Operación continua: el gobierno de IA que no caduca
Capa 4 · Operación continua | AI Act + DORA + ISO 42001 + ISO 27001 + ISO 22301
El diagnóstico dice dónde estás. Esta capa impide que vuelvas a no saberlo. Mantenemos vivos tu inventario, tu clasificación de riesgo, tus controles y tus evidencias; vigilamos la normativa y traducimos cada cambio a lo que significa para tu empresa; preparamos y facilitamos el comité; ejecutamos las pruebas periódicas; y damos a dirección un cuadro de mando con un número, no con una sensación.
El calendario del AI Act ha cambiado dos veces en ocho meses. Quien cerró su plan de adecuación en enero trabaja con fechas que ya no existen.
Tu diagnóstico empieza a caducar el día que se entrega
24 jul 2026
El Reglamento (UE) 2026/1744 reescribió las fechas de aplicación del AI Act. La normativa se mueve más rápido de lo que ningún equipo interno puede seguir sin dedicarle a alguien.
2 días
Es el plazo del artículo 73 del AI Act para notificar un incidente severo. Nadie improvisa una notificación regulatoria en 48 horas: o el procedimiento está montado antes, o se incumple.
57 %
de los empleados oculta a su empresa que usa IA. Tu inventario no envejece despacio: envejece a la velocidad a la que la empresa adopta tecnología.
Las tres primeras capas resuelven un problema y entregan un resultado excelente. Y las tres tienen el mismo defecto: empiezan a caducar el día que se entregan.
¿Necesitas esta capa?
No te falta un diagnóstico nuevo. Si reconoces tres o más de estas frases, lo que te falta es operar el que ya tienes.
Qué es, y qué no es
Qué es
La función de gobierno de IA, cumplimiento y resiliencia que tu empresa necesita tener, operada por nosotros y con tu empresa al mando. Un equipo estable —no una rotación de consultores— con un interlocutor único, que mantiene el inventario y la clasificación, produce las evidencias, facilita el comité, ejecuta el calendario de pruebas y presenta a dirección la evolución del riesgo cada trimestre.
Qué no es
No es soporte ni una bolsa de horas. No esperamos a que llames: el servicio tiene calendario propio y produce entregables tanto si preguntas como si no. No es un SOC ni seguridad gestionada. No vigilamos amenazas 24×7: gobernamos el riesgo que decide qué debe vigilar el SOC y con qué prioridad. Y no es una licencia de software. Hay herramienta, pero la herramienta es el soporte del trabajo, no el trabajo. Lo que se contrata es criterio y ejecución.
Los cinco compromisos
Lo que compras, dicho en cinco frases que se pueden verificar. Si alguna no se cumple, el servicio no está funcionando.
Qué incluye
Vigilancia regulatoria aplicada
Seguimiento de AI Act, RGPD, ISO 42001, DORA, NIS2, ISO 22301, ENS y la normativa española en tramitación. La clave está en el adjetivo: el valor no es el boletín, es el cruce contra tu inventario. La salida no es «ha salido esta norma», sino «ha salido esta norma, afecta a estos cuatro sistemas tuyos, hay que hacer esto, antes de esta fecha, y lo asume esta persona».
Inventario y clasificación vivos
Alta, cambio y baja de sistemas de IA, proveedores TIC y casos de uso, con reclasificación cuando cambia el uso, el proveedor o la norma. Y revisión periódica de descubrimiento para cazar lo que entró por la puerta de atrás: shadow AI, IA embebida en actualizaciones de SaaS y automatizaciones departamentales que nadie registró.
Motor de evidencias
Repositorio versionado y auditable: fichas de sistema, DPIA, actas, controles, resultados de pruebas y registros de decisión. Preparado para producir en horas, y no en semanas, tres cosas distintas: el dossier de auditoría, la respuesta al cuestionario de un cliente y la documentación de un pliego.
Comité y gobierno operativo
Preparación, convocatoria, facilitación y acta del comité de IA y resiliencia, con seguimiento de los acuerdos hasta su cierre y mantenimiento del RACI y de los procedimientos. Este dominio evita el fracaso más común de todos: que el gobierno exista sobre el papel y no se reúna nunca. Cuando alguien externo tiene la responsabilidad de convocar, el comité se reúne.
