Un software para cumplir la Ley de Inteligencia Artificial ayuda a inventariar los sistemas de IA de una organización, identificar quién los utiliza, clasificarlos por nivel de riesgo, asignar responsables y conservar las evidencias necesarias para demostrar el cumplimiento. Las plataformas más completas gestionan además evaluaciones de impacto, documentación técnica, supervisión humana, incidentes y coordinación con el RGPD. En esta comparativa analizamos siete soluciones: funciones verificadas, limitaciones, soporte profesional y encaje por tipo de empresa.
De las siete soluciones analizadas, seis son plataformas de software y solo una, Atico34 AI Governance, incluye asesoramiento jurídico dentro del propio servicio. Esa es la primera decisión: si necesitas una herramienta que ordene el trabajo o alguien que además decida por dónde empezar.
Comparativa rápida de los mejores software para cumplir la Ley de IA
Estados posibles: Sí, verificado (comprobado en documentación pública del proveedor), Parcial (existe con alcance limitado), No publicado (el proveedor no lo documenta), No verificado (no hemos podido comprobarlo) y No disponible.
| Software | Mejor para | Inventario de IA | Clasificación de riesgos | FRIA/EIPD | Evidencias | Soporte jurídico | Integración RGPD | Precio |
|---|---|---|---|---|---|---|---|---|
| Atico34 AI Governance | Pymes y empresas españolas que usan IA de terceros | Sí, verificado | Sí, verificado | No verificado | Parcial | Sí, verificado | Parcial | No publicado |
| Credo AI | Organizaciones con muchos casos de uso de IA | Sí, verificado | Sí, verificado | No verificado | Sí, verificado | No disponible | Parcial | No publicado |
| Centraleyes | Grupos multientidad con programa GRC previo | Parcial | Sí, verificado | No verificado | Sí, verificado | No disponible | Sí, verificado | No publicado |
| Kalipso | Banca, seguros y fintech | Parcial | Sí, verificado | No verificado | Sí, verificado | No disponible | Parcial | No publicado |
| Matproof | Empresas de la UE con varios marcos a la vez | Sí, verificado | Sí, verificado | No verificado | Sí, verificado | No disponible | Sí, verificado | No publicado |
| OneTrust | Multinacionales con privacidad ya centralizada | Sí, verificado | Sí, verificado | No verificado | Sí, verificado | No disponible | Sí, verificado | No publicado |
| Smart Integrity Platform | Empresas con canal de denuncias y cadena de suministro | Parcial | Parcial | No verificado | Sí, verificado | No disponible | Sí, verificado | No publicado |
¿Qué es un software de cumplimiento del AI Act?
Es una plataforma que ordena los procesos y conserva las evidencias que exige el Reglamento (UE) 2024/1689. Lo que sí hace:
- Registra cada sistema de IA con su finalidad, proveedor, responsable y departamento usuario, incluida la que los equipos adoptan por su cuenta: el equivalente actual del shadow IT.
- Guía la clasificación por nivel de riesgo y asigna las obligaciones que corresponden.
- Conserva evidencias con trazabilidad: quién decidió qué, cuándo y con qué criterio.
- Avisa de plazos, revisiones pendientes y cambios normativos.
Lo que no es ni hace:
- No es un chatbot jurídico ni un gestor documental con carpetas.
- No es obligatorio: el Reglamento exige resultados, no herramientas concretas.
- No garantiza el cumplimiento por sí solo: la responsabilidad sigue siendo de la empresa.
- No sustituye la revisión jurídica ni las decisiones humanas sobre clasificación y medidas.
Cómo hemos seleccionado y comparado las herramientas
- Fecha del análisis: agosto de 2026.
- Soluciones analizadas: siete, seleccionadas entre las plataformas con presencia documentada en los mercados español y europeo.
- Criterio de inclusión: disponer de funciones documentadas públicamente para el AI Act y estar disponible para empresas que operan en España.
- Criterio de exclusión: herramientas de observabilidad de modelos, verificadores gratuitos y consultoras sin producto propio.
- Fuentes: documentación oficial de cada proveedor, textos normativos, el calendario oficial de aplicación de la Comisión Europea y las guías de cumplimiento de la AESIA.
- Método: análisis de documentación pública en las siete soluciones; ninguna función se marca como verificada por inferencia comercial.
- Orden: por categoría de solución y, dentro de cada una, alfabético. No implica clasificación.
- Revisión: precios y funciones se comprueban cada tres meses y ante cualquier cambio normativo. Última revisión: agosto.
Definiciones aplicadas por igual a todas las herramientas:
- Inventario de IA: permite registrar individualmente cada sistema con su finalidad, proveedor, responsables, datos tratados, departamentos usuarios y estado de evaluación.
