Vigilia.
← Despachos
22 de abril de 2026Reglamento Europeo de IA11 min de lectura

Archivado en — EU AI Act · Article 9 · Risk Management · High-Risk AI · Compliance

Preferir esta fuente en Google →

Artículo 9 del Reglamento Europeo de IA: gestión de riesgos para sistemas de IA de alto riesgo

El artículo 9 exige una gestión de riesgos continua para la IA de alto riesgo. Descubra qué documentación, procesos y pruebas necesita antes del plazo de diciembre de 2027.

El despacho en dos minutos. Con sonido; voz y subtítulos en inglés. Hecho por el agente de IA de Vigilia, aprobado por una persona.

Actualizado el 2 de octubre de 2026 — corrección. Las versiones anteriores citaban el artículo 61 para la vigilancia poscomercialización (es el artículo 72), calificaban el incumplimiento del artículo 9 de «infracción grave con arreglo al artículo 71» (el artículo 71 trata de la base de datos de la UE; las multas las fija el artículo 99, apartado 4), presentaban el artículo 9 como una obligación del responsable del despliegue, incluían la supervisión humana entre las medidas que nombra el artículo 9, daban para la presentación de los registros un plazo de 30 días que el Reglamento no establece y afirmaban sin fuente que los compradores públicos exigen prueba del cumplimiento del artículo 9. La guía sigue ahora el artículo 9, apartados 2 a 8, el artículo 21 y los artículos 79 y 99.

Actualizado el 31 de julio de 2026 — cambio de plazo. El Digital Omnibus (adoptado por el Parlamento Europeo el 16 de junio de 2026 y por el Consejo el 29 de junio de 2026) aplazó las obligaciones de alto riesgo del anexo III del 2 de agosto de 2026 al 2 de diciembre de 2027. Las obligaciones de transparencia del artículo 50 no se aplazaron y siguen aplicándose desde el 2 de agosto de 2026. Este artículo se ha corregido en consecuencia.

Qué exige realmente el artículo 9

El artículo 9 del Reglamento Europeo de IA establece el marco de gestión de riesgos que debe implantar todo proveedor de sistemas de IA de alto riesgo. No es una casilla que se marca una vez: es un proceso continuo y documentado que debe estar en marcha antes de introducir su sistema en el mercado y mantenerse durante todo su ciclo de vida.

Si es proveedor de un sistema de IA incluido en el anexo III (herramientas de recursos humanos, calificación crediticia, aplicación de la ley, infraestructuras críticas, educación, etc.), el artículo 9 se le aplica. El máximo legal de la multa es de 15 millones de euros o el 3 % del volumen de negocios anual mundial, la cifra que sea mayor (art. 99, apartado 4); para las pymes, la que sea menor (art. 99, apartado 6). Estas obligaciones se aplican a partir del 2 de diciembre de 2027 (2 de agosto de 2028 para la IA de alto riesgo en productos cubiertos por el anexo I).

Esto es lo que exige el artículo 9, en lenguaje llano:

  • Establecer y documentar un sistema de gestión de riesgos continuo e iterativo
  • Detectar y analizar los riesgos conocidos y razonablemente previsibles que el sistema pueda plantear para la salud, la seguridad o los derechos fundamentales cuando se utilice de conformidad con su finalidad prevista
  • Estimar y evaluar los riesgos que puedan surgir cuando el sistema se utilice conforme a su finalidad prevista y en condiciones de uso indebido razonablemente previsible
  • Adoptar medidas de gestión de riesgos adecuadas para hacer frente a los riesgos detectados
  • Probar el sistema para garantizar que las medidas de gestión de riesgos son eficaces
  • Evaluar otros riesgos que surjan de los datos de vigilancia poscomercialización (artículo 72)
  • Actualizar el proceso de gestión de riesgos a lo largo de todo el ciclo de vida del sistema

La palabra clave es continuo. No puede hacer una evaluación de riesgos en enero de 2026, archivarla y olvidarse. El artículo 9 exige vigilancia, pruebas y actualizaciones documentales permanentes a medida que su sistema evoluciona.

El proceso de gestión de riesgos en cinco pasos

El artículo 9 no prescribe una metodología concreta, pero sí traza una secuencia clara. Así puede estructurar su cumplimiento:

Paso 1: detección de riesgos

Documente todos los riesgos razonablemente previsibles asociados a su sistema de IA. Esto incluye:

  • Riesgos para la salud y la seguridad
  • Riesgos para los derechos fundamentales (privacidad, no discriminación, libertad de expresión)
  • Riesgos derivados del uso previsto
  • Riesgos derivados de un uso indebido razonablemente previsible

Ejemplo concreto: si es proveedor de una herramienta de selección de personal basada en IA, los riesgos previsibles incluyen resultados discriminatorios por características protegidas (género, edad, origen étnico), vulneraciones de la privacidad por una recogida excesiva de datos y un uso indebido por parte de responsables de selección que confían en exceso en el sistema sin revisión humana.

