AI Act · Documentación · Evidencias · Trazabilidad

Documentación AI Act para empresas: no existe un único “expediente de IA” obligatorio para cualquier empresa que utilice ChatGPT, Copilot, Gemini u otra herramienta. La documentación exigible depende de qué papel ocupa la empresa, para qué usa la IA y qué nivel de riesgo tiene el sistema.

Respuesta rápida: una empresa que utiliza IA de terceros de forma ordinaria no tiene las mismas obligaciones documentales que un proveedor de un sistema de alto riesgo. Aun así, conservar inventario de usos, responsables, proveedores, reglas internas, formación, revisiones e incidencias es una forma práctica de poder demostrar cómo se gobierna la IA. En escenarios de alto riesgo aparecen además obligaciones concretas sobre logs, supervisión, evaluaciones de impacto, información y registro.

Antes de crear documentos, descubre qué necesitas poder demostrar

Si no sabes qué IA utiliza tu empresa, quién la controla o qué datos toca, cualquier carpeta de cumplimiento empieza incompleta. El Barómetro REGULA·IA te ayuda a detectar esos puntos ciegos en 12 preguntas.

Medir la exposición de mi empresa →

12 preguntas · Aproximadamente 5 minutos · Sin registro · Resultado inmediato

Documentación AI Act para empresas: ¿existe una lista obligatoria para todas?

No. Uno de los errores más frecuentes consiste en tomar las obligaciones documentales de los proveedores de sistemas de alto riesgo y trasladarlas automáticamente a cualquier pyme que utiliza una herramienta de inteligencia artificial.

El AI Act distingue entre operadores —por ejemplo, proveedores y responsables del despliegue— y aplica obligaciones diferentes según el sistema y el riesgo.

Una empresa que utiliza una herramienta externa para redactar, resumir o asistir a sus empleados no tiene por ese único hecho que elaborar la documentación técnica del artículo 11, una declaración UE de conformidad o un sistema de gestión de calidad del artículo 17. Esas obligaciones pertenecen a escenarios y actores concretos.

La idea correcta: primero identifica qué papel ocupa tu empresa. Después determina qué sistema utiliza y para qué. Solo entonces puedes saber qué documentación es realmente exigible y qué evidencia conviene conservar como buena gobernanza.

Por eso la documentación AI Act para empresas debe construirse desde el uso real y no desde una plantilla genérica descargada de Internet.

Qué conviene documentar aunque tu IA no sea de alto riesgo

El AI Act no impone un inventario universal con un formato único para cualquier deployer. Sin embargo, si una empresa quiere poder explicar y demostrar cómo controla la IA, hay evidencias operativas especialmente útiles.

Gobernanza práctica1. Inventario de sistemas y agentes

Nombre de la herramienta, proveedor, departamento, versión o servicio utilizado y estado: activo, en prueba, suspendido o retirado.

Gobernanza práctica2. Finalidad de cada uso

No basta con anotar “ChatGPT”. Conviene registrar si se usa para redactar, analizar, clasificar, responder, decidir o ejecutar acciones.

Gobernanza práctica3. Responsable del uso

Quién autoriza la herramienta, quién conoce el proceso y quién puede modificar, suspender o retirar su utilización.

Gobernanza práctica4. Datos utilizados

Qué información entra en el sistema: datos personales, confidenciales, financieros, contractuales, sensibles o información pública.

Gobernanza práctica5. Supervisión humana

Qué resultados deben revisarse antes de producir consecuencias y quién tiene capacidad real para corregirlos o ignorarlos.

Gobernanza práctica6. Reglas y límites

Usos permitidos, prohibiciones internas, límites de permisos, datos que no deben introducirse y situaciones que requieren aprobación previa.

Gobernanza práctica7. Proveedor y condiciones

Contrato, plan utilizado, instrucciones, cambios relevantes, condiciones de privacidad, seguridad y documentación facilitada por el proveedor.

