Saltar al contenido

02B — Servicios

Control para sistemas de IA en producción.

Gobernanza que se ejecuta, no que se archiva. Definimos quién decide qué puede hacer cada sistema de IA, montamos la capa que lo hace cumplir mientras opera y dejamos la evidencia que pide un auditor, un cliente o un incidente. ISO/IEC 42001 y el EU AI Act salen de ahí.

Supported by

NVIDIA Inception
NVIDIA Inception
Cloudflare for Startups
Cloudflare for Startups
AWS Activate
AWS Activate
Anthropic for Startups
Anthropic for Startups
GitHub for Startups
GitHub for Startups

02B — Servicios

Gobernanza IA

Cuatro formas de encargarlo. Todas terminan en algo que se ejecuta en tu sistema y en evidencia que puedes enseñar, no en un documento que envejece en una carpeta.

  1. GOV.01

    Diagnóstico de control

    Inventario de sistemas de IA, mapa de quién decide qué y con qué permisos, checklist de gobernanza de OWASP en sus trece áreas y brechas priorizadas. Alcance y precio cerrados.

  2. GOV.02

    Capa de control para agentes

    Políticas, guardián externo al agente, permisos de herramientas con mínimo privilegio, puertas de supervisión humana y presupuesto de autonomía. Alineado con el Agent Control Standard.

  3. GOV.03

    Evidencia y auditabilidad

    Registro de cada decisión y cada acción en formato OCSF, trazabilidad hacia el SOC, monitorización tras el despliegue y cobertura medida con ataques reales.

  4. GOV.04

    Sistema de gestión y regulación

    ISO/IEC 42001, clasificación y documentación del EU AI Act, GDPR y NIS2 aplicados al sistema. El resultado de la capa de control, no un proyecto aparte.

03 — Por qué ahora

Cinco hitos que ya marcan el calendario de control.

Reglamento de IA, prácticas prohibidas en vigor, modelos de uso general, jurisprudencia sobre responsabilidad y estándares certificables.

  • 01 · Alto riesgo2027.12

    El régimen de alto riesgo aplica el 2 de diciembre de 2027.

    Hasta 15M€ o el 3% de la facturación global en multas. El Reglamento (UE) 2026/1744 aplazó las secciones 1 a 3 del Capítulo III: gestión de riesgos, documentación técnica, supervisión humana y obligaciones del responsable del despliegue pasan de agosto de 2026 a diciembre de 2027 (Anexo III) y agosto de 2028 (Anexo I). La transparencia del Art. 50 sí aplica desde agosto de 2026. El aplazamiento cambia la fecha, no el contenido: clasificar, documentar y registrar sigue siendo un proyecto multidisciplinar que conviene arrancar con tiempo.

    EUR-Lex, Reglamento 2026/1744
  • 02 · Prácticas prohibidas2025.02

    Las prohibiciones del Art. 5 ya son aplicables.

    En vigor desde el 2 de febrero de 2025. Manipulación subliminal, scoring social, scraping facial no selectivo, reconocimiento de emociones en trabajo o educación y categorización biométrica sensible. Es la franja sancionatoria más alta del Reglamento.

    EUR-Lex, Art. 5
  • 03 · Modelos de uso general2025.08

    Las obligaciones para modelos GPAI ya están vigentes.

    Art. 51-56, aplicable desde el 2 de agosto de 2025. Documentación técnica (Anexo XI), información a aguas abajo (Anexo XII), política de copyright y resumen de datos de entrenamiento. Por encima de 10²⁵ FLOPs, riesgo sistémico y red-teaming obligatorio.

    EUR-Lex, Capítulo V
  • 04 · Responsabilidad2024.02

    Los tribunales: la empresa responde por lo que dice su chatbot.

    Caso Moffatt v. Air Canada: precedente vinculante. El tribunal rechazó que la IA fuera una entidad separada de la empresa. Sin guardrails auditados y registro de decisiones, cada salida del modelo expone capital y reputación.

    Civil Resolution Tribunal
  • 05 · Estándares2024

    ISO/IEC 42001 es ya el sistema de gestión de IA de referencia.

    Primer estándar internacional certificable para gobernanza de IA. Encaja con la gestión de riesgos del Art. 9 del AI Act y con NIS2 para entidades esenciales. Adoptarlo facilita demostrar diligencia ante reguladores, auditores y compradores B2B.

    ISO/IEC 42001:2023

Herramienta gratuita

Calculadora EU AI Act

El EU AI Act es la primera ley europea que regula los sistemas de inteligencia artificial, y fija obligaciones distintas según para qué usa la IA tu empresa. Esta calculadora gratuita aplica el árbol de decisión del Reglamento (UE) 2024/1689 sobre tu caso y devuelve el nivel de riesgo aplicable, los artículos exactos y la fecha desde la que tienes que cumplirlos.

04 — Casos de uso

Lo que hacemos.

Ejemplos de proyectos tipo en los dos frentes en los que trabajamos. Si tu situación se parece a alguno, probablemente podamos ayudarte.

