Un software para cumplir la Ley de Inteligencia Artificial ayuda a inventariar los sistemas de IA de una organización, identificar quién los utiliza, clasificarlos por nivel de riesgo, asignar responsables y conservar las evidencias necesarias para demostrar el cumplimiento. Las plataformas más completas gestionan además evaluaciones de impacto, documentación técnica, supervisión humana, incidentes y coordinación con el RGPD. En esta comparativa analizamos siete soluciones: funciones verificadas, limitaciones, soporte profesional y encaje por tipo de empresa.

De las siete soluciones analizadas, seis son plataformas de software y solo una, Atico34 AI Governance, incluye asesoramiento jurídico dentro del propio servicio. Esa es la primera decisión: si necesitas una herramienta que ordene el trabajo o alguien que además decida por dónde empezar.

Comparativa rápida de los mejores software para cumplir la Ley de IA

Estados posibles: Sí, verificado (comprobado en documentación pública del proveedor), Parcial (existe con alcance limitado), No publicado (el proveedor no lo documenta), No verificado (no hemos podido comprobarlo) y No disponible.

Software de cumplimiento del AI Act: funciones verificadas (revisión de agosto de 2026)
Software Mejor para Inventario de IA Clasificación de riesgos FRIA/EIPD Evidencias Soporte jurídico Integración RGPD Precio
Atico34 AI Governance Pymes y empresas españolas que usan IA de terceros Sí, verificado Sí, verificado No verificado Parcial Sí, verificado Parcial No publicado
Credo AI Organizaciones con muchos casos de uso de IA Sí, verificado Sí, verificado No verificado Sí, verificado No disponible Parcial No publicado
Centraleyes Grupos multientidad con programa GRC previo Parcial Sí, verificado No verificado Sí, verificado No disponible Sí, verificado No publicado
Kalipso Banca, seguros y fintech Parcial Sí, verificado No verificado Sí, verificado No disponible Parcial No publicado
Matproof Empresas de la UE con varios marcos a la vez Sí, verificado Sí, verificado No verificado Sí, verificado No disponible Sí, verificado No publicado
OneTrust Multinacionales con privacidad ya centralizada Sí, verificado Sí, verificado No verificado Sí, verificado No disponible Sí, verificado No publicado
Smart Integrity Platform Empresas con canal de denuncias y cadena de suministro Parcial Parcial No verificado Sí, verificado No disponible Sí, verificado No publicado

¿Qué es un software de cumplimiento del AI Act?

Es una plataforma que ordena los procesos y conserva las evidencias que exige el Reglamento (UE) 2024/1689. Lo que sí hace:

  • Registra cada sistema de IA con su finalidad, proveedor, responsable y departamento usuario, incluida la que los equipos adoptan por su cuenta: el equivalente actual del shadow IT.
  • Guía la clasificación por nivel de riesgo y asigna las obligaciones que corresponden.
  • Conserva evidencias con trazabilidad: quién decidió qué, cuándo y con qué criterio.
  • Avisa de plazos, revisiones pendientes y cambios normativos.

Lo que no es ni hace:

  • No es un chatbot jurídico ni un gestor documental con carpetas.
  • No es obligatorio: el Reglamento exige resultados, no herramientas concretas.
  • No garantiza el cumplimiento por sí solo: la responsabilidad sigue siendo de la empresa.
  • No sustituye la revisión jurídica ni las decisiones humanas sobre clasificación y medidas.

Cómo hemos seleccionado y comparado las herramientas

  • Fecha del análisis: agosto de 2026.
  • Soluciones analizadas: siete, seleccionadas entre las plataformas con presencia documentada en los mercados español y europeo.
  • Criterio de inclusión: disponer de funciones documentadas públicamente para el AI Act y estar disponible para empresas que operan en España.
  • Criterio de exclusión: herramientas de observabilidad de modelos, verificadores gratuitos y consultoras sin producto propio.
  • Fuentes: documentación oficial de cada proveedor, textos normativos, el calendario oficial de aplicación de la Comisión Europea y las guías de cumplimiento de la AESIA.
  • Método: análisis de documentación pública en las siete soluciones; ninguna función se marca como verificada por inferencia comercial.
  • Orden: por categoría de solución y, dentro de cada una, alfabético. No implica clasificación.
  • Revisión: precios y funciones se comprueban cada tres meses y ante cualquier cambio normativo. Última revisión: agosto.

Definiciones aplicadas por igual a todas las herramientas:

  • Inventario de IA: permite registrar individualmente cada sistema con su finalidad, proveedor, responsables, datos tratados, departamentos usuarios y estado de evaluación.
  • Clasificación de riesgos: asigna un nivel conforme al artículo 6 y al anexo III, y deja constancia del criterio aplicado.
  • FRIA/EIPD: genera y conserva la evaluación de impacto en derechos fundamentales y la coordina con la de protección de datos.
  • Evidencias: exporta documentación fechada y trazable, utilizable ante una autoridad de supervisión.
  • Soporte jurídico: incluye intervención de abogados en el propio servicio, no soporte técnico de producto.
  • Integración RGPD: reutiliza registros y evaluaciones de protección de datos en lugar de duplicarlos.

