# Clasificador de riesgo de sistemas de IA
> Recurso complementario del libro "AI Act para PYMEs"
> © 2026 IAcademy Press. Uso exclusivo para compradores del libro
> Versión: 1.0 | Actualizado: Julio 2026

---

## Instrucciones

Sigue este arbol de decision para cada sistema de IA de tu inventario. Responde a cada pregunta con SI o NO y sigue la flecha correspondiente. Al final obtendras la clasificacion de riesgo y las obligaciones aplicables.

---

## Arbol de decision

```
INICIO
  |
  v
[PASO 1] ¿El sistema realiza alguna de las practicas prohibidas del Art. 5?
  |
  |-- SI --> RIESGO: PROHIBIDO. Dejar de usar INMEDIATAMENTE.
  |          Ver lista completa en Seccion A.
  |
  |-- NO
      |
      v
[PASO 2] ¿El sistema es un componente de seguridad de un producto
         regulado por la legislacion de armonizacion de la UE (Anexo I)?
         (Maquinaria, productos sanitarios, juguetes, ascensores,
         equipos de proteccion, aparatos de gas, equipos a presion...)
  |
  |-- SI --> ¿Requiere evaluacion de conformidad por terceros
  |          segun la legislacion sectorial aplicable?
  |          |
  |          |-- SI --> RIESGO: ALTO. Ver obligaciones en Seccion F.
  |          |
  |          |-- NO --> RIESGO: depende. Revisar legislacion sectorial.
  |                     Posible riesgo limitado o minimo.
  |
  |-- NO
      |
      v
[PASO 3] ¿El sistema se utiliza en alguna de las 8 areas del Anexo III?
         Ver Seccion B para la lista completa con ejemplos.
  |
  |-- NO --> Ir a PASO 5
  |
  |-- SI
      |
      v
[PASO 4] ¿Aplica la excepcion del Art. 6(3)?
         El sistema NO es de alto riesgo si cumple TODAS estas condiciones:
         a) Realiza una tarea procedimental limitada
         b) Mejora el resultado de una actividad humana ya completada
         c) No sustituye ni influye sustancialmente en la evaluacion humana
            (sin sesgos relevantes)
         d) Es preparatorio y no evalua directamente a personas fisicas
            respecto a aseguradoras, crediticias, etc.
  |
  |-- SI (cumple TODAS las excepciones) --> RIESGO: NO ALTO
  |   (pero documentar la justificacion). Ir a PASO 5.
  |
  |-- NO (no cumple alguna excepcion) --> RIESGO: ALTO
      Ver obligaciones en Seccion F.
      |
      v
      Ademas: ¿El sistema toma decisiones sobre acceso a servicios
      esenciales, empleo o crediticias?
      |
      |-- SI --> Requiere FRIA (Art. 27) + DPIA (Art. 35 RGPD)
      |
      |-- NO --> Requiere DPIA si trata datos personales a gran escala
                 o perfilado (Art. 35 RGPD)

---

[PASO 5] ¿El sistema tiene obligaciones de transparencia (Art. 50)?
  |
  |-- ¿Es un chatbot o sistema de interaccion directa con personas?
  |   SI --> Obligacion: Informar al usuario de que habla con IA.
  |
  |-- ¿Genera contenido sintetico (texto, audio, imagen, video)?
  |   SI --> Obligacion: Marcar contenido como generado por IA
  |          (legible por maquina).
  |
  |-- ¿Realiza reconocimiento de emociones o categorizacion biometrica?
  |   SI --> Obligacion: Informar a las personas afectadas.
  |
  |-- ¿Genera deep fakes (representacion de personas reales)?
  |   SI --> Obligacion: Etiquetar explicitamente como artificial.
  |
  |-- Si ninguna aplica --> Sin obligaciones de transparencia especificas.
  |
  v
[PASO 6] Clasificacion final

Si no es prohibido, ni alto riesgo, ni tiene obligaciones Art. 50:
--> RIESGO: MINIMO. Sin obligaciones especificas del AI Act.
    Recomendacion: aplicar buenas practicas voluntarias (codigos de conducta).

Si no es prohibido, ni alto riesgo, pero tiene obligaciones Art. 50:
--> RIESGO: LIMITADO. Cumplir obligaciones de transparencia.
```

---

## Seccion A: Practicas prohibidas (Art. 5)

Verifica que tu sistema NO realiza ninguna de estas actividades:

