Diagrama que muestra las etapas de la evaluación de la conformidad de la IA, desde la definición del alcance y la recopilación de evidencias hasta la certificación y el seguimiento continuo
Diagrama que muestra las etapas de la evaluación de la conformidad de la IA, desde la definición del alcance y la recopilación de evidencias hasta la certificación y el seguimiento continuo

¿Qué es la evaluación de la conformidad de la IA?

Regulación de la IA: conceptos, instituciones y normas

La evaluación de la conformidad de la IA es una verificación estructurada, que generalmente se realiza antes de que un sistema de IA se comercialice, se ponga en servicio o se apruebe para un uso sensible, con el fin de demostrar que cumple los requisitos legales o técnicos establecidos. No es solo una prueba del modelo. Combina la definición del alcance, la recopilación de evidencias, la revisión y la certificación, y puede basarse en la autoevaluación, la certificación por terceros, la revisión por un organismo notificado o la aprobación regulatoria, según el régimen y el riesgo.

Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026

Qué significa esto

La evaluación de la conformidad responde a una pregunta práctica: "¿qué pruebas tenemos de que este sistema de IA cumple las normas que le son aplicables?". Esas normas pueden provenir de la legislación, la regulación sectorial, las condiciones de contratación, las especificaciones comunes o las normas técnicas. La evaluación comprueba el sistema frente a esos requisitos y registra la base de la declaración.

En el ámbito de la IA, esto suele implicar ir más allá de la precisión del modelo. Los evaluadores pueden necesitar revisar la documentación técnica, los registros de pruebas, la gobernanza de datos, las medidas de supervisión humana, los controles de ciberseguridad, el registro de eventos, la gestión del cambio y el uso previsto del sistema.

También es importante distinguir la evaluación de la conformidad de conceptos cercanos. La gestión de riesgos ayuda a identificar y gestionar riesgos. La evaluación de impacto ayuda a comprender los posibles efectos sobre las personas o la sociedad. La garantía es la práctica más amplia de generar confianza. La evaluación de la conformidad es el mecanismo más formal que pregunta si los requisitos especificados se han cumplido realmente.

Por qué es importante

Para las organizaciones que desarrollan, adquieren o despliegan IA, la evaluación de la conformidad afecta al calendario de lanzamiento, el acceso al mercado, la credibilidad en la contratación y la defensa jurídica. Si un régimen exige pruebas antes de la venta o el uso, dejar el trabajo de evidencias para el final suele generar retrasos, trabajo adicional y fricciones de gobernanza evitables.

También es importante porque los sistemas de IA rara vez son estáticos. Dependen de los datos, el contexto operativo, la interacción humana y los cambios continuos. Una ruta de conformidad obliga a una organización a definir qué es el sistema, qué se supone que debe hacer, qué requisitos se aplican, qué evidencias respaldan la declaración y qué ocurre si el sistema cambia posteriormente.

Cuando se realiza correctamente, la evaluación de la conformidad se convierte en una herramienta práctica de coordinación. Los equipos de producto, legal, ingeniería, seguridad, calidad, contratación y política pueden trabajar a partir de una misma base de evidencias en lugar de producir paquetes separados e inconsistentes para reguladores, clientes y aprobaciones internas.

Cómo funciona

La norma, el objeto y la declaración

La evaluación de la conformidad comienza fijando tres elementos: el objeto que se evalúa, los requisitos que debe cumplir y la declaración que se realizará al final. En el ámbito de la IA, el objeto puede ser un sistema de IA, un proceso asociado, un servicio, un sistema de gestión o una declaración del proveedor sobre el sistema. Los requisitos pueden provenir de la legislación, las normas sectoriales, las condiciones de contratación, los estándares o las especificaciones comunes. La declaración final puede ser una declaración, un certificado, una aprobación u otra declaración de conformidad reconocida.

Este paso de definición del alcance es importante porque el rendimiento de la IA depende en gran medida del contexto. Una herramienta de selección de personal, un componente de dispositivo médico y una función de medios sintéticos pueden utilizar técnicas subyacentes similares, pero se enfrentan a requisitos muy diferentes. El propósito previsto, los usuarios probables, el entorno de despliegue, las fuentes de datos, la supervisión humana y el modelo de cambio influyen en lo que debe demostrarse.

Cómo se recopilan las evidencias

Una vez definido el alcance, la evaluación pasa a la recopilación de evidencias. La práctica internacional de conformidad trata esto como una combinación de actividades de selección y determinación. En lenguaje claro, esto significa decidir qué debe verificarse y luego llevar a cabo las verificaciones. Para la IA, las evidencias habituales incluyen documentación técnica, registros de pruebas y evaluación, material de gobernanza de datos, instrucciones de uso, disposiciones de registro, controles de seguridad, medidas de supervisión humana, gestión de incidentes y control de cambios.

