IA Segura 72Control operativo de IA para pymesVolver a la web

Guía práctica · Gobierno y responsables

Responsable de IA en una pyme: quién autoriza, quién revisa y quién guarda evidencias

Una pyme no necesita crear por defecto un cargo independiente llamado «responsable de IA». Sí debe asignar, para cada uso real, quién lo autoriza, quién lo opera, quién puede revisar o detener el resultado y quién conserva la evidencia. En equipos pequeños una persona puede asumir varias funciones, siempre que tenga competencia, tiempo y autoridad suficientes.

Respuesta directa: asigna funciones por uso, no un título vacío

Nombrar a alguien «responsable de IA» no resuelve por sí solo qué ocurre cuando Ventas prepara una propuesta con ChatGPT, Administración extrae datos de una factura o Recursos Humanos recibe una recomendación sobre candidatos. La unidad que conviene gobernar es el uso: una herramienta, una tarea, unos datos y una consecuencia concreta.

Dirección debe aprobar el marco y los usos relevantes. Después, cada fila del inventario necesita un propietario operativo, un revisor con capacidad real para corregir o detener y una persona que mantenga cuentas, evidencias o incidencias. La misma persona puede cubrir más de una función en una microempresa, pero la asignación debe ser explícita y aplicable.

Autoriza

Dirección o responsable del área

Decide si la finalidad, los datos, el proveedor y el nivel de riesgo permiten iniciar o continuar el uso.

Opera

Propietario del uso

Conoce la tarea diaria, aplica las reglas, comunica cambios y responde de que el proceso se use como fue aprobado.

Revisa

Supervisor humano

Contrasta la salida con fuentes válidas y puede rechazarla, corregirla, escalarla o detener el proceso.

Qué pide el AI Act y qué organización deja en manos de la empresa

El artículo 4, tras su modificación por el Reglamento (UE) 2026/1744, exige a proveedores y responsables del despliegue adoptar medidas para apoyar el desarrollo de la alfabetización en IA de las personas que operan o utilizan sistemas en su nombre. Ya no obliga a garantizar un nivel específico: la medida debe considerar los conocimientos, la experiencia, la formación y el contexto de uso.

Esto obliga a pensar en funciones y preparación, no a impartir el mismo curso a todo el mundo. Tampoco crea para toda pyme un puesto general con un nombre único: la empresa puede repartir las tareas de acuerdo con su tamaño, siempre que la asignación funcione de verdad.

Fuente oficial: EUR-Lex · Reglamento (UE) 2026/1744, modificación del artículo 4

Cuándo el Reglamento sí concreta quién debe supervisar

Cuando resulten aplicables las obligaciones para un sistema de alto riesgo, el artículo 26 exige al responsable del despliegue asignar la supervisión humana a personas físicas con la competencia, la formación, la autoridad y el apoyo necesarios. El propio artículo reconoce la libertad de la organización para ordenar sus recursos y actividades.

Por tanto, una pyme puede adaptar cargos y combinaciones de funciones, pero no dejar una supervisión sensible en manos de una etiqueta genérica o de alguien que no pueda detener el uso. Esta exigencia específica no debe extenderse por analogía a cualquier asistente generativo ordinario sin analizar antes su finalidad y clasificación.

Fuente oficial: Comisión Europea · artículo 26, obligaciones de los responsables del despliegue

Las cinco funciones mínimas que conviene repartir

Estas funciones no equivalen necesariamente a cinco puestos. Una gerente puede autorizar y custodiar el registro; un responsable comercial puede ser propietario de varios usos; y un proveedor IT puede administrar las cuentas. Lo importante es que no queden tareas críticas asignadas a «todo el equipo» o a «informática» sin una persona y una acción comprobables.

1 · Patrocinio

Aprobador del uso

Acepta el propósito, los límites y los recursos. En usos sensibles valida también que exista revisión especializada antes del piloto.

2 · Operación

Responsable de la tarea

Mantiene el caso de uso actualizado, aplica la política y avisa cuando cambian datos, destinatarios, funciones o automatizaciones.

3 · Supervisión

Revisor humano

Sabe qué comprobar, dispone de las fuentes y tiene autoridad para no usar, ignorar, revertir o detener la salida.

4 · Administración

Responsable de la herramienta

Gestiona cuentas, roles, bajas, conectores y configuraciones. Puede ser una persona interna o el proveedor informático autorizado.

5 · Evidencia

Custodio del registro

Mantiene inventario, aprobaciones, formación, revisiones e incidencias en la ubicación acordada y con acceso limitado.

Matriz mínima: ocho campos que caben en una fila

Añade estos campos al registro de herramientas de IA. Así la política deja de ser una declaración general y se convierte en una ruta operativa: una persona sabe qué puede hacer, otra sabe qué debe verificar y dirección sabe dónde comprobarlo.

