IA Segura 72Control operativo de IA para pymesVolver a la web

Guía práctica · Control operativo

Revisión humana de la IA en empresas: cómo aplicarla y dejar evidencia

Una revisión humana eficaz asigna una persona concreta, define qué debe comprobar, obliga a contrastar la fuente, fija cuándo detener el resultado y conserva una evidencia proporcionada. No consiste en dar un vistazo al final ni debe aplicarse igual a todas las tareas.

Respuesta directa: las seis decisiones que convierten la revisión en un control

La frase «todo será revisado por una persona» es demasiado ambigua. Para que el control funcione, cada uso debe indicar quién revisa, cuándo interviene, qué contrasta, con qué fuente, qué puede aprobar y qué debe detener o escalar.

  • Responsable: una función o persona identificada, con sustituto cuando sea necesario.
  • Momento: antes de publicar, enviar, registrar, recomendar o ejecutar la acción.
  • Fuente: documento, dato o sistema original con el que se contrasta la salida.
  • Comprobaciones: exactitud, datos, derechos, sesgos, tono y límites propios de la tarea.
  • Regla de parada: situaciones en las que no se corrige sobre la marcha y se pide ayuda.
  • Evidencia: registro ligero de la aprobación, rechazo, incidencia o revisión periódica.

Cuándo es una obligación específica y cuándo es un control prudente

El Reglamento de IA no impone el mismo mecanismo de supervisión a cualquier uso de ChatGPT, Copilot o Gemini. Para sistemas de alto riesgo establece requisitos específicos de vigilancia humana. Cuando ese régimen resulte aplicable, quienes los utilizan deben asignar esa función a personas con competencia, formación, autoridad y medios adecuados.

En usos generativos ordinarios, una revisión proporcional puede ser un control operativo muy recomendable sin que eso convierta automáticamente la tarea en alto riesgo. La finalidad, la consecuencia y las personas afectadas importan más que el nombre de la herramienta.

Fuente oficial: EUR-Lex · Reglamento (UE) 2024/1689, artículos 14 y 26

Decisiones automatizadas y revisión humana no son conceptos idénticos

El artículo 22 del RGPD se refiere a decisiones basadas únicamente en tratamientos automatizados que produzcan efectos jurídicos o afecten significativamente de modo similar. No toda ayuda de IA entra en ese supuesto ni añadir una firma humana al final resuelve por sí solo el análisis.

Cuando una decisión afecta de forma relevante a una persona, hay que revisar la base jurídica, los datos, el papel real de la IA y las garantías aplicables. Una intervención humana meramente simbólica, sin información ni capacidad de cambiar el resultado, no debe presentarse como supervisión efectiva.

Fuente oficial: EUR-Lex · Reglamento General de Protección de Datos, artículo 22

Cuatro niveles para no revisar de más ni de menos

Nivel 1 · Muestreo

Apoyo interno de baja consecuencia

Ideas, esquemas o borradores no sensibles pueden comprobarse mediante muestras y reglas generales, sin guardar cada interacción.

Nivel 2 · Antes de usar

Comunicación externa

Correos, propuestas y publicaciones se revisan siempre antes de llegar al cliente o hacerse públicos.

Nivel 3 · Contraste reforzado

Datos, importes y obligaciones

Resúmenes de contratos, facturas o informes se comparan con la fuente original mediante una lista de comprobación.

Nivel 4 · Detener y escalar

Impacto relevante sobre personas

Empleo, crédito, salud, educación, biometría o servicios esenciales se aíslan para revisar el caso antes de continuar.

Ejemplo 1: una propuesta comercial preparada con IA

Ventas utiliza IA para ordenar necesidades y preparar un primer borrador. Antes de enviarlo, la persona responsable contrasta precios, permanencias, condiciones, datos del cliente y compromisos con la oferta oficial. También elimina cualquier afirmación que no pueda demostrar.

La evidencia no tiene que ser una captura de cada prompt. Puede bastar el estado «revisado», la identidad del responsable, la fecha y la versión final cuando la propuesta tenga consecuencias comerciales.

Ejemplo 2: un resumen administrativo o contractual

La IA extrae fechas, importes y obligaciones de un documento, pero el revisor vuelve siempre al original. La lista de comprobación incluye partes, vigencia, cantidades, excepciones y apartados que la herramienta no haya podido interpretar.

El resumen sirve para localizar información, no para sustituir el criterio jurídico ni aprobar automáticamente un pago, una rescisión o una obligación contractual.

Ejemplo 3: atención al cliente y derivación a una persona

Un asistente puede responder preguntas frecuentes, pero debe derivar reclamaciones, solicitudes de cancelación, incidencias sensibles y cualquier respuesta que implique una decisión o compromiso no autorizado. El equipo revisa muestras, errores repetidos y conversaciones escaladas.

La revisión combina límites previos, una salida humana visible y comprobaciones posteriores. Leer conversaciones al azar sin reglas de actuación no sustituye ese diseño.

El caso que no debe normalizarse: selección o evaluación de personas

Si una IA filtra candidaturas, asigna puntuaciones o recomienda quién avanza en un proceso, no basta con que alguien pulse «aprobar». El uso puede quedar comprendido entre los casos de empleo considerados de alto riesgo y debe separarse del flujo ordinario para revisar clasificación, datos, proveedor, instrucciones y supervisión antes de utilizarlo.

Fuente oficial: Comisión Europea · guía para navegar el Reglamento de IA

Errores que convierten la revisión en un trámite

  • Asignar a alguien que no conoce la materia o no dispone de la fuente original.
  • Pedir que revise un volumen imposible y asumir que el silencio equivale a aprobación.
  • Comprobar solo la redacción y no los datos, derechos, sesgos o consecuencias.
  • Permitir que el revisor corrija detalles, pero no pueda detener la herramienta o el proceso.
  • Conservar capturas indiscriminadas con datos personales en lugar de evidencias mínimas.
  • No actualizar el control cuando cambia la versión, la integración o la finalidad.

Qué evidencia conviene conservar

La evidencia debe permitir entender qué control existía y si se aplicó, sin almacenar información innecesaria. La intensidad del registro debe crecer con la consecuencia del uso.

  • Matriz de usos con nivel de revisión, responsable, fuente y regla de parada.
  • Lista de comprobación vigente para tareas repetidas de mayor impacto.
  • Muestras proporcionadas de aprobaciones y rechazos, sin guardar todos los prompts.
  • Incidencias, escalados, correcciones y cambios introducidos después.
  • Formación recibida por los revisores y fecha de la siguiente comprobación.

Fuente oficial: Comisión Europea · preguntas sobre alfabetización en IA

Cómo lo convierte Control 72 en un proceso aplicable

Control 72 relaciona cada uso con su responsable, nivel de revisión, reglas de datos, configuración, formación y evidencia. El alcance estándar cubre hasta tres herramientas y diez personas y se confirma por escrito antes de contratar.

No incluye una auditoría jurídica, una evaluación de impacto completa, certificación, integración técnica compleja ni la implantación de un sistema de alto riesgo. Si aparece un caso sensible, se detiene esa parte y se delimita la revisión especializada necesaria.

Orientación inicial

Diagnóstico de 8 preguntas

Comprueba si faltan responsables, reglas, formación, transparencia o supervisión antes de elegir un plan.Solicitar información

Implantación esencial

Control 72 · 690 € + IVA

Definimos y aplicamos la revisión adecuada a las herramientas y tareas reales de tu empresa.Solicitar información

Publicado el 10 de septiembre de 2026. Revisado el 10 de septiembre de 2026.