Gobernanza, seguridad y cumplimiento de IA

Las 16 guías de AESIA para ayudar a las empresas a cumplir el Reglamento de IA en España

Recurso de referencia Fuentes originales publicadas por AESIA en diciembre de 2025 Artículo de Ricardo Mendoza Castro Última revisión agosto de 2026

La autoridad española de supervisión de la IA, AESIA, publicó 16 guías prácticas para ayudar a proveedores y responsables del despliegue a entender y cumplir los requisitos del Reglamento de IA en España. Este artículo explica qué cubre cada guía, quién debe asumir el trabajo, cuándo usarla y dónde descargar los documentos oficiales.

De un vistazo
Las 16 guías de AESIA, en tres bloques
16
Guías + 1 compendio de checklists
761
Páginas de orientación sobre cumplimiento
12
Sistemas de alto riesgo probados en el sandbox
2 dic 2027
Nuevo plazo para sistemas de alto riesgo del Anexo III
Introductorias · 01–02
¿Te aplica el Reglamento de IA y en qué rol?
01Introducción 02Ejemplos resueltos
Técnicas · 03–15
Una guía por cada requisito del capítulo III para sistemas de alto riesgo.
03Conformidad 04Calidad 05Riesgos 06Vigilancia 07Datos 08Transparencia 09Precisión 10Solidez 11Ciberseguridad 12Registros 13Poscomercialización 14Incidentes 15Documentación
Checklists · 16 + ZIP
Convierte trece guías técnicas en un único documento de validación.
16Manual de checklists +Checklists y ejemplos (ZIP)
Gratuitas · En español · No vinculantes · Actualizadas periódicamente por AESIA Fuente oficial: aesia.digital.gob.es/es/guias

Respuesta corta: las guías 01–02 explican el Reglamento, las guías 03–15 cubren cada una un requisito técnico, y la guía 16 más el archivo ZIP convierten todo eso en checklists que tu equipo puede validar. Todas son gratuitas, en español, sin carácter vinculante, y están en aesia.digital.gob.es/es/guias.

Qué publicó AESIA, y qué es AESIA

AESIA es el organismo público español encargado de supervisar el uso de la IA. Su misión: velar por que entidades públicas y privadas cumplan la normativa aplicable, protegiendo la privacidad, la igualdad de trato y los derechos fundamentales. Depende de la Secretaría de Estado de Digitalización e Inteligencia Artificial (SEDIA), dentro del Ministerio para la Transformación Digital y de la Función Pública, y actúa como autoridad nacional de vigilancia de mercado para sistemas de IA. Su sede temporal está en A Coruña.

Lo que publicó es un conjunto de 16 guías sin carácter vinculante más un archivo de checklists, pensadas para ayudar a las empresas a implementar y documentar el cumplimiento de los requisitos del RIA para sistemas de alto riesgo mientras la Comisión Europea termina de elaborar sus normas armonizadas. AESIA aclara que las guías no tienen fuerza legal y que no sustituyen ni desarrollan la normativa aplicable. Las guías españolas están diseñadas para alimentar el grupo de trabajo de la Comisión mientras redacta las versiones europeas — lo que las convierte en una señal temprana de hacia dónde va la orientación a nivel UE, no solo en una comodidad nacional.

Fuentes principales: el anuncio de publicación de AESIA del 16 de diciembre de 2025 (versión en inglés) y la nota de prensa del Ministerio.

A quién van dirigidas estas guías

Las guías 01–02 presentan el Reglamento de IA en su conjunto. Ayudan a cualquier organización que comercialice o utilice sistemas de IA en la UE a entender el alcance, las clasificaciones de riesgo y los roles de los actores, sea cual sea la clasificación del sistema.

Las guías 03–15 y las checklists abordan las obligaciones del capítulo III, que solo afectan a los sistemas de IA de alto riesgo. La clasificación determina si este bloque te aplica y tu rol decide qué guías son prioritarias.

