INTELIGENCIA ARTIFICIAL

Cómo documentar el uso de IA en tu empresa en 2025 (y no morir con el AI Act)

Checklist práctica para documentar el uso de IA en tu empresa en 2025: mapa de casos de uso, registro de sistemas, política interna y logs para el AI Act.

Cómo documentar el uso de IA en tu empresa en 2025 (y no morir con el AI Act)

INTELIGENCIA ARTIFICIAL · CUMPLIMIENTO · NEGOCIO

⏱️ 9–13 min de lectura Una checklist pragmática para que tu uso de IA no sea un agujero negro legal

En 2025, mínimo obligatorio

Saber dónde usas IA, con qué datos y con qué límites. El AI Act te va a exigir trazabilidad básica, aunque no tengas “IA de alto riesgo”.

Plazos clave

Prohibidas ciertas prácticas de IA desde febrero 2025, obligaciones para modelos de propósito general en 2025 y reglas completas para sistemas de alto riesgo a partir de agosto 2026–2027.

Tu checklist realista

Mapa de usos, registro de sistemas, política interna, logs básicos y gestión de proveedores. Cinco piezas sencillas que te preparan para el AI Act y el “Digital Omnibus”.

Imagina que mañana viene una auditoría y te pide “los papeles de la IA” de tu empresa. ¿Qué enseñarías?

En muchas organizaciones ya se usa IA para todo: marketing, contratos, soporte, selección de personal… pero casi nadie ha dejado por escrito qué se está usando, con qué datos y quién manda. Con el AI Act ya en vigor, y el nuevo paquete “Digital Omnibus” ajustando plazos y obligaciones, esto deja de ser un tema “de futuro” y se convierte en una tarea bastante urgente.

Aviso rápido: esto no es asesoramiento legal, sino una guía práctica para que sepas qué documentar y cómo organizarte. Para situaciones delicadas (salud, finanzas, sector público…) habla también con tu equipo legal o de compliance.

1. Qué significa “documentar el uso de IA” de forma razonable

El AI Act no quiere que escribas una novela sobre cada chatbot, pero sí espera algo muy concreto: que sepas dónde hay IA en tu organización, para qué se usa, qué datos toca, qué riesgos genera y cómo puedes reconstruir lo que ha pasado si algo sale mal. Esa es la idea de fondo de las obligaciones sobre documentación técnica, registro de sistemas y trazabilidad para sistemas de alto riesgo.

El enfoque de riesgo del AI Act divide los sistemas en cuatro niveles: riesgo mínimo o nulo, riesgo limitado (pide transparencia básica), alto riesgo (pide documentación y controles serios) y prácticas directamente prohibidas. La mayoría de empresas que “solo” usan asistentes tipo ChatGPT, copilotos ofimáticos o algún modelo interno sencillo se moverán entre el riesgo mínimo y el limitado. Pero si empiezas a usar IA para decidir contrataciones, conceder créditos, seleccionar alumnos u otros ámbitos sensibles, puedes entrar en la categoría de alto riesgo y la película cambia.

Documentar no es un castigo: es diseñar tu propia “caja negra” de la IA. Algo que además encaja muy bien con tener liderazgo claro en IA en la organización, como comentamos en el artículo sobre liderazgo de IA en la empresa.

2. Plazos clave del AI Act (y dónde encaja el “Digital Omnibus”)

Desde 1 agosto 2024

El AI Act ya está en vigor. Se ha diseñado un calendario escalonado hasta 2026–2027 para dar tiempo a empresas y administraciones a adaptarse.

2 febrero 2025

Empiezan a aplicarse la prohibición de ciertas prácticas de IA (como manipulación subliminal o puntuación social) y obligaciones de alfabetización en IA.

2025–2027

En 2025 llegan obligaciones para modelos de propósito general; en agosto 2026 empiezan a aplicarse las reglas principales para sistemas de alto riesgo, y algunos plazos se extienden a 2027 para sistemas integrados en productos regulados.

En paralelo, la Comisión Europea ha lanzado el paquete de simplificación digital, donde el “Digital Omnibus on AI” busca ajustar y hacer más viable la aplicación del AI Act: simplificar documentación, reducir solapamientos con otras normas (RGPD, Data Act, ciberseguridad) y dar algo más de aire a pymes y empresas de tamaño medio. A finales de 2025 ese paquete está en fase de propuesta y negociación, no es aún la última palabra.

