¿Qué es una evaluación de impacto de la IA?
Gobernanza, riesgo y aseguramiento
Una evaluación de impacto de la IA es una revisión estructurada de cómo un sistema de IA concreto, utilizado con un propósito específico, podría afectar a personas, grupos o a la sociedad, y qué controles son necesarios antes y durante su uso. Examina los daños probables, los grupos afectados, las obligaciones legales y de gobernanza, la evidencia disponible, las medidas de mitigación, el seguimiento y la escalada. A diferencia de una evaluación centrada exclusivamente en la privacidad, puede abarcar la equidad, la seguridad, los derechos fundamentales, la transparencia, la supervisión humana, los efectos económicos y otros riesgos específicos del contexto.
Revisado por Jackie, Head of Learning & Development, Levellers - Última revisión: 8 de junio de 2026
Qué significa esto
La evaluación de impacto de la IA se entiende mejor como un registro de decisiones para un caso de uso real de IA. Pregunta qué hace el sistema, quién podría verse afectado, qué gravedad podría tener cualquier daño, qué evidencia respalda el criterio de la organización y qué salvaguardas deben estar en vigor antes de que el sistema se utilice a gran escala.
Es más amplia que una evaluación de impacto sobre la protección de datos. Una DPIA analiza el impacto del tratamiento previsto sobre los derechos relativos a los datos personales. Una evaluación de impacto de la IA puede incluir eso, pero también examina cuestiones como la discriminación, la explicabilidad, la seguridad, la supervisión humana, los efectos sobre trabajadores o consumidores, las preocupaciones democráticas y, en algunos marcos, los efectos medioambientales.
No existe una plantilla global única. En cambio, la misma idea básica aparece de distintas formas en normas, orientaciones de reguladores y legislación: NIST trata la evaluación de impacto como parte de la gestión de riesgos de la IA, ISO/IEC 42005 ofrece orientación específica, Canadá utiliza una herramienta de evaluación de impacto algorítmico obligatoria en la toma de decisiones automatizada federal, el Council of Europe emplea un método centrado en los derechos humanos, y el EU AI Act utiliza una evaluación de impacto sobre los derechos fundamentales más acotada para determinadas implantaciones de alto riesgo.
Por qué es importante
Las organizaciones suelen conocer muy bien el rendimiento de los modelos y muy poco su impacto en el mundo real. Una evaluación de impacto de la IA cierra esa brecha. Obliga a una empresa, organismo público o comprador a preguntarse si el uso propuesto es adecuado en absoluto, qué grupos tienen mayor exposición, qué evidencia sigue faltando y qué tendría que ocurrir para que la implantación se pausara, modificara o rechazara.
Esto importa en materia de regulación y gobernanza porque el riesgo de la IA depende en gran medida del contexto. El mismo modelo puede ser de bajo impacto en un entorno y inaceptable en otro. Una evaluación bien realizada ayuda a los responsables a evitar depender en exceso de las afirmaciones de los proveedores, detectar a tiempo conflictos con las obligaciones de privacidad o igualdad, definir la supervisión humana y las vías de recurso, y crear un registro que posteriormente pueda respaldar la garantía, la auditoría, la revisión de adquisiciones, la gestión de incidentes y la interlocución con los reguladores.
Cómo funciona
Comienza por el caso de uso, no solo por el modelo
Una evaluación de impacto de la IA creíble está siempre vinculada a un contexto de implantación específico. Pregunta para qué se utiliza el sistema, qué decisión o acción informa, si las personas pueden evitarlo de forma realista y si el mismo objetivo podría alcanzarse con medios menos intrusivos o menos arriesgados. En la práctica, la organización que decide utilizar el sistema suele ser la responsable de esta evaluación, porque el impacto real depende del contexto de uso, la población afectada, el proceso circundante y las salvaguardas disponibles.
Identifica a las personas afectadas y los ámbitos de impacto
Una revisión de privacidad por sí sola no es suficiente. La evaluación específica de IA normalmente identifica a los usuarios directos, las personas sujetas a puntuación o elaboración de perfiles, trabajadores, clientes, solicitantes, ciudadanos y otras comunidades expuestas a los efectos del sistema. A continuación, considera los ámbitos de impacto pertinentes. Según el contexto, estos pueden incluir privacidad, igualdad, dignidad, autonomía, salud y bienestar, intereses económicos, acceso a servicios, transparencia, equidad procesal, derechos humanos y, en algunos marcos, la sostenibilidad continua de un ecosistema medioambiental.
