[nonimo]
ES
Descargar

Cuestionario de ciberriesgos: qué contestar sobre tu uso de IA

· Actualizado el · Escrito y mantenido por Joaquín Trapero, Nonimo

Si el cuestionario de tu aseguradora no pregunta por la inteligencia artificial, no estás obligado a contarlo. Lo dice el artículo 10 de la Ley 50/1980, de Contrato de Seguro: el deber de declarar va «de acuerdo con el cuestionario que éste le someta», y el tomador «quedará exonerado de tal deber» cuando se trate de circunstancias «que no estén comprendidas en él».

Quien sí pregunta, y con número de artículo detrás de cada pregunta, es tu cliente.

El 16 de septiembre de 2026 abrimos tres cuestionarios de ciberriesgos que se ofrecen hoy en España, de una correduría madrileña, una valenciana y una aseguradora con sucursal en Madrid. Suman más de cincuenta casillas entre los tres y ninguna es sobre inteligencia artificial. El mismo día abrimos un cuestionario de seguridad a proveedores en español, del tipo que una empresa mediana le manda a su gestoría, y trae siete preguntas de IA seguidas, numeradas de IIA-01 a IIA-07.

Esta guía es para el despacho que tiene uno de esos dos papeles encima de la mesa. Empieza por el banco de preguntas, con la respuesta modelo de cada una y la prueba que se adjunta, para que puedas copiarlo y adaptarlo hoy. Lo que viene después explica por qué cada respuesta es la que es, y qué te juegas en cada casilla.

El banco de preguntas sobre IA, con la respuesta modelo y la prueba

Está pensado para una gestoría, una asesoría laboral o un despacho de menos de diez personas, y supone que ya existe la política de uso de IA de una página, porque de ella cuelgan la mitad de las respuestas.

Cambia lo que va entre corchetes, borra lo que no proceda y no dejes puesta una respuesta que no puedas sostener con el documento que la acompaña. Un cuestionario de seguro forma parte del contrato que se firme después, y uno de cliente acaba en su expediente de proveedores.

BANCO DE PREGUNTAS SOBRE IA
Qué se contesta, y qué se adjunta
[Nombre del despacho] · versión [1] · [fecha]

1. ¿UTILIZAN HERRAMIENTAS DE INTELIGENCIA ARTIFICIAL?
Sí. Se usan para [redactar borradores / resumir
documentación / traducir], siempre con revisión humana
antes de enviar o firmar nada.
Prueba: política de uso de IA firmada, punto [2].

2. ¿CUÁLES, Y CON QUÉ CUENTAS?
Solo [herramienta], con la cuenta corporativa del
despacho. No se usan cuentas personales para trabajo
del despacho. La lista está cerrada y la aprueba
[nombre].
Prueba: lista de herramientas aprobadas, con fecha.

3. ¿ENTRAN DATOS DE NUESTROS EXPEDIENTES?
No. La política prohíbe introducir nombres, DNI o NIE,
números de afiliación a la Seguridad Social, cuentas
bancarias, datos de salud y documentos de cliente,
enteros o a trozos. Las consultas se plantean como
supuesto, con etiquetas.
Prueba: política de uso de IA firmada, punto [1].

4. ¿SE USAN NUESTROS DATOS PARA ENTRENAR MODELOS?
No se introducen datos suyos en ninguna herramienta
de IA, de modo que no hay datos suyos que entrenen
ningún modelo. En [herramienta] está además
desactivado el uso de las conversaciones para
entrenamiento.
Prueba: captura de la configuración de la cuenta,
fechada.

5. ¿TIENEN UNA POLÍTICA DE USO DE IA APROBADA?
Sí, de [fecha], versión [1], firmada por todas las
personas del despacho, incluidas las incorporaciones
posteriores.
Prueba: política firmada y hoja de firmas.

6. ¿TIENEN UN SISTEMA DE GESTIÓN DE LA IA
   CERTIFICADO (ISO/IEC 42001)?
No. El despacho no está certificado en ISO/IEC 42001.
Lo que existe es la política del punto 5 y la lista
cerrada de herramientas del punto 2.
Prueba: no procede.

7. ¿QUÉ CLASIFICACIÓN DE RIESGO TIENEN ESOS SISTEMAS
   CONFORME AL REGLAMENTO (UE) 2024/1689?
El despacho no desarrolla ni comercializa sistemas de
IA: los utiliza como asistente de redacción. No se
emplean para decisiones sobre personas [confirmar si
se usan en selección de personal o en evaluación de
trabajadores, que es otro supuesto].
Prueba: descripción de usos, punto [2] de la política.

8. ¿QUÉ SUPERVISIÓN HUMANA HAY SOBRE LO QUE PRODUCE?
Todo lo que escribe una IA lo lee entero y lo comprueba
la persona que lo firma o lo envía. Ningún texto sale
del despacho sin esa revisión.
Prueba: política de uso de IA firmada, punto [2].

