Gobernanza, seguridad y cumplimiento de IA
Las 16 guías de AESIA para ayudar a las empresas a cumplir el Reglamento de IA en España
La autoridad española de supervisión de la IA, AESIA, publicó 16 guías prácticas para ayudar a proveedores y responsables del despliegue a entender y cumplir los requisitos del Reglamento de IA en España. Este artículo explica qué cubre cada guía, quién debe asumir el trabajo, cuándo usarla y dónde descargar los documentos oficiales.
Respuesta corta: las guías 01–02 explican el Reglamento, las guías 03–15 cubren cada una un requisito técnico, y la guía 16 más el archivo ZIP convierten todo eso en checklists que tu equipo puede validar. Todas son gratuitas, en español, sin carácter vinculante, y están en aesia.digital.gob.es/es/guias.
Qué publicó AESIA, y qué es AESIA
AESIA es el organismo público español encargado de supervisar el uso de la IA. Su misión: velar por que entidades públicas y privadas cumplan la normativa aplicable, protegiendo la privacidad, la igualdad de trato y los derechos fundamentales. Depende de la Secretaría de Estado de Digitalización e Inteligencia Artificial (SEDIA), dentro del Ministerio para la Transformación Digital y de la Función Pública, y actúa como autoridad nacional de vigilancia de mercado para sistemas de IA. Su sede temporal está en A Coruña.
Lo que publicó es un conjunto de 16 guías sin carácter vinculante más un archivo de checklists, pensadas para ayudar a las empresas a implementar y documentar el cumplimiento de los requisitos del RIA para sistemas de alto riesgo mientras la Comisión Europea termina de elaborar sus normas armonizadas. AESIA aclara que las guías no tienen fuerza legal y que no sustituyen ni desarrollan la normativa aplicable. Las guías españolas están diseñadas para alimentar el grupo de trabajo de la Comisión mientras redacta las versiones europeas — lo que las convierte en una señal temprana de hacia dónde va la orientación a nivel UE, no solo en una comodidad nacional.
Fuentes principales: el anuncio de publicación de AESIA del 16 de diciembre de 2025 (versión en inglés) y la nota de prensa del Ministerio.
A quién van dirigidas estas guías
Las guías 01–02 presentan el Reglamento de IA en su conjunto. Ayudan a cualquier organización que comercialice o utilice sistemas de IA en la UE a entender el alcance, las clasificaciones de riesgo y los roles de los actores, sea cual sea la clasificación del sistema.
Las guías 03–15 y las checklists abordan las obligaciones del capítulo III, que solo afectan a los sistemas de IA de alto riesgo. La clasificación determina si este bloque te aplica y tu rol decide qué guías son prioritarias.
| Tu rol | Qué significa | Guías más relevantes |
|---|---|---|
| Proveedor | Desarrollas un sistema de IA y lo introduces en el mercado bajo tu nombre o marca — incluidos sistemas que construyes internamente y despliegas dentro de tu organización | Las 16. Las guías 03, 04, 15 y las checklists no son negociables |
| Responsable del despliegue | Utilizas un sistema de IA bajo tu propia autoridad en un contexto profesional (p. ej., licencias una herramienta de cribado de CV y la usas para contratar) | 01, 02, 06 (vigilancia humana), 08 (transparencia), 12 (registros), 14 (incidentes) |
| Importador / Distribuidor | Introduces en el mercado de la UE un sistema de IA de un tercero o de un tercer país | 01, 02, 03 (evaluación de conformidad), 15 (documentación técnica) |
| Fabricante de producto | Tu producto regulado (producto sanitario, maquinaria) incorpora un sistema de IA | Todas las guías técnicas, integradas en tu proceso de marcado CE existente |
Dentro de la empresa, las guías se reparten con claridad por funciones. Cumplimiento y legal asumen las guías 01–03. Ingeniería y producto asumen 05, 06, 09, 10, 15. Los equipos de datos asumen 07 y 12. Seguridad asume la 11. Calidad y operaciones asumen 04, 13, 14. Si en tu organización nadie asume hoy la guía 13 (vigilancia poscomercialización), ese vacío ya es un hallazgo.
