Evaluación de conformidad de un sistema de IA de alto riesgo según el AI Act

AI ACT · CONFORMIDAD

Evaluación de conformidad de sistemas de IA de alto riesgo: cómo funciona

Un sistema de inteligencia artificial de alto riesgo no debería llegar al mercado simplemente porque funciona.

Debe poder demostrar que cumple los requisitos que le son aplicables.

Ahí entra la evaluación de conformidad.

Es el proceso mediante el cual el proveedor comprueba y documenta que el sistema cumple los requisitos del AI Act antes de introducirlo en el mercado o ponerlo en servicio.

Pero existe una confusión frecuente:

no toda evaluación de conformidad significa que un organismo externo audite el sistema.

El procedimiento depende de:

  • el tipo de sistema
  • su clasificación
  • la legislación aplicable
  • las normas armonizadas utilizadas
  • el procedimiento previsto por el artículo 43.

Por eso conviene entender primero una idea básica:

evaluar conformidad no significa aplicar siempre el mismo procedimiento.

Significa demostrar que el sistema cumple lo que debe cumplir.

Qué es una evaluación de conformidad

La evaluación de conformidad es el proceso utilizado para comprobar si un sistema de IA de alto riesgo cumple los requisitos aplicables.

No es simplemente una auditoría, una certificación o una revisión documental. Puede incluir documentación técnica, controles, pruebas, gestión de riesgos, sistema de gestión de la calidad, revisión interna e intervención de organismo notificado.

El procedimiento concreto depende del tipo de sistema.

Qué sistemas deben pasarla

Los sistemas clasificados como alto riesgo deben cumplir el marco del AI Act. Antes de ponerlos en el mercado o en servicio, el proveedor debe seguir la ruta que corresponda.

Existen rutas diferentes para sistemas del Anexo III y para sistemas que forman parte de productos regulados por legislación del Anexo I. Por eso el primer paso siempre es clasificar correctamente el sistema.

Qué requisitos se evalúan

La evaluación debe comprobar los requisitos aplicables de la Sección 2 del Capítulo III:

  • gestión de riesgos
  • datos y gobernanza de datos
  • documentación técnica
  • record-keeping
  • transparencia e información
  • supervisión humana
  • precisión
  • robustez
  • ciberseguridad.

La conformidad no depende de un único documento, sino del sistema completo de controles y evidencias.

Qué diferencia hay entre Annex VI y Annex VII

Annex VI

Es el procedimiento de control interno. El proveedor evalúa internamente la conformidad y no interviene un organismo notificado.

Annex VII

Es la evaluación basada en el sistema de gestión de la calidad y la documentación técnica, con intervención de un organismo notificado.

No son dos etiquetas para el mismo proceso, sino procedimientos diferentes.

Cuándo puede utilizarse control interno

Para sistemas incluidos en determinados puntos del Anexo III, el artículo 43 contempla el control interno del Annex VI.

En particular, para los sistemas de los puntos 2 a 8 del Anexo III, el artículo 43 establece actualmente este procedimiento sin organismo notificado.

Control interno no significa una autoafirmación sin pruebas. El proveedor debe demostrar el cumplimiento con controles, resultados y evidencias.

Cuándo interviene un organismo notificado

En determinados supuestos del punto 1 del Anexo III puede aplicarse Annex VII.

También se utiliza en los casos previstos por el artículo 43 cuando no existen normas armonizadas aplicables ni especificaciones comunes disponibles; la norma armonizada no se aplica o se aplica solo parcialmente; no se aplican las especificaciones comunes; o la norma se publicó con restricciones relevantes.

El organismo notificado evalúa el sistema de gestión de la calidad, la documentación técnica y la conformidad con los requisitos aplicables.

No todos los sistemas de alto riesgo necesitan organismo notificado.

Sistemas vinculados a productos regulados

Algunos sistemas de alto riesgo forman parte de productos cubiertos por legislación de armonización de la Unión del Anexo I.

En esos casos se sigue el procedimiento de evaluación previsto en la legislación sectorial aplicable, integrando los requisitos del AI Act. No debería crearse un proceso paralelo innecesario.

Cómo funciona la evaluación paso a paso

Paso 1. Clasificar el sistema

Confirmar que es de alto riesgo.

Paso 2. Determinar la ruta

Identificar Annex VI, Annex VII o el procedimiento sectorial del Anexo I.

Paso 3. Identificar requisitos

Definir qué debe demostrarse.

Paso 4. Preparar documentación técnica

Consolidar arquitectura, finalidad, datos, riesgos, pruebas y controles en la documentación técnica.

Paso 5. Revisar el sistema de gestión

Comprobar el sistema de gestión de la calidad cuando corresponda.

Paso 6. Ejecutar pruebas

Verificar precisión, robustez, seguridad, funcionamiento y controles.

