Cómo hacer el inventario de sistemas de IA de tu empresa

El primer paso de cualquier cumplimiento con el AI Act: dónde buscar tus sistemas de IA, qué anotar de cada uno y cómo clasificarlos después.

Publicado el 2026-08-07.

Por qué el inventario es el paso que nadie explica

Todas las guías sobre el Reglamento de IA empiezan hablando de riesgo: prohibido, alto, transparencia, mínimo. Pero para clasificar algo primero hay que saber que existe. Y en la mayoría de pymes nadie tiene una lista de qué sistemas de IA usa la empresa, porque muchos no se «contrataron» como IA: llegaron dentro de una actualización del CRM, del ERP o de la suite de ofimática, y nadie los dio de alta en ningún sitio.

Sin ese inventario no puedes saber si eres responsable del despliegue (el que usa el sistema) o proveedor (el que lo desarrolla o lo pone en el mercado con su marca), ni a qué categoría de riesgo pertenece cada uso, ni qué obligación te toca y desde cuándo. Es trabajo de una tarde o dos, no de un despacho de abogados, y es el único paso que hace que el resto del cumplimiento tenga sentido.

Dónde buscar: los tres sitios donde se esconde la IA

La IA de una empresa rara vez está en un solo lugar. Conviene mirar en tres frentes distintos, porque cada uno se descubre de forma diferente.

1. Herramientas SaaS contratadas explícitamente como IA. Chatbots de atención al cliente, generadores de texto o imagen, herramientas de transcripción, software de scoring de currículums, plataformas de análisis predictivo. Aquí la búsqueda es fácil: revisa la lista de suscripciones y el gasto en tarjeta corporativa por «software».

2. Funciones de IA activadas dentro de software que ya usabas. Este es el bloque que casi siempre se olvida. Suites ofimáticas, CRM, ERP, herramientas de RRHH o de marketing han ido incorporando asistentes, resúmenes automáticos, recomendaciones o clasificaciones sin que nadie firmara un nuevo contrato. Revisa las notas de versión de tus proveedores habituales y pregunta directamente: «¿qué funciones con IA tiene activadas nuestra cuenta?».

3. Integraciones y automatizaciones internas. Flujos hechos con herramientas de automatización que llaman a una API de un modelo de lenguaje, macros o scripts que alguien del equipo montó para «ahorrar tiempo», complementos instalados en el navegador o en el correo. Habla con IT, con cada responsable de departamento y con quien gestiona las integraciones: aquí es donde aparecen los sistemas que nadie centralizó.

Qué anotar de cada sistema que encuentres

No necesitas una ficha técnica exhaustiva. Necesitas responder a cinco preguntas que luego determinarán la clasificación:

  • Finalidad real, no la que anuncia el proveedor. No es lo mismo «asistente de productividad» que «filtra currículums antes de que los vea una persona».
  • Quién lo usa dentro de la empresa: qué departamento, con qué frecuencia y sobre qué población (clientes, empleados, candidatos).
  • Si decide o solo sugiere. Un sistema que descarta automáticamente candidaturas es muy distinto de uno que las ordena para que una persona decida. Esta distinción es la que separa, muchas veces, un uso de riesgo mínimo de uno que merece más atención.
  • Si trata datos personales y de qué tipo: clientes, empleados, menores, datos de salud o de origen étnico.
  • Tu papel respecto al sistema: casi siempre serás responsable del despliegue (usas una herramienta de un tercero), pero si has entrenado o modificado sustancialmente un modelo, o lo comercializas con tu marca, puedes ser proveedor. Las obligaciones de uno y otro no son las mismas, y confundirlas es el error más frecuente en pymes.

La ficha por sistema: formato recomendado

Una fila por sistema, una tabla o una hoja de cálculo compartida. No hace falta software especializado para empezar.

