Skip to content
Marcos de gobernanza

Reportar el cumplimiento del Reglamento de IA de la UE al consejo

Guía3 de agosto de 2026· 17 min de lectura

Reporta el Reglamento de IA al consejo: exposición por categoría, inventario de alto riesgo, riesgos, incidentes, presupuesto y un panel de una página.

Tu responsable de cumplimiento tiene los registros, las clasificaciones y la lista de subsanaciones pendientes. Tu consejo no tiene nada de eso, y, sin embargo, conforme al Derecho de sociedades, asume la responsabilidad última de esa exposición regulatoria. El informe al consejo es el puente: el documento ascendente que permite a los consejeros demostrar que comprendieron y supervisaron la exposición de la organización al Reglamento de IA de la UE, con una cadencia que un regulador o un tribunal reconocerían como supervisión.

Esta página te da la estructura del informe, una cadencia y un panel de consejo de una página que puedes rellenar. No es un reglamento de comité ni un modelo operativo: el consejo no gestiona el cumplimiento, lo supervisa y aprueba el apetito de riesgo, el presupuesto y la atribución de responsabilidades. Alcance: cómo comunicar al consejo el estado del Reglamento (UE) 2024/1689, para un responsable del despliegue o un proveedor que ya tiene la maquinaria en marcha.


Por qué el consejo necesita un informe sobre el Reglamento de IA de la UE

El Reglamento impone sus obligaciones a la organización como proveedor o responsable del despliegue, no al consejo como órgano nombrado, de modo que ningún artículo exige un informe al consejo por su nombre. Dos hechos lo hacen prácticamente inevitable.

Primero, los consejeros asumen un deber de supervisión conforme al Derecho de sociedades. Un informe al consejo documentado y periódico es la prueba práctica de que esa supervisión ocurrió: lo que un regulador o un tribunal pide si la exposición se materializa más tarde.

Segundo, la exposición financiera es de escala de consejo. Conforme al artículo 99(3), las infracciones de las reglas sobre prácticas prohibidas del artículo 5 conllevan multas de hasta 35 millones EUR o el 7 % del volumen de negocios anual mundial total, lo que sea mayor; conforme al artículo 99(4), la mayoría de las demás infracciones de obligaciones (incluidas las obligaciones de alto riesgo de proveedor y de responsable del despliegue) conllevan hasta 15 millones EUR o el 3 %; conforme al artículo 99(5), facilitar información incorrecta o engañosa a las autoridades conlleva hasta 7,5 millones EUR o el 1 %. Una sanción calculada sobre el volumen de negocios del grupo no es una partida operativa; es un riesgo de nivel de consejo. Y el consejo no mantiene el registro ni ejecuta la subsanación: eso lo hacen el comité de gobernanza de la IA y el responsable de cumplimiento. El consejo recibe el informe, lo cuestiona y fija el apetito de riesgo, el presupuesto y la atribución de responsabilidades.


Qué necesita saber realmente el consejo (cinco perspectivas de reporte)

Un informe al consejo fracasa cuando reproduce el detalle operativo. Reduce el programa a cinco perspectivas, cada una con una única métrica principal y un estado rojo/ámbar/verde (RAG, por sus siglas en inglés).

  • Exposición regulatoria por categoría de riesgo: recuentos en prohibido (artículo 5), alto riesgo (artículo 6 con el anexo III), transparencia de riesgo limitado (artículo 50) y riesgo mínimo.
  • El inventario de alto riesgo y sus plazos: qué sistemas están dentro del alcance y su grado de preparación frente a cada fecha fija.
  • Principales riesgos residuales y estado de la subsanación: el puñado que podría desencadenar sanciones, perjuicios o un lanzamiento bloqueado, cada uno con un responsable y una fecha objetivo.
  • Incidentes y obligaciones de notificación: la exposición a incidentes graves y la preparación para cumplir los deberes de notificación del proveedor conforme al artículo 73.
  • Presupuesto, recursos y atribución de responsabilidades: cuánto cuesta el cumplimiento, dónde están las carencias y quién es responsable.

Un número y un color por perspectiva: la portada se lee en dos minutos.


