Auditoría de IA en la empresa: cómo comprobar si cumples la ley europea de IA (checklist 2026)
Seguramente en tu empresa ya se usa IA: correos con ChatGPT, imágenes para marketing, un chatbot en la web o una herramienta que «ordena» candidaturas. La pregunta es si podrías demostrar que la usas con cabeza y dentro de la ley.
Las obligaciones generales las tienes en nuestra guía sobre la ley de IA para pymes. Aquí vamos al cómo: los pasos para auditar el uso de IA, qué mirar y qué evidencias guardar, con una checklist al final.
Antes de empezar: las fechas que importan (a octubre de 2026)
- Ya aplican:
- las prácticas prohibidas (art. 5) y la alfabetización (art. 4) del Reglamento (UE) 2024/1689, desde el 2/2/2025;
- la transparencia del art. 50 (chatbots, deepfakes, ciertos textos), desde el 2/8/2026.
- El «Ómnibus digital sobre IA» (Reglamento (UE) 2026/1744), en vigor desde el 27/7/2026, suavizó el art. 4 y aplazó el alto riesgo.
- 2/12/2027: obligaciones de alto riesgo del anexo III (por ejemplo, IA para seleccionar personal o evaluar solvencia), incluidas las del usuario (art. 26).
La auditoría de hoy debe dejar resuelto lo que ya aplica y preparar lo de 2027.
Paso 1. Inventario de herramientas y usos
Sin inventario no puedes clasificar ni formar a nadie.
- Pide a cada área que apunte las herramientas con IA que usa, incluidas las funciones de IA de programas que ya tenéis (CRM, ofimática, centralita).
- Lanza una encuesta anónima breve: qué herramientas usa cada persona, con qué cuenta y qué información mete. Así aflora la «IA en la sombra», lo que se usa sin que nadie lo haya autorizado.
- Registra usos, no solo herramientas. ChatGPT para redactar un post y para resumir CV son dos usos con riesgos distintos.
Columnas mínimas del inventario: herramienta, proveedor, área, finalidad, quién lo usa, tipo de cuenta, datos que se introducen, si afecta a clientes o empleados, responsable interno.
Evidencia que guardar: la hoja del inventario con fecha y versión.
Paso 2. Clasificación de riesgo de cada uso
Con el inventario delante, clasifica cada uso en una de estas cajas:
- Prohibido (art. 5). Lo más probable en una pyme: inferir emociones de empleados en el trabajo (por ejemplo, analizar la voz de quien atiende el teléfono), salvo por motivos médicos o de seguridad. Si aparece, se deja de usar.
- Alto riesgo (anexo III), con obligaciones desde el 2/12/2027. Para una pyme suelen ser:
- IA para publicar ofertas dirigidas, filtrar o evaluar candidaturas;
- IA para decisiones sobre promoción, despido, asignación de tareas o evaluación del rendimiento;
- IA para evaluar la solvencia de personas físicas.
Según el art. 6.3, no es alto riesgo si solo hace una tarea preparatoria o de procedimiento sin influir sustancialmente en la decisión, salvo que elabore perfiles.
- Transparencia (art. 50). Chatbots y asistentes de voz que hablan con personas, imágenes, audio o vídeo realistas de personas (deepfakes) y textos publicados para informar sobre asuntos de interés público.
- Riesgo mínimo. Redactar, resumir o traducir con supervisión: basta con la formación y el RGPD.
Comprueba también tu papel: con una herramienta de un tercero eres «responsable del despliegue», pero si has construido (o encargado) un sistema propio, como un chatbot sobre una API, y lo ofreces con tu nombre, podrías ser proveedor, con más obligaciones.
Evidencia: columna «clasificación» y una línea de justificación por uso.
