IA en la sombra: crear un inventario de sistemas de IA
Cómo detectar la IA en la sombra y crear un inventario conforme de sistemas de IA para el reglamento IA. Cubre el escaneo del código, la clasificación de riesgos, la configuración de un registro central y la gobernanza continua.
La IA oculta se refiere a sistemas de IA desplegados dentro de una organización sin gobernanza formal, evaluación de riesgos ni supervisión de cumplimiento. Bajo la Ley de IA de la UE, cada sistema de IA que entre en el ámbito de aplicación debe ser identificado, clasificado y documentado. No se puede cumplir con lo que no se puede ver.
Construir un inventario de sistemas de IA es el primer paso obligatorio hacia el cumplimiento de la Ley de IA de la UE. El artículo 26(1) exige que los implementadores asignen medidas de supervisión humana para los sistemas de IA de alto riesgo, lo que presupone saber qué sistemas de IA existen. Esta guía le muestra un enfoque práctico y orientado al desarrollador.
El problema de la IA oculta
de las organizaciones carecen de un inventario completo de sistemas de IA
más sistemas de IA de los que la dirección suele estimar
de la IA oculta implica APIs de terceros o modelos integrados
Qué cuenta como IA oculta
La IA oculta no se limita a modelos de ML no autorizados. Según la amplia definición de la Ley de IA de la UE (artículo 3(1)), un sistema de IA incluye cualquier sistema basado en máquina que opera con niveles variables de autonomía y genera resultados como predicciones, recomendaciones o decisiones.
Integraciones de API de terceros
APIs de OpenAI, Anthropic, Google u otros proveedores de IA invocadas desde su código fuente. Incluso una sola llamada a un modelo de lenguaje en una funcionalidad orientada al cliente convierte su aplicación en un sistema de IA según la regulación.
Modelos de ML integrados
Modelos preentrenados de Hugging Face, TensorFlow Hub o PyTorch Hub integrados en su aplicación. Estos pueden realizar clasificación, NER, análisis de sentimiento o moderación de contenido sin gobernanza explícita de IA.
Herramientas SaaS con funcionalidades de IA
Salesforce Einstein, HubSpot AI, Notion AI, GitHub Copilot y herramientas similares. Si estas procesan datos sobre personas físicas de formas que afectan decisiones, pueden requerir una evaluación de cumplimiento.
Sistemas de decisión automatizada
Sistemas basados en reglas con componentes de ML, motores de recomendación, algoritmos de puntuación y filtrado automatizado de contenido. Si estos operan con cualquier nivel de autonomía e influyen en decisiones sobre personas físicas, están en el ámbito de aplicación.
Construir su inventario de sistemas de IA: 5 pasos
Escanee su código fuente
Comience con el descubrimiento automatizado. Escanee todos los repositorios en busca de importaciones relacionadas con IA, llamadas a API, archivos de modelo y configuración.
- Buscar importaciones de frameworks de ML (tensorflow, torch, sklearn, transformers)
- Identificar llamadas a APIs de IA (openai, anthropic, google.ai, azure.cognitiveservices)
- Encontrar archivos de modelo (.pb, .pt, .onnx, .h5, .pkl, .safetensors)
- Detectar archivos de configuración de IA (configuraciones de modelo, plantillas de prompt)
- Escanear uso de embeddings y bases de datos vectoriales (pinecone, weaviate, chromadb)
Encueste a equipos y departamentos
El escaneo de código detecta la IA desplegada pero no captura la IA planificada, experimental o basada en SaaS. Encueste a todos los equipos para identificar herramientas de IA no visibles en el código fuente.
- Distribuir un cuestionario estructurado a todos los equipos de ingeniería, producto y negocio
- Preguntar sobre herramientas SaaS con IA en uso
- Identificar proyectos de IA experimentales o de prueba de concepto
- Documentar herramientas de IA utilizadas para procesos internos (selección de RRHH, atención al cliente, analítica)
- Mapear relaciones con proveedores que involucren servicios de IA o ML
Clasifique cada sistema
Para cada sistema de IA descubierto, determine su clasificación de riesgo utilizando el marco de la Ley de IA de la UE.
