Nuevo: inventario de IA a precio cerrado

Su gente ya trabaja con IA. Nadie sabe con cuál.

TOKAVE hace visibles los sistemas de IA que funcionan en su empresa, qué datos salen, cuánto cuestan y dónde responde usted — y los pone bajo control.

En cuatro semanas sabrá qué IA está funcionando en su empresa — a precio cerrado, sin favorecer a ningún fabricante y con un plan de acción que su dirección puede firmar.

Y si la primera conversación indica que no le compensa, se lo diremos.

TOKAVE es Managed AI Governance & Security para la mediana empresa europea — las personas que se ocupan de que su uso de la IA sea seguro, demostrablemente conforme y económicamente razonable. Sin montar un equipo de gobernanza propio. Sin una plataforma de seis cifras.

La radiografía que hacemos de su empresa

No es un cuestionario para los jefes de área. Miramos lo que realmente está funcionando.

14sistemas de IA encontrados
5conocidos por la dirección
4envían datos fuera de la UE
4semanas hasta el resultado

Inventario de IA

Ejemplo: industria, 340 empleados
SistemaHallazgoEstado
Microsoft 365 Copilot120 licencias, aprobadas por TIaprobado
ChatGPT con cuentas particulares37 empleados, con ofertas y datos de clientes pegados dentrono aprobado
Chatbot en la página webno identificado como IAobligatorio desde el 02.08.2026
Cribado de candidaturas en el sistema de RR. HH.alto riesgo, anexo IIIplazo 02.12.2027
6 funciones de IA dentro de software ya instaladoactivadas en silencio por actualizaciones del fabricantesin evaluar

Ilustración de un hallazgo típico. Su resultado se entrega como inventario, evaluación de riesgos y plan de acción.

Por qué ahora

En el verano de 2026 la UE aplazó a diciembre de 2027 las obligaciones estrictas para la IA de alto riesgo. En muchas direcciones quedó una sola frase: hay tiempo.

El riesgo nunca fue el plazo. El riesgo es la operación diaria.

  • Los datos salen de casa — ofertas, cálculos, expedientes de personal, pegados en una ventana de chat cuyo proveedor nadie ha revisado.
  • Gasto sin centro de coste — suscripciones de IA en tarjetas de empresa, facturación por token, nadie consolida.
  • Resultados sin revisión — textos generados que llegan al cliente sin que nadie los valide.
  • La responsabilidad se queda arriba. No en su proveedor de TI.

Qué rige hoy — y qué se aplazó realmente

Desde el Digital Omnibus, la mayoría de los resúmenes en internet están equivocados. Esta es la base con la que trabajamos.

  • 02.02.2025en vigorArt. 5 RIA — Prácticas de IA prohibidasAfecta a toda empresa que utilice IA.
  • 02.02.2025en vigorArt. 4 RIA — Alfabetización en IA de la plantillaDebe poder acreditarse para todo el personal que use IA en el trabajo.
  • 02.08.2026en vigorArt. 50 RIA — Transparencia: chatbots, contenidos generados, deepfakesMultas de hasta 15 M€ o el 3 % de la facturación anual.
  • 02.12.2026próximoArt. 50.2 — Marcado legible por máquina en sistemas ya existentesPara sistemas generativos en uso antes del 02.08.2026.
  • 02.12.2027aplazadoAnexo III — Sistemas autónomos de alto riesgoSelección de personal, solvencia, infraestructuras críticas. Aplazado 16 meses desde el 02.08.2026.
  • 02.08.2028aplazadoAnexo I — IA integrada de alto riesgoMaquinaria, productos sanitarios, productos regulados.
  • en cursotransposiciónDirectiva NIS2 — (UE) 2022/2555 — transposición española sin completarINCIBE y el CCN asumirán la supervisión. Las obligaciones llegarán con la ley nacional. Atención: si tiene filiales en Alemania, Italia o Grecia, allí ya están sujetas.

Situación a 25 de septiembre de 2026. Esto no es asesoramiento jurídico — le dice qué debe plantear a su abogado.

Tres pasos. Cada uno se contrata por separado.

Cada uno termina en algo que usted puede tener en la mano.

Paso 1

Inventario de IA

Averiguamos qué IA está funcionando realmente — técnicamente, no por cuestionario.

  • Inventario de todos los sistemas y funciones de IA
  • Flujos de datos y ubicación de los proveedores
  • Clasificación conforme al RIA y a NIS2
  • Plan de acción ordenado por esfuerzo y efecto
  • Un documento que su consejo puede utilizar
Paso 2

Establecer el control

El hallazgo se convierte en una situación que usted puede defender — sin quitarle la IA a su gente.

  • Un proceso de aprobación y una política de IA que aguantan el día a día
  • Un acceso controlado en lugar de cuentas particulares
  • Registro, permisos, etiquetado
  • Formación de la plantilla con evidencia (art. 4)
  • Implantación técnica con fabricantes que hemos revisado
Paso 3

Managed AI Control

El servicio recurrente. El nombre del nivel, no el de la categoría.

