System Teardowns

Cómo Sería un Flujo de Cumplimiento Nativo en IA

Una disección de ruta-antigua-a-ruta-IA del cumplimiento con IA: por qué la evidencia de revisión humana se reconstruye después de los hechos, y cómo sería capturarla automáticamente en el momento.

Diagrama de un flujo de cumplimiento nativo en IA con evidencia registrada y aprobación humana
En esta página

Respuesta Directa

Un flujo de cumplimiento nativo en IA es un sistema que captura evidencia de cada decisión asistida por IA en el momento en que ocurre — no semanas después, a partir de hilos de correo y capturas de pantalla, cuando un auditor finalmente pregunta. La ruta antigua trata el cumplimiento como una carpeta que se arma antes de una auditoría. Esta lo trata como un subproducto de cómo ya funciona el sistema: registrado, con marca de tiempo, y vinculado a una aprobación humana que realmente ocurrió.

Puntos Clave

  • El cuello de botella no es detectar el riesgo de la IA. Es que la evidencia de revisión humana no existe hasta que alguien la fabrica después de los hechos, normalmente la semana anterior a una auditoría.
  • Las obligaciones de alto riesgo del EU AI Act se movieron del 2 de agosto de 2026 al 2 de diciembre de 2027 para sistemas independientes y al 2 de agosto de 2028 para IA integrada en productos regulados, bajo el Digital Omnibus. Las obligaciones de transparencia del Artículo 50 y las de los proveedores de GPAI mantuvieron el calendario original de 2026.
  • Un registro de controles que se actualiza cuando cambia un sistema le gana a una hoja de cálculo que se revisa una vez al año en un taller.
  • El trabajo de la IA es registrar, monitorear y señalar desviaciones. Solo una persona clasifica el nivel de riesgo, aprueba una salida antes de que llegue a alguien fuera de la empresa, y firma la remediación.
  • Automatizar el registro sin que nadie lo lea no elimina el vacío de cumplimiento. Solo hace que el vacío sea más difícil de ver.

¿Qué problema posee realmente este sistema?

La mayoría de las empresas que usan IA ahora mismo no tienen un problema de cumplimiento en el sentido que los reguladores le dan al término. Tienen un problema de reconstrucción. Alguien en legal u operaciones puede decirte, a grandes rasgos, qué herramientas de IA usa la empresa. No puede decirte, con una marca de tiempo y un nombre asociado, quién aprobó las últimas diez salidas que llegaron a un cliente, a un regulador o a una decisión de contratación. Esa información existió durante unos treinta segundos, en la cabeza de alguien o en un mensaje de Slack que pasó desapercibido, y luego desapareció.

El sistema que yo construiría no posee “cumplimiento de IA” como categoría. Posee una cosa específica: hacer que la evidencia de supervisión humana exista por defecto, en el momento en que ocurre la supervisión, en lugar de bajo demanda, semanas después, bajo presión de auditoría.

Es una afirmación más estrecha que la que hace la mayoría de las herramientas de cumplimiento, y es la que realmente se puede construir. La clasificación de riesgo es un juicio. La interpretación regulatoria es una cuestión legal. Pero si una persona realmente miró una salida antes de que se enviara, y si esa mirada quedó registrada, es un problema de registro, y los problemas de registro son los que el diseño nativo en IA resuelve bien.

El flujo existente que mapearía primero

Antes de diseñar nada, querría sentarme con cómo una empresa mediana maneja esto hoy en realidad, porque la versión honesta es más fea que “tenemos un proceso de cumplimiento.”

Un responsable legal o de operaciones se suscribe a un puñado de boletines regulatorios y alertas de bufetes de abogados. Cuando algo relevante llega — un nuevo documento de orientación, un cambio de plazo — lo reenvía a un canal de Slack o a una bandeja de entrada y espera que las personas correctas lo vean.

Por separado, existe un inventario de IA. Si es que existe, es una hoja de cálculo hecha una sola vez, durante un taller o una auditoría inicial, que enumera las herramientas y modelos en uso. Queda desactualizada en un trimestre, porque un equipo nuevo lanza un chatbot o conecta una API a un flujo de trabajo sin que nadie actualice la hoja. Nadie tiene la responsabilidad de mantenerla al día, porque actualizarla no es el trabajo de nadie — es una idea tardía de todos.

Cuando una auditoría, una DPIA, o un cuestionario de seguridad de un cliente exige evidencia de verdad, el responsable de cumplimiento envía correos a los jefes de departamento: qué herramientas de IA están usando, qué datos entran, quién revisa la salida. Las respuestas llegan a lo largo de días, en formatos inconsistentes, en hilos de correo y en un scroll de Slack medio recordado. Parte es preciso. Parte es lo que la persona cree que es verdad, que no es lo mismo.

