Vigilia.
Despachos
22 de abril de 2026Reglamento Europeo de IA11 min de lectura

Archivado en — EU AI Act · Article 9 · Risk Management · High-Risk AI · Compliance

Artículo 9 del Reglamento Europeo de IA: gestión de riesgos para sistemas de IA de alto riesgo

El artículo 9 exige una gestión de riesgos continua para la IA de alto riesgo. Descubra qué documentación, procesos y pruebas necesita antes del plazo de diciembre de 2027.


Actualizado el 31 de julio de 2026 — cambio de plazo. El Digital Omnibus (adoptado por el Parlamento Europeo el 16 de junio de 2026 y por el Consejo el 29 de junio de 2026) aplazó las obligaciones de alto riesgo del anexo III del 2 de agosto de 2026 al 2 de diciembre de 2027. Las obligaciones de transparencia del artículo 50 no se aplazaron y siguen aplicándose desde el 2 de agosto de 2026. Este artículo se ha corregido en consecuencia.

Qué exige realmente el artículo 9

El artículo 9 del Reglamento Europeo de IA establece el marco de gestión de riesgos que debe implantar todo proveedor de sistemas de IA de alto riesgo. No es una casilla que se marca una vez: es un proceso continuo y documentado que debe estar en marcha antes de introducir su sistema en el mercado y mantenerse durante todo su ciclo de vida.

Si su sistema de IA está incluido en el anexo III (herramientas de recursos humanos, calificación crediticia, aplicación de la ley, infraestructuras críticas, educación, etc.), el artículo 9 se le aplica. Las multas por incumplimiento alcanzan los 15 millones de euros o el 3 % del volumen de negocios anual mundial, la cifra que sea mayor. Estas obligaciones se aplican a partir del 2 de diciembre de 2027.

Esto es lo que exige el artículo 9, en lenguaje llano:

  • Establecer y documentar un sistema de gestión de riesgos continuo e iterativo
  • Detectar y analizar los riesgos conocidos y previsibles asociados a cada sistema de IA de alto riesgo
  • Estimar y evaluar los riesgos que puedan surgir cuando el sistema se utilice conforme a su finalidad prevista y en condiciones de uso indebido razonablemente previsible
  • Adoptar medidas de gestión de riesgos adecuadas para hacer frente a los riesgos detectados
  • Probar el sistema para garantizar que las medidas de gestión de riesgos son eficaces
  • Actualizar el proceso de gestión de riesgos a lo largo de todo el ciclo de vida del sistema

La palabra clave es continuo. No puede hacer una evaluación de riesgos en enero de 2026, archivarla y olvidarse. El artículo 9 exige vigilancia, pruebas y actualizaciones documentales permanentes a medida que su sistema evoluciona.

El proceso de gestión de riesgos en cinco pasos

El artículo 9 no prescribe una metodología concreta, pero sí traza una secuencia clara. Así puede estructurar su cumplimiento:

Paso 1: detección de riesgos

Documente todos los riesgos razonablemente previsibles asociados a su sistema de IA. Esto incluye:

  • Riesgos para la salud y la seguridad
  • Riesgos para los derechos fundamentales (privacidad, no discriminación, libertad de expresión)
  • Riesgos derivados del uso previsto
  • Riesgos derivados de un uso indebido razonablemente previsible

Ejemplo concreto: si despliega una herramienta de selección de personal basada en IA, los riesgos previsibles incluyen resultados discriminatorios por características protegidas (género, edad, origen étnico), vulneraciones de la privacidad por una recogida excesiva de datos y un uso indebido por parte de responsables de selección que confían en exceso en el sistema sin revisión humana.

Paso 2: análisis y estimación de riesgos

Para cada riesgo detectado, estime:

  • Gravedad: ¿cuál es la magnitud del daño si el riesgo se materializa?
  • Probabilidad: ¿qué probabilidad hay de que ocurra?
  • Poblaciones afectadas: ¿quién está expuesto a este riesgo?

Documente su metodología. Si utiliza una matriz de riesgos (p. ej., una cuadrícula 5×5 de probabilidad e impacto), defina sus criterios de puntuación y sus umbrales.

Paso 3: evaluación de riesgos

Determine si cada riesgo es aceptable o requiere mitigación. El artículo 9 exige evaluar los riesgos a la luz de:

  • La finalidad prevista del sistema
  • El uso indebido razonablemente previsible
  • El estado de la técnica en materia de mitigación de riesgos

Si un riesgo supera su umbral de aceptabilidad, debe implantar controles.

