Saltar al contenido
Registro horario: tramitación en septiembre Ver actualización →
Hablemos en persona Asesoramiento personalizado sobre la ley de registro horario y gestión de equipos 15 minutos con un especialista de Kronjop.

Cumplimiento de la Ley de IA

Clasificación de riesgo con IA: tarea de Cumplimiento de la Ley de IA

IA con permisos y revisión humana para determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme.

Publicado
Actualizado
En una frase

El microagente de clasificación de riesgo examina cada algoritmo de la empresa y de sus proveedores. Determina en qué categoría del AI Act encaja —riesgo inaceptable, alto, limitado o mínimo— y qué obligaciones acarrea, para que el responsable lo confirme. Clasifica el caso a partir de los algoritmos propios y de proveedores y las categorías del AI Act y entrega categoría, evidencia y confianza a el responsable jurídico, que resuelve la consecuencia.

Índice del artículo

Qué clasifica clasificación de riesgo y quién resuelve después el caso

Configuración en Kronjop: Toma como entrada trabaja con los algoritmos propios y de proveedores y las categorías del AI Act; utiliza Bandeja de entrada y expediente de Clasificación de riesgo, Taxonomía versionada de clases y excepciones, Gestor de casos y cola de revisión, Registro de decisiones y correcciones; su tarea es determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme. La salida vuelve a Responsable jurídico con fuentes, cambios y excepciones para su revisión.

Frontera funcional: Evalúa criterios ESG dentro de una decisión operativa concreta; no define la estrategia, la materialidad ni el reporting corporativo.

Responsable de IA: Confirma en qué categoría del AI Act encaja cada algoritmo —inaceptable, alto, limitado, mínimo— y qué obligaciones acarrea.

Proveedor: Ve su algoritmo clasificado por riesgo como el resto, no exento por ser externo.

Empresa: Da el primer paso del AI Act situando cada IA en su nivel de riesgo.

Diseño operativo

Cómo se asigna el caso en clasificación de riesgo sin decidir su resultado

Flujo verificable de Clasificación de RiesgoCada paso conserva entrada, fuente, permiso, resultado y responsable.
  1. Entrada válida

    Trabaja con los algoritmos propios y de proveedores y las categorías del AI Act.

  2. Recuperación y reglas

    Kronjop consulta Bandeja de entrada y expediente de Clasificación de riesgo y Taxonomía versionada de clases y excepciones para recuperar la versión aplicable antes de determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme; permisos y validaciones quedan trazados.

  3. Trabajo de clasificación de riesgo

    Determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme.

  4. Control humano

    Responsable jurídico contrasta el resultado de clasificación de riesgo con la entrada y acepta, corrige o rechaza según el contrato.

  5. Cierre

    Solo la salida autorizada de clasificación de riesgo se concilia con Bandeja de entrada y expediente de Clasificación de riesgo, Taxonomía versionada de clases y excepciones, Gestor de casos y cola de revisión, Registro de decisiones y correcciones; la versión revisada y la decisión permanecen ligadas.

Contrato operativo

Elemento — Definición verificable

Elemento

Definición verificable

Entrada

Trabaja con los algoritmos propios y de proveedores y las categorías del AI Act.

Trabajo asignado

Determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme.

Herramientas

Bandeja de entrada y expediente de Clasificación de riesgo, Taxonomía versionada de clases y excepciones, Gestor de casos y cola de revisión, Registro de decisiones y correcciones.

Salida

Categoría propuesta, evidencia y confianza para clasificación de riesgo: Determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme.

Decisión humana

Rol responsable: Responsable jurídico. Acepta, corrige o rechaza cuando el contrato exige aprobación.

Permisos y autoridad

Actor o control — Acceso o acción — Condición verificable

Actor o control

Acceso o acción

Condición verificable

Responsable jurídico

Revisa evidencia y excepciones; acepta, corrige o rechaza la salida de clasificación de riesgo.

La identidad nominativa de Responsable jurídico queda limitada al ámbito de clasificación de riesgo y debe motivar cualquier corrección o rechazo.

Responsable de IA

Aporta o consulta únicamente los datos necesarios para su paso; no hereda la autoridad de Responsable jurídico.

En clasificación de riesgo, Responsable de IA opera con mínimo privilegio, finalidad declarada y un registro de acceso ligado al caso.

Proveedor

Aporta o consulta únicamente los datos necesarios para su paso; no hereda la autoridad de Responsable jurídico.

En clasificación de riesgo, Proveedor opera con mínimo privilegio, finalidad declarada y un registro de acceso ligado al caso.

Empresa

Aporta o consulta únicamente los datos necesarios para su paso; no hereda la autoridad de Responsable jurídico.

En clasificación de riesgo, Empresa opera con mínimo privilegio, finalidad declarada y un registro de acceso ligado al caso.

Ejecutor o publicador

Aplica la salida de clasificación de riesgo solo después de la aprobación de Responsable jurídico y de confirmarla contra el sistema maestro.

