IA Segura 72Control operativo de IA para pymesVolver a la web

Guía práctica · Diagnóstico operativo

Auditoría de IA para pymes: qué revisar antes de implantar controles

Una auditoría útil identifica cada herramienta y uso de IA, los datos que recibe, las personas afectadas, el proveedor, los permisos, la revisión humana y las evidencias disponibles. El resultado debe separar qué puede mantenerse, qué debe corregirse, qué conviene detener y qué necesita revisión especializada.

Respuesta directa: qué debe entregar una auditoría de IA

La revisión no debería terminar en una lista genérica de riesgos. Debe producir un inventario contrastado, una clasificación inicial por caso de uso y una hoja de ruta con responsables y prioridades.

  • Herramientas, cuentas, integraciones y casos de uso que existen realmente.
  • Datos introducidos, origen, finalidad y personas que pueden verse afectadas.
  • Papel de la empresa, proveedor, condiciones y configuración relevante.
  • Permisos, revisión humana, transparencia, formación e incidencias.
  • Decisión por uso: mantener, corregir, detener temporalmente o escalar.
  • Acciones priorizadas con responsable, evidencia esperada y fecha de revisión.

Auditoría operativa, evaluación de impacto y conformidad no son lo mismo

En esta guía llamamos auditoría a una revisión operativa inicial para conocer y ordenar los usos de una pyme. No es una certificación, una evaluación de conformidad del producto ni una opinión jurídica. Tampoco sustituye una evaluación de impacto en protección de datos cuando el tratamiento pueda entrañar un alto riesgo.

La evaluación de impacto en protección de datos tiene su propio alcance y puede resultar obligatoria cuando un tratamiento entrañe probablemente un alto riesgo para los derechos y libertades de las personas. La auditoría inicial sirve para detectar que el caso necesita ese análisis, no para darlo por realizado.

Fuente oficial: AEPD · evaluación de impacto en protección de datos

1. Localiza herramientas y casos de uso, no solo licencias

Una licencia de ChatGPT, Copilot o Gemini puede cubrir tareas muy distintas. La auditoría debe dedicar una entrada a cada uso cuando cambien la finalidad, los datos, el destinatario o la consecuencia. También debe buscar funciones incorporadas en CRM, correo, videollamadas, diseño, selección de personal y atención al cliente.

  • Pregunta a cada área qué tarea resuelve, con qué cuenta y desde qué dispositivo.
  • Cruza las respuestas con suscripciones, extensiones, integraciones y administradores.
  • Registra usos autorizados, pruebas, automatizaciones y herramientas personales.
  • Anota quién es responsable del proceso y quién puede modificar la configuración.

2. Describe la finalidad y la consecuencia real

El nombre comercial de la herramienta no determina por sí solo el nivel de riesgo. Hay que observar para qué se utiliza y qué ocurre después. Preparar un borrador que una persona revisa no equivale a clasificar candidatos, decidir el acceso a un servicio o responder automáticamente una reclamación.

El Reglamento europeo utiliza un enfoque basado en el riesgo y reserva obligaciones específicas para determinados usos y actores. Si el caso afecta a empleo, crédito, educación, biometría, salud o servicios esenciales, conviene aislarlo y verificar su clasificación antes de implantarlo.

Fuente oficial: EUR-Lex · Reglamento (UE) 2024/1689

3. Revisa los datos antes que los prompts

La pregunta principal no es si un prompt parece sensible, sino qué información recibe el sistema durante todo el flujo: texto, archivos, imágenes, voz, metadatos, historial, conectores y resultados reutilizados. Cuando existen datos personales hay que comprobar finalidad, minimización, acceso, conservación, seguridad y relación con el proveedor.

  • Datos personales, categorías sensibles, información de menores o datos laborales.
  • Contratos, propiedad intelectual, secretos empresariales y datos de clientes.
  • Países, subencargados, retención, borrado y uso de los datos para mejorar modelos.
  • Posibilidad real de anonimizar, reducir o sustituir los datos antes del uso.

Fuente oficial: AEPD · recursos sobre IA, riesgo y protección de datos

4. Comprueba proveedor, cuentas, permisos y cambios

  • Proveedor, producto, plan, versión y condiciones aplicables al uso empresarial.
  • Titular de la cuenta, administradores, miembros activos y proceso de altas y bajas.
  • Archivos, memorias, enlaces públicos, conectores, agentes y acciones habilitadas.
  • Configuraciones de privacidad, conservación, entrenamiento y compartición.
  • Avisos de cambios del proveedor y responsable de revisarlos antes de activar funciones nuevas.