Paso 3. Transparencia: lo que ya es exigible
Revisa cada punto de contacto con clientes:
- Chatbot o recepcionista de voz: ¿la persona sabe desde el primer mensaje que habla con una IA? El art. 50.5 pide informar «de manera clara y distinguible» en la primera interacción. Basta una frase: «Hola, soy el asistente virtual (IA) de…».
- Imágenes o vídeos realistas de personas creados o retocados con IA: si constituyen una ultrasuplantación (deepfake), hay que indicar que son artificiales (art. 50.4).
- Textos: solo hay que avisar si se publican para informar sobre asuntos de interés público sin revisión humana o control editorial. Documentar quién revisa lo publicado te cubre.
Evidencia: capturas del aviso del chatbot, el guion de la voz y el criterio de etiquetado de contenidos, todo con fecha.
Paso 4. Datos personales
El Reglamento de IA no sustituye al RGPD. Pregúntate:
- ¿Entran datos personales de clientes o empleados en herramientas de IA? ¿Con qué base jurídica?
- ¿Hay contrato de encargo de tratamiento (art. 28 RGPD) con el proveedor?
- ¿Algún uso toma decisiones automatizadas con efectos importantes (art. 22 RGPD) o necesita evaluación de impacto (art. 35 RGPD)?
Como regla de partida, la AEPD recomienda en su decálogo de enero de 2026 no compartir con la IA datos personales ni información confidencial.
Evidencia: registro de actividades de tratamiento actualizado y contratos con los proveedores.
Paso 5. Proveedores y contratos
Para cada herramienta relevante, guarda una ficha con:
- el tipo de cuenta;
- las condiciones de uso de datos y si el proveedor entrena con ellos;
- dónde se guardan los datos;
- y, si podría ser de alto riesgo, sus instrucciones de uso, que necesitarás en 2027 para cumplir el art. 26.
Evidencia: la ficha y las condiciones vigentes en la fecha de la revisión.
Paso 6. Alfabetización con registro
El art. 4 exige medidas para apoyar la alfabetización en IA de quien usa estos sistemas. Tras el Ómnibus no hay nivel mínimo ni certificado: según la Comisión, basta un registro interno, aunque advierte de que limitarse a pedir que se lean las instrucciones puede no ser eficaz. Comprueba que hay formación por perfil y que queda registrada; el contenido lo explicamos en la guía del curso de alfabetización en IA para empresas.
Evidencia: registro con fecha, asistentes, contenidos, duración y material.
Paso 7. Política de uso de IA
La auditoría acaba con una política de uso aprobada por la dirección: herramientas autorizadas, usos permitidos y prohibidos, datos que nunca se introducen, revisión humana, transparencia, IA aplicada a personas, formación, incidentes y revisión periódica.
Si usas IA que influye en condiciones de trabajo o contratación, el art. 64.4.d) del Estatuto de los Trabajadores ya obliga a informar al comité de empresa de los parámetros de esos algoritmos.
Evidencia: la política firmada y fechada, y el acuse de lectura del equipo.
Paso 8. Carpeta de evidencias (por si un día te preguntan)
Reúne en una carpeta «Cumplimiento IA» el inventario, la clasificación, las fichas de proveedores, las capturas de transparencia, el registro de formación, la política, las comunicaciones al comité de empresa y las actas de revisión.
En España, la ley que fija el régimen sancionador nacional (Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA) sigue en tramitación en el Congreso a octubre de 2026. El proyecto designa a la AESIA como autoridad de vigilancia de, entre otros, la transparencia y el alto riesgo en empleo. Pero el Reglamento europeo ya se aplica.
Sobre las multas, sin dramatismo: el art. 99 del Reglamento fija hasta 15 millones de euros o el 3 % de la facturación mundial por incumplir, por ejemplo, el art. 50. Para las pymes se aplica la cantidad menor de las dos: con 2 millones de facturación, el máximo sería 60.000 €.