Nota para pymes: las guías se escribieron pensando explícitamente en pymes y start-ups. Reducir la carga regulatoria para empresas más pequeñas fue un objetivo declarado del programa de sandbox que las produjo. No necesitas un departamento de cumplimiento dedicado para usarlas — necesitas a alguien que ejecute las checklists.
De dónde vienen: el sandbox regulatorio de IA español
Las guías no son un ejercicio de gabinete. Son el resultado documentado del sandbox regulatorio de IA español, un entorno controlado de pruebas creado por el Real Decreto 817/2023 (publicado en el BOE el 9 de noviembre de 2023) y puesto en marcha en abril de 2025 por la SEDIA a través de su Dirección General de Inteligencia Artificial, con AESIA como apoyo en su papel de autoridad de vigilancia de mercado.
El programa recibió 44 solicitudes de proveedores de IA antes del plazo de enero de 2025. Se seleccionaron doce sistemas de IA de alto riesgo de empresas españolas, repartidos en seis sectores: servicios esenciales, biometría, empleo, infraestructuras críticas, maquinaria y productos sanitarios. Los participantes realizaron evaluaciones de conformidad simuladas y probaron tanto requisitos de gobernanza —gestión de riesgos, trazabilidad de datos y vigilancia humana— como requisitos técnicos de desempeño —solidez, sensibilidad, sesgo demográfico y tasas de error— frente al texto real del Reglamento. La documentación del propio programa está publicada en el hub del programa del sandbox y en su página de resultados.
Esa distinción importa al leer las guías. Las escribieron personas que intentaron satisfacer cada requisito sobre un sistema real y se toparon con obstáculos reales — por eso contienen ejemplos resueltos en lugar de normativa reformulada.
Guía por guía: qué cubre cada una, quién la asume y cuándo usarla
Las 16 guías se dividen en tres bloques. Cada tarjeta vincula una guía con el requisito del Reglamento que aborda, el responsable interno y el momento del proyecto en que debes consultarla.
Bloque 1 — Guías introductorias (01–02)
Empieza aquí sea cual sea tu rol. Juntas responden: «¿me aplica y qué me exige?». Lee ambas aunque concluyas que tu sistema no es de alto riesgo, porque te ayudan a justificar esa conclusión.
Introducción al Reglamento de IA
La estructura del Reglamento: niveles de riesgo, roles de los actores (proveedor, responsable del despliegue, importador, distribuidor), ámbito de aplicación y la lógica detrás de las obligaciones.
Guía práctica y ejemplos para entender el Reglamento de IA
El mismo material aplicado a ejemplos resueltos: cómo se resuelven las decisiones de clasificación en sistemas concretos.
Bloque 2 — Guías técnicas (03–15)
Trece guías, una por requisito. Corresponden a las obligaciones del Capítulo III del Reglamento para sistemas de alto riesgo.
Evaluación de conformidad
El procedimiento de evaluación de conformidad: control interno frente a la vía del organismo notificado, qué evidencia espera un evaluador, la declaración de conformidad y el marcado CE.
Sistema de gestión de la calidad
El sistema de gestión de la calidad que debe operar un proveedor: procedimientos documentados, responsabilidades, control de cambios, gestión de proveedores.
Gestión de riesgos
El ciclo continuo de gestión de riesgos: identificar riesgos previsibles para la salud, la seguridad y los derechos fundamentales, evaluarlos, mitigarlos y volver a probar durante toda la vida del sistema.
Vigilancia humana
Diseñar una supervisión humana efectiva: qué puede ver realmente la persona revisora, cómo puede intervenir o detener el sistema, y cómo evitar el sesgo de automatización.
Datos y gobernanza de datos
Conjuntos de entrenamiento, validación y prueba: pertinencia, representatividad, tratamiento de errores, examen de sesgos, procedencia y trazabilidad.