Traducido al día a día: aunque algunos plazos se relajen, la dirección es clara. Europa quiere que cualquier empresa que use IA de forma relevante tenga gobernanza, documentación y trazabilidad mínimas. Y eso es precisamente lo que puedes empezar a montar ya en 2025 sin esperar a que lleguen las sanciones.

3. Paso 1: haz un mapa honesto de dónde ya usas IA

Antes de hablar de plantillas o de logs, necesitas responder a una pregunta incómoda: ¿dónde hay IA en tu empresa ahora mismo? No solo la oficial, también la “de hecho”: ese equipo comercial con su cuenta de ChatGPT, el departamento que usa una herramienta online para clasificar documentos, el plugin que puntúa candidatos en RR. HH., etc.

Una forma sencilla de hacerlo:

  • Por área: marketing, ventas, atención al cliente, operaciones, RR. HH., finanzas, legal, producto…
  • Por tipo de herramienta: chatbots (tipo ChatGPT, Gemini), copilotos ofimáticos, herramientas “IA inside” (CRM, ERP, ATS, plataformas de anuncios), modelos internos o en la nube.
  • Por proceso: qué paso del flujo de trabajo toca la IA (redactar, clasificar, priorizar, decidir, aprobar, puntuar).

Con eso puedes crear un inventario básico en una hoja de cálculo: una fila por caso de uso, con columnas para área, herramienta, proveedor, datos usados, propósito y persona responsable. Es la semilla de tu “registro de sistemas de IA”.

4. Paso 2: clasifica cada caso según el riesgo del AI Act

No todos los usos se tratan igual. El AI Act considera de alto riesgo, por ejemplo, sistemas que:

  • Gestionan infraestructuras críticas (energía, agua, transporte).
  • Sirven para educación y formación (evaluar alumnos, decidir admisiones).
  • Se usan en empleo y gestión de personas (cribar CV, decidir contrataciones, promociones o despidos).
  • Otorgan o deniegan servicios esenciales (crédito, ayudas, seguros, sanidad).
  • Se aplican en seguridad, migración, justicia o policía.

Si estás en alguno de estos escenarios, la etiqueta de “alto riesgo” es muy probable y las obligaciones de documentación y registros se vuelven mucho más exigentes.

Para el resto, puedes usar una clasificación sencilla en tu inventario:

  • Riesgo mínimo: asistentes internos para redactar textos, resúmenes, apoyo creativo, análisis exploratorios sin impacto directo en decisiones sobre personas.
  • Riesgo limitado: chatbots de atención al cliente que informan pero no deciden, sistemas de recomendación de contenidos, herramientas de scoring “orientativo”. Aquí suele bastar con transparencia y controles básicos.
  • Alto riesgo (potencial): todo lo que pueda afectar seriamente a los derechos o al acceso a oportunidades de alguien (empleo, crédito, educación, sanidad…). Estos casos necesitan documentación reforzada.

Esta clasificación también te ayuda a priorizar dónde invertir tiempo de documentación primero. No es lo mismo un copiloto de PowerPoint que un modelo que filtra candidatos antes de una entrevista, como hemos visto al analizar el impacto de IA que filtra CV y entrevistas.

5. Paso 3: crea tu “registro de sistemas de IA”

El AI Act exige que los sistemas de alto riesgo se registren en una base de datos europea y que los proveedores conserven documentación técnica durante años. Aunque tu empresa no sea proveedor de alto riesgo, tener un registro interno homogéneo es el mayor ahorro de dolores de cabeza que puedes hacer hoy.

¿Qué debería incluir como mínimo cada fila o ficha de ese registro?

  • Nombre del sistema/caso de uso: “Copiloto comercial para propuestas”, “Clasificador automático de tickets”, “Asistente de RR. HH. para cribado”.
  • Proveedor/modelo: OpenAI, Google, modelo open source concreto, herramienta SaaS, sistema interno.
  • Propósito: qué problema de negocio resuelve, descrito en 2–3 frases en lenguaje normal.
  • Tipo de datos: personales/no personales; categorías (CV, historiales de cliente, texto libre, voz, imágenes…).
  • Decisión o impacto: informa, recomienda o decide; qué puede pasar si se equivoca.
  • Persona responsable: dueño de negocio, contacto técnico, contacto legal/compliance.
  • Nivel de riesgo estimado: mínimo, limitado, alto riesgo potencial.
  • Estado: piloto, producción, parado, retirado.

No necesitas una plataforma carísima para esto: con un buen Excel o Notion puedes empezar. Si más adelante construyes un copiloto interno basado en n8n u orquestadores similares, este registro será el mapa de todo lo que depende de esos flujos de IA.

