IA Segura 72Control operativo de IA para pymesVolver a la web

Guía práctica · Control y documentación

Carpeta de evidencias de IA para pymes: qué guardar y cómo mantenerla

No existe una carpeta universal que certifique automáticamente el cumplimiento del AI Act. Una carpeta útil relaciona cada uso real de IA con su autorización, responsables, datos, configuración, formación, revisión, incidencias y cambios. Debe permitir reconstruir qué decidió la empresa y qué control aplicó, sin guardar información innecesaria.

Respuesta directa: una carpeta por uso, no un cajón de PDF

Empieza por el registro de herramientas y crea un índice para cada uso relevante: una herramienta, una tarea, unos datos y una consecuencia concreta. El índice debe enlazar las evidencias que ya existen en sus sistemas —aprobaciones, configuraciones, formación o incidencias— en lugar de duplicarlas sin control.

Una pyme debe poder responder quién autorizó el uso, con qué versión o cuenta, qué datos permite, quién revisa la salida, qué formación recibió el equipo, qué cambió desde la última revisión y dónde quedó la decisión. Si la carpeta no responde a esas preguntas, acumula documentos, pero no demuestra un control operativo.

  • ID y nombre del uso, herramienta, área, tarea y responsable.
  • Estado: propuesto, autorizado, limitado, detenido o retirado.
  • Enlaces a las evidencias vigentes, con fecha, versión y propietario.
  • Nivel de revisión, próxima fecha de control e incidencias abiertas.

Las ocho piezas de una carpeta de evidencias útil

1 · Alcance

Ficha del uso

Herramienta, tarea, finalidad, cuenta, datos, destinatarios, automatización, responsable y estado. Debe coincidir con una fila del inventario.

2 · Decisión

Autorización y límites

Quién aprobó el uso, qué permite, qué prohíbe, qué condición debe cumplirse y qué cambio obliga a revisarlo de nuevo.

3 · Proveedor

Versión e instrucciones

Plan contratado, documentación relevante, versión o fecha de consulta, condiciones aplicables y cambios que afecten al uso.

4 · Configuración

Cuentas, permisos y conexiones

Titularidad, administradores, roles, bajas, conservación, compartición, conectores y capturas solo de los ajustes que sea útil demostrar.

5 · Datos

Privacidad y confidencialidad

Categorías de datos, reglas de entrada, base y registro de tratamiento cuando proceda, minimización y evaluación específica si resulta necesaria.

6 · Personas

Responsables y alfabetización

Quién opera, revisa, administra y decide; instrucciones o formación recibidas por cada perfil y comprobación de que sabe aplicarlas.

7 · Control

Pruebas y revisión humana

Qué se comprobó antes de autorizar, fuentes para contrastar resultados, regla de parada y muestra proporcionada de aprobaciones o rechazos.

8 · Seguimiento

Incidencias, cambios y retirada

Errores relevantes, correcciones, cambio de modelo o finalidad, revisiones periódicas, decisión de continuar y cierre ordenado del uso.

Qué es una obligación y qué es una organización prudente

El AI Act no impone a toda pyme y a cualquier herramienta una carpeta con este nombre ni un certificado general. El artículo 4 exige adoptar medidas para apoyar una alfabetización en IA suficiente de las personas que operan o utilizan sistemas en nombre de la organización, teniendo en cuenta sus conocimientos, experiencia, formación y contexto. Documentar la medida ayuda a gestionarla, pero no convierte una lista de asistencia en garantía automática de cumplimiento.

La estructura propuesta es una forma práctica de reunir decisiones dispersas y mantenerlas revisables. El contenido exacto debe crecer con la función de la empresa, la finalidad, los datos, las personas afectadas y el riesgo del uso.

Fuente oficial: Comisión Europea · artículo 4 del AI Act, alfabetización en IA

Cuándo las obligaciones de un sistema de alto riesgo cambian la carpeta

Si la empresa despliega un sistema de alto riesgo, el artículo 26 concreta obligaciones adicionales: usarlo conforme a sus instrucciones, asignar supervisión humana a personas competentes y autorizadas, controlar los datos de entrada cuando proceda, vigilar el funcionamiento, actuar ante riesgos e incidentes y conservar determinados registros generados automáticamente bajo su control.

Esos registros deben conservarse durante un periodo apropiado de al menos seis meses, salvo que otra norma aplicable disponga otra cosa. Esta regla no debe copiarse como plazo universal para todos los documentos o para cualquier asistente generativo: primero hay que determinar si el sistema y el uso entran realmente en ese régimen.

Fuente oficial: Comisión Europea · artículo 26, obligaciones de responsables del despliegue

Si hay datos personales, la evidencia debe demostrar y también minimizar

El principio de responsabilidad proactiva del RGPD exige analizar los datos, las finalidades y las operaciones de tratamiento, aplicar medidas técnicas y organizativas y poder demostrar su cumplimiento. La evidencia de IA debe conectarse con la documentación de privacidad que corresponda, no sustituirla.

Cuando un uso trata datos personales, enlaza el registro de actividades, las instrucciones, contratos, controles o evaluaciones que procedan. No copies por defecto currículums, transcripciones, historiales o conversaciones completas dentro de la carpeta: conservar información de más puede crear un riesgo adicional y contradecir la minimización.

