Consultoría · Auditoría

Auditoría de IA para empresas

Qué inteligencia artificial hay ya dentro, quién la usa de verdad, qué datos salen y qué te falta para el artículo 4 del EU AI Act. Un informe con hallazgos priorizados, no una lista de buenas prácticas.

En resumen

La auditoría de IA de SalgadoIA revisa qué inteligencia artificial hay ya dentro de tu empresa: inventario de herramientas en uso —incluidas las que nadie aprobó—, mapa de los procesos donde se está usando de verdad, riesgos de datos y de dependencia, y estado de cumplimiento del artículo 4 del Reglamento (UE) 2024/1689. Se hace con entrevistas a dirección y a quien usa las herramientas cada día, revisión documental y muestras de trabajo real. Se entrega un informe con hallazgos priorizados por impacto y esfuerzo, la lista de huecos de evidencia del EU AI Act y una sesión de devolución. Se contrata suelta o como primera fase de un framework inhouse de 6 a 12 semanas, desde 8.000 € en pyme.

Por qué existe

Nadie está auditando si la gente usa de verdad la IA que la empresa compró

Cuando una empresa busca «auditoría de IA» encuentra dos cosas. Despachos que auditan riesgo legal —qué normativa te aplica y qué incumples— y auditores internos que revisan controles contra una norma de gestión. Las dos cosas son necesarias y las dos las hacen mejor ellos. Pero ninguna responde la pregunta que suele traer al cliente: de todo esto que hemos comprado y de todo esto que la gente está usando por su cuenta, ¿qué está funcionando?

Esa es la pregunta de esta auditoría. Es una revisión operativa, no jurídica ni certificadora: mira el uso real, el gasto real y el riesgo real, con las personas delante. Y tiene un efecto colateral que suele pagar el encargo por sí solo: aparecen licencias duplicadas, asientos pagados sin asignar y herramientas contratadas para un proceso que hoy hace otra distinta.

No es una auditoría legal

No sustituye al dictamen de un despacho ni a la evaluación de impacto que pueda tocarte por RGPD. Si el informe detecta un problema que necesita abogado, lo dice y lo señala.

No es una certificación

No existe ningún esquema oficial de certificación del artículo 4 del EU AI Act. Lo que se entrega es un informe con hallazgos y la evidencia documental, no un sello.

No es una auditoría de controles ISO

No se revisa un sistema de gestión contra una norma. Se revisa qué está pasando de verdad, que es una pregunta distinta y normalmente más incómoda.

No es una demo de herramientas

No termina con una lista de productos que deberías comprar. Termina con hallazgos priorizados sobre lo que ya tienes.

Alcance

Qué se audita, en cuatro bloques

El alcance se cierra en la propuesta y se puede recortar: si sólo necesitas el bloque de cumplimiento porque el resto ya lo tienes controlado, se hace sólo ese. Este es el alcance completo.

01

Inventario de herramientas en uso

Qué IA hay dentro de la empresa. Toda, no sólo la aprobada.

El punto de partida casi nunca es una lista de licencias: es una lista incompleta. Junto a las herramientas contratadas aparecen las cuentas personales, las extensiones del navegador, los asistentes que vienen incluidos en software que ya se pagaba y las suscripciones que alguien puso en su tarjeta y pasa por gastos. Se reconstruye el inventario real cruzando lo que dice el registro de proveedores con lo que dicen las personas.

Qué se revisa

  • Licencias contratadas, asientos asignados y asientos realmente activos
  • Herramientas usadas sin aprobación formal, incluidas cuentas personales
  • Funciones de IA embebidas en software que ya estaba contratado
  • Coste total real de la IA en la organización, sumado por primera vez
  • Solapes: dos herramientas pagadas para lo mismo
02

Procesos: dónde se usa y con qué efecto

Qué trabajo pasa hoy por una IA, quién lo hace y qué pasa después.

Una herramienta no genera valor por estar contratada, sino por estar dentro de un proceso. Se mapean los procesos donde ya se está usando IA, se mide con qué frecuencia y por quién, y se comprueba qué ocurre con la salida: si alguien la revisa, si se pega en otro sitio a mano, si el ahorro de tiempo aguantó más de un mes. Aquí es donde suele aparecer que el uso está concentrado en tres personas.

