Cronograma de implementación del EU AI Act
Elija su rol y nivel de riesgo. Obtenga un plan práctico por fase, con los artefactos exactos que necesita producir y la evidencia que debe poder exportar.
Última actualización: 16 dic 2025 · Versión v1.0 · Sólo orientación. No asesoramiento legal.
Informar un problema: /contact
Qué es esto (y cuándo lo necesita)
Un plan por fases para producir los resultados y la evidencia que esperan los auditores.
Esta página no es un resumen legal. Es un cronograma de implementación vinculado a resultados reales: documentación técnica, procedimientos de supervisión humana, planes de monitoreo, política de retención de registros y simulacros de exportación de evidencia.
Utilice los botones interactivos para generar una lista de verificación por función y confianza en el riesgo. Si no está seguro, trátelo como un riesgo potencial alto hasta que pueda defender la clasificación.
Lo necesita cuando
- Está planificando presupuestos y secuenciando el trabajo entre equipos.
- Es necesario producir artefactos rápidamente y mantenerlos vinculados a la evidencia.
- Quiere demostrar que está preparado para la auditoría mediante simulacros de exportación, no con promesas.
Modo de falla común
Los equipos inician la documentación demasiado tarde y no pueden exportar evidencia a pedido: no hay rastro de versión, no hay registros de revisión, no hay pruebas de integridad, no hay informes de exploración.
Criterios de exito
Criterios de éxito de la línea de tiempo: controles + evidencia, no presentaciones de diapositivas.
- Tiene un inventario de sistema propio y una nota de clasificación defendible.
- Las acciones de alto riesgo están controladas por puertas de política y/o colas de aprobación.
- El plan de seguimiento incluye umbrales, politica de muestreo, propietarios y flujo de trabajo de incidentes.
- Los registros de auditoría están protegidos por su integridad y se pueden exportar con un manifiesto + sumas de verificación.
- Usted ejecuta simulacros de exportación y conserva informes de simulacros + acciones correctivas como evidencia.
Fechas clave (orientación)
Utilice estos hitos para verificar de su cronograma interno.
2024-07-12
Publicado en el Diario Oficial
Inicio de la cuenta atrás. Use esta fecha para validar los calendarios de aplicabilidad por fases.
2024-08-01
Entrada en vigor
El reglamento está en vigor, con muchas obligaciones entrando en fases posteriores.
2025-02-02
Aplican las prácticas prohibidas (Artículo 5)
Sea alto riesgo o no, los casos de uso prohibidos deben eliminarse o rediseñarse.
2025-08-02
Comienzan las obligaciones de IA de propósito general (GPAI)
Las obligaciones del proveedor empiezan a aplicarse a los modelos GPAI y de riesgo sistémico.
2026-08-02
Se aplican las obligaciones de transparencia del artículo 50
Información al usuario y marcado de contenidos generados por IA en todo sistema que interactúa con personas o produce contenido sintético.
2027-08-02
Espacios controlados de pruebas de IA operativos
Cada Estado miembro gestiona al menos uno conforme al artículo 57.
2027-12-02
Se aplican las obligaciones de alto riesgo (Anexo III)
Trasladadas desde el 2 de agosto de 2026 por el Digital Omnibus sobre IA. La EIDF del artículo 27 y el registro del artículo 49 siguen esta fecha.
2028-08-02
IA de alto riesgo en productos regulados (Anexo I)
Trasladada desde el 2 de agosto de 2027. Se alinea con la evaluación de conformidad sectorial que el producto ya necesita.
Plan de implementación interactivo
Un orden de operaciones sugerido, adaptado a su rol y confianza en el riesgo.
Fase 1: inventario y clasificación
No puede cumplir con lo que no ha identificado. Empiece por hacer defendible la clasificación del riesgo.
Responsables
- Cumplimiento
- Producto
- Ingeniería
Entregables
- Inventario de sistemas
- Memoria de clasificación (supuestos y justificación)
- Mapa de responsables
Lista de comprobación
- Inventarie los sistemas de IA, sus responsables, las regiones de despliegue y los grupos de usuarios afectados.
- Describa el uso previsto y sus límites.
- Clasifique el nivel de riesgo; si existen dudas, trátelo como potencialmente de alto riesgo hasta aclararlo.
- Identifique y elimine los patrones prohibidos; registre las decisiones de corrección.
Fase 2: gobernanza y control de cambios
Las auditorías fallan cuando faltan versiones y aprobaciones. Haga demostrable desde el principio qué cambió y cuándo.
Responsables
- Cumplimiento
- Seguridad
- Ingeniería
Entregables
- Política de control de cambios
- Definición de cambio sustancial
- Proceso de aprobación y campos de evidencia
Lista de comprobación
- Defina el cambio sustancial: modelo, prompt, política, proceso, datos o herramienta.
