Guía práctica · Gobierno y responsables
Responsable de IA en una pyme: quién autoriza, quién revisa y quién guarda evidencias
Una pyme no necesita crear por defecto un cargo independiente llamado «responsable de IA». Sí debe asignar, para cada uso real, quién lo autoriza, quién lo opera, quién puede revisar o detener el resultado y quién conserva la evidencia. En equipos pequeños una persona puede asumir varias funciones, siempre que tenga competencia, tiempo y autoridad suficientes.
Respuesta directa: asigna funciones por uso, no un título vacío
Nombrar a alguien «responsable de IA» no resuelve por sí solo qué ocurre cuando Ventas prepara una propuesta con ChatGPT, Administración extrae datos de una factura o Recursos Humanos recibe una recomendación sobre candidatos. La unidad que conviene gobernar es el uso: una herramienta, una tarea, unos datos y una consecuencia concreta.
Dirección debe aprobar el marco y los usos relevantes. Después, cada fila del inventario necesita un propietario operativo, un revisor con capacidad real para corregir o detener y una persona que mantenga cuentas, evidencias o incidencias. La misma persona puede cubrir más de una función en una microempresa, pero la asignación debe ser explícita y aplicable.
Autoriza
Dirección o responsable del área
Decide si la finalidad, los datos, el proveedor y el nivel de riesgo permiten iniciar o continuar el uso.Opera
Propietario del uso
Conoce la tarea diaria, aplica las reglas, comunica cambios y responde de que el proceso se use como fue aprobado.Revisa
Supervisor humano
Contrasta la salida con fuentes válidas y puede rechazarla, corregirla, escalarla o detener el proceso.Qué pide el AI Act y qué organización deja en manos de la empresa
El artículo 4, tras su modificación por el Reglamento (UE) 2026/1744, exige a proveedores y responsables del despliegue adoptar medidas para apoyar el desarrollo de la alfabetización en IA de las personas que operan o utilizan sistemas en su nombre. Ya no obliga a garantizar un nivel específico: la medida debe considerar los conocimientos, la experiencia, la formación y el contexto de uso.
Esto obliga a pensar en funciones y preparación, no a impartir el mismo curso a todo el mundo. Tampoco crea para toda pyme un puesto general con un nombre único: la empresa puede repartir las tareas de acuerdo con su tamaño, siempre que la asignación funcione de verdad.
Fuente oficial: EUR-Lex · Reglamento (UE) 2026/1744, modificación del artículo 4
Cuándo el Reglamento sí concreta quién debe supervisar
Cuando resulten aplicables las obligaciones para un sistema de alto riesgo, el artículo 26 exige al responsable del despliegue asignar la supervisión humana a personas físicas con la competencia, la formación, la autoridad y el apoyo necesarios. El propio artículo reconoce la libertad de la organización para ordenar sus recursos y actividades.
Por tanto, una pyme puede adaptar cargos y combinaciones de funciones, pero no dejar una supervisión sensible en manos de una etiqueta genérica o de alguien que no pueda detener el uso. Esta exigencia específica no debe extenderse por analogía a cualquier asistente generativo ordinario sin analizar antes su finalidad y clasificación.
Fuente oficial: Comisión Europea · artículo 26, obligaciones de los responsables del despliegue
Las cinco funciones mínimas que conviene repartir
Estas funciones no equivalen necesariamente a cinco puestos. Una gerente puede autorizar y custodiar el registro; un responsable comercial puede ser propietario de varios usos; y un proveedor IT puede administrar las cuentas. Lo importante es que no queden tareas críticas asignadas a «todo el equipo» o a «informática» sin una persona y una acción comprobables.
1 · Patrocinio
Aprobador del uso
Acepta el propósito, los límites y los recursos. En usos sensibles valida también que exista revisión especializada antes del piloto.2 · Operación
Responsable de la tarea
Mantiene el caso de uso actualizado, aplica la política y avisa cuando cambian datos, destinatarios, funciones o automatizaciones.3 · Supervisión
Revisor humano
Sabe qué comprobar, dispone de las fuentes y tiene autoridad para no usar, ignorar, revertir o detener la salida.4 · Administración
Responsable de la herramienta
Gestiona cuentas, roles, bajas, conectores y configuraciones. Puede ser una persona interna o el proveedor informático autorizado.5 · Evidencia
Custodio del registro
Mantiene inventario, aprobaciones, formación, revisiones e incidencias en la ubicación acordada y con acceso limitado.Matriz mínima: ocho campos que caben en una fila
Añade estos campos al registro de herramientas de IA. Así la política deja de ser una declaración general y se convierte en una ruta operativa: una persona sabe qué puede hacer, otra sabe qué debe verificar y dirección sabe dónde comprobarlo.
- Uso: herramienta y tarea concreta, no solo «ChatGPT» o «Copilot».
- Aprobador: persona o función que autoriza el uso y sus cambios relevantes.
- Propietario: quien responde del proceso diario y mantiene la información actualizada.
