← Blog

Obligaciones · 7 min · 24 de septiembre de 2026

Paso a paso: Evaluar impactos en derechos con el AI Act

Descubre cómo las pymes pueden cumplir con la Evaluación de Impacto en Derechos Fundamentales (FRIA) según el AI Act, asegurando una supervisión humana eficaz y gestión responsable de sistemas de IA.

Qué es la Evaluación de Impacto en Derechos Fundamentales (FRIA)

La Evaluación de Impacto en Derechos Fundamentales, conocida por sus siglas en inglés FRIA (Fundamental Rights Impact Assessment), es un análisis riguroso que deben realizar ciertos responsables del despliegue de sistemas de inteligencia artificial. Su objetivo es detectar, prevenir y mitigar riesgos que los sistemas de IA puedan causar sobre los derechos fundamentales de las personas. Esta herramienta es clave para garantizar el respeto a la dignidad, igualdad, privacidad y otros derechos fundamentales en el uso responsable de la IA.

En el contexto del Reglamento Europeo de IA (AI Act, Reglamento (UE) 2024/1689), la FRIA es una obligación legal que se impone a determinadas organizaciones que utilizan sistemas catalogados en el Anexo III, especialmente aquellos que afectan servicios públicos o esenciales, seguridad, o ámbitos sensibles como la educación, la justicia o la migración.

Identificar si tu sistema de IA requiere realizar la FRIA

El primer paso para una pyme o cualquier empresa que utilice sistemas de IA es determinar si está obligada a realizar la FRIA. Según el artículo 27 del AI Act, la FRIA es obligatoria para los responsables del despliegue de sistemas de IA incluidos en determinados puntos del Anexo III, concretamente para aquellos que forman parte de los ámbitos relacionados con la administración pública, servicios esenciales, justicia, migración y otros (art. 27, apartados 1 y 2). No todos los sistemas de IA lo requieren, por lo que la clasificación es esencial.

Si el sistema de IA que utilizas no forma parte de esas categorías o masas de sistemas con impacto relevante en derechos, la FRIA no es una obligación directa, aunque realizarla voluntariamente es una buena práctica para gestionar riesgos (art. 27). Es fundamental evitar asumir obligaciones presupuestas sin esta identificación previa.

Principales requisitos legales para la FRIA (artículo 27)

El artículo 27 del AI Act establece las obligaciones obligatorias para los responsables del despliegue que deben realizar la FRIA. Entre los requisitos principales destacan:

Requisitos clave del artículo 27 para la FRIA

  • Realizar una evaluación previa y documentada antes del despliegue inicial del sistema de IA.
  • Identificar los derechos fundamentales que pueden verse afectados, incluyendo la privacidad, libertad, igualdad y no discriminación, entre otros.
  • Evaluar los riesgos existentes y potenciales derivados del uso del sistema en el contexto real, considerando impacto a corto y largo plazo.
  • Definir las medidas de mitigación y control para reducir los riesgos detectados.
  • Prever procesos de supervisión humana efectiva que garanticen el control del sistema, evitando decisiones automatizadas sin revisión adecuada.
  • Actualizar periódicamente la FRIA según cambios relevantes en el sistema, contexto o uso, para asegurar que sigue siendo válida.
  • Notificar el resultado de la FRIA a la autoridad de vigilancia a través de los canales y formatos que se establezcan (art. 27.5).

Además, la FRIA debe incluir detalles sobre las personas o colectivos potencialmente afectados y los procedimientos de supervisión humana y respuesta a incidentes, alineados con la normativa complementaria aplicable, especialmente la relativa a privacidad (RGPD) y derechos laborales.

Cómo recopilar y analizar la información necesaria

Para realizar la FRIA eficazmente, la empresa debe recopilar información que permita identificar impactos reales o potenciales sobre derechos fundamentales. Este proceso suele implicar:

Pasos para recopilar y analizar información

  • Inventario detallado del sistema de IA, su funcionalidad, datos de entrada y salida, y objetivos de uso.
  • Consulta con expertos técnicos, legales y éticos para comprender riesgos y controles existentes.
  • Análisis del contexto real de uso, incluidos usuarios finales, impacto geográfico y colectivo de afectados.
  • Revisión de documentación técnica y resultados de evaluaciones internas previas (como gestión de riesgos y auditorías).
  • Identificación de posibles vulnerabilidades o sesgos, con especial atención a grupos protegidos o en situación de vulnerabilidad.
  • Evaluación de los mecanismos previstos para supervisión humana, incluyendo formación del personal y protocolos de intervención.
  • Recogida de feedback de las personas afectadas, mediante encuestas, entrevistas o mecanismos de reclamación si están disponibles.
La calidad y representatividad de los datos que soporte la FRIA es clave para detectar riesgos reales y diseñar medidas adecuadas. No basta con análisis superficiales o genéricos.

Documentar y comunicar la FRIA a la autoridad de vigilancia

Debido a su relevancia, la FRIA debe quedar documentada en un formato que permita su análisis por terceros y facilitar el seguimiento del cumplimiento normativo. La documentación debe incluir:

Elementos esenciales de la documentación de la FRIA

  • Descripciones claras del sistema de IA y su finalidad.
  • Análisis detallado de derechos fundamentales potencialmente afectados y riesgos identificados.
  • Medidas de mitigación adoptadas o previstas.
  • Procedimientos de supervisión humana y protocolos de actuación.
  • Calendario y criterios de revisión y actualización de la FRIA.
  • Resumen ejecutivo que facilite la comprensión para no expertos.
  • Resultados y evidencias que soporten las conclusiones.

