Pruebe todas las funcionalidades gratis — 3 créditos incluidos al registrarseProbar gratis
Ir al contenido principal
Conformidad · Documentación técnica

Documentación técnica del AI Act Anexo IV: guía para preparar su expediente de conformidad.

Desde el 2 de agosto de 2026, los proveedores de sistemas de IA de alto riesgo deben elaborar un expediente técnico conforme al Anexo IV del Reglamento (UE) 2024/1689. Esta guía descifra los requisitos regulatorios y propone una metodología para convertir estas obligaciones en artefactos técnicos verificables.

Jérémy Pierre
Jérémy Pierre
Experto en conformidad AI Act
5 de agosto de 20269 min de lectura
Documentación técnica del AI Act (Anexo IV): guía para preparar su expediente
En breve · 4 cifras clave
9
pilares regulatorios a documentar según el Anexo IV
48
puntos de control en el Workbook del Anexo IV de AiActo
23
páginas de documentación interactiva para empezar
72h
plazo para notificar un incidente grave a las autoridades
01 - Conformidad

Por qué la documentación técnica es el punto crítico del control de conformidad

El Anexo IV del Reglamento (UE) 2024/1689 no es un simple trámite administrativo. Constituye la piedra angular del control de conformidad para los sistemas de IA de alto riesgo.

Las autoridades de supervisión, como el AI Office o la AEPD, se basarán en este expediente para evaluar la conformidad del sistema. Un expediente incompleto o mal estructurado puede acarrear sanciones de hasta 35 millones de euros o el 7% de la facturación mundial, según el Artículo 99 del AI Act.

La documentación técnica debe demostrar que el sistema cumple con los requisitos de los Artículos 8 a 15 del AI Act. Debe actualizarse durante todo el ciclo de vida del sistema y estar disponible para inspección durante diez años tras su introducción en el mercado.

"La documentación técnica no es un ejercicio de estilo. Es la prueba tangible de que su sistema de IA ha sido diseñado, desarrollado y desplegado respetando los requisitos regulatorios."
02 - Documentación técnica

Los 9 pilares del Anexo IV desglosados

El Anexo IV enumera nueve categorías de información que deben documentarse. A continuación, un análisis detallado de cada pilar, con los artefactos técnicos esperados.

1. Descripción general del sistema de IA

Esta sección debe proporcionar una visión general del sistema, incluyendo:

  • Nombre y versión del sistema
  • Descripción de las funcionalidades principales
  • Categoría de alto riesgo (Anexo III)
  • Arquitectura técnica global
  • Diagrama de flujo de datos

Artefacto esperado: Ficha de identidad del sistema (máximo 1 página).

2. Descripción detallada de los elementos del sistema y del proceso de desarrollo

Esta parte debe cubrir:

  • Descripción de los componentes de software y hardware
  • Explicación de los algoritmos utilizados
  • Metodología de desarrollo (ej: Agile, Waterfall)
  • Fases de prueba y validación

Artefacto esperado: Model card y datasheet (inspirados en los estándares Model Cards for Model Reporting y Datasheets for Datasets).

3. Información detallada sobre los datos de entrenamiento, validación y prueba

Los requisitos incluyen:

  • Origen y calidad de los datos
  • Proceso de recopilación y limpieza
  • Descripción de sesgos potenciales y medidas de mitigación
  • Métricas de rendimiento de los datos (ej: representatividad, equilibrio)

Artefacto esperado: Datasheet completa con registro de fuentes de datos.

4. Evaluación de riesgos y medidas de mitigación

Esta sección debe documentar:

  • Metodología de evaluación de riesgos (ej: FRIA)
  • Riesgos identificados y su gravedad
  • Medidas de mitigación implementadas
  • Pruebas de la eficacia de las medidas

Artefacto esperado: Matriz de riesgos y plan de mitigación.

5. Descripción de las medidas de transparencia e información a los usuarios

Los elementos a documentar:

  • Instrucciones de uso y advertencias
  • Explicaciones sobre las limitaciones del sistema
  • Mecanismos de feedback para los usuarios

Artefacto esperado: Manual de usuario y ficha de transparencia.