Gobernanza IA, diagnóstico

Diagnóstico de control de sistemas de IA en producción

Problema
Empresas con varios sistemas de IA en uso, algunos llegados dentro de un SaaS, sin inventario ni un mapa claro de quién decide qué y con qué permisos.
Cómo lo hacemos
Inventario, mapa de decisiones y permisos, revisión de las trece áreas del checklist de gobernanza de OWASP y brechas priorizadas por riesgo y esfuerzo.

Clientes tipo

Scaleups, pymes industriales, SaaS, empresas con IA en atención, RRHH u operaciones.

¿Un caso parecido al tuyo? Hablemos →

Gobernanza IA, agentes

Capa de control para agentes con acceso a sistemas reales

Problema
Agentes que ejecutan acciones sobre CRM, ERP, correo o infraestructura con el token del desarrollador y sin nadie que apruebe las acciones irreversibles.
Cómo lo hacemos
Políticas por acción, guardián externo al agente, permisos de herramientas con mínimo privilegio, puertas de supervisión humana y registro de cada decisión.

Clientes tipo

Equipos que operan agentes en producción, agencias que los entregan a terceros, empresas reguladas.

¿Un caso parecido al tuyo? Hablemos →

Gobernanza IA, evidencia

Evidencia auditable, ISO/IEC 42001 y EU AI Act

Problema
Sistemas de IA que tratan datos personales, operan en entornos críticos o tienen que responder ante un auditor, un cliente grande o un incidente.
Cómo lo hacemos
Registro OCSF hacia el SOC, trazabilidad de decisiones, clasificación y documentación del EU AI Act y preparación del sistema de gestión ISO/IEC 42001.

Clientes tipo

Healthtech, fintech, legaltech, empresas medianas y equipos preparando auditorías.

¿Un caso parecido al tuyo? Hablemos →

Preguntas frecuentes

¿Qué es la gobernanza de IA y en qué se diferencia del cumplimiento?

La gobernanza de IA es la capa de control que decide qué puede hacer un sistema de IA, lo vigila mientras opera y deja evidencia de lo que hizo. El cumplimiento es una de sus consecuencias: si la capa de control existe y registra, la clasificación del EU AI Act, la documentación técnica o un sistema de gestión ISO/IEC 42001 se derivan de ella. Sin capa de control, el cumplimiento es un documento que describe un sistema que nadie está controlando de verdad.

¿Qué es un guardián de agentes y por qué no basta con guardrails?

Un guardrail filtra lo que entra y lo que sale del modelo. Un guardián, como el que define el Agent Control Standard de OWASP, es un componente externo al agente que decide, en cada llamada a una herramienta, si la acción se permite, se deniega o se modifica, y deja la traza de por qué. La diferencia importa cuando el agente puede actuar sobre sistemas reales: un guardrail no impide que un agente con el token equivocado borre una tabla; un guardián sí.

¿Qué incluye un diagnóstico de control?

Un inventario de los sistemas de IA en uso, incluidos los que llegaron dentro de un SaaS o los que montó un equipo por su cuenta; un mapa de quién decide qué y con qué permisos; la revisión de las trece áreas del checklist de ciberseguridad y gobernanza de LLM de OWASP; y una lista de brechas priorizadas por riesgo y esfuerzo. Se entrega con alcance y precio cerrados y sirve de punto de partida tanto para la capa de control como para ISO/IEC 42001 o el EU AI Act.

¿Qué exige el EU AI Act y cuándo?

El Reglamento de IA entró en vigor el 1 de agosto de 2024 y se aplica por fases. Las prácticas prohibidas rigen desde el 2 de febrero de 2025 y las obligaciones de los modelos de uso general desde el 2 de agosto de 2025. La transparencia del artículo 50 se aplica desde el 2 de agosto de 2026. El Reglamento (UE) 2026/1744 aplazó el régimen de alto riesgo al 2 de diciembre de 2027 para los sistemas del anexo III y al 2 de agosto de 2028 para los del anexo I. Ese régimen exige gestión de riesgos, registro de eventos, supervisión humana y documentación técnica: exactamente lo que produce una capa de control bien montada.

¿Hace falta certificarse en ISO/IEC 42001?

No es obligatorio y KAIX LABS no es organismo de certificación. ISO/IEC 42001 es el sistema de gestión de IA de referencia y encaja con la gestión de riesgos del artículo 9 del EU AI Act y con NIS2 para entidades esenciales. Lo que hacemos es preparar el sistema y la organización para que, si decides certificarte, el auditor encuentre políticas que se ejecutan y evidencia que las respalda, no documentación escrita para la ocasión.

Formación a medida

¿Quieres que tu equipo aprenda a hacer esto?

Hacemos formación técnica a medida. Cada curso lo diseñamos para el caso del cliente: control de agentes para CTO y CISO, gobernanza y cumplimiento de sistemas de IA con ISO/IEC 42001 y EU AI Act, con el alcance que pida el equipo.

Hablemos de tu sistema de IA.

Te proponemos una primera llamada sin compromiso para valorar tu caso.

[email protected]WhatsApp · +34 644 43 62 81