primedefence

AI Assurance: preparación para el EU AI Act e ISO 42001

AI Assurance independiente: inventario de su IA, clasificación según Annex III y evidencia que su regulador acepta. EU AI Act, Ley 31814 e ISO 42001.

Aseguramiento de IA: inventario, clasificación de riesgo Annex III y evidencia para el EU AI Act

Qué evaluamos

Partimos de un inventario completo de sus sistemas de IA y los clasificamos por nivel de riesgo. Sobre esa base medimos la distancia hasta las obligaciones que le aplican y la convertimos en evidencia y plan.

  • Inventario de sistemas de IA y casos de uso
  • Clasificación de riesgo según el Annex III del EU AI Act
  • Gobernanza, datos, documentación técnica y supervisión humana
  • Brechas priorizadas y roadmap con responsables y plazos

Marcos que cubrimos

Usamos el marco que corresponde a su geografía y su exposición. El método es el mismo; cambian la autoridad y los plazos.

MarcoÁmbitoQué entregamos
EU AI ActUnión EuropeaClasificación Annex III y readiness para IA de alto riesgo
Ley 31814Perú y LATAMReadiness con el mismo método, autoridad y plazos locales
ISO/IEC 42001InternacionalPreparación del sistema de gestión de IA, solo readiness
NIST AI RMFReferenciaGestión de riesgo de IA como marco de apoyo

El reloj del alto riesgo

Las obligaciones de alto riesgo del EU AI Act llegan en agosto de 2026. Empezar por el inventario y la clasificación le da margen para construir la evidencia antes de que la fecha apriete, en lugar de improvisarla al final.

La adopción va por delante del gobierno

El SOC Maturity Report 2026, SOC-CMM® mide la distancia entre el entusiasmo y el gobierno de la IA. El 57% de los SOCs no tiene estrategia de adopción de IA. El uso de co-pilots creció un 145% y el de agentes de IA un 118%, y aun así el valor percibido sigue siendo limitado. No sorprende que las buenas prácticas de IA sean el tercer recurso más demandado por la comunidad (61%). La conclusión para un comité es directa: la adopción corre más que el gobierno de IA, y esa brecha es exactamente la que cierra un programa de assurance con inventario, clasificación y evidencia. El análisis completo está en IA y automatización en el SOC y la serie de datos en las estadísticas de IA en el SOC.

Tomador de IA, no constructor: las obligaciones llegan igual

El 65% de los SOCs son AI takers: consumen IA integrada en productos de terceros en lugar de construirla. Eso no reduce las obligaciones; las desplaza hacia compras y hacia el rol de deployer que define el EU AI Act. Quien despliega un sistema de alto riesgo responde por la supervisión humana, los registros y el uso conforme, aunque el modelo lo haya entrenado otro. En entidades financieras, DORA añade la capa de riesgo TIC y de terceros sobre los mismos sistemas. Gobierno de IA significa saber qué compró, dónde corre, qué decisiones toca y qué evidencia exigirá su regulador.

Cómo trabajamos

Evaluamos y validamos. Supervisamos las pruebas de IA de terceros, las contrastamos y firmamos un informe que su comité y su regulador pueden leer. La conformidad oficial y el certificado los emite el organismo correspondiente.

Para quién es

Para organizaciones reguladas que despliegan o adquieren IA: banca, seguros, salud, sector público y sus proveedores. El interlocutor suele ser el CISO, cada vez más junto a un responsable de IA, y el comité que responde ante el regulador. Si su organización entrena, integra o compra sistemas de IA con impacto en clientes o en decisiones reguladas, le aplica.

Qué recibe

Un paquete que su comité puede llevar a una reunión y su regulador puede leer sin traducción técnica, no una presentación decorativa.

  • Inventario de sistemas de IA con su clasificación de riesgo
  • Informe de clasificación Annex III con justificación por sistema
  • Análisis de brechas frente a las obligaciones que le aplican
  • Roadmap priorizado con responsables, plazos y coste estimado
  • Paquete de evidencia técnica y resumen ejecutivo para comité

Preguntas frecuentes

Independiente por diseño

Primedefence evalúa contra el SOC-CMM y nada más. El modelo es gratuito, abierto y citado por MITRE, el NCSC y ENISA. La evaluación la entrega un tercero externo sin interés en el resultado y sin operación de SOC propia, de modo que el hallazgo responde solo a su interés.

Evaluación independiente SOC-CMM