9. ¿FORMAN A SU PERSONAL EN EL USO DE LA IA?
Sí. Se explicó la política el [fecha], con [duración],
y se repite al incorporarse una persona nueva y cuando
entra una herramienta nueva.
Prueba: registro de formación con fecha y asistentes.

10. ¿APLICAN CONTROLES DE PREVENCIÓN DE FUGA DE
    INFORMACIÓN Y DE BLOQUEO DE SUBIDAS?
[Elegir la que sea verdad]
a) No. El control es organizativo: la política del
   punto 5 y la lista cerrada de herramientas.
b) Sí, parcialmente: [descripción exacta de lo que
   está desplegado, en qué equipos y desde cuándo].
Prueba: la que corresponda a la opción elegida.

11. ¿CONSIDERAN AL PROVEEDOR DE IA UN SUBENCARGADO?
    ¿NOS AVISARÁN ANTES DE INCORPORARLO?
Al no introducirse datos personales de sus expedientes
en herramientas de IA, hoy no hay tratamiento por
cuenta de ustedes en ninguna de ellas. Si eso cambiara,
se solicitaría autorización previa por escrito antes de
hacerlo, con [15] días de preaviso.
Prueba: contrato de encargo vigente, cláusula de
subcontratación.

12. ¿EN QUÉ PLAZO NOS NOTIFICARÍAN UNA BRECHA?
En un plazo máximo de [24] horas desde que se conozca,
por escrito y a [contacto], sin borrar nada antes, para
que puedan cumplir con su propio plazo.
Prueba: contrato de encargo vigente, cláusula de
notificación.

Fecha de esta versión: [fecha]
Responsable de mantenerla: [nombre y teléfono]

Las doce salen de formularios reales. Las diez primeras responden a preguntas que están, con estas palabras o parecidas, en un cuestionario de proveedores en español que se publica abierto, y las dos últimas a las dos preguntas obligatorias de subcontratación de ese mismo cuestionario. Ninguna es una pregunta «típica» inventada para rellenar la lista.

0 de 3
cuestionarios de ciberriesgos españoles abiertos el 16 de septiembre de 2026 preguntan por la inteligencia artificial

Lo que de verdad pregunta un cuestionario de ciberriesgos español

Merece la pena mirar el papel antes de opinar sobre él. Estos son los tres que abrimos, y el criterio para elegirlos fue simple: son los que salen en la primera página de resultados cuando alguien busca el formulario en español.

formularioqué espreguntas¿pregunta por IA?
Segurworldcorreduría de Madrid15 casillas de sí o noNo
Quality Brokerscorreduría de Valencia8 (3.1 a 3.8)No
Markelaseguradora, sucursal en España31 numeradasNo

El de Markel es el más serio de los tres y da una idea exacta del nivel de detalle al que ha llegado la suscripción. Pregunta, entre otras cosas:

Es decir: el cuestionario del seguro pregunta por controles técnicos, y con bastante criterio. Lo que no pregunta, en ninguno de los tres, es qué herramientas usa el despacho para escribir, ni qué se pega dentro de ellas.

El formulario que todavía te pregunta por una directiva derogada

El de Segurworld tiene un bloque llamado «B. Datos» que pide confirmar, con una casilla de sí o no, que la empresa «cumple con la L.O.P.D. y Directiva 95/46/CE». Las dos referencias están derogadas: a la Directiva la sustituyó el propio RGPD, y la Ley Orgánica 15/1999 quedó sustituida por la LOPDGDD, que es la Ley Orgánica 3/2018. El mismo bloque pregunta además si la empresa ha sido «sancionado por la Agencia de Protección de Datos».

No es una anécdota tipográfica. Explica por qué la IA no aparece: estos impresos se heredan de una campaña a la siguiente y se actualizan cuando duele algo, y lo que ha dolido en los últimos años ha sido el ransomware, no el chat. La formación que sí pregunta Markel es la de concienciación sobre ciberriesgos, y el único ejemplo que nombra es el phishing.

La sección de proveedores externos que repite la pregunta de las copias

Hay un detalle en el formulario de Markel que conviene ver antes de dar por hecho que un cuestionario mira toda tu cadena. Tiene una sección entera, la «F: Proveedores externos», y dentro hay una sola pregunta. La pregunta lleva el número 28, que ya se había usado en la sección anterior, y dice exactamente lo mismo que aquella: «¿Con qué frecuencia realiza copias de seguridad de los datos críticos de su empresa?».