Paso 4: mitigación de riesgos

Adopte medidas para eliminar o reducir los riesgos a un nivel aceptable. El artículo 9 exige expresamente:

  • Controles de diseño y desarrollo: integrar la seguridad y la equidad en la arquitectura del sistema
  • Pruebas y validación: demostrar que los controles funcionan como está previsto
  • Información a los usuarios: facilitar instrucciones y advertencias claras (véase el artículo 13)
  • Mecanismos de supervisión humana: permitir una intervención humana efectiva (véase el artículo 14)

Documente cada medida de mitigación y vincúlela al riesgo o riesgos concretos que aborda.

Paso 5: vigilancia y actualización continuas

La gestión de riesgos no se detiene con el despliegue. El artículo 9 exige que:

  • Vigile el rendimiento del sistema en producción
  • Actualice las evaluaciones de riesgos cuando modifique el sistema o tenga conocimiento de nuevos riesgos
  • Conserve registros de todas las actividades de gestión de riesgos

Esto implica documentación con control de versiones, registros de cambios y revisiones periódicas, no un PDF estático.

Requisitos de documentación del artículo 9

El Reglamento Europeo de IA no especifica una plantilla de documento, pero el artículo 11 (documentación técnica) y el artículo 9, leídos conjuntamente, implican que debe mantener:

Documento Finalidad Frecuencia de actualización
Plan de gestión de riesgos Describe su proceso global, la metodología, las funciones y la cadencia de revisión Anualmente o cuando cambie el proceso
Registro de riesgos Enumera todos los riesgos detectados con gravedad, probabilidad y estado De forma continua (documento vivo)
Informe de evaluación de riesgos Análisis detallado de cada riesgo, incluidas pruebas y evaluación Por versión del sistema o cambio importante
Especificación de los controles de mitigación Describe cada control, su implantación y las pruebas de eficacia Por control; se actualiza cuando se modifica
Registros de pruebas y validación Pruebas de que las mitigaciones funcionan (planes de prueba, resultados, criterios de aprobado/suspenso) Por ciclo de pruebas
Registro de vigilancia e incidentes Datos de rendimiento en producción, anomalías, reclamaciones de usuarios, cuasiincidentes De forma continua (registro de solo adición)

Toda la documentación debe ser explicable y auditable. Si una autoridad nacional solicita sus registros del artículo 9, debe poder presentarlos en un plazo razonable (normalmente 30 días).

Carencias habituales y antipatrones

La mayoría de las organizaciones incumplen el artículo 9 de formas predecibles. Estos son los ocho antipatrones que detectamos con más frecuencia en las auditorías de Vigilia:

  1. Evaluación de riesgos puntual: tratar la gestión de riesgos como una lista previa al lanzamiento en lugar de como un proceso continuo
  2. Sin análisis del uso indebido: detectar los riesgos del uso previsto pero ignorar los supuestos de uso indebido previsible
  3. Metodología no documentada: emplear juicios de riesgo subjetivos sin criterios de puntuación definidos
  4. Sin trazabilidad: enumerar riesgos y controles en documentos separados sin una correspondencia clara
  5. Faltan pruebas documentales de los ensayos: afirmar que las mitigaciones son eficaces sin validación documentada
  6. Sin vigilancia en producción: desplegar el sistema y no comprobar nunca si las hipótesis de riesgo se sostienen en el mundo real
  7. Documentación desfasada: registros de riesgos que llevan más de 12 meses sin actualizarse
  8. Sin control de versiones: sobrescribir las evaluaciones de riesgos antiguas en lugar de conservar un historial de cambios

Cada una de estas carencias puede desencadenar una actuación sancionadora. Cumplir el artículo 9 no consiste en tener algo de documentación: consiste en tener la documentación correcta, actualizada y utilizada de forma demostrable para tomar decisiones.

Cómo se relaciona el artículo 9 con otros requisitos

El artículo 9 es el cimiento, pero no se sostiene solo. Su sistema de gestión de riesgos debe alimentar:

  • Artículo 10 (gobernanza de datos): la evaluación de riesgos determina qué datos de entrenamiento necesita y cómo validarlos
  • Artículo 13 (transparencia): los riesgos detectados determinan qué información debe facilitar a los usuarios
  • Artículo 14 (supervisión humana): la gravedad del riesgo dicta el nivel de control humano exigible
  • Artículo 15 (exactitud, solidez y ciberseguridad): la mitigación de riesgos guía sus requisitos de rendimiento técnico
  • Artículo 61 (vigilancia poscomercialización): una gestión de riesgos continua exige un seguimiento permanente del rendimiento

Si su proceso del artículo 9 es débil, todas las obligaciones posteriores serán más difíciles de satisfacer.

