El Artículo 12 de la Ley de IA de la UE exige que los sistemas de IA de alto riesgo registren los eventos automáticamente, pero un registro que pueda modificarse de forma silenciosa a posteriori tiene escaso valor probatorio ante las autoridades reguladoras. En el caso concreto de la IA agentiva, Artículo 14'el requisito de supervisión humana y Artículo 3El concepto de 'modificación sustancial" de (23) da lugar a un carga probatoria que la tala ordinaria no cumple.
Si estás utilizando IA con agentes en entorno de producción, ya dispones de registros: el artículo 12 queda cumplido si estos se ajustan a los requisitos. La parte más complicada surge la primera vez que un regulador, un auditor o tu propio equipo de respuesta a incidentes necesita reconstruir exactamente lo que hizo un agente y comprobar si el registro que lo acredita no ha sido modificado de forma silenciosa y sin que se haya detectado desde entonces. La mayoría de las organizaciones descubren la brecha entre "lo registramos todo" y "podemos demostrar que nada se ha alterado" solo después de que un incidente plantee la cuestión. Este artículo aborda lo que la Ley de IA de la UE exige a los sistemas de IA con agentes en materia de pruebas, por qué el plazo para el que la mayoría de los equipos se están preparando es ahora erróneo, y qué... capa de pruebas justificables cómo es.
La trampa del artículo 12: los registros no constituyen pruebas
Artículo 12 exige que los sistemas de IA de alto riesgo permitan técnicamente el registro automático de eventos a lo largo de todo su ciclo de vida, de forma que sea posible identificar los riesgos emergentes, facilitar el seguimiento posterior a la comercialización y permitir la supervisión del funcionamiento del sistema. La disposición es ser preciso en cuanto a la intención y, en cuanto al mecanismo, no exige ningún método específico de prevención de manipulaciones, lo que significa que un registro que un administrador pueda modificar discretamente a posteriori cumple técnicamente con la letra del artículo 12, aunque ofrece un valor mínimo en el momento en que alguien necesite defenderlo.
Este La falta de supervisión en materia de gobernanza no es algo hipotético. Informe de Deloitte sobre el estado de la IA en 2026 La encuesta de Enterprise —en la que participaron 3.235 directivos de 24 países— reveló que solo una de cada cinco organizaciones cuenta con un modelo de gobernanza maduro para la IA autónoma, a pesar de que tres cuartas partes esperan un uso de los agentes que vaya de moderado a extenso en el plazo de un año. Encuesta «AI Pulse» del cuarto trimestre de KPMG Se ha constatado que los responsables consideran ahora que la seguridad, el cumplimiento normativo y la auditabilidad son los requisitos más importantes para la implantación de agentes, por delante de la velocidad. El segmento del mercado que está muy regulado ha decidido que la auditabilidad es más importante que la velocidad., mientras que la madurez en materia de gobernanza se sitúa en torno a 21%. Considerar que "tenemos un SIEM" es sinónimo de cumplimiento normativo es una trampa: un registro completo en una base de datos en la que se puede escribir es prueba de intención, no de integridad.
Qué aportan los agentes a la carga de la prueba
Un modelo autónomo que responde a una solicitud es un evento delimitado. Un agente que planifica, utiliza herramientas de distintos sistemas y se adapta en tiempo de ejecución no lo es: cada una de esas propiedades aumenta la diferencia entre lo que se ha registrado y lo que realmente ha ocurrido. El enfoque más riguroso actual mapeo académico de los sistemas agenciales El informe en contra de la Ley de IA, publicado en abril de 2026 por un grupo de investigadores entre los que se encuentran colaboradores de ForHumanity Europe y SaferAI, hace una observación muy acertada: dado que los modelos se entrenan con datos que contienen ejemplos de se elude la supervisión, la posibilidad de que un agente elude la supervisión humana no puede descartarse únicamente por una instrucción — incluso cuando esté expresamente prohibido.