Tu rolQué significaGuías más relevantes
ProveedorDesarrollas un sistema de IA y lo introduces en el mercado bajo tu nombre o marca — incluidos sistemas que construyes internamente y despliegas dentro de tu organizaciónLas 16. Las guías 03, 04, 15 y las checklists no son negociables
Responsable del despliegueUtilizas un sistema de IA bajo tu propia autoridad en un contexto profesional (p. ej., licencias una herramienta de cribado de CV y la usas para contratar)01, 02, 06 (vigilancia humana), 08 (transparencia), 12 (registros), 14 (incidentes)
Importador / DistribuidorIntroduces en el mercado de la UE un sistema de IA de un tercero o de un tercer país01, 02, 03 (evaluación de conformidad), 15 (documentación técnica)
Fabricante de productoTu producto regulado (producto sanitario, maquinaria) incorpora un sistema de IATodas las guías técnicas, integradas en tu proceso de marcado CE existente

Dentro de la empresa, las guías se reparten con claridad por funciones. Cumplimiento y legal asumen las guías 01–03. Ingeniería y producto asumen 05, 06, 09, 10, 15. Los equipos de datos asumen 07 y 12. Seguridad asume la 11. Calidad y operaciones asumen 04, 13, 14. Si en tu organización nadie asume hoy la guía 13 (vigilancia poscomercialización), ese vacío ya es un hallazgo.

Nota para pymes: las guías se escribieron pensando explícitamente en pymes y start-ups. Reducir la carga regulatoria para empresas más pequeñas fue un objetivo declarado del programa de sandbox que las produjo. No necesitas un departamento de cumplimiento dedicado para usarlas — necesitas a alguien que ejecute las checklists.

De dónde vienen: el sandbox regulatorio de IA español

Las guías no son un ejercicio de gabinete. Son el resultado documentado del sandbox regulatorio de IA español, un entorno controlado de pruebas creado por el Real Decreto 817/2023 (publicado en el BOE el 9 de noviembre de 2023) y puesto en marcha en abril de 2025 por la SEDIA a través de su Dirección General de Inteligencia Artificial, con AESIA como apoyo en su papel de autoridad de vigilancia de mercado.

El programa recibió 44 solicitudes de proveedores de IA antes del plazo de enero de 2025. Se seleccionaron doce sistemas de IA de alto riesgo de empresas españolas, repartidos en seis sectores: servicios esenciales, biometría, empleo, infraestructuras críticas, maquinaria y productos sanitarios. Los participantes realizaron evaluaciones de conformidad simuladas y probaron tanto requisitos de gobernanza —gestión de riesgos, trazabilidad de datos y vigilancia humana— como requisitos técnicos de desempeño —solidez, sensibilidad, sesgo demográfico y tasas de error— frente al texto real del Reglamento. La documentación del propio programa está publicada en el hub del programa del sandbox y en su página de resultados.

Esa distinción importa al leer las guías. Las escribieron personas que intentaron satisfacer cada requisito sobre un sistema real y se toparon con obstáculos reales — por eso contienen ejemplos resueltos en lugar de normativa reformulada.

Guía por guía: qué cubre cada una, quién la asume y cuándo usarla

Las 16 guías se dividen en tres bloques. Cada tarjeta vincula una guía con el requisito del Reglamento que aborda, el responsable interno y el momento del proyecto en que debes consultarla.

Bloque 1 — Guías introductorias (01–02)

Empieza aquí sea cual sea tu rol. Juntas responden: «¿me aplica y qué me exige?». Lee ambas aunque concluyas que tu sistema no es de alto riesgo, porque te ayudan a justificar esa conclusión.

01GUÍA

Introducción al Reglamento de IA

La estructura del Reglamento: niveles de riesgo, roles de los actores (proveedor, responsable del despliegue, importador, distribuidor), ámbito de aplicación y la lógica detrás de las obligaciones.

