La radiografía que hacemos de su empresa
No es un cuestionario para los jefes de área. Miramos lo que realmente está funcionando.
Inventario de IA
| Sistema | Hallazgo | Estado |
|---|---|---|
| Microsoft 365 Copilot | 120 licencias, aprobadas por TI | aprobado |
| ChatGPT con cuentas particulares | 37 empleados, con ofertas y datos de clientes pegados dentro | no aprobado |
| Chatbot en la página web | no identificado como IA | obligatorio desde el 02.08.2026 |
| Cribado de candidaturas en el sistema de RR. HH. | alto riesgo, anexo III | plazo 02.12.2027 |
| 6 funciones de IA dentro de software ya instalado | activadas en silencio por actualizaciones del fabricante | sin evaluar |
Ilustración de un hallazgo típico. Su resultado se entrega como inventario, evaluación de riesgos y plan de acción.
Por qué ahora
En el verano de 2026 la UE aplazó a diciembre de 2027 las obligaciones estrictas para la IA de alto riesgo. En muchas direcciones quedó una sola frase: hay tiempo.
El riesgo nunca fue el plazo. El riesgo es la operación diaria.
- Los datos salen de casa — ofertas, cálculos, expedientes de personal, pegados en una ventana de chat cuyo proveedor nadie ha revisado.
- Gasto sin centro de coste — suscripciones de IA en tarjetas de empresa, facturación por token, nadie consolida.
- Resultados sin revisión — textos generados que llegan al cliente sin que nadie los valide.
- La responsabilidad se queda arriba. No en su proveedor de TI.
Qué rige hoy — y qué se aplazó realmente
Desde el Digital Omnibus, la mayoría de los resúmenes en internet están equivocados. Esta es la base con la que trabajamos.
- 02.02.2025en vigorArt. 5 RIA — Prácticas de IA prohibidas
- 02.02.2025en vigorArt. 4 RIA — Alfabetización en IA de la plantilla
- 02.08.2026en vigorArt. 50 RIA — Transparencia: chatbots, contenidos generados, deepfakes
- 02.12.2026próximoArt. 50.2 — Marcado legible por máquina en sistemas ya existentes
- 02.12.2027aplazadoAnexo III — Sistemas autónomos de alto riesgo
- 02.08.2028aplazadoAnexo I — IA integrada de alto riesgo
- en cursotransposiciónDirectiva NIS2 — (UE) 2022/2555 — transposición española sin completar
Situación a 25 de septiembre de 2026. Esto no es asesoramiento jurídico — le dice qué debe plantear a su abogado.
Tres pasos. Cada uno se contrata por separado.
Cada uno termina en algo que usted puede tener en la mano.
Inventario de IA
Averiguamos qué IA está funcionando realmente — técnicamente, no por cuestionario.
- Inventario de todos los sistemas y funciones de IA
- Flujos de datos y ubicación de los proveedores
- Clasificación conforme al RIA y a NIS2
- Plan de acción ordenado por esfuerzo y efecto
- Un documento que su consejo puede utilizar
Establecer el control
El hallazgo se convierte en una situación que usted puede defender — sin quitarle la IA a su gente.
- Un proceso de aprobación y una política de IA que aguantan el día a día
- Un acceso controlado en lugar de cuentas particulares
- Registro, permisos, etiquetado
- Formación de la plantilla con evidencia (art. 4)
- Implantación técnica con fabricantes que hemos revisado
Managed AI Control
El servicio recurrente. El nombre del nivel, no el de la categoría.
El uso de la IA cambia cada mes. El control que se establece una vez desaparece en un trimestre.
- Vigilancia continua de nuevos sistemas de IA
- Consumo y coste por departamento
- Gestión de incidentes y plazos de notificación
- Informe trimestral en el lenguaje de su dirección
- Un expediente de evidencias que resiste una auditoría
Con quién trabajamos
Encaja
- Empresas de 100 a 10.000 empleados en Europa
- Grupos con centros en varios países de la UE — las mismas obligaciones de IA en todas partes, una ley NIS2 distinta en cada uno
- Industria, maquinaria, logística, sanidad, energía, distribución — allí donde NIS2 ya aprieta
- Responsables de TI que saben que hay IA en casa pero no tienen dónde agarrarla
- Directivos que quieren usar la IA y asegurarla, no frenarla
- Empresas que deben mantener sus datos en la UE — por contrato o por convicción
No encaja
- Grupos con un área de gobernanza de IA ya dotada. Necesitan proveedores, no un socio.