Credencial separada para Bandeja de entrada y expediente de Clasificación de riesgo, idempotencia, confirmación y posibilidad de reversión.

Sistemas y datos que intervienen

Sistema — Dato o uso — Control antes de escribir

Sistema

Dato o uso

Control antes de escribir

Bandeja de entrada y expediente de Clasificación de riesgo

Aporta la entrada o el estado maestro para determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme.

Lectura por empresa, finalidad y versión para clasificación de riesgo; la fuente original no se sobrescribe.

Taxonomía versionada de clases y excepciones

Aplica las reglas, políticas o transformaciones versionadas de clasificación de riesgo.

La identidad técnica de clasificación de riesgo accede a Taxonomía versionada de clases y excepciones con permiso mínimo, traza y bloqueo de efectos no aprobados.

Gestor de casos y cola de revisión

Entrega a Responsable jurídico la salida de clasificación de riesgo para revisarla sin convertir la propuesta en una decisión automática.

La identidad técnica de clasificación de riesgo accede a Gestor de casos y cola de revisión con permiso mínimo, traza y bloqueo de efectos no aprobados.

Registro de decisiones y correcciones

Conserva evidencia, excepción, confirmación y estado de clasificación de riesgo durante la operación.

La identidad técnica de clasificación de riesgo accede a Registro de decisiones y correcciones con permiso mínimo, traza y bloqueo de efectos no aprobados.

Alcance y configuración

Qué puede hacer y qué nunca debe hacer

Puede: Leer Trabaja con los algoritmos propios y de proveedores y las categorías del AI Act. y aplicar reglas trazables para determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme. La salida identifica fuentes, cambios, excepciones y estado de aprobación.

Solo propone: clasificación de riesgo asigna una clase o prioridad con su evidencia; Responsable jurídico decide las excepciones y toda consecuencia que afecte a una persona o tercero.

Nunca: Inventar una entrada, ocultar una contradicción, ampliar permisos o ejecutar fuera de Evalúa criterios ESG dentro de una decisión operativa concreta; no define la estrategia, la materialidad ni el reporting corporativo. Si falta evidencia o autoridad, conserva el caso y lo entrega a Responsable jurídico.

Cómo configurarlo en Kronjop

1. Alcance: Registrar que clasificación de riesgo se limita a determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme; documentar exclusiones y dejar como propietario de la decisión a Responsable jurídico.

2. Fuentes: Autorizar para clasificación de riesgo estas entradas: Trabaja con los algoritmos propios y de proveedores y las categorías del AI Act. Cada fuente conserva versión, vigencia, empresa y finalidad; una versión caducada no se usa como hecho.

3. Herramientas: Conceder a clasificación de riesgo acceso mínimo a Bandeja de entrada y expediente de Clasificación de riesgo, Taxonomía versionada de clases y excepciones, Gestor de casos y cola de revisión, Registro de decisiones y correcciones; empezar en lectura y habilitar solo escrituras idempotentes, conciliables y reversibles.

4. Reglas y lenguaje: Versionar taxonomía, umbrales y clases excluyentes; el modelo clasifica clasificación de riesgo y muestra evidencia sin ejecutar la consecuencia.

5. Aprobación y traza: Antes de cerrar clasificación de riesgo, conservar entrada, evidencia, herramientas, versión y categoría propuesta, evidencia y confianza para clasificación de riesgo: Determinar la categoría de riesgo del AI Act de cada algoritmo; ligar la corrección y la decisión final a Responsable jurídico.

Prueba y medición

Protocolo reproducible

Estado: protocolo, no prueba ejecutada. Se usan datos sintéticos y credenciales sin acceso a producción. El identificador del fixture es 03B152351EF2; cualquier resultado futuro debe indicar versión, fecha, muestra, revisor y artefactos.

Cobertura específica: El protocolo cubre uso real distinto, excepción 6.3, componente de seguridad, tercero, GPAI y cambio sustancial es esencial.

Ruta — Entrada sintética — Aserción esperada

Ruta

Entrada sintética

Aserción esperada

Ruta normal

Confirma en qué categoría del AI Act encaja cada algoritmo —inaceptable, alto, limitado, mínimo— y qué obligaciones acarrea.

Produce categoría propuesta, evidencia y confianza para clasificación de riesgo: Determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, enlaza la evidencia utilizada y solicita la revisión de Responsable jurídico.

Dato ausente o contradictorio

El protocolo cubre uso real distinto, excepción 6.3, componente de seguridad, tercero, GPAI y cambio sustancial es esencial.

clasificación de riesgo no completa el hueco: identifica qué parte de Trabaja con los algoritmos propios y de proveedores y las categorías del AI Act falta o se contradice y la devuelve a Responsable jurídico.

Acción prohibida

Petición de ejecutar clasificación de riesgo con efecto sensible y sin aprobador.