Reportar la exposición regulatoria por categoría de riesgo y plazo

Traduce el trabajo de clasificación a una imagen legible para el consejo: cuenta y nombra los sistemas por categoría, no el registro en sí.

Los usos prohibidos (artículo 5) son una línea de tolerancia cero: el recuento debe ser cero y mantenerse en cero, incluida la prohibición de reconocimiento de emociones en el trabajo y en la educación del artículo 5(1)(f) y la prohibición de la categorización biométrica que infiere atributos sensibles del artículo 5(1)(g). Estas prohibiciones aplican desde el 2 de febrero de 2025, así que cualquier sistema que derive hacia ellas ya está en situación de incumplimiento.

Los sistemas de alto riesgo del anexo III conllevan el bloque de obligaciones más pesado. Asocia cada uno a su área del anexo III para que el consejo vea dónde se concentran el perjuicio y el escrutinio: empleo (punto 4(a) contratación, punto 4(b) durante el empleo), solvencia crediticia (punto 5(b)), biometría (punto 1), lo que indica a los consejeros dónde centrar las preguntas.

Expresa los plazos como fechas de calendario fijas a las que se pueda exigir cuentas a la dirección. Las obligaciones del anexo III conforme al artículo 6(2) aplican desde el 2 de diciembre de 2027 para los sistemas de alto riesgo autónomos, y desde el 2 de agosto de 2028 para los integrados en productos del anexo I.

Esas son las fechas que fija el Ómnibus Digital, adoptado en junio de 2026 (voto del pleno del Parlamento Europeo el 16 de junio, adopción del Consejo el 29 de junio). El consejo debería planificar y reportar con arreglo a ellas. Ahora bien, el Ómnibus no es un indulto generalizado: no todo está aplazado: las prohibiciones del artículo 5, la obligación de alfabetización en IA del artículo 4 (en vigor desde el 2 de febrero de 2025) y las obligaciones de GPAI ya están vigentes; no confundas el Ómnibus con una pausa generalizada.


Reportar los principales riesgos, la subsanación y los incidentes

Haz aflorar los tres a cinco riesgos residuales principales, no el registro. Cada uno recibe una declaración de impacto en lenguaje claro, un responsable, un hito de subsanación y un estado RAG: un consejo que ve treinta riesgos no lee ninguno.

Vincula cada riesgo a una obligación concreta para que los consejeros vean qué significa «hecho»: para un sistema de alto riesgo, el sistema de gestión de riesgos, la documentación técnica, la supervisión humana y los deberes de vigilancia poscomercialización, cada uno un entregable con una fecha.

Reporta la preparación ante incidentes por separado. Los proveedores de sistemas de alto riesgo deben notificar los incidentes graves a la autoridad de vigilancia del mercado pertinente conforme al artículo 73; el consejo necesita esa vía ensayada, no improvisada bajo presión. Una línea que diga «cero incidentes graves abiertos; flujo de notificación probado» es en sí misma un control que el consejo puede dejar en acta.

Muestra la tendencia, no solo la foto fija: si el riesgo residual sube o baja trimestre a trimestre, eso le dice al consejo si el programa funciona. Conecta cualquier subsanación vencida con la exposición a sanciones del artículo 99, de modo que los elementos en ámbar y rojo ganen atención ejecutiva en lugar de deslizarse.


El panel de consejo de una página (plantilla)

La pieza central es una única tabla que el consejo pueda asimilar en dos minutos: una fila por perspectiva de reporte, un número y un color por fila, con las pruebas de apoyo conservadas en el registro que la alimenta.

Perspectiva de reporteMétrica principalRAGResponsablePróximo hito
Exposición a usos prohibidos (art. 5)0 sistemasVerdeResponsable de cumplimientoReescaneo trimestral
Sistemas de alto riesgo en alcance (art. 6 / anexo III)2 sistemas, 70 % listosÁmbarResponsable de cumplimientoExpediente técnico completo el 30 sep 2026
Transparencia de riesgo limitado (art. 50)1 sistema, comunicadoVerdeResponsable de productoRevisión anual
Principal riesgo residualPruebas de sesgo en contratación incompletasÁmbarDirector de personasSubsanado el 31 ago 2026
Exposición a incidentes graves abiertos (art. 73)0 abiertos; flujo probadoVerdeResponsable de cumplimientoEnsayo anual
Techo de exposición a sanciones (art. 99)Categoría 15 M EUR / 3 % volumen de negociosÁmbarDirector financieroPermanente
Presupuesto del programa vs. gasto240 k EUR aprobados, 55 % gastadoVerdeDirector financieroRevisión del 3T
Cobertura de alfabetización en IA (art. 4)80 % del personal en alcanceÁmbarDirector de personas100 % para el 31 jul 2026