Lista práctica de implantación

Esta es una hoja de ruta de 30 días para establecer el cumplimiento del artículo 9:

Semana 1: alcance y metodología

  • Confirme que su sistema es de alto riesgo (compruebe el anexo III)
  • Defina su proceso de gestión de riesgos (quién lo dirige, cadencia de revisión, vías de escalado)
  • Elija una metodología de evaluación de riesgos (ISO 31000, NIST AI RMF o propia)
  • Documente sus criterios de puntuación del riesgo (escala de gravedad, escala de probabilidad, umbrales de aceptabilidad)

Semana 2: detección y análisis de riesgos

  • Celebre un taller estructurado de riesgos con ingeniería, producto, jurídico y cumplimiento
  • Detecte los riesgos para la salud, la seguridad y los derechos fundamentales
  • Analice los supuestos de uso indebido razonablemente previsible
  • Rellene su registro de riesgos con las primeras estimaciones de gravedad y probabilidad

Semana 3: evaluación de riesgos y planificación de la mitigación

  • Evalúe cada riesgo frente a sus criterios de aceptabilidad
  • Diseñe controles de mitigación para los riesgos inaceptables
  • Vincule cada control al riesgo o riesgos concretos que aborda
  • Defina planes de prueba para validar la eficacia de los controles

Semana 4: pruebas, documentación y puesta en marcha de la vigilancia

  • Ejecute las pruebas de validación de cada control de mitigación
  • Documente los resultados y actualice el registro de riesgos con los niveles de riesgo residual
  • Ponga en marcha la vigilancia en producción (métricas de rendimiento, detección de anomalías, canales de comentarios de usuarios)
  • Programe su primera revisión trimestral de la gestión de riesgos

No es un trabajo de una sola persona. Cumplir el artículo 9 exige colaboración entre áreas y respaldo de la dirección.

Qué ocurre si no cumple

El incumplimiento del artículo 9 se clasifica como infracción grave con arreglo al artículo 71 del Reglamento Europeo de IA. Las autoridades nacionales de vigilancia del mercado pueden:

  • Exigirle que adopte medidas correctoras en un plazo determinado
  • Restringir o prohibir la introducción en el mercado de su sistema de IA
  • Retirar su sistema del mercado
  • Imponer multas administrativas de hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial total (art. 99, apartado 4); en el caso de las pymes, la cifra menor

Más allá de las sanciones regulatorias, una gestión de riesgos deficiente le expone a:

  • Responsabilidad civil: si su sistema de IA causa un daño y no puede demostrar una gestión de riesgos razonable, puede enfrentarse a demandas al amparo de las normas nacionales de responsabilidad por productos
  • Daño reputacional: la publicidad de las actuaciones sancionadoras puede destruir la confianza de los clientes
  • Exclusión de licitaciones: muchos compradores del sector público de la UE exigirán prueba del cumplimiento del artículo 9 en sus pliegos

El coste de incumplir supera con creces el de hacerlo bien.

Cómo le ayuda Vigilia a cumplir los requisitos del artículo 9

Vigilia automatiza el análisis de carencias del artículo 9 que tradicionalmente lleva semanas a los consultores. En 20 minutos obtiene:

  • Clasificación del riesgo: determina si su sistema es de alto riesgo con arreglo al anexo III
  • Puntuación de cumplimiento del artículo 9: evalúa su proceso actual de gestión de riesgos frente a todos los requisitos del artículo 9
  • Análisis de carencias: detecta documentación ausente, debilidades de proceso y antipatrones
  • Hoja de ruta de subsanación: acciones priorizadas con estimaciones de esfuerzo y cálculo de la exposición a multas
  • PDF listo para auditoría: informe exportable que puede compartir con jurídico, cumplimiento o auditores externos

Las auditorías de cumplimiento tradicionales cuestan entre 5.000 y 40.000 € y tardan de 1 a 3 meses. Vigilia cuesta 499 € y entrega resultados en 20 minutos. Obtiene el mismo análisis artículo por artículo, la misma metodología documentada y las mismas pautas de subsanación, sin el sobrecoste de la consultoría.

El 2 de diciembre de 2027 es la fecha operativa. Si despliega IA de alto riesgo en la UE, debe cumplir el artículo 9 antes de esa fecha. Cuanto antes empiece, más tiempo tendrá para cerrar carencias y validar sus controles.

¿Listo para ver en qué situación está? Genere ahora su informe de cumplimiento del Reglamento Europeo de IA: 499 €, 20 minutos, análisis de carencias artículo por artículo, incluidos los requisitos de gestión de riesgos del artículo 9.


Este artículo ofrece información general sobre el Reglamento Europeo de IA y no constituye asesoramiento jurídico. Para cuestiones concretas de cumplimiento, consulte a un abogado cualificado con experiencia en la regulación europea de la IA.