5. Verifica la revisión humana y la transparencia en la práctica

No basta con escribir que una persona supervisará el resultado. La auditoría debe comprobar quién revisa, con qué fuente, antes de qué acción y si tiene tiempo y autoridad para corregir o detener el proceso. También debe localizar cuándo una persona externa necesita saber que interactúa con una IA o recibe contenido generado o manipulado comprendido en las reglas de transparencia.

Marketing

Publicación

Comprobar datos, derechos, fuentes, tono y necesidad de informar antes de publicar.

Atención al cliente

Respuesta o escalado

Definir qué puede contestarse, qué requiere una persona y cómo se corrigen errores.

Administración

Contraste documental

Validar importes, fechas y obligaciones contra el documento o la fuente original.

6. Comprueba formación, evidencias e incidentes

El artículo 4 exige medidas de alfabetización ajustadas al conocimiento, la experiencia y el contexto de uso. La auditoría debe comprobar si cada perfil entiende los errores previsibles de sus tareas y si la empresa puede mostrar qué medida aplicó, a quién y cuándo.

  • Contenido y fecha de la formación, perfiles cubiertos y dudas resueltas.
  • Política comunicada, responsables asignados y confirmaciones de recepción.
  • Muestras proporcionadas de revisión para tareas de mayor impacto.
  • Registro de errores, accesos indebidos, filtraciones y medidas correctoras.
  • Revisiones por evento y próxima fecha de comprobación.

Fuente oficial: Comisión Europea · preguntas sobre alfabetización en IA

Tres ejemplos de lo que puede descubrir la revisión

Agencia de marketing

Cuenta personal y datos de clientes

Se mantiene la ayuda para borradores, pero se migra a cuentas corporativas, se limitan los datos y se exige contraste antes de publicar.

Empresa de selección

Filtro automático de candidaturas

El caso se separa de los usos ordinarios y se detiene la ampliación hasta revisar finalidad, clasificación, datos y supervisión especializada.

Despacho profesional

Transcripción de reuniones

Se documentan proveedor, información previa, asistentes, conservación, acceso y criterio para no grabar conversaciones sensibles.

Cómo priorizar: detener, corregir o mantener

AESIA publica guías y listas de comprobación sobre gestión de riesgos, vigilancia humana, datos, transparencia, registros e incidentes. La propia Agencia aclara que son recomendaciones prácticas no vinculantes y que no sustituyen la normativa aplicable.

Prioridad 1

Detener y escalar

Uso desconocido, datos sensibles sin análisis, decisión relevante sobre personas, acceso excesivo o automatización sin control suficiente.

Prioridad 2

Corregir con fecha

Cuenta personal, permisos amplios, ausencia de regla, formación incompleta o revisión humana que no está definida.

Prioridad 3

Mantener y revisar

Uso acotado, responsable claro, datos proporcionados, configuración revisada, supervisión real y evidencias actualizadas.

Fuente oficial: AESIA · guías para la implementación del Reglamento de IA

Qué incluye Mapa 72 y cuándo hace falta ir más allá

Mapa 72 cuesta 390 € + IVA e incluye inventario inicial, mapa de datos y responsables, priorización de brechas, reglas mínimas editables, microformación base, comprobación breve, evidencia exportable y plan técnico de implantación. Es adecuado cuando la empresa necesita primero visibilidad, una medida inicial de alfabetización documentada y decisiones claras antes de cambiar configuraciones.

Control 72 procede cuando, además del diagnóstico, hay que aplicar configuraciones, reglas, formación y evidencias. Equipo 72 amplía el trabajo a más herramientas, personas y áreas. Si aparece un sistema de alto riesgo, una evaluación de impacto necesaria, una integración compleja o una cuestión jurídica específica, se delimita y se deriva: no se fuerza dentro del paquete estándar.

Mapa 72 no es una certificación ni promete cumplimiento automático. Tampoco incluye auditoría jurídica, evaluación de conformidad, evaluación de impacto completa, pruebas de ciberseguridad o desarrollos a medida.

Orientación inicial

Diagnóstico de 8 preguntas

Detecta si la primera brecha está en inventario, reglas, formación, transparencia o revisión humana.Solicitar información

Diagnóstico operativo

Mapa 72 · 390 € + IVA

Localizamos los usos, priorizamos las brechas y dejamos formación base, evidencia y una hoja de ruta antes de implantar controles.Solicitar información

Publicado el 3 de septiembre de 2026. Revisado el 3 de septiembre de 2026.