Gobierno de IA, cumplimiento y resiliencia: cuatro capas, un solo sistema

Legal & Governance | Riesgo, cumplimiento, resiliencia y operación

Riesgo, cumplimiento y resiliencia no son tres proyectos. Son un inventario, un comité, un catálogo de evidencias y un cuadro de mando.

En una frase

El gobierno de IA es el sistema con el que una empresa sabe qué inteligencia artificial usa, quién responde de cada sistema, qué riesgo asume y cómo lo demuestra ante un cliente, un auditor o un supervisor. Bluak lo implanta en cuatro capas —riesgo (AIRGA), cumplimiento (AI Act Ready), resiliencia (DORA Ready) y operación continua— sobre unos cimientos únicos: un inventario, un comité, un catálogo de controles y un cuadro de mando.

57 %

de los empleados oculta a su empresa que usa IA.

No puedes gobernar lo que no sabes que tienes.

35 M€

o el 7 % de la facturación mundial: techo de sanción del AI Act.

El aplazamiento no es una exención.

3.383

incidentes graves notificados en la UE en 2025, solo el 10 % de ciberseguridad.

Lo que rompe tu operación casi nunca es un hacker.

Tres preguntas

¿Por qué capa te toca empezar?

Si dudas entre dos, casi siempre la respuesta es la de más arriba: sin inventario no hay clasificación, y sin clasificación no hay plan de cumplimiento que se sostenga.

01
¿Eres entidad financiera o proveedor TIC de una?
Banca, seguros, inversión — o su cadena de proveedores tecnológicos.
02
¿Tienes un inventario de IA aprobado por dirección?
Incluida la IA embebida en el CRM, el ERP y las suites de ofimática.
03
¿Alguien te está pidiendo evidencias de cumplimiento?
Un cliente, un auditor, un pliego o un cuestionario de proveedor.
Tu punto de entrada
Responde a las tres

En cuanto marques la primera pregunta te decimos por qué capa conviene entrar y por qué. Es la misma regla que usamos en la sesión de alcance.

Ver las cuatro capas

¿No encaja del todo? Cuéntanos dónde estás y te decimos por qué capa conviene empezar. Sesión de alcance →

El sistema, capa a capa

Cada capa responde a una pregunta distinta.

Pincha en una capa para ver punto de partida, marco de referencia y entregables.

Las capas se pueden abordar a la vez, pero no con la misma profundidad desde el día uno. En la sesión de alcance definimos el orden.

Capa 1 · AIRGA · AI Risk Governance Assessment

¿Dónde está el riesgo de IA en mi empresa?

Punto de partida
No hay inventario de IA, o el que hay no está aprobado.
Marco de referencia
Framework propio, cinco dimensiones de riesgo.
Qué sale de aquí
Matriz de riesgo, mapa de calor y roadmap a 180 días.
Empieza aquí si
No sabes con precisión qué IA hay dentro de tu empresa.
Ver AIRGA → 2–6 semanas
Una sola arquitectura

Hacerlos por separado significa construirlos tres veces.

El registro de sistemas, datos y proveedores sirve a la vez para el riesgo de IA, para el AI Act y para el registro de información de DORA. El comité de IA y el de resiliencia deciden sobre los mismos activos y los mismos proveedores.

Las evidencias que pide un auditor de ISO 42001, un cliente financiero o un supervisor se solapan más de lo que parece: se producen una vez y se reutilizan. Y dirección necesita una sola foto, no tres informes que no cuadran entre sí.

Del caos operativo al control inteligente.
Cimiento 01
Un único inventario

Sistemas, datos y proveedores en un registro que sirve para las tres normas a la vez.

Cimiento 02
Un único comité

Un órgano que decide sobre IA y resiliencia, con responsables nombrados y actas.

Cimiento 03
Un único catálogo de controles

Evidencias que se producen una vez y se reutilizan ante cualquier auditor.

Cimiento 04
Un único cuadro de mando

Una sola foto para dirección, con la misma periodicidad y el mismo formato.

Comparativa

Las cuatro capas, una al lado de la otra.

AIRGA AI Act Ready DORA Ready Operación continua
Pregunta ¿Dónde está el riesgo de IA? ¿Cómo demuestro que cumplo? ¿Aguanto una interrupción? ¿Cómo evito volver a estar a ciegas?
Marco Framework propio · 5 dimensiones AI Act · RGPD · ISO 42001 DORA · NIS2 · ISO 22301 Los tres, en régimen de operación
Entregable clave Inventario, matriz de riesgo y roadmap a 180 días Sistema de evidencias auditable y plan de adecuación Continuidad probada y control de terceros Cuadro de mando trimestral e inventario vivo
Duración 2–6 semanas Según alcance y plan de adecuación Marcada por el calendario contractual Anual, con revisión trimestral
QUIÉN LO SUELE PEDIR Dirección, CIO Cliente, auditor, pliego Banco de España, CNMV, DGSFP Consejo y comité
Ver AIRGA → Ver AI Act Ready → Ver DORA Ready → Ver Operación continua →
Por qué ahora

El calendario ya está en marcha. El aplazamiento no es una exención.

Una empresa mediana tarda 12–18 meses en adecuarse. Cuenta hacia atrás desde la fecha que te aplica.

En aplicación
17 ene 2025
DORA es exigible desde hace más de un año

Resiliencia operativa digital, registro de información y control de proveedores TIC. En 2025 se notificaron 3.383 incidentes graves en la UE, y solo el 10 % tenía que ver con ciberseguridad.

En aplicación
feb 2025
Primeras obligaciones del AI Act

Prácticas prohibidas y alfabetización en IA ya son exigibles. No dependen del tamaño de la empresa: dependen del uso que hagas de la IA.

En aplicación
2 ago 2026
Transparencia del art. 50 del AI Act

Avisar de que se interactúa con una IA y marcar el contenido sintético. No entró en el aplazamiento: solo hay gracia hasta el 2 de diciembre de 2026 para el marcado de sistemas ya comercializados.

Tu ventana
hoy
Ventana útil para adecuarse sin prisas

Una empresa mediana tarda 12–18 meses en adecuarse. Cada mes que pasa reduce el margen para hacerlo por fases, con hitos aprobados y sin parar proyectos.

Fecha límite
2 dic 2027
Anexo III del AI Act, tras el Reglamento (UE) 2026/1744

Sistemas de alto riesgo, con sanciones de hasta 35 M€ o el 7 % de la facturación mundial. El aplazamiento no es una exención: es tiempo para llegar con evidencias.

Fuentes: Reglamento (UE) 2024/1689 y Reglamento (UE) 2026/1744 (AI Act); Reglamento (UE) 2022/2554 (DORA); ESAs, primer informe anual DORA; KPMG y Universidad de Melbourne; IBM Cost of a Data Breach Report.

Preguntas frecuentes

Lo que preguntan antes de decidir.

Es el sistema que te permite saber qué IA usas, quién responde de cada sistema, qué riesgo asume la empresa y cómo se demuestra ante un tercero. Sin él, cada respuesta a un cliente, un auditor o un supervisor se improvisa, y los proyectos de IA se paran cuando legal o seguridad los descubre tarde.

Cuéntanos dónde estás y te decimos por qué capa empezar.

Sesión de alcance sin compromiso, con una recomendación concreta y el orden de las fases por escrito.