Lista de comprobación de diligencia debida de proveedores de IA para fundadores y responsables de cumplimiento
Respuesta directa
El objetivo práctico de la diligencia debida de proveedores de IA es convertir los requisitos en un proceso repetible con responsables, decisiones documentadas y pruebas que resistan una revisión.
A quién afecta: Responsables de cumplimiento, equipos de seguridad, responsables de auditoría, fundadores y líderes operativos que preparan revisiones de clientes o evaluaciones formales
Qué hacer ahora
- Enumere los procesos, sistemas o relaciones con proveedores donde la diligencia debida de IA ya afecta al trabajo diario.
- Defina el responsable, el desencadenante, el punto de decisión y las pruebas mínimas para ejecutar el proceso de forma consistente.
- Documente el primer cambio práctico que reduzca la ambigüedad antes de la próxima auditoría, revisión de cliente o lanzamiento.
Lista de comprobación de diligencia debida de proveedores de IA para fundadores y responsables de cumplimiento
Una lista de comprobación de diligencia debida de proveedores de IA debe determinar si un servicio concreto, con una configuración concreta, es adecuado para el uso previsto. Antes de aprobarlo, documente el uso, los flujos de datos, la cadena de proveedores, los roles jurídicos, los controles de seguridad, las pruebas de rendimiento, las condiciones contractuales, la supervisión humana y el plan de salida. Asigne a cada asunto pendiente un responsable y una decisión: resolver antes del lanzamiento, limitar el piloto, escalar o rechazar.
Esta lista es una plantilla práctica para fundadores y responsables de cumplimiento de empresas SaaS, no un cuestionario legal obligatorio ni una certificación. Ajuste las pruebas al daño posible. Una herramienta de redacción con material público necesita menos revisión que un sistema que clasifica candidatos o un agente capaz de modificar cuentas de clientes. La reputación del proveedor no demuestra la seguridad de su despliegue.
Cuándo realizar la revisión
Empiece antes de cargar información real de clientes, conectar sistemas de producción o aceptar compromisos vinculantes con clientes. Repita la revisión cuando un proveedor existente incorpore IA, cambie la finalidad, entren nuevos datos, aparezca otro modelo o subencargado, o se reduzca la revisión humana. La renovación es un buen punto de control, pero no debe ser el único desencadenante.
Utilice la lista para servicios de IA adquiridos, API integradas y funciones de IA en productos SaaS convencionales. Si una función no utiliza IA, puede bastar la revisión habitual del proveedor. Sin datos personales, algunas preguntas de privacidad pueden no ser aplicables; la seguridad, confidencialidad, fiabilidad y contratación pueden seguir siendo relevantes. Justifique cada respuesta «no aplicable».
Para cada punto, registre respuesta, enlace a las pruebas, revisor, fecha y carencias pendientes. Prefiera una cláusula contractual fechada, una exportación de configuración o un resultado de prueba a una garantía comercial sin matices.
1. Defina el uso aprobado y las personas responsables
- ¿Qué tarea exacta realizará el servicio y para quién?
- ¿A quién podrían afectar los resultados o acciones incorrectos?
- ¿Redacta, recomienda, clasifica, decide o ejecuta acciones?
- ¿Quién responde del resultado empresarial, la configuración técnica y la aprobación?
- ¿Qué usos, categorías de datos e integraciones quedan expresamente excluidos?
Establezca un límite que ingeniería pueda aplicar: «Redactar respuestas de soporte a partir de artículos aprobados; un empleado revisa cada respuesta; sin cambios en cuentas». Evite aprobar «IA para soporte» sin límites. Registre el plan contratado y el entorno, porque una cuenta de prueba y un despliegue empresarial pueden tener condiciones y controles distintos.
Pruebas que conservar: una descripción de uso de una página, responsables identificados, esquema de arquitectura y lista de usos excluidos. La falta de responsable debe detener la aprobación hasta que alguien asuma esa responsabilidad.