  • Uso: herramienta y tarea concreta, no solo «ChatGPT» o «Copilot».
  • Aprobador: persona o función que autoriza el uso y sus cambios relevantes.
  • Propietario: quien responde del proceso diario y mantiene la información actualizada.
  • Revisor: quién comprueba la salida y antes de qué acción debe hacerlo.
  • Criterio: fuente, lista o regla utilizada para aceptar o rechazar el resultado.
  • Parada y escalado: qué supuesto obliga a detenerse y a quién se consulta.
  • Administrador: quién concede, revisa y retira cuentas, permisos y conexiones.
  • Evidencia: qué se conserva, dónde, durante cuánto tiempo y cuándo se vuelve a revisar.

Tres ejemplos de una pyme sin departamento de IA

Ventas

Borrador de propuesta comercial

Dirección autoriza la tarea y los datos permitidos; el comercial es propietario; el responsable de ventas revisa precios, alcance y condiciones antes del envío; administración conserva la regla y la aprobación del uso.

Administración

Extracción de datos de facturas

La responsable financiera aprueba y opera el proceso; otra persona contrasta proveedor, base, impuestos, total e IBAN antes de contabilizar o pagar; IT limita permisos y conexión con carpetas.

Recursos Humanos

Clasificación de candidaturas

No se incorpora al flujo ordinario. RR. HH. detiene el uso con datos reales hasta revisar clasificación, finalidad, proveedor, instrucciones, datos, supervisión y garantías aplicables con apoyo especializado.

Cuándo puede una misma persona asumir varias funciones

En una empresa pequeña es razonable combinar funciones si la persona conoce la tarea, puede revisar el resultado y tiene autoridad para detenerlo. Por ejemplo, la gerente puede autorizar y custodiar el registro de un uso interno de bajo impacto, mientras el responsable del área opera y revisa antes de publicar.

La combinación deja de ser prudente cuando quien genera la salida es la única persona que la valida y existe una consecuencia relevante para un cliente, trabajador o tercero; cuando el volumen hace imposible revisar; o cuando el supuesto requiere independencia, conocimiento jurídico, seguridad, protección de datos o experiencia sectorial que no están disponibles.

Qué debe poder hacer de verdad el revisor humano

En sistemas de alto riesgo, el artículo 14 exige que la supervisión permita comprender capacidades y limitaciones, vigilar anomalías, evitar la confianza automática, interpretar la salida y decidir no utilizarla, ignorarla, revertirla o interrumpir el sistema. Aunque un uso generativo ordinario no sea de alto riesgo, estas capacidades ayudan a comprobar si la supuesta revisión humana es real o decorativa.

Un revisor sin acceso a la fuente, sin tiempo suficiente o sin permiso para rechazar el resultado no ejerce una supervisión efectiva. La matriz debe indicar qué controla y qué ocurre cuando detecta un error; no basta con escribir «revisión humana».

Fuente oficial: Comisión Europea · artículo 14, supervisión humana

Evidencias útiles sin guardar todos los prompts

Conservar más datos no siempre crea mejor evidencia. Evita almacenar conversaciones completas por sistema si contienen información personal o confidencial. Define qué prueba demuestra el control y aplica plazos y accesos coherentes con la finalidad.

  • Inventario con responsables, finalidad, datos, destinatarios y fecha de revisión.
  • Aprobación del uso y límites comunicados al equipo.
  • Versión de la política y lista de comprobación aplicada a la tarea.
  • Formación proporcionada según la función y la herramienta utilizada.
  • Configuración relevante de cuenta, roles, conectores y permisos.
  • Muestras proporcionadas de aprobaciones, rechazos o controles, cuando aporten valor.
  • Incidencias, paradas, correcciones y decisiones de cambio o retirada.

Cinco señales de que la responsabilidad solo existe en el papel

  • El inventario dice «Dirección» o «IT», pero nadie sabe quién debe actuar.
  • La persona que revisa no dispone de la fuente original o no puede rechazar la salida.
  • Los cambios de versión, cuenta, conector o finalidad no generan una nueva revisión.
  • Las bajas de personal no incluyen retirar asistentes, enlaces, espacios o integraciones.
  • Se guarda documentación, pero no existe una regla de parada ni un canal de incidencia.

Cómo lo implantamos en Control 72

Control 72 conecta los usos inventariados con responsables, reglas, cuentas, revisión humana, formación e incidencias. Para cada tarea acordada dejamos una asignación aplicable y evidencias editables; el alcance estándar cubre hasta tres herramientas y diez personas y se confirma antes de contratar.

No nombramos responsables legales externos, no sustituimos al delegado de protección de datos, no certificamos el cumplimiento y no implantamos sistemas de alto riesgo dentro del alcance estándar. Si aparece un uso sensible o complejo, se delimita y se indica qué revisión especializada falta antes de continuar.

Primer paso

Diagnóstico de 8 preguntas

Detecta si faltan inventario, responsables, política, formación o revisión antes de escoger un alcance.Solicitar información

Implantación acotada

Control 72 · 690 € + IVA

Asignamos funciones y llevamos los controles a las herramientas, tareas y personas incluidas en el alcance.Solicitar información

Publicado el 24 de septiembre de 2026. Revisado el 24 de septiembre de 2026.