Paso 2: análisis y estimación de riesgos

Para cada riesgo detectado, estime:

  • Gravedad: ¿cuál es la magnitud del daño si el riesgo se materializa?
  • Probabilidad: ¿qué probabilidad hay de que ocurra?
  • Poblaciones afectadas: ¿quién está expuesto a este riesgo?

Documente su metodología. Si utiliza una matriz de riesgos (p. ej., una cuadrícula 5×5 de probabilidad e impacto), defina sus criterios de puntuación y sus umbrales.

Paso 3: evaluación de riesgos

Determine si cada riesgo es aceptable o requiere mitigación. El artículo 8, apartado 1, y el artículo 9, apartado 2, exigen evaluar los riesgos a la luz de:

  • La finalidad prevista del sistema
  • El uso indebido razonablemente previsible
  • El estado de la técnica en materia de mitigación de riesgos

Si un riesgo supera su umbral de aceptabilidad, debe implantar controles. El artículo 9, apartado 5, exige que el riesgo residual de cada peligro, y el del sistema en su conjunto, se consideren aceptables.

Paso 4: mitigación de riesgos

Adopte medidas para eliminar o reducir los riesgos a un nivel aceptable. El artículo 9 exige:

  • Controles de diseño y desarrollo: eliminar o reducir los riesgos en la medida en que sea técnicamente viable mediante el diseño (art. 9, apartado 5, letra a))
  • Medidas de mitigación y control: para los riesgos que no puedan eliminarse (art. 9, apartado 5, letra b))
  • Información a los responsables del despliegue: proporcionar la información requerida conforme al artículo 13 y, cuando proceda, formación (art. 9, apartado 5, letra c))
  • Pruebas y validación: realizar pruebas con arreglo a métricas y umbrales definidos previamente, en cualquier caso antes de introducir el sistema en el mercado (art. 9, apartados 6 a 8)

El artículo 9, apartado 4, exige además que las medidas tengan en cuenta la interacción de los demás requisitos de la sección 2 — incluida la supervisión humana (artículo 14).

Documente cada medida de mitigación y vincúlela al riesgo o riesgos concretos que aborda.

Paso 5: vigilancia y actualización continuas

La gestión de riesgos no se detiene con el despliegue. El artículo 9 exige que:

  • Evalúe los riesgos derivados de sus datos de vigilancia poscomercialización (art. 9, apartado 2, letra c); artículo 72)
  • Actualice las evaluaciones de riesgos cuando modifique el sistema o tenga conocimiento de nuevos riesgos
  • Conserve registros de todas las actividades de gestión de riesgos

Esto implica documentación con control de versiones, registros de cambios y revisiones periódicas, no un PDF estático.

Requisitos de documentación del artículo 9

El Reglamento Europeo de IA no especifica una plantilla de documento. El artículo 11 y el anexo IV exigen que la documentación técnica incluya una descripción detallada del sistema de gestión de riesgos (anexo IV, punto 5), y el artículo 18 exige conservarla durante diez años. El Reglamento no menciona más documentos; el conjunto siguiente es una forma práctica de cumplirlo:

Documento Finalidad Frecuencia de actualización
Plan de gestión de riesgos Describe su proceso global, la metodología, las funciones y la cadencia de revisión Anualmente o cuando cambie el proceso
Registro de riesgos Enumera todos los riesgos detectados con gravedad, probabilidad y estado De forma continua (documento vivo)
Informe de evaluación de riesgos Análisis detallado de cada riesgo, incluidas pruebas y evaluación Por versión del sistema o cambio importante
Especificación de los controles de mitigación Describe cada control, su implantación y las pruebas de eficacia Por control; se actualiza cuando se modifica
Registros de pruebas y validación Pruebas de que las mitigaciones funcionan (planes de prueba, resultados, criterios de aprobado/suspenso) Por ciclo de pruebas
Registro de vigilancia e incidentes Datos de rendimiento en producción, anomalías, reclamaciones de usuarios, cuasiincidentes De forma continua (registro de solo adición)

Toda la documentación debe ser explicable y auditable. Previa solicitud motivada, el proveedor debe proporcionar a una autoridad competente toda la información y la documentación necesarias para demostrar la conformidad (art. 21, apartado 1); el Reglamento no fija un número de días.

Carencias habituales y antipatrones

Las carencias respecto del artículo 9 suelen adoptar formas predecibles. Estos son ocho antipatrones que conviene buscar:

  1. Evaluación de riesgos puntual: tratar la gestión de riesgos como una lista previa al lanzamiento en lugar de como un proceso continuo
  2. Sin análisis del uso indebido: detectar los riesgos del uso previsto pero ignorar los supuestos de uso indebido previsible
  3. Metodología no documentada: emplear juicios de riesgo subjetivos sin criterios de puntuación definidos
  4. Sin trazabilidad: enumerar riesgos y controles en documentos separados sin una correspondencia clara
  5. Faltan pruebas documentales de los ensayos: afirmar que las mitigaciones son eficaces sin validación documentada
  6. Sin vigilancia en producción: desplegar el sistema y no comprobar nunca si las hipótesis de riesgo se sostienen en el mundo real
  7. Documentación desfasada: registros de riesgos que llevan más de 12 meses sin actualizarse
  8. Sin control de versiones: sobrescribir las evaluaciones de riesgos antiguas en lugar de conservar un historial de cambios

Cada una de estas carencias dificultaría demostrar que un sistema cumple el artículo 9. Cumplir el artículo 9 no consiste en tener algo de documentación: consiste en tener la documentación correcta, actualizada y utilizada de forma demostrable para tomar decisiones.