Paso 7. Revisar evidencias

Comprobar que cada requisito puede demostrarse.

Paso 8. Organismo notificado

Incorporarlo cuando el procedimiento lo requiera.

Paso 9. Corregir no conformidades

Resolver las brechas detectadas.

Paso 10. Cerrar evaluación

Formalizar el resultado.

Paso 11. Completar obligaciones posteriores

Preparar, cuando corresponda, declaración UE de conformidad, marcado CE y registro.

La evaluación forma parte del ciclo de vida, no es un evento aislado.

Equipo revisando la conformidad de un sistema de inteligencia artificial de alto riesgo

Documentación técnica

Debe demostrar cómo se diseñó, desarrolló, probó y controló el sistema. Puede incluir finalidad, arquitectura, datos, desarrollo, pruebas, riesgos, controles, supervisión, logs y cambios.

La evaluación depende de que sea completa, coherente, actualizada y trazable.

Sistema de gestión de la calidad

El artículo 17 exige a los proveedores de sistemas de alto riesgo un sistema de gestión de la calidad.

Puede cubrir estrategia de cumplimiento, diseño, desarrollo, pruebas, validación, datos, gestión de riesgos, monitorización, incidentes, documentación y responsabilidades.

Cuando se aplica Annex VII, este sistema forma parte de la evaluación por el organismo notificado.

Riesgos, datos, logs y supervisión humana

Estos elementos deben estar conectados: riesgo → control → prueba → log → supervisión → evidencia.

La evaluación debe comprobar que los riesgos se identifican, los datos se gobiernan, los controles funcionan, existe trazabilidad, la supervisión humana es real y el sistema alcanza la precisión, robustez y seguridad requeridas.

Qué ocurre después de la evaluación

Superar la evaluación no termina el trabajo. El proveedor debe monitorizar, gestionar incidentes, mantener documentación, actualizar registros, revisar riesgos y gestionar cambios.

La conformidad no es una fotografía permanente, sino una parte del framework de gobierno.

Qué pasa si el sistema cambia

El artículo 43 exige una nueva evaluación cuando exista una modificación sustancial, aunque el sistema modificado vuelva a distribuirse o continúe utilizándolo el responsable del despliegue actual.

En sistemas que continúan aprendiendo, los cambios previamente determinados por el proveedor y evaluados dentro de la evaluación inicial pueden no constituir una modificación sustancial.

Por eso la gestión del cambio es crítica.

Relación con marcado CE y registro

Después de demostrar conformidad pueden corresponder la declaración UE de conformidad, el marcado CE y el registro del sistema.

Estas actuaciones no sustituyen la evaluación. Son consecuencias o pasos posteriores del marco de puesta en mercado. El marcado CE no es una certificación independiente de todo el proceso.

Errores habituales

Pensar que todos necesitan organismo notificado

No es correcto.

Confundir control interno con ausencia de control

También exige evidencias.

Empezar por Annex VI o VII sin clasificar

Primero debe determinarse el tipo de sistema.

Tratar la evaluación como una auditoría ISO

No son equivalentes y ISO/IEC 42001 no sustituye el artículo 43.

Preparar documentación al final

La evidencia debe acompañar el ciclo de vida.

Ignorar legislación sectorial

Puede existir un procedimiento integrado.

No gestionar cambios

Una modificación sustancial puede activar una nueva evaluación.

Confundir marcado CE con evaluación

El marcado llega después del procedimiento correspondiente.

La conformidad no se demuestra con una única auditoría

La evaluación conecta clasificación → requisitos → controles → evidencias → evaluación → puesta en mercado.

El procedimiento puede variar, pero la pregunta central es siempre la misma: ¿puede el proveedor demostrar que el sistema cumple los requisitos que le corresponden?

Esto exige coherencia entre riesgos, datos, controles, pruebas, personas y evidencias.

Referencias

  • Regulation (EU) 2024/1689 — Artificial Intelligence Act.
  • Article 16 — Obligations of providers of high-risk AI systems.
  • Article 17 — Quality management system.
  • Article 43 — Conformity assessment.
  • Article 47 — EU declaration of conformity.
  • Article 48 — CE marking.
  • Article 49 — Registration.
  • Annex VI — Conformity assessment procedure based on internal control.
  • Annex VII — Conformity assessment based on quality management system and assessment of technical documentation.
  • Annex I — Union harmonisation legislation.
  • Annex III — High-risk AI systems.

¿Sabes qué ruta de conformidad corresponde a tu sistema?

Antes de hablar de organismo notificado, marcado CE o documentación, hay que determinar correctamente la clasificación, el procedimiento aplicable y las evidencias necesarias.

Realizar diagnóstico →
El diagnóstico de Céntrika puede ayudarte a identificar ese punto de partida.