Checklist de auditoría de IA 2026 (cópiala)
CHECKLIST AUDITORÍA DE IA — PYME (versión oct. 2026) Empresa: ________ Fecha: ________ Responsable: ________ 1. INVENTARIO [ ] Lista de herramientas con IA (incluidas funciones IA de otros programas) [ ] Encuesta anónima al equipo sobre IA no autorizada [ ] Inventario por USO: finalidad, área, datos, tipo de cuenta, responsable 2. CLASIFICACIÓN DE RIESGO [ ] Ningún uso prohibido (art. 5), p. ej., emociones de empleados [ ] Usos de posible alto riesgo identificados (personal, solvencia) -> plan 2/12/2027 [ ] Usos con obligación de transparencia (art. 50) identificados [ ] Papel revisado: responsable del despliegue o proveedor 3. TRANSPARENCIA (aplicable desde 2/8/2026) [ ] Chatbot/voz avisa de que es IA desde la 1.ª interacción [ ] Deepfakes/imágenes realistas de personas etiquetados [ ] Textos públicos: revisión humana documentada o aviso de IA 4. DATOS PERSONALES (RGPD) [ ] Qué datos personales entran en cada herramienta [ ] Base jurídica e información a interesados [ ] Contrato de encargo de tratamiento con proveedores [ ] Valorada EIPD / decisiones automatizadas (art. 22 y 35 RGPD) 5. PROVEEDORES [ ] Ficha por herramienta: cuenta, uso de datos, entrenamiento, ubicación [ ] Instrucciones de uso guardadas (imprescindible si es alto riesgo) 6. ALFABETIZACIÓN (art. 4) [ ] Formación por perfil realizada [ ] Registro interno: fecha, asistentes, contenido, duración [ ] Acogida para nuevas incorporaciones 7. POLÍTICA Y PERSONAS [ ] Política de uso de IA aprobada y comunicada (acuse de lectura) [ ] Información al comité de empresa si hay algoritmos laborales (art. 64.4.d ET) [ ] Responsable interno de IA designado 8. EVIDENCIAS Y REVISIÓN [ ] Carpeta "Cumplimiento IA" con todo lo anterior [ ] Fecha de próxima revisión (recomendado: trimestral)
Fuentes: Reglamento (UE) 2024/1689 (arts. 4, 5, 6, 26, 50 y 99), Reglamento (UE) 2026/1744 (Ómnibus digital de IA), FAQ de alfabetización de la Comisión Europea (actualizada el 27/07/2026), proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA (exp. 121/000096), RGPD y art. 64.4.d) del Estatuto de los Trabajadores. Revisado el 06/10/2026. No es asesoramiento jurídico.
Preguntas frecuentes
¿Es obligatorio hacer una auditoría de IA?
No existe una «auditoría obligatoria» como tal para una pyme que usa IA. Lo que sí es obligatorio es cumplir lo que te aplica (formación, transparencia, no usar prácticas prohibidas, RGPD). La auditoría es la forma ordenada de comprobarlo y de poder demostrarlo.
Si solo usamos ChatGPT, ¿hay algo que auditar?
Sí, aunque poco: qué datos se introducen, qué cuenta usáis, si se revisa lo publicado y si hay formación registrada. La Comisión confirma que una empresa cuyo personal usa ChatGPT debe cumplir el art. 4.
¿Necesito un certificado de formación para cada empleado?
No. Según la Comisión, basta con un registro interno de la formación.
¿La IA para filtrar currículums está prohibida?
No está prohibida. Es, en general, un uso de alto riesgo cuyas obligaciones para el usuario (supervisión humana, registros, información a trabajadores y candidatos) se aplican desde el 2/12/2027. Además, hoy ya te afectan el RGPD y el deber de informar al comité de empresa.
Sigue leyendo
¿Quieres saber cómo estás con la ley de IA sin perder una semana? Te lo decimos en una llamada gratuita de 20 minutos.
Reservar llamada gratisO, si lo prefieres, reserva una llamada de 20 minutos y lo vemos hablando.