2. Identifique la cadena de proveedores y modelos
Pregunte qué entidad jurídica presta el servicio, qué modelos utiliza, dónde se procesan los datos y qué otras organizaciones los reciben. Determine si las solicitudes pueden dirigirse a modelos diferentes y si su configuración fija o permite esas opciones.
Solicite una lista actualizada de proveedores y subencargados, documentación pertinente del servicio, información disponible sobre modelos y versiones y el procedimiento de notificación de cambios sustanciales. Distinga lo que el proveedor no puede revelar de lo que aún no ha entregado. Los detalles ausentes deben permanecer como incertidumbres visibles, explicando su efecto en la aprobación.
Comprobación de decisión: ¿puede identificar las organizaciones y componentes relevantes para el riesgo propuesto? Si no, limite el piloto a material no sensible o escale el asunto. Una larga lista de logotipos no es un mapa de flujos de datos.
3. Trace el tratamiento de datos y las responsabilidades de privacidad
Siga los prompts, archivos cargados, documentos recuperados, resultados, comentarios, accesos de soporte y registros. Pregunte por separado sobre conservación, eliminación, entrenamiento, acceso humano y región de tratamiento para cada tipo de dato relevante. «No entrenamos con sus datos» no explica cuánto se conservan los registros de vigilancia de abusos ni quién puede consultarlos.
Cuando se aplique el RGPD, determine los roles de responsable y encargado para cada actividad. El artículo 28 exige garantías suficientes del encargado y un contrato conforme; el artículo 35 exige una EIPD cuando sea probable un alto riesgo. Considere base jurídica, transparencia y requisitos del capítulo V para transferencias internacionales pertinentes. Estas comprobaciones dependen del tratamiento real, no de la etiqueta «IA». RGPD, artículos 5–6, 13–14, 28, 35 y capítulo V.
Pruebas que conservar: mapa de flujos, acuerdo de tratamiento aplicable, ajustes de conservación, evaluación de transferencias cuando proceda y análisis documentado de la necesidad de EIPD. Pruebe la eliminación con una muestra segura; no presuponga que borrar un espacio de trabajo elimina todas las copias conservadas.
4. Compruebe el alcance del Reglamento de IA y las fechas aplicables
Registre el rol de su organización, la finalidad prevista del sistema y las obligaciones pertinentes. Comprar un producto no convierte siempre a su organización únicamente en responsable del despliegue: la marca, las modificaciones o un cambio de finalidad pueden afectar a las responsabilidades. Examine las prácticas prohibidas y la transparencia aplicable separadamente de la clasificación de alto riesgo. Reglamento de IA, artículos 3, 5, 6, 25 y 50.
Según la comprobación del 8 de septiembre de 2026, el calendario modificado aplica las principales normas de alto riesgo del anexo III desde el 2 de diciembre de 2027 y las correspondientes a productos del anexo I desde el 2 de agosto de 2028. Esto no aplaza todas las obligaciones del Reglamento de IA. Registre las disposiciones y reglas transitorias pertinentes para su despliegue. Comisión Europea: entrada en vigor del Ómnibus de IA.
Comprobación de decisión: solicite pruebas adecuadas al rol y sistema identificados. Una declaración general de «cumplimiento del Reglamento de IA» no sustituye una evaluación razonada del alcance. Escale la incertidumbre antes de utilizar el sistema para decisiones con consecuencias importantes.
5. Verifique la seguridad y los límites de integración
Pregunte cómo se autentica a los usuarios, se separan entornos de clientes, se protegen secretos, se registran accesos y se gestionan vulnerabilidades. Examine alcance y período de cualquier informe independiente de aseguramiento. Compruebe si cubre el servicio de IA y la configuración previstos, y revise las excepciones sustanciales.
Enumere individualmente los permisos de las herramientas conectadas. Un asistente que lee artículos de ayuda no debe recibir automáticamente permiso para exportar todos los tickets o emitir reembolsos. Pruebe si el contenido recuperado puede desviar al asistente, si aparece información no autorizada en los resultados y si las acciones arriesgadas requieren otra aprobación.
