AAnaheraSISTEMAS OPERATIVOS DE IA
AI Patient Assistant 24/7NewAI Receptionist 24/7
Volver a los artículos
Gobernanza de IA

¿Qué debe incluir un inventario de sistemas de IA antes de una revisión del AI Act?

Un registro práctico de usos de IA, roles, personas afectadas, datos, controles, pruebas y responsables antes de una evaluación de gobernanza.

Kevin Marchwiak••9 min de lectura
Profesionales de operaciones, cumplimiento y TI revisan un inventario de sistemas de IA en una oficina europea

La respuesta breve

Un inventario de sistemas de IA debe aportar contexto suficiente para entender un uso real sin tener que recabar información de cinco equipos. Cada registro debe indicar la finalidad empresarial, estado, responsable del sistema, cadena de proveedores, usuarios, personas afectadas, datos de entrada y salida, decisiones influidas, control humano, medidas de transparencia, integraciones, incidentes, pruebas y fecha de la próxima revisión.

Cree un registro por caso de uso, no por proveedor. Un mismo modelo que redacta notas internas y clasifica candidatos tiene finalidades, efectos y revisiones diferentes. El inventario organiza el trabajo de gobernanza. Por sí solo no es una clasificación jurídica, una evaluación de riesgos ni una prueba de cumplimiento.

Registre el uso, no solo el nombre del producto

Una lista de proveedores muestra qué paga la organización, pero no explica qué hacen las herramientas. Empiece por el proceso: atender llamadas de pacientes, resumir incidencias de trabajadores, filtrar candidatos, redactar correos o prever necesidades de plantilla. Anote dónde entra la IA, qué resultado produce y qué ocurre después.

Incluya sistemas en producción, pilotos y pruebas autorizadas. Añada un estado para los usos pausados, en retirada o detectados pero aún no aprobados. Un programa cotidiano puede incorporar IA aunque el contrato figure como CRM, telefonía u ofimática. Pregunte a los responsables del proceso qué utilizan de verdad y no dependa solo del catálogo de compras.

Identifique el rol y la cadena de suministro

El AI Act de la UE distingue roles como proveedor y responsable del despliegue. El responsable del despliegue utiliza un sistema de IA bajo su autoridad. El proveedor desarrolla el sistema, encarga su desarrollo o lo pone en servicio bajo su nombre o marca. Una organización puede asumir roles distintos según el sistema, por lo que no debe copiar una sola etiqueta en todo el inventario.

Registre la parte contratante, el producto, los proveedores de modelos o servicios relevantes, el alojamiento y el equipo interno que controla el uso. Enlace las instrucciones, el responsable del contrato y el contacto técnico. Trate el campo de rol como una hipótesis de trabajo razonada que debe confirmar una persona autorizada del área jurídica o de cumplimiento. Un cuestionario del proveedor o una respuesta generada por IA no pueden resolverlo por sí solos.

Explique cómo puede afectar el resultado a una persona

El campo más útil suele faltar en los formularios de compra: ¿qué puede ocurrirle a una persona por este resultado? Indique si el sistema informa, prepara contenido, recomienda una acción, clasifica a personas o activa una acción automática. Identifique trabajadores, candidatos, pacientes, clientes y otros grupos afectados, aunque nunca manejen la herramienta.

Escriba el límite de decisión con palabras sencillas. Una línea de atención a trabajadores puede recoger una ausencia y enviarla, pero una persona autorizada decide si se acepta y qué sucede después. En administración sanitaria, la IA puede ofrecer una cita aprobada, pero no diagnostica, no evalúa la urgencia ni decide el acceso a la atención. Este límite permite comprobar la finalidad prevista.

Trace datos, interfaces y conservación

Enumere las principales categorías de entrada, su origen, la salida, los destinatarios y los sistemas de destino. Marque los datos personales, las categorías especiales y la información empresarial confidencial. Registre dónde se almacena la información, el criterio de conservación aprobado, las transferencias internacionales y qué roles pueden ver entradas sin tratar, resultados generados, registros y correcciones.

No convierta el inventario de IA en otro registro de actividades de tratamiento. Enlace el registro correspondiente, la EIPD, la revisión de seguridad y el diagrama de flujo de datos. El registro de IA sí debe exponer los huecos. Si nadie sabe indicar el origen de los datos laborales, la vía de borrado o el destino de un resumen generado, el uso aún no está listo para una revisión fiable.

