Riesgo, cumplimiento y resiliencia no son tres proyectos. Son un inventario, un comité, un catálogo de evidencias y un cuadro de mando.
El gobierno de IA es el sistema con el que una empresa sabe qué inteligencia artificial usa, quién responde de cada sistema, qué riesgo asume y cómo lo demuestra ante un cliente, un auditor o un supervisor. Bluak lo implanta en cuatro capas —riesgo (AIRGA), cumplimiento (AI Act Ready), resiliencia (DORA Ready) y operación continua— sobre unos cimientos únicos: un inventario, un comité, un catálogo de controles y un cuadro de mando.
de los empleados oculta a su empresa que usa IA.
No puedes gobernar lo que no sabes que tienes.
o el 7 % de la facturación mundial: techo de sanción del AI Act.
El aplazamiento no es una exención.
incidentes graves notificados en la UE en 2025, solo el 10 % de ciberseguridad.
Lo que rompe tu operación casi nunca es un hacker.
Si dudas entre dos, casi siempre la respuesta es la de más arriba: sin inventario no hay clasificación, y sin clasificación no hay plan de cumplimiento que se sostenga.
En cuanto marques la primera pregunta te decimos por qué capa conviene entrar y por qué. Es la misma regla que usamos en la sesión de alcance.
Ver las cuatro capasSi eres entidad financiera o proveedor TIC de una, DORA tiene su propio calendario y su propia urgencia contractual, independientemente de dónde estés con la IA. Empezamos por continuidad probada y control de terceros.
Ver DORA Ready →Sin inventario, cualquier plan de cumplimiento se construye sobre suposiciones. Empiezas por el mapa: qué IA hay, quién responde y qué riesgo asume. En 2–6 semanas y con roadmap a 180 días.
Ver AIRGA →Ya tienes inventario y lo que aprieta es acreditar cumplimiento ante un cliente, un auditor o un pliego. Entras directamente por el sistema de evidencias auditable.
Ver AI Act Ready →Tienes el diagnóstico hecho y nadie te está pidiendo pruebas hoy. Lo que necesitas es que no caduque: comité, inventario vivo, vigilancia normativa aplicada y cuadro de mando trimestral.
Ver Operación continua →¿No encaja del todo? Cuéntanos dónde estás y te decimos por qué capa conviene empezar. Sesión de alcance →
Pincha en una capa para ver punto de partida, marco de referencia y entregables.
Las capas se pueden abordar a la vez, pero no con la misma profundidad desde el día uno. En la sesión de alcance definimos el orden.
El registro de sistemas, datos y proveedores sirve a la vez para el riesgo de IA, para el AI Act y para el registro de información de DORA. El comité de IA y el de resiliencia deciden sobre los mismos activos y los mismos proveedores.
Las evidencias que pide un auditor de ISO 42001, un cliente financiero o un supervisor se solapan más de lo que parece: se producen una vez y se reutilizan. Y dirección necesita una sola foto, no tres informes que no cuadran entre sí.
Sistemas, datos y proveedores en un registro que sirve para las tres normas a la vez.
Un órgano que decide sobre IA y resiliencia, con responsables nombrados y actas.
Evidencias que se producen una vez y se reutilizan ante cualquier auditor.
Una sola foto para dirección, con la misma periodicidad y el mismo formato.
| AIRGA | AI Act Ready | DORA Ready | Operación continua | |
|---|---|---|---|---|
| Pregunta | ¿Dónde está el riesgo de IA? | ¿Cómo demuestro que cumplo? | ¿Aguanto una interrupción? | ¿Cómo evito volver a estar a ciegas? |
| Marco | Framework propio · 5 dimensiones | AI Act · RGPD · ISO 42001 | DORA · NIS2 · ISO 22301 | Los tres, en régimen de operación |
| Entregable clave | Inventario, matriz de riesgo y roadmap a 180 días | Sistema de evidencias auditable y plan de adecuación | Continuidad probada y control de terceros | Cuadro de mando trimestral e inventario vivo |
| Duración | 2–6 semanas | Según alcance y plan de adecuación | Marcada por el calendario contractual | Anual, con revisión trimestral |
| QUIÉN LO SUELE PEDIR | Dirección, CIO | Cliente, auditor, pliego | Banco de España, CNMV, DGSFP | Consejo y comité |
| Ver AIRGA → | Ver AI Act Ready → | Ver DORA Ready → | Ver Operación continua → |
Una empresa mediana tarda 12–18 meses en adecuarse. Cuenta hacia atrás desde la fecha que te aplica.
