¿Qué es la gobernanza de IA y en qué se diferencia del cumplimiento?+
La gobernanza de IA es la capa de control que decide qué puede hacer un sistema de IA, lo vigila mientras opera y deja evidencia de lo que hizo. El cumplimiento es una de sus consecuencias: si la capa de control existe y registra, la clasificación del EU AI Act, la documentación técnica o un sistema de gestión ISO/IEC 42001 se derivan de ella. Sin capa de control, el cumplimiento es un documento que describe un sistema que nadie está controlando de verdad.
¿Qué es un guardián de agentes y por qué no basta con guardrails?+
Un guardrail filtra lo que entra y lo que sale del modelo. Un guardián, como el que define el Agent Control Standard de OWASP, es un componente externo al agente que decide, en cada llamada a una herramienta, si la acción se permite, se deniega o se modifica, y deja la traza de por qué. La diferencia importa cuando el agente puede actuar sobre sistemas reales: un guardrail no impide que un agente con el token equivocado borre una tabla; un guardián sí.
¿Qué incluye un diagnóstico de control?+
Un inventario de los sistemas de IA en uso, incluidos los que llegaron dentro de un SaaS o los que montó un equipo por su cuenta; un mapa de quién decide qué y con qué permisos; la revisión de las trece áreas del checklist de ciberseguridad y gobernanza de LLM de OWASP; y una lista de brechas priorizadas por riesgo y esfuerzo. Se entrega con alcance y precio cerrados y sirve de punto de partida tanto para la capa de control como para ISO/IEC 42001 o el EU AI Act.
¿Qué exige el EU AI Act y cuándo?+
El Reglamento de IA entró en vigor el 1 de agosto de 2024 y se aplica por fases. Las prácticas prohibidas rigen desde el 2 de febrero de 2025 y las obligaciones de los modelos de uso general desde el 2 de agosto de 2025. La transparencia del artículo 50 se aplica desde el 2 de agosto de 2026. El Reglamento (UE) 2026/1744 aplazó el régimen de alto riesgo al 2 de diciembre de 2027 para los sistemas del anexo III y al 2 de agosto de 2028 para los del anexo I. Ese régimen exige gestión de riesgos, registro de eventos, supervisión humana y documentación técnica: exactamente lo que produce una capa de control bien montada.
¿Hace falta certificarse en ISO/IEC 42001?+
No es obligatorio y KAIX LABS no es organismo de certificación. ISO/IEC 42001 es el sistema de gestión de IA de referencia y encaja con la gestión de riesgos del artículo 9 del EU AI Act y con NIS2 para entidades esenciales. Lo que hacemos es preparar el sistema y la organización para que, si decides certificarte, el auditor encuentre políticas que se ejecutan y evidencia que las respalda, no documentación escrita para la ocasión.