Limitaciones del análisis:

  • No hemos auditado el funcionamiento interno de las plataformas ni medido su rendimiento.
  • Ningún proveedor publica tarifas completas: el precio depende de módulos, usuarios y número de sistemas.
  • La información puede cambiar sin aviso; cada ficha indica su fecha de verificación.

Los mejores software de cumplimiento de la Ley de IA

Atico34 AI Governance: software español con asesoramiento jurídico

Software español de gobernanza de IA orientado a organizaciones que necesitan controlar las herramientas y sistemas de IA que usan sus equipos. Su elemento diferencial es la combinación de plataforma y abogados especializados en AI Act, protección de datos y compliance, que revisan los resultados de la clasificación y coordinan ambos marcos.

  • Para quién: pymes y empresas españolas (small business) que utilizan soluciones de terceros y no tienen departamento interno de gobernanza de IA, y grandes empresas que necesitan una gobernanza que garantice la trazabilidad de los datos.
  • Funciones verificadas: inventario corporativo con finalidad de cada sistema y departamentos o empleados que lo usan; clasificación por nivel de riesgo con las medidas aplicables en cada momento; itinerarios formativos personalizados según las herramientas de cada área; conector que crea y actualiza el inventario de forma automática.
  • Rol del AI Act: responsable del despliegue, el papel de la mayoría de empresas usuarias.
  • Asesoramiento: incluido en el servicio, con abogados expertos en inteligencia artificial.
  • Precio: Dos planes: Small Business, para pymes y con asesoramiento incluido, y Enterprise, para grandes inventarios y entornos con agentes de IA.
  • Ventaja: es la única solución de la comparativa que resuelve en el mismo contrato la parte que ningún software automatiza: la decisión jurídica y la formación del artículo 4.
  • Fuente: documentación de Atico34.
  • Proveedor: Grupo Atico34, legaltech española con sede en Madrid especializada en protección de datos, compliance e inteligencia artificial.

Credo AI

Especialista puro en gobernanza de IA, conocido por sus policy packs: paquetes de controles que traducen cada marco normativo en requisitos accionables sobre los casos de uso de la organización.

  • Para quién: grandes organizaciones con decenas de casos de uso de IA repartidos entre departamentos.
  • Funciones verificadas: registro central de casos de uso y modelos; evaluación de equidad y rendición de cuentas; alineación de resultados con el AI Act y el NIST AI RMF; documentación de transparencia y reporting a dirección.
  • Rol del AI Act: proveedor y responsable del despliegue.
  • Marcos: AI Act, NIST AI RMF y estándares sectoriales.
  • Asesoramiento: no disponible como parte del producto.
  • Precio: no publicado.
  • Ventaja: convierte principios de gobernanza en controles medibles por caso de uso.
  • Limitaciones: producto y soporte orientados al mercado anglosajón; sin componente jurídico español.
  • Fuente: documentación del proveedor y análisis sectoriales.
  • Proveedor: Credo AI, compañía estadounidense dedicada en exclusiva a la gobernanza de la inteligencia artificial, sin otras líneas de producto.

Centraleyes

Plataforma GRC con motor de IA que conecta la gobernanza de la IA con los programas de seguridad, privacidad y cumplimiento ya existentes en la organización.

  • Para quién: empresas y grupos multientidad que ya tienen un programa GRC y quieren añadir la capa de IA sin abrir otra herramienta.
  • Funciones verificadas: mapeo cruzado entre marcos, de modo que el avance en uno sirve para otro; reutilización de evidencias en lugar de volver a recopilarlas; asignación de responsables de riesgo; seguimiento regulatorio y reporting consolidado.
  • Rol del AI Act: responsable del despliegue, dentro de un programa de riesgo corporativo.
  • Marcos: multimarco, con RGPD, seguridad de la información y AI Act en la misma estructura.
  • Asesoramiento: no disponible como parte del producto.
  • Precio: no publicado.
  • Ventaja: la reutilización de evidencias entre marcos ahorra trabajo duplicado.
  • Limitaciones: su inventario está orientado a activos y riesgos corporativos, no específicamente al detalle por sistema de IA que exige el Reglamento.
  • Fuente: documentación del proveedor.
  • Proveedor: Centraleyes, compañía estadounidense con sede en Nueva York, nacida en el ámbito del riesgo cibernético y hoy centrada en GRC multimarco.