- Implante aprobaciones para los cambios de riesgo y capture la justificación y la identidad.
- Defina las expectativas de conservación y exportación de los registros de auditoría.
Fase 3: controles, puertas, supervisión y registro
Pase de la documentación a controles aplicables en tiempo de ejecución, con bloqueo por defecto cuando sea necesario.
Responsables
- Ingeniería
- Cumplimiento
- Operaciones
Entregables
- Puntos de control de políticas aplicadas mediante código
- Procedimiento de supervisión humana
- Taxonomía de registros de auditoría
Lista de comprobación
- Defina puntos de control para bloquear, exigir revisión o permitir las acciones de alto riesgo.
- Establezca una cola de aprobaciones con un procedimiento de escalado y anulación.
- Registre las decisiones, aprobaciones y anulaciones, llamadas a herramientas y versiones vigentes.
Fase 4: paquete de documentación y referencias de evidencia
Los revisores esperan un artefacto que vincule cada afirmación con una prueba exportable.
Responsables
- Cumplimiento
- Ingeniería
- Riesgo
Entregables
- Borrador de documentación técnica alineada con el anexo IV
- Referencias de evidencia por sección
Lista de comprobación
- Redacte las secciones del anexo IV y adjunte referencias de evidencia: artefacto, fuente y prueba de integridad.
- Prepare un resumen de una página que las partes interesadas puedan reenviar.
- Prepare las instrucciones para los responsables del despliegue y los controles operativos requeridos.
Fase 5: supervisión posterior a la comercialización y respuesta a incidentes
Debe demostrar la eficacia continua de los controles: muestreo, umbrales, incidentes y medidas correctivas.
Responsables
- Operaciones
- Cumplimiento
- Ingeniería
Entregables
- Plan de supervisión posterior a la comercialización
- Política de muestreo
- Guía de respuesta a incidentes
Lista de comprobación
- Defina las señales supervisadas y los umbrales: calidad, cumplimiento de políticas, corrección de herramientas y salud operativa.
- Implante un muestreo por nivel de riesgo, con reglas de referencia y de aumento puntual.
- Defina niveles de gravedad, SLA, el procedimiento de reversión o parada de emergencia y las responsabilidades de notificación.
Fase 6: ejercicios de preparación para auditorías
La evidencia solo existe si puede exportarla a demanda, con los pasos de verificación correspondientes.
Responsables
- Cumplimiento
- Ingeniería
- Seguridad
Entregables
- Informe del ejercicio de exportación de evidencia
- Registro de medidas correctivas
Lista de comprobación
- Realice un ejercicio de exportación de evidencia con un plazo limitado, simulando una solicitud de auditoría.
- Verifique la integridad de forma independiente: manifiesto, sumas de comprobación y validación de la cadena de hash.
- Registre las deficiencias y las medidas correctivas; repita el ejercicio cada mes o trimestre.
Vista previa de la lista de verificación
Un pequeño extracto del artefacto descargable (HTML indexable).
## Fase 2: Evaluación de brechas (artefactos que debes poder producir) - Annex IV borrador de documentación técnica (si es de alto riesgo) - SOP de supervisión humana + ruta de evidencia de intervención - Taxonomía de tala + política de retención + mecanismo de exportación - Plan de seguimiento post-comercialización + política de muestreo + incidencia flujo de trabajo ## Fase 6: Simulacros de preparación para la auditoría - Ejecutar un simulacro de exportación de evidencia completa (con límite de tiempo) - Verificar la integridad de forma independiente (manifiesto + sumas de verificación) - Corregir brechas y registrar acciones correctivas.
Cómo ayuda KLA en el Control Plane
Convierta la línea de tiempo en un plano de control con evidencia exportable.
Govern
- Puntos de control de políticas como código que bloquean o requieren revisión para detectar acciones riesgosas.
- Aprobaciones versionadas para cambios de modelo/solicitud/política/flujo de trabajo.
Assure
- Revisiones de muestreo por niveles de riesgo (línea de base + reglas de explosión).
- Seguimiento de cuasi-incidentes (pasos bloqueados/casi bloqueados) como señal de efectividad del control.
Prove
- registro de auditoría a prueba de manipulaciones, solo para anexar y con texto de retención de más de 7 años cuando sea necesario.
- Evidence Room exporta paquetes (manifiesto + sumas de verificación) para verificación independiente.
Registro de actualización
Señal de frescura sin pretender ser el regulador.
2025-12-16
Línea de tiempo interactiva inicial
Se agregaron alternancias de rol/riesgo + lista de verificación por fases + artefacto de lista de verificación descargable.
Última actualización: 2025-12-16
Preguntas frecuentes
Respuestas breves para planificación y revisiones.
Descargue la lista de verificación del cronograma
Lista de verificación de Markdown editable para simulacros de planificación y preparación para auditorías.
Descargar lista de verificación