Pruebas que conservar: configuración de acceso, documentación de aseguramiento pertinente, permisos de integración, resultados de pruebas y decisiones correctivas. Asigne expresamente a los responsables técnicos la desactivación de accesos innecesarios antes del lanzamiento.
6. Pruebe la utilidad, los fallos y la supervisión humana
Defina criterios de aceptación antes de la demostración. Prepare casos representativos con entradas incompletas, documentos engañosos, preguntas que el sistema no puede responder, idiomas pertinentes y usos indebidos plausibles. Utilice material sintético o autorizado. Registre configuración y fecha de prueba para delimitar el resultado.
Evalúe lo que importa para la tarea: exactitud, trazabilidad, divulgación inapropiada, tratamiento inconsistente y detención segura cuando no puede responder. Para recomendaciones con consecuencias importantes, verifique que los revisores dispongan de información, tiempo, autoridad y capacidad práctica para cuestionar un resultado.
El NIST AI RMF organiza el trabajo de riesgos en Govern, Map, Measure y Manage. Puede estructurar la revisión, pero adoptar el marco no demuestra por sí solo cumplimiento legal. NIST AI RMF Core.
Comprobación de decisión: acuerde qué fallos bloquean el lanzamiento y cuáles pueden controlarse restringiendo el uso. «Interviene una persona» es insuficiente si esa persona acepta habitualmente resultados sin comprobarlos.
7. Concilie el contrato con la configuración
Compruebe que las condiciones firmadas cubran plan contratado, usos permitidos, tratamiento de datos, confidencialidad, compromisos de seguridad, cooperación ante incidentes, cambios sustanciales y terminación. Pregunte quién posee o puede utilizar entradas y resultados, qué restricciones existen y qué ocurre ante una reclamación de propiedad intelectual. No deduzca titularidad ni protección de la publicidad.
Compare promesas y ajustes. Si el contrato ofrece excluir datos del entrenamiento, determine si la opción está activada y quién puede cambiarla. Si promete eliminación, registre procedimiento, exclusiones y pruebas disponibles. Pregunte cómo ayudará el proveedor a investigar incidentes y cumplir sus propias obligaciones.
Pruebas que conservar: condiciones firmadas, anexos pertinentes, excepciones aprobadas y comprobantes de configuración. Separe los asuntos de negociación comercial de los requisitos que deben cumplirse antes de recibir datos de producción.
8. Registre decisión, seguimiento y salida
Utilice resultados explícitos: aprobado dentro del alcance, aprobado con condiciones, piloto restringido, escalado o rechazado. Registre riesgos residuales, persona autorizada para aceptarlos, plazos y próxima revisión. Un bloqueo pendiente no debe convertirse en una tarea ordinaria de seguimiento solo porque se acerque el lanzamiento.
Asigne a alguien el seguimiento de cambios sustanciales, incidentes, controles de calidad fallidos, quejas y ampliaciones de uso. Decida qué sucesos exigen nueva revisión. Confirme que el equipo pueda revocar accesos, eliminar integraciones, exportar registros necesarios, solicitar eliminación y continuar el proceso si el proveedor deja de estar disponible.
Pruebas que conservar: decisión firmada y procedimiento de apagado o alternativa probado. La aprobación debe ser comprensible para quien no asistió a las llamadas con el proveedor. Vincúlela a sus pruebas para diligencia debida de inversores, en vez de reconstruir la explicación en cada revisión.
Un registro práctico de aprobación
Utilice este registro compacto para un proveedor y un uso. Adjunte pruebas en lugar de copiar informes enteros.
| Campo | Qué registrar | | --- | --- | | Alcance | Servicio, plan, finalidad, usuarios, datos, integraciones, exclusiones | | Responsabilidad | Responsable empresarial, técnico, revisor de privacidad/jurídico, aprobador | | Hallazgos | Referencias a pruebas, resultados, incertidumbres, alcance jurídico | | Decisión | Resultado, justificación, riesgos residuales, excepciones aceptadas | | Condiciones | Acción requerida, responsable, plazo, dependencia del lanzamiento | | Seguimiento | Fecha de revisión, desencadenantes de cambio, contacto de incidentes, salida |
Una regla útil para terminar exige pruebas o una carencia explícita para cada pregunta obligatoria, una resolución para cada carencia y un responsable para cada condición. «Cuestionario recibido» es un hito de progreso, no una decisión de aprobación.
