Nivel 6 de 6 · Lo que te protege
Gobernanza y seguridad
El mapa de qué dato sale, RGPD y AI Act aplicados, auditoría de la IA en la sombra, políticas y control de calidad de modelos.
Un día alguien —un cliente grande, un auditor, un inspector— pregunta qué información de tu empresa se está enviando a sistemas de IA y adónde. Casi nadie sabe responder, y la respuesta improvisada nunca es buena. Este nivel produce el documento que sí se puede enseñar.
El AI Act ya está en vigor y las dos respuestas que circulan —«no pasa nada» y «no se puede hacer nada»— son falsas y las dos son caras. La clasificación se hace uso por uso, no empresa por empresa, y en la mayoría de los casos de una pyme las obligaciones son menos de las que se temen.
Mientras la dirección debate si adoptar IA, medio equipo lleva un año pegando documentos internos en herramientas gratuitas. No por mala fe: porque les resuelve el día. La auditoría de IA en la sombra se hace sin culpables por decisión metodológica: en cuanto huele a caza de brujas, la gente deja de contar la verdad y el inventario queda inservible.
Y cierra el círculo la evaluación: pruebas repetibles que miden si el sistema acierta y avisan cuando deja de hacerlo. Sin eso, cualquier cambio se juzga por la impresión de quien lo probó tres veces, y la degradación pasa desapercibida durante meses.

- servicios
- 6
- se quedan dentro
- 6
- cruzan a un tercero
- 0
- según arquitectura
- 0
- SRV-31Soberanía del dato: el mapa de qué sale y qué noEl documento que tu asesoría jurídica te va a pedir el día que alguien preguntese queda dentro
- SRV-32RGPD y AI Act aplicados a tu IAQué obligaciones te aplican por usar IA y cómo se documentan sin parar el proyectose queda dentro
- SRV-33Auditoría de la IA que ya se usaQué herramientas usa tu equipo por su cuenta y qué se está subiendo sin que nadie lo sepase queda dentro
- SRV-34Políticas internas y formaciónReglas claras de uso y una sesión práctica para que el equipo las entienda y las sigase queda dentro
- SRV-35Evaluación y control de calidad de modelosPruebas repetibles que miden si el sistema acierta, y avisan cuando deja de hacerlose queda dentro
- SRV-49Seguridad de agentes e IAUn agente con acceso a tus sistemas es una cuenta de usuario más — y hay que tratarla como talse queda dentro
Lo que se pregunta antes de contratar este nivel
+¿El AI Act me aplica si solo uso ChatGPT en la oficina?
Casi seguro que sí, aunque con obligaciones ligeras: la mayoría de los usos de una pyme caen en riesgo mínimo o limitado, donde lo principal es informar de que hay IA de por medio y llevar un registro de sistemas. Los sistemas de riesgo alto —selección de personal, crédito, algunos usos biométricos— sí traen obligaciones serias, y esos hay que identificarlos uno a uno.
+¿Cómo sé qué información está subiendo mi equipo a herramientas de IA?
Con una encuesta anónima contrastada con registros de red y facturación de software. El enfoque sin culpables no es cortesía: es lo único que produce un inventario real. Y el resultado suele ser el mismo en todas partes — el equipo ha encontrado casos de uso buenísimos por su cuenta, y la auditoría los convierte en algo oficial y seguro en vez de prohibirlos.
+¿Sois abogados?
No, y no lo fingimos. Aportamos la parte técnica, que es la que suele faltar: el mapa de flujos de datos, el registro de sistemas, las cláusulas técnicas para contratos con proveedores y la evidencia de supervisión humana. El criterio jurídico lo pone tu asesoría, y trabajamos con ella.
¿Este nivel es el que necesitas?
Casi nunca se contrata un nivel entero. Cuéntanos el proceso concreto y te decimos cuál de los 49 servicios lo resuelve — o si no hace falta ninguno.