Testing y validación
Simulacros y tabletop de crisis, pruebas de recuperación con validación de RTO y RPO, attack surface monitoring, pentest asistido por IA y AI security testing: robustez de modelos, recuperación indebida en RAG, desvío de instrucciones en agentes y encadenamientos de automatizaciones. Con retest de los hallazgos cerrados y score de mejora. En IA la superficie de ataque cambia con cada modelo, cada agente y cada integración nueva: probarla una vez al año no basta.
Preparación de auditoría y certificación
Preauditoría interna, gap contra ISO 42001, ISO 27001 e ISO 22301, revisión por dirección, plan anual, acompañamiento durante la auditoría externa y gestión de no conformidades. Para quien va a certificarse y también para quien solo necesita poder demostrarlo.
Respuesta ante obligaciones e incidentes
Procedimiento probado de notificación regulatoria con los plazos ya integrados: los 2, 10 y 15 días del artículo 73 del AI Act y los cauces de DORA. Apoyo en la clasificación del incidente, en la redacción y en la trazabilidad posterior. Este dominio casi nunca se usa, y es exactamente por eso por lo que se contrata: el día que hay que usarlo, tenerlo montado vale el año entero de servicio.
El ritmo operativo
Esto es lo que diferencia un servicio real de un retainer que se factura sin producir nada: el servicio tiene calendario propio y produce aunque no pidas. Y un cambio normativo con impacto se analiza y se comunica en un plazo comprometido.
Cinco procesos para que esto no dependa de la buena voluntad
El servicio no funciona porque alguien se acuerde. Funciona porque durante el onboarding se adoptan cinco procesos, y cada uno cierra una de las vías por las que el gobierno se degrada.
Los primeros 30 días
El onboarding decide si el servicio se percibe como valor o como una cuota. La regla es simple: al cierre del día 30 tienes un número, un calendario y un acta.
Tres niveles, según dónde estés
Nivel 1 · Monitor
Para quien ya tiene el diagnóstico hecho y necesita que no caduque. Vigilancia regulatoria aplicada, mantenimiento del inventario y la clasificación, repositorio de evidencias, informe mensual, comité trimestral y Control Center. La promesa: no vuelves a estar a ciegas.
Nivel 2 · Governed
Para quien tiene obligaciones que demostrar y quiere el gobierno operando de verdad. Todo el nivel 1, más facilitación completa del comité y seguimiento de acuerdos, barrido semestral de descubrimiento, calendario de testing con simulacros y tabletop, gestión de cuestionarios de cliente y pliegos, procedimiento de notificación de incidentes activo y cuadro de mando ejecutivo. La promesa: cuando alguien pregunta, respondes el mismo día.
Nivel 3 · Assured
Para entidades reguladas, empresas en proceso de certificación y proveedores críticos. Todo el nivel 2, más preauditoría y acompañamiento en ISO 42001, 27001 y 22301, AI-Pentest Ready periódico con attack surface monitoring y AI security testing, pruebas de recuperación con validación de RTO y RPO, gestión del registro de información y homologación de terceros, soporte en TLPT e informe anual a dirección y al consejo. La promesa: llegas a la auditoría sin preparar la auditoría.
El coste de no tenerlo es de otro orden de magnitud
6,3 M$
es el coste medio de una brecha en servicios financieros. Y el techo sancionador del AI Act llega a 35 M€ o al 7 % de la facturación mundial. La cuota de un servicio gestionado es de otro orden de magnitud.
3.383
incidentes graves notificados por entidades financieras de la UE en 2025, y solo el 10 % relacionados con ciberseguridad. Lo que rompe tu operación casi nunca es un hacker: es la operación misma.
97 %
de las organizaciones que sufrieron una brecha en sus sistemas de IA carecía de controles de acceso adecuados. Un control declarado no es un control: hay que probarlo.
40 %
de los proyectos de IA agéntica se cancelarán antes de que acabe 2027 por costes, valor poco claro y controles de riesgo inadecuados. El gobierno continuo protege la inversión en IA, no solo evita la multa.
