

La clasificación de alto riesgo viene determinada por el anexo III del reglamento. Las principales categorías son: identificación biométrica, infraestructuras críticas, educación, empleo (contratación, seguimiento, despido), acceso a servicios esenciales (calificación crediticia, seguros, prestaciones públicas), fuerzas del orden, migración y administración de justicia. Los sistemas de IA utilizados como componentes de seguridad en productos regulados por la legislación de la UE en materia de seguridad de los productos (dispositivos médicos, vehículos, maquinaria) también se consideran de alto riesgo. Clasificamos su sistema de manera formal como primer paso de cada proyecto, y la propia clasificación constituye una prueba que las autoridades reguladoras pueden solicitar.
La norma ISO/IEC 42001 audita su sistema de gestión: la gobernanza, las políticas y los procesos relacionados con la IA en su organización. La evaluación de la conformidad con la Ley de IA de la UE analiza un sistema específico de IA de alto riesgo en función de los requisitos técnicos y de documentación del reglamento (artículos 9 a 17). Ambas son complementarias: un sistema de gestión maduro conforme a la norma ISO 42001 facilita enormemente la demostración de la conformidad con la Ley de IA de la UE. Ofrecemos ambos servicios, por separado o como un proyecto integrado.
Sí: los modelos de lenguaje grande (LLM) y la IA generativa constituyen ya la mayor parte de nuestros encargos de auditoría de IA. Nuestros especialistas del «equipo rojo» realizan pruebas basadas en el «OWASP LLM Top 10» (edición de 2025), la taxonomía adversaria de MITRE ATLAS y los modos de fallo específicos de cada protocolo para sistemas RAG, flujos de trabajo agentivos y modelos multimodales. Cubrimos la inyección de prompts (directa e indirecta), el «jailbreaking», la extracción de datos de entrenamiento, el abuso de los límites de uso de herramientas, las vulnerabilidades en el manejo de resultados, así como los riesgos propios de los agentes de IA, como el bucle agencial y el exceso de agencia.
Para el trabajo de cumplimiento de la Ley de IA de la UE, el paquete de documentación técnica del Anexo IV: descripción del sistema, finalidad prevista, documentación de los datos de entrenamiento, resultados de la evaluación, documentación sobre la gestión de riesgos y plan de seguimiento posterior a la comercialización. Para el trabajo relacionado con la norma ISO 42001, su política de IA, la declaración de aplicabilidad, el registro de riesgos y la documentación de los procesos. Para el «red teaming» técnico, el acceso al modelo (API o pesos), las indicaciones del sistema y cualquier medida de protección en la implementación. Tras la reunión para definir el alcance, enviamos una lista de comprobación personalizada; la mayoría de los clientes ya disponen del 60-70 % de lo que necesitan y identificamos rápidamente las carencias.
De seis a dieciséis semanas en total, dependiendo del alcance. Una intervención específica de «equipo rojo» con un modelo de lenguaje grande (LLM) dirigida a un único sistema implementado puede completarse en un plazo de 4 a 6 semanas. Una auditoría interna completa según la norma ISO/IEC 42001 en toda una organización suele durar entre 8 y 12 semanas. Una evaluación de conformidad con la Ley de IA de la UE para un único sistema de alto riesgo, incluidos los ciclos de corrección, dura entre 10 y 16 semanas. Nos comprometemos a respetar un plazo concreto en la carta de encargo.
El precio depende de tres factores: la complejidad del sistema de IA (modelo único frente a flujo de trabajo multimodelo frente a sistema agencial), el nivel de detalle de la auditoría requerido (dimensión específica frente a STARED completo) y los días-auditor necesarios entre los especialistas pertinentes. Se envía un presupuesto a precio fijo en un plazo de 24 horas tras definir el alcance. Los proyectos adaptados a las pymes parten de una cifra baja de cinco dígitos; las evaluaciones completas de conformidad con la Ley de IA de la UE para grandes empresas tienen un coste superior a partir de ahí. Ponte en contacto con nosotros en hello@auditone.io para obtener un rango de precios orientativo.
No. La mayoría de los sistemas de IA de alto riesgo (Anexo III) siguen la vía de la autoevaluación prevista en el artículo 43, en la que el proveedor lleva a cabo la evaluación de la conformidad mediante procedimientos internos. Nuestra función consiste en llevar a cabo la evaluación de la conformidad como tercero independiente, elaborando la documentación que cumpla los requisitos sin necesidad de que intervenga un organismo notificado. En el caso del reducido conjunto de productos de alto riesgo que sí requieren la intervención de un organismo notificado (determinados sistemas de identificación biométrica), colaboramos con organismos notificados acreditados —incluidos socios de nuestra red de organismos de certificación— y elaboramos la base de pruebas que necesitan.
STARED es nuestro marco de cinco dimensiones para las auditorías de IA: seguridad, evaluación técnica, cumplimiento normativo, éticay gobernanza de datos. Se ha diseñado específicamente porque los marcos de seguridad o cumplimiento normativoexistentes no abordan los aspectos que dificultan la auditoría de los sistemas de IA: el linaje de los datos de entrenamiento, el comportamiento de los modelos en condiciones adversas, la deriva y el riesgo de agencia. La metodología completa, las rúbricas de puntuación y los ejemplos prácticos están disponibles en el documento de presentación de STARED.
Ambas funciones se mantienen estrictamente separadas. No redactamos vuestras políticas, ni diseñamos vuestra gobernanza de la IA, ni implementamos vuestros controles; hacerlo comprometería la independencia necesaria para la propia auditoría. Lo que sí ofrecemos es una evaluación de deficiencias previa a la auditoría (más superficial y de carácter consultivo), seguida de la auditoría formal (independiente y basada en pruebas). La evaluación de deficiencias os indica qué debéis corregir; la auditoría verifica que lo hayáis corregido. El alcance es diferente, al igual que los resultados finales.