EU AI Act7 de septiembre de 20266 min de lectura

Controles de agentes para el Reglamento de IA de la UE

Prepare controles de riesgo de agentes, pruebas de ciberseguridad y registros de decisiones para EN 18286, prEN 18228, prEN 18282 y prEN 18229-1.

Antonella Serine

Antonella Serine

Fundadora, KLA

Los equipos de agentes pueden preparar controles útiles mientras avanzan los estándares europeos de IA. Comience por el uso previsto, las acciones que puede realizar el sistema, los riesgos que introducen esas acciones y la evidencia necesaria para evaluar los controles. Mantenga separado el estado jurídico de cada estándar de ese trabajo de ingeniería.

El estado de septiembre de 2026 necesita una fuente fechada

El catálogo de JTC 21, con entradas actualizadas el 4 de septiembre y comprobadas el 7 de septiembre de 2026, incluye EN 18286:2026 como publicado y prEN 18228, prEN 18282 y prEN 18229-1 en fase de aprobación (Approval). En los cuatro, el campo de referencia en el Diario Oficial de la Unión Europea consta como no. El portal de la Comisión indica que la evaluación de EN 18286 sigue en curso.

La actualización anterior del 9 de julio de JTC 21 describía consultas que terminaban el 30 de julio para la gestión de riesgos y la ciberseguridad, y el 20 de agosto para el registro. Esos plazos de consulta ya pasaron; el catálogo más reciente proporciona la fase utilizada aquí.

Qué significa la publicación para una declaración de conformidad

La explicación de la normalización de la Comisión distingue la publicación por CEN y CENELEC, la evaluación de la Comisión y la referencia en el Diario Oficial de la Unión Europea. La aplicación es voluntaria. La presunción de conformidad depende del estándar citado, de los requisitos que cubre y de la conformidad del sistema con las disposiciones pertinentes. La publicación de EN por sí sola no establece esa presunción.

Mantenga juntas la edición fechada, las cláusulas aplicables, las posibles limitaciones de la cita, los resultados de la evaluación y la aprobación responsable. Un mapeo de controles de producto aporta solo una parte de ese registro. No describa un mapeo a nivel de categoría como certificación ni como una evaluación de conformidad completada.

Tres líneas de trabajo de ingeniería para comenzar ahora

Las siguientes son recomendaciones de preparación de KLA basadas en las áreas temáticas de los borradores. No formulan ninguna afirmación sobre cláusulas individuales de los borradores.

Línea de trabajoProducto de trabajo concretoPregunta de revisión
Gestión de riesgos: prEN 18228Inventario de acciones, análisis de peligros, responsable del control y decisión sobre el riesgo residual¿Qué ocurre si el agente actúa sobre el caso equivocado o supera su autoridad?
Ciberseguridad: prEN 18282Modelo de amenazas y pruebas en los límites de identidad, herramientas, datos y red¿Puede el contenido recuperado de forma maliciosa provocar una acción no autorizada?
Registro: prEN 18229-1Diseño del registro de decisión a ejecución y ejercicio de reconstrucción¿Puede un investigador vincular la solicitud, la regla, el revisor y el efecto externo?

Use un flujo para probar toda la cadena

Tome como ejemplo un agente AML que propone cerrar una alerta. El responsable de cumplimiento define qué alertas pueden cerrarse automáticamente y cuáles requieren revisión. El equipo de plataforma vincula las solicitudes a un agente y un tenant, hace cumplir los datos y las acciones permitidos y registra la decisión de política antes de que cambie el sistema de casos.

Pruebe un cierre permitido normal, un caso restringido, un rechazo humano, una aprobación caducada y una solicitud reintentada. Reconcilie cada decisión con el estado real del sistema de casos. Conserve los fallos y las discrepancias como hallazgos con responsables identificados. Son escenarios de aceptación propuestos y no una afirmación de que KLA o un despliegue de cliente los haya superado.

Conecte la evidencia operativa con la gestión de calidad

EN 18286 se refiere a la gestión de calidad para fines regulatorios del Reglamento de IA de la UE. En un ejercicio de preparación, sitúe sus controles técnicos dentro de un proceso de cambios responsable: quién aprueba una publicación de política, quién la comprueba, qué provoca una nueva validación y quién acepta el riesgo restante. El proveedor y el implementador del sistema deben establecer sus responsabilidades aplicables.

Versione el mapeo y mantenga un registro de cambios cuando se modifiquen los borradores o las referencias publicadas. Vuelva a evaluar los controles afectados en lugar de cambiar en silencio la etiqueta de una exportación antigua con un número de estándar nuevo.

Un próximo entregable útil

Construya un registro con una fila por control: uso previsto, riesgo, responsable, límite de aplicación, prueba de fallo, ubicación de la evidencia, tema del estándar pertinente y evaluación pendiente. Nuestra guía de mapeo de controles de agentes proporciona una matriz inicial.

KLA Control Plane puede aportar registros de las rutas configuradas de política, aprobación y ejecución. La institución también debe aportar la documentación del sistema, los procesos organizativos, la evidencia de evaluación y los controles que quedan fuera de esas rutas.

Preguntas frecuentes

¿La publicación de EN 18286 demuestra la conformidad con el Reglamento de IA de la UE?

La publicación por sí sola no proporciona una presunción de conformidad. Revise la cita en el Diario Oficial, los requisitos cubiertos y la evidencia de conformidad, junto con las obligaciones aplicables al sistema.

¿Son prEN 18228, prEN 18282 y prEN 18229-1 estándares definitivos?

Las entradas del catálogo de JTC 21 actualizadas el 4 de septiembre de 2026 los muestran en fase de aprobación (Approval). Siguen siendo referencias de borrador en este mapeo; verifique la edición y el estado actuales antes de utilizarlas en una evaluación.

Véalo en acción

¿Listo para automatizar su evidencia de cumplimiento normativo?

Reserve una demostración de 20 minutos para ver cómo KLA le ayuda a demostrar la supervisión humana y exportar documentación de Annex IV lista para auditoría.

Controles de agentes para el Reglamento de IA de la UE | KLA Blog