Qué se revisa

  • Mapa de los procesos donde ya se usa IA y de los que la rozan
  • Frecuencia y concentración de uso: cuánta gente, con qué constancia
  • Qué pasa con la salida: revisión, retrabajo, copiado manual
  • Puntos de fricción y pasos donde el proceso se rompe
  • Oportunidades desaprovechadas con la herramienta que ya se paga
03

Riesgos

Qué información sale de la empresa, hacia dónde y con qué consecuencia.

No es una auditoría legal —eso lo hace un despacho— ni una auditoría de controles ISO. Es la revisión operativa de qué datos están entrando en herramientas de terceros, con qué condiciones contractuales, quién puede hacerlo y qué pasaría si el proveedor cambia sus términos, sube el precio o cierra. Incluye el riesgo que menos se mira: la dependencia de una sola persona que es la única que sabe hacer que aquello funcione.

Qué se revisa

  • Qué categorías de datos se están introduciendo y en qué herramientas
  • Condiciones de tratamiento y retención de cada proveedor en uso
  • Confidencialidad y secreto profesional cuando aplica al sector
  • Dependencia de proveedor y coste real de cambiar
  • Concentración de conocimiento en una sola persona
  • Higiene básica de seguridad en el uso cotidiano
04

Cumplimiento del EU AI Act

En qué punto estás respecto al artículo 4, con la evidencia que falta listada.

El artículo 4 del Reglamento (UE) 2024/1689 obliga desde el 2 de febrero de 2025 a garantizar un nivel suficiente de alfabetización en IA del personal, y obliga tanto a proveedores como a responsables del despliegue: si tu empresa sólo usa la herramienta, está dentro. La supervisión efectiva y el régimen sancionador llegan el 2 de agosto de 2026. Aquí se clasifica lo que hay y se lista, punto por punto, la evidencia que a día de hoy no podrías enseñar si alguien la pidiera.

Qué se revisa

  • Clasificación de riesgo de cada sistema de IA en uso
  • Matriz de roles: quién usa qué y qué nivel de formación le corresponde
  • Estado del registro formativo y de los certificados nominales
  • Obligaciones de transparencia del art. 50 cuando aplican
  • Lista de huecos de evidencia, ordenada por urgencia

Método

Cómo se hace, y por qué así

Una auditoría que sólo lee documentos audita la versión oficial de la empresa. Una que sólo pregunta a la gente audita la versión de pasillo. Hacen falta las dos, más una tercera cosa: mirar trabajo real ya hecho, que es lo único que no se puede maquillar para la reunión.

Entrevistas cortas y a dos alturas

Con dirección, para saber qué se creía que estaba pasando. Y con quien usa las herramientas cada día, para saber qué pasa realmente. La distancia entre las dos respuestas es, casi siempre, el hallazgo principal.

Revisión documental

Registro de proveedores, facturas de software, contratos y condiciones de tratamiento, política interna si la hay, y el material formativo que se haya impartido hasta hoy.

Muestras de trabajo real

Se miran salidas concretas de procesos concretos, no ejemplos preparados. Un correo comercial redactado la semana pasada dice más que una demo.

Contraste con dirección

Antes de cerrar el informe se contrastan los hallazgos, para que nadie descubra un problema suyo delante del comité. La auditoría no es una emboscada.

El tiempo que hace falta de tu gente es la variable que más se subestima en estos proyectos, así que va por escrito en la propuesta: cuántas entrevistas, de cuánto y con quién. Las entrevistas son cortas y se hacen en su horario, no en el mío.

Plazos

En cuánto tiempo se hace

La auditoría es la primera fase de un encargo inhouse que dura entre 6 y 12 semanas de principio a fin, y ocupa la parte inicial de ese calendario. Contratada suelta se cierra antes, porque no arrastra ni la priorización con dirección ni la puesta en marcha.

Lo que sí es fijo es el orden y lo que cierra cada tramo: primero las entrevistas y la revisión documental, después el contraste de hallazgos con dirección, y por último la entrega del informe y la sesión de devolución. El calendario concreto, con fechas y con nombres, va en la propuesta antes de firmar nada.

Entregable

Qué documento se entrega, sección por sección

Un informe de auditoría que hay que leer entero para saber qué hacer no es un informe, es un archivo. Este va al revés: la primera página contiene la conclusión, y el resto existe para sostenerla si alguien pregunta.

