Skip to main content

IA en la sombra: crear un inventario de sistemas de IA

Cómo detectar la IA en la sombra y crear un inventario conforme de sistemas de IA para el reglamento IA. Cubre el escaneo del código, la clasificación de riesgos, la configuración de un registro central y la gobernanza continua.

La IA oculta se refiere a sistemas de IA desplegados dentro de una organización sin gobernanza formal, evaluación de riesgos ni supervisión de cumplimiento. Bajo la Ley de IA de la UE, cada sistema de IA que entre en el ámbito de aplicación debe ser identificado, clasificado y documentado. No se puede cumplir con lo que no se puede ver.

Construir un inventario de sistemas de IA es el primer paso obligatorio hacia el cumplimiento de la Ley de IA de la UE. El artículo 26(1) exige que los implementadores asignen medidas de supervisión humana para los sistemas de IA de alto riesgo, lo que presupone saber qué sistemas de IA existen. Esta guía le muestra un enfoque práctico y orientado al desarrollador.

El problema de la IA oculta

60 %+

de las organizaciones carecen de un inventario completo de sistemas de IA

3-5x

más sistemas de IA de los que la dirección suele estimar

87 %

de la IA oculta implica APIs de terceros o modelos integrados

Qué cuenta como IA oculta

La IA oculta no se limita a modelos de ML no autorizados. Según la amplia definición de la Ley de IA de la UE (artículo 3(1)), un sistema de IA incluye cualquier sistema basado en máquina que opera con niveles variables de autonomía y genera resultados como predicciones, recomendaciones o decisiones.

Integraciones de API de terceros

APIs de OpenAI, Anthropic, Google u otros proveedores de IA invocadas desde su código fuente. Incluso una sola llamada a un modelo de lenguaje en una funcionalidad orientada al cliente convierte su aplicación en un sistema de IA según la regulación.

Modelos de ML integrados

Modelos preentrenados de Hugging Face, TensorFlow Hub o PyTorch Hub integrados en su aplicación. Estos pueden realizar clasificación, NER, análisis de sentimiento o moderación de contenido sin gobernanza explícita de IA.

Herramientas SaaS con funcionalidades de IA

Salesforce Einstein, HubSpot AI, Notion AI, GitHub Copilot y herramientas similares. Si estas procesan datos sobre personas físicas de formas que afectan decisiones, pueden requerir una evaluación de cumplimiento.

Sistemas de decisión automatizada

Sistemas basados en reglas con componentes de ML, motores de recomendación, algoritmos de puntuación y filtrado automatizado de contenido. Si estos operan con cualquier nivel de autonomía e influyen en decisiones sobre personas físicas, están en el ámbito de aplicación.

Construir su inventario de sistemas de IA: 5 pasos

1

Escanee su código fuente

Comience con el descubrimiento automatizado. Escanee todos los repositorios en busca de importaciones relacionadas con IA, llamadas a API, archivos de modelo y configuración.

  • Buscar importaciones de frameworks de ML (tensorflow, torch, sklearn, transformers)
  • Identificar llamadas a APIs de IA (openai, anthropic, google.ai, azure.cognitiveservices)
  • Encontrar archivos de modelo (.pb, .pt, .onnx, .h5, .pkl, .safetensors)
  • Detectar archivos de configuración de IA (configuraciones de modelo, plantillas de prompt)
  • Escanear uso de embeddings y bases de datos vectoriales (pinecone, weaviate, chromadb)
2

Encueste a equipos y departamentos

El escaneo de código detecta la IA desplegada pero no captura la IA planificada, experimental o basada en SaaS. Encueste a todos los equipos para identificar herramientas de IA no visibles en el código fuente.