6. Paso 4: una política interna de IA que quepa en 2–3 páginas

Sin política interna, cada equipo improvisa. Con política interna, tienes una referencia clara para decir “sí” o “no” a nuevas ideas de IA. No hace falta un documento de 40 páginas: con 2–3 bien pensadas puedes cubrir lo básico.

Elementos clave que debería incluir:

  • Objetivo: por qué usas IA en la empresa (productividad, servicio al cliente, calidad de decisiones…).
  • Ámbitos permitidos y prohibidos: en qué procesos no se puede usar IA sin aprobación (ej. decisiones de despido, diagnósticos médicos, etc.).
  • Datos que nunca se suben a herramientas externas: categorías sensibles, secretos comerciales, información de seguridad crítica.
  • Revisión humana: qué tipos de resultados deben revisarse siempre antes de ejecutarse o comunicarse al cliente.
  • Proceso de alta de nuevos usos: cómo se propone un nuevo caso de uso de IA, quién lo valida y cómo se añade al registro.
  • Roles: quién es “owner” de IA en la empresa y quién se encarga de formación, seguridad y cumplimiento.

Esta política es también una buena excusa para formar al equipo y reducir errores clásicos como compartir datos de clientes de forma alegre con un chatbot externo, tema del que hablamos al repasar los errores típicos al usar IA (alucinaciones y privacidad).

7. Paso 5: logs y trazabilidad sin montar un monstruo

El AI Act exige que los sistemas de alto riesgo puedan “explicar lo que ha pasado” a través de registros automáticos: entradas, salidas, eventos relevantes, errores, quién intervino, etc. La idea es que, si hay un problema, puedas investigar y corregirlo, no que la IA sea una caja negra inauditabile.

Incluso si no estás en alto riesgo, unos logs básicos son una muy buena inversión:

  • Qué guardar: fecha y hora, usuario, tipo de petición, resumen de entrada (o hash si hay datos sensibles), salida de la IA, decisión tomada, errores.
  • Dónde: base de datos propia, herramienta de logging, o incluso una hoja de cálculo estructurada para usos de menor escala.
  • Durante cuánto tiempo: el AI Act habla de conservar documentación durante años para sistemas de alto riesgo; para usos de menor riesgo puedes definir plazos más cortos, pero siempre explícitos.
  • Quién accede: el acceso a logs debe estar restringido y ser auditado, especialmente si incluyen datos personales.

Lo importante no es tener el sistema de logging más sofisticado del mercado, sino que, si mañana preguntas “¿qué hizo la IA en este caso?”, puedas reconstruirlo sin sudar. Esa capacidad de trazabilidad es uno de los corazones del AI Act y encaja muy bien con una buena ingeniería de datos, tema que desarrollamos en ingeniería de datos para IA.

8. Paso 6: proveedores, contratos y “fichas técnicas” de tus modelos

En 2025 muchas empresas no entrenan sus propios modelos desde cero: se apoyan en proveedores (OpenAI, Google, Microsoft, plataformas verticales, modelos open source en la nube…). Eso no te libra de responsabilidad, pero sí cambia el tipo de documentación que necesitas.

Para cada proveedor o modelo relevante, crea una “ficha técnica” sencilla:

  • Origen: quién lo ofrece, dónde se alojan los datos, en qué jurisdicción.
  • Tipo de modelo: modelo de propósito general (LLM), modelo específico (clasificador, recomendador), sistema generativo de imagen/vídeo, etc.
  • Garantías que ofrece: documentación de riesgos, tarjetas del modelo, evaluaciones de sesgo, compromisos de seguridad y privacidad.
  • Uso que tú haces: si lo usas “tal cual” o dentro de otro producto, qué inputs le envías y qué decisiones dependen de él.
  • Contrato: DPA (acuerdo de tratamiento de datos), cláusulas sobre propiedad de datos y contenidos generados, subencargados, etc.

El Digital Omnibus apunta a simplificar parte de la carga documental, especialmente para pymes y empresas de tamaño medio, pero no va a eliminar la necesidad de tener claro qué hace tu proveedor con los datos ni qué parte del riesgo asumes tú. La era del “instalo un plugin de IA y ya” se ha acabado.

9. Qué cambia de verdad con el Digital Omnibus (y qué no)

El Digital Omnibus on AI es, básicamente, un reglamento de ajuste: no crea un mundo nuevo, sino que retoca el AI Act para que sea aplicable sin ahogar a las empresas. Entre las medidas propuestas están:

  • Documentación simplificada para pymes y ciertas empresas de tamaño medio en materia de documentación técnica y sistemas de gestión de calidad.
  • Más flexibilidad en la monitorización posterior al despliegue de sistemas de alto riesgo.
  • Ajuste de plazos para algunas obligaciones de alto riesgo, para alinearlas con la existencia de estándares y guías prácticas.
  • Mayor coordinación entre autoridades para evitar que cada país aplique el AI Act de forma completamente distinta.