Transparencia
Instrucciones de uso, qué debe saber el responsable del despliegue sobre capacidades, limitaciones y precisión, e información a las personas afectadas.
Precisión
Declarar y medir la precisión: elegir métricas adecuadas, definir el rango operativo y declarar los niveles de precisión en las instrucciones de uso.
Solidez
Resiliencia frente a errores, fallos, inconsistencias y casos límite; comportamiento ante la deriva; redundancia y diseño a prueba de fallos.
Ciberseguridad
Amenazas específicas de IA: envenenamiento de datos y de modelos, ejemplos adversariales, extracción y evasión de modelos — más allá de la seguridad de aplicaciones convencional.
Registros
Registro automático de eventos: qué guardar, periodos de conservación y trazabilidad suficiente para reconstruir cómo se produjo una decisión.
Vigilancia poscomercialización
El plan de vigilancia poscomercialización: recoger y analizar de forma sistemática datos de desempeño una vez el sistema está en producción.
Gestión de incidentes
Identificar incidentes graves y fallos de funcionamiento, escalado interno y notificación a las autoridades de vigilancia de mercado.
Documentación técnica
El expediente técnico completo: descripción del sistema, decisiones de diseño, arquitectura, datos, desempeño, gestión de riesgos y cambios durante el ciclo de vida.
Bloque 3 — Checklists (16 + ZIP)
Manual de checklist de requisitos
Cómo aplicar las checklists: interpretar los ítems, evidenciar las respuestas y estructurar tu autoevaluación.
Checklists y ejemplos
El compendio completo de checklists más ejemplos resueltos para cada obligación.
La lista completa, con enlaces de descarga
Todas las guías están alojadas como PDF en la web de AESIA, en español. AESIA mantiene la página de guías en varios idiomas (inglés, catalán, valenciano, gallego, euskera), aunque los PDF están en español.
| # | Guía | Descarga |
|---|---|---|
| 01 | Guía introductoria al reglamento de IA | |
| 02 | Guía práctica y ejemplos para entender el Reglamento de IA | |
| 03 | Guía Evaluación de conformidad | |
| 04 | Guía del sistema de gestión de la calidad | |
| 05 | Guía de gestión de riesgos | |
| 06 | Guía Vigilancia humana | |
| 07 | Guía de datos y gobernanza de datos | |
| 08 | Guía Transparencia | |
| 09 | Guía de Precisión | |
| 10 | Guía Solidez | |
| 11 | Guía Ciberseguridad | |
| 12 | Guía de registros | |
| 13 | Guía Vigilancia poscomercialización | |
| 14 | Guía Gestión de Incidentes | |
| 15 | Guía Documentación Técnica | |
| 16 | Manual de checklist de guías de requisitos | |
| — | Checklists y ejemplos | ZIP |
Cuándo usarlas: tu calendario de cumplimiento acaba de cambiar
La fecha que la mayoría de calendarios de cumplimiento tenía marcada —2 de agosto de 2026— ya no aplica a los sistemas de alto riesgo. El Ómnibus digital sobre IA, propuesto por la Comisión el 19 de noviembre de 2025, fue respaldado por el Parlamento Europeo el 16 de junio de 2026 y aprobado definitivamente por el Consejo el 29 de junio de 2026. Aplaza sustancialmente las obligaciones de alto riesgo:
Dos implicaciones. Primero, tienes margen: unos 16 meses adicionales para los sistemas de alto riesgo independientes. Segundo, las obligaciones de fondo no han cambiado. Los requisitos de las guías 03–15 son los mismos; solo se movió la fecha de aplicación. Las empresas que interpreten el aplazamiento como permiso para detenerse serán las que reconstruyan linaje de datos y arquitectura de registros contrarreloj a finales de 2027.
Usa las guías ahora si se cumple alguna de estas condiciones: estás diseñando un sistema de IA que plausiblemente se clasificará como de alto riesgo; estás contratando uno y necesitas evaluar la documentación de un proveedor; operas en un sector donde ya aplica una evaluación de conformidad sectorial (productos sanitarios, maquinaria); o vendes a clientes corporativos que ya incluyen preguntas sobre el Reglamento de IA en su due diligence de proveedores.
