Profesional analizando posibles efectos de un sistema de IA sobre personas y derechos

AI ACT · DERECHOS FUNDAMENTALES

Evaluación de impacto sobre derechos fundamentales: qué es la FRIA del AI Act

Antes de utilizar ciertos sistemas de IA de alto riesgo, una organización necesita entender qué puede ocurrirles a las personas afectadas.

La evaluación de impacto sobre derechos fundamentales convierte esa pregunta en un análisis documentado: contexto de uso, personas, riesgos, supervisión y respuesta.

Pero la FRIA del artículo 27 no es obligatoria para cualquier empresa que utilice IA. También importa el calendario vigente. Veamos a quién afecta y cómo prepararla.

Qué es una FRIA

La evaluación de impacto sobre derechos fundamentales, conocida por sus siglas inglesas FRIA, analiza cómo el uso concreto de un sistema de IA de alto riesgo puede afectar a las personas. El artículo 27 del AI Act la sitúa antes de su despliegue para determinados responsables del despliegue. No es una prueba técnica genérica del proveedor: se ocupa del proceso, de las personas afectadas y de las medidas en el entorno donde se va a usar.

La pregunta útil es: ¿qué puede sucederle a una persona si este sistema influye en una decisión y qué haremos para prevenirlo o responder?

Cuándo se aplica el artículo 27

Primero hay que clasificar el sistema conforme al AI Act. El artículo 27 se refiere a sistemas de alto riesgo del artículo 6.2 y el Anexo III, con exclusión del área del punto 2 de ese anexo. No se extiende automáticamente a los sistemas de alto riesgo vinculados a productos del artículo 6.1 y el Anexo I.

Calendario a septiembre de 2026: tras el Reglamento (UE) 2026/1744, las disposiciones de alto riesgo del Anexo III a las que se vincula esta obligación se aplicarán desde el 2 de diciembre de 2027. La fecha original del 2 de agosto de 2026 ya no es la referencia para este supuesto. Preparar el análisis con antelación es prudente, pero debe distinguirse de una obligación que aún no ha empezado a aplicarse.

Quién debe realizarla

La obligación recae en determinados responsables del despliegue: organismos sujetos al Derecho público, entidades privadas que prestan servicios públicos y responsables que usan sistemas de los puntos 5(b) y 5(c) del Anexo III (evaluación de solvencia o puntuación crediticia, con la excepción prevista para detectar fraude financiero; y evaluación de riesgos y precios en seguros de vida y salud).

La condición de empresa privada no excluye por sí sola la obligación; tampoco convierte a toda empresa que use IA en sujeto obligado. Hay que comprobar el papel de la entidad, el servicio que presta y la categoría exacta del sistema. El proveedor aporta información e instrucciones, pero no sustituye la evaluación del contexto de uso que corresponde al responsable obligado.

Qué debe contener la evaluación

El artículo 27.1 pide describir:

  • los procesos en los que se usará el sistema conforme a su finalidad prevista
  • el período y la frecuencia de uso
  • las categorías de personas o grupos que pueden verse afectados
  • los riesgos específicos de daño para esos grupos, teniendo en cuenta la información del proveedor del artículo 13
  • cómo se aplicará la supervisión humana según las instrucciones de uso
  • las medidas si esos riesgos se materializan, incluida la gobernanza interna y los mecanismos de reclamación.

Una matriz de riesgos puede ayudar, pero no reemplaza esta descripción del uso real.

Cómo preparar una FRIA paso a paso

1. Delimitar el supuesto

Identificar el sistema en el inventario de IA, su clasificación, la entidad que lo despliega y el supuesto que activa el artículo 27. Documentar también la conclusión cuando no resulte aplicable.

2. Describir la decisión

Explicar dónde interviene el sistema, quién recibe su resultado, con qué frecuencia y qué decisión puede afectar. Un diagrama sencillo del proceso suele aportar más claridad que una descripción técnica del modelo.

3. Identificar personas y daños

Considerar grupos expuestos, errores, discriminación, acceso desigual, falta de explicación o dificultades para reclamar. Utilizar información del proveedor, datos del proceso y la gestión de riesgos de IA.

4. Definir controles y respuesta

Precisar quién puede revisar o detener una recomendación, qué señales activan una revisión, cómo reclamar y qué hacer si aparece un daño. Registrar responsables, evidencias y fecha de revisión.

Equipo revisando riesgos, supervisión y medidas de protección en un sistema de IA

Ejemplo práctico: acceso al crédito

Una entidad usa un sistema de alto riesgo para evaluar la solvencia de solicitantes de crédito. Este caso puede encajar en el punto 5(b) del Anexo III; la clasificación y la excepción relativa a la detección de fraude deben verificarse según la función real.

La FRIA describe cómo se usa la puntuación en la decisión, a quién afecta, si determinados grupos pueden recibir resultados desfavorables injustificados, quién puede cuestionar la recomendación y cómo se atienden reclamaciones. La revisión humana debe tener autoridad y tiempo para modificar una decisión; no basta con que una persona pulse «aprobar».

