Objetivo
Objetivo operativo
Documentar una clasificación preliminar y trazable del sistema frente al AI Act, identificando finalidad prevista, actores, ámbito, posibles prohibiciones, condiciones de alto riesgo, transparencia y puntos que requieren validación jurídica.
Límite explícito: No emite una opinión jurídica vinculante, no sustituye el análisis contractual o sectorial y no presume que una clasificación técnica sea definitiva cuando existan hechos o roles ambiguos.
Cuándo se usa
- Antes de aprobar un nuevo caso de uso de IA en la UE o introducirlo en el mercado/ponerlo en servicio.
- Cuando cambien finalidad prevista, usuarios, decisiones afectadas, modelo, integración en producto o rol de la organización.
- Durante due diligence, auditoría, evaluación de proveedor o revisión de cumplimiento.
Skills relacionadas: LLM Security Review, Secure RAG Review, AI Agent Security Review o Cloud AI Security Baseline pueden aportar evidencia técnica; la clasificación jurídica se mantiene separada de esas revisiones.
Entradas mínimas
- Obligatoria:Descripción de la finalidad prevista, usuarios objetivo y decisiones/procesos sobre los que actúa el sistema.
- Obligatoria:Identificación de la organización y terceros en los roles relevantes: proveedor, responsable del despliegue/deployer, importador o distribuidor cuando aplique.
- Obligatoria:Descripción funcional del sistema y del contexto de despliegue, incluido sector y población afectada.
- Obligatoria:Información sobre si el sistema se integra en un producto regulado o componente de seguridad.
- Obligatoria:Datos utilizados y resultados generados, incluyendo si afectan a personas físicas o decisiones con efectos relevantes.
- Obligatoria:Documentación del modelo de propósito general cuando resulte relevante para el caso.
- Opcional:Opiniones jurídicas previas, clasificación interna, contratos o documentación del proveedor que sustenten roles y finalidad.
Secuencia operativa
- Fijar el objeto de clasificación. Definir exactamente qué sistema/versión, finalidad prevista, territorio y organización se clasifican. Entregable intermedio: Ficha de objeto, versión y finalidad.
- Determinar ámbito y roles. Registrar si el caso entra en el ámbito del AI Act y qué roles regulatorios corresponden a cada participante, dejando supuestos explícitos. Entregable intermedio: Matriz organización → rol → evidencia.
- Comprobar prácticas prohibidas. Contrastar la finalidad y funcionamiento con las prohibiciones aplicables del AI Act sin inferir hechos no documentados. Entregable intermedio: Registro de comprobación y evidencias.
- Evaluar posibles rutas de alto riesgo. Revisar criterios del artículo 6 y anexos pertinentes, incluida la relación con productos regulados y casos del Anexo III cuando aplique. Entregable intermedio: Matriz de clasificación de alto riesgo y fundamento.
- Revisar obligaciones de transparencia y GPAI cuando proceda. Identificar si el caso activa obligaciones específicas de transparencia o elementos relativos a modelos de propósito general. Entregable intermedio: Registro de obligaciones potenciales y supuestos.
- Documentar incertidumbres y validación. Separar hecho, interpretación y punto jurídico abierto; registrar qué debe validar Legal/Compliance. Entregable intermedio: Lista de cuestiones abiertas y responsable de validación.
- Emitir clasificación preliminar. Consolidar conclusión, base normativa, evidencias, versión y fecha sin presentarla como opinión jurídica vinculante. Entregable intermedio: Matriz de clasificación AI Act y expediente de evidencia.
Principios de ejecución
Controles y evidencias
- Trazabilidad de finalidad prevista: La clasificación debe referenciar una versión concreta de la descripción funcional y de la finalidad; evidencia: documento aprobado o ticket/versionado.
- Asignación de roles: Cada rol atribuido debe apoyarse en hechos, contrato o responsabilidad documentada; evidencia: RACI, contrato o documentación organizativa.
- Referencia normativa: Cada conclusión debe vincularse a la disposición aplicable del AI Act; evidencia: matriz de clasificación con cita normativa.
- Gestión de supuestos: Los supuestos no confirmados se mantienen separados de hechos; evidencia: registro de supuestos y cuestiones abiertas.
- Revisión por cambio material: Cambios en finalidad, integración, población o rol obligan a reabrir la clasificación; evidencia: control de versiones/revisión.
Criterios de aceptación
- Objeto, finalidad y versión del sistema están identificados inequívocamente.
- Los roles regulatorios están documentados con su evidencia o marcados como no definidos.
- Se han revisado de forma explícita prohibiciones, ruta de alto riesgo y transparencia cuando aplican.
- Toda conclusión contiene referencia normativa y evidencia factual.
- Los puntos jurídicos no resueltos están escalados y la salida se etiqueta como clasificación preliminar.
Límites y escalado
- Ambigüedad sobre finalidad prevista o rol regulatorio.
- Posible práctica prohibida.
- Clasificación de alto riesgo dudosa o dependiente de interpretación sectorial.
- Excepción, derogación o condición cuya interpretación tenga impacto jurídico material.
- Conflicto entre documentación del proveedor y uso real del sistema.
Resultado
Matriz de clasificación preliminar AI Act con objeto, finalidad, roles, análisis de ámbito, prohibiciones, alto riesgo, transparencia, referencias normativas, evidencias y cuestiones abiertas. Destino: expediente de gobierno/compliance y revisión jurídica cuando sea necesaria.
SKILL.md portable
El SKILL.md contiene la misma versión operativa de la skill en formato Markdown portable: metadatos, objetivo, triggers, entradas, secuencia, controles/evidencias, criterios de aceptación, salida, límites y referencias. La versión Validada se congela y se acompaña de un hash SHA-256 separado. El hash acredita integridad del fichero, no firma digital ni no repudio. Autor y responsable permanecen como “No definido” hasta que exista una asignación formal.