Volver al blog
AuditoríaIAReglamentoEuropeoIASupervisiónHumanaGuardrailsIAGobernanzaIA

Auditoría de IA: las tres preguntas que te hará el auditor (y cómo tenerlas ya respondidas)

Un auditor de IA no pregunta por tecnología: pregunta quién puede parar el sistema, qué pasa si el control falla y dónde está escrito lo que puede hacer. Aquí están las tres respuestas que necesitas tener por escrito.

Equipo Digital Transformations 15 de septiembre de 2026 5 min
Auditoría de IA: las tres preguntas que te hará el auditor (y cómo tenerlas ya respondidas)

TL;DR: Una auditoría de IA no empieza preguntando por tecnología, empieza preguntando quién puede parar el sistema, qué pasa si el control falla y dónde está escrito lo que la IA puede y no puede hacer. Si no tienes esas tres respuestas por escrito, no tienes un sistema: tienes un experimento en producción.

¿Qué es la supervisión humana (human oversight) que exige la norma?

Cuando el Reglamento europeo de inteligencia artificial (el EU AI Act) habla de supervisión humana —human oversight, el término que vas a encontrar en cualquier propuesta de proveedor—, no habla de tener a alguien mirando una pantalla por si acaso.

Habla de algo mucho más concreto, recogido en el artículo 14 de la norma: que una persona con la competencia y la autoridad necesarias pueda entender lo que el sistema está haciendo, detectar cuándo se comporta de forma anómala y, sobre todo, decidir no usarlo, ignorar su resultado o pararlo por completo en cualquier momento.

Piénsalo como el piloto y el autopiloto. El autopiloto vuela el avión casi todo el trayecto, pero hay un piloto con las manos cerca de los mandos que puede desconectarlo en el segundo en que algo no cuadra. Sin ese piloto, no tienes automatización: tienes un avión sin nadie al mando.

¿Qué son los guardrails y por qué la norma los pide?

Los guardrails —los límites duros que definen lo que un sistema de IA puede y no puede hacer, pase lo que pase— son la otra mitad de la ecuación.

La analogía es la barrera de la curva de montaña. No está ahí para que conduzcas más despacio: está ahí para el día en que algo falle y necesites que el coche no acabe en el barranco. Un guardrail bien diseñado no impide que la IA trabaje; impide que, cuando se equivoque, el error llegue hasta el cliente, hasta un dato sensible o hasta una decisión que no le correspondía tomar.

El Reglamento lo traduce en dos obligaciones muy prácticas para los sistemas de mayor riesgo: capacidad de registro de lo que hizo el sistema y cuándo (artículo 12: qué se comprobó, con qué datos, quién verificó el resultado) y documentación técnica que explique de forma clara qué hace el sistema, para qué está pensado y dónde están sus límites (artículo 11).

Las tres preguntas que te hará el auditor de IA

Junta las dos piezas anteriores y llegas a la auditoría real, la que no se queda en la teoría:

  1. ¿Quién puede parar esto? No como frase bonita: nombre, cargo y autoridad real para desconectar el sistema sin pedir permiso a nadie más.
  2. ¿Qué pasa si falla el control? Qué ocurre si la persona que supervisa no detecta el fallo a tiempo, y qué red hay debajo de esa red.
  3. ¿Dónde está escrito lo que el sistema puede hacer? No en la cabeza de quien lo construyó: en un documento que sobreviva a que esa persona se vaya de la empresa.

Si las tres respuestas existen, tardas diez minutos en enseñárselas al auditor. Si no existen, las estás improvisando delante de él, que es la peor situación posible.

El error típico: leer la norma solo por las multas

La lectura más habitual del Reglamento europeo de IA se queda en la tabla de sanciones y ahí se detiene. Es un error, y no solo por miedo mal orientado.

Las mismas tres respuestas que pide un auditor son las que necesitas tener escritas de todas formas, con o sin norma, el día que un agente de IA tome una decisión que no debería haber tomado. La diferencia entre una empresa que resuelve ese incidente en una tarde y otra que lo resuelve en tres semanas de crisis no es la tecnología: es si esas respuestas ya estaban por escrito antes de que hiciera falta usarlas.

Leído así, el Reglamento no es solo la parte que multa. Es también la parte que te obliga a documentar algo que, si no lo documentas por la norma, tarde o temprano vas a necesitar documentar por ti mismo.

¿Desde cuándo se aplica esto y a quién?

El Reglamento europeo de IA se aplica con carácter general desde el 2 de agosto de 2026. Para los sistemas de mayor riesgo del Anexo III, el plazo se extiende hasta el 2 de diciembre de 2027, y para los que van integrados en productos ya regulados (Anexo I), hasta el 2 de agosto de 2028.

La mayoría de automatizaciones de una pyme —un agente que atiende clientes, que cualifica leads, que apoya a un equipo comercial— no entra en la categoría de alto riesgo. Pero las tres preguntas del auditor no dejan de tener sentido por eso: son buena práctica con norma o sin ella, y es mucho más barato responderlas antes de construir el sistema que después de que falle.

Quién responde estas preguntas por ti

Montar un agente de IA sin estas tres respuestas escritas es dejar la gobernanza para más tarde, y "más tarde" casi siempre llega en forma de incidente. La Guía de Equipos Digitales de Digital Transformations explica, paso a paso, cómo montar un equipo digital con supervisión humana real integrada desde el diseño, no añadida a última hora.

Descárgala y ten esas tres respuestas escritas antes de que te las pida un auditor, un cliente o, peor, un fallo real.

https://www.digitransformations.com/guia-equipos-digitales

Contenido desarrollado con apoyo de la IA y supervisado por el equipo editorial de Digital Transformations

Preguntas frecuentes

¿Qué es la supervisión humana (human oversight) en el Reglamento europeo de IA?

Es la capacidad real de una persona competente para entender, detectar fallos y detener un sistema de IA de alto riesgo en cualquier momento, tal como exige el artículo 14 del Reglamento.

¿Qué son los guardrails en un sistema de IA?

Son los límites duros que definen lo que el sistema puede y no puede hacer, para que un error no llegue hasta el cliente o hasta datos sensibles.

¿Mi pyme tiene que cumplir el Reglamento europeo de IA?

Depende del riesgo del sistema. La norma se aplica desde el 2 de agosto de 2026 con carácter general, con plazos extendidos hasta 2027 y 2028 para los casos de mayor riesgo; aun sin ser alto riesgo, documentar supervisión y límites es buena práctica.

¿Qué documentación exige el Reglamento a los sistemas de alto riesgo?

Registro de uso (artículo 12) y documentación técnica que explique el funcionamiento, la finalidad y los límites del sistema (artículo 11).

¿Qué pasa si no tengo estas respuestas por escrito?

No tienes un sistema controlado: tienes un experimento en producción, con el riesgo económico y reputacional que eso implica ante un fallo o una auditoría.

Artículos relacionados