Línea de tiempo interactiva

Cronograma de implementación del EU AI Act

Elija su rol y nivel de riesgo. Obtenga un plan práctico por fase, con los artefactos exactos que necesita producir y la evidencia que debe poder exportar.

Última actualización: 16 dic 2025 · Versión v1.0 · Sólo orientación. No asesoramiento legal.

Informar un problema: /contact

Contexto

Qué es esto (y cuándo lo necesita)

Un plan por fases para producir los resultados y la evidencia que esperan los auditores.

Esta página no es un resumen legal. Es un cronograma de implementación vinculado a resultados reales: documentación técnica, procedimientos de supervisión humana, planes de monitoreo, política de retención de registros y simulacros de exportación de evidencia.

Utilice los botones interactivos para generar una lista de verificación por función y confianza en el riesgo. Si no está seguro, trátelo como un riesgo potencial alto hasta que pueda defender la clasificación.

Lo necesita cuando

  • Está planificando presupuestos y secuenciando el trabajo entre equipos.
  • Es necesario producir artefactos rápidamente y mantenerlos vinculados a la evidencia.
  • Quiere demostrar que está preparado para la auditoría mediante simulacros de exportación, no con promesas.

Modo de falla común

Los equipos inician la documentación demasiado tarde y no pueden exportar evidencia a pedido: no hay rastro de versión, no hay registros de revisión, no hay pruebas de integridad, no hay informes de exploración.

Lista de verificación

Criterios de exito

Criterios de éxito de la línea de tiempo: controles + evidencia, no presentaciones de diapositivas.

  • Tiene un inventario de sistema propio y una nota de clasificación defendible.
  • Las acciones de alto riesgo están controladas por puertas de política y/o colas de aprobación.
  • El plan de seguimiento incluye umbrales, politica de muestreo, propietarios y flujo de trabajo de incidentes.
  • Los registros de auditoría están protegidos por su integridad y se pueden exportar con un manifiesto + sumas de verificación.
  • Usted ejecuta simulacros de exportación y conserva informes de simulacros + acciones correctivas como evidencia.
Hitos

Fechas clave (orientación)

Utilice estos hitos para verificar de su cronograma interno.

2024-07-12

Publicado en el Diario Oficial

Inicio de la cuenta atrás. Use esta fecha para validar los calendarios de aplicabilidad por fases.

2024-08-01

Entrada en vigor

El reglamento está en vigor, con muchas obligaciones entrando en fases posteriores.

2025-02-02

Aplican las prácticas prohibidas (Artículo 5)

Sea alto riesgo o no, los casos de uso prohibidos deben eliminarse o rediseñarse.

2025-08-02

Comienzan las obligaciones de IA de propósito general (GPAI)

Las obligaciones del proveedor empiezan a aplicarse a los modelos GPAI y de riesgo sistémico.

2026-08-02

Se aplican las obligaciones de transparencia del artículo 50

Información al usuario y marcado de contenidos generados por IA en todo sistema que interactúa con personas o produce contenido sintético.

2027-08-02

Espacios controlados de pruebas de IA operativos

Cada Estado miembro gestiona al menos uno conforme al artículo 57.

2027-12-02

Se aplican las obligaciones de alto riesgo (Anexo III)

Trasladadas desde el 2 de agosto de 2026 por el Digital Omnibus sobre IA. La EIDF del artículo 27 y el registro del artículo 49 siguen esta fecha.

2028-08-02

IA de alto riesgo en productos regulados (Anexo I)

Trasladada desde el 2 de agosto de 2027. Se alinea con la evaluación de conformidad sectorial que el producto ya necesita.

Planificador

Plan de implementación interactivo

Un orden de operaciones sugerido, adaptado a su rol y confianza en el riesgo.

Fase 1: inventario y clasificación

No puede cumplir con lo que no ha identificado. Empiece por hacer defendible la clasificación del riesgo.

Responsables

  • Cumplimiento
  • Producto
  • Ingeniería

Entregables

  • Inventario de sistemas
  • Memoria de clasificación (supuestos y justificación)
  • Mapa de responsables

Lista de comprobación

  • Inventarie los sistemas de IA, sus responsables, las regiones de despliegue y los grupos de usuarios afectados.
  • Describa el uso previsto y sus límites.
  • Clasifique el nivel de riesgo; si existen dudas, trátelo como potencialmente de alto riesgo hasta aclararlo.
  • Identifique y elimine los patrones prohibidos; registre las decisiones de corrección.

Fase 2: gobernanza y control de cambios

Las auditorías fallan cuando faltan versiones y aprobaciones. Haga demostrable desde el principio qué cambió y cuándo.

Responsables

  • Cumplimiento
  • Seguridad
  • Ingeniería

Entregables

  • Política de control de cambios
  • Definición de cambio sustancial
  • Proceso de aprobación y campos de evidencia

Lista de comprobación

  • Defina el cambio sustancial: modelo, prompt, política, proceso, datos o herramienta.
  • Implante aprobaciones para los cambios de riesgo y capture la justificación y la identidad.
  • Defina las expectativas de conservación y exportación de los registros de auditoría.

