AI Assurance: preparación para el EU AI Act e ISO 42001
AI Assurance independiente: inventario de su IA, clasificación según Annex III y evidencia que su regulador acepta. EU AI Act, Ley 31814 e ISO 42001.

Qué evaluamos
Partimos de un inventario completo de sus sistemas de IA y los clasificamos por nivel de riesgo. Sobre esa base medimos la distancia hasta las obligaciones que le aplican y la convertimos en evidencia y plan.
- Inventario de sistemas de IA y casos de uso
- Clasificación de riesgo según el Annex III del EU AI Act
- Gobernanza, datos, documentación técnica y supervisión humana
- Brechas priorizadas y roadmap con responsables y plazos
Marcos que cubrimos
Usamos el marco que corresponde a su geografía y su exposición. El método es el mismo; cambian la autoridad y los plazos.
| Marco | Ámbito | Qué entregamos |
|---|---|---|
| EU AI Act | Unión Europea | Clasificación Annex III y readiness para IA de alto riesgo |
| Ley 31814 | Perú y LATAM | Readiness con el mismo método, autoridad y plazos locales |
| ISO/IEC 42001 | Internacional | Preparación del sistema de gestión de IA, solo readiness |
| NIST AI RMF | Referencia | Gestión de riesgo de IA como marco de apoyo |
El reloj del alto riesgo
Las obligaciones de alto riesgo del EU AI Act llegan en agosto de 2026. Empezar por el inventario y la clasificación le da margen para construir la evidencia antes de que la fecha apriete, en lugar de improvisarla al final.
La adopción va por delante del gobierno
El SOC Maturity Report 2026, SOC-CMM® mide la distancia entre el entusiasmo y el gobierno de la IA. El 57% de los SOCs no tiene estrategia de adopción de IA. El uso de co-pilots creció un 145% y el de agentes de IA un 118%, y aun así el valor percibido sigue siendo limitado. No sorprende que las buenas prácticas de IA sean el tercer recurso más demandado por la comunidad (61%). La conclusión para un comité es directa: la adopción corre más que el gobierno de IA, y esa brecha es exactamente la que cierra un programa de assurance con inventario, clasificación y evidencia. El análisis completo está en IA y automatización en el SOC y la serie de datos en las estadísticas de IA en el SOC.
Tomador de IA, no constructor: las obligaciones llegan igual
El 65% de los SOCs son AI takers: consumen IA integrada en productos de terceros en lugar de construirla. Eso no reduce las obligaciones; las desplaza hacia compras y hacia el rol de deployer que define el EU AI Act. Quien despliega un sistema de alto riesgo responde por la supervisión humana, los registros y el uso conforme, aunque el modelo lo haya entrenado otro. En entidades financieras, DORA añade la capa de riesgo TIC y de terceros sobre los mismos sistemas. Gobierno de IA significa saber qué compró, dónde corre, qué decisiones toca y qué evidencia exigirá su regulador.
Cómo trabajamos
Evaluamos y validamos. Supervisamos las pruebas de IA de terceros, las contrastamos y firmamos un informe que su comité y su regulador pueden leer. La conformidad oficial y el certificado los emite el organismo correspondiente.
Para quién es
Para organizaciones reguladas que despliegan o adquieren IA: banca, seguros, salud, sector público y sus proveedores. El interlocutor suele ser el CISO, cada vez más junto a un responsable de IA, y el comité que responde ante el regulador. Si su organización entrena, integra o compra sistemas de IA con impacto en clientes o en decisiones reguladas, le aplica.
Qué recibe
Un paquete que su comité puede llevar a una reunión y su regulador puede leer sin traducción técnica, no una presentación decorativa.
- Inventario de sistemas de IA con su clasificación de riesgo
- Informe de clasificación Annex III con justificación por sistema
- Análisis de brechas frente a las obligaciones que le aplican
- Roadmap priorizado con responsables, plazos y coste estimado
- Paquete de evidencia técnica y resumen ejecutivo para comité
Preguntas frecuentes
Independiente por diseño
Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