Gobernanza práctica8. Formación y orientación

Qué medidas se han dado al personal, a qué perfiles, sobre qué herramientas y cuándo se actualizaron.

Gobernanza práctica9. Incidencias y revisiones

Errores relevantes, usos no autorizados, exposición de datos, decisiones de suspensión y cambios introducidos después de cada revisión.

Esta lista no debe presentarse como nueve documentos obligatorios para toda empresa. Es una estructura de evidencia operativa que permite responder a preguntas que aparecen repetidamente en el Reglamento: quién usa el sistema, bajo qué instrucciones, con qué supervisión, qué riesgos existen y qué medidas se han tomado.

¿Hay que guardar evidencia de la formación en IA?

El artículo 4 exige a proveedores y responsables del despliegue adoptar medidas para apoyar la alfabetización en IA de su personal y de otras personas que utilizan sistemas en su nombre.

La Comisión Europea aclara expresamente que no hace falta un certificado específico. Las organizaciones pueden mantener un registro interno de las formaciones y otras iniciativas de orientación.

Dentro de una buena documentación AI Act para empresas tiene sentido conservar fecha, perfiles destinatarios, sistemas cubiertos, riesgos explicados, materiales, responsable y actualizaciones.

No hace falta generar un dossier de cien páginas. Una evidencia interna clara y actualizada puede ser mucho más útil que un certificado genérico desconectado de las herramientas reales.

Amplía esta cuestión en la guía de REGULA·IA sobre AI Act para pymes.

¿Qué documentación debería conservar sobre los proveedores de IA?

Cuando la empresa actúa como deployer, la documentación que recibe del proveedor puede convertirse en una pieza fundamental para utilizar correctamente el sistema.

Especialmente en sistemas de alto riesgo, el artículo 26 exige que el responsable del despliegue adopte medidas técnicas y organizativas para utilizar el sistema conforme a las instrucciones de uso que lo acompañan.

Incluso en usos ordinarios, resulta razonable conservar identidad del proveedor, producto y versión, términos contractuales relevantes, seguridad y privacidad, instrucciones y limitaciones, configuración de datos, permisos de integraciones o agentes y cambios importantes comunicados.

La razón es sencilla: si dentro de seis meses cambia el proveedor, el modelo o las condiciones, la empresa necesita poder reconstruir qué evaluó cuando autorizó el uso.

Una carpeta llena de PDFs no sirve si nadie puede reconstruir cómo se utiliza realmente la IA

El Barómetro REGULA·IA permite detectar primero si faltan inventario, responsables, supervisión, reglas o evidencia. Después tiene sentido decidir qué documentación necesitas reforzar.

Detectar mis carencias →

¿Hay que guardar logs o registros automáticos de la IA?

No existe una obligación universal de conservar logs de cualquier herramienta de IA.

Para los responsables del despliegue de sistemas de alto riesgo, el artículo 26 establece que deben conservar los logs generados automáticamente por el sistema cuando estén bajo su control.

El periodo debe ser apropiado para la finalidad prevista y, con carácter general, de al menos seis meses, salvo que otra norma de la Unión o nacional disponga algo diferente.

No conviertas “seis meses” en una regla para toda IA. Ese mínimo pertenece a la obligación concreta de deployers de sistemas de alto riesgo. No debe copiarse automáticamente a un chatbot interno o un asistente de redacción.

Aunque un uso ordinario no esté sujeto a esa obligación específica, los registros de acciones pueden ser muy valiosos cuando existen agentes capaces de ejecutar operaciones: qué hizo el agente, cuándo, con qué permiso y bajo qué aprobación.

¿Qué evaluaciones de impacto debe documentar una empresa?

No todas las empresas deben realizar una evaluación de impacto sobre derechos fundamentales por cualquier sistema de IA.

El artículo 27 exige una evaluación de impacto relativa a los derechos fundamentales antes del primer uso para determinados deployers de sistemas de alto riesgo del artículo 6(2), entre ellos ciertos organismos públicos, entidades privadas que prestan servicios públicos y algunos usos específicos del Anexo III.