Lo que no cambia es el mensaje de fondo: si usas IA de forma significativa, debes saber qué hace, con qué datos, qué riesgos tiene y poder demostrar que no estás actuando a ciegas. En otras palabras, la simplificación puede suavizar el “cómo”, pero no desmonta el “qué” ni el “por qué”.

10. Checklist rápida para documentar tu IA en 2025

Si quieres una versión ultra práctica, aquí tienes una checklist que tu empresa debería poder marcar en 2025:

  • ✔️ Tienes un inventario de casos de uso de IA (aunque sea en Excel) con área, propósito, datos y responsable.
  • ✔️ Cada caso de uso tiene un nivel de riesgo estimado (mínimo, limitado, alto riesgo potencial) y sabes cuáles revisar primero.
  • ✔️ Existe un registro interno de sistemas de IA con fichas mínimas por herramienta o modelo relevante.
  • ✔️ Has aprobado una política interna de IA corta y comprensible, comunicada al equipo.
  • ✔️ Tus sistemas de IA en producción tienen logs básicos que permiten reconstruir qué ha pasado en decisiones importantes.
  • ✔️ Para cada proveedor clave, tienes una ficha técnica + contrato revisado (incluyendo privacidad y uso de datos para entrenamiento).
  • ✔️ Hay una persona o comité responsable de IA que puede decir “no” a usos de alto riesgo mal planteados.

Si esto te suena mucho a “gestión de producto y de riesgos” más que a “cumplimiento legal puro”, es porque lo es. De hecho, encaja muy bien con pensar la IA como una palanca estratégica de negocio, no solo como un juguete, algo que desarrollamos al hablar de cómo afecta el AI Act a pymes y autónomos en España.

11. El momento de documentar es ahora, no cuando llamen a la puerta

La tentación natural es pensar: “ya veremos cuando el AI Act se aplique del todo”. Pero muchas de las piezas que hemos visto (inventario, registro, política, logs, fichas de proveedor) son útiles desde ya, aunque nadie te las exija con una multa en la mano.

Además, cuanto más integrada esté la IA en tu empresa, más difícil será reconstruir después qué usabas y cómo lo usabas. Es el mismo problema que cuando quieres poner orden en un CRM caótico cinco años tarde. Mejor empezar pequeño, pero empezar.

La buena noticia: no necesitas un ejército de abogados ni una PMO gigantesca. Con una persona que lidere el tema, un par de sesiones con los equipos clave y algo de disciplina, puedes tener en unas semanas un sistema de documentación “suficientemente bueno” para 2025. Desde ahí, ya podrás ir refinando a medida que el AI Act, sus guías y el Digital Omnibus se concreten. Lo importante es que, cuando te pregunten “cómo usas IA en tu empresa”, no tengas que responder con un silencio incómodo.

Preguntas frecuentes

¿Qué significa documentar el uso de IA en una empresa?

Significa saber dónde hay IA en tu organización, para qué se usa, qué datos toca, qué riesgos genera y cómo puedes reconstruir lo ocurrido si algo sale mal. No es escribir una novela sobre cada chatbot, sino tener un inventario, un registro de sistemas y logs básicos.

¿Qué plazos clave del AI Act debo tener en cuenta en 2025?

El AI Act está en vigor desde agosto de 2024; desde el 2 de febrero de 2025 aplican prohibiciones de ciertas prácticas y obligaciones de alfabetización en IA; en 2025 llegan obligaciones para modelos de propósito general, y en agosto de 2026 empiezan las reglas para sistemas de alto riesgo.

¿Qué debe incluir un registro interno de sistemas de IA?

Como mínimo: nombre del sistema o caso de uso, proveedor o modelo, propósito en 2-3 frases, tipo de datos que maneja, si informa/recomienda/decide, persona responsable, nivel de riesgo estimado y estado (piloto, producción, retirado).

¿Qué cambia el Digital Omnibus respecto al AI Act?

Es un paquete de ajuste que simplifica documentación para pymes, da más flexibilidad en la monitorización posterior al despliegue y ajusta plazos, pero no elimina la obligación de fondo: saber qué hace tu IA, con qué datos y poder demostrarlo.

← Volver al blog

Sigue leyendo