- Quien busca un PDF para el auditor y nada más. Eso se consigue más barato.
- Empresas de menos de 100 empleados sin responsable de TI. Primero hacen falta los cimientos.
- Quien va a comprar una plataforma. No somos un producto con login, sino responsabilidad con cara.
100 – 500 empleados
Decide la dirección general, normalmente sin responsable de seguridad propio. Entrada por el inventario a precio cerrado.
500 – 2.000 empleados
Lo impulsa TI o el CISO y lo aprueba la dirección. Evaluación completa en varias sedes y control mantenido después.
2.000 – 10.000 empleados
Seguridad, jurídico y compras están en la mesa. Evidencias para auditoría interna y de clientes, filiales incluidas.
Independientes — y le decimos dónde ganamos
TOKAVE no pertenece a ningún fabricante. Trabajamos con proveedores seleccionados porque controlar la IA no funciona sin tecnología. En algunos de ellos percibimos una comisión por intermediación.
Por eso lo hacemos así: antes de cualquier recomendación usted sabrá si ganamos algo con ella. El inventario es neutral y su precio no cambia según lo que compre después. Si la mejor respuesta para usted es aquella con la que no ganamos nada, esa es la que recomendamos.
No es una pose, es el modelo de negocio. Queremos ser el número al que se llama cuando se trata de usar la IA con control — y eso no se sostiene dos años vendiendo comisiones.
Las personas que firman su factura
No le enviaremos juniors aplicando un método que aprendieron la semana pasada.
25 años en ventas B2B y negocio de partners, entre otros en Adobe y Apple. Ha construido ecosistemas con Accenture, HCL e Infosys.
En ciberseguridad del lado del fabricante desde 2008 — Palo Alto Networks, VMware, McAfee, Cisco, Datto. Acompaña a TOKAVE en la estrategia.
Lo que más nos responden
El Reglamento de IA se aplazó, ¿no?
Solo en parte. Lo que se movió fueron las obligaciones para sistemas de alto riesgo. Las prohibiciones, el deber de alfabetización en IA de su plantilla y, desde el 2 de agosto de 2026, las obligaciones de transparencia rigen y son sancionables.
De eso ya se encarga nuestro proveedor de TI.
Su proveedor opera sus sistemas. No decide qué IA puede usar su equipo comercial, no clasifica un sistema de alto riesgo y no carga con sus deberes de organización. Pídale su inventario de IA. Si se lo entrega, no nos necesita.
Ya tenemos ISO 27001.
Es un buen punto de partida — su sistema de gestión existe. No cubre qué sistemas de IA están en uso, cómo se clasifican, cómo se revisan sus resultados ni cómo acredita la competencia. Nos apoyamos en su SGSI en lugar de levantar otro al lado.
¿Cuánto cuesta de verdad?
El inventario tiene un precio cerrado que usted conoce antes de empezar. A partir de ahí decide usted. No trabajamos con tarifas diarias abiertas ni escribimos una propuesta antes de saber qué está funcionando en su empresa.
¿Nuestros datos se quedan en Europa?
Sí. Trabajamos con tratamiento dentro de la UE, y el proveedor que no pueda comprometerse a ello con claridad no llega a nuestra recomendación. Demostrar por dónde circulan hoy sus datos forma parte del inventario.
¿En cuánto tiempo vemos algo?
Primera conversación en una semana. Primeros resultados y medidas inmediatas tras una semana, inventario completo en cuatro semanas. No tiene que esperar al informe final.
Treinta minutos. Sin discurso comercial.
Repasamos qué sistemas de IA sospecha que hay, qué obligaciones le afectan hoy y qué significa eso para sus próximos seis meses. Después recibe una valoración por escrito — aunque nunca lleguemos a trabajar juntos.
Nuestros proyectos se desarrollan en alemán e inglés. Si necesita un proyecto en español, comentémoslo en la primera llamada.