- Clasificación de riesgos: asigna un nivel conforme al artículo 6 y al anexo III, y deja constancia del criterio aplicado.
- FRIA/EIPD: genera y conserva la evaluación de impacto en derechos fundamentales y la coordina con la de protección de datos.
- Evidencias: exporta documentación fechada y trazable, utilizable ante una autoridad de supervisión.
- Soporte jurídico: incluye intervención de abogados en el propio servicio, no soporte técnico de producto.
- Integración RGPD: reutiliza registros y evaluaciones de protección de datos en lugar de duplicarlos.
Limitaciones del análisis:
- No hemos auditado el funcionamiento interno de las plataformas ni medido su rendimiento.
- Ningún proveedor publica tarifas completas: el precio depende de módulos, usuarios y número de sistemas.
- La información puede cambiar sin aviso; cada ficha indica su fecha de verificación.
Los mejores software de cumplimiento de la Ley de IA
Atico34 AI Governance: software español con asesoramiento jurídico
Software español de gobernanza de IA orientado a organizaciones que necesitan controlar las herramientas y sistemas de IA que usan sus equipos. Su elemento diferencial es la combinación de plataforma y abogados especializados en AI Act, protección de datos y compliance, que revisan los resultados de la clasificación y coordinan ambos marcos.
- Para quién: pymes y empresas españolas (small business) que utilizan soluciones de terceros y no tienen departamento interno de gobernanza de IA, y grandes empresas que necesitan una gobernanza que garantice la trazabilidad de los datos.
- Funciones verificadas: inventario corporativo con finalidad de cada sistema y departamentos o empleados que lo usan; clasificación por nivel de riesgo con las medidas aplicables en cada momento; itinerarios formativos personalizados según las herramientas de cada área; conector que crea y actualiza el inventario de forma automática.
- Rol del AI Act: responsable del despliegue, el papel de la mayoría de empresas usuarias.
- Asesoramiento: incluido en el servicio, con abogados expertos en inteligencia artificial.
- Precio: Dos planes: Small Business, para pymes y con asesoramiento incluido, y Enterprise, para grandes inventarios y entornos con agentes de IA.
- Ventaja: es la única solución de la comparativa que resuelve en el mismo contrato la parte que ningún software automatiza: la decisión jurídica y la formación del artículo 4.
- Fuente: documentación de Atico34.
- Proveedor: Grupo Atico34, legaltech española con sede en Madrid especializada en protección de datos, compliance e inteligencia artificial.
Credo AI
Especialista puro en gobernanza de IA, conocido por sus policy packs: paquetes de controles que traducen cada marco normativo en requisitos accionables sobre los casos de uso de la organización.
- Para quién: grandes organizaciones con decenas de casos de uso de IA repartidos entre departamentos.
- Funciones verificadas: registro central de casos de uso y modelos; evaluación de equidad y rendición de cuentas; alineación de resultados con el AI Act y el NIST AI RMF; documentación de transparencia y reporting a dirección.
- Rol del AI Act: proveedor y responsable del despliegue.
- Marcos: AI Act, NIST AI RMF y estándares sectoriales.
- Asesoramiento: no disponible como parte del producto.
- Precio: no publicado.
- Ventaja: convierte principios de gobernanza en controles medibles por caso de uso.
- Limitaciones: producto y soporte orientados al mercado anglosajón; sin componente jurídico español.
- Fuente: documentación del proveedor y análisis sectoriales.
- Proveedor: Credo AI, compañía estadounidense dedicada en exclusiva a la gobernanza de la inteligencia artificial, sin otras líneas de producto.
Centraleyes
Plataforma GRC con motor de IA que conecta la gobernanza de la IA con los programas de seguridad, privacidad y cumplimiento ya existentes en la organización.
- Para quién: empresas y grupos multientidad que ya tienen un programa GRC y quieren añadir la capa de IA sin abrir otra herramienta.
- Funciones verificadas: mapeo cruzado entre marcos, de modo que el avance en uno sirve para otro; reutilización de evidencias en lugar de volver a recopilarlas; asignación de responsables de riesgo; seguimiento regulatorio y reporting consolidado.
- Rol del AI Act: responsable del despliegue, dentro de un programa de riesgo corporativo.
- Marcos: multimarco, con RGPD, seguridad de la información y AI Act en la misma estructura.
- Asesoramiento: no disponible como parte del producto.
- Precio: no publicado.
- Ventaja: la reutilización de evidencias entre marcos ahorra trabajo duplicado.
- Limitaciones: su inventario está orientado a activos y riesgos corporativos, no específicamente al detalle por sistema de IA que exige el Reglamento.
- Fuente: documentación del proveedor.
- Proveedor: Centraleyes, compañía estadounidense con sede en Nueva York, nacida en el ámbito del riesgo cibernético y hoy centrada en GRC multimarco.