La misma investigación señala la deriva conductual en tiempo de ejecución como el problema pendiente más difícil en el marco del criterio de 'modificación sustancial" del artículo 3, apartado 23. La adaptación anticipada —la selección de herramientas a partir de un catálogo documentado— no la desencadena. En cambio, sí lo hace un agente que descubre nuevos patrones de uso de herramientas o desarrolla estrategias que nunca se han evaluado. La conclusión del artículo es contundente: si un proveedor no puede demostrar que el comportamiento de un agente se mantiene dentro de los límites evaluados, y no puede detectar desviaciones fuera de ellos, no se cumplen los requisitos esenciales de supervisión y registro —como situación jurídica actual, no como un riesgo futuro—.
Cuál es la situación real del cumplimiento normativo y qué pruebas exige
Tras el Acuerdo político sobre el «Ómnibus Digital» de la UE, la Comisión Europea ha confirmado que las normas relativas a los ámbitos de alto riesgo enumerados —biometría, infraestructuras críticas, educación, empleo, migración y control de fronteras— se aplican a partir de 2 de diciembre de 2027. Ten en cuenta que el 2 de agosto de 2026 sigue siendo relevante, pero solo en lo que respecta a las obligaciones de transparencia previstas en Artículo 50 y modelo de IA de propósito general obligaciones.
Esa vía de escape no resuelve el problema de las pruebas, sino que cambia el concepto de lo que significa estar "listo". La autoridad española de protección de datos publicó las primeras directrices de la UE que tratan la propia arquitectura del agente como objeto de análisis, señalando la memoria persistente del agente como una superficie de alto riesgo que requiere compartimentación y apoyo técnico para su borrado —la misma limitada, Diseño auditable: un enfoque basado en la integridad de las pruebas necesidades, en cualquier caso. En la práctica: trata cada elemento de gobernanza —evaluación de riesgos, registro de aprobación, configuración de implementación— como algo al que se le aplica una huella criptográfica y una marca de tiempo en el momento de la aprobación, de modo que cualquier cambio posterior sea detectable, incluso si el elemento nunca se expone al exterior. El objetivo no es congelar la gobernanza; las políticas evolucionan. El objetivo es que, cuando cambien, sea demostrable, no solo una simple afirmación. Esto está cobrando relevancia comercial rápidamente: Gartner prevé que Reclamaciones legales relacionadas con la IA superará los 2.000 a finales de 2026, debido, en gran medida, a la insuficiencia de medidas de seguridad y a la falta de registros de auditoría.
Defender la decisión ante las instancias superiores
Nada de esto basta por sí solo para zanjar el debate sobre el retorno de la inversión (ROI) — Encuesta mundial de ISACA de 2026 de más de 3.400 profesionales del sector de la confianza digital encuestados Solo 22% afirman que el retorno de la inversión en IA ha cumplido las expectativas. Lo que marcará la diferencia es plantear la integridad de las pruebas como el factor que justifica cualquier otra inversión en IA justificable a posteriori - una reconstrucción más rápida de los incidentes y un menor número de conclusiones de auditoría objeto de controversia, una respuesta documentada cuando alguien pregunte si lo que se está ejecutando es lo que se aprobó. Es más fácil convencer a los superiores de esto que con un simple "confía en nuestro agente", y es precisamente lo que comprobará tu auditor.
Si el registro de auditoría de tu agente no superara mañana un segundo examen por parte de las autoridades reguladoras, conviene solucionarlo antes de diciembre de 2027, y no después.
.
¿Quieres ver cómo se lleva a cabo en la práctica una verificación independiente de la integridad?
Pruébalo gratis, sin compromiso:
Verificador de la verdad para creadores de PI: https://truth-verifier.com/landing
Verificador de la verdad para periodistas: https://truthverifier.news/landing
Ponte en contacto con nosotros para hablar sobre la implantación de Truth Enforcer en tu empresa: https://www.connecting-software.com/truth-enforcer-sign-up/

Por Francisco RodriguesJefe de producto
"Escribo sobre cómo las integraciones de software pueden adaptarse a los entornos empresariales y responder a las demandas específicas del sector. Quiero mostrar a las empresas el camino para agilizar los procesos, eliminar los cuellos de botella y garantizar el cumplimiento de las normativas dotando a los equipos y a los ejecutivos de la C-suite de las herramientas adecuadas."
