OpenWebinars

Sistemas de IA de alto riesgo: cuándo interviene un organismo notificado

No todos los sistemas de IA de alto riesgo necesitan un organismo notificado. El artículo 43 de la AI Act distingue varias rutas de evaluación de conformidad según el tipo de sistema. La clave es identificar si pertenece al Anexo III punto 1, a los puntos 2-8 del Anexo III o a un producto cubierto por legislación de la sección A del Anexo I antes de decidir qué procedimiento corresponde.

Javi Padilla

Javi Padilla

Experto en Inteligencia Artificial

Lectura 7 minutos

Publicado el 10 de junio de 2025 [Actualizado 1 de septiembre de 2026]

Compartir

Hablar de certificación de sistemas de IA de alto riesgo puede llevar a una conclusión equivocada: que toda empresa debe acudir a un organismo notificado para demostrar la conformidad de su sistema. La AI Act no establece una única vía. El procedimiento depende de cómo se clasifique el sistema y de qué parte del marco regulatorio resulte aplicable.

El artículo 43 diferencia tres situaciones que conviene separar desde el principio. Los sistemas del Anexo III punto 1, relacionados con biometría, pueden requerir la intervención de un organismo notificado en determinados supuestos. Para los puntos 2-8 del Anexo III, la ruta prevista es el control interno. Y cuando el sistema forma parte de un producto cubierto por legislación de la sección A del Anexo I, el procedimiento debe coordinarse con la normativa sectorial correspondiente.

Por eso, antes de preguntar qué organismo notificado necesita una empresa, hay una cuestión más importante: qué tipo de sistema tiene y qué procedimiento de evaluación de conformidad le corresponde. Ese será el criterio que utilizaremos para recorrer las distintas rutas.

Evaluación de conformidad en la AI Act: no siempre implica un organismo notificado

La evaluación de conformidad permite demostrar que un sistema de IA de alto riesgo cumple los requisitos aplicables, pero no exige siempre la participación de una entidad externa. El artículo 43 establece procedimientos diferentes según el origen de la clasificación de alto riesgo y el tipo de sistema.

Por eso, antes de hablar de “certificación” o buscar un organismo notificado, hay que responder una pregunta previa: ¿el sistema pertenece al Anexo III o está vinculado a un producto cubierto por legislación de la sección A del Anexo I? Esa distinción determina la ruta que debe analizarse.

Primer paso: distinguir entre Anexo III y la sección A del Anexo I

Para los sistemas del Anexo III, el artículo 43 diferencia el punto 1, relativo a determinados usos biométricos, de los puntos 2-8. En el primer caso puede existir elección entre control interno e intervención de un organismo notificado o resultar obligatoria esta última vía. Para los puntos 2-8, el procedimiento previsto actualmente es el control interno del Anexo VI.

Si el sistema está vinculado a un producto cubierto por legislación de la sección A del Anexo I, la evaluación se integra en el procedimiento de conformidad establecido por la normativa sectorial correspondiente. En ese caso tampoco puede concluirse que intervenga un organismo notificado únicamente porque exista un componente de IA de alto riesgo.

Árbol de decisión del artículo 43

La decisión puede resumirse en tres ramas:

  • Anexo III, punto 1: comprobar normas armonizadas y especificaciones comunes para determinar si existe elección entre control interno y organismo notificado o si debe utilizarse la vía con tercero.
  • Anexo III, puntos 2-8: aplicar el control interno del Anexo VI, sin participación de un organismo notificado en el procedimiento actualmente previsto.
  • Sección A del Anexo I: identificar la legislación sectorial aplicable y seguir su procedimiento de conformidad incorporando los requisitos correspondientes de la AI Act.

El árbol no sustituye el análisis de cada sistema. Su función es evitar el error que originaba la versión anterior del artículo: ser de alto riesgo no permite concluir por sí solo que una empresa necesite un organismo notificado.

Anexo III: cuándo interviene realmente un organismo notificado

Dentro del Anexo III hay una diferencia decisiva. El artículo 43 separa el punto 1, relativo a determinados sistemas biométricos, de los puntos 2-8. En el primero puede existir elección entre control interno y evaluación con un organismo notificado o resultar obligatoria esta última vía. Para los puntos 2-8, el procedimiento vigente es el control interno.

Por tanto, alto riesgo no equivale a evaluación por terceros. Primero hay que identificar en qué punto del Anexo III encaja el sistema y, en biometría, comprobar además las normas armonizadas y especificaciones comunes aplicables.

Punto 1: biometría y los supuestos de elección o intervención obligatoria

Para los sistemas del punto 1, el texto consolidado vigente de la AI Act permite elegir entre el control interno del Anexo VI y el procedimiento del Anexo VII con organismo notificado cuando se aplican las normas armonizadas pertinentes o, cuando corresponda, las especificaciones comunes.

