Saltar al contenido

Última revisión:

Inventario, clasificación de riesgo y plan de remediación en 2-4 semanas

Auditoría de cumplimiento del AI Act para empresas

Auditoría técnica y documental de los sistemas de IA que ya usa tu empresa —incluidos los que nadie registró—. Sabrás qué tienes, con qué nivel de riesgo, qué documentación te falta y en qué orden cerrar cada brecha. No es asesoramiento jurídico.

  • Auditoría técnica y documental — no asesoramiento legal
  • Entregable en 2-4 semanas
  • Desde 3.500 € con precio cerrado

Alcance del servicio: auditoría técnica, no asesoramiento jurídico

MERIDIAN es una consultora de datos e inteligencia artificial, no un despacho de abogados. Esta auditoría produce el trabajo técnico y documental que exige el Reglamento (UE) 2024/1689 —inventario, clasificación de riesgo, análisis de brecha documental, registro y plan de remediación— pero no sustituye al asesoramiento legal y no constituye una certificación de cumplimiento. La interpretación jurídica de las conclusiones y la representación ante una autoridad de supervisión corresponden a un profesional del derecho. Trabajamos de forma coordinada con vuestra asesoría legal cuando la tenéis; si no, os entregamos el material preparado para que la reviséis con quien elijáis.

Para qué sirve

Cuándo tiene sentido auditar tus sistemas de IA

Señales de que el punto de partida no está claro y conviene ordenarlo antes de seguir usando IA.

El caso típico no es una empresa que entrena modelos: es una empresa que usa IA sin haberlo decidido formalmente. Asistentes generativos en marketing, cribado de currículums en RRHH, funciones de IA que el proveedor del CRM activó en una actualización. Si no existe un inventario, no hay forma de saber qué obligaciones aplican. Si el problema de fondo es más amplio, la auditoría de gobierno del dato cubre el lado de los datos, y el servicio de gobierno y calidad ejecuta el plan de forma continuada.

2-4 sem.

Duración estándar

Entrevistas por área, análisis documental e informe final con plan priorizado.

7

Entregables

Inventario, clasificación, brecha documental, registro, política, plan y formación.

Art. 4

Alfabetización en IA

Sesión de formación para el equipo que usa IA, uno de los deberes del reglamento.

2-ago-2026

Aplicación general

Fecha vigente para las obligaciones del Anexo III y la transparencia del art. 50.

Hasta 7%

De la facturación mundial

Tramo sancionador más grave del art. 99, por prácticas prohibidas.

Sin lock-in

Podéis ejecutar el plan

El informe es autocontenido: no hace falta contratarnos para remediar.

Las cuantías y los tramos sancionadores están detallados en sanciones y multas del AI Act, y el calendario completo de aplicación en la guía del AI Act para empresas.

Entregables

Qué recibes al final de la auditoría

Documentación lista para revisar con dirección y, si procede, con vuestra asesoría legal.

01

Inventario de sistemas de IA en uso

Todos los sistemas, incluida la IA "en la sombra": asistentes generativos, IA embebida en SaaS, transcriptores, herramientas que el equipo adoptó por su cuenta. Con proveedor, área usuaria, finalidad y datos que tratan.

02

Clasificación por nivel de riesgo

Cada sistema clasificado según las categorías del reglamento (prohibido, alto riesgo, riesgo limitado de transparencia, riesgo mínimo) con el razonamiento documentado, que es lo que después se defiende.

03

Análisis de brecha documental

Qué documentación exigen los artículos aplicables a cada sistema frente a la que existe hoy, incluida la que deberíais estar pidiendo a vuestros proveedores y no estáis pidiendo.

04

Registro interno de sistemas de IA

La plantilla cumplimentada que centraliza el inventario y su ficha por sistema, pensada para mantenerse viva y no morir en la carpeta del proyecto.

05

Política interna de uso de IA

Qué se puede usar, con qué datos, con qué revisión humana y quién autoriza casos nuevos. Redactada para que la entienda quien la tiene que cumplir.

06

Plan de remediación priorizado

Brechas ordenadas por exposición y esfuerzo, con responsable propuesto y secuencia. Distingue lo que hay que cerrar ya de lo que puede esperar.

07

Sesión de alfabetización en IA (art. 4)

Formación práctica para el equipo que usa IA en su día a día: qué obligaciones existen, qué no se puede hacer y cómo tratar los datos. Cubre el deber de alfabetización del artículo 4.

Proceso

Cómo trabajamos las 2-4 semanas

1

Descubrimiento

Entrevistas cortas por área para encontrar todos los usos de IA, incluidos los no declarados. Aquí aparece casi siempre más de lo que dirección esperaba.

2

Clasificación

Cada sistema se clasifica por nivel de riesgo con el razonamiento escrito y las fuentes normativas aplicables.

3

Brecha documental

Comparamos la documentación exigible con la existente, incluida la del proveedor, y anotamos qué hay que reclamar.

4

Informe y plan

Sesión de entrega con dirección: hallazgos, plan priorizado y, si la tenéis, traspaso ordenado a vuestra asesoría legal.

FAQ

Preguntas frecuentes sobre la auditoría del AI Act

¿Qué incluye exactamente una auditoría de compliance de IA y qué NO incluye?