ResponsableCumplimiento, legal, patrocinador ejecutivo
Úsala cuandoAntes de arrancar cualquier proyecto de IA — es la lectura de 30 minutos que te dice si las otras 14 guías te aplican
02GUÍA

Guía práctica y ejemplos para entender el Reglamento de IA

El mismo material aplicado a ejemplos resueltos: cómo se resuelven las decisiones de clasificación en sistemas concretos.

ResponsableProduct owners, cumplimiento
Úsala cuandoNo tienes claro si tu sistema concreto se considera de alto riesgo. La clasificación es la decisión más determinante que tomarás

Bloque 2 — Guías técnicas (03–15)

Trece guías, una por requisito. Corresponden a las obligaciones del Capítulo III del Reglamento para sistemas de alto riesgo.

03GUÍA

Evaluación de conformidad

El procedimiento de evaluación de conformidad: control interno frente a la vía del organismo notificado, qué evidencia espera un evaluador, la declaración de conformidad y el marcado CE.

ResponsableResponsable de cumplimiento + responsable técnico
Úsala cuandoPronto. Define la línea de meta, y leerla al final significa rehacer documentación que ya habías escrito
04GUÍA

Sistema de gestión de la calidad

El sistema de gestión de la calidad que debe operar un proveedor: procedimientos documentados, responsabilidades, control de cambios, gestión de proveedores.

ResponsableCalidad / operaciones
Úsala cuandoEstás formalizando procesos. Si cuentas con ISO 9001 o ISO/IEC 42001, usa esta guía para identificar las diferencias en lugar de empezar desde cero
05GUÍA

Gestión de riesgos

El ciclo continuo de gestión de riesgos: identificar riesgos previsibles para la salud, la seguridad y los derechos fundamentales, evaluarlos, mitigarlos y volver a probar durante toda la vida del sistema.

ResponsableProducto + responsable técnico
Úsala cuandoEn fase de diseño, y después de forma continua. Es un expediente vivo, no un documento de lanzamiento
06GUÍA

Vigilancia humana

Diseñar una supervisión humana efectiva: qué puede ver realmente la persona revisora, cómo puede intervenir o detener el sistema, y cómo evitar el sesgo de automatización.

ResponsableDiseño de producto + operaciones
Úsala cuandoEstás diseñando la interfaz y la ruta de escalado. Incorporar la vigilancia a un producto ya lanzado es la opción cara
07GUÍA

Datos y gobernanza de datos

Conjuntos de entrenamiento, validación y prueba: pertinencia, representatividad, tratamiento de errores, examen de sesgos, procedencia y trazabilidad.

ResponsableResponsable de datos / ingeniería de datos
Úsala cuandoAntes de entrenar. La procedencia de datos que no registraste al ingerirlos normalmente no se puede reconstruir después
08GUÍA

Transparencia

Instrucciones de uso, qué debe saber el responsable del despliegue sobre capacidades, limitaciones y precisión, e información a las personas afectadas.

ResponsableProducto + redacción técnica
Úsala cuandoEstás redactando la documentación de usuario. También es relevante si te afectan las obligaciones del artículo 50 sobre contenido generado por IA
09GUÍA

Precisión

Declarar y medir la precisión: elegir métricas adecuadas, definir el rango operativo y declarar los niveles de precisión en las instrucciones de uso.

ResponsableML / ciencia de datos
Úsala cuandoDurante la evaluación del modelo. Va directamente emparejada con la guía 10
10GUÍA

Solidez

Resiliencia frente a errores, fallos, inconsistencias y casos límite; comportamiento ante la deriva; redundancia y diseño a prueba de fallos.

ResponsableIngeniería de ML + SRE
Úsala cuandoDurante las pruebas y el endurecimiento previo al lanzamiento
11GUÍA

Ciberseguridad

Amenazas específicas de IA: envenenamiento de datos y de modelos, ejemplos adversariales, extracción y evasión de modelos — más allá de la seguridad de aplicaciones convencional.

ResponsableEquipo de seguridad
Úsala cuandoEstás modelando amenazas. Tu programa actual de seguridad de aplicaciones no cubre automáticamente estos vectores
12GUÍA

Registros

Registro automático de eventos: qué guardar, periodos de conservación y trazabilidad suficiente para reconstruir cómo se produjo una decisión.