Cuando aplica, la evaluación describe el proceso, duración y frecuencia, personas afectadas, riesgos concretos, supervisión humana, medidas si el riesgo se materializa, gobernanza interna y mecanismos de reclamación.

Debe actualizarse cuando cambian los elementos relevantes. Además, si parte del análisis ya está cubierta por una evaluación de impacto de protección de datos del RGPD, la FRIA complementa esa evaluación.

Importante: la FRIA del artículo 27 no es una obligación genérica para cualquier pyme que utilice ChatGPT.

¿Tiene mi empresa que registrar sus sistemas de IA en una base europea?

No de forma general. El artículo 49 contiene obligaciones de registro específicas relacionadas con sistemas de alto riesgo.

Los proveedores de determinados sistemas del Anexo III deben registrar el sistema. Por parte de los deployers, el registro afecta específicamente a autoridades públicas, instituciones u organismos de la Unión y personas que actúen en su nombre respecto de determinados sistemas de alto riesgo.

El Anexo VIII establece además información a mantener actualizada, incluyendo datos de contacto, enlace al sistema registrado por el proveedor y, cuando corresponda, resúmenes de evaluaciones de impacto sobre derechos fundamentales y protección de datos.

Por tanto, una empresa privada normal que utiliza una IA generativa de terceros no debe asumir automáticamente que tiene que registrar cada herramienta en una base europea.

¿Qué cambia si mi empresa desarrolla o comercializa un sistema de alto riesgo?

Muchísimo. En ese caso puedes dejar de estar hablando solo de obligaciones de deployer.

Proveedor de alto riesgoDocumentación técnica

El artículo 11 exige elaborarla antes de introducir el sistema en el mercado o ponerlo en servicio y mantenerla actualizada.

Proveedor de alto riesgoSistema de gestión de calidad

El artículo 17 exige políticas, procedimientos e instrucciones documentadas de forma sistemática y ordenada.

Proveedor de alto riesgoConformidad y registros

Se añaden evaluación de conformidad, declaración UE y otros registros previstos por el Reglamento.

Proveedor de alto riesgoConservación durante 10 años

El artículo 18 exige conservar determinada documentación a disposición de las autoridades durante diez años.

El artículo 18 incluye, entre otros elementos, la documentación técnica, la documentación del sistema de gestión de calidad, determinadas modificaciones aprobadas y la declaración UE de conformidad.

Estos requisitos son importantes, pero no deben presentarse como si fueran la lista documental de cualquier empresa que simplemente utiliza una IA de terceros.

¿Cuándo empiezan las obligaciones específicas de alto riesgo?

Tras el AI Omnibus de 2026, las reglas específicas para sistemas de alto riesgo del Anexo III se aplican desde el 2 de diciembre de 2027, mientras que las reglas para sistemas de alto riesgo integrados en productos regulados del Anexo I se aplican desde el 2 de agosto de 2028.

Eso no impide preparar antes inventarios, responsabilidades o evaluación de proveedores. Mientras tanto, otras capas del AI Act ya son aplicables, como alfabetización, prácticas prohibidas y transparencia en los supuestos correspondientes.

Carpeta mínima recomendable para una empresa que usa IA

Si tu empresa no desarrolla sistemas de alto riesgo y lo que buscas es construir una base razonable de control, puedes empezar con una estructura sencilla:

  1. 01 · Inventario IA: herramientas, agentes, integraciones, propietarios y estado.
  2. 02 · Registro de usos: finalidad, proceso, personas afectadas y grado de autonomía.
  3. 03 · Proveedores: contratos, instrucciones, seguridad, privacidad y cambios.
  4. 04 · Datos: categorías permitidas, restringidas y prohibidas.
  5. 05 · Responsables: autorización, supervisión, revisión y escalado.
  6. 06 · Formación: sesiones, guías, destinatarios y actualizaciones.
  7. 07 · Reglas internas: política de IA, usos autorizados y límites.
  8. 08 · Incidencias: errores, exposiciones, usos no autorizados y medidas adoptadas.
  9. 09 · Revisiones: fecha, cambios de riesgo, proveedor, finalidad o permisos.