La vía del Anexo VII es obligatoria cuando no existen normas armonizadas ni especificaciones comunes disponibles; cuando la norma armonizada no se aplica o solo parcialmente; cuando existen especificaciones comunes pero el proveedor no las utiliza; o, respecto a la parte afectada, cuando una norma armonizada se publica con una restricción.

Microcaso hipotético: un proveedor desarrolla un sistema biométrico incluido en el punto 1. Si aplica plenamente las normas armonizadas pertinentes en las condiciones previstas, puede elegir entre las dos rutas. Si solo las aplica parcialmente, deberá utilizar el procedimiento con organismo notificado.

Puntos 2-8: control interno sin organismo notificado

Para los sistemas incluidos en los puntos 2-8 del Anexo III, el procedimiento es el control interno del Anexo VI, sin participación de un organismo notificado. Aquí se incluyen determinados usos relacionados con empleo, educación, infraestructuras críticas, servicios esenciales, aplicación de la ley, migración o justicia cuando cumplen las condiciones para clasificarse como de alto riesgo.

Microcaso hipotético: si un sistema utilizado para apoyar la selección de candidatos está clasificado como de alto riesgo dentro del ámbito de empleo del Anexo III, debe seguir la ruta de control interno. No necesita un organismo notificado únicamente por ser de alto riesgo.

Control interno tampoco significa ausencia de obligaciones. El proveedor sigue teniendo que verificar y documentar la conformidad. Lo que cambia es quién interviene en la evaluación, no la obligación de demostrar cumplimiento.

Sistemas de la sección A del Anexo I: cuando manda también la normativa sectorial

La tercera ruta afecta a sistemas de IA de alto riesgo vinculados a productos cubiertos por legislación de armonización incluida en la sección A del Anexo I. En estos casos, la AI Act no crea una certificación separada: los requisitos de IA se integran en el procedimiento de evaluación de conformidad exigido por la normativa del producto.

Por tanto, antes de decidir si debe intervenir un organismo notificado hay que identificar qué legislación sectorial se aplica y qué procedimiento establece. La presencia de IA de alto riesgo no determina por sí sola una evaluación externa.

Cómo se integra la AI Act en el procedimiento del producto

El artículo 43.3 establece que los requisitos aplicables de la AI Act forman parte de la evaluación realizada conforme a la legislación sectorial. Los organismos notificados que actúan bajo esa normativa pueden evaluar también esos requisitos cuando cumplen las condiciones previstas.

Si la legislación sectorial permite al fabricante prescindir de una evaluación por terceros al aplicar todas las normas armonizadas pertinentes, esa opción puede mantenerse siempre que también se cumplan las condiciones adicionales sobre normas armonizadas o especificaciones comunes establecidas por la AI Act.

La consecuencia es clara: el papel del organismo notificado depende del procedimiento sectorial y de las condiciones aplicables, no únicamente de que el producto incorpore IA de alto riesgo.

Cómo funciona esta ruta en productos regulados de la sección A

Microcaso hipotético: un sistema de IA utilizado como componente de seguridad de un producto sanitario cumple las condiciones del artículo 6.1 para considerarse de alto riesgo. El fabricante debe identificar primero el procedimiento de conformidad exigido por la normativa sanitaria e integrar en él los requisitos correspondientes de la AI Act. Si ese procedimiento requiere un organismo notificado, su intervención se produce dentro de esa evaluación, no mediante una certificación independiente de la IA.

Las tres rutas del artículo 43 pueden resumirse así:

Tipo de sistema Procedimiento Organismo notificado Norma o anexo Fecha de aplicación
Anexo III, punto 1 Control interno o Anexo VII según normas armonizadas y especificaciones comunes Opcional u obligatorio según el supuesto Art. 43.1, Anexos VI y VII 2 de diciembre de 2027
Anexo III, puntos 2-8 Control interno No interviene Art. 43.2 y Anexo VI 2 de diciembre de 2027
Legislación de la sección A del Anexo I Procedimiento sectorial integrando los requisitos de la AI Act Depende del procedimiento aplicable Art. 43.3 + legislación sectorial 2 de agosto de 2028

La tabla resume la decisión central: primero se identifica la ruta regulatoria y después se determina si corresponde la intervención de un organismo notificado.

Marcado CE, cambios sustanciales y calendario: qué ocurre después

Elegir la ruta de evaluación de conformidad correcta no cierra todas las obligaciones. Después aparecen la declaración UE de conformidad y el marcado CE, que están relacionados con esa evaluación pero no significan lo mismo ni permiten concluir por sí solos que haya intervenido un organismo notificado.