Lo comprobamos de dos maneras, porque una extracción de texto puede confundirse: leyendo el texto del PDF y volviendo a dibujar la página 5 como imagen. Está así en las dos. Es un error de maquetación con una consecuencia real: el único bloque que el asegurador reserva a tus proveedores no llega a preguntar nada sobre ellos.

El artículo 10 ata tu deber de declarar al papel que te ponen delante

Aquí está la parte que cambia cómo se rellena un cuestionario. El artículo 10 de la Ley de Contrato de Seguro no dice que el tomador tenga que contarlo todo: dice que tiene el deber de declarar «de acuerdo con el cuestionario que éste le someta, todas las circunstancias por él conocidas que puedan influir en la valoración del riesgo».

Y acto seguido pone el límite: «Quedará exonerado de tal deber si el asegurador no le somete cuestionario o cuando, aun sometiéndoselo, se trate de circunstancias que puedan influir en la valoración del riesgo y que no estén comprendidas en él».

La consecuencia práctica es la que abre este artículo. Si en el impreso no hay ninguna pregunta sobre inteligencia artificial, el uso de IA es una circunstancia no comprendida en él. No es una laguna que haya que rellenar por iniciativa propia en el recuadro de observaciones, y no es una trampa que la aseguradora haya dejado puesta.

El aviso del propio formulario pide más que el artículo

Conviene leer las notas de cabecera, porque no siempre dicen lo mismo que la ley. La de Markel, citando ese mismo artículo 10, escribe que «es deber del solicitante aportar toda la información que en el cuestionario se indica así como dar a conocer cualquier hecho relevante».

Esa segunda mitad, «cualquier hecho relevante», es más ancha que el texto del artículo, que ata el deber al cuestionario. A nuestro juicio, y esto no es asesoramiento jurídico, lo prudente no es elegir bando: si hay algo que de verdad cambia el riesgo y tú lo sabes, se pone por escrito en el recuadro de observaciones y se guarda copia. Cuesta dos líneas y cierra la discusión antes de que exista.

Lo que pasa si marcas una casilla que no era verdad

Aquí el artículo 10 sí es duro, y en tres escalones. El asegurador puede rescindir en el plazo de un mes desde que conoce la reserva o inexactitud. Si el siniestro llega antes, «la prestación de éste se reducirá proporcionalmente a la diferencia entre la prima convenida y la que se hubiese aplicado de haberse conocido la verdadera entidad del riesgo». Y si medió dolo o culpa grave del tomador, «quedará el asegurador liberado del pago».

1 mespara rescindir, desde que conoce la inexactitud
proporcionalreducción de la prestación si el siniestro llega antes
liberadodel pago, si medió dolo o culpa grave del tomador
Ley 50/1980, de Contrato de Seguro, artículo 10

Conviene no buscar consuelo en el plazo de un año del que se habla a veces: el artículo que lo establece, el 89, vive en el título del seguro de personas, entre los de designación de beneficiario y edad del asegurado. Una póliza de ciberriesgos es un seguro contra daños, y ahí no hay ese reloj.

Traducido a la casilla concreta: marcar que tienes autenticación multifactor en todo el correo cuando la tienes en la mitad de los buzones es la clase de inexactitud que se descubre justo el día en que la necesitas. Y es la razón de fondo para no prometer en un papel lo que la política del despacho no dice.

Durante el contrato manda el artículo 11, y también mira al cuestionario

Queda la pregunta obvia: ¿y si el despacho empieza a usar IA después de firmar la póliza? Para eso está el artículo 11.1, que obliga al tomador o al asegurado a comunicar «la alteración de los factores y las circunstancias declaradas en el cuestionario previsto en el artículo anterior que agraven el riesgo» y que sean de tal naturaleza que, de haberse conocido, el asegurador no habría contratado o lo habría hecho en condiciones más gravosas.

Fíjate en de dónde cuelga: de los factores y circunstancias declaradas en el cuestionario. Si la IA nunca estuvo en ese cuestionario, no hay dato declarado que alterar. Lo que sí hay que comunicar es la alteración de lo que sí declaraste: si dijiste que hacías copias diarias fuera de línea y dejaste de hacerlas, eso sí se comunica.

art. 11.1
ata el deber de comunicar durante la vigencia a los factores y circunstancias declaradas en el cuestionario. Ley 50/1980

El impreso concreto manda por encima de esta lectura general. Si tu formulario incluye una pregunta abierta del tipo «¿ha cambiado algo relevante en sus sistemas?», ahí ya no estás fuera del cuestionario. Vale la pena releer el que firmaste antes de decidir, que son cinco minutos, igual que se revisa la política interna cuando entra una herramienta nueva.

El cuestionario que sí pregunta por la IA es el de tu cliente

El otro papel es de otra familia. Un cuestionario de seguridad a proveedores no lo manda una aseguradora: lo manda la empresa a la que le llevas la nómina o la contabilidad, y suele llegar por correo con una fecha de devolución. Y si quien te lo manda es un ayuntamiento, las preguntas salen además del Esquema Nacional de Seguridad, que es de donde vienen las exigencias que recoge la IA en los ayuntamientos.