Incluye el trabajo técnico y documental: inventario de los sistemas de IA que usa la empresa (propios y de terceros), clasificación de cada uno por nivel de riesgo según el reglamento, análisis de brecha entre la documentación que tenéis y la que os pediría una autoridad, registro interno de sistemas, política de uso de IA, plan de remediación priorizado y una sesión de alfabetización en IA para el equipo. NO incluye asesoramiento jurídico: no emitimos dictámenes legales ni certificamos cumplimiento. La validación jurídica de las conclusiones corresponde a un abogado o a vuestra asesoría legal, y trabajamos con ella de buen grado si la tenéis.

¿Cuánto cuesta una auditoría de cumplimiento del AI Act?

Parte de 3.500 € para una empresa con pocos sistemas de IA en uso (típicamente herramientas SaaS con IA embebida y algún asistente generativo) y sube hasta el rango de 8.000 € – 12.000 € cuando hay modelos propios en producción, casos de uso del Anexo III o varias unidades de negocio implicadas. Son rangos orientativos: la propuesta con precio cerrado se emite tras una sesión de diagnóstico gratuita de 20 minutos en la que acotamos el alcance real.

¿Cuánto dura y qué necesitáis de nuestro equipo?

Entre 2 y 4 semanas de calendario según el número de sistemas. Por vuestra parte hacen falta entrevistas cortas con los responsables de las áreas que usan IA (normalmente marketing, RRHH, atención al cliente, operaciones e IT), acceso a la documentación de los proveedores de vuestras herramientas y una persona que centralice las respuestas. No hace falta que tengáis un equipo de datos ni un responsable de compliance dedicado.

Usamos ChatGPT y Copilot pero no hemos desarrollado ninguna IA. ¿Nos afecta?

Sí, y es el caso más frecuente. La mayoría de las empresas españolas no desarrollan IA: la usan a través de herramientas de terceros, muchas veces sin que exista una decisión formal al respecto. Esa "IA en la sombra" (asistentes generativos, funciones de IA embebidas en el CRM o el ERP, transcriptores de reuniones, filtros de currículums) es precisamente lo que hay que inventariar primero, porque determina qué obligaciones os aplican como usuarios de sistemas de IA y qué documentación deberíais estar exigiendo a vuestros proveedores.

¿Qué diferencia hay entre esto y la auditoría de gobierno del dato?

La auditoría de gobierno del dato mira los datos: qué activos existen, quién los posee, qué calidad tienen y cómo se gobiernan. Esta mira los sistemas de IA: cuáles hay, qué riesgo tienen, qué documentación exige el reglamento para cada uno y qué falta. Se solapan en la parte de calidad y trazabilidad de los datos de entrenamiento, así que si vais a hacer las dos, lo lógico es empezar por la de IA cuando la urgencia es regulatoria, o por la de datos cuando el problema de fondo es que nadie se fía de las cifras.

¿El plazo de agosto de 2026 sigue en pie? He leído que se iba a retrasar

A día de hoy el 2 de agosto de 2026 sigue siendo la fecha de aplicación general del reglamento, incluidas las obligaciones de los sistemas de alto riesgo del Anexo III y los deberes de transparencia del artículo 50. La Comisión Europea ha propuesto en el paquete "Digital Omnibus" aplazar parte de esas obligaciones, pero es una propuesta que a fecha de esta revisión no se ha adoptado formalmente, así que no se puede planificar sobre ella. Nuestra recomendación práctica es la misma en los dos escenarios: el inventario y la clasificación de riesgo son trabajo que hay que hacer igual y que no caduca si la fecha se mueve.

¿Nos garantizáis que pasaremos una inspección?

No, y desconfía de quien lo prometa. Lo que entregamos es el trabajo técnico y documental que reduce la exposición: saber qué sistemas tenéis, con qué clasificación, con qué documentación y con qué brechas pendientes, más un plan para cerrarlas. La valoración jurídica final y la representación ante una autoridad de supervisión son competencia de un profesional del derecho.

Siguiente paso

¿Empezamos por saber qué IA tienes en casa?

Dos formas de arrancar: una sesión de 20 minutos para valorar el alcance, o un mensaje si prefieres escribirlo. En la sesión te decimos si necesitas la auditoría completa o te basta con el inventario y la política de uso.

Reserva una sesión de diagnóstico (20 min)

Videollamada de 20 minutos, gratuita y sin compromiso. Si no encaja, te lo decimos.

  • Repasamos qué herramientas con IA usáis hoy, área por área
  • Identificamos si hay algún caso que apunte al Anexo III
  • Te decimos si necesitas la auditoría completa o algo más ligero
Reservar diagnóstico AI Act (20 min)

¿Prefieres el formulario largo con más contexto? Ir a contacto.

O escríbenos y te respondemos en 24 h

Si prefieres no poner fecha todavía, cuéntanoslo por escrito. Respondemos con una valoración honesta en menos de 24 horas laborables.

Opcional

Al enviar este formulario aceptas que MERIDIAN trate tus datos para gestionar tu consulta. No compartimos datos con terceros ni enviamos publicidad. Puedes ejercer tus derechos de acceso, rectificación y supresión escribiendo a info@meridiandata.es. Más información en nuestra política de privacidad.