Kalipso

Plataforma española (Barcelona) de cumplimiento continuo para el sector financiero, con el AI Act integrado junto a DORA, MiCAR o PSD2.

  • Para quién: banca, aseguradoras y fintech, especialmente con usos de scoring crediticio o tarificación, que serán de alto riesgo.
  • Funciones verificadas: radar regulatorio que sigue el AI Act, sus actos delegados, normas armonizadas y guías según se publican, y los convierte en obligaciones priorizadas; análisis de lagunas frente a los controles de la entidad; registro de decisiones, responsables y remediaciones listo para auditoría, con cada obligación trazable a su artículo de origen.
  • Rol del AI Act: responsable del despliegue en entidades supervisadas.
  • Seguridad: plataforma certificada ISO/IEC 27001.
  • Asesoramiento: no disponible como parte del producto; está creada por profesionales del cumplimiento para equipos de cumplimiento.
  • Precio: no publicado; información bajo demostración guiada.
  • Ventaja: la vigilancia normativa más fina de la comparativa, con trazabilidad al artículo.
  • Limitaciones: fuera del sector financiero pierde parte de su propuesta de valor.
  • Fuente: web oficial del proveedor.
  • Proveedor: Kalipso Iberia, empresa española con sede en Barcelona especializada en cumplimiento continuo para entidades financieras.

Matproof

Plataforma de cumplimiento de mercado medio con diseño europeo, residencia de datos en Alemania y soporte para varios marcos a la vez.

  • Para quién: empresas de la UE que afrontan simultáneamente AI Act, RGPD, NIS2 y DORA.
  • Funciones verificadas: la compañía declara cubrir la gestión de riesgos del artículo 9, documentación del artículo 11 y registros del artículo 12; recopilación automática de evidencias de proveedores de nube; generación de políticas de IA; seguimiento diario de fuentes oficiales.
  • Rol del AI Act: proveedor y responsable del despliegue.
  • Seguridad: residencia de datos íntegramente en la UE.
  • Asesoramiento: no disponible como parte del producto.
  • Precio: no publicado. La compañía sí publica rangos de mercado orientativos para la categoría, que no son sus tarifas.
  • Ventaja: implantación más rápida que las suites enterprise, con residencia de datos europea.
  • Limitaciones: parte de su material público mantiene el calendario anterior al Ómnibus digital y sitúa las obligaciones de alto riesgo en agosto de 2026, cuando se aplazaron a 2027 y 2028.
  • Fuente: documentación y blog del proveedor.
  • Proveedor: Matproof, compañía europea de automatización del cumplimiento con infraestructura y residencia de datos en Alemania.

OneTrust

Módulo de gobernanza de IA dentro de una de las suites de privacidad y GRC de referencia en gran empresa.

  • Para quién: multinacionales que ya gestionan privacidad, riesgos y terceros en OneTrust.
  • Funciones verificadas: catálogo de sistemas y modelos; evaluaciones guiadas contra marcos regulatorios, incluido el AI Act; flujos de aprobación y evidencias integrados con los de privacidad; gestión de proveedores.
  • Rol del AI Act: proveedor, responsable del despliegue e importador, según configuración.
  • Marcos: amplio soporte multimarco, con integración nativa con los procesos del RGPD.
  • Asesoramiento: no disponible como parte del producto.
  • Precio: no publicado; dimensionado para gran empresa.
  • Ventaja: la integración con privacidad y terceros evita duplicar inventarios y evaluaciones.
  • Limitaciones: sobredimensionado y caro para una pyme que solo usa IA de terceros; su valor depende de tener ya el ecosistema.
  • Fuente: documentación del proveedor.
  • Proveedor: OneTrust, compañía estadounidense de gestión de privacidad, riesgo y cumplimiento, con implantación consolidada en gran empresa.

Smart Integrity Platform

Plataforma GRC alemana que reúne canal de denuncias, diligencia debida en la cadena de suministro, flujos AML y gobernanza de IA en un solo sistema.

  • Para quién: empresas que ya necesitan canal de denuncias o diligencia debida y quieren sumar la gobernanza de IA al mismo entorno.
  • Funciones verificadas: más de 60 marcos normativos y 10 módulos combinables; asignación de controles entre marcos; automatización de evaluaciones de riesgo; informes listos para auditoría.
  • Rol del AI Act: responsable del despliegue.
  • Seguridad: alojamiento certificado ISO 27001 en Alemania; la compañía declara ejecutar los modelos de lenguaje en su propia infraestructura, sin que los datos salgan del entorno del cliente.
  • Asesoramiento: no disponible como parte del producto.
  • Precio: no publicado.
  • Ventaja: control sobre dónde se procesan los datos, poco habitual en plataformas en la nube.
  • Limitaciones: su origen y su peso están en whistleblowing y cadena de suministro; el módulo de IA es más reciente y menos profundo que en los especialistas.
  • Fuente: web oficial del proveedor.
  • Proveedor: Smart Integrity Platform (SIP), desarrollada por la alemana DISS-CO, con origen en soluciones de canal de denuncias.