Ejemplo: asistente de redacción para soporte
Suponga que un equipo SaaS quiere redactar respuestas con un asistente. La propuesta inicial conecta todo el archivo de tickets y permite envío automático. La revisión detecta adjuntos privados, conservación de registros incierta y pasos de resolución inventados ocasionalmente.
Un piloto restringido podría emplear artículos de ayuda aprobados, tickets sintéticos, ningún envío automático y revisión documentada por empleados. Antes de producción, el equipo resolvería la conservación, limitaría el acceso de recuperación, probaría fallos representativos y aprobaría el contrato pertinente. Son controles ilustrativos, no una garantía de que todo despliegue de soporte sea aceptable.
Si después se habilitan reembolsos, la aprobación original ya no describe el uso. Reabra la revisión de permisos de escritura, escenarios de abuso, autorización y recuperación. Por eso un registro reutilizable resulta más útil que una etiqueta de «aprobado» para todo el proveedor. También reduce la duplicación descrita en nuestra guía de revisiones manuales del riesgo de proveedores.
Errores habituales y preguntas frecuentes
¿Basta un certificado de seguridad?
No. Puede respaldar determinadas afirmaciones de seguridad dentro de su alcance. No determina si datos, rol jurídico, resultados, integraciones y contrato son adecuados. Consérvelo junto con pruebas específicas del despliegue.
¿Necesitan todos los proveedores de IA la misma revisión?
No. Aplique controles más ligeros a usos reversibles de bajo impacto y más profundos a datos sensibles, decisiones importantes o permisos amplios. Documente la justificación de la profundidad y las condiciones que la cambiarían.
¿Qué debe documentar primero un fundador?
Empiece por uso exacto, categorías de datos, responsable empresarial y permisos. Estos hechos permiten solicitar pruebas pertinentes. Sin ellos, hasta un cuestionario detallado puede describir el servicio equivocado.
¿Y si el proveedor rechaza entregar pruebas importantes?
Registre la negativa y la incertidumbre resultante. Considere pruebas alternativas, un despliegue más limitado u otro proveedor. No cierre el punto únicamente porque el proveedor declare la información confidencial.
¿Cuándo está terminada la lista?
Para la decisión actual, cuando estén registrados alcance, pruebas, carencias, condiciones y aprobador responsable. El proceso operativo continúa con seguimiento y reevaluación. Empiece esta semana con un proveedor propuesto y haga reutilizable ese registro.
Fuentes y crédito de imagen
Los enlaces junto a las afirmaciones remiten al RGPD, al Reglamento de IA consolidado vigente, a la actualización de aplicación de la Comisión Europea y al NIST AI RMF Core. La lista operativa y el ejemplo son recomendaciones editoriales, no requisitos legales adicionales.
Imagen: reunión del equipo Wiki Loves Monuments en Viena, fotografiada por Manfred Werner (Tsui), vía Wikimedia Commons, CC BY-SA 4.0. Tamaño modificado. Ilustra una revisión colaborativa; no implica respaldo.
Términos clave en este artículo
Fuentes primarias
- General Data Protection Regulation (EU) 2016/679European Union · Consultado 8 sept 2026
- Artificial Intelligence Act: consolidated text of 27 July 2026European Union · Consultado 8 sept 2026
- AI Omnibus enters into forceEuropean Commission · Consultado 8 sept 2026
- AI Risk Management Framework CoreNational Institute of Standards and Technology · Consultado 8 sept 2026
Explora hubs relacionados
Artículos relacionados
Términos relacionados del glosario
¿Listo para asegurar tu compliance?
No esperes a que los incumplimientos bloqueen tu negocio. Obtén tu informe integral de compliance en minutos.
Escanea tu sitio gratis ahora