Cómo se relaciona el artículo 9 con otros requisitos

El artículo 9 es el cimiento, pero no se sostiene solo. Su sistema de gestión de riesgos debe alimentar:

  • Artículo 10 (gobernanza de datos): la evaluación de riesgos determina qué datos de entrenamiento necesita y cómo validarlos
  • Artículo 13 (transparencia): los riesgos detectados determinan qué información debe facilitar a los responsables del despliegue
  • Artículo 14 (supervisión humana): la gravedad del riesgo dicta el nivel de control humano exigible
  • Artículo 15 (exactitud, solidez y ciberseguridad): la mitigación de riesgos guía sus requisitos de rendimiento técnico
  • Artículo 72 (vigilancia poscomercialización): una gestión de riesgos continua exige un seguimiento permanente del rendimiento

Si su proceso del artículo 9 es débil, todas las obligaciones posteriores serán más difíciles de satisfacer.

Lista práctica de implantación

Esta es una hoja de ruta de 30 días para establecer el cumplimiento del artículo 9:

Semana 1: alcance y metodología

  • Confirme que su sistema es de alto riesgo (compruebe el artículo 6 y el anexo III)
  • Defina su proceso de gestión de riesgos (quién lo dirige, cadencia de revisión, vías de escalado)
  • Elija una metodología de evaluación de riesgos (ISO 31000, NIST AI RMF o propia)
  • Documente sus criterios de puntuación del riesgo (escala de gravedad, escala de probabilidad, umbrales de aceptabilidad)

Semana 2: detección y análisis de riesgos

  • Celebre un taller estructurado de riesgos con ingeniería, producto, jurídico y cumplimiento
  • Detecte los riesgos para la salud, la seguridad y los derechos fundamentales
  • Analice los supuestos de uso indebido razonablemente previsible
  • Rellene su registro de riesgos con las primeras estimaciones de gravedad y probabilidad

Semana 3: evaluación de riesgos y planificación de la mitigación

  • Evalúe cada riesgo frente a sus criterios de aceptabilidad
  • Diseñe controles de mitigación para los riesgos inaceptables
  • Vincule cada control al riesgo o riesgos concretos que aborda
  • Defina planes de prueba para validar la eficacia de los controles

Semana 4: pruebas, documentación y puesta en marcha de la vigilancia

  • Ejecute las pruebas de validación de cada control de mitigación
  • Documente los resultados y actualice el registro de riesgos con los niveles de riesgo residual
  • Ponga en marcha la vigilancia en producción (métricas de rendimiento, detección de anomalías, canales de comentarios de usuarios)
  • Programe su primera revisión trimestral de la gestión de riesgos

No es un trabajo de una sola persona. Cumplir el artículo 9 exige colaboración entre áreas y respaldo de la dirección.

Qué ocurre si no cumple

El Reglamento no gradúa por separado el incumplimiento del artículo 9: el proveedor debe velar por que su sistema de alto riesgo cumpla el artículo 9 (art. 16, letra a)), y el incumplimiento de esa obligación se sitúa en el tramo del artículo 99, apartado 4. Con arreglo al artículo 79, las autoridades nacionales de vigilancia del mercado pueden:

  • Exigirle que adopte medidas correctoras, retire o recupere el sistema en el plazo que fijen (como máximo 15 días hábiles)
  • Restringir o prohibir la comercialización de su sistema de IA en su mercado nacional si usted no lo hace
  • Imponer multas administrativas de hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial total (art. 99, apartado 4); en el caso de las pymes, la cifra menor

Más allá de las sanciones regulatorias, una gestión de riesgos deficiente le expone a:

  • Responsabilidad civil: si su sistema de IA causa un daño y no puede demostrar una gestión de riesgos razonable, puede enfrentarse a demandas al amparo de las normas nacionales de responsabilidad por productos
  • Daño reputacional: la publicidad de las actuaciones sancionadoras puede destruir la confianza de los clientes

El coste de incumplir supera con creces el de hacerlo bien.


Este artículo ofrece información general sobre el Reglamento Europeo de IA y no constituye asesoramiento jurídico. Para cuestiones concretas de cumplimiento, consulte a un abogado cualificado con experiencia en la regulación europea de la IA.

Despachos relacionados

Páselo

Envíe este despacho a alguien que debería leerlo.

Un editor, un colega que trabaja en política de IA, o cualquiera que le pregunte hacia dónde va la IA. Cada afirmación lleva su fuente.

Enviar este despacho