SECTOR PÚBLICO

La contratación se diseñó para una TI estática. La gobernanza de la IA exige más

Administraciones centrales, gobiernos regionales, agencias y compradores públicos. Las instituciones públicas son, técnicamente, desplegadores conforme al Reglamento Europeo de IA, pero operan bajo obligaciones constitucionales y democráticas que no recaen sobre ningún responsable privado. El estándar de prueba exigible es, en consecuencia, más alto.

Cómo está cambiando la IA el sector público

El enfoque dominante en la contratación pública de IA ha sido tratarla como una partida más de gasto en TI. Licitar, evaluar, adjudicar, desplegar. La evaluación de riesgos, cuando se realiza, vive dentro del expediente de contratación y rara vez sobrevive a la adjudicación.

Ese enfoque era admisible cuando la tecnología pública automatizaba tareas claramente acotadas. Cuando la tecnología participa en decisiones que afectan a los derechos de la ciudadanía, al acceso a los servicios o a las garantías del procedimiento, el estándar de gobernanza cambia por completo.

El Reglamento Europeo de IA introduce obligaciones específicamente pensadas para el despliegue de IA en el sector público. Los sistemas de alto riesgo exigen una evaluación de impacto sobre los derechos fundamentales (FRIA) antes del despliegue. Los organismos públicos deben inscribir su IA de alto riesgo en la base de datos de la UE. Los pliegos tienen que evolucionar para incorporar el cumplimiento del Reglamento de IA por parte de los proveedores. Estas obligaciones ya están vigentes, y los instrumentos tradicionales de gobernanza de TI no bastan por sí solos para atenderlas.

Qué riesgos genera esto

Los riesgos son estructurales y añaden una dimensión que no afrontan los responsables privados: la rendición de cuentas constitucional ante la ciudadanía.

Decisiones que afectan a derechos, tomadas o asistidas por IA, a gran escala

Sistemas de elegibilidad de prestaciones, puntuación de riesgo fiscal, herramientas de apoyo judicial, triaje de servicios sociales, gestión del tráfico urbano. Cuando la IA participa en decisiones que afectan al acceso de la ciudadanía a los servicios públicos o a las garantías del procedimiento, el estándar de gobernanza aplicable es la rendición de cuentas democrática. Eso tiene implicaciones directas sobre qué evidencia se exige y quién puede aportarla.

Obligaciones de FRIA aún sin operativizar

Conforme al Reglamento Europeo de IA, los desplegadores de IA de alto riesgo del sector público deben realizar una FRIA. Requiere comprensión técnica del sistema, interlocución con las poblaciones afectadas y documentación estructurada. La mayoría de las instituciones aún no lo ha hecho para sistemas que ya están en producción, y la distancia entre la obligación legal y la realidad operativa sigue creciendo.

Pliegos que van por detrás de las obligaciones del Reglamento de IA

Pedir a los proveedores "IA responsable" o "cumplimiento del RGPD" en los pliegos es insuficiente. Las especificaciones deben referirse ya a normas internacionales, a evidencia de evaluación de la conformidad y a obligaciones de seguimiento posterior al despliegue. Los órganos de contratación que no han actualizado su redacción están adjudicando contratos que no resistirán el escrutinio regulatorio.

El aseguramiento independiente como condición de legitimidad democrática

La autodeclaración interna no se sostiene ante el nivel de escrutinio público que atrae la IA del sector público. Cuando un órgano de control, una comisión parlamentaria o un tribunal constitucional pregunta cómo verificó la institución que el sistema de IA funcionaba según lo descrito, "revisamos el documento de política del proveedor" no es una respuesta defendible.

La pregunta que ha cambiado

La pregunta ya no es si se siguieron los procedimientos de contratación, sino si tu institución puede demostrar, ante la ciudadanía, los órganos de control y los tribunales constitucionales, que la IA desplegada en el servicio público opera bajo controles proporcionales a lo que está en juego.

Cómo pueden mitigarse estos riesgos

La vía de mitigación pasa por instrumentos de gobernanza proporcionales a las obligaciones constitucionales que asumen las instituciones públicas.

1

La FRIA como proceso operativo

La evaluación de impacto sobre los derechos fundamentales debe realizarse antes de desplegar IA de alto riesgo. Eso exige inventario, análisis técnico de cada sistema, interlocución estructurada con las comunidades afectadas y medidas de mitigación documentadas. Hacerlo con el nivel que esperan los órganos de control requiere casi siempre apoyo externo.

2

Pliegos que exigen a los proveedores el estándar adecuado

Actualizar la redacción de los pliegos para exigir evidencia de evaluación de la conformidad, cumplimiento de normas internacionales y obligaciones de seguimiento posterior al despliegue traslada la responsabilidad al proveedor, que es donde corresponde, y genera la trazabilidad que las instituciones públicas necesitan.

3

La certificación como estándar de evidencia

La certificación ISO/IEC 42001 demuestra que el despliegue de IA se gobierna conforme a una norma de gestión reconocida internacionalmente. Para las instituciones públicas, eso pesa cuando la gobernanza de la IA se cuestiona ante órganos de control, tribunales u opinión pública.

En la mayoría de las instituciones públicas, el proceso de certificación saca a la luz despliegues de IA que eran invisibles para las funciones de gobernanza.

