published: true
devto-post3-ai-act.md
Si tu empresa opera en la Unión Europea y usa agentes de IA que toman decisiones o ejecutan acciones con impacto real, el Reglamento (UE) 2024/1689 (AI Act) ya te afecta, tengas o no un equipo legal dedicado a vigilarlo. La pregunta que de verdad importa no es "¿nos afecta?" — casi siempre la respuesta es sí — sino "¿podemos demostrarlo si nos lo piden mañana?".
¿A quién afecta realmente el AI Act?
El Reglamento clasifica los sistemas de IA por nivel de riesgo. Los agentes que ejecutan acciones automatizadas con efecto en personas o en la operación del negocio — enviar comunicaciones, mover dinero, aprobar o denegar solicitudes — entran con frecuencia en la categoría de alto riesgo, la que trae obligaciones concretas de supervisión y documentación.
Qué exige exactamente para sistemas de alto riesgo
- Supervisión humana real: un punto de control donde una persona pueda aprobar, rechazar o detener una acción antes de que se ejecute.
- Trazabilidad documentada: registro verificable de qué hizo el sistema, cuándo, y con qué datos.
- Evaluación de riesgo continua: no basta con evaluarlo una vez al lanzar el producto.
- Capacidad de auditoría externa: un tercero (cliente, inversor, regulador) debe poder verificar el cumplimiento con evidencia real, no con una declaración de intenciones.
Las sanciones no son la parte que más duele primero
El Reglamento contempla multas de hasta 15 millones de euros o el 3% de la facturación global. Pero en la práctica, el problema suele llegar antes: un cliente enterprise pide ver la evidencia de supervisión humana en la fase de contratación, y la empresa descubre que solo tiene buenas intenciones, sin nada documentado que enseñar.
Cómo prepararte, paso a paso
- Identifica qué agentes de tu operación ejecutan acciones con efecto real (no solo los que generan texto o sugerencias).
- Define qué acciones de esos agentes requieren aprobación humana antes de ejecutarse.
- Conecta un sistema de trazabilidad que registre cada acción, decisión y coste con timestamp e integridad verificable.
- Genera periódicamente un informe de cumplimiento consolidado, no solo cuando alguien lo pida con urgencia.
- Revisa y actualiza la evaluación de riesgo cuando cambien los agentes o sus permisos, no solo una vez al año.
Checklist abierto
Si quieres una lista más completa que cubre también seguridad del código, trazabilidad y control humano paso a paso, tengo un checklist de uso libre en GitHub:
👉 github.com/tradeayoub98-ops/checklist-auditoria-agentes-ia
Automatizándolo
En DatotecAudit automatizamos los puntos 2 a 4: control Human-in-the-Loop, trazabilidad forense con hash de integridad, e informe de cumplimiento AI Act generado directamente desde tus datos reales de uso.
Sobre DatotecAudit
DatotecAudit es una plataforma de observabilidad, auditoría y gobernanza de agentes de inteligencia artificial. Analizamos arquitectura RAG, seguridad LLM, trazabilidad de agentes, gobernanza de datos (AI Act) y control de costes de tokens para empresas y startups que operan agentes en producción.
¿Ya habéis evaluado si vuestros agentes entran en la categoría de alto riesgo del AI Act, o es algo que tenéis pendiente de mirar?
Top comments (0)