Cómo trabajar las guías: un método en 6 pasos
Confirma el alcance. Lee las guías 01 y 02. Determina si tu sistema es de alto riesgo bajo el Reglamento y qué rol ocupas: proveedor, responsable del despliegue, importador o distribuidor. Deja por escrito la decisión de clasificación con su razonamiento; te van a pedir que la justifiques.
Asigna responsables antes de seguir leyendo. Vincula cada guía técnica (03–15) a una persona concreta usando las líneas de responsables anteriores. Las guías sin responsable se convierten en vacíos por defecto.
Ejecuta un diagnóstico de vacíos con las checklists. Descarga el compendio ZIP y la guía 16, y contrasta cada obligación con lo que tienes hoy. No leas las trece guías técnicas de principio a fin primero — usa las checklists para localizar tus vacíos y luego lee las guías concretas donde estés flojo.
Resuelve primero los vacíos que dependen de la arquitectura. Registros (guía 12), gobernanza y procedencia de datos (guía 07) y diseño de vigilancia humana (guía 06) son los tres cuya corrección se encarece exponencialmente a posteriori. Ponlos por delante del trabajo documental.
Construye el expediente técnico usando la guía 15 como índice. Estructura la documentación tal y como espera recibirla un organismo de evaluación de conformidad, desde el principio. Todas las demás guías producen entradas para este expediente.
Fija una cadencia de revisión ligada a las actualizaciones. Guarda en marcadores la página de guías de AESIA y revísala cada trimestre. AESIA actualiza los PDF sin cambiar la URL, así que un archivo descargado en enero puede estar ya superado.
Qué falta todavía y cuándo llegan las actualizaciones
Tres matices antes de construir un programa de cumplimiento apoyado únicamente en estas guías.
No son vinculantes. AESIA indica que no sustituyen ni desarrollan la normativa aplicable. Las normas técnicas armonizadas de la Comisión Europea — que sí tendrán peso formal en la evaluación de conformidad — siguen en desarrollo. Las guías españolas alimentan ese proceso en lugar de sustituirlo.
Van a cambiar. AESIA se ha comprometido a revisiones periódicas conforme maduren los estándares europeos, y ha señalado expresamente que las guías se actualizarán una vez se apruebe el Ómnibus digital. Esa aprobación llegó en junio de 2026, así que cabe esperar una revisión. Consulta la página fuente en lugar de fiarte de un PDF guardado.
Solo están en español. Los PDF no se han publicado en inglés. Para equipos internacionales, los ejemplos resueltos de la guía 02 son el objetivo de traducción con mayor valor.
Directorio completo de recursos
AESIA
- Hub de guías (ES) — fuente canónica, consúltala siempre primero
- Hub de guías (EN)
- Página principal de AESIA — mandato, misión, servicios
- Anuncio de publicación, 16 dic. 2025 (versión en inglés)
- Divulgación sobre IA — material divulgativo más allá de las guías
- Recursos europeos — recursos a nivel UE seleccionados por AESIA
- Código de buenas prácticas del art. 50 sobre transparencia del contenido generado por IA
- Contacto AESIA
Gobierno de España
Unión Europea
- Reglamento (UE) 2024/1689 — texto completo del Reglamento de IA (disponible en todos los idiomas de la UE)
- Reglamento (UE) 2026/1744 — Ómnibus digital sobre IA
Lecturas relacionadas
- Reglamento de IA de la UE: qué deben saber las empresas y cómo prepararse
- Análisis de datos potenciados por IA — relevante para las guías 07 y 12
Preguntas frecuentes
¿Qué es AESIA?
AESIA (Agencia Española de Supervisión de Inteligencia Artificial) es el organismo público español encargado de supervisar el uso de la IA. Vela por que entidades públicas y privadas cumplan la normativa aplicable y protejan la privacidad, la igualdad de trato y los derechos fundamentales. Depende de la SEDIA, dentro del Ministerio para la Transformación Digital y de la Función Pública.
