IAcademy — Pack de plantillas IA para compliance

Prompts, checklists y frameworks para cumplimiento normativo con IA

Prompts profesionales

Gap Analysis Análisis de brechas normativas

Realiza un análisis de brechas (gap analysis) para mi organización respecto a [NORMATIVA: RGPD/ENS/ISO 27001/NIS2/DORA/AI Act/PBC-FT]: Organización: [NOMBRE], sector [SECTOR], [N] empleados, [PAÍS] Normativa objetivo: [NORMATIVA] con fecha límite de cumplimiento: [FECHA] Estado actual autodeclarado: [DESCRIPCIÓN_BREVE_DE_LO_QUE_YA_HACEMOS] Certificaciones vigentes: [ISO_27001/ENS/OTRAS] Incidentes previos: [SI_HA_HABIDO_SANCIONES_O_INCIDENTES] Genera una matriz de gap analysis con: 1. REQUISITO NORMATIVO (artículo/control concreto) 2. ESTADO ACTUAL (cumple/parcial/no cumple) 3. BRECHA IDENTIFICADA (descripción específica de lo que falta) 4. RIESGO DE NO CUMPLIMIENTO (sanción estimada, impacto reputacional) 5. ACCIÓN CORRECTIVA (medida concreta, no genérica) 6. PRIORIDAD (P1 crítico / P2 alto / P3 medio / P4 bajo) 7. ESFUERZO ESTIMADO (días-persona) 8. RESPONSABLE SUGERIDO (rol, no nombre) Ordena por prioridad. Agrupa en: "quick wins" (bajo esfuerzo, alta reducción de riesgo) y "proyectos" (requieren planificación). IMPORTANTE: Cita artículos exactos de la normativa. No des respuestas genéricas tipo "implementar medidas de seguridad".
Uso: arranque de proyecto de adecuación normativa o auditoría interna anual.

RGPD Evaluación de impacto en protección de datos (EIPD/DPIA)

Genera una Evaluación de Impacto en Protección de Datos (EIPD) según el art. 35 RGPD para el siguiente tratamiento: Tratamiento: [DESCRIPCIÓN_DEL_TRATAMIENTO] Datos tratados: [CATEGORÍAS: identificativos, financieros, salud, biométricos, menores...] Interesados afectados: [EMPLEADOS/CLIENTES/MENORES/PACIENTES], volumen [N] Base legitimadora: [CONSENTIMIENTO/INTERÉS_LEGÍTIMO/CONTRATO/OBLIGACIÓN_LEGAL] Transferencias internacionales: [SÍ_DESTINO/NO] Tecnología utilizada: [IA/PERFILADO/VIDEOVIGILANCIA/BIOMETRÍA/CLOUD] Encargados de tratamiento: [PROVEEDORES_QUE_TRATAN_DATOS] Estructura de la EIPD: 1. DESCRIPCIÓN SISTEMÁTICA del tratamiento (finalidad, proporcionalidad, necesidad) 2. EVALUACIÓN DE NECESIDAD: ¿es proporcional? ¿Hay alternativas menos intrusivas? 3. ANÁLISIS DE RIESGOS para los derechos y libertades de los interesados - Por cada riesgo: probabilidad (alta/media/baja) x impacto (alto/medio/bajo) = nivel de riesgo 4. MEDIDAS DE MITIGACIÓN para cada riesgo identificado 5. RIESGO RESIDUAL tras aplicar medidas 6. CONCLUSIÓN: ¿se requiere consulta previa a la AEPD (art. 36)? 7. APROBACIÓN: casillas para DPO, responsable de tratamiento, fecha Referencia normativa: RGPD, LOPDGDD, guías de la AEPD. Indica artículos concretos.
Uso: obligatorio antes de iniciar tratamientos de alto riesgo. Revisar con el DPO antes de aprobar.

Due Diligence Screening de terceros (KYC/KYB compliance)

Genera un checklist de due diligence de compliance para un nuevo [PROVEEDOR/SOCIO/CLIENTE] de alto riesgo: Tercero: [NOMBRE], país [PAÍS], sector [SECTOR] Tipo de relación: [PROVEEDOR_CRÍTICO/SOCIO_COMERCIAL/CLIENTE_PEP/DISTRIBUIDOR] Normativas aplicables: [PBC-FT/FCPA/UK_BRIBERY_ACT/SANCIONES_UE] Nivel de riesgo inicial: [ALTO/MEDIO] (motivo: [PAÍS_RIESGO/PEP/SECTOR_SENSIBLE]) Checklist de verificación: 1. IDENTIDAD Y ESTRUCTURA SOCIETARIA - Documentos a solicitar y verificar - Titularidad real (beneficial ownership) hasta persona física - Estructura offshore o compleja: red flags 2. LISTAS Y BASES DE DATOS - Sanciones: OFAC, UE, ONU, UK Treasury - PEP (personas expuestas políticamente) - Adverse media (noticias negativas) - Listas nacionales relevantes 3. RIESGO ANTICORRUPCIÓN - Indicadores de riesgo de soborno - Agentes e intermediarios en la cadena - Cláusula anticorrupción contractual obligatoria 4. RIESGO PBC/FT - País GAFI lista gris/negra - Actividad inusual o incoherente - Estructura de pagos atípica 5. CLÁUSULAS CONTRACTUALES obligatorias 6. PERIODICIDAD de revisión y renovación Para cada punto: documento/evidencia requerida, quién lo verifica, red flags que disparan rechazo.
Uso: onboarding de terceros de riesgo alto o medio. Adaptar al programa de compliance de la organización.