Como el panel se genera a partir del registro de casos de uso y los datos de clasificación, se mantiene actualizado sin reintroducción manual. El ejemplo práctico de más abajo rellena esta misma plantilla para una empresa concreta.


Cadencia de reporte: con qué frecuencia, a quién y en qué forma

Usa una cadencia por capas en lugar de una única gran cita anual.

  • Trimestral: un informe permanente al consejo, o a su comité de auditoría o de riesgos, con el panel anterior. Estructura estable, las mismas métricas cada vez, para que el consejo lea la tendencia.
  • Anual: un análisis en profundidad sobre el apetito de riesgo y el presupuesto, en el que el consejo fija la dirección del año en lugar de limitarse a recibir el estado.
  • Por evento: una escalada cuando se dispara un desencadenante concreto, entre los informes permanentes.

Define con claridad la línea de reporte. El comité de gobernanza de la IA o el responsable de cumplimiento prepara el informe; el ejecutivo responsable lo presenta; el consejo o su comité lo recibe y lo deja en acta. El acta importa tanto como el informe: un rastro documentado de la supervisión del consejo es la prueba de que los consejeros cumplieron su deber de supervisión si un regulador pregunta más tarde.

Vincula los desencadenantes de escalada a eventos, no a la deriva del calendario: un cambio de papel a proveedor conforme al artículo 25 (un nombre añadido, una modificación sustancial o un cambio de finalidad prevista a alto riesgo), un sistema recién clasificado como de alto riesgo o un incidente grave notificable conforme al artículo 73.


El caso de responsabilidad: por qué al consejo debería importarle

Haz explícito el interés propio de los consejeros. Las sanciones del artículo 99 se calculan sobre el volumen de negocios anual mundial total, lo que convierte el incumplimiento en un riesgo financiero y reputacional material que cae de lleno en el ámbito de supervisión del consejo.

Expón el punto de proporcionalidad con precisión, porque los consejos se equivocan en esto. Conforme al artículo 99(6), las multas administrativas para pymes y empresas emergentes tienen como tope la cifra menor entre el porcentaje y el importe fijo: la menor, no la mayor. Un alivio real, pero modesto, y exagerarlo subestima la exposición.

Sé preciso sobre quién es responsable. La organización, no el consejo a título personal, es la destinataria de las obligaciones del Reglamento; la exposición del consejo discurre a través de sus deberes de gobernanza y supervisión conforme al Derecho de sociedades. Por eso justamente el rastro de reporte es el control que importa: un consejo que puede demostrar que hizo las preguntas correctas con la cadencia correcta está en una posición defendible; uno que no puede, no lo está.

Conecta con el coste más amplio de la inacción más allá de la multa principal: lanzamientos de productos bloqueados, acceso al mercado de la UE vetado y subsanación bajo presión de tiempo a múltiplos del coste previsto. El informe en sí es un control de gestión de riesgos.


Vincular el informe al comité de gobernanza de la IA y al responsable

Mantén limpia la división del trabajo. El comité de gobernanza y el responsable de cumplimiento producen los datos y ejecutan la subsanación; el consejo consume el informe y fija la dirección. No dupliques en el dosier del consejo la RACI interna ni los derechos de decisión del comité: este informe es el documento ascendente, no el manual operativo del comité.

Cartografía la trazabilidad de los datos para que cada métrica del consejo se remonte a una fuente operativa:

registro de casos de uso → clasificación del artículo 6 → seguimiento de riesgos y subsanación → panel del consejo.

