Ir al contenido

EU AI Act Conformity

Guia de Conformidad EU AI Act (Reglamento UE 2024/1689)

Sección titulada «Guia de Conformidad EU AI Act (Reglamento UE 2024/1689)»

Version: 7.6.0 | Ultima actualizacion: 2026-03-25 Aplica a: Todos los tracks (Solo/Lean/Full) que despliegan AI en la Union Europea Enforcement: 2 Agosto 2025 (prohibiciones), 2 Agosto 2026 (alto riesgo)


El Reglamento Europeo de Inteligencia Artificial (EU AI Act, Reglamento UE 2024/1689) establece un marco regulatorio basado en riesgos para sistemas AI comercializados o utilizados en la Union Europea. Esta guia mapea los requisitos del AI Act a los artefactos y procesos del framework.

FechaObligacion
2 Feb 2025Prohibiciones (Art. 5) — sistemas de riesgo inaceptable
2 Ago 2025Obligaciones de alfabetizacion AI (Art. 4), autoridades notificadas
2 Ago 2026Obligaciones completas para sistemas de alto riesgo (Art. 6-15, 73)
2 Ago 2027Sistemas AI de proposito general (GPAI) — Art. 51-56
ArtefactoRutaProposito
Conformity assessmentF08_security/eu_ai_act_conformity.yamlEstado articulo por articulo
Incident reporting planF08_security/incident_reporting_plan.yamlArt. 73 procedimientos
AI transparency disclosureF08_security/ai_transparency_disclosure.yamlArt. 13/50 transparencia
AIBOMF08_security/aibom.yamlArt. 11 Annex IV documentacion
Human-agent responsibilityF01_strategy/human_agent_responsibility.yamlArt. 14 supervision humana
Compliance matrixF08_security/compliance_matrix.yamlVista general de regulaciones

2. Arbol de decision — Clasificacion de riesgo

Sección titulada «2. Arbol de decision — Clasificacion de riesgo»

El primer paso es clasificar el sistema AI segun su nivel de riesgo. Esta clasificacion determina que obligaciones aplican.

El sistema AI...
|
+---------------+----------------+
| |
Esta en la lista de NO esta en la lista
Art. 5 (prohibidos)? de Art. 5
| |
SI Esta en Annex III
| (alto riesgo)?
INACEPTABLE |
(prohibido) +----------+-----------+
| |
SI NO
| |
ALTO RIESGO Genera contenido
(Art. 9-15) sintetico o interactua
con personas?
|
+------+------+
| |
SI NO
| |
LIMITADO MINIMAL
(Art. 50) (sin obligaciones
especificas)
  1. Biometria (identificacion, categorizacion, deteccion de emociones)
  2. Infraestructura critica (agua, gas, electricidad, transporte)
  3. Educacion y formacion profesional
  4. Empleo y gestion de trabajadores
  5. Acceso a servicios esenciales (credito, seguros, servicios publicos)
  6. Aplicacion de la ley
  7. Migracion, asilo y control de fronteras
  8. Administracion de justicia y procesos democraticos

3. Checklist Art. 9-15 con mapeo a artefactos

Sección titulada «3. Checklist Art. 9-15 con mapeo a artefactos»

3.1 Art. 9 — Sistema de gestion de riesgos

Sección titulada «3.1 Art. 9 — Sistema de gestion de riesgos»

Requiere un proceso continuo e iterativo de gestion de riesgos durante todo el ciclo de vida del sistema AI.

Sub-reqRequisitoArtefacto del framework
9.1Proceso continuo de gestion de riesgosF08_security/compliance_matrix.yaml
9.2aIdentificacion de riesgos conocidos y previsiblesF08_security/risk_acceptance.yaml
9.2bEvaluacion de riesgos de uso previsto y mal uso previsibleF01_strategy/human_agent_responsibility.yaml
9.2cEvaluacion de riesgos post-mercadoF09_operations/operating_baseline.yaml
9.2dMedidas de gestion de riesgos apropiadasF08_security/compliance_matrix.yaml
9.3Riesgos residuales aceptablesF08_security/risk_acceptance.yaml
9.5Pruebas para medidas de gestionF07_tevv/test_plan.yaml
9.6Impacto en menores de edadDocumentar si aplica
9.7Pruebas en condiciones reales pre-despliegueF07_tevv/eval_baseline.yaml
Sub-reqRequisitoArtefacto del framework
10.2Datos sujetos a practicas de gobernanzadata_classification.yaml
10.2aElecciones de diseno documentadasF04_architecture/ai_partition_map.yaml
10.2bProcesos de recopilacion y origen documentadosdata_provenance_registry.yaml
10.2fExamen de sesgosbias_assessment_report.yaml
10.3Datos representativos y completosdata_quality_config.yaml
10.5Salvaguardas de privacidad (GDPR)Documentar cumplimiento GDPR
Sub-reqRequisitoArtefacto del framework
11.1Documentacion tecnica antes de comercializacionF04_architecture/adr_001_stack_selection.md
11.1-annexCumple Annex IVF08_security/aibom.yaml
Sub-reqRequisitoArtefacto del framework
12.1Registro automatico de eventos (logs)F09_operations/operating_baseline.yaml
12.2Trazabilidad durante ciclo de vidaLogs de operacion
12.3Periodo de retencion apropiadodata_retention_policy.yaml
Sub-reqRequisitoArtefacto del framework
13.1Transparencia para el desplegadorF08_security/ai_transparency_disclosure.yaml
13.2Instrucciones de usoDocumentacion de producto
50.1Informar a personas que interactuan con AIF08_security/ai_transparency_disclosure.yaml
50.2Contenido sintetico marcado (machine-readable)Campo synthetic_content en disclosure
Sub-reqRequisitoArtefacto del framework
14.1Supervision humana efectivaF01_strategy/human_agent_responsibility.yaml
14.2Medidas proporcionales a riesgosDefinir en human_agent_responsibility
14.4aComprender capacidades y limitacionesF08_security/aibom.yaml
14.4dCapacidad de interrumpir el sistemaDocumentar mecanismo de stop