Lo importante es que la evaluación de la conformidad no es solo un criterio de aprobación o rechazo del rendimiento del modelo. Con frecuencia pregunta si el sistema sociotécnico más amplio ha sido diseñado, documentado y gobernado de manera que cumpla los requisitos especificados. Por eso los marcos voluntarios como el NIST AI RMF son útiles para muchos equipos. Por sí solos no crean cumplimiento legal, pero ayudan a las organizaciones a estructurar la gobernanza, el mapeo de contexto, la medición y la gestión de riesgos de una forma que puede respaldar un caso de conformidad posterior.

Quién la lleva a cabo

El evaluador puede ser el proveedor, el comprador, un tercero independiente o un regulador, según el esquema. Algunos regímenes permiten la autoevaluación de primera parte. Otros requieren un organismo de evaluación de la conformidad independiente o una autoridad especialmente designada. Cuanto más sensible sea el uso, más probable es que la ruta exija independencia, competencia y supervisión continua.

Aquí es también donde comienza la confusión habitual. La certificación no es lo mismo que la evaluación de la conformidad. La certificación es uno de los posibles resultados del proceso. La declaración de un proveedor también puede ser una certificación válida si las normas lo permiten. Del mismo modo, una auditoría es solo una técnica de evaluación. Puede formar parte de una ruta de conformidad, pero no es el mecanismo completo.

Cómo interactúan la ley y los estándares

La ley generalmente establece el requisito vinculante. Los estándares traducen ese requisito en criterios, métodos y registros más reproducibles. En algunos sistemas, seguir los estándares designados genera una presunción de que se ha cumplido el requisito legal. En otros, los estándares son evidencias útiles, pero nada más. Esa distinción tiene importancia comercial.

Para los equipos de IA, esto significa que un estándar puede ser muy valioso sin ser jurídicamente determinante. Los estándares de sistemas de gestión, los estándares de evaluación de impacto y los marcos de pruebas pueden reforzar un paquete de evidencias. Pero un sello voluntario por sí solo no satisface automáticamente una ruta de conformidad legal. Si la legislación designa un procedimiento, organismo o conjunto de documentos específico, esa ruta sigue siendo la que rige.

Qué cambia en la regulación específica de IA

Las normas específicas de IA amplían el enfoque más allá de las verificaciones clásicas de producto. Exigen evidencias sobre gobernanza de datos, transparencia, supervisión humana, robustez, ciberseguridad y la calidad de los procesos de gestión del proveedor. También deben abordar el hecho de que la IA puede cambiar tras su primera versión.

Un ejemplo actual de la UE ilustra esto con claridad. En virtud de the AI Act, la mayoría de los sistemas de alto riesgo del Anexo III siguen actualmente el control interno, mientras que ciertos sistemas biométricos pueden requerir la intervención de un organismo notificado si los estándares armonizados o las especificaciones comunes no están completamente disponibles, completamente aplicados o libres de restricciones. La misma ley también permite que la ruta práctica evolucione a medida que se desarrolla la capa de normalización. La orientación actual de la Comisión indica que los primeros estándares armonizados se esperan para 2026, por lo que el camino detallado de evidencias aún se está concretando.

Los reguladores sectoriales aplican una lógica similar incluso donde no existe una ley específica de IA. En los dispositivos médicos de EE. UU., por ejemplo, la FDA recomienda ahora un Plan de Control de Cambios Predeterminado para dispositivos habilitados con IA. El plan permite al regulador evaluar ciertas modificaciones futuras de antemano, siempre que el fabricante documente claramente los cambios previstos, los métodos para desarrollarlos y validarlos, y la evaluación de su impacto.

Ejemplos

Ejemplo actual de la UE, biometría de alto riesgo. Un proveedor que planea comercializar en el mercado de la UE un sistema biométrico del punto 1 del Anexo III comienza verificando si los requisitos pertinentes del AI Act pueden demostrarse mediante los estándares armonizados o las especificaciones comunes disponibles. Si es así, el proveedor puede optar por el control interno o la ruta del organismo notificado. Si esos estándares faltan, se aplican parcialmente o están restringidos, el proveedor debe recurrir a la ruta del organismo notificado, donde el sistema de gestión de la calidad y la documentación técnica se examinan externamente y se realiza una vigilancia posterior.

Ejemplo de despliegue sensible. Una organización puede realizar una evaluación de impacto estructurada del sistema de IA conforme a ISO/IEC 42005 antes de aprobar un uso de alto riesgo. Ese ejercicio se centra en los efectos previsibles sobre personas, grupos y la sociedad a lo largo del ciclo de vida. Es útil para la revisión del consejo de administración, la contratación y la responsabilidad interna, pero sigue sin ser lo mismo que demostrar la conformidad legal, porque responde a una pregunta diferente.