¿Son vinculantes las 16 guías de AESIA?
No. AESIA indica expresamente que las guías no tienen carácter vinculante y que no sustituyen ni desarrollan el texto del Reglamento de IA. Ofrecen recomendaciones prácticas alineadas con los requisitos regulatorios mientras la Comisión Europea finaliza las normas armonizadas a nivel UE.
¿Qué empresas necesitan estas guías?
Las guías 01–02 ayudan a cualquier organización que comercialice o utilice sistemas de IA en la UE a entender el alcance y la clasificación del Reglamento. Las guías 03–15 y las checklists se dirigen a organizaciones que desarrollan, comercializan o despliegan sistemas de IA de alto riesgo. Esto incluye proveedores, responsables del despliegue, importadores, distribuidores y fabricantes que integran IA en productos regulados, especialmente en los seis sectores probados en el sandbox español: servicios esenciales, biometría, empleo, infraestructuras críticas, maquinaria y productos sanitarios.
¿Aplican las guías si mi sistema de IA no es de alto riesgo?
Las guías 01–02 siguen siendo útiles y merecen 30 minutos para confirmar y documentar la clasificación. Si tu sistema no es de alto riesgo, las guías 03–15 no forman parte, en general, de tus obligaciones, aunque varias pueden servir como buenas prácticas voluntarias. La guía 08 también puede ayudarte con las obligaciones de transparencia del artículo 50 que alcanzan a algunos sistemas no considerados de alto riesgo, incluidos chatbots y contenido sintético. El conjunto no cubre las obligaciones de los modelos de IA de propósito general del capítulo V, que siguen un régimen y un código de buenas prácticas distintos.
¿Qué guía debería leer primero?
La guía 01 y después la 02. Determinan si tu sistema es de alto riesgo, la decisión de clasificación de la que depende todo lo demás. A partir de ahí, salta directamente al compendio de checklists en lugar de leer las guías 03–15 de forma secuencial.
¿Qué es el sandbox regulatorio de IA español?
Un entorno controlado de pruebas puesto en marcha en abril de 2025 bajo el Real Decreto 817/2023, gestionado por la Dirección General de Inteligencia Artificial de la SEDIA con el apoyo de AESIA como autoridad de vigilancia de mercado. Doce sistemas de IA de alto riesgo de empresas españolas probaron su enfoque de cumplimiento dentro de él; las 16 guías son el resultado documentado.
¿Cuándo aplican realmente las obligaciones de alto riesgo?
Tras el Ómnibus digital sobre IA — respaldado por el Parlamento Europeo el 16 de junio de 2026 y aprobado por el Consejo el 29 de junio de 2026 —, los sistemas de alto riesgo independientes del Anexo III deben cumplir antes del 2 de diciembre de 2027, y la IA integrada en productos regulados del Anexo I antes del 2 de agosto de 2028. Las prácticas prohibidas y las obligaciones para modelos de propósito general ya aplican.
¿AESIA actualizará las guías?
Sí. AESIA ha confirmado que los documentos están sujetos a evaluación continua y revisión periódica, y ha indicado que se actualizarán una vez aprobado el Ómnibus digital. Esa aprobación llegó en junio de 2026, así que cabe esperar revisiones — descarga siempre desde la página fuente en lugar de reutilizar un PDF guardado.
¿Están las guías disponibles en inglés?
La página de guías de AESIA existe en inglés, catalán, valenciano, gallego y euskera, pero los PDF de las guías se publican en español.
Convierte 761 páginas en un plan de cumplimiento
Leer las guías es una cosa; cruzarlas con tu sistema de IA real, cerrar los vacíos de arquitectura y entregar el expediente técnico es otra. Empieza con una sesión de descubrimiento gratuita de 30 minutos. Identificamos tu mayor oportunidad de automatización y te explicamos exactamente cómo Liorant puede ayudarte — sin presentaciones de venta.
Reserva tu sesión