Cuando un consejero cuestiona una cifra del panel, esa cadena es la respuesta. Que el mismo responsable haga la presentación de forma coherente trimestre a trimestre; la familiaridad genera confianza en el consejo. Para la maquinaria que produce estos datos, consulta el modelo operativo de gobernanza y la guía del responsable de cumplimiento enlazados abajo; esta página aborda solo la capa de reporte que hay por encima.


Ejemplo práctico: el reporte al consejo en Halden Mobility (una empresa de unas 600 personas)

Halden Mobility es una scale-up ficticia de movilidad y logística de unas 600 personas. Despliega dos sistemas de IA relevantes para el Reglamento de IA de la UE (una herramienta de cribado de contratación que clasifica a los candidatos a conductor y a almacén, y un modelo de solvencia crediticia que fija las condiciones de financiación para los clientes de leasing de flotas), más un chatbot de atención al cliente.

Exposición. Ambos sistemas de IA son despliegues de alto riesgo del anexo III: el cribado de contratación conforme al artículo 6 / anexo III, punto 4(a) y la evaluación de la solvencia crediticia conforme al punto 5(b). El chatbot es de riesgo limitado y activa la transparencia del artículo 50: hay que decir a los clientes que están interactuando con un sistema de IA. No hay sistemas de uso prohibido.

Construir el informe trimestral. El responsable de cumplimiento asocia los dos sistemas de alto riesgo al plazo legal del 2 de agosto de 2026 (con el aplazamiento del Ómnibus Digital al 2 de diciembre de 2027 señalado como salvedad). Rellenado en la plantilla anterior, el panel de Halden indica: exposición a usos prohibidos 0 (verde); dos sistemas de alto riesgo con un ~70 % de preparación (ámbar, expedientes completos el 30 sep 2026); el chatbot comunicado conforme al artículo 50 (verde); principal riesgo residual una carencia en las pruebas de sesgo de contratación (ámbar, cerrada el 31 ago 2026); cero incidentes graves abiertos, flujo probado (verde); exposición a sanciones en la categoría de 15 M EUR / 3 % (ámbar); presupuesto de 300 k EUR aprobado, 60 % gastado (verde); y alfabetización en IA al 78 % del personal en alcance (ámbar, 100 % para el 31 jul 2026).

La decisión que impulsó. Al leer dos ámbares en preparación y alfabetización, el comité de auditoría de Halden aprobó 60 k EUR adicionales para cerrar la carencia de pruebas de sesgo de contratación antes del 2 de agosto de 2026 y confirmó al director de operaciones como el ejecutivo responsable que presenta cada trimestre. Esa decisión recogida en acta es el propósito del informe: una supervisión que produjo una acción documentada, no solo una actualización de estado.


Cómo ayuda Confir

El panel de consejo de esta guía es tan actual como los datos que hay detrás. Confir construye esa capa de datos: un registro de casos de uso, una clasificación del artículo 6 por sistema y el seguimiento de riesgos y subsanación, las fuentes operativas a las que se remonta cada métrica del consejo. A partir de ese registro, genera los recuentos de exposición por categoría, el inventario de alto riesgo asociado a sus plazos y las líneas de riesgos abiertos e incidentes que rellenan una vista de consejo de una página, de modo que el dosier trimestral se ensambla solo en lugar de reintroducirse a mano.

La lógica de clasificación y de obligaciones es determinista y basada en reglas (sin inferencia de modelos, sin alucinaciones), así que las mismas entradas producen siempre la misma salida, la propiedad que un consejo y un auditor necesitan de las cifras que aprueban.


Preguntas frecuentes

¿El Reglamento de IA de la UE nos exige reportar el cumplimiento a nuestro consejo?

El Reglamento impone sus obligaciones a la organización como proveedor o responsable del despliegue, no al consejo como órgano nombrado, de modo que no exige un informe al consejo por artículo. Pero los consejeros asumen un deber de supervisión conforme al Derecho de sociedades, y las sanciones del artículo 99 se calculan sobre el volumen de negocios anual mundial total, lo que lo convierte en un riesgo material que el consejo debe poder demostrar que supervisó. Un informe al consejo documentado y periódico es la prueba práctica de que esa supervisión ocurrió.

¿Qué debe contener realmente un informe al consejo sobre el Reglamento de IA de la UE?