| # | Practica prohibida | Ejemplo para verificar |
|---|---|---|
| A1 | Tecnicas subliminales, manipulativas o enganosas que distorsionen el comportamiento | ¿El sistema usa dark patterns de IA para influir en decisiones de compra sin que el usuario sea consciente? |
| A2 | Explotacion de vulnerabilidades por edad, discapacidad o situacion socioeconomica | ¿El sistema adapta su comportamiento para explotar a personas mayores, menores o en situacion vulnerable? |
| A3 | Scoring social por autoridades publicas (o si se facilita a estas) | ¿Tu empresa proporciona sistemas de puntuacion social a administraciones publicas? |
| A4 | Prediccion de riesgo de comision de delitos basado unicamente en perfilado | ¿El sistema predice comportamiento delictivo basandose solo en caracteristicas personales (no en hechos)? |
| A5 | Scraping no dirigido de imagenes faciales para bases de datos de reconocimiento | ¿El sistema recopila imagenes de caras de internet o CCTV sin consentimiento dirigido? |
| A6 | Inferencia de emociones en el trabajo o en centros educativos (salvo medico/seguridad) | ¿Usas un sistema que detecta el estado emocional de empleados o estudiantes? |
| A7 | Categorizacion biometrica para inferir raza, religion, orientacion sexual, opiniones politicas o afiliacion sindical | ¿El sistema clasifica personas por estas categorias usando datos biometricos? |
| A8 | Identificacion biometrica remota en tiempo real en espacios publicos | ¿Usas reconocimiento facial en tiempo real en espacios accesibles al publico? |

**Si alguna respuesta es SI**: El sistema esta **PROHIBIDO**. Debe retirarse inmediatamente.

---

## Seccion B: Areas del Anexo III (alto riesgo)

El sistema es potencialmente de alto riesgo si se usa en alguna de estas 8 areas:

### Area 1: Biometria

**Descripcion**: Sistemas de identificacion biometrica remota (no en tiempo real), categorizacion biometrica, reconocimiento de emociones (fuera de los supuestos prohibidos).

**Ejemplos relevantes para PYMEs**:
- Sistema de control de acceso por huella dactilar con IA que va mas alla de la simple verificacion 1:1
- Reconocimiento facial para fichaje de empleados (si usa IA para identificacion, no solo verificacion)

**Pregunta clave**: ¿Tu sistema usa datos biometricos con IA para identificar o categorizar personas (mas alla de simple verificacion 1:1)?

---

### Area 2: Infraestructuras criticas

**Descripcion**: Sistemas de IA como componentes de seguridad en la gestion y operacion de infraestructuras digitales criticas, trafico rodado, suministro de agua, gas, calefaccion o electricidad.

**Ejemplos relevantes para PYMEs**:
- Si tu PYME opera en el sector energetico, agua o transporte y usa IA para gestion operativa
- Sistemas SCADA con componentes de IA para toma de decisiones criticas

**Pregunta clave**: ¿Tu sistema controla o supervisa infraestructuras cuyo fallo podria poner en riesgo la vida, salud o seguridad de personas?

---

### Area 3: Educacion y formacion profesional

**Descripcion**: Sistemas para determinar el acceso, admision o asignacion de personas a instituciones educativas o de formacion profesional. Evaluacion de resultados de aprendizaje. Evaluacion del nivel de educacion apropiado. Supervision/deteccion de comportamiento prohibido durante examenes.

**Ejemplos relevantes para PYMEs**:
- Si tu PYME ofrece formacion: sistema de IA que decide quien accede a un programa
- Evaluacion automatizada de examenes que determina la aprobacion/suspension
- Proctoring con IA para examenes online

**Pregunta clave**: ¿Tu sistema decide sobre acceso a formacion, califica automaticamente, o vigila examenes?

---

### Area 4: Empleo, gestion de trabajadores y acceso al autoempleo

**Descripcion**: Reclutamiento (criba de CVs, evaluacion de candidatos), decisiones sobre condiciones laborales (promociones, despidos, asignacion de tareas basada en comportamiento), evaluacion de rendimiento.

**Ejemplos relevantes para PYMEs** (la mas comun para PYMEs):
- Software de criba de CVs con IA (ej: filtrado automatico de candidatos)
- Scoring de candidatos en procesos de seleccion
- Evaluacion automatizada de rendimiento de empleados
- Asignacion automatica de turnos/tareas basada en perfilado del trabajador
- Sistemas de monitorizacion de productividad con IA

**Pregunta clave**: ¿Tu sistema influye en decisiones de contratacion, promocion, evaluacion o condiciones laborales?

---

### Area 5: Acceso a servicios esenciales y prestaciones publicas

**Descripcion**: Evaluacion de elegibilidad para prestaciones/servicios publicos esenciales. Scoring crediticio. Evaluacion de riesgo y fijacion de precios en seguros de vida y salud. Evaluacion y clasificacion de llamadas de emergencia.

**Ejemplos relevantes para PYMEs**:
- Si tu PYME es fintech: scoring crediticio automatizado
- Si tu PYME es correduría de seguros: IA que evalua riesgo de clientes
- Si prestas servicios publicos: IA que prioriza solicitudes

**Pregunta clave**: ¿Tu sistema evalua la solvencia, riesgo asegurador o elegibilidad para servicios esenciales de personas?

---

### Area 6: Aplicacion de la ley

**Descripcion**: Valoracion de riesgo de que una persona sea victima de delitos. Poligrafos y herramientas similares. Evaluacion de pruebas. Valoracion de fiabilidad de testimonios. Perfilado en investigacion criminal.

**Relevancia para PYMEs**: Generalmente no aplica salvo que prestes servicios tecnologicos a fuerzas de seguridad.

---

### Area 7: Migracion, asilo y control de fronteras

**Descripcion**: Poligrafos y herramientas similares. Evaluacion de riesgo migratorio. Examen de solicitudes de asilo/visado. Deteccion/identificacion de personas en contexto migratorio.