Entonces alguien pasa de una a tres semanas armando una carpeta: capturas de pantalla de configuraciones, PDFs de políticas, cadenas de correo reenviadas que hacen las veces de registros de aprobación. Esta carpeta demuestra, más o menos de forma convincente, que hubo supervisión. No demuestra que la supervisión ocurrió en el momento en que se tomó cada decisión, porque se construyó después, a partir de memoria e inferencia.

La clasificación de riesgo en sí — qué sistemas cuentan como de alto riesgo, cuáles están exentos — normalmente ocurrió una sola vez, en un taller, contra las reglas tal como existían ese día. Nadie la revisa cuando un sistema cambia de alcance, porque revisarla no está disparada por nada. Es un evento de calendario, si es que es algo.

Nada de esto es estúpido. Es lo que pasa cuando el cumplimiento se trata como un evento periódico de papeleo ligado a la temporada de auditorías, montado sobre equipos de ingeniería y operaciones que adoptaron herramientas de IA de la misma forma en que adoptan cualquier otro software: rápido, sin nadie en el proceso cuyo trabajo sea la documentación.

Cómo funcionaría el sistema

La versión nativa en IA no añade una capa de cumplimiento encima de esto. Mueve la captura de evidencia hacia los sistemas que ya están tomando decisiones asistidas por IA, así que el registro es un efecto secundario de la operación normal en lugar de un proyecto.

Tres piezas hacen el trabajo:

Instrumentación en el punto de acción. Cualquier flujo de trabajo donde un modelo de IA toca una decisión — redactar una respuesta, filtrar una solicitud, señalar una transacción — registra su entrada, salida, versión del modelo y marca de tiempo automáticamente, como parte del pipeline, no como un paso separado que alguien recuerda ejecutar. Esta es la parte que elimina por completo el problema de reconstrucción: no hay nada que reconstruir, porque se capturó la primera vez.

Un registro de controles vivo, no una hoja de cálculo. Cada sistema de IA en uso tiene una entrada que incluye su clasificación de riesgo actual, la fecha de su última revisión, y qué dispara una nueva revisión — un cambio de alcance, un nuevo tipo de dato, un nuevo caso de uso. El registro se actualiza cuando el sistema lo hace, porque el disparador es el cambio en sí, no una fecha en un calendario.

Puntos de control humanos estructurados que dejan registro. Donde una decisión requiere aprobación antes de salir — una salida de cara al cliente, una presentación regulatoria, una decisión de contratación — la aprobación es una acción registrada vinculada a una persona con nombre y una marca de tiempo, no un “ok” verbal o un emoji de pulgar arriba. El flujo de trabajo físicamente no continúa sin ella.

Nada de esto requiere tecnología exótica. Requiere decidir, de antemano, que la captura de evidencia es parte de la definición del flujo de trabajo, no un entregable de auditoría añadido después.

PasoHoyQué falla
Rastrear qué sistemas de IA están en usoHoja de cálculo hecha una vez, actualizada rara vezDesactualizada en un trimestre; herramientas nuevas quedan sin listar
Seguimiento de cambios regulatoriosBoletines reenviados a Slack, leídos de forma inconsistenteSin vínculo entre el cambio y los sistemas específicos que afecta
Evidencia de revisión humanaReconstruida de memoria y correo después de los hechosDemuestra que se armó una carpeta, no que la revisión ocurrió cuando se afirma
Clasificación de riesgoHecha una vez en un tallerNunca se revisa cuando cambia el alcance de un sistema
Preparación de auditoríaUna a tres semanas de ensamblaje manual antes de cada solicitudSe repite en cada ciclo de auditoría; nada se traslada

¿Qué se queda bajo control humano?

La instrumentación solo se gana la confianza si es honesta sobre lo que no decide. Tres cosas se quedan en manos humanas, no porque la tecnología no pueda tocarlas, sino porque la responsabilidad no puede trasladarse:

La clasificación de riesgo es un juicio sobre lo que hace un sistema y a quién afecta, hecho contra un estándar legal que requiere interpretación. Un modelo puede señalar que el alcance de un sistema cambió y sugerir que necesita revisión. No puede decidir, por su propia autoridad, que el cambio no importa.

La aprobación antes de que una salida llegue a alguien fuera de la empresa — un cliente, un regulador, un candidato — tiene que ser la decisión de una persona, registrada como suya. El trabajo del sistema es hacer esa aprobación rápida y bien informada, con el historial relevante a la vista, no saltársela porque la puntuación de confianza del modelo era alta.

La firma de remediación, cuando algo sale mal, se queda con una persona a la que se le puede pedir que explique la decisión más tarde. Un sistema automatizado puede proponer una solución y registrar que lo hizo. No puede ser el responsable cuando un regulador pregunta por qué.

Este es el mismo límite que aparece en todo sistema adyacente al cumplimiento que vale la pena construir: el modelo ensambla, señala y redacta. La persona que tiene algo que perder es la que aprueba.