Ejemplo de dispositivo médico. Un fabricante de un dispositivo médico habilitado con IA en Estados Unidos puede incluir un Plan de Control de Cambios Predeterminado en su solicitud de comercialización ante la FDA. El expediente establece las modificaciones previstas, la metodología para desarrollarlas, validarlas e implementarlas, y la evaluación de su impacto. Si la FDA acepta el plan, el fabricante no necesita una nueva solicitud de comercialización para cada cambio ya contemplado en ese PCCP aprobado.

Malentendidos frecuentes

"La evaluación de la conformidad consiste simplemente en probar el modelo." No. Las pruebas son solo una técnica dentro de un proceso más amplio que también puede incluir revisión de documentación, inspección, verificaciones de gobernanza, certificación y vigilancia.

"Si tenemos un certificado, cumplimos en todas partes." No necesariamente. Un certificado solo tiene el peso legal que le otorga el régimen correspondiente. Algunas leyes exigen un organismo, una ruta o una declaración específicos, y algunos certificados son únicamente señales voluntarias de mercado.

"Es solo un concepto de la UE." No. La idea básica es más antigua y más amplia que la legislación específica de IA. Está integrada en la práctica internacional de conformidad y en las normas comerciales, aunque el EU AI Act sea uno de los ejemplos actuales más claros en materia de IA.

"Termina una vez que el sistema se lanza." Generalmente no. El seguimiento poscomercialización, la vigilancia, la gestión de incidentes y la reevaluación tras cambios sustanciales forman parte del panorama real de gobernanza.

"Es lo mismo que la garantía de IA, la evaluación de impacto o la auditoría." No. Esas actividades se solapan y deben compartir evidencias, pero no son intercambiables ni responden a la misma pregunta de gobernanza.

Riesgos y límites

No todos los sistemas de IA están sujetos a una ruta formal de conformidad ex ante. Muchos usos están regulados en cambio por la legislación sectorial, la contratación, la protección del consumidor, la protección de datos o los estándares voluntarios. Los responsables no deben inventar una obligación legal donde no existe, pero tampoco deben asumir que las buenas prácticas generales son suficientes cuando una ley exige un proceso formal.

Un resultado positivo de conformidad solo se refiere a los requisitos especificados y a la calidad de las evidencias presentadas. Si el alcance es incorrecto, la documentación es débil o el uso real se aleja del propósito previsto, una evaluación favorable puede dejar importantes problemas de gobernanza sin resolver.

La garantía voluntaria, las auditorías y los certificados de sistemas de gestión pueden ser muy útiles, pero no son automáticamente intercambiables con la ruta legalmente prescrita. Esto importa en las declaraciones públicas, la diligencia debida de los compradores y los informes al consejo de administración. "Certificado" no siempre significa "legalmente autorizado".

También existe incertidumbre vigente en los regímenes que dependen de futuros estándares técnicos. La orientación actual de la UE indica que los estándares armonizados del AI Act aún se están desarrollando y se espera que comiencen a aparecer en 2026. Hasta que esa capa esté completamente en vigor, los proveedores deben esperar más juicio discrecional, menor comparabilidad y posible dependencia de evidencias directas frente al texto legal o de especificaciones comunes.

Por último, los sistemas altamente adaptativos ponen a prueba la idea de una verificación única. Si se prevé reentrenamiento, aprendizaje continuo o actualizaciones periódicas de parámetros, es necesario contar con una política clara sobre qué constituye un cambio planificado, qué constituye una modificación sustancial y cuándo se activa la reevaluación.

Próximos pasos

En primer lugar, mapee todos los sistemas de IA que su organización desarrolla, adquiere o despliega, e identifique cuáles pueden estar sujetos a verificaciones formales previas al uso o a la comercialización.

En segundo lugar, anote con precisión la declaración que necesita respaldar. ¿Debe demostrar el cumplimiento de una ley, una norma sectorial, una condición de contratación, un requisito del cliente o un estándar voluntario? Diferentes declaraciones requieren evidencias diferentes.

En tercer lugar, elabore un paquete de evidencias reutilizable desde el principio. Como mínimo, recoja el propósito previsto, los límites del sistema, los registros de pruebas, la gobernanza de datos, la supervisión humana, los controles de seguridad, el registro de eventos, los procesos de gestión de incidentes y el control de cambios.

En cuarto lugar, decida con antelación si la autoevaluación está permitida o si es probable que se requiera una revisión externa. Si puede ser necesario un organismo externo, trátelo como una dependencia del lanzamiento, no como un trámite final de documentación.

