
«Vale, tenemos que hacer una evaluación de impacto en derechos fundamentales. ¿Qué norma seguimos?»
La respuesta corta es incómoda: hoy no hay norma que seguir, y tampoco hay una en camino. La evaluación se puede preparar igual, y bien, sabiendo qué forma tendrá al final.
La FRIA en seis preguntas
Qué es
Una evaluación de los riesgos que el uso de un sistema de IA de alto riesgo supone para los derechos fundamentales de las personas afectadas. La exige el artículo 27 del Reglamento de IA, antes del primer uso y sobre el uso concreto.
- Quién
- El desplegador del sistema de alto riesgo, no el proveedor. Y solo en tres casos: organismos públicos, entidades privadas que prestan servicios públicos, y usos de solvencia o de seguros de vida y salud. Detalle y casos límite.
- Cuándo
- Antes del primer uso, y otra vez si cambia alguno de sus elementos. Exigible desde el 2 de diciembre de 2027; para sistemas de autoridades públicas ya en el mercado, desde el 2 de agosto de 2030.
- Dónde
- Se notifica a la autoridad de vigilancia del mercado, en la plantilla de la Oficina de IA, que aún no se ha publicado.
- Por qué
- El riesgo depende del uso, y el uso solo lo conoce quien despliega (considerando 93).
- Cómo
- Sin norma armonizada: con un método —APDCAT, HUDERIA o ISO/IEC 42005— y ordenada por los seis elementos del artículo 27.1.
Qué contiene
El apartado 1 del artículo 27 fija seis elementos:
- Los procesos en los que vas a usar el sistema, conforme a su finalidad prevista.
- Durante cuánto tiempo y con qué frecuencia.
- Las categorías de personas y grupos que pueden verse afectados.
- Los riesgos concretos de perjuicio para ellos, teniendo en cuenta la información que te da el proveedor según el artículo 13.
- Las medidas de supervisión humana, según las instrucciones de uso.
- Qué harás si los riesgos se materializan, incluida la gobernanza interna y los mecanismos de reclamación.
La plantilla de la Oficina de IA pedirá esto mismo, en un formato que todavía no conocemos. Los elementos 4 y 5 se construyen con lo que entrega el proveedor: si eres proveedor, la FRIA es de tu cliente, y lo que le entregas decide si puede hacerla.
Cómo prepararla
Sin norma armonizada. El encargo de normas armonizadas a CEN y CENELEC, la Decisión de Ejecución C(2025) 3871, cubre los artículos 9 a 15, el 17 y el 43, que son obligaciones del proveedor, y deja fuera el 27. Si esperas una norma armonizada para la FRIA, esperas algo que no se ha encargado.
Con un método. Mientras llega la plantilla, necesitas algo que ordene la recogida de los seis elementos. Estos te dan estructura:
El modelo de evaluación de la APDCAT (2025). La Autoritat Catalana de Protecció de Dades lo publicó con guía y casos de uso, en catalán, castellano e inglés, y es gratuito. Para quien trabaje en España es el más cercano, y viene de una autoridad de control.
HUDERIA, del Consejo de Europa. Adoptada en 2024 y aprobada por el Comité de Ministros en 2025, tiene cuatro elementos: un análisis de riesgo según el contexto (COBRA), la participación de las partes interesadas, la evaluación de riesgo e impacto y el plan de mitigación. Es, de esta lista, el que mira de forma explícita a la democracia y el Estado de derecho, además de a los derechos. Antes de apoyarse en ella:
- Su propio texto dice que es orientación no vinculante y no obligatoria, y que no es un instrumento de aplicación del Convenio Marco del Consejo de Europa, que además aún no está en vigor.
- Su relación con el artículo 27 es de compatibilidad, una frase en cada documento. Puede ayudarte a hacer la evaluación del artículo 27; no la sustituye.
- Está a medio publicar. Varias piezas, entre ellas la sección de roles y responsabilidades, están pendientes de desarrollo.
ISO/IEC 42005:2025, la norma internacional de evaluación de impacto de sistemas de IA. Es una guía; lo certificable es ISO/IEC 42001, con la que se integra. Y conviene ser preciso: no da presunción de conformidad con el Reglamento. No es norma europea, no lleva anexo ZA, no es candidata a armonizada, y la ficha con la que la distribuye BSI cita el RGPD y no el Reglamento de IA. Que sirva para organizar una FRIA es un criterio razonable, que comparto, y hay que presentarlo como tal.
La AI Impact Assessment 2.0 neerlandesa (2024), que absorbió al IAMA de derechos humanos de 2021: ya no hace falta rellenar los dos.
Para el régimen jurídico y la comparación de las herramientas de sector público —la catalana, la neerlandesa y las directrices italianas de la AgID—, la referencia es Pere Simón Castellano, «L'avaluació d'impacte en els drets fonamentals de l'ús d'intel·ligència artificial en el sector públic», Revista Catalana de Dret Públic núm. 71 (2025). Nombra el problema como «buit metodològic» y recomienda alinearse con ISO/IEC 42005.
Paso a paso.
- Comprueba que te toca: los tres perfiles de la ficha y el uso concreto.
- Organiza el trabajo por los seis elementos. Así, cuando llegue la plantilla, solo cambiará el continente.
- Pide al proveedor lo que la ley dice que te tiene que dar: su información del artículo 13 y sus instrucciones de uso. Si no dicen nada útil sobre riesgos y supervisión, ese es el primer hueco, y cerrarlo le toca a él.
- Elige método. En España, empieza por el de la APDCAT.
- Reutiliza tu evaluación de protección de datos. Desde el Digital Omnibus, el apartado 4 te deja remitir a sus secciones o incorporar sus partes, y la plantilla tendrá que permitirlo.
- Implica a los afectados cuando proceda. El considerando 96 lo contempla, sobre todo en el sector público: representantes de los grupos afectados, expertos independientes y sociedad civil.
- Decide quién firma. La obligación es de la entidad, y ni la ley ni ISO/IEC 42005 ni HUDERIA dicen qué cargo la asume.
- Deja escrito con qué trabajaste y por qué, y cuándo toca revisarla. Se actualiza si cambia algún elemento, y en casos similares puedes apoyarte en evaluaciones anteriores o en las del proveedor.
Si todavía no tienes claro si tu sistema es de alto riesgo, empieza un paso antes: qué hace que un sistema sea de alto riesgo.
Mientras llega la plantilla, queda el trabajo de siempre: reunir lo que de verdad pasa con tu sistema, de forma que aguante cuando alguien lo mire. Como con los riesgos de tu sistema y con gestionarlos como un bucle: documentar no es probar.
Pruebas, no promesas.
— Rodrigo