El uso de la IA cambia cada mes. El control que se establece una vez desaparece en un trimestre.

  • Vigilancia continua de nuevos sistemas de IA
  • Consumo y coste por departamento
  • Gestión de incidentes y plazos de notificación
  • Informe trimestral en el lenguaje de su dirección
  • Un expediente de evidencias que resiste una auditoría

Con quién trabajamos

Encaja

  • Empresas de 100 a 10.000 empleados en Europa
  • Grupos con centros en varios países de la UE — las mismas obligaciones de IA en todas partes, una ley NIS2 distinta en cada uno
  • Industria, maquinaria, logística, sanidad, energía, distribución — allí donde NIS2 ya aprieta
  • Responsables de TI que saben que hay IA en casa pero no tienen dónde agarrarla
  • Directivos que quieren usar la IA y asegurarla, no frenarla
  • Empresas que deben mantener sus datos en la UE — por contrato o por convicción

No encaja

  • Grupos con un área de gobernanza de IA ya dotada. Necesitan proveedores, no un socio.
  • Quien busca un PDF para el auditor y nada más. Eso se consigue más barato.
  • Empresas de menos de 100 empleados sin responsable de TI. Primero hacen falta los cimientos.
  • Quien va a comprar una plataforma. No somos un producto con login, sino responsabilidad con cara.

100 – 500 empleados

Decide la dirección general, normalmente sin responsable de seguridad propio. Entrada por el inventario a precio cerrado.

500 – 2.000 empleados

Lo impulsa TI o el CISO y lo aprueba la dirección. Evaluación completa en varias sedes y control mantenido después.

2.000 – 10.000 empleados

Seguridad, jurídico y compras están en la mesa. Evidencias para auditoría interna y de clientes, filiales incluidas.

Independientes — y le decimos dónde ganamos

TOKAVE no pertenece a ningún fabricante. Trabajamos con proveedores seleccionados porque controlar la IA no funciona sin tecnología. En algunos de ellos percibimos una comisión por intermediación.

Por eso lo hacemos así: antes de cualquier recomendación usted sabrá si ganamos algo con ella. El inventario es neutral y su precio no cambia según lo que compre después. Si la mejor respuesta para usted es aquella con la que no ganamos nada, esa es la que recomendamos.

No es una pose, es el modelo de negocio. Queremos ser el número al que se llama cuando se trata de usar la IA con control — y eso no se sostiene dos años vendiendo comisiones.

Las personas que firman su factura

No le enviaremos juniors aplicando un método que aprendieron la semana pasada.

Richard WaldnerDirector general

25 años en ventas B2B y negocio de partners, entre otros en Adobe y Apple. Ha construido ecosistemas con Accenture, HCL e Infosys.

Christian GottowikCofundador, consejo asesor

En ciberseguridad del lado del fabricante desde 2008 — Palo Alto Networks, VMware, McAfee, Cisco, Datto. Acompaña a TOKAVE en la estrategia.

Lo que más nos responden

El Reglamento de IA se aplazó, ¿no?

Solo en parte. Lo que se movió fueron las obligaciones para sistemas de alto riesgo. Las prohibiciones, el deber de alfabetización en IA de su plantilla y, desde el 2 de agosto de 2026, las obligaciones de transparencia rigen y son sancionables.

De eso ya se encarga nuestro proveedor de TI.

Su proveedor opera sus sistemas. No decide qué IA puede usar su equipo comercial, no clasifica un sistema de alto riesgo y no carga con sus deberes de organización. Pídale su inventario de IA. Si se lo entrega, no nos necesita.

Ya tenemos ISO 27001.

Es un buen punto de partida — su sistema de gestión existe. No cubre qué sistemas de IA están en uso, cómo se clasifican, cómo se revisan sus resultados ni cómo acredita la competencia. Nos apoyamos en su SGSI en lugar de levantar otro al lado.

¿Cuánto cuesta de verdad?

El inventario tiene un precio cerrado que usted conoce antes de empezar. A partir de ahí decide usted. No trabajamos con tarifas diarias abiertas ni escribimos una propuesta antes de saber qué está funcionando en su empresa.

¿Nuestros datos se quedan en Europa?

Sí. Trabajamos con tratamiento dentro de la UE, y el proveedor que no pueda comprometerse a ello con claridad no llega a nuestra recomendación. Demostrar por dónde circulan hoy sus datos forma parte del inventario.

¿En cuánto tiempo vemos algo?

Primera conversación en una semana. Primeros resultados y medidas inmediatas tras una semana, inventario completo en cuatro semanas. No tiene que esperar al informe final.

Treinta minutos. Sin discurso comercial.

Repasamos qué sistemas de IA sospecha que hay, qué obligaciones le afectan hoy y qué significa eso para sus próximos seis meses. Después recibe una valoración por escrito — aunque nunca lleguemos a trabajar juntos.

Nuestros proyectos se desarrollan en alemán e inglés. Si necesita un proyecto en español, comentémoslo en la primera llamada.