  1. 01Resumen ejecutivo: los cinco hallazgos que importan, en una página
  2. 02Inventario de herramientas de IA en uso, con coste real agregado
  3. 03Mapa de procesos: dónde se usa, con qué intensidad y con qué efecto
  4. 04Registro de riesgos, con probabilidad e impacto estimados
  5. 05Estado de cumplimiento del artículo 4 y huecos de evidencia
  6. 06Hallazgos priorizados: impacto contra esfuerzo, en una sola matriz
  7. 07Acciones inmediatas: lo que se puede arreglar esta semana sin presupuesto
  8. 08Recomendación sobre el siguiente paso, incluida la de no hacer nada todavía

Junto al informe se entrega el material que lo sostiene: el inventario en hoja de cálculo, el registro de riesgos y la matriz de roles del artículo 4. Son documentos vivos, pensados para que tu equipo los siga manteniendo cuando yo ya no esté.

Después

Qué se hace con el informe cuando lo tienes

Sesión de devolución

El informe se presenta y se discute. Un PDF enviado por correo se lee en diagonal; una sesión de una hora con dirección delante es donde se toman las decisiones.

Las acciones inmediatas se ejecutan ya

Siempre hay un puñado de cosas que se arreglan sin presupuesto ni proyecto: cancelar un solape de licencias, cerrar un uso que no debería estar pasando, escribir la política que no existe. Se hacen primero.

El informe entra en el Plan Director

Si se sigue, los hallazgos priorizados son la materia prima del Plan Director de IA. La auditoría es la única forma honesta de priorizar: sin ella, el plan lo escribe la intuición del que más habla en la reunión.

Y si no se sigue, sigue sirviendo

El informe es tuyo y se sostiene solo. Es válido como base para hablar con otro proveedor, para justificar un presupuesto ante el consejo o para dejar constancia de cuándo se supo qué.

El camino natural desde aquí es el Plan Director de IA, que convierte los hallazgos en una hoja de ruta con fases, responsables y presupuesto. Y si lo que sale de la auditoría es que el problema es de formación —que pasa más de lo que parece—, el siguiente paso son los programas de formación, diseñados para que el equipo adopte la herramienta en su trabajo real y no para que apruebe un test.

Inversión

Cuánto cuesta

La auditoría se contrata de dos formas. Como primera fase de un framework inhouse, que va de 6 a 12 semanas y arranca desde 8.000 € en pyme, incluyendo también el Plan Director y la puesta en marcha. O suelta, cuando lo único que se quiere es saber en qué punto se está antes de decidir si hay proyecto.

Suelta, la auditoría parte de 3.000 €. El precio final depende del tamaño de la organización y de cuántos de los cuatro bloques entran en el alcance, y se cierra en la sesión de diagnóstico de 30 minutos: presupuesto cerrado y por escrito antes de empezar, nunca horas abiertas. Como referencia de mercado en España, un profesional independiente especializado se mueve entre 80 y 200 €/h, una boutique entre 150 y 350 €/h y una gran consultora entre 300 y 600 €/h.

Si del informe sale un plan formativo, esa parte se presupuesta aparte. Es otro trabajo, con otra duración y otro objetivo —que la gente acabe usando lo que aquí se decide—, y meterlo en el mismo número sólo consigue que no se entienda ninguno de los dos.

Si prefieres empezar sin hablar con nadie, el autodiagnóstico de madurez te sitúa en unos minutos y no cuesta nada. No sustituye a la auditoría —lo respondes tú, con la información que tú tienes— pero sirve para saber si merece la pena la conversación.

Dudas frecuentes

Lo que se pregunta antes de encargar una auditoría

Las diez preguntas que salen siempre, respondidas sin rodeos —incluidas las que no me favorecen. Si falta la tuya, escríbeme.

Primer paso

Reserva la sesión de diagnóstico

30 minutos, gratuita. Me cuentas qué herramientas tenéis y qué te preocupa, y te digo si la auditoría te aporta algo o si el siguiente paso es otro.

17 – 21 Agosto 2026
Disponible
Ocupado
Lun
17
Mar
18
Mié
19
Jue
20
Vie
21
09:00
10:00
11:00
12:00
13:00
14:00
15:00
16:00
17:00
18:00

Sesiones de 30 minutos · Haz clic en una hora para ver los horarios disponibles

¿Quieres saber qué IA hay ya dentro de tu empresa?

Sesión de diagnóstico gratuita de 30 minutos. Sin compromiso, sin informe de relleno.

Empieza aquí