- Aplicar la verificación de prácticas prohibidas del artículo 5
- Comprobar frente a las 8 categorías de alto riesgo del Anexo III
- Evaluar las excepciones del artículo 6(3) cuando corresponda
- Determinar el estatus de modelo GPAI (artículos 51-55)
- Evaluar las obligaciones de transparencia del artículo 50
- Documentar la justificación de la clasificación para cada sistema
Establezca un registro central
Cree una fuente única de verdad para todos los sistemas de IA. Este registro sirve como base para la monitorización del cumplimiento y las consultas regulatorias.
- Asignar un identificador único a cada sistema de IA
- Registrar el proveedor, implementador y persona responsable
- Documentar la clasificación de riesgo con justificación
- Hacer seguimiento del estado de cumplimiento de cada sistema
- Vincular a la documentación técnica (Anexo IV) cuando corresponda
- Mantener el historial de versiones y los registros de modificación
Implemente gobernanza continua
Un inventario solo es útil si se mantiene actualizado. Establezca procesos para capturar nuevos sistemas de IA y señalar cambios que puedan afectar la clasificación de riesgo.
- Añadir verificaciones de inventario de IA a su proceso de revisión de código y PR
- Exigir el registro del sistema de IA antes del despliegue a producción
- Configurar escaneo automatizado en CI/CD para detectar nuevas dependencias de IA
- Programar revisiones trimestrales del inventario con las partes interesadas
- Definir rutas de escalado para sistemas de IA de alto riesgo recién descubiertos
- Formar a los equipos de desarrollo en identificación y notificación de sistemas de IA
Plantilla de inventario de sistemas de IA
| Campo | Descripción | Ejemplo |
|---|---|---|
| ID del sistema | Identificador único | AI-SYS-2026-001 |
| Nombre del sistema | Nombre legible por humanos | Chatbot de atención al cliente |
| Proveedor | Organización que desarrolló el sistema | Interno / Nombre del proveedor |
| Clasificación de riesgo | Nivel de riesgo de la Ley de IA de la UE | Alto riesgo (Anexo III, Cat. 5) |
| Categoría del Anexo III | Categoría aplicable (si alto riesgo) | Acceso a servicios esenciales |
| Propósito previsto | Qué hace el sistema | Responde consultas de clientes |
| Estado de despliegue | Etapa actual del ciclo de vida | Producción |
| Datos procesados | Tipos de datos tratados | Mensajes de clientes, datos de cuenta |
| Persona responsable | Responsable interno de cumplimiento | Jane Smith, VP de Ingeniería |
| Estado de cumplimiento | Situación actual de cumplimiento | En progreso |
Base legal para los inventarios de sistemas de IA
Si bien la Ley de IA de la UE no exige explícitamente un inventario de sistemas de IA como requisito independiente, varias obligaciones lo convierten en una necesidad práctica para el cumplimiento.
Artículo 26 — Obligaciones del implementador
Los implementadores de sistemas de IA de alto riesgo deben aplicar las medidas técnicas y organizativas adecuadas, asignar supervisión humana y garantizar que los datos de entrada sean relevantes. Esto requiere saber qué sistemas de IA están desplegados.
Artículo 49 — Registro en la base de datos de la UE
Los proveedores e implementadores de sistemas de IA de alto riesgo deben registrar sus sistemas en la base de datos de la UE antes de su comercialización. El registro requiere la información que normalmente se encuentra en un inventario de sistemas de IA.
Preguntas frecuentes
Guías relacionadas
Cómo ayuda Scanara
Scanara automatiza el cumplimiento de la Ley de IA de la UE del código al dossier. Conecte sus repos de GitHub y obtenga informes de cumplimiento en minutos.