Resiliencia operativa digital, registro de información y control de proveedores TIC. En 2025 se notificaron 3.383 incidentes graves en la UE, y solo el 10 % tenía que ver con ciberseguridad.
Prácticas prohibidas y alfabetización en IA ya son exigibles. No dependen del tamaño de la empresa: dependen del uso que hagas de la IA.
Avisar de que se interactúa con una IA y marcar el contenido sintético. No entró en el aplazamiento: solo hay gracia hasta el 2 de diciembre de 2026 para el marcado de sistemas ya comercializados.
Una empresa mediana tarda 12–18 meses en adecuarse. Cada mes que pasa reduce el margen para hacerlo por fases, con hitos aprobados y sin parar proyectos.
Sistemas de alto riesgo, con sanciones de hasta 35 M€ o el 7 % de la facturación mundial. El aplazamiento no es una exención: es tiempo para llegar con evidencias.
Fuentes: Reglamento (UE) 2024/1689 y Reglamento (UE) 2026/1744 (AI Act); Reglamento (UE) 2022/2554 (DORA); ESAs, primer informe anual DORA; KPMG y Universidad de Melbourne; IBM Cost of a Data Breach Report.
Es el sistema que te permite saber qué IA usas, quién responde de cada sistema, qué riesgo asume la empresa y cómo se demuestra ante un tercero. Sin él, cada respuesta a un cliente, un auditor o un supervisor se improvisa, y los proyectos de IA se paran cuando legal o seguridad los descubre tarde.
Por el inventario, casi siempre. Si no sabes con precisión qué IA hay dentro de tu empresa —incluida la embebida en el CRM, el ERP o las suites de ofimática—, cualquier plan de cumplimiento se construye sobre suposiciones. Ese es el trabajo de AIRGA y se resuelve en 2–6 semanas. Dos excepciones: si ya tienes el inventario y te aprieta un cliente o un pliego, entra por AI Act Ready; y si eres entidad financiera o proveedor de una, DORA Ready tiene su propio calendario.
Sí, y normalmente sale mejor que hacerlos por separado, porque comparten cimientos: inventario, comité, catálogo de controles y cuadro de mando. Lo que no recomendamos es arrancar los tres frentes con la misma profundidad desde el día uno. Se empieza por la capa que más aprieta, se deja montada la arquitectura común y después se amplía.
Sí, porque cubren cosas distintas. La ISO 27001 gobierna la seguridad de la información y el DPO vela por los datos personales; ninguno de los dos te dice qué sistemas de IA hay en tu empresa, quién los aprobó, qué decisiones toman sobre personas o qué ocurre si el proveedor del modelo cambia las reglas. Si ya tienes ISO 27001, buena parte del trabajo de controles está hecho y el assessment avanza más rápido.
En que no acaba en un informe. Un despacho te dice qué dice la norma y dónde no la cumples; una consultora de seguridad refuerza los controles técnicos. Nosotros trabajamos en el medio y hacia abajo: diagnóstico de campo, priorización por impacto de negocio, modelo de gobierno y la construcción de lo que hemos recomendado —portal de inventario, dashboard de proveedores, automatización de evidencias e integraciones.
No, y la normativa tampoco distingue como se suele creer. El AI Act tiene alcance extraterritorial y no exime por tamaño: lo que cambia son las obligaciones según el uso. En DORA tampoco hay exención total por tamaño. El punto en el que un proyecto de este tipo tiene sentido no es el número de empleados, sino la exposición: si hay IA en más de un departamento, si algún sistema decide sobre personas, o si un cliente regulado te pide evidencias.
Sesión de alcance sin compromiso, con una recomendación concreta y el orden de las fases por escrito.