Utiliza evidencia para valorar la gravedad y la incertidumbre
La evaluación debe basarse en evidencia y no en la intuición. Los insumos habituales incluyen documentación del sistema, límites de uso previsto, procedencia de los datos, registros de validación y pruebas, comprobaciones de sesgo y robustez, historial de incidentes, conocimiento especializado del ámbito y retroalimentación de las personas que probablemente se vean afectadas. Los métodos centrados en los derechos humanos, como HUDERIA, hacen esto explícito al pedir a los evaluadores que valoren la escala, el alcance, la reversibilidad y la probabilidad, no solo si el daño es teóricamente posible.
Convierte los riesgos identificados en controles y decisiones
Una buena evaluación va más allá de enumerar preocupaciones. Las traduce en controles concretos, como la notificación a las personas afectadas, la revisión humana significativa, el registro, los canales de apelación o recurso, los límites de acceso, las condiciones de adquisición, los activadores de seguimiento, las reglas de reentrenamiento, la escalada de incidentes y los criterios de retirada. NIST presenta la evaluación de impacto como una herramienta que puede respaldar decisiones de aprobación o rechazo. La evaluación de impacto algorítmico de Canadá es especialmente práctica en este sentido, porque su puntuación vincula el nivel de impacto evaluado a requisitos de mitigación proporcionados.
Complementa, sin sustituir, a las evaluaciones adyacentes
Aquí es donde suele comenzar la confusión. Una DPIA evalúa el impacto del tratamiento previsto sobre la protección de los datos personales. Una evaluación de impacto sobre los derechos fundamentales es más acotada que una evaluación de impacto de la IA completa en una dirección y más amplia en otra, porque se centra en los impactos sobre los derechos en un contexto legalmente definido. La auditoría y la garantía comprueban después si las afirmaciones y los controles de la organización son creíbles. Una evaluación de impacto de la IA es la valoración estructurada que conecta estas piezas. En el modelo de la UE, la Comisión señala que muchos implantadores que deben completar una evaluación de impacto sobre los derechos fundamentales también necesitarán una DPIA, y que ambas deben realizarse conjuntamente para evitar duplicidades.
Los reguladores y los organismos de normalización utilizan distintas versiones de la misma idea
En los principales marcos, el patrón recurrente es estable aunque las etiquetas difieran. NIST trata la evaluación de impacto como parte de la gestión de riesgos y la gobernanza de la IA en sentido amplio. ISO/IEC 42005 ofrece orientación específica para las evaluaciones de impacto de sistemas de IA a lo largo de su ciclo de vida, incluidas las aplicaciones previsibles. Canadá utiliza un cuestionario obligatorio de evaluación de impacto algorítmico para los sistemas de decisión automatizada federales. El Convenio Marco del Council of Europe exige a las Partes que realicen evaluaciones iterativas de riesgos e impacto sobre los derechos humanos, la democracia y el estado de derecho, mientras que HUDERIA ofrece un método no vinculante para hacerlo en la práctica. El EU AI Act utiliza una evaluación de impacto sobre los derechos fundamentales adaptada para determinados implantadores de IA de alto riesgo. El hilo conductor es el contexto, los grupos afectados, la evidencia, las mitigaciones y la documentación.
Debe ser iterativa, no un formulario puntual
La evaluación debe revisarse cuando cambia el propósito, cuando el modelo o los datos cambian de forma sustancial, cuando cambia la base de usuarios, cuando surgen nuevos incidentes o cuando el sistema se traslada a un entorno más sensible. Este enfoque de ciclo de vida aparece de forma recurrente en las orientaciones actuales. NIST trata la evaluación de impacto como algo que puede utilizarse de forma regular, el Convenio del Council of Europe exige un enfoque iterativo, y la evaluación de impacto algorítmico de Canadá prevé la revisión y actualización cuando cambia la funcionalidad o el alcance del sistema. Una organización madura suele convertir esto en un programa de evaluación de impacto de la IA en lugar de tratarlo como un documento único previo al lanzamiento.
Ejemplos
Ejemplo actual, Canadá: un departamento federal que introduce un sistema de decisión automatizada completa la Evaluación de Impacto Algorítmico obligatoria del Consejo del Tesoro. El cuestionario puntúa factores de proyecto, sistema, algoritmo, decisión, impacto y datos, asigna una calificación de Nivel I a Nivel IV y vincula esa calificación a obligaciones de mitigación proporcionadas en virtud de la Directiva sobre Toma de Decisiones Automatizada.