También importa qué ocurre si el sistema cambia después de ser evaluado. Una modificación sustancial puede obligar a repetir el procedimiento, por lo que la empresa necesita conservar una referencia clara de qué sistema y qué condiciones fueron evaluados inicialmente.

Evaluación de conformidad, declaración UE y marcado CE no son lo mismo

La evaluación de conformidad es el procedimiento mediante el que se comprueba que el sistema satisface los requisitos aplicables. Una vez completada, el proveedor elabora la declaración UE de conformidad, con la que asume la responsabilidad sobre ese cumplimiento.

El marcado CE indica conformidad, pero no demuestra que haya existido una evaluación externa. Puede aparecer también cuando se ha seguido una ruta de control interno. Si participa un organismo notificado y el procedimiento exige identificarlo, su número acompaña al marcado.

El registro, cuando corresponda, es otra obligación distinta. No constituye una certificación adicional ni modifica la ruta de evaluación de conformidad explicada en este artículo.

Qué pasa cuando el sistema se modifica sustancialmente

Un sistema de alto riesgo que ya ha sido evaluado debe someterse a una nueva evaluación de conformidad si posteriormente experimenta una modificación sustancial. Esto no equivale a una recertificación periódica automática: el elemento que activa una nueva evaluación es un cambio relevante respecto a lo evaluado.

No todo cambio obliga a repetir el procedimiento. En sistemas que continúan aprendiendo, los cambios que el proveedor hubiera predeterminado y documentado en la evaluación inicial no se consideran por sí mismos modificaciones sustanciales.

La cuestión práctica es comparar cada cambio relevante con el alcance de la evaluación original y determinar si afecta al cumplimiento de los requisitos o a la finalidad prevista del sistema.

Fechas de aplicación de 2027 y 2028

Las reglas para los sistemas de alto riesgo del Anexo III se aplican desde el 2 de diciembre de 2027. Para los sistemas de alto riesgo integrados en productos regulados del Anexo I, la fecha de aplicación es el 2 de agosto de 2028, según el calendario vigente de la AI Act.

Estas fechas indican cuándo resultan aplicables las obligaciones, no cuándo debe empezarse a preparar la conformidad. El calendario de la AI Act para empresas amplía esa preparación temporal, mientras que la formación Introducción a la legislación IA permite reforzar el marco regulatorio general.

El objetivo es llegar a la fecha aplicable sabiendo qué procedimiento corresponde, qué documentación será necesaria y quién asume cada responsabilidad, no empezar entonces a buscar un organismo notificado.

Conclusiones

La evaluación de conformidad de un sistema de IA de alto riesgo no empieza buscando un organismo notificado. La primera decisión es identificar por qué el sistema se considera de alto riesgo y qué ruta regulatoria le corresponde. El artículo 43 distingue entre los sistemas biométricos del Anexo III.1, los puntos 2-8 del Anexo III y los sistemas vinculados a legislación de la sección A del Anexo I.

Esa distinción determina si procede un control interno, si puede o debe intervenir un organismo notificado o si la evaluación se integra en el procedimiento sectorial del producto. Alto riesgo no significa automáticamente evaluación por terceros.

Para las empresas, el criterio práctico es llegar a las fechas de aplicación con la clasificación, el procedimiento, la documentación y las responsabilidades claras, y revisar de nuevo la conformidad cuando una modificación sustancial cambie lo que fue evaluado inicialmente.

Lo que deberías recordar sobre la conformidad de sistemas de IA de alto riesgo

  • Ser un sistema de IA de alto riesgo no implica automáticamente que deba intervenir un organismo notificado.
  • El primer paso es identificar si corresponde al Anexo III punto 1, a los puntos 2-8 o a la ruta sectorial de la sección A del Anexo I.
  • En determinados sistemas biométricos del Anexo III.1, la intervención de terceros depende de las normas armonizadas y especificaciones comunes aplicables.
  • Para los puntos 2-8 del Anexo III, la ruta prevista es el control interno del Anexo VI, sin organismo notificado.
  • En sistemas vinculados a legislación de la sección A del Anexo I, la evaluación se integra en el procedimiento sectorial correspondiente.
  • Evaluación de conformidad, declaración UE y marcado CE están relacionados, pero no son equivalentes ni prueban por sí solos que haya existido evaluación externa.
  • Una modificación sustancial puede exigir una nueva evaluación, pero no existe una recertificación periódica automática.
  • Las fechas de aplicación son 2 de diciembre de 2027 para Anexo III y 2 de agosto de 2028 para los sistemas del artículo 6.1 y Anexo I.
  • Antes de buscar un organismo notificado, la empresa debe saber qué sistema tiene, qué procedimiento corresponde y quién asume cada responsabilidad.
Compartir este post

También te puede interesar