ResponsableDatos + ingeniería de plataforma
Úsala cuandoEn fase de arquitectura. El registro que no diseñaste desde el principio es el requisito más difícil de recuperar
13GUÍA

Vigilancia poscomercialización

El plan de vigilancia poscomercialización: recoger y analizar de forma sistemática datos de desempeño una vez el sistema está en producción.

ResponsableOperaciones + producto
Úsala cuandoAntes del lanzamiento — el plan forma parte de tu documentación, no es algo posterior
14GUÍA

Gestión de incidentes

Identificar incidentes graves y fallos de funcionamiento, escalado interno y notificación a las autoridades de vigilancia de mercado.

ResponsableOperaciones + cumplimiento
Úsala cuandoConfigúralo antes de lanzar, ejecútalo cuando algo falle. Los plazos de notificación empiezan cuando tienes conocimiento, no cuando terminas de investigar
15GUÍA

Documentación técnica

El expediente técnico completo: descripción del sistema, decisiones de diseño, arquitectura, datos, desempeño, gestión de riesgos y cambios durante el ciclo de vida.

ResponsableResponsable técnico + cumplimiento
Úsala cuandoDe forma continua, desde el primer día. Trata esta guía como el índice de todo lo que producen las demás

Bloque 3 — Checklists (16 + ZIP)

16GUÍA

Manual de checklist de requisitos

Cómo aplicar las checklists: interpretar los ítems, evidenciar las respuestas y estructurar tu autoevaluación.

ResponsableResponsable de cumplimiento
Úsala cuandoUna vez identificados tus vacíos — convierte trece guías técnicas en un único documento de trabajo
ZIP

Checklists y ejemplos

El compendio completo de checklists más ejemplos resueltos para cada obligación.

ResponsableTodo el equipo
Úsala cuandoDurante tu diagnóstico de vacíos y de nuevo antes de la evaluación de conformidad. Es el activo más práctico del conjunto

La lista completa, con enlaces de descarga

Todas las guías están alojadas como PDF en la web de AESIA, en español. AESIA mantiene la página de guías en varios idiomas (inglés, catalán, valenciano, gallego, euskera), aunque los PDF están en español.

#GuíaDescarga
01Guía introductoria al reglamento de IAPDF
02Guía práctica y ejemplos para entender el Reglamento de IAPDF
03Guía Evaluación de conformidadPDF
04Guía del sistema de gestión de la calidadPDF
05Guía de gestión de riesgosPDF
06Guía Vigilancia humanaPDF
07Guía de datos y gobernanza de datosPDF
08Guía TransparenciaPDF
09Guía de PrecisiónPDF
10Guía SolidezPDF
11Guía CiberseguridadPDF
12Guía de registrosPDF
13Guía Vigilancia poscomercializaciónPDF
14Guía Gestión de IncidentesPDF
15Guía Documentación TécnicaPDF
16Manual de checklist de guías de requisitosPDF
Checklists y ejemplosZIP

Cuándo usarlas: tu calendario de cumplimiento acaba de cambiar

La fecha que la mayoría de calendarios de cumplimiento tenía marcada —2 de agosto de 2026— ya no aplica a los sistemas de alto riesgo. El Ómnibus digital sobre IA, propuesto por la Comisión el 19 de noviembre de 2025, fue respaldado por el Parlamento Europeo el 16 de junio de 2026 y aprobado definitivamente por el Consejo el 29 de junio de 2026. Aplaza sustancialmente las obligaciones de alto riesgo:

2 de febrero de 2025 · en vigor
Prácticas de IA prohibidas
2 de agosto de 2025 · en vigor
Obligaciones para modelos de IA de propósito general
2 de agosto de 2026
Aplicación de las obligaciones de alto riesgo Sustituido por el Ómnibus digital sobre IA
2 de diciembre de 2027
Obligaciones de alto riesgo — Anexo III (sistemas independientes)
2 de agosto de 2028
Obligaciones de alto riesgo — Anexo I (IA integrada en productos regulados)

Dos implicaciones. Primero, tienes margen: unos 16 meses adicionales para los sistemas de alto riesgo independientes. Segundo, las obligaciones de fondo no han cambiado. Los requisitos de las guías 03–15 son los mismos; solo se movió la fecha de aplicación. Las empresas que interpreten el aplazamiento como permiso para detenerse serán las que reconstruyan linaje de datos y arquitectura de registros contrarreloj a finales de 2027.