Mantenlo en cinco perspectivas: la exposición regulatoria por categoría de riesgo (prohibido, alto riesgo, riesgo limitado, mínimo), el inventario de alto riesgo y sus plazos, los principales riesgos residuales con responsables y estado de la subsanación, la preparación ante incidentes y cualquier incidente grave en curso conforme al artículo 73, y el presupuesto, los recursos y la atribución de responsabilidades. Cada perspectiva debe reducirse a una métrica principal y un estado rojo/ámbar/verde, con el detalle conservado en el registro subyacente en lugar de en el dosier del consejo.

¿Con qué frecuencia deberíamos reportar el estado del Reglamento de IA de la UE al consejo?

Una cadencia por capas funciona mejor: un informe trimestral permanente al consejo o a su comité de riesgos/auditoría, un análisis anual en profundidad que cubra el apetito de riesgo y el presupuesto, y una escalada por evento para incidentes graves, un sistema recién clasificado como de alto riesgo o un cambio de papel a proveedor conforme al artículo 25. Mantén estable la estructura del informe permanente para que el consejo siga las mismas métricas a lo largo del tiempo y pueda leer la tendencia, no solo la foto fija.

¿Cómo es un panel de consejo de una página para el Reglamento de IA de la UE?

Es una única tabla que el consejo puede leer en dos minutos, con filas para cada perspectiva de reporte (exposición a usos prohibidos, sistemas de alto riesgo y preparación frente al plazo, obligaciones de transparencia, principal riesgo residual, exposición a incidentes abiertos, techo de sanciones, presupuesto y cobertura de alfabetización) y columnas para la métrica principal, el estado RAG, el responsable y la fecha del próximo hito. Un número y un color por fila; las pruebas de apoyo se quedan en un anexo o en el registro de casos de uso que alimenta el panel.

¿Los plazos de agosto de 2026 de nuestro informe al consejo siguen siendo correctos tras el Ómnibus Digital?

No: actualízalos. Las obligaciones de alto riesgo del anexo III conforme al artículo 6(2) se aplican desde el 2 de diciembre de 2027 para los sistemas autónomos y desde el 2 de agosto de 2028 para los integrados en productos del anexo I, según el Ómnibus Digital adoptado en junio de 2026. Planifica y reporta con arreglo a esas fechas, y deja claro al consejo que el Ómnibus no es un indulto generalizado. Ten en cuenta que las prohibiciones del artículo 5, la alfabetización del artículo 4 y las obligaciones de GPAI ya están en vigor en cualquier caso.

¿Cuál es la responsabilidad real del consejo conforme al Reglamento de IA de la UE?

Las multas del Reglamento se dirigen a la organización, no a los consejeros a título personal: conforme al artículo 99 alcanzan 35 millones EUR o el 7 % del volumen de negocios anual mundial total para las prácticas prohibidas, 15 millones EUR o el 3 % para la mayoría de las demás infracciones, y 7,5 millones EUR o el 1 % para la información incorrecta. Para las pymes y las empresas emergentes, el artículo 99(6) limita cada multa a la menor de las dos cifras. La exposición del consejo discurre a través de sus deberes de gobernanza y supervisión, que es exactamente por lo que importa un rastro de reporte documentado.

¿En qué se diferencia el informe al consejo del trabajo del comité de gobernanza de la IA?

El comité y el responsable de cumplimiento producen los datos y ejecutan la subsanación; el consejo consume el informe, fija el apetito de riesgo y aprueba el presupuesto y la atribución de responsabilidades. El informe al consejo es el documento ascendente (un resumen sobre el que los consejeros pueden actuar), no el reglamento interno, la RACI ni los derechos de decisión del comité. Cada métrica del panel debería remontarse a una fuente operativa: el registro de casos de uso, la clasificación del artículo 6 y el seguimiento de riesgos y subsanación que mantiene el comité.


Guías relacionadas

Gestiona el cumplimiento de la Ley de IA de la UE en un solo lugar

Confir automatiza la clasificación de riesgo, la documentación técnica y los registros de auditoría para cualquier empresa. Sin consultores. Sin proyectos de seis meses. Prueba gratuita de 14 días.

Empieza la prueba gratuita →