Fuente oficial: AEPD · principio de responsabilidad proactiva

Una estructura sencilla que no depende de una aplicación nueva

Puedes usar una carpeta con acceso limitado en el sistema documental que la empresa ya controla. Cada uso conserva el mismo ID del inventario. Los documentos compartidos entre varios usos —por ejemplo, una política corporativa o un contrato de proveedor— se guardan una sola vez y se enlazan desde cada índice.

Nombra cada archivo con fecha, tipo, versión y estado, por ejemplo «2026-10-01_aprobacion_v1_vigente». Evita nombres como «final-final-2» y marca claramente los documentos sustituidos para que una persona no aplique una regla antigua.

  • 00-ficha: índice, estado, responsables, enlaces y próxima revisión.
  • 01-aprobacion: decisión, alcance, límites y condiciones de parada.
  • 02-proveedor-configuracion: versión, instrucciones, cuenta, roles, permisos y conectores.
  • 03-datos-privacidad: categorías de datos y referencias a la documentación aplicable.
  • 04-personas-formacion: perfiles, instrucciones, fechas y comprobaciones.
  • 05-pruebas-revision: resultados de pruebas, criterios, aprobaciones y rechazos necesarios.
  • 06-incidencias-cambios: errores, correcciones, cambios de finalidad, versión o integración.
  • 07-revisiones-retirada: controles periódicos, decisión de continuidad y cierre.

Tres ejemplos empresariales con distinta intensidad

Marketing

Borradores de publicaciones

La carpeta puede ser ligera: ficha del uso, datos prohibidos, cuenta autorizada, guía de revisión de hechos y derechos, responsable, formación y registro de cambios. No hace falta guardar cada prompt.

Reuniones

Asistente que transcribe conversaciones

Añade finalidad, información a participantes, configuración, accesos, conservación, proveedor, destinatarios, incidencias y enlace a la documentación de privacidad aplicable.

Recursos Humanos

Puntuación o filtrado de candidaturas

No se autoriza con una plantilla genérica. Se detiene el uso con datos reales y se revisan clasificación, finalidad, datos, proveedor, impacto, instrucciones y supervisión con apoyo especializado.

Qué no conviene guardar como supuesta evidencia

La mejor evidencia no es la más voluminosa, sino la que permite verificar una decisión y su aplicación. Conserva el resultado o la muestra solo cuando sea necesario; en muchos procesos bastará el criterio, quién revisó, la fecha, el estado y la referencia al documento final.

  • Contraseñas, claves API, códigos de recuperación o secretos de acceso.
  • Prompts y resultados completos con datos personales o confidenciales por simple rutina.
  • Copias repetidas de contratos, currículums, facturas o transcripciones sin una finalidad definida.
  • Capturas aisladas que no identifican la fecha, la cuenta, la versión o la decisión que pretenden demostrar.
  • Listas de asistentes o certificados genéricos presentados como prueba de que toda persona sabe aplicar los controles.
  • Un sello interno que prometa cumplimiento, conformidad o ausencia de riesgos sin haber analizado el uso.

Plazos, accesos y revisión: no existe una cifra válida para todo

Define el plazo por tipo de documento, finalidad, relación contractual, tratamiento de datos y norma aplicable. Asigna un propietario, limita el acceso a quien lo necesita y elimina copias obsoletas de forma controlada. La fecha de revisión del uso no sustituye al plazo de conservación de sus documentos.

Revisa la carpeta cuando cambien el modelo, la cuenta, el proveedor, los datos, el destinatario, la integración, el grado de automatización o la consecuencia del resultado. Para usos estables, fija además una revisión periódica proporcionada: mensual en un piloto sensible o trimestral, semestral o anual cuando el riesgo y el ritmo de cambio lo permitan.

Lista breve para la revisión periódica

  • ¿La herramienta, el plan, la versión o sus condiciones han cambiado?
  • ¿Se usan nuevos datos, destinatarios, conectores o acciones automáticas?
  • ¿Los responsables siguen en la empresa y mantienen los permisos correctos?
  • ¿La revisión humana se aplica con una fuente y una regla de parada reales?
  • ¿Ha habido errores, quejas, filtraciones, sesgos o resultados que obliguen a cambiar el uso?
  • ¿La formación sigue cubriendo la tarea y las personas que la ejecutan?
  • ¿Las evidencias vigentes son accesibles y las versiones antiguas están claramente retiradas?
  • ¿Debe continuarse, limitarse, volver a aprobarse o cerrar el uso?

Qué prepara Control 72 y qué queda fuera

Control 72 crea el índice y la estructura de evidencias para los usos acordados y la conecta con el inventario, la política, las cuentas, la alfabetización, la revisión humana, las incidencias y el calendario de control. Entregamos materiales editables y explicamos quién debe mantener cada pieza; el alcance estándar cubre hasta tres herramientas y diez personas y se confirma por escrito.

No incluye asesoramiento jurídico, una evaluación de impacto completa, una evaluación de conformidad, certificación, auditoría de ciberseguridad ni la implantación de un sistema de alto riesgo. Si la carpeta revela un uso sensible, separamos esa parte y delimitamos la revisión especializada necesaria antes de continuar.

Primer paso

Diagnóstico de 8 preguntas

Comprueba si faltan inventario, responsables, reglas, formación, revisión o una forma ordenada de conservar evidencias.Solicitar información

Implantación acotada

Control 72 · 690 € + IVA

Conectamos controles y evidencias con las herramientas, tareas y personas incluidas en el alcance confirmado.Solicitar información

Publicado el 1 de octubre de 2026. Revisado el 1 de octubre de 2026.