye sobre suposiciones. Ese es el trabajo de AIRGA y se resuelve en 2–6 semanas.

Hay dos excepciones claras. Si ya tienes el inventario y lo que te aprieta es un cliente, un auditor o un pliego que te pide acreditar cumplimiento, entra directamente por AI Act Ready. Y si eres entidad financiera o proveedor tecnológico de una, DORA Ready tiene su propio calendario y su propia urgencia contractual, independientemente de dónde estés con la IA.

Sí, y normalmente sale mejor que hacerlos por separado, porque comparten cimientos: el inventario de sistemas y proveedores, el comité que decide, el catálogo de controles y el cuadro de mando de dirección. Montarlos una vez y reutilizarlos evita tres listas que nunca coinciden y tres informes que no cuadran entre sí.

Lo que no recomendamos es arrancar los tres frentes con el mismo nivel de profundidad desde el día uno. Lo habitual es empezar por el diagnóstico de la capa que más aprieta, dejar montada la arquitectura común y después ampliar. En la sesión de alcance definimos ese orden contigo, con hitos de aprobación en cada fase.

En que no acaba en un informe. Un despacho te dice qué dice la norma y dónde no la cumples; una consultora de seguridad refuerza los controles técnicos. Las dos cosas son necesarias y ninguna de las dos te deja el sistema funcionando.

Nosotros trabajamos en el medio y hacia abajo: diagnóstico de campo, priorización por impacto de negocio, modelo de gobierno y —esta es la parte que nos diferencia— la construcción de lo que hemos recomendado. Podemos implantar el portal de inventario, el dashboard de proveedores, la automatización de evidencias y las integraciones que el modelo necesita. Además miramos el riesgo en cinco dimensiones, no solo la regulatoria, y publicamos el método de scoring para que sepas cómo se calcula tu riesgo.

No, y la normativa tampoco distingue como se suele creer. El AI Act tiene alcance extraterritorial y no exime por tamaño: lo que cambia son las obligaciones según el uso que hagas de la IA. En DORA tampoco hay exención total por tamaño —las microempresas están dentro del ámbito, con obligaciones adaptadas por el principio de proporcionalidad— y es la propia entidad la que debe determinar de forma proactiva si le aplica.

El punto en el que un proyecto de este tipo empieza a tener sentido no es el número de empleados, sino la exposición: si hay IA en más de un departamento, si algún sistema decide sobre personas, o si un cliente regulado te está pidiendo evidencias. Por eso las modalidades arrancan en un diagnóstico corto y acotado, para que el primer paso no sea un proyecto grande.

Cuéntanos dónde estás y te decimos por qué capa conviene empezar. Sin compromiso y con una recomendación concreta.