3.7 Art. 15 — Precision, robustez y ciberseguridad

Sección titulada «3.7 Art. 15 — Precision, robustez y ciberseguridad»
Sub-reqRequisitoArtefacto del framework
15.1Precision documentadaF07_tevv/eval_baseline.yaml
15.2Resiliencia a erroresF07_tevv/test_plan.yaml
15.3Resiliencia a manipulacionF08_security/sast_sca_config.yaml
15.4Ciberseguridad apropiadaF08_security/compliance_matrix.yaml

3.8 Art. 73 — Reporte de incidentes graves

Sección titulada «3.8 Art. 73 — Reporte de incidentes graves»

Ver F08_security/incident_reporting_plan.yaml para timelines y procedimientos detallados.

Tipo de incidenteTimeline maximoReporte a
Muerte o sospecha de relacion causal10 diasAutoridad de vigilancia
Disrupcion de infraestructura critica2 diasAutoridad de vigilancia
Dano grave general15 diasAutoridad de vigilancia
Brecha de datos personales (GDPR)72 horasAutoridad de proteccion de datos

  1. Usar el arbol de decision (seccion 2) para determinar el nivel de riesgo
  2. Documentar en eu_ai_act_conformity.yaml > system_classification
  3. Si es unacceptable: detener el desarrollo o redisenar
  4. Si es high: continuar con pasos 2-4
  1. Abrir eu_ai_act_conformity.yaml
  2. Para cada articulo (Art. 9-15), revisar cada sub-requisito en la seccion checklist
  3. Marcar met: true cuando el requisito se cumple
  4. Agregar evidence_ref apuntando al artefacto del framework correspondiente
  5. Actualizar el status del articulo: compliant, partial, o non_compliant
Ventana de terminal
python3 baseline/scripts/compliance-linter.py \
--project-dir project/ \
--track lean \
--phase F08

El linter ejecuta la regla 16 (EU AI Act Conformity) que verifica:

  • Existencia de eu_ai_act_conformity.yaml
  • risk_level no vacio
  • Art. 9-15 todos con status != pending (solo para alto riesgo)
  • Plan de reporte de incidentes configurado

Paso 4 — Revision y actualizacion periodica

Sección titulada «Paso 4 — Revision y actualizacion periodica»
  1. Establecer fecha de proxima revision en conformity_assessment.next_review
  2. Revisar trimestralmente o ante cambios significativos del sistema
  3. Actualizar conformity_assessment.overall_status tras cada revision
  4. Metodo de evaluacion:
    • Solo/Lean: self_assessment (Art. 43.1)
    • Full (Annex III cat. 1-5): self_assessment basada en normas armonizadas
    • Full (biometria, infraestructura critica): notified_body (Art. 43.1 excepciones)

FrameworkRelacion con EU AI Act
ISO 42001Clausulas 4-10 cubren ~60% de Art. 9-15. Usar iso42001_compliance.yaml como complemento
NIST AI RMFMap/Measure/Manage/Govern alinean con Art. 9. Ver nist_ai_controls.yaml
OWASP ASIASI01-ASI10 cubren aspectos de Art. 15 (ciberseguridad). Ver owasp_asi_checklist.yaml
Singapore MGFGobernanza y transparencia alinean con Art. 13-14. Ver singapore_mgf_compliance.yaml

  • Texto oficial: Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo
  • AI Office: Guias de implementacion y normas armonizadas
  • Schema de validacion: baseline/scripts/schemas/eu_ai_act_conformity.schema.json
  • Template: baseline/project-template/project/F08_security/eu_ai_act_conformity.yaml