Responsabilidad y regulación
Actuar con responsabilidad no es un coste añadido. Bien hecho, distingue a una empresa de sus competidores.
David Pereira Paz · Primera edición, octubre de 2026
Lo que la tecnología permite hacer avanza más deprisa que la capacidad de las empresas para gestionarlo con responsabilidad. En los equipos de IA suele haber muchos más ingenieros que especialistas en ética y riesgos, y de ese desequilibrio nacen muchos de sus puntos ciegos. Para un consejo, la responsabilidad se apoya en tres principios: transparencia, sostenibilidad y confianza.
Cuatro preguntas antes de poner en marcha un sistema
- ¿Deberíamos hacerlo? Hay usos que una empresa no debería plantearse aunque sean técnicamente posibles.
- ¿A quién puede perjudicar? Sobre todo si el sistema interviene en decisiones que afectan a personas.
- ¿Sabríamos explicar cómo funciona? A quien se ve afectado y a quien nos supervisa.
- ¿Qué haremos si falla? El plan tiene que existir antes, no después.
El Reglamento europeo tras el Ómnibus Digital
El Reglamento (UE) 2024/1689, de inteligencia artificial, fue modificado por el Reglamento (UE) 2026/1744, el llamado Ómnibus Digital, en vigor desde el 27 de julio de 2026. Para un consejo, lo relevante es lo siguiente:
- Alfabetización en materia de IA (artículo 4). Se aplica desde febrero de 2025 y se mantiene, pero con otra redacción. Proveedores y responsables del despliegue deben adoptar medidas que favorezcan la alfabetización de su personal, adaptadas a su situación, aunque ya no se les exige garantizar un nivel concreto en cada persona. Es una obligación de medios, y la empresa debe poder acreditar lo que ha hecho.
- Transparencia (artículo 50). Con carácter general, desde el 2 de agosto de 2026 para los sistemas que interactúan con personas o generan contenido artificial.
- Sistemas de alto riesgo. Las obligaciones de los sistemas del anexo III se aplazan al 2 de diciembre de 2027, y las de los integrados en productos regulados, al 2 de agosto de 2028.
- Prácticas prohibidas. Se amplían a partir del 2 de diciembre de 2026.
Cómo leerlo desde el consejo
El aplazamiento da un plazo de quince meses para disponer de un inventario de sistemas, de una clasificación de riesgos y de evaluaciones de impacto que resistan una inspección. Los supervisores valorarán lo que la empresa pueda demostrar.
La obligación del consejo en España
En las sociedades cotizadas, la Ley de Sociedades de Capital reserva al consejo, sin posibilidad de delegarlas, la definición de la política de control y gestión de riesgos y la supervisión de los sistemas internos de información y control (artículo 529 ter). En las demás sociedades, el consejo tampoco puede delegar la fijación de las políticas y estrategias generales (artículo 249 bis). La IA forma ya parte de ambas responsabilidades.
Normas voluntarias como la ISO/IEC 42001, sobre sistemas de gestión de la IA, ofrecen una estructura verificable para demostrar diligencia. No sustituyen el criterio del consejo, pero le dan un lenguaje común con la dirección y con los auditores.
El riesgo que no es de nadie
Cuando cada departamento adopta la IA por su cuenta, los riesgos no se suman, se multiplican, y nadie se hace cargo de ellos. Un esquema de gobierno común evita que decisiones razonables por separado produzcan resultados inesperados, con consecuencias éticas o regulatorias.