Usa las guías ahora si se cumple alguna de estas condiciones: estás diseñando un sistema de IA que plausiblemente se clasificará como de alto riesgo; estás contratando uno y necesitas evaluar la documentación de un proveedor; operas en un sector donde ya aplica una evaluación de conformidad sectorial (productos sanitarios, maquinaria); o vendes a clientes corporativos que ya incluyen preguntas sobre el Reglamento de IA en su due diligence de proveedores.

Descubre cómo Liorant entrega un sistema de IA funcionando en 4 semanas — habla con nuestro equipo.

Cómo trabajar las guías: un método en 6 pasos

Confirma el alcance. Lee las guías 01 y 02. Determina si tu sistema es de alto riesgo bajo el Reglamento y qué rol ocupas: proveedor, responsable del despliegue, importador o distribuidor. Deja por escrito la decisión de clasificación con su razonamiento; te van a pedir que la justifiques.

Asigna responsables antes de seguir leyendo. Vincula cada guía técnica (03–15) a una persona concreta usando las líneas de responsables anteriores. Las guías sin responsable se convierten en vacíos por defecto.

Ejecuta un diagnóstico de vacíos con las checklists. Descarga el compendio ZIP y la guía 16, y contrasta cada obligación con lo que tienes hoy. No leas las trece guías técnicas de principio a fin primero — usa las checklists para localizar tus vacíos y luego lee las guías concretas donde estés flojo.

Resuelve primero los vacíos que dependen de la arquitectura. Registros (guía 12), gobernanza y procedencia de datos (guía 07) y diseño de vigilancia humana (guía 06) son los tres cuya corrección se encarece exponencialmente a posteriori. Ponlos por delante del trabajo documental.

Construye el expediente técnico usando la guía 15 como índice. Estructura la documentación tal y como espera recibirla un organismo de evaluación de conformidad, desde el principio. Todas las demás guías producen entradas para este expediente.

Fija una cadencia de revisión ligada a las actualizaciones. Guarda en marcadores la página de guías de AESIA y revísala cada trimestre. AESIA actualiza los PDF sin cambiar la URL, así que un archivo descargado en enero puede estar ya superado.

Qué falta todavía y cuándo llegan las actualizaciones

Tres matices antes de construir un programa de cumplimiento apoyado únicamente en estas guías.

No son vinculantes. AESIA indica que no sustituyen ni desarrollan la normativa aplicable. Las normas técnicas armonizadas de la Comisión Europea — que sí tendrán peso formal en la evaluación de conformidad — siguen en desarrollo. Las guías españolas alimentan ese proceso en lugar de sustituirlo.

Van a cambiar. AESIA se ha comprometido a revisiones periódicas conforme maduren los estándares europeos, y ha señalado expresamente que las guías se actualizarán una vez se apruebe el Ómnibus digital. Esa aprobación llegó en junio de 2026, así que cabe esperar una revisión. Consulta la página fuente en lugar de fiarte de un PDF guardado.

Solo están en español. Los PDF no se han publicado en inglés. Para equipos internacionales, los ejemplos resueltos de la guía 02 son el objetivo de traducción con mayor valor.

Directorio completo de recursos

Preguntas frecuentes

¿Qué es AESIA?

AESIA (Agencia Española de Supervisión de Inteligencia Artificial) es el organismo público español encargado de supervisar el uso de la IA. Vela por que entidades públicas y privadas cumplan la normativa aplicable y protejan la privacidad, la igualdad de trato y los derechos fundamentales. Depende de la SEDIA, dentro del Ministerio para la Transformación Digital y de la Función Pública.