**Relevancia para PYMEs**: Generalmente no aplica salvo que prestes servicios tecnologicos a autoridades migratorias.

---

### Area 8: Administracion de justicia y procesos democraticos

**Descripcion**: Asistencia a autoridades judiciales en investigacion e interpretacion de hechos y ley. Sistemas de IA para influir en resultados electorales o comportamiento de voto.

**Relevancia para PYMEs**: Generalmente no aplica salvo que desarrolles legaltech con IA o servicios para juzgados.

---

## Seccion C: Excepcion del Art. 6(3) (NO alto riesgo)

Aunque tu sistema opere en un area del Anexo III, NO es de alto riesgo si cumple **TODAS** estas condiciones simultaneamente:

| Condicion | ¿La cumple? | Justificacion |
|---|---|---|
| a) Realiza una tarea procedimental limitada (no toma la decision completa) | Si / No | |
| b) Mejora el resultado de una actividad humana ya completada (no la sustituye) | Si / No | |
| c) No influye sustancialmente en la evaluacion humana (sin riesgo de sesgo relevante) | Si / No | |
| d) Es preparatorio (no evalua directamente a personas para credito, seguros, empleo, etc.) | Si / No | |

**Ejemplo**: Un corrector ortografico con IA usado en un proceso de seleccion cumple las 4 condiciones (corrige texto, no evalua candidatos). Un ranking automatico de CVs NO las cumple (influye en la evaluacion).

**IMPORTANTE**: Si invocas esta excepcion, DOCUMENTA la justificacion. En caso de inspeccion, la carga de la prueba recae en ti.

---

## Seccion D: Obligaciones de transparencia (Art. 50)

Independientemente del nivel de riesgo, verifica si aplica alguna obligacion de transparencia:

| Tipo de sistema | Obligacion | Ejemplo |
|---|---|---|
| Chatbot / asistente conversacional | Informar al usuario de que interactua con IA | Mensaje: "Soy un asistente de inteligencia artificial" |
| Generador de texto, imagen, audio o video | Marcar el contenido como generado por IA (metadatos legibles por maquina) | Watermark digital, metadatos EXIF, etiqueta C2PA |
| Deep fake (contenido que simula persona real) | Etiquetar de forma visible como contenido artificial | Aviso explicito: "Este contenido ha sido generado artificialmente" |
| Reconocimiento de emociones | Informar a las personas de que se analiza su estado emocional | Aviso previo al uso |
| Categorizacion biometrica | Informar a las personas de que se les categoriza biometricamente | Aviso previo al uso |

---

## Seccion E: Resumen de clasificacion

Completa esta tabla con la clasificacion de cada sistema de tu inventario:

| ID Sistema | Nombre | Paso donde se clasifica | Nivel de riesgo | Anexo III area | Excepcion Art. 6(3) | Art. 50 aplica | DPIA requerida | Fecha clasificacion |
|---|---|---|---|---|---|---|---|---|
| | | | | | | | | |
| | | | | | | | | |
| | | | | | | | | |

---

## Seccion F: Resumen de obligaciones por nivel de riesgo

### Prohibido
- **Accion**: Cesar el uso inmediatamente.
- **Sancion**: Hasta 35 millones EUR o 7% facturacion global.

### Alto riesgo (como implementador/deployer)
- Usar conforme a instrucciones del proveedor (Art. 26(1))
- Asignar supervision humana con competencia, formacion y autoridad (Art. 26(2))
- Garantizar datos de entrada pertinentes (Art. 26(4))
- Conservar logs al menos 6 meses (Art. 26(6))
- Informar a trabajadores/representantes si les afecta (Art. 26(7))
- Informar a personas fisicas afectadas (Art. 26(11))
- Realizar FRIA/DPIA (Arts. 27, 35 RGPD)
- Notificar incidentes graves (Art. 73)
- **Sancion**: Hasta 15 millones EUR o 3% facturacion global.

### Limitado (obligaciones de transparencia)
- Cumplir obligaciones de transparencia del Art. 50.
- **Sancion**: Hasta 7,5 millones EUR o 1% facturacion global.

### Minimo
- Sin obligaciones especificas. Codigos de conducta voluntarios recomendados.

---

## Diagrama resumen simplificado

```
¿Practica prohibida (Art. 5)?
        |
    SI: PROHIBIDO --> Retirar
    NO: Continuar
        |
¿En Anexo III area 1-8?
        |
    SI: ¿Excepcion Art. 6(3)?
        |       |
        SI      NO: ALTO RIESGO
        |
    NO: Continuar
        |
¿Obligaciones Art. 50?
        |
    SI: RIESGO LIMITADO
    NO: RIESGO MINIMO
```

---

*Nota: Este clasificador es una herramienta de orientacion basada en el Reglamento (UE) 2024/1689. Para casos complejos o dudosos, consulta con asesoramiento juridico especializado. La AI Office publicara directrices adicionales que pueden afectar a la clasificacion.*