Adjunte controles y pruebas, no etiquetas tranquilizadoras

Un campo llamado supervisión humana aporta poco si no explica quién revisa qué, cuándo puede intervenir y cómo se le ha preparado. Registre los controles reales: aviso al usuario, instrucciones aprobadas, restricciones de acceso, resultados de pruebas, seguimiento, alternativa ante fallos, procedimiento de incidentes, proceso de corrección y parada segura. Enlace la prueba e indique su responsable y versión.

Separe diseñado, probado y operativo. Un control descrito en una política puede faltar en producción. Lo visto en una demostración puede dejar de funcionar cuando falla una integración o el proveedor cambia el modelo. El inventario debe mostrar esa distancia sin fingir que un estado verde sustituye a la prueba.

Dirija la revisión sin delegar el juicio en la IA

Use el inventario para asignar el trabajo. Una comprobación inicial puede preguntar si el elemento es un sistema de IA, qué rol tiene la organización, si interactúa directamente con personas, si influye en empleo, sanidad, crédito u otro ámbito sensible y qué normas de privacidad o sectoriales se aplican además. La Comisión Europea explica que la clasificación depende de la finalidad prevista y de la forma concreta de uso.

El software puede recoger respuestas, marcar campos vacíos y comparar fechas. No debe aprobar su propia clasificación jurídica, declarar que un uso es de bajo riesgo, elegir una base jurídica, decidir que no hace falta una EIPD ni afirmar que la supervisión humana es suficiente. Esas decisiones corresponden a personas identificadas que conocen el flujo real, los contratos, las pruebas técnicas y el criterio especializado.

Asigne responsable y motivos para reabrir cada registro

Conserve al menos el responsable empresarial, el técnico, la persona que revisa, la fecha de la última revisión, la siguiente y las acciones abiertas. Defina motivos para revisar antes: una finalidad, modelo, proveedor, fuente de datos, integración, idioma, país, grupo afectado o acción automática nuevos. Un incidente relevante o las correcciones humanas repetidas también deben devolver el registro a revisión.

Cierre cada revisión con una decisión operativa, como mantener, corregir antes de una fecha, limitar, pausar o retirar. Registre quién aceptó el riesgo restante y qué pruebas respaldaron la decisión. El inventario solo sirve si refleja el sistema que se utiliza hoy, no la versión descrita durante la compra.

FAQ

¿Necesita toda organización un inventario de sistemas de IA según el AI Act de la UE?

El AI Act no impone una plantilla universal de inventario a todas las organizaciones. Las obligaciones dependen del sistema, su finalidad prevista y el rol de la organización. Un inventario actualizado es un control práctico de gobernanza que ayuda a localizar usos, asignar responsables y decidir qué revisión jurídica u operativa necesita cada uno.

¿Deben incluirse los copilotos y las funciones de IA de programas existentes?

Inclúyalos cuando se utilicen profesionalmente y puedan tratar datos de la organización, afectar a personas o influir en el trabajo. Registre el uso concreto, no toda función posible. Una función desactivada puede marcarse fuera de alcance; un piloto activo o un uso no aprobado necesita responsable y estado de revisión.

¿Puede un cuestionario del proveedor sustituir el inventario interno?

No. La documentación del proveedor describe el producto y la configuración prevista. Su organización también debe registrar la finalidad real, usuarios, personas afectadas, datos, integraciones, decisiones humanas y controles locales. Incluya referencias a las pruebas del proveedor en vez de copiarlas como si fueran todo el registro.

Fuentes y lecturas adicionales

¿Quieres responder más rápido?

Reserva una demo de Anahera Lead Response

Artículos relacionados

Operaciones sanitarias
•9 min de lectura

¿Cómo debe gestionar un asistente de pacientes con IA las llamadas posteriores a una consulta?

Un proceso práctico para mensajes aprobados, respuestas estructuradas y transferencia segura de preguntas clínicas al personal.

Leer artículo
Gobernanza de IA
•9 min de lectura

¿Cómo debe una agencia de trabajo temporal controlar los cambios en una línea de atención con IA?

Un proceso práctico para controlar cambios en flujos de llamada, idiomas, integraciones y proveedores después de lanzar una línea de atención con IA para trabajadores.

Leer artículo