Inicio Guías Inventario de sistemas de IA en una empresa: qué debe incluir en 2026

Inventario de sistemas de IA en una empresa: qué debe incluir en 2026

Guía9 min de lecturaActualizado el 19 de septiembre de 2026Javier Fernández · Economista col. nº 1806

Antes de hablar de riesgos, políticas o formación hay una pregunta más básica: ¿qué sistemas de IA utiliza realmente tu empresa? Un inventario de sistemas y casos de uso convierte una respuesta difusa en un mapa operativo: herramienta, proveedor, finalidad, datos, usuarios, responsable y nivel de riesgo preliminar.

Qué es un inventario de sistemas de IA

Es un registro vivo de las herramientas y casos de uso de inteligencia artificial de una organización. No es un certificado oficial ni existe una obligación general de llamar a ese documento exactamente “inventario de IA”. Es, sencillamente, la forma más útil de saber qué existe antes de clasificar riesgos y obligaciones.

El error habitual es inventariar solo lo que ha contratado dirección. En una pyme suelen aparecer además funciones de IA incluidas dentro de otras aplicaciones, extensiones del navegador, asistentes de correo, herramientas de transcripción y cuentas personales utilizadas para trabajar. Ese uso fuera del circuito formal es lo que se conoce como shadow AI.

Las 10 columnas que sí deberían estar

Inventariar casos de uso, no solo marcas

La misma herramienta puede representar riesgos muy distintos. Utilizar un modelo generativo para proponer títulos de blog no es lo mismo que emplearlo para resumir historiales clínicos, puntuar candidatos o decidir a quién ofrecer financiación. El Reglamento de IA clasifica usos y roles, no logotipos.

Ejemplo práctico

“Microsoft Copilot” no debería ser una única fila si Marketing lo usa para redactar, Administración resume contratos y Dirección lo conecta a información financiera. Son tres casos de uso distintos, con datos, consecuencias y controles diferentes.

Cómo descubrir herramientas que nadie ha declarado

Un buen inventario combina entrevista y evidencia. Pregunta por tareas, no por marcas: “¿con qué herramienta resumes reuniones?”, “¿cómo traduces documentos?”, “¿usas alguna IA para responder correos?”. Después contrasta con extensiones instaladas, aplicaciones conectadas, suscripciones, facturas y herramientas corporativas.

La clave es no plantearlo como una cacería. Si la gente cree que declarar una herramienta implica castigo, la ocultará. El objetivo inicial es conocer la realidad y sustituir usos inseguros por alternativas aprobadas cuando sea necesario.

Qué hacer con los datos

El campo “datos de entrada” es uno de los más importantes. Conviene separar, como mínimo, información pública; información interna sin datos personales; datos personales; información confidencial o sujeta a secreto profesional; y categorías especialmente sensibles. Si aparecen contratos, nóminas, expedientes, datos de salud o información financiera, revisa además RGPD, confidencialidad y condiciones del proveedor.

Para documentos que deban utilizarse con una IA externa, puede ser necesario eliminar o seudonimizar identificadores antes de subirlos. En el ecosistema de este proyecto utilizamos Anónimo IA precisamente para ese paso.

Del inventario a la clasificación

Cuando el mapa está completo ya puedes responder preguntas útiles: ¿hay un caso del Anexo III?, ¿algún sistema interactúa directamente con personas?, ¿se generan deepfakes?, ¿hay decisiones con efectos significativos?, ¿el proveedor reutiliza datos?, ¿existe supervisión humana?, ¿hay un agente con permiso para ejecutar acciones?

El inventario no determina por sí solo la clasificación jurídica, pero evita el peor escenario: intentar cumplir una norma sobre sistemas que ni siquiera sabes que están en uso.

Cada cuánto actualizarlo

No sirve hacerlo una vez y archivarlo. Establece un procedimiento de alta de nuevas herramientas y una revisión periódica. En una pyme suele bastar un control ligero: cualquier nueva IA se registra antes de utilizar datos reales y el inventario se revisa cuando cambia un proveedor, un plan o la finalidad del sistema.

Plantilla mínima

SistemaCaso de usoDatosResponsableEstado
ChatGPT BusinessBorradores comercialesInformación interna no sensibleMarketingAprobado
Transcriptor IAActas de reunionesVoz y nombresDirecciónRevisar proveedor
Plugin CVOrdenación de candidaturasDatos de candidatosRR. HH.Revisión prioritaria

Qué debería salir del trabajo

Al terminar deberías tener un registro que cualquier persona de dirección pueda entender, una lista de usos a revisar, responsables asignados y un procedimiento para que el inventario no vuelva a quedarse viejo. Ese documento es la base de la gobernanza de IA y del expediente de cumplimiento.

Fuentes oficiales consultadas

Plantilla gratuita de inventario de IA

Hemos preparado una plantilla CSV con 20 campos para empezar el inventario: herramienta, proveedor, caso de uso, datos, responsable, riesgo preliminar, transparencia, contrato y medidas pendientes.

Descargar plantilla CSV →

La plantilla es una herramienta de trabajo; no es un formulario oficial ni sustituye la clasificación jurídica de cada caso.

¿Quieres convertirlo en un expediente real de tu empresa?

La auditoría de uso de IA parte de 900 € y se entrega en 3 días laborables: inventario, clasificación de usos, proveedores, política interna, evidencias y hoja de ruta.