CÓMO AYUDAMOS

Cómo ayudamos a las instituciones públicas

Qué piden los reguladores y qué responde la certificación

Obligación regulatoria Qué requiere Cómo Zertia lo aborda
Reglamento Europeo de IA — Art. 27 (FRIA: derechos fundamentales) Los organismos públicos que despliegan IA de alto riesgo deben realizar una FRIA antes del despliegue. Exige identificar a las personas afectadas, evaluar los impactos sobre los derechos fundamentales y documentar las medidas de mitigación. La obligación recae en la institución que despliega y no puede delegarse en los proveedores. Delimitación y ejecución de la FRIA como servicio independiente o integrada en la evaluación ISO/IEC 42001. Documentación estructurada, concebida para responder ante órganos de control, defensorías del pueblo y tribunales contencioso-administrativos.
Reglamento Europeo de IA — Art. 49 (Registro de IA de alto riesgo por organismos públicos) Los organismos públicos que despliegan sistemas de IA de alto riesgo deben inscribirlos en la base de datos de la UE antes del despliegue. La inscripción exige documentación técnica y evidencia de evaluación de la conformidad que la mayoría de las instituciones públicas todavía no está en condiciones de aportar. Preparamos el expediente, no solo el informe de brechas.
Reglamento Europeo de IA — Art. 26 (Obligaciones del desplegador) Documentar los sistemas de IA, implantar la gestión de riesgos, mantener la supervisión humana y conservar los registros de actividad. Los organismos públicos, como desplegadores, asumen todas las obligaciones del Art. 26 con independencia de que la IA se haya desarrollado internamente o se haya contratado. Los contratos no trasladan estas obligaciones a los proveedores. La certificación ISO/IEC 42001 cubre todas las obligaciones del Art. 26 para el desplegador. El alcance de la auditoría incluye expresamente los sistemas de IA contratados y los mecanismos de gobernanza de proveedores.
RGPD — Art. 35 (DPIA) + derecho administrativo nacional El tratamiento de datos personales en sistemas de IA públicos exige una DPIA (evaluación de impacto relativa a la protección de datos). Las instituciones públicas afrontan además requisitos de derecho administrativo nacional sobre decisiones algorítmicas que varían según el Estado miembro y añaden obligaciones más allá del RGPD. Servicios de DPIA integrados con la evaluación conforme al Reglamento de IA. Analizamos los requisitos de derecho administrativo nacional aplicables a la jurisdicción de tu institución como parte del alcance del encargo.
POR DÓNDE EMPEZAR

De la consulta inicial a la certificación

Si estás en una fase inicial

1

Hoja de ruta de IA del sector público

Gratuito

Una evaluación estructurada para administraciones públicas. Cubre el inventario de IA, la clasificación conforme al Reglamento de IA, la delimitación de la FRIA y la preparación para la contratación. Pensada para la realidad institucional, incluidos los ciclos presupuestarios y los requisitos de control.

Descargar la hoja de ruta
2

Auditoría de Readiness

De pago · Vía acuerdo marco

Encargo de diagnóstico dimensionado para encajar en acuerdos marco y en los instrumentos habituales de contratación pública. Hallazgos documentados, plan de remediación y calendario de evaluación.

Solicitar una Auditoría de Readiness

Si ya estás listo para certificarte

Certificación ISO/IEC 42001 o evaluación de la conformidad del Reglamento de IA

Acreditado por ANAB

Ciclo de certificación de tres años o evaluación basada en acuerdo marco, según tu contexto institucional. Precios cerrados, acreditación de ANAB.

Hablar sobre el encargo
CÓMO TRABAJAMOS

Un modelo adaptado a tu institución

Nuestra forma de trabajar depende de tu estructura institucional. Una agencia nacional opera en condiciones distintas a las de una administración regional. Tres modelos de colaboración adaptados a la realidad del sector público.

Ver cómo trabajamos →
  • Startup

    IA temprana. Roadmap ligero, certificación cuando escales.

  • Scaleup

    Auditoría de preparación y certificación alineadas con tu crecimiento.

  • Enterprise

    Certificación completa con gobernanza recurrente y soporte continuo.

ACREDITACIÓN

Zertia es un organismo de evaluación de la conformidad acreditado por ANAB para ISO/IEC 42001

Nuestras actividades de certificación conforme a ISO/IEC 42001 se realizan bajo la acreditación de ANAB (ANSI National Accreditation Board), un organismo de acreditación reconocido internacionalmente.

La acreditación de ANAB confirma que nuestros procesos de auditoría y certificación cumplen las normas ISO aplicables y los requisitos internacionales de competencia, imparcialidad e independencia. Nuestras metodologías, la cualificación de nuestros auditores y nuestros procesos de decisión se evalúan externamente frente a criterios técnicos rigurosos.

Para las organizaciones certificadas, esto se traduce en certificados reconocidos internacionalmente y en una mayor credibilidad ante reguladores, clientes e inversores.

Tu vía rápida al cumplimiento comienza aquí

Nuestro equipo está listo para apoyarte en cumplimiento normativo, ciberseguridad y privacidad. Completa el formulario de contacto o escríbenos a [email protected], y nuestros expertos te guiarán en los próximos pasos.