- Revisor: quién comprueba la salida y antes de qué acción debe hacerlo.
- Criterio: fuente, lista o regla utilizada para aceptar o rechazar el resultado.
- Parada y escalado: qué supuesto obliga a detenerse y a quién se consulta.
- Administrador: quién concede, revisa y retira cuentas, permisos y conexiones.
- Evidencia: qué se conserva, dónde, durante cuánto tiempo y cuándo se vuelve a revisar.
Tres ejemplos de una pyme sin departamento de IA
Ventas
Borrador de propuesta comercial
Dirección autoriza la tarea y los datos permitidos; el comercial es propietario; el responsable de ventas revisa precios, alcance y condiciones antes del envío; administración conserva la regla y la aprobación del uso.Administración
Extracción de datos de facturas
La responsable financiera aprueba y opera el proceso; otra persona contrasta proveedor, base, impuestos, total e IBAN antes de contabilizar o pagar; IT limita permisos y conexión con carpetas.Recursos Humanos
Clasificación de candidaturas
No se incorpora al flujo ordinario. RR. HH. detiene el uso con datos reales hasta revisar clasificación, finalidad, proveedor, instrucciones, datos, supervisión y garantías aplicables con apoyo especializado.Cuándo puede una misma persona asumir varias funciones
En una empresa pequeña es razonable combinar funciones si la persona conoce la tarea, puede revisar el resultado y tiene autoridad para detenerlo. Por ejemplo, la gerente puede autorizar y custodiar el registro de un uso interno de bajo impacto, mientras el responsable del área opera y revisa antes de publicar.
La combinación deja de ser prudente cuando quien genera la salida es la única persona que la valida y existe una consecuencia relevante para un cliente, trabajador o tercero; cuando el volumen hace imposible revisar; o cuando el supuesto requiere independencia, conocimiento jurídico, seguridad, protección de datos o experiencia sectorial que no están disponibles.
Qué debe poder hacer de verdad el revisor humano
En sistemas de alto riesgo, el artículo 14 exige que la supervisión permita comprender capacidades y limitaciones, vigilar anomalías, evitar la confianza automática, interpretar la salida y decidir no utilizarla, ignorarla, revertirla o interrumpir el sistema. Aunque un uso generativo ordinario no sea de alto riesgo, estas capacidades ayudan a comprobar si la supuesta revisión humana es real o decorativa.
Un revisor sin acceso a la fuente, sin tiempo suficiente o sin permiso para rechazar el resultado no ejerce una supervisión efectiva. La matriz debe indicar qué controla y qué ocurre cuando detecta un error; no basta con escribir «revisión humana».
Fuente oficial: Comisión Europea · artículo 14, supervisión humana
Evidencias útiles sin guardar todos los prompts
Conservar más datos no siempre crea mejor evidencia. Evita almacenar conversaciones completas por sistema si contienen información personal o confidencial. Define qué prueba demuestra el control y aplica plazos y accesos coherentes con la finalidad.
- Inventario con responsables, finalidad, datos, destinatarios y fecha de revisión.
- Aprobación del uso y límites comunicados al equipo.
- Versión de la política y lista de comprobación aplicada a la tarea.
- Formación proporcionada según la función y la herramienta utilizada.
- Configuración relevante de cuenta, roles, conectores y permisos.
- Muestras proporcionadas de aprobaciones, rechazos o controles, cuando aporten valor.
- Incidencias, paradas, correcciones y decisiones de cambio o retirada.
Cinco señales de que la responsabilidad solo existe en el papel
- El inventario dice «Dirección» o «IT», pero nadie sabe quién debe actuar.
- La persona que revisa no dispone de la fuente original o no puede rechazar la salida.
- Los cambios de versión, cuenta, conector o finalidad no generan una nueva revisión.
- Las bajas de personal no incluyen retirar asistentes, enlaces, espacios o integraciones.
- Se guarda documentación, pero no existe una regla de parada ni un canal de incidencia.
Cómo lo implantamos en Control 72
Control 72 conecta los usos inventariados con responsables, reglas, cuentas, revisión humana, formación e incidencias. Para cada tarea acordada dejamos una asignación aplicable y evidencias editables; el alcance estándar cubre hasta tres herramientas y diez personas y se confirma antes de contratar.
No nombramos responsables legales externos, no sustituimos al delegado de protección de datos, no certificamos el cumplimiento y no implantamos sistemas de alto riesgo dentro del alcance estándar. Si aparece un uso sensible o complejo, se delimita y se indica qué revisión especializada falta antes de continuar.
Primer paso
Diagnóstico de 8 preguntas
Detecta si faltan inventario, responsables, política, formación o revisión antes de escoger un alcance.Solicitar informaciónImplantación acotada
Control 72 · 690 € + IVA
Asignamos funciones y llevamos los controles a las herramientas, tareas y personas incluidas en el alcance.Solicitar informaciónPublicado el 24 de septiembre de 2026. Revisado el 24 de septiembre de 2026.