Relación con la EIPD del RGPD

La evaluación de impacto relativa a la protección de datos (EIPD, o DPIA) examina los riesgos del tratamiento de datos personales cuando procede conforme al artículo 35 del RGPD. La FRIA del AI Act mira el impacto sobre derechos fundamentales en el uso del sistema. Pueden solaparse, pero tienen bases, alcance y supuestos de aplicación propios.

El texto vigente del artículo 27.4, modificado en 2026, permite remitir a secciones pertinentes de la EIPD o incorporar partes de ella si cubren obligaciones de la FRIA. Hay que completar lo que falte; tener una EIPD no acredita por sí solo que se haya cubierto el artículo 27.

Relación con la clasificación y los riesgos

Una evaluación de impacto de IA puede ser una buena práctica para otros sistemas, aunque no sea exigible la FRIA del artículo 27. La clasificación determina si estamos ante un supuesto del Anexo III; la evaluación de riesgos ayuda a identificar escenarios y controles; la FRIA recoge el análisis exigido a ciertos responsables en su contexto concreto.

ISO/IEC 42001 puede ayudar a asignar responsables, mantener controles y registrar evidencias como sistema de gestión; su implantación no equivale al cumplimiento automático del artículo 27. Tampoco debe confundirse la FRIA con la evaluación de conformidad, que responde a otras obligaciones y actores. Clasificación → aplicabilidad → impacto → controles → evidencias es una secuencia útil de trabajo, no un procedimiento legal único.

Responsables, supervisión y participación

El responsable del proceso conoce para qué se usa la herramienta. Legal y Compliance ayudan a delimitar obligaciones; Protección de Datos revisa el tratamiento; Riesgos y equipos técnicos aportan escenarios, pruebas y límites; quienes ejercen supervisión humana explican qué pueden hacer en la práctica.

Consultar a personas afectadas o sus representantes puede mejorar el análisis cuando resulte viable y proporcionado. Es una práctica recomendable en muchos contextos; no debe presentarse como requisito universal del artículo 27.

Documentación y comunicación a la autoridad

Conservar la versión de la evaluación, fecha, sistema, proceso, fuentes consultadas, riesgos, controles, responsables y decisiones permite demostrar qué se sabía antes del primer uso. El artículo 27 prevé además utilizar la plantilla que facilite la Oficina de IA y notificar a la autoridad de vigilancia del mercado los resultados mediante esa plantilla. La exclusión del punto 2 del Anexo III afecta al ámbito de la propia FRIA.

Conviene revisar el canal y la plantilla disponibles cuando la obligación sea aplicable. Un documento interno sin seguimiento ni trazabilidad pierde utilidad. Las evidencias de IA deben poder conectarse con controles reales.

Cuándo revisar la evaluación

La obligación se refiere al primer uso del sistema. Si cambian elementos relevantes —finalidad, personas afectadas, alcance, proveedor, datos o funcionamiento— debe actualizarse la evaluación. Vincular la revisión a la gestión del cambio evita tratarla como un documento cerrado.

Errores habituales

Suponer que toda IA de alto riesgo requiere FRIA

Hay que verificar artículo 6.2, Anexo III, exclusión del punto 2 y tipo de responsable.

Copiar la evaluación del proveedor

El proveedor no conoce necesariamente el proceso ni los grupos expuestos en cada organización.

Presentar una EIPD como sustituto automático

Puede reutilizarse contenido pertinente, siempre que se cubran todos los elementos de la FRIA.

Olvidar el calendario vigente

En septiembre de 2026 no procede afirmar que la obligación del Anexo III ya se aplica desde agosto de 2026.

Preguntas frecuentes

¿Una empresa privada puede estar obligada?

Sí, en los supuestos previstos: por ejemplo, si presta servicios públicos o utiliza determinados sistemas de los puntos 5(b) o 5(c) del Anexo III.

¿La FRIA equivale a una certificación?

No. Es una evaluación del impacto del uso concreto y corresponde a ciertos responsables del despliegue.

¿Basta con identificar un riesgo?

No. Es necesario explicar a quién puede afectar, cómo se supervisará el uso y qué medidas se activarán si el riesgo se materializa.

Una decisión documentada antes del uso

Una FRIA útil permite decidir con fundamento si el despliegue previsto es aceptable, qué condiciones deben cumplirse y quién responderá si algo falla. Su valor está en conectar los derechos de las personas con decisiones operativas verificables.

Fuentes normativas

¿Sabes si tu sistema necesita una FRIA?

Primero hay que confirmar la clasificación, el papel de la organización y el contexto de uso. Después se pueden definir personas afectadas, controles y evidencias.

Realizar diagnóstico →
El diagnóstico de Céntrika puede ayudarte a ordenar ese punto de partida.