El EU AI Act está entrando en vigor por etapas, y la mayoría de las organizaciones se centran en su propia IA. La trampa está en otro lugar: la regulación también espera que usted tenga control sobre la IA que llega a través de sus proveedores. Y esa IA a menudo ya está en el software que utiliza, a veces sin que nadie la haya activado.
Qué espera de usted el AI Act, incluso en los proveedores
El AI Act se basa en el riesgo: cuanto mayor es el riesgo de un sistema de IA, más estrictos son los requisitos. Para su sourcing, eso significa mirar no solo sus propias aplicaciones, sino también la IA en los servicios que compra. Si un proveedor opera IA de alto riesgo en sus procesos, se convierte en su responsabilidad.
La regulación no le pide que frene la innovación. Le pide que tenga un control demostrable: saber qué IA está en juego, en qué clase de riesgo se encuadra y qué medidas tiene asociadas.
Empiece con un inventario y una clase de riesgo
El primer paso es poco espectacular pero indispensable: mapee qué IA se ejecuta en el software que compra. ¿Qué proveedor, qué sistema, qué finalidad, qué datos? Muchas organizaciones descubren aquí funciones de IA cuya existencia desconocían.
Luego determine la clase de riesgo por sistema según el AI Act. Eso determina qué requisitos aplican, desde la transparencia básica hasta obligaciones más pesadas en torno a la documentación, la supervisión humana y el registro de eventos.
Del requisito al expediente demostrable
El cumplimiento se trata, en última instancia, de la demostrabilidad. Traduzca los requisitos por clase de riesgo en acuerdos concretos que incluya en la selección y el contrato, y registre los resultados en un expediente por proveedor. Ese expediente es lo que muestra a su directorio, su cliente y el regulador.
Haga esto en el momento de la compra y será parte de la negociación y prácticamente gratuito. Hágalo después y negociará desde una posición débil y pagará la cuenta en tiempo y costos adicionales.
Lo que haría ahora
Inicie un inventario de IA en todo su panorama de proveedores y clasifique cada sistema por riesgo.
Incluya los requisitos de IA y una obligación de expediente de forma estándar en su especificación y sus contratos, para que cada acuerdo nuevo o renovado sea automáticamente conforme al AI Act.
Este artículo ofrece información general y no constituye asesoramiento legal ni financiero. ¿Desea aplicarlo a su propia situación? Póngase en contacto.