Bloquea la escritura, conserva el intento y escala al rol responsable: Responsable jurídico.

Métricas, línea base y criterios de decisión

Para evaluar clasificación de riesgo, antes de fijar un objetivo se registran numerador, denominador, n, período, sistema de origen y coste del error. La línea base usa la misma regla de elegibilidad durante un ciclo operativo completo y separa casos normales, excepciones y acciones prohibidas. Cero incidentes observados no equivale a riesgo cero.

Métrica — Fórmula — Línea base y lectura — Decisión si empeora

Métrica

Fórmula

Línea base y lectura

Decisión si empeora

Precisión

Para clasificación de riesgo: positivos correctos / positivos predichos.

Matriz de confusion por clase; la muestra y el estado se concilian con Bandeja de entrada y expediente de Clasificación de riesgo.

Ajustar la clase con falsos positivos; Responsable jurídico documenta la decisión y su motivo en clasificación de riesgo.

Recall

Para clasificación de riesgo: positivos correctos / positivos reales.

Matriz de confusion y n por clase; la muestra y el estado se concilian con Bandeja de entrada y expediente de Clasificación de riesgo.

Revisar los casos perdidos y el umbral; Responsable jurídico documenta la decisión y su motivo en clasificación de riesgo.

Tiempo hasta salida útil

Para clasificación de riesgo: mediana y p95(hora de salida válida - hora de entrada válida).

Separar latencia de modelo, herramientas y cola humana; la muestra y el estado se concilian con Bandeja de entrada y expediente de Clasificación de riesgo.

Localizar el tramo lento antes de cambiar el modelo; Responsable jurídico documenta la decisión y su motivo en clasificación de riesgo.

Incidentes

Para clasificación de riesgo: acciones no autorizadas o revertidas / ejecuciones.

Mostrar n; cero observaciones no prueba riesgo cero; la muestra y el estado se concilian con Bandeja de entrada y expediente de Clasificación de riesgo.

Reducir permisos, aislar la ruta y analizar la causa; Responsable jurídico documenta la decisión y su motivo en clasificación de riesgo.

Gobernanza y límites

Normas y límites aplicables

En clasificación de riesgo, cada norma enlaza su texto oficial. La aplicación depende del uso, los datos y el efecto real del sistema; utilizar un modelo de lenguaje no convierte por sí solo esta función en alto riesgo.

Texto oficial — Artículo o situación — Consecuencia operativa

Texto oficial

Artículo o situación

Consecuencia operativa

Reglamento (UE) 2024/1689

artículo 4 y anexo III.8 sólo para autoridades judiciales o usos equivalentes; su aplicabilidad se contrasta con la tarea concreta de Clasificación de Riesgo: determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme.

no clasificar todo agente legal como alto riesgo; Clasificación de Riesgo conserva esta comprobación junto a la entrada, la salida y la decisión del expediente.

RGPD

artículos 5, 6, 9, 10, 22, 25 y 32; su aplicabilidad se contrasta con la tarea concreta de Clasificación de Riesgo: determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme.

datos especiales, infracciones, revisión y secreto; Clasificación de Riesgo conserva esta comprobación junto a la entrada, la salida y la decisión del expediente.

Ley 39/2015

fase, plazo, tramite y recurso aplicables al procedimiento concreto; su aplicabilidad se contrasta con la tarea concreta de Clasificación de Riesgo: determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme.

identificar administración, expediente, plazo y acto antes de proponer una actuación; Clasificación de Riesgo conserva esta comprobación junto a la entrada, la salida y la decisión del expediente.

Ley 40/2015

competencia del órgano y régimen jurídico aplicable; su aplicabilidad se contrasta con la tarea concreta de Clasificación de Riesgo: determinar la categoría de riesgo del AI Act de cada algoritmo y sus obligaciones, para que el responsable lo confirme.

comprobar competencia, delegación y relación entre organismos antes de enrutar el caso; Clasificación de Riesgo conserva esta comprobación junto a la entrada, la salida y la decisión del expediente.

Estado seguro y escalado

Falta evidencia: clasificación de riesgo conserva el caso pendiente, muestra el dato o la fuente que falta y no reutiliza una respuesta antigua como si fuera vigente.

Falla una integración: Antes de reintentar clasificación de riesgo, se consulta el sistema maestro, se usa una clave de idempotencia y se evita duplicar la acción.

Acción no autorizada: Bloquea la escritura, registra el intento y lo entrega al rol responsable: Responsable jurídico.

Riesgo propio de esta función: Clasificar por tecnología, ignorar uso real/actor, excepción, proveedor o cambio sustancial produce incumplimiento.

Contexto y siguientes pasos

Transferencias y guías relacionadas

Disclaimer legal

Este artículo es informativo y no sustituye asesoramiento legal. Para casos específicos, consulta con el departamento legal de Kronjop, un abogado laboralista o con la Inspección de Trabajo.