¿Son vinculantes las 16 guías de AESIA?

No. AESIA indica expresamente que las guías no tienen carácter vinculante y que no sustituyen ni desarrollan el texto del Reglamento de IA. Ofrecen recomendaciones prácticas alineadas con los requisitos regulatorios mientras la Comisión Europea finaliza las normas armonizadas a nivel UE.

¿Qué empresas necesitan estas guías?

Las guías 01–02 ayudan a cualquier organización que comercialice o utilice sistemas de IA en la UE a entender el alcance y la clasificación del Reglamento. Las guías 03–15 y las checklists se dirigen a organizaciones que desarrollan, comercializan o despliegan sistemas de IA de alto riesgo. Esto incluye proveedores, responsables del despliegue, importadores, distribuidores y fabricantes que integran IA en productos regulados, especialmente en los seis sectores probados en el sandbox español: servicios esenciales, biometría, empleo, infraestructuras críticas, maquinaria y productos sanitarios.

¿Aplican las guías si mi sistema de IA no es de alto riesgo?

Las guías 01–02 siguen siendo útiles y merecen 30 minutos para confirmar y documentar la clasificación. Si tu sistema no es de alto riesgo, las guías 03–15 no forman parte, en general, de tus obligaciones, aunque varias pueden servir como buenas prácticas voluntarias. La guía 08 también puede ayudarte con las obligaciones de transparencia del artículo 50 que alcanzan a algunos sistemas no considerados de alto riesgo, incluidos chatbots y contenido sintético. El conjunto no cubre las obligaciones de los modelos de IA de propósito general del capítulo V, que siguen un régimen y un código de buenas prácticas distintos.

¿Qué guía debería leer primero?

La guía 01 y después la 02. Determinan si tu sistema es de alto riesgo, la decisión de clasificación de la que depende todo lo demás. A partir de ahí, salta directamente al compendio de checklists en lugar de leer las guías 03–15 de forma secuencial.

¿Qué es el sandbox regulatorio de IA español?

Un entorno controlado de pruebas puesto en marcha en abril de 2025 bajo el Real Decreto 817/2023, gestionado por la Dirección General de Inteligencia Artificial de la SEDIA con el apoyo de AESIA como autoridad de vigilancia de mercado. Doce sistemas de IA de alto riesgo de empresas españolas probaron su enfoque de cumplimiento dentro de él; las 16 guías son el resultado documentado.

¿Cuándo aplican realmente las obligaciones de alto riesgo?

Tras el Ómnibus digital sobre IA — respaldado por el Parlamento Europeo el 16 de junio de 2026 y aprobado por el Consejo el 29 de junio de 2026 —, los sistemas de alto riesgo independientes del Anexo III deben cumplir antes del 2 de diciembre de 2027, y la IA integrada en productos regulados del Anexo I antes del 2 de agosto de 2028. Las prácticas prohibidas y las obligaciones para modelos de propósito general ya aplican.

¿AESIA actualizará las guías?

Sí. AESIA ha confirmado que los documentos están sujetos a evaluación continua y revisión periódica, y ha indicado que se actualizarán una vez aprobado el Ómnibus digital. Esa aprobación llegó en junio de 2026, así que cabe esperar revisiones — descarga siempre desde la página fuente en lugar de reutilizar un PDF guardado.

¿Están las guías disponibles en inglés?

La página de guías de AESIA existe en inglés, catalán, valenciano, gallego y euskera, pero los PDF de las guías se publican en español.

Convierte 761 páginas en un plan de cumplimiento

Leer las guías es una cosa; cruzarlas con tu sistema de IA real, cerrar los vacíos de arquitectura y entregar el expediente técnico es otra. Empieza con una sesión de descubrimiento gratuita de 30 minutos. Identificamos tu mayor oportunidad de automatización y te explicamos exactamente cómo Liorant puede ayudarte — sin presentaciones de venta.

Reserva tu sesión