En quinto lugar, mantenga diferenciadas la evaluación de la conformidad, la garantía, la auditoría y la evaluación de impacto, pero haga que compartan documentación siempre que sea posible. Los mejores programas no duplican evidencias a menos que el régimen lo exija realmente.

Por último, defina qué ocurre tras el lanzamiento. El seguimiento, el control de actualizaciones y los criterios de reevaluación deben acordarse antes de que el sistema entre en funcionamiento, no después del primer incidente o consulta de un comprador.

¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.

Preguntas frecuentes

¿La evaluación de la conformidad de la IA es lo mismo que la certificación?

No. La certificación es una de las posibles certificaciones al final de un proceso de conformidad. Algunos esquemas se basan en una declaración del proveedor, una aprobación, un registro u otra declaración formal.

¿Todos los sistemas de IA necesitan una evaluación de la conformidad?

No. Una ruta formal solo es obligatoria cuando la ley, las normas sectoriales, las condiciones de contratación o un esquema elegido lo exigen. Muchas organizaciones utilizan métodos de evaluación voluntarios incluso cuando la ley no los requiere.

¿Puede una empresa evaluar su propio sistema de IA?

En algunos casos, sí. Muchos marcos permiten el control interno de primera parte. Otros requieren una revisión independiente por terceros o la intervención del regulador para determinadas categorías de sistemas de mayor riesgo.

¿Qué suele incluirse en el expediente de evidencias?

Habitualmente el propósito previsto, la documentación técnica, los registros de pruebas y evaluación, el material de gobernanza de datos, las disposiciones de supervisión humana, el registro de eventos, los controles de seguridad, la gestión de incidentes y los registros de control de cambios.

¿En qué se diferencia la evaluación de la conformidad de una evaluación de impacto de la IA?

La evaluación de impacto pregunta cómo puede afectar un sistema a las personas, los grupos o la sociedad. La evaluación de la conformidad pregunta si se han cumplido los requisitos especificados. En usos sensibles, puede ser necesario realizar ambas.

¿ISO/IEC 42001 o el NIST AI RMF demuestran por sí solos el cumplimiento legal?

No. Ayudan a organizar la gobernanza y las evidencias, y pueden reforzar un caso de conformidad, pero el cumplimiento legal sigue dependiendo del régimen jurídico aplicable al sistema.

¿Cuándo es necesario repetir una evaluación de la conformidad?

Generalmente cuando el sistema cambia de una manera que podría afectar al cumplimiento, cuando su contexto de uso cambia de forma significativa, o cuando el esquema rector exige vigilancia, reevaluación o renovación de la aprobación.

¿Quién debe ser responsable de la evaluación de la conformidad dentro de una organización?

Debe contar con una responsabilidad ejecutiva clara, pero no puede recaer en un solo equipo. Los equipos de producto, ingeniería, legal, seguridad, calidad, contratación y política suelen aportar partes de las evidencias y de la cadena de aprobación.

Fuentes

  • WTO Analytical Index, TBT Agreement, Annex 1 (World Trade Organization). The trade-law definition of "conformity assessment procedures" and the range of activities such procedures can include, such as testing, inspection, evaluation, verification, registration, accreditation and approval.

  • Conformity Assessment (International Organization for Standardization, ISO/CASCO). The broad international scope of conformity assessment, the role of specified requirements, and the fact that the object of assessment can be a product, process, service, system, claim, person or organisation.

  • Conformity assessment, Functional approach (International Organization for Standardization, ISO/CASCO). The reusable mechanics of conformity assessment, selection, determination, review and attestation, plus surveillance, and the distinction between declarations and certificates.

  • AI Risk Management Framework (National Institute of Standards and Technology). That the AI RMF is a voluntary framework for incorporating trustworthiness considerations into the design, development, use and evaluation of AI systems, and that it supports governance, mapping, measurement and management work rather than replacing legal assessment.

  • ISO/IEC 42005:2025 Information technology, Artificial intelligence, AI system impact assessment (International Organization for Standardization). The separate purpose of AI system impact assessment, namely identifying, evaluating and documenting effects on individuals, groups and society across the AI lifecycle.

  • Article 43, Conformity assessment (European Commission, AI Act Service Desk). The current EU AI Act route for high-risk AI systems, including when internal control is used, when notified body involvement is required, and when substantial modifications trigger a new assessment.

  • Understanding the standardisation of the AI Act (European Commission, Shaping Europe's digital future). How harmonised standards and presumption of conformity work under the AI Act, and the current status of AI Act harmonised standard development in 2026.

  • Marketing Submission Recommendations for a Predetermined Change Control Plan for Artificial Intelligence-Enabled Device Software Functions (U.S. Food and Drug Administration). A sector-specific example of ex ante AI assessment, where FDA reviews planned AI-enabled medical device modifications, validation methods and impact assessment within a premarket submission.