Kalipso
Plataforma española (Barcelona) de cumplimiento continuo para el sector financiero, con el AI Act integrado junto a DORA, MiCAR o PSD2.
- Para quién: banca, aseguradoras y fintech, especialmente con usos de scoring crediticio o tarificación, que serán de alto riesgo.
- Funciones verificadas: radar regulatorio que sigue el AI Act, sus actos delegados, normas armonizadas y guías según se publican, y los convierte en obligaciones priorizadas; análisis de lagunas frente a los controles de la entidad; registro de decisiones, responsables y remediaciones listo para auditoría, con cada obligación trazable a su artículo de origen.
- Rol del AI Act: responsable del despliegue en entidades supervisadas.
- Seguridad: plataforma certificada ISO/IEC 27001.
- Asesoramiento: no disponible como parte del producto; está creada por profesionales del cumplimiento para equipos de cumplimiento.
- Precio: no publicado; información bajo demostración guiada.
- Ventaja: la vigilancia normativa más fina de la comparativa, con trazabilidad al artículo.
- Limitaciones: fuera del sector financiero pierde parte de su propuesta de valor.
- Fuente: web oficial del proveedor.
- Proveedor: Kalipso Iberia, empresa española con sede en Barcelona especializada en cumplimiento continuo para entidades financieras.
Matproof
Plataforma de cumplimiento de mercado medio con diseño europeo, residencia de datos en Alemania y soporte para varios marcos a la vez.
- Para quién: empresas de la UE que afrontan simultáneamente AI Act, RGPD, NIS2 y DORA.
- Funciones verificadas: la compañía declara cubrir la gestión de riesgos del artículo 9, documentación del artículo 11 y registros del artículo 12; recopilación automática de evidencias de proveedores de nube; generación de políticas de IA; seguimiento diario de fuentes oficiales.
- Rol del AI Act: proveedor y responsable del despliegue.
- Seguridad: residencia de datos íntegramente en la UE.
- Asesoramiento: no disponible como parte del producto.
- Precio: no publicado. La compañía sí publica rangos de mercado orientativos para la categoría, que no son sus tarifas.
- Ventaja: implantación más rápida que las suites enterprise, con residencia de datos europea.
- Limitaciones: parte de su material público mantiene el calendario anterior al Ómnibus digital y sitúa las obligaciones de alto riesgo en agosto de 2026, cuando se aplazaron a 2027 y 2028.
- Fuente: documentación y blog del proveedor.
- Proveedor: Matproof, compañía europea de automatización del cumplimiento con infraestructura y residencia de datos en Alemania.
OneTrust
Módulo de gobernanza de IA dentro de una de las suites de privacidad y GRC de referencia en gran empresa.
- Para quién: multinacionales que ya gestionan privacidad, riesgos y terceros en OneTrust.
- Funciones verificadas: catálogo de sistemas y modelos; evaluaciones guiadas contra marcos regulatorios, incluido el AI Act; flujos de aprobación y evidencias integrados con los de privacidad; gestión de proveedores.
- Rol del AI Act: proveedor, responsable del despliegue e importador, según configuración.
- Marcos: amplio soporte multimarco, con integración nativa con los procesos del RGPD.
- Asesoramiento: no disponible como parte del producto.
- Precio: no publicado; dimensionado para gran empresa.
- Ventaja: la integración con privacidad y terceros evita duplicar inventarios y evaluaciones.
- Limitaciones: sobredimensionado y caro para una pyme que solo usa IA de terceros; su valor depende de tener ya el ecosistema.
- Fuente: documentación del proveedor.
- Proveedor: OneTrust, compañía estadounidense de gestión de privacidad, riesgo y cumplimiento, con implantación consolidada en gran empresa.
Smart Integrity Platform
Plataforma GRC alemana que reúne canal de denuncias, diligencia debida en la cadena de suministro, flujos AML y gobernanza de IA en un solo sistema.
- Para quién: empresas que ya necesitan canal de denuncias o diligencia debida y quieren sumar la gobernanza de IA al mismo entorno.
- Funciones verificadas: más de 60 marcos normativos y 10 módulos combinables; asignación de controles entre marcos; automatización de evaluaciones de riesgo; informes listos para auditoría.
- Rol del AI Act: responsable del despliegue.
- Seguridad: alojamiento certificado ISO 27001 en Alemania; la compañía declara ejecutar los modelos de lenguaje en su propia infraestructura, sin que los datos salgan del entorno del cliente.
- Asesoramiento: no disponible como parte del producto.
- Precio: no publicado.
- Ventaja: control sobre dónde se procesan los datos, poco habitual en plataformas en la nube.
- Limitaciones: su origen y su peso están en whistleblowing y cadena de suministro; el módulo de IA es más reciente y menos profundo que en los especialistas.