6. Descripción de las medidas de supervisión humana

Esta parte debe incluir:

  • Roles y responsabilidades de los operadores humanos
  • Procedimientos de supervisión e intervención
  • Herramientas disponibles para la supervisión

Artefacto esperado: Procedimiento de supervisión humana y registro de intervenciones.

7. Descripción de las medidas de robustez, precisión y ciberseguridad

Los requisitos cubren:

  • Métricas de rendimiento (ej: precisión, recall, F1-score)
  • Pruebas de robustez (ej: adversarial testing)
  • Medidas de ciberseguridad (ej: cifrado, control de acceso)

Artefacto esperado: Informe de pruebas técnicas y auditoría de ciberseguridad.

8. Descripción del sistema de seguimiento post-comercialización

Esta sección debe detallar:

  • Proceso de supervisión continua
  • Mecanismos de recopilación de feedback
  • Procedimientos de actualización y mantenimiento
  • Plan de gestión de incidentes

Artefacto esperado: Plan de seguimiento post-comercialización y registro de incidentes.

9. Registro de modificaciones significativas

La información que debe consignarse:

  • Descripción de las modificaciones
  • Justificación de los cambios
  • Impacto en la conformidad
  • Pruebas de reevaluación de riesgos

Artefacto esperado: Registro de modificaciones con versionado.

03 - Errores que evitar

Los 3 errores clásicos que evitar en la documentación técnica

Una documentación técnica conforme no se limita a marcar casillas. Estos son los errores frecuentes que pueden comprometer su conformidad.

1. Contentarse con una puntuación media de métrica

El AI Act exige un análisis detallado del rendimiento del sistema, en particular:

  • Desglose de las métricas por subgrupos (ej: género, edad, origen)
  • Análisis de los errores y sus impactos
  • Evaluación del rendimiento en condiciones reales

Una puntuación global de precisión o recall no es suficiente. Es necesario documentar el rendimiento para cada grupo relevante y explicar las diferencias.

2. Olvidar la trazabilidad de los datos

La trazabilidad de los datos es un pilar de la conformidad. Las autoridades exigirán:

  • Un registro de las fuentes de datos
  • La prueba del consentimiento o la base legal para cada conjunto de datos
  • Un historial de las transformaciones aplicadas a los datos

Sin esta trazabilidad, es imposible demostrar la conformidad con el RGPD o el Anexo IV.

3. Descuidar el control humano

El AI Act impone medidas de supervisión humana para los sistemas de alto riesgo. Esto incluye:

  • La definición clara de roles y responsabilidades
  • La formación de los operadores humanos
  • La documentación de los procedimientos de intervención
  • Un registro de las acciones humanas

Un sistema de IA no puede funcionar en autonomía completa. La documentación debe demostrar que existen mecanismos de control humano operativos.

04 - Metodología

Cómo convertir un texto legal en un plan de acción operativo

Pasar de los requisitos regulatorios a los entregables técnicos requiere una metodología estructurada. Así es como proceder.

1. Asignar roles y responsabilidades

La documentación técnica implica a varios actores:

RolResponsabilidades
Tech Lead / CTOSupervisión técnica, validación de artefactos
Científico de datosRedacción de datasheets y model cards
DPO / Responsable de conformidadVerificación de la conformidad con el RGPD y el AI Act
Product OwnerDocumentación de funcionalidades y limitaciones
Responsable de seguridadDocumentación de medidas de ciberseguridad

2. Crear un registro de pruebas

Cada requisito del Anexo IV debe asociarse a una prueba tangible. Este es un ejemplo de estructura:

Requisito del Anexo IVPrueba esperadaResponsableEstado
Descripción de los datos de entrenamientoDatasheet + registro de fuentesCientífico de datos✓ Validado / ⚠ En curso / ❌ No iniciado
Evaluación de riesgosMatriz de riesgos + plan de mitigaciónDPO✓ Validado / ⚠ En curso / ❌ No iniciado
Medidas de ciberseguridadInforme de auditoría + políticas de seguridadResponsable de seguridad✓ Validado / ⚠ En curso / ❌ No iniciado

3. Priorizar las acciones con una matriz de riesgo

No todos los requisitos del Anexo IV tienen el mismo nivel de criticidad. Utilice una matriz de riesgo para priorizar:

