← Volver al observatorio
Práctica

Un cliente te manda un cuestionario del AI Act: cómo responderlo

Guía para el proveedor, no para el comprador. Qué preguntan estos cuestionarios, qué puedes contestar hoy, qué necesita trabajo previo y tres respuestas que conviene no dar.

Un cliente grande te ha mandado un cuestionario sobre el Reglamento de IA y el contrato está parado hasta que lo devuelvas. Casi todo lo que se publica en español sobre estos cuestionarios está escrito para quien los envía —«qué preguntarle a tu proveedor de IA»— y casi nada para quien los recibe. Esta página es para el segundo caso.

Lo primero: dos preguntas deciden el resto del cuestionario

Antes de responder nada, hay que resolver dos cosas, porque de ellas depende qué obligaciones te aplican y, por tanto, qué contestas en veinte de las cuarenta preguntas.

  • ¿Eres proveedor o responsable del despliegue? Proveedor es quien desarrolla el sistema y lo pone en el mercado con su nombre. Responsable del despliegue es quien lo usa bajo su autoridad. Un mismo producto puede convertirte en las dos cosas según el módulo, y si integras un modelo de terceros y lo comercializas con tu marca, eres proveedor de ese sistema aunque no hayas entrenado el modelo.
  • ¿Tu sistema encaja en el Anexo III? Para software de selección, el punto 4 del Anexo III cubre la publicación dirigida de ofertas de empleo, el filtrado de solicitudes, la evaluación de candidatos y las decisiones sobre promoción o terminación. Encajar ahí es lo que activa el régimen de alto riesgo.

Si respondes el cuestionario sin haber cerrado estas dos preguntas, acabarás dando respuestas que se contradicen entre secciones. Es el error más frecuente y el que peor sienta en la revisión del cliente.

Qué suele preguntar un cuestionario de compras sobre el Reglamento de IA

La forma varía, pero el fondo se repite. En los cuestionarios que hemos visto las preguntas se agrupan casi siempre en cinco bloques: inventario de sistemas de IA y su finalidad prevista; clasificación de riesgo y justificación; papel que asumes en la cadena de valor; medidas de gobernanza, entre ellas la supervisión humana y la alfabetización del artículo 4; y evidencias documentales que puedas aportar.

Qué puedes responder hoy y qué necesita trabajo previo

Buena parte del cuestionario se puede responder con lo que ya sabes de tu producto, sin proyecto ninguno: qué hace cada sistema, con qué datos, quién decide al final y qué controles humanos existen. Lo que suele faltar es lo documental: la descripción de la finalidad prevista por escrito, el razonamiento de por qué encajas o no en el Anexo III, y el registro de qué evidencias tienes y cuáles no. Esa diferencia entre saberlo y tenerlo escrito es la que alarga las respuestas de dos días a tres semanas.

Tres respuestas que conviene no dar

  • «Cumplimos con el AI Act.» Es una afirmación sin contenido verificable y la primera que un equipo legal pide sustanciar. Es mejor decir qué has clasificado, con qué criterio y qué evidencias tienes.
  • «Estamos certificados en AI Act.» No existe una certificación de conformidad con el Reglamento que puedas obtener hoy en el sentido en que lo entendería el cliente. Afirmarlo es un problema mayor que no tener nada.
  • Silencio en una casilla incómoda. Un hueco sin explicar se lee como que no lo has mirado. Un «esto no aplica y este es el motivo» o un «esto está en curso, con esta fecha» puntúa mucho mejor que un vacío.

Cuánto tarda esto de verdad

Si tienes claro el producto, el inventario y la clasificación preliminar de un catálogo normal de HR-tech se cierran en días, no en meses. Lo que se alarga es reunir las evidencias que no existían y ponerse de acuerdo internamente sobre el papel que asumes. Nuestra experiencia con este alcance es de 7 a 10 días laborables, y el cuello de botella casi nunca es el análisis: es conseguir que producto y legal firmen la misma descripción del sistema.

Lo que este trabajo no es

Responder un cuestionario de compras no es una auditoría de conformidad, ni una certificación, ni asesoramiento jurídico. Es preparar, con criterio técnico y trazabilidad, las respuestas que tu cliente necesita para poder aprobarte como proveedor. Si alguien te ofrece una certificación del Reglamento de IA, pídele quién la emite y con qué norma armonizada.

Fuentes primarias y material consultado

  1. 1Reglamento (UE) 2024/1689, Anexo III (sistemas de alto riesgo)
  2. 2Reglamento (UE) 2024/1689, artículo 3 (definiciones de proveedor y responsable del despliegue)
  3. 3Reglamento (UE) 2024/1689, artículo 4 (alfabetización en materia de IA)

Control de cambios

Versión inicial publicada en la fecha indicada. Las correcciones normativas se incorporan y quedan reflejadas aquí.

Seguir leyendo