El verificador oficial gratuito: qué es y qué no sustituye

La Comisión Europea ofrece un verificador de cumplimiento del Reglamento de IA dentro de su plataforma única de información, junto al AI Act Explorer y un servicio de consultas atendido por expertos.

  • Qué hace: orienta sobre si un sistema o modelo de uso general encaja en los requisitos del Reglamento y en qué nivel de riesgo se sitúa.
  • Qué no hace: no mantiene inventario, no conserva evidencias, no asigna responsables ni genera documentación; su resultado es orientativo y no constituye certificación ni evaluación jurídica.
  • Cuándo usarlo: como primer diagnóstico gratuito antes de decidir si necesitas plataforma.

Qué software elegir según el tipo de empresa

  • Pyme que usa herramientas de terceros: lo más probable es que aún no necesites plataforma. Con pautas de uso, formación y un inventario en hoja de cálculo cubres lo exigible hoy. Si quieres herramienta con criterio jurídico incluido, Atico34 AI Governance.
  • Empresa española sin departamento jurídico: prioriza el asesoramiento sobre las funciones; la clasificación mal hecha no la arregla ningún software. Las firmas que prestan ese servicio están en nuestra comparativa de abogados expertos en IA.
  • Proveedor de sistemas de alto riesgo: necesitas documentación técnica y evaluación de conformidad: Credo AI, Matproof u OneTrust, según tamaño.
  • Gran multinacional: OneTrust si ya está implantado; Credo AI si el problema es la dispersión de casos de uso.
  • Varios marcos regulatorios a la vez: Centraleyes, Matproof o Smart Integrity Platform; Kalipso si el sector es financiero.
  • Solo evaluación inicial: el verificador oficial gratuito de la Comisión Europea.

Funciones imprescindibles de un software de cumplimiento del AI Act

  • Inventario corporativo de IA: un registro por sistema, no una lista de proveedores. Es el punto donde falla casi todo el mundo: según el 2026 Cloud Security Report de Check Point, solo el 5 % de las organizaciones tiene visibilidad completa del uso de IA en sus entornos.
  • Clasificación de riesgos: por finalidad y contexto, con el criterio documentado. Entre los usos de alto riesgo del anexo III están el software ATS de selección de personal y el people analytics aplicado a la plantilla.
  • Evaluación de impacto sobre derechos fundamentales (FRIA): obligatoria para determinados despliegues de alto riesgo.
  • Coordinación FRIA-EIPD: reutilizar el análisis del RGPD en lugar de duplicarlo.
  • Documentación técnica: la del anexo IV, si eres proveedor.
  • Registro de decisiones y evidencias: quién decidió, cuándo y con qué fundamento.
  • Supervisión humana: constancia de quién revisa y con qué capacidad de intervención; si hay delegado de protección de datos, conviene integrarlo en ese circuito.
  • Gestión de proveedores: qué declara cada uno y qué obligaciones asume por contrato.
  • Monitorización e incidentes: detección, registro y notificación de fallos graves.
  • Formación y alfabetización en IA: exigible desde febrero de 2025 y acreditable.
  • Informes y exportaciones: en formato utilizable ante una autoridad.
  • Integración con RGPD, ISO 42001 y GRC: para no mantener tres inventarios distintos.

Precio de un software para cumplir la Ley de IA

Ningún proveedor de esta comparativa publica tarifas cerradas. Los modelos habituales:

  • Por usuario: típico en suites GRC generalistas.
  • Por número de sistemas de IA inventariados: el más alineado con el trabajo real.
  • Licencia anual con módulos activables.
  • Plan para pymes: alcance acotado y precio contenido.
  • Presupuesto personalizado: la norma en enterprise.
  • Software más servicio jurídico: incluye horas de abogado además de la plataforma.

Pide siempre desglose por escrito: módulos incluidos, número de sistemas, usuarios, implantación, formación y renovación.

Qué le exige el calendario a la herramienta

Las fechas del Reglamento no son un dato normativo más: determinan qué funciones necesitas tener operativas y cuáles pueden esperar.

  • Ya exigible (desde 2025 y agosto de 2026): inventario, clasificación, registro de la formación del personal y evidencias de transparencia. Es lo que debe cubrir cualquier herramienta que contrates hoy.
  • Diciembre de 2027 (alto riesgo del anexo III): documentación técnica, gestión de riesgos, FRIA y evaluación de conformidad. Si usas IA en empleo, crédito o educación, exígelo en el contrato aunque aún no lo necesites.
  • Agosto de 2028 (alto riesgo integrado en productos regulados): mismo bloque, aplicado al ciclo de vida del producto.