CampoQué anotarEjemplo
Nombre del sistemaNombre comercial y proveedorChatBot Soporte — proveedor X
Vía de entradaSaaS nuevo, función activada en software existente, o integración internaFunción activada en el CRM
Finalidad realQué hace de verdad, no lo que dice el marketingPrioriza tickets de soporte por urgencia
Departamento y usuariosQuién lo usa y sobre quién actúaAtención al cliente, sobre consultas de clientes
¿Decide o sugiere?Actúa sola o hay revisión humana antes de la decisión finalSugiere, un agente confirma
Datos personalesSí/No y qué categoría de personasSí, datos de clientes
Tu papelResponsable del despliegue o proveedorResponsable del despliegue
Clasificación provisionalProhibido, alto riesgo, transparencia o riesgo mínimoRiesgo mínimo, pendiente de revisión

Cómo clasificar cada sistema una vez inventariado

Con la ficha rellena, pasa cada sistema por estas preguntas, en orden:

¿Encaja en alguna práctica prohibida? Manipulación dañina, scoring social, categorización biométrica para inferir características protegidas, reconocimiento de emociones en el trabajo, entre otras. Esto ya es exigible desde el 2 de febrero de 2025 (art. 5). Si tienes dudas sobre este bloque, consulta prácticas prohibidas.

¿Se usa en empleo, crédito, educación, biometría o servicios esenciales de forma autónoma? Si es así, probablemente sea de alto riesgo según el anexo III, con obligaciones que se aplicarán desde el 2 de diciembre de 2027 (fecha aplazada respecto al calendario original). Si es IA integrada en un producto regulado (maquinaria, juguetes, dispositivos médicos), el plazo es el 2 de agosto de 2028.

¿Genera o interactúa con contenido de forma que el usuario pueda no saber que es IA? Chatbots, deepfakes, contenido generado para informar al público: entran en las obligaciones de transparencia del artículo 50, exigibles desde el 2 de agosto de 2026. No es una fecha en la que «todo el reglamento se aplica», como se repite a menudo: revisa qué entra exactamente ese día en esta guía sobre el 2 de agosto de 2026.

¿No es nada de lo anterior? Cae en riesgo mínimo, sin obligaciones específicas por ahora más allá de la alfabetización general en IA que exige el artículo 4 desde febrero de 2025, explicada en esta guía.

Quién lo hace y con qué frecuencia

No hace falta un comité. Basta con una persona (operaciones, IT o RRHH, según el tamaño) que reúna la información de cada departamento y la mantenga viva: revisar el inventario cada vez que se contrata una herramienta nueva y, como mínimo, una vez al año, porque las funciones de IA dentro de software existente cambian sin previo aviso. El inventario no es un documento que se entrega y se archiva; es la base sobre la que se apoya cualquier decisión posterior sobre obligaciones, y conviene fecharlo y guardar versiones, porque demuestra que la empresa hizo la diligencia debida en cada momento.

Preguntas frecuentes

¿Tengo que inventariar también las herramientas de IA que usan mis empleados por su cuenta, sin autorización?

Sí, conviene incluirlas si se usan para trabajo real, porque generan el mismo riesgo de tratamiento de datos o de decisión automatizada que una herramienta contratada oficialmente por la empresa.

¿El inventario hay que entregarlo a alguna autoridad?

No existe una obligación general de presentar el inventario a una autoridad; es una herramienta interna que sirve de base para clasificar tus sistemas y demostrar diligencia si te lo pide un supervisor.

Si uso una herramienta de IA de un proveedor externo sin modificarla, ¿soy responsable del despliegue o proveedor?

Normalmente eres responsable del despliegue, porque solo usas el sistema; solo serías proveedor si lo has entrenado, modificado sustancialmente o lo comercializas bajo tu propia marca.

¿Qué pasa si un sistema encaja en dos categorías, por ejemplo alto riesgo y transparencia?

Se aplican las obligaciones de ambas categorías simultáneamente, ya que no son excluyentes entre sí; el inventario debe reflejar todas las clasificaciones que correspondan a cada sistema.

Fuentes oficiales