Marco 2026.1 · AI Act · GDPR · ISO 42001 · ISO 23894 · NIST AI RMF · ISO 27001 · OWASP 2026 · Agentic AI · MITRE ATLAS

Demuestra por qué tu IA es defendible ante un regulador

No es un cuestionario de 32 preguntas: es una cadena de riesgo completa — clasificación regulatoria, riesgo inherente, taxonomía de 24 riesgos, 53 controles con aplicabilidad y evidencia, eficacia de control, riesgo residual frente a tu apetito, plan de tratamiento y monitorización continua.

EU AI Act
Peso 24% · 16 controles
Ciberseguridad y OWASP
Peso 20% · 8 controles
GDPR y privacidad
Peso 20% · 8 controles
Gobernanza y ética
Peso 16% · 8 controles
Cadena de suministro y AI BOM
Peso 8% · 4 controles
Ciclo de vida
Peso 7% · 4 controles
Agentes autónomos
Peso 5% · 5 controles

Qué hace de esto una herramienta de AI Risk Assessment

Clasificación jurídica previa

Antes de puntuar, el sistema se clasifica como prohibido, alto riesgo, riesgo limitado o mínimo, con la regla y el artículo que lo justifican.

Motor de aplicabilidad

Los controles se activan o excluyen según rol, clase de riesgo, datos personales, autonomía, terceros y fase del ciclo de vida. Lo no aplicable no penaliza y queda motivado.

Trazabilidad requisito → control → evidencia

Matriz exportable que une cada artículo o requisito con su control, la evidencia exigida, la aportada, el propietario y la frecuencia de revisión.

Explicabilidad de la conclusión

Cada control muestra por qué su respuesta produce esa puntuación, y el informe incluye registro de decisión, reglas de bloqueo y topes aplicados.

AI BOM, SBOM y terceros

Inventario de modelos, datasets, APIs, bases vectoriales y herramientas de agente con proveedor, versión, licencia y flujo de datos.

Controles de agentes y excepciones

Límites de actuación, kill switch, mínimo privilegio y memoria de agentes; además de excepciones con control compensatorio, aprobador y caducidad.

Cómo funciona

  1. 01

    Sistema y rol

    Identificación, propietario, fase del ciclo de vida y rol (proveedor, deployer, importador o distribuidor).

  2. 02

    Clasificación regulatoria

    Prácticas del art. 5, Anexo III, transparencia, GPAI, autonomía y datos personales.

  3. 03

    AI BOM

    Modelos, datasets, APIs y herramientas con proveedor, versión, licencia y flujo de datos.

  4. 04

    Riesgo inherente

    Taxonomía de riesgos con impacto × probabilidad explicados por los factores de tu perfil.

  5. 05

    Controles y evidencia

    Solo los aplicables, con estado, tipo de evidencia, eficacia de diseño y operación, propietario y excepciones.

  6. 06

    Residual y apetito

    Riesgo residual tras la eficacia real de los controles, comparado con el apetito declarado por dirección.

  7. 07

    Tratamiento y vigilancia

    Plan priorizado, KRI, calendario de verificación, registro de decisión y matriz de trazabilidad.