Los cinco números que revisamos cada trimestre
Un servicio recurrente se renueva si el valor es visible. Estos son los indicadores, y se presentan siempre con su evolución, no con su valor absoluto.
Te ayudamos a controlar tu dependencia de terceros. Crearte una nueva sería difícil de defender.
El Control Center donde vive el inventario, la clasificación, el registro de terceros, el catálogo de controles, las evidencias versionadas y el cuadro de mando es tuyo: no es una licencia que se pierde al terminar el contrato. Al salir te llevas el sistema montado y puedes operarlo solo. Que decidas no hacerlo es la mejor prueba de que el servicio aporta.
Dónde encaja la operación continua
Riesgo, cumplimiento y resiliencia no son tres proyectos: son tres capas del mismo sistema. Y esta es la cuarta, la que impide que las tres anteriores caduquen. Un inventario, un comité, un catálogo de evidencias y un cuadro de mando.
Preguntas frecuentes
Sí, y es el momento en el que más rentable resulta. Esas tres capas entregan un resultado excelente —un mapa, un sistema de cumplimiento, un plan de resiliencia probado— y las tres empiezan a caducar el día que se entregan: la normativa se mueve, la empresa adopta tecnología nueva cada mes y las obligaciones no son eventos, son ritmos.
La capa 4 no repite el diagnóstico: lo mantiene vivo. Si vienes de cualquiera de las tres capas anteriores, entras con los primeros tres meses a precio reducido, porque lo que se compra es continuidad.
Sí. Si ya tienes un diagnóstico hecho, propio o de un tercero, hacemos un mini-diagnóstico de dos semanas para establecer la línea base y arrancamos con tus datos dentro.
Si no tienes nada, lo honesto es empezar por AIRGA: sin inventario no hay clasificación, y sin clasificación no hay nada que operar.
Un perfil que domine AI Act, DORA, ISO y riesgo técnico no existe en una sola persona; el equipo mínimo equivalente cuesta varias veces la cuota anual, tarda meses en formarse y se marcha a los dos años.
Un despacho aporta autoridad legal, pero trabaja por proyecto y por hora: no mantiene nada vivo entre facturas y no implanta lo que recomienda.
Y una plataforma GRC ordena el registro, pero el software no clasifica, no decide y no comparece ante el comité: acaba siendo un inventario vacío que nadie actualiza.
Este servicio es el cruce de los tres: criterio de consultoría, ritmo de servicio gestionado y capacidad de construir la herramienta que lo sostiene.
Entre cuatro y seis horas al mes en total. Un sponsor de dirección que aprueba y desbloquea, una o dos horas al trimestre. Un referente operativo como punto de contacto del día a día, dos a cuatro horas al mes. Y el comité, noventa minutos al trimestre.
El resto lo operamos nosotros. Lo ponemos por escrito en la propuesta porque es la objeción más frecuente en un servicio recurrente.
No. No monitorizamos amenazas 24×7. Gobernamos riesgo, cumplimiento y resiliencia, que es la capa que decide qué debe vigilar el SOC y con qué prioridad.
Si ya tienes un SOC, este servicio le da criterio de negocio. Si no lo tienes, te dirá si lo necesitas y para qué.
Te llevas el Control Center con todo su contenido, los procedimientos en formato editable, el histórico completo de evidencias y una sesión de transferencia. Sin permanencia más allá del año en curso.
No es solo una garantía comercial: en un servicio que gestiona tu dependencia de terceros, crearte una dependencia nueva sería una contradicción difícil de defender.
En el nivel Assured, sí: AI-Pentest Ready periódico con attack surface monitoring, pentest asistido por IA y AI security testing —robustez de modelos, recuperación indebida en RAG, desvío de instrucciones en agentes y encadenamientos de automatizaciones—, además de pruebas de recuperación con validación de RTO y RPO y retest de los hallazgos cerrados con score de mejora.
En los niveles Monitor y Governed el testing se limita a simulacros y tabletop; el pentest se puede contratar como módulo por evento.
Cuéntanos qué capas tienes hechas y te decimos qué hace falta para que no caduquen. Sin compromiso y con una recomendación concreta.