Cómo responder la sección de IA de un cuestionario de seguridad — el método, de principio a fin
Tu comprador ha enviado una evaluación de proveedores. Hacia la página cuatro empieza la sección de IA: qué modelos usáis, si los datos de cliente los entrenan, si cumplís el Reglamento de Inteligencia Artificial de la UE. Nadie de tu equipo ha respondido una antes, la operación está esperando y cada respuesta errónea es descubrible más tarde. Este es el método que aplicamos en cada encargo — funciona tanto si el cuestionario es un AI-CAIQ como un SIG 2026 o una hoja de cálculo a medida del comprador.
Paso 1 — Construye el inventario antes de responder nada
Entre un tercio y la mitad de cualquier sección de IA se deriva de un único artefacto: el inventario de sistemas de IA. Una página, una fila por capacidad de IA:
- Qué hace la capacidad (p. ej., «generación de borradores a partir de documentos del cliente»)
- Modelo y proveedor (OpenAI / Anthropic / Google / autoalojado), y si haces fine-tuning
- Qué datos de cliente llegan al modelo y en qué región se procesan
- Supervisión humana (quién revisa el output y cuándo es obligatoria)
- Logging y retención de prompts y outputs
- Divulgación de cara al usuario (etiquetas, avisos)
- Si el proveedor figura en tu lista pública de subencargados, y el DPA que tienes con él
Responde el cuestionario desde el inventario y cada respuesta se mantiene coherente — la incoherencia entre respuestas es lo primero que desencadena rondas de seguimiento del comprador.
Paso 2 — Maneja la pregunta de los datos de entrenamiento en dos capas
«¿Se usan datos de cliente para entrenar o afinar modelos de IA?» necesita una respuesta en dos capas: tu propia práctica (no haces fine-tuning) y los términos contractuales de tu proveedor. Las APIs enterprise de los grandes proveedores no entrenan con datos de API por defecto — pero comprueba la versión del DPA que realmente firmaste antes de afirmarlo por escrito. Citar el acuerdo concreto es la diferencia entre una respuesta que cierra la pregunta y una que genera tres seguimientos.
Paso 3 — Sobrevive a «¿Cumplen el EU AI Act?»
Nunca un «sí» a secas — los revisores legales lo tratan como una señal de alerta. Cuatro partes:
- Clasificación: la mayoría del SaaS B2B es riesgo limitado o mínimo — fuera de los casos de uso de alto riesgo del anexo III del Reglamento (UE) 2024/1689. Dilo explícitamente.
- Obligaciones aplicables: típicamente la transparencia del art. 50 (desde el 2 de agosto de 2026 — no aplazada por el Digital Omnibus) y la alfabetización en IA del art. 4 (desde el 2 de febrero de 2025). Cuidado con la trampa proveedor vs. responsable del despliegue: un SaaS que comercializa un modelo bajo su propia marca asume los deberes de proveedor del art. 50.1 — nuestra guía del artículo 50 trae el mapa completo.
- Medidas implantadas: los controles que realmente operas, expuestos de forma factual.
- Trabajo en curso: los gaps reales, cada uno con su plan.
Paso 4 — Declara los gaps con la fórmula que compras acepta
Estado actual + control compensatorio + «en curso» + objetivo realista. Ejemplo: «Aún no hay documentada una política formal de riesgo de IA. Control provisional: revisión humana obligatoria de todo el output de IA y logging de 90 días. La adopción de la política está en curso, con objetivo antes de [fecha que tu dirección haya aprobado de verdad]». Nunca inventes un control. Nunca comprometas una fecha que nadie aprobó. Un «todavía no, este es el plan» defendible gana operaciones; un «sí» esperanzado se derrumba en la due diligence — y en fase de contrato puede que te pidan garantizar tus respuestas.
Paso 5 — Señala lo que solo un abogado puede responder
Las preguntas sobre sectores regulados, biometría, decisiones de empleo o scoring crediticio pueden cambiar tu clasificación legal. Adivinar es la forma en que los proveedores acaban con respuestas de cuestionario que contradicen sus propios contratos. Marca esos puntos como «en revisión legal» — una pregunta señalada transmite diligencia; diez mal respondidas transmiten negligencia.
Las cuentas del tiempo (y el atajo)
Hecho internamente por primera vez, esto supone de forma realista una o dos semanas de atención de un fundador o de un ingeniero — en plena operación, cuando el impulso más importa. Ese es el intercambio para el que existimos: entregamos el borrador completo — cada respuesta, el resumen de gaps, el inventario — en 48 horas por $490 fijos, pago tras la entrega, todo marcado para tu revisión antes del envío. Y si quieres pruebas antes de comprometerte: envía el cuestionario y respondemos gratis las 3 primeras preguntas, para que juzgues el trabajo en sí. Mira un entregable de muestra completo aquí.
- Reglamento (UE) 2024/1689 — arts. 4, 50 y 113, anexo III
- Digital Omnibus, adoptado el 16/29 de junio de 2026 (fechas de alto riesgo movidas; art. 50 sin cambios)
- CSA AI-CAIQ (oct. 2025); Shared Assessments SIG 2026; cláusulas MCC-AI de la UE (mar. 2025)