Fase 3: controles, puertas, supervisión y registro

Pase de la documentación a controles aplicables en tiempo de ejecución, con bloqueo por defecto cuando sea necesario.

Responsables

  • Ingeniería
  • Cumplimiento
  • Operaciones

Entregables

  • Puntos de control de políticas aplicadas mediante código
  • Procedimiento de supervisión humana
  • Taxonomía de registros de auditoría

Lista de comprobación

  • Defina puntos de control para bloquear, exigir revisión o permitir las acciones de alto riesgo.
  • Establezca una cola de aprobaciones con un procedimiento de escalado y anulación.
  • Registre las decisiones, aprobaciones y anulaciones, llamadas a herramientas y versiones vigentes.

Fase 4: paquete de documentación y referencias de evidencia

Los revisores esperan un artefacto que vincule cada afirmación con una prueba exportable.

Responsables

  • Cumplimiento
  • Ingeniería
  • Riesgo

Entregables

  • Borrador de documentación técnica alineada con el anexo IV
  • Referencias de evidencia por sección

Lista de comprobación

  • Redacte las secciones del anexo IV y adjunte referencias de evidencia: artefacto, fuente y prueba de integridad.
  • Prepare un resumen de una página que las partes interesadas puedan reenviar.
  • Prepare las instrucciones para los responsables del despliegue y los controles operativos requeridos.

Fase 5: supervisión posterior a la comercialización y respuesta a incidentes

Debe demostrar la eficacia continua de los controles: muestreo, umbrales, incidentes y medidas correctivas.

Responsables

  • Operaciones
  • Cumplimiento
  • Ingeniería

Entregables

  • Plan de supervisión posterior a la comercialización
  • Política de muestreo
  • Guía de respuesta a incidentes

Lista de comprobación

  • Defina las señales supervisadas y los umbrales: calidad, cumplimiento de políticas, corrección de herramientas y salud operativa.
  • Implante un muestreo por nivel de riesgo, con reglas de referencia y de aumento puntual.
  • Defina niveles de gravedad, SLA, el procedimiento de reversión o parada de emergencia y las responsabilidades de notificación.

Fase 6: ejercicios de preparación para auditorías

La evidencia solo existe si puede exportarla a demanda, con los pasos de verificación correspondientes.

Responsables

  • Cumplimiento
  • Ingeniería
  • Seguridad

Entregables

  • Informe del ejercicio de exportación de evidencia
  • Registro de medidas correctivas

Lista de comprobación

  • Realice un ejercicio de exportación de evidencia con un plazo limitado, simulando una solicitud de auditoría.
  • Verifique la integridad de forma independiente: manifiesto, sumas de comprobación y validación de la cadena de hash.
  • Registre las deficiencias y las medidas correctivas; repita el ejercicio cada mes o trimestre.
Avance

Vista previa de la lista de verificación

Un pequeño extracto del artefacto descargable (HTML indexable).

TIMELINE_CHECKLIST :: EXTRACTO
## Fase 2: Evaluación de brechas (artefactos que debes poder producir)
- Annex IV borrador de documentación técnica (si es de alto riesgo)
- SOP de supervisión humana + ruta de evidencia de intervención
- Taxonomía de tala + política de retención + mecanismo de exportación
- Plan de seguimiento post-comercialización + política de muestreo + incidencia flujo de trabajo

## Fase 6: Simulacros de preparación para la auditoría
- Ejecutar un simulacro de exportación de evidencia completa (con límite de tiempo)
- Verificar la integridad de forma independiente (manifiesto + sumas de verificación)
- Corregir brechas y registrar acciones correctivas.
Mapeo KLA

Cómo ayuda KLA en el Control Plane

Convierta la línea de tiempo en un plano de control con evidencia exportable.

Govern

  • Puntos de control de políticas como código que bloquean o requieren revisión para detectar acciones riesgosas.
  • Aprobaciones versionadas para cambios de modelo/solicitud/política/flujo de trabajo.

Assure

  • Revisiones de muestreo por niveles de riesgo (línea de base + reglas de explosión).
  • Seguimiento de cuasi-incidentes (pasos bloqueados/casi bloqueados) como señal de efectividad del control.

Prove

  • registro de auditoría a prueba de manipulaciones, solo para anexar y con texto de retención de más de 7 años cuando sea necesario.
  • Evidence Room exporta paquetes (manifiesto + sumas de verificación) para verificación independiente.
Registro de cambios

Registro de actualización

Señal de frescura sin pretender ser el regulador.

2025-12-16

Línea de tiempo interactiva inicial

Se agregaron alternancias de rol/riesgo + lista de verificación por fases + artefacto de lista de verificación descargable.

Última actualización: 2025-12-16

Preguntas frecuentes

Preguntas frecuentes

Respuestas breves para planificación y revisiones.

Descargar

Descargue la lista de verificación del cronograma

Lista de verificación de Markdown editable para simulacros de planificación y preparación para auditorías.

Descargar lista de verificación
Cronograma interactivo de implementación EU AI Act | KLA