- Fuente: web oficial del proveedor.
- Proveedor: Smart Integrity Platform (SIP), desarrollada por la alemana DISS-CO, con origen en soluciones de canal de denuncias.
El verificador oficial gratuito: qué es y qué no sustituye
La Comisión Europea ofrece un verificador de cumplimiento del Reglamento de IA dentro de su plataforma única de información, junto al AI Act Explorer y un servicio de consultas atendido por expertos.
- Qué hace: orienta sobre si un sistema o modelo de uso general encaja en los requisitos del Reglamento y en qué nivel de riesgo se sitúa.
- Qué no hace: no mantiene inventario, no conserva evidencias, no asigna responsables ni genera documentación; su resultado es orientativo y no constituye certificación ni evaluación jurídica.
- Cuándo usarlo: como primer diagnóstico gratuito antes de decidir si necesitas plataforma.
Qué software elegir según el tipo de empresa
- Pyme que usa herramientas de terceros: lo más probable es que aún no necesites plataforma. Con pautas de uso, formación y un inventario en hoja de cálculo cubres lo exigible hoy. Si quieres herramienta con criterio jurídico incluido, Atico34 AI Governance.
- Empresa española sin departamento jurídico: prioriza el asesoramiento sobre las funciones; la clasificación mal hecha no la arregla ningún software. Las firmas que prestan ese servicio están en nuestra comparativa de abogados expertos en IA.
- Proveedor de sistemas de alto riesgo: necesitas documentación técnica y evaluación de conformidad: Credo AI, Matproof u OneTrust, según tamaño.
- Gran multinacional: OneTrust si ya está implantado; Credo AI si el problema es la dispersión de casos de uso.
- Varios marcos regulatorios a la vez: Centraleyes, Matproof o Smart Integrity Platform; Kalipso si el sector es financiero.
- Solo evaluación inicial: el verificador oficial gratuito de la Comisión Europea.
Funciones imprescindibles de un software de cumplimiento del AI Act
- Inventario corporativo de IA: un registro por sistema, no una lista de proveedores. Es el punto donde falla casi todo el mundo: según el 2026 Cloud Security Report de Check Point, solo el 5 % de las organizaciones tiene visibilidad completa del uso de IA en sus entornos.
- Clasificación de riesgos: por finalidad y contexto, con el criterio documentado. Entre los usos de alto riesgo del anexo III están el software ATS de selección de personal y el people analytics aplicado a la plantilla.
- Evaluación de impacto sobre derechos fundamentales (FRIA): obligatoria para determinados despliegues de alto riesgo.
- Coordinación FRIA-EIPD: reutilizar el análisis del RGPD en lugar de duplicarlo.
- Documentación técnica: la del anexo IV, si eres proveedor.
- Registro de decisiones y evidencias: quién decidió, cuándo y con qué fundamento.
- Supervisión humana: constancia de quién revisa y con qué capacidad de intervención; si hay delegado de protección de datos, conviene integrarlo en ese circuito.
- Gestión de proveedores: qué declara cada uno y qué obligaciones asume por contrato.
- Monitorización e incidentes: detección, registro y notificación de fallos graves.
- Formación y alfabetización en IA: exigible desde febrero de 2025 y acreditable.
- Informes y exportaciones: en formato utilizable ante una autoridad.
- Integración con RGPD, ISO 42001 y GRC: para no mantener tres inventarios distintos.
Precio de un software para cumplir la Ley de IA
Ningún proveedor de esta comparativa publica tarifas cerradas. Los modelos habituales:
- Por usuario: típico en suites GRC generalistas.
- Por número de sistemas de IA inventariados: el más alineado con el trabajo real.
- Licencia anual con módulos activables.
- Plan para pymes: alcance acotado y precio contenido.
- Presupuesto personalizado: la norma en enterprise.
- Software más servicio jurídico: incluye horas de abogado además de la plataforma.
Pide siempre desglose por escrito: módulos incluidos, número de sistemas, usuarios, implantación, formación y renovación.
Qué le exige el calendario a la herramienta
Las fechas del Reglamento no son un dato normativo más: determinan qué funciones necesitas tener operativas y cuáles pueden esperar.
- Ya exigible (desde 2025 y agosto de 2026): inventario, clasificación, registro de la formación del personal y evidencias de transparencia. Es lo que debe cubrir cualquier herramienta que contrates hoy.
- Diciembre de 2027 (alto riesgo del anexo III): documentación técnica, gestión de riesgos, FRIA y evaluación de conformidad. Si usas IA en empleo, crédito o educación, exígelo en el contrato aunque aún no lo necesites.
- Agosto de 2028 (alto riesgo integrado en productos regulados): mismo bloque, aplicado al ciclo de vida del producto.