Prepararse para una actuación de supervisión no significa crear un dossier de última hora. Significa que cada uso relevante ya está descrito con suficiente precisión para que una tercera persona pueda reconstruir qué sistema se utilizó, bajo qué finalidad, quién era responsable, qué clasificación se aplicó, qué controles existían y qué evidencia sostiene las decisiones. El primer paso es además identificar la autoridad competente: en España la vigilancia del AI Act se reparte según el sistema, el sector y los efectos afectados.
Ideas clave
- Verifica primero la autoridad, el alcance de la actuación y la acreditación de quien inspecciona.
- Congela la versión del expediente: sistema, modelo, configuración, finalidad y fecha de referencia.
- No contestes 'cumple/no cumple' sin mostrar hechos, criterio, responsables, pruebas y medidas.
- Registra qué se entrega, quién responde, qué queda pendiente y qué revisión posterior se abre.
1. Identifica la autoridad competente antes de preparar la respuesta
AESIA es una pieza central de la supervisión del Reglamento de IA en España, pero no concentra cualquier actuación. La propia AESIA explica que la vigilancia de mercado de sistemas de alto riesgo puede corresponder, según objeto y efectos, a AESIA, AEPD, Banco de España, Consejo General del Poder Judicial o autoridades de sectores armonizados. El expediente interno debería registrar qué autoridad se ha considerado competente y por qué.
En una actuación atribuida a AESIA, su aviso de seguridad indica que el personal se acredita mediante tarjeta oficial y, para inspecciones, presenta un documento de autorización firmado electrónicamente que identifica a inspectores y entidad inspeccionada. Verificar estos elementos forma parte de un procedimiento prudente de respuesta.
2. Congela qué se está revisando
El error más frecuente es responder sobre una marca o un producto cuando la cuestión real afecta a una función, versión y uso concreto. Antes de reunir conclusiones, fija una cabecera: ID del inventario, sistema o función, proveedor, modelo conocido, versión o fecha de consulta, configuración, finalidad, proceso, territorio, rol propio y personas afectadas.
| Dato | Por qué importa |
|---|---|
| Sistema y versión | Permite saber sobre qué capacidades y documentación se tomó la decisión. |
| Finalidad real | La clasificación puede cambiar cuando cambia la tarea o la decisión afectada. |
| Rol | Proveedor, responsable del despliegue, importador o distribuidor tienen obligaciones distintas. |
| Personas afectadas | Ayuda a valorar derechos, transparencia, supervisión y riesgo. |
| Configuración e integración | Conectores, datos, parámetros y autonomía pueden cambiar materialmente el uso. |
3. Prepara una clasificación que pueda reconstruirse
Una clasificación útil no es una etiqueta aislada. Debe mostrar la secuencia seguida: ámbito, prácticas prohibidas, alto riesgo, transparencia, modelo GPAI y normativa conexa. Para cada conclusión relevante, conserva una explicación breve y las fuentes o documentos examinados.
- Qué supuestos del artículo 5 se descartaron o escalaron y con qué hechos.
- Si existe una vía de alto riesgo por producto o por uso, y qué excepción se analizó cuando proceda.
- Qué obligación de transparencia se revisó por rol, canal y tipo de contenido o interacción.
- Qué normativa sectorial, de datos, laboral, de seguridad o producto debe leerse junto al AI Act.
4. Une obligación, control y evidencia
Una política o una declaración del proveedor pueden ser relevantes, pero no sustituyen la prueba del caso de uso. El expediente debe permitir seguir una cadena simple: riesgo u obligación → control aplicado → responsable → evidencia → resultado → revisión.
| Bloque | Ejemplos de evidencia |
|---|---|
| Proveedor | Contrato, condiciones, instrucciones, versión, ficha técnica, cambios comunicados. |
| Uso | Ficha de finalidad, datos, entradas, salidas, usuarios, personas afectadas y límites. |
| Control | Pruebas, checklist, configuración, política, permisos, medidas de supervisión. |
| Decisión | Aprobación, condición, rechazo, excepción, responsable, fecha y versión evaluada. |
| Seguimiento | Incidencias, reclamaciones, métricas, revisiones, tareas y cierre de medidas. |
5. Define un protocolo para responder sin perder trazabilidad
El protocolo debería nombrar un interlocutor, activar las funciones necesarias y preservar el historial. La organización necesita saber quién puede entregar documentación, quién valida una respuesta técnica o jurídica, cómo se protege información confidencial y cómo se registran solicitudes y entregas.
Fuentes y referencias
Se priorizan fuentes oficiales para el marco normativo. La aplicación a un caso concreto puede exigir revisar normativa sectorial, guías, jurisprudencia y documentación técnica adicional.