Impacto regulatorioProbabilidad de controlPrioridad
Alto (sanción > 10M€)Alta (control probable)P1 - Urgente
Medio (sanción 5-10M€)Media (control posible)P2 - Importante
Bajo (sanción < 5M€)Baja (control poco probable)P3 - Estándar

4. Automatizar la recopilación de pruebas

La documentación técnica debe mantenerse actualizada durante todo el ciclo de vida del sistema. Para ello:

  • Integre herramientas de versionado (ej: Git, DVC) para rastrear las modificaciones
  • Utilice plataformas de MLOps (ej: MLflow, Weights & Biases) para documentar los experimentos
  • Automatice la generación de informes (ej: scripts Python para las datasheets)
05 - Recursos

Recursos para empezar su documentación técnica

Para ayudarle a elaborar su expediente de conformidad, AiActo pone a su disposición un Workbook del Anexo IV completo y gratuito.

Workbook del Anexo IV - 23 páginas para empezar

Este workbook interactivo le guía paso a paso en la elaboración de su expediente técnico. Incluye:

  • 48 puntos de control operativos
  • Ficha de identidad del sistema
  • Tablero de preparación
  • Registro de pruebas
  • Plan de acción priorizado (P1/P2/P3)
  • Página de validación final firmada

Disponible en francés, inglés, alemán y español.

Para descargar el Workbook del Anexo IV, visite la página Generación documental de AiActo o utilice el enlace directo: Descarga PDF ES.

06 - FAQ

Preguntas frecuentes

Respuestas a preguntas técnicas y operativas sobre la documentación técnica del AI Act.

El Artículo 11 del AI Act impone una obligación general de documentación técnica para los sistemas de alto riesgo. Establece que esta documentación debe conservarse durante diez años y ponerse a disposición de las autoridades competentes.

El Anexo IV detalla el contenido específico de esta documentación. Enumera las nueve categorías de información que deben incluirse, como la descripción de los datos, las medidas de robustez o el sistema de seguimiento post-comercialización.

El Anexo IV se aplica únicamente a los sistemas de IA clasificados como de alto riesgo según el Artículo 6 y el Anexo III del AI Act.

Sin embargo, se recomienda una documentación técnica mínima para todos los sistemas de IA, incluso aquellos de riesgo limitado. Esto facilita la demostración de la conformidad con otras obligaciones, como las del Artículo 50 sobre transparencia.

La documentación de los sesgos debe incluir:

  • Un análisis de los subgrupos representados en los datos (ej: género, edad, origen)
  • Las métricas de rendimiento desglosadas por subgrupo
  • Las diferencias de rendimiento entre subgrupos y su justificación
  • Las medidas de mitigación implementadas (ej: reequilibrio de datos, ajuste de algoritmos)

Utilice herramientas como Fairlearn para analizar y documentar los sesgos.

Varias herramientas pueden ayudarle a automatizar la documentación técnica:

  • MLflow: para rastrear experimentos y modelos
  • Weights & Biases: para documentar ejecuciones y artefactos
  • DVC: para versionar datos y modelos
  • Fairlearn: para analizar y documentar sesgos
  • Great Expectations: para validar y documentar datos

Estas herramientas permiten generar automáticamente parte de la documentación, como las datasheets o las model cards.

El AI Act impone un seguimiento continuo de los sistemas de IA de alto riesgo tras su comercialización. Estos son los pasos clave:

  1. Supervisión: Implemente un sistema de supervisión para detectar desviaciones de rendimiento o incidentes.
  2. Evaluación: Reevalúe los riesgos con cada modificación significativa del sistema.
  3. Documentación: Registre todas las modificaciones en el registro de modificaciones (Anexo IV, punto 9).
  4. Notificación: Informe de los incidentes graves a las autoridades competentes en un plazo de 72 horas.

Utilice herramientas de MLOps para automatizar parte de este seguimiento, como la detección de desviaciones de rendimiento.

Jérémy Pierre
Jérémy Pierre
Fundador aiacto.eu · Experto en conformidad AI Act

Acompaña a proveedores y responsables del despliegue de IA en su adaptación a la normativa.

Compartir este artículo