Ejemplo actual, Unión Europea: el AI Act utiliza una evaluación de impacto sobre los derechos fundamentales adaptada para determinados implantadores de IA de alto riesgo, especialmente autoridades públicas, entidades privadas que prestan servicios públicos y algunos implantadores que gestionan evaluaciones de solvencia crediticia o riesgos de seguros de vida y salud. La Comisión también señala que muchas de estas organizaciones necesitarán una DPIA y deberían realizarlas conjuntamente.
Ejemplo actual, método del Council of Europe: una organización que se enfrenta a un uso de IA significativo y sensible desde el punto de vista de los derechos puede aplicar HUDERIA comenzando con un análisis de riesgos basado en el contexto, involucrando después a las personas potencialmente afectadas cuando proceda, realizando una evaluación más completa de riesgos e impacto mediante factores como la escala, el alcance, la reversibilidad y la probabilidad, y adoptando finalmente un plan de mitigación que puede incluir el acceso a remedios.
Malentendidos frecuentes
Una evaluación de impacto de la IA es simplemente una DPIA. No. Una DPIA es específica de la privacidad. Una evaluación de impacto de la IA puede incluir la privacidad, pero también abarca cuestiones más amplias como la equidad, la seguridad, los derechos, la supervisión humana y el contexto social.
Es solo para los desarrolladores de modelos. No. Los desarrolladores y proveedores aportan evidencia importante, pero la organización que implanta o adquiere el sistema suele tener que evaluar el impacto real del caso de uso que controla.
Es un formulario de cumplimiento puntual. No. El impacto puede cambiar cuando cambia el modelo, los datos, el propósito, la población o el entorno de implantación. La buena práctica es iterativa.
Es lo mismo que las pruebas del modelo o el red teaming. No. Las pruebas técnicas son evidencia para la evaluación, no la evaluación en sí.
Si completamos una, el uso de la IA es automáticamente aceptable. No. La evaluación mejora el criterio y la responsabilidad, pero no subsana un uso ilícito o mal gobernado de la IA.
Riesgos y límites
El límite principal es que "evaluación de impacto de la IA" es un concepto de parecido de familia, no un instrumento jurídico universal único. Algunos marcos hacen obligatoria una evaluación adaptada. Otros ofrecen normas voluntarias. Otros operan a nivel de tratado y requieren implementación nacional. Esto significa que las organizaciones no deben asumir que una sola plantilla satisfará a todos los reguladores, compradores o sectores.
Un segundo límite es que una evaluación de impacto solo es tan buena como su alcance. Con frecuencia se aplica de forma incorrecta como un ejercicio de aprobación tardía, una vez que ya se han tomado las decisiones de producto y adquisición. En ese punto se convierte en papeleo en lugar de criterio. También puede pasar por alto factores reales de implantación, como si el usuario puede recurrir, si el sistema se utilizará con un grupo vulnerable o si los revisores humanos dependen en exceso de las puntuaciones automatizadas.
Un tercer límite es que no sustituye a las obligaciones adyacentes. La protección de datos, la igualdad, la supervisión sectorial, el derecho del consumidor, la seguridad de los productos, el derecho laboral, las normas de adquisición y las obligaciones de conservación de registros siguen aplicándose en paralelo. La documentación del proveedor puede respaldar la evaluación, pero no puede sustituir el análisis propio del implantador sobre el contexto, la base jurídica y las salvaguardas.
La incertidumbre actual reside principalmente en los detalles de implementación, no en el concepto central. El concepto en sí es cada vez más estable. Lo que sigue evolucionando es el marco jurídico que lo rodea, por ejemplo el alcance exacto, las plantillas y las orientaciones vinculadas a regímenes específicos. En la UE, por ejemplo, la Comisión ha estado desarrollando directrices adicionales y una plantilla para la evaluación de impacto sobre los derechos fundamentales, lo que significa que las organizaciones deben consultar los materiales de implementación oficiales más recientes antes de basarse en un diseño de proceso concreto.
Qué hacer a continuación
Conviene tratar la evaluación de impacto de la IA como un mecanismo de gobernanza, no como una solicitud de documentos. Hay que definir cuándo se activa, quién es responsable, qué evidencia es obligatoria y qué usos requieren aprobación de nivel directivo. Debe integrarse en los procesos de adquisición, revisión de diseño y aprobación de implantación para que pueda influir en si un sistema sigue adelante.