Esta estructura no convierte nueve carpetas en una exigencia legal universal. Su función es que la empresa tenga evidencia trazable de cómo gobierna sus usos reales y pueda añadir requisitos específicos cuando el riesgo y el papel de la organización lo exigen.

Preguntas frecuentes sobre documentación del AI Act

¿Qué documentación exige el AI Act a una empresa que usa IA?

No existe una lista universal para cualquier usuario empresarial. Depende del papel de la organización, la finalidad y el riesgo del sistema. En alto riesgo aparecen obligaciones documentales específicas.

¿Tengo que crear un inventario de IA?

El AI Act no establece un formato universal de inventario para cualquier deployer, pero conocer qué sistemas existen y para qué se utilizan es una base práctica para aplicar correctamente las obligaciones que correspondan.

¿Tengo que guardar certificados de formación en IA?

No existe un certificado específico obligatorio para el artículo 4. La Comisión señala que las organizaciones pueden conservar registros internos de formaciones y otras iniciativas de orientación.

¿Tengo que conservar todos los prompts de ChatGPT?

No existe una obligación universal del AI Act de conservar todos los prompts de cualquier herramienta generativa. Los requisitos de logs del artículo 26 se refieren a deployers de sistemas de alto riesgo y a registros generados automáticamente bajo su control.

¿Durante cuánto tiempo hay que conservar los logs?

Para deployers de sistemas de alto riesgo, los logs bajo su control deben conservarse durante un periodo apropiado y, con carácter general, al menos seis meses, salvo que otra normativa disponga algo distinto.

¿Toda empresa debe hacer una evaluación de impacto sobre derechos fundamentales?

No. El artículo 27 la exige a determinados deployers y casos de alto riesgo concretos. No es una obligación general por utilizar IA.

¿Tengo que registrar ChatGPT en una base europea?

No por el mero hecho de utilizarlo. Las obligaciones de registro del artículo 49 se refieren a operadores y sistemas específicos, especialmente dentro del régimen de alto riesgo.

¿Una política interna de IA es suficiente?

No necesariamente. Puede ser una pieza útil, pero debe apoyarse en inventario, responsabilidades, supervisión, formación, proveedores y evidencia de lo que ocurre realmente.

¿Qué documentación debe conservar un proveedor de IA de alto riesgo?

Entre otras obligaciones, documentación técnica, sistema de gestión de calidad, documentación de conformidad y registros previstos por el Reglamento. El artículo 18 establece una conservación de diez años para determinados documentos.

¿Cómo puedo saber qué documentación necesita realmente mi empresa?

Empieza identificando sistemas, usos, papel de la organización, datos, personas afectadas y riesgo. El Barómetro REGULA·IA permite detectar primero dónde existen puntos ciegos de control.

La documentación correcta empieza por la realidad, no por una plantilla

Haz el Barómetro REGULA·IA y detecta qué áreas de tu uso de IA necesitan más visibilidad, responsables, supervisión o evidencia.

Obtener mi diagnóstico orientativo →

Participación gratuita · Sin registro · Resultado inmediato

En resumen: la documentación AI Act para empresas no debe confundirse con un expediente obligatorio idéntico para todos. Una buena base de gobernanza conserva evidencia de sistemas, usos, responsables, datos, proveedores, formación, supervisión e incidencias; y añade los requisitos legales específicos cuando el riesgo y el papel de la organización lo exigen.

Fuentes oficiales y actualización

Contenido actualizado a 26 de agosto de 2026. Información divulgativa; no sustituye una evaluación jurídica, técnica o sectorial del caso concreto.

Deja un comentario

Descubre más desde REGULA·IA

Suscríbete ahora para seguir leyendo y obtener acceso al archivo completo.

Seguir leyendo