  • Distribuir un cuestionario estructurado a todos los equipos de ingeniería, producto y negocio
  • Preguntar sobre herramientas SaaS con IA en uso
  • Identificar proyectos de IA experimentales o de prueba de concepto
  • Documentar herramientas de IA utilizadas para procesos internos (selección de RRHH, atención al cliente, analítica)
  • Mapear relaciones con proveedores que involucren servicios de IA o ML
3

Clasifique cada sistema

Para cada sistema de IA descubierto, determine su clasificación de riesgo utilizando el marco de la Ley de IA de la UE.

  • Aplicar la verificación de prácticas prohibidas del artículo 5
  • Comprobar frente a las 8 categorías de alto riesgo del Anexo III
  • Evaluar las excepciones del artículo 6(3) cuando corresponda
  • Determinar el estatus de modelo GPAI (artículos 51-55)
  • Evaluar las obligaciones de transparencia del artículo 50
  • Documentar la justificación de la clasificación para cada sistema
4

Establezca un registro central

Cree una fuente única de verdad para todos los sistemas de IA. Este registro sirve como base para la monitorización del cumplimiento y las consultas regulatorias.

  • Asignar un identificador único a cada sistema de IA
  • Registrar el proveedor, implementador y persona responsable
  • Documentar la clasificación de riesgo con justificación
  • Hacer seguimiento del estado de cumplimiento de cada sistema
  • Vincular a la documentación técnica (Anexo IV) cuando corresponda
  • Mantener el historial de versiones y los registros de modificación
5

Implemente gobernanza continua

Un inventario solo es útil si se mantiene actualizado. Establezca procesos para capturar nuevos sistemas de IA y señalar cambios que puedan afectar la clasificación de riesgo.

  • Añadir verificaciones de inventario de IA a su proceso de revisión de código y PR
  • Exigir el registro del sistema de IA antes del despliegue a producción
  • Configurar escaneo automatizado en CI/CD para detectar nuevas dependencias de IA
  • Programar revisiones trimestrales del inventario con las partes interesadas
  • Definir rutas de escalado para sistemas de IA de alto riesgo recién descubiertos
  • Formar a los equipos de desarrollo en identificación y notificación de sistemas de IA

Plantilla de inventario de sistemas de IA

CampoDescripciónEjemplo
ID del sistemaIdentificador únicoAI-SYS-2026-001
Nombre del sistemaNombre legible por humanosChatbot de atención al cliente
ProveedorOrganización que desarrolló el sistemaInterno / Nombre del proveedor
Clasificación de riesgoNivel de riesgo de la Ley de IA de la UEAlto riesgo (Anexo III, Cat. 5)
Categoría del Anexo IIICategoría aplicable (si alto riesgo)Acceso a servicios esenciales
Propósito previstoQué hace el sistemaResponde consultas de clientes
Estado de despliegueEtapa actual del ciclo de vidaProducción
Datos procesadosTipos de datos tratadosMensajes de clientes, datos de cuenta
Persona responsableResponsable interno de cumplimientoJane Smith, VP de Ingeniería
Estado de cumplimientoSituación actual de cumplimientoEn progreso

Base legal para los inventarios de sistemas de IA

Si bien la Ley de IA de la UE no exige explícitamente un inventario de sistemas de IA como requisito independiente, varias obligaciones lo convierten en una necesidad práctica para el cumplimiento.

Artículo 26 — Obligaciones del implementador

Los implementadores de sistemas de IA de alto riesgo deben aplicar las medidas técnicas y organizativas adecuadas, asignar supervisión humana y garantizar que los datos de entrada sean relevantes. Esto requiere saber qué sistemas de IA están desplegados.

Artículo 49 — Registro en la base de datos de la UE

Los proveedores e implementadores de sistemas de IA de alto riesgo deben registrar sus sistemas en la base de datos de la UE antes de su comercialización. El registro requiere la información que normalmente se encuentra en un inventario de sistemas de IA.

Preguntas frecuentes

Guías relacionadas


Cómo ayuda Scanara

Scanara automatiza el cumplimiento de la Ley de IA de la UE del código al dossier. Conecte sus repos de GitHub y obtenga informes de cumplimiento en minutos.