Una vez completada, la FRIA debe ser notificada a la autoridad de vigilancia del mercado o la autoridad competente designada en cada Estado miembro, dentro de los plazos y formatos que estos determinen (art. 27.5 del Reglamento). Esto forma parte de la cooperación obligatoria con autoridades para garantizar la vigilancia y cumplimiento.

No notificar la FRIA cuando se requiere puede constituir un incumplimiento del AI Act y generar consecuencias regulatorias.

Consejos prácticos para integrar la FRIA en tu empresa

Implementar la FRIA dentro de una pyme puede parecer complejo, pero con una estrategia adecuada se puede convertir en un proceso integrado, útil y eficiente:

Recomendaciones para pymes

  • Formar un equipo multidisciplinar que combine perfiles técnicos, legales y de negocio.
  • Incorporar la FRIA en los procedimientos internos de evaluación y gestión de riesgos.
  • Adaptar la profundidad del análisis al nivel de riesgo y tipo de sistema de IA.
  • Utilizar plantillas y herramientas digitales para facilitar la recopilación y análisis de la información.
  • Planificar revisiones periódicas para actualizar la FRIA ante cambios en el sistema o su contexto.
  • Documentar cada paso para facilitar auditorías internas y por autoridades.
  • Desarrollar protocolos de supervisión humana que sean prácticos, claros y con asignaciones concretas de responsabilidades.
  • Fomentar la cultura de transparencia y comunicación, informando a empleados y usuarios sobre las protecciones implantadas.
Recuerda que el AI Act no exige certificados ni titulaciones específicas para la FRIA, pero sí rigor, adecuación y proporcionalidad a tu actividad y riesgos.

Errores comunes y cómo evitarlos

Algunas pymes pueden afrontar desafíos en la realización de la FRIA. Identificar los errores más frecuentes ayuda a prevenir problemas:

Errores habituales y recomendaciones

  • Clasificar incorrectamente el sistema de IA y asumir que no se requiere FRIA.
  • Realizar una FRIA superficial o sin documentación suficiente que no permita seguimiento ni acreditación.
  • Ignorar la necesidad de notificar la FRIA a la autoridad competente o hacerlo fuera de plazo.
  • No incluir la supervisión humana como parte central de la gestión de riesgos.
  • No actualizar la FRIA tras modificaciones importantes del sistema o cambios de contexto.
  • Desconectar la FRIA del resto de procesos de gestión de riesgos y cumplimiento.
  • Falta de formación y sensibilización interna sobre la importancia y alcance de la FRIA.
Evitar estos errores contribuye a una adecuada gestión del riesgo legal y reputacional, facilitando el cumplimiento del AI Act.

Próximos pasos para tu empresa

Si utilizas sistemas de IA que encajan en los supuestos que requieren FRIA, te recomendamos los siguientes pasos para cumplir con el AI Act:

Plan de acción recommended

  • Revisa y clasifica tus sistemas de IA según los anexos del Reglamento para confirmar la obligación de FRIA.
  • Forma un equipo responsable de gestionar la FRIA con los perfiles internos y externos necesarios.
  • Diseña un plan de recopilación de información y análisis riguroso acorde a los requisitos legales.
  • Documenta el proceso desde el inicio, anticipando formatos y plazos para comunicar a la autoridad competente.
  • Establece protocolos claros y prácticos para la supervisión humana efectiva del sistema.
  • Prepara un calendario para revisiones periódicas y actualizaciones de la FRIA.
  • Capacita a tu personal clave para asegurar una buena comprensión y aplicación de las medidas adoptadas.
  • Mantente informado sobre actualizaciones normativas y buenas prácticas para garantizar el cumplimiento continuo.

AISelva ofrece formación específica y servicios de asesoramiento para facilitar este proceso en pymes, asegurando que la FRIA se integre en la cultura de cumplimiento y responsabilidad de la empresa.

Preguntas frecuentes

¿Todos los sistemas de IA requieren una Evaluación de Impacto en Derechos Fundamentales?

No. Solo los sistemas de IA definidos en el Anexo III del AI Act y que tengan impactos significativos en derechos fundamentales están obligados a realizar la FRIA (art. 27). Otros sistemas pueden aplicarla como buena práctica.

¿Quién es el responsable de hacer la FRIA?

El responsable del despliegue del sistema de IA, es decir, la entidad que lo utiliza en su propia actividad y controla su funcionamiento, tiene la obligación de realizar la FRIA si el sistema corresponde a las categorías reguladas (art. 27).

¿Qué sucede si no notifico la FRIA a la autoridad correspondiente?

La falta de notificación cuando es obligatoria puede suponer un incumplimiento del AI Act y, en consecuencia, la autoridad puede imponer medidas correctivas o sanciones según el artículo 99 del Reglamento.

¿Cómo se relaciona la FRIA con otras normativas como el RGPD?

La FRIA complementa otras normativas. Por ejemplo, cuando la IA procesa datos personales, la FRIA debe considerar los requisitos del RGPD y estar informada por la correspondiente evaluación de impacto en protección de datos (art. 26).

¿Cada cuánto tiempo debe actualizarse la FRIA?

La FRIA debe revisarse y actualizarse regularmente, especialmente si existen cambios sustanciales en el sistema de IA, su finalidad o en el contexto de uso, para asegurar que los riesgos y medidas siguen siendo adecuados (art. 27).

Prepara tu empresa para el AI Act

Formación, manual de uso de la IA y certificados para todo el equipo en AISelva Academy.

Empieza ahora

También te puede interesar