AI Act Clasificación de riesgo de sistema de IA (EU AI Act)

Clasifica el siguiente sistema de IA según el Reglamento (UE) 2024/1689 (EU AI Act): Sistema de IA: [DESCRIPCIÓN_DEL_SISTEMA] Propósito: [PARA_QUÉ_SE_USA] Datos de entrada: [QUÉ_DATOS_PROCESA] Usuarios: [QUIÉN_LO_USA] Afectados: [A_QUIÉN_IMPACTA_LA_DECISIÓN] Sector: [SECTOR_DE_APLICACIÓN] ¿Toma decisiones autónomas o asiste a humanos? [AUTÓNOMO/ASISTIDO] ¿Interactúa con personas directamente? [SÍ/NO] Determina: 1. CATEGORÍA DE RIESGO: prohibido / alto riesgo / riesgo limitado / riesgo mínimo - Artículo exacto del AI Act que sustenta la clasificación - Si hay duda entre categorías, explica por qué y cuál es la interpretación conservadora 2. OBLIGACIONES APLICABLES según la categoría: - Para alto riesgo: gestión de riesgos, calidad de datos, documentación técnica, transparencia, supervisión humana, robustez - Para riesgo limitado: obligaciones de transparencia - Plazos de cumplimiento 3. ACCIONES INMEDIATAS requeridas (ordenadas por fecha límite) 4. DOCUMENTACIÓN necesaria (registro, conformity assessment, declaración UE) 5. GOBERNANZA: quién en la organización debe ser responsable IMPORTANTE: El AI Act tiene aplicación gradual. Indica qué plazos aplican a ESTE sistema concreto.
Uso: inventario de sistemas IA de la organización. Cada sistema debe clasificarse antes de feb 2025 (prácticas prohibidas).

Formación Diseño de programa de formación en compliance

Diseña un programa de formación en compliance para [TODA_LA_ORGANIZACIÓN/DEPARTAMENTO_X/ALTA_DIRECCIÓN]: Organización: [NOMBRE], sector [SECTOR], [N] empleados Normativas clave: [RGPD/PBC-FT/PENAL/ANTICORRUPCIÓN/NIS2/AI_ACT] Riesgos principales del sector: [RIESGOS_ESPECÍFICOS] Formación previa: [NINGUNA/BÁSICA/AVANZADA] Formato disponible: [PRESENCIAL/ONLINE/MIXTO] Tiempo máximo por sesión: [MINUTOS] Idiomas: [ESPAÑOL/BILINGÜE] Genera: 1. PLAN DE FORMACIÓN ANUAL - Módulos por audiencia (todo empleado, mandos, dirección, áreas de riesgo) - Frecuencia y duración de cada módulo - Contenido clave de cada sesión (no genérico) 2. TEST DE EVALUACIÓN por módulo (5 preguntas tipo caso práctico, no teóricas) 3. ESCENARIOS PRÁCTICOS (dilemas éticos realistas del sector [SECTOR]) - Situación + 3 opciones + respuesta correcta + explicación 4. KPIs DE FORMACIÓN - Tasa de completitud objetivo - Nota mínima de aprobado - Frecuencia de refresco - Registro para auditoría 5. COMUNICACIÓN INTERNA: cómo lanzar el programa sin que se perciba como "otro curso obligatorio más" El programa debe cumplir con los requisitos de diligencia debida del art. 31.bis CP (exención de responsabilidad penal de la persona jurídica).
Uso: diseño o renovación del plan de formación anual. Requisito del modelo de compliance penal.

Checklist: implementar IA en compliance

Plantilla de evaluación de herramientas IA

CriterioHerramienta AHerramienta BHerramienta C
Cobertura normativa — ¿Cubre RGPD, ENS, NIS2, DORA, AI Act, PBC-FT, ISO 27001?
Actualización legal — ¿Se actualiza con cambios normativos? ¿Con qué frecuencia?
Screening y listas — ¿Integra OFAC, UE sanctions, PEP, adverse media?
Trazabilidad y auditoría — ¿Cada decisión asistida por IA queda registrada para inspección?
Jurisdicción española — ¿Conoce normativa española específica (LOPDGDD, CP, Ley 2/2023)?
Explicabilidad — ¿La IA explica por qué clasifica algo como riesgo alto/medio/bajo?
Privacidad del propio dato — ¿Puedo procesar datos sensibles de compliance sin riesgo de filtración?
Coste y modelo de licencia — ¿Por usuario, por volumen de screenings, por normativa?
Puntuación total (1-10)

Framework de decisión: IA vs. trabajo manual

Tarea
Recomendación
Razonamiento
Screening de listas de sanciones/PEP
IA automatizada + humano en hits
Volumen alto, reglas claras. Solo los positivos requieren revisión experta.
Investigaciones internas de compliance
100% humano
Juicio profesional, entrevistas, valoración de pruebas. La IA puede ayudar a organizar documentación.
Vigilancia normativa y alertas
IA para monitorización continua
Monitoriza cientos de fuentes 24/7. El compliance officer analiza el impacto.
Elaboración de políticas y procedimientos
IA para borrador + experto para validación
La IA estructura bien, pero la adaptación al contexto organizativo es humana.
Evaluaciones de impacto (EIPD/DPIA)
IA para plantilla + DPO para análisis de riesgos
La IA organiza la información; la valoración de riesgos requiere conocimiento del negocio.
Gestión del canal ético
IA para triage + humano para investigación
Clasificación inicial automatizable, pero la gestión de denuncias es estrictamente confidencial y humana.
Reporting a reguladores
IA para recopilación de datos + humano para revisión y envío
El informe a la AEPD, SEPBLAC o CNMVllevar la firma de un responsable que ha validado cada dato.
Formación y concienciación
IA para contenido + humano para casos prácticos del negocio
La IA genera material actualizado; los escenarios reales de la organización los aporta el equipo de compliance.