AI Act Check
Cada sistema de IA inventariado, clasificado y fechado, con las obligaciones que de ello se derivan.
- Duración
- 3-4 semanas
- Precio
- de 6000 € a 12.000 €
- sin IVA, indicativo
IA y Ciberseguridad
Despliegue una IA que pueda defender, y defiéndase con la IA.

Servicios
Despliegue una IA que pueda defender, y defiéndase con la IA.
Dos cosas suelen ser ciertas al mismo tiempo. Sus equipos ya usan IA generativa, a menudo con herramientas que nadie aprobó. Y los proyectos propuestos formalmente están parados, porque nadie sabe decir si son seguros o están permitidos.
Esta práctica resuelve ambas. Inventariamos lo que realmente se usa, implantamos un gobierno lo bastante ligero como para no convertirse en la razón por la que nada sale, y construimos: un piloto acotado sobre sus datos, evaluado contra una línea base medida, con control de acceso y registro desde el primer día en lugar de añadirlos antes de salir a producción.
Después lo atacamos. Inyección de prompts, exfiltración de datos a través de un asistente conectado a su repositorio documental, un agente con credenciales que no debería tener: un Red Team de IA los encuentra antes que un cliente o un regulador. Y los mismos modelos trabajan en sentido contrario: en detección, triaje y las evidencias de cumplimiento que antes llevaban una semana a una persona.
Dónde merece la pena la IA, y las reglas que la mantienen defendible.
Dónde está realmente en datos, competencias, gobierno y herramientas, incluido un inventario honesto del shadow AI que sus equipos ya utilizan.
Un portafolio de casos de uso ordenados por valor y viabilidad, secuenciados en una hoja de ruta junto con el trabajo de plataforma y gobierno que debe avanzar en paralelo.
Roles, puertas de aprobación, un registro de IA y criterios de revisión, alineados con ISO 42001 y el AI Act para que gobierno y cumplimiento sean un solo trabajo.
Pilotos, agentes, copilotos y la plataforma que los sostiene, construidos sobre sus datos y medidos contra una línea base.
Un caso de uso definido con la precisión suficiente para construirlo —datos, usuarios, medidas de éxito— con su clasificación bajo el AI Act resuelta antes de comprometer presupuesto.
Un piloto funcional —búsqueda aumentada, asistente interno o automatización documental— construido sobre sus datos, evaluado contra una referencia medida, con control de acceso y registros desde el primer día.
Agentes que actúan sobre sistemas, construidos con el modelo de permisos y los puntos de control humano definidos primero, porque un agente con credenciales amplias es un riesgo de acceso antes que una ganancia de productividad.
El trabajo previo a encender un asistente para toda la empresa: limpieza de permisos, clasificación de datos, configuración del tenant, registros y guía de uso.
La ingeniería que convierte un piloto prometedor en un sistema operable: versionado, evaluación en la cadena, control de coste, vigilancia y una vuelta atrás que funciona.
Modelos, prompts, agentes y los datos que hay detrás, probados como lo haría un atacante.
Revisión de seguridad de sistemas de IA frente al OWASP Top 10 para aplicaciones LLM: inyección de prompt, fuga de datos por el contexto, permisos de herramientas y agentes, y cadena de suministro del modelo.
Pruebas adversarias sobre un asistente, un sistema RAG o un agente: elusiones, inyección indirecta a través del contenido recuperado, exfiltración de datos y abuso de las herramientas conectadas.
La capa de aseguramiento: evaluación de riesgos, protección de datos y auditoría de lo que ya funciona.
Evaluación de riesgo de un sistema de IA en seguridad, sesgo, robustez y derechos, incluida la evaluación de impacto en derechos fundamentales que el AI Act exige a determinados responsables del despliegue.
Controles sobre los datos que toca un sistema de IA: minimización, seudonimización, conservación en almacenes vectoriales, aislamiento y la posición contractual con su proveedor de modelo.
Una revisión independiente de un sistema ya en producción: cómo rinde, cómo falla, qué registra y si su documentación resistiría la pregunta de un regulador.
Los mismos modelos en sentido contrario: hacia su cola de alertas, sus procedimientos y las evidencias de cumplimiento que antes llevaban una semana.
Aplicar la IA donde realmente ayuda en nuestro propio campo: triaje de alertas, recogida de pruebas, redacción de políticas y gestión de cuestionarios de proveedores, con una decisión humana al final.
Modelos de lenguaje aplicados a su cola de alertas: enriquecimiento, deduplicación y un primer triaje, con el analista conservando la decisión.
Un despliegue seguro de Microsoft Security Copilot o equivalente, acotado a los analistas que lo usarán y a los datos que puede ver.
Modelos que leen sus tickets, configuraciones y registros y redactan las evidencias de control que pide un auditor, revisadas por una persona antes de salir.
Directivos, equipos y cualquiera que pegue texto en un asistente, formados en lo que les aplica.
Sesiones de trabajo que dejan a los responsables en condiciones de juzgar una propuesta de IA: qué hacen bien estos sistemas, dónde fallan y qué les exige la norma.
Qué hace la IA generativa, en qué se equivoca y qué exige el AI Act a quienes la usan: para cada empleado, en sus propios términos.
Formación práctica sobre los asistentes que sus equipos usan de verdad: qué pegar, qué no pegar nunca y cómo comprobar una respuesta antes de actuar.
Cada sistema de IA inventariado, clasificado y fechado, con las obligaciones que de ello se derivan.
Un asistente desplegado a toda la empresa sin abrir con él todo el servidor de archivos.
La persona que mantiene su registro de IA, revisa cada nuevo caso de uso frente al AI Act y hace avanzar el gobierno al ritmo real con el que sus equipos adoptan estas herramientas.
Hablar de este servicio — Responsable de IA externalizado (vCAIO)
AI Act Check dura entre tres y cuatro semanas y le dice qué está ejecutando, cómo se clasifica y qué se exige desde cuándo.