Cuándo esta es la construcción equivocada

Si una empresa usa tres o cuatro herramientas de IA en total y una persona ya las rastrea con precisión, una hoja de cálculo no es el problema, y construir instrumentación alrededor de ella es sobre-ingeniería de un problema ya resuelto.

El modo de falla más difícil es el opuesto: una empresa construye el registro y el control, pero nadie realmente lee lo que se señala. Un sistema automatizado que captura evidencia que nadie revisa no cierra el vacío de cumplimiento — produce un registro más convincente de la misma negligencia. Si no hay una persona que se siente en el asiento de revisión y realmente mire lo que el sistema muestra, lo honesto es decirlo, no automatizar una versión del problema que parece resuelta desde afuera.

Esa es también la condición de terminación que vale la pena nombrar desde el principio: este sistema es una capa de coordinación y evidencia, no un sustituto de alguien cuyo trabajo sea que le importe la respuesta.

Fuentes y lecturas adicionales

Para el estado actual de los plazos del EU AI Act, el resumen de Gibson Dunn sobre el acuerdo del Digital Omnibus y el análisis de DLA Piper sobre el aplazamiento propuesto explican qué obligaciones se movieron y cuáles no.

Para ver cómo se desarrolla el límite de revisión humana en un flujo de trabajo regulado distinto, ver Dónde Pertenece Realmente el Human-in-the-Loop en un Flujo de IA y Cómo Construiría un Sistema de Siniestros de Seguros Nativo en IA, que aborda el mismo problema de reconstrucción en un contexto de siniestros. Automatización con IA vs Trabajo Manual cubre la pregunta más amplia de dónde debería moverse realmente un traspaso, y Cómo Construiría un Sistema de Marcado CE y Cómo Construiría un Sistema de Cumplimiento de Ascensores son los desmontajes hermanos más cercanos — ambos son honestos sobre lo mismo que este: una persona con licencia o responsable sigue firmando.

Resumen

El vacío de cumplimiento que tiene la mayoría de las empresas no es un problema de detección. Es que el registro de supervisión humana no existe hasta que alguien lo construye retroactivamente, bajo presión de plazo, a partir de memoria y correo. Un flujo de cumplimiento nativo en IA no añade inteligencia a ese proceso — elimina la necesidad de reconstruirlo, haciendo que la captura de evidencia sea una propiedad del flujo de trabajo en sí. El plazo del EU AI Act que se desliza a diciembre de 2027 compra tiempo en materia de aplicación. No cambia si el registro subyacente existe cuando alguien finalmente lo pide, y en este momento, en la mayoría de las empresas, no existe.

Preguntas frecuentes

¿El retraso del plazo del EU AI Act significa que el trabajo de cumplimiento puede esperar hasta 2027?+

No. El retraso se aplica a las obligaciones formales de alto riesgo bajo el Digital Omnibus, que trasladan los sistemas independientes de alto riesgo al 2 de diciembre de 2027 y los sistemas integrados al 2 de agosto de 2028. Las obligaciones de transparencia del Artículo 50, las obligaciones de los proveedores de GPAI y las reglas de prácticas prohibidas del Artículo 5 mantuvieron su calendario original de 2025-2026.

¿Cuál es la diferencia entre una hoja de cálculo de inventario de IA y un registro de controles?+

Una hoja de cálculo es una instantánea, precisa el día en que alguien la llenó y desactualizada después. Un registro de controles está vinculado a disparadores, como un cambio de alcance o de datos de un sistema, así que se actualiza porque algo ocurrió, no porque sonó un recordatorio en el calendario.

¿Puede la IA tomar por sí sola la decisión de clasificación de riesgo?+

No. La clasificación de riesgo requiere interpretar un estándar legal frente a lo que realmente hace un sistema, lo cual es un juicio con responsabilidad asociada. La IA puede señalar que algo cambió y necesita revisión; una persona decide qué significa el cambio.

¿Cuál es la versión mínima viable de esto para una empresa pequeña?+

La instrumentación en el punto de acción —registrar entrada, salida, versión del modelo y marca de tiempo para cualquier decisión asistida por IA que llegue a alguien fuera de la empresa— es lo más importante y lo más barato de añadir desde el principio.

¿Es esto lo mismo que una auditoría SOC 2 o ISO 27001?+

Se superpone pero no es idéntico. Esos marcos cubren controles más amplios de seguridad y proceso; un flujo de cumplimiento nativo en IA captura específicamente evidencia de decisiones asistidas por IA y revisión humana en el momento en que ocurren, lo cual puede alimentar una auditoría SOC 2 o ISO pero no sustituye el resto de ese alcance.

Fuentes

  1. EU AI Act Omnibus Agreement — Postponed High-Risk Deadlines and Other Key Changes: Gibson Dunn
  2. The Digital AI Omnibus: Proposed deferral of high risk AI obligations under the AI Act: DLA Piper
  3. EU AI Act's High-Risk Deadline: Deferred, Not Cancelled: Cloud Security Alliance