El método debe ser proporcionado. Conviene utilizar un paso de cribado ligero para los usos de menor riesgo y una evaluación más profunda para las implantaciones sensibles desde el punto de vista de los derechos, la seguridad o las consecuencias. Los equipos deben identificar los grupos afectados, citar las obligaciones legales y normativas aplicables, registrar el riesgo residual y establecer puntos de revisión claros tras el lanzamiento. Cuando la privacidad, los derechos y la gobernanza de la IA son todos relevantes, conviene conectar la evaluación de impacto de la IA con la DPIA, el registro de riesgos y el proceso de garantía, en lugar de gestionarlos como ejercicios aislados.
¿Tiene alguna pregunta o sugerencia, o desea saber cómo investigamos y revisamos estas guías? Lea sobre nuestros estándares editoriales y cómo contactarnos.
Preguntas frecuentes
¿Es obligatoria por ley una evaluación de impacto de la IA en todas partes?
No. La práctica global es variada. En algunos contextos es obligatoria; en otros, aparece a través de la implementación de tratados, orientaciones de reguladores o normas voluntarias.
¿En qué se diferencia de una DPIA?
Una DPIA se centra en el tratamiento de datos personales y los derechos de privacidad. Una evaluación de impacto de la IA puede incluir eso, pero también examina la equidad, la seguridad, los derechos, la supervisión humana y los efectos sociales más amplios.
¿Quién debe ser responsable de la evaluación dentro de una organización?
El implantador responsable o el titular del servicio debe ser el propietario de la evaluación, con aportaciones de los responsables jurídicos, de privacidad, seguridad, técnicos y del ámbito. Los usos de alto riesgo suelen requerir también una revisión de gobernanza a nivel directivo.
¿Cuándo debe realizarse?
Antes del primer uso, y de nuevo cuando el propósito, el modelo, los datos, la población afectada o el contexto de implantación cambien de forma sustancial, o cuando incidentes graves revelen un nuevo riesgo.
¿Puede la documentación del proveedor sustituir a nuestra propia evaluación?
No. El material del proveedor es evidencia, no un sustituto. El impacto real depende de su contexto, sus usuarios, sus procesos y sus salvaguardas.
¿Necesitamos una para cada uso de IA?
No con la misma profundidad. Un paso de cribado proporcionado puede ser suficiente para los usos de bajo riesgo, mientras que los usos sensibles desde el punto de vista de los derechos o de alto impacto requieren una evaluación más completa.
¿Demuestra la evaluación de impacto que un sistema de IA es lícito o justo?
No. Mejora el criterio, registra la evidencia y respalda la responsabilidad, pero no garantiza el cumplimiento ni elimina la necesidad de pruebas, seguimiento y otras comprobaciones legales.
Fuentes
NIST AI RMF Playbook, Govern (National Institute of Standards and Technology). NIST's explanation that impact assessments are context-specific, can be iterative, can include impacted communities, can support go or no-go decisions, and create documentation for oversight.
ISO/IEC 42005:2025, Information technology - Artificial intelligence (AI) - AI system impact assessment (International Organization for Standardization). The existence and scope of the dedicated AI system impact assessment standard, including its lifecycle focus, foreseeable applications and relationship to wider AI governance standards.
Algorithmic Impact Assessment tool (Treasury Board of Canada Secretariat, Government of Canada). Canada's mandatory AIA tool, its scoring method, Level I to Level IV structure and broad impact areas beyond privacy, including rights, equality, dignity, well-being and ecosystem effects.
The Framework Convention on Artificial Intelligence (Council of Europe). Treaty-level requirement for iterative risk and impact assessments focused on human rights, democracy and the rule of law, plus the Convention's legal status and coverage.
HUDERIA, risk and impact assessment of AI systems (Council of Europe). The four-part HUDERIA method, including context-based risk analysis, stakeholder engagement, detailed assessment and mitigation planning with possible remedies.
Navigating the AI Act (European Commission). The EU's fundamental rights impact assessment duty for certain deployers of high-risk AI and the Commission's statement that many deployers will also need a DPIA.
Supporting the implementation of the AI Act with clear guidelines (European Commission). Current institutional support for AI Act compliance, including planned Commission guidelines and a template for the fundamental rights impact assessment.
When do we need to do a DPIA? (Information Commissioner's Office). The legal trigger and scope of a DPIA under data protection law, which helps distinguish privacy-focused assessment from broader AI impact assessment.