7
preguntas seguidas sobre IA, de IIA-01 a IIA-07, en el cuestionario de proveedores de ACBSEC, revisado el 14 de agosto de 2026

Las preguntas de esta guía salen del Basic VRM Form de ACBSEC, una herramienta española que arma cuestionarios de proveedor en PDF y que publica sus 76 preguntas abiertas, cada una con el control del que sale. Su ficha dice «última revisión del contenido normativo: 14 de agosto de 2026». Y clasifica expresamente a la gestoría como proveedor de nivel 2, «acceso limitado o datos no sensibles», que es donde te va a poner tu cliente cuando decida qué preguntarte.

Siete preguntas de IA, con la norma de la que sale cada una

El bloque de inteligencia artificial de ese cuestionario tiene siete preguntas seguidas. Están resumidas aquí, con el anclaje normativo que el propio formulario declara para cada una.

códigoqué preguntade dónde sale
IIA-01si el servicio incorpora sistemas de IA, y su clasificación de riesgoReglamento de IA, art. 6 y anexo III
IIA-02si hay ISO/IEC 42001 o política de uso de IA aprobadaReglamento de IA, art. 17
IIA-03si se usan sus datos para entrenar, ajustar o evaluar modelosRGPD, art. 6 y 28.3.a)
IIA-04qué supervisión humana hay, y qué trazas se conservanRGPD art. 22; Reglamento de IA, art. 12 y 14
IIA-05si se avisa al usuario de que habla con una IAReglamento de IA, art. 50
IIA-06qué modelos de propósito general se usanReglamento de IA, art. 53 y 55
IIA-07si se ha evaluado el impacto y se forma al personalReglamento de IA, art. 4 y 27

No son siete preguntas de despacho pequeño, y eso también es información. A nuestro juicio, cuatro de las siete están pensadas para un proveedor que incorpora IA dentro del servicio que vende, que no es tu caso si lo que haces es pedirle a un chat que te redacte un borrador. Contestar «no procede» con una línea de explicación es una respuesta correcta y, en las dos que el formulario reserva al nivel 3, la más probable.

Ese desajuste tiene explicación, y viene de arriba. El banco de preguntas de IA más citado del sector es el AI-CAIQ de la Cloud Security Alliance, publicado el 16 de octubre de 2025, que extiende a los sistemas de IA un cuestionario pensado para proveedores de nube y pide justificar cada respuesta con su evidencia. De ahí bajan las preguntas a los formularios que acaban en tu buzón, con talla de proveedor de software.

Por qué te llega a ti: el deber de diligencia en la elección

La razón por la que ese papel existe está en el RGPD leído por la AEPD. Sus directrices para la elaboración de contratos entre responsables y encargados lo dicen sin rodeos: el responsable «debe elegir un encargado del tratamiento que ofrezca garantías suficientes respecto a la implantación y el mantenimiento de las medidas técnicas y organizativas apropiadas», y añaden que «existe, por tanto, un deber de diligencia en la elección».

Un cuestionario de proveedores es ese deber convertido en papel. Tu cliente no te lo manda porque desconfíe: te lo manda porque necesita poder enseñar que eligió con diligencia. Que en la nómina seas, para él, encargado del tratamiento ya lo contamos en la guía del DNI, así que aquí no lo repetimos. Lo que importa ahora es que ese papel se contesta con documentos que ya tienes, o que no tienes, y la diferencia se nota a la primera lectura.

La pregunta que más veces se contesta mal: si usan tus datos para entrenar

El propio cuestionario de ACBSEC señala una de sus siete como la más fallada. La IIA-03 pregunta si se utilizan los datos del cliente para entrenar, ajustar o evaluar modelos, y pide «base jurídica y cómo podemos excluirnos». La nota que la acompaña dice que es «la pregunta que más veces se responde mal en un cuestionario» y aconseja exigir que la respuesta quede en el contrato.

Se falla en las dos direcciones, y las dos tienen arreglo. Se falla por arriba cuando el despacho contesta «no» pensando en su propia intención, sin haber mirado la configuración de la cuenta que usa, y sin haber comprobado qué sigue identificando a una persona en lo que ya pegó. Y se falla por abajo cuando contesta «sí, pero lo hemos desactivado», que suena a confesión y describe algo distinto de lo que pasa.

La respuesta limpia separa dos cosas que no son la misma. Primero, si entran datos del cliente en la herramienta. Segundo, si la herramienta entrena con lo que entra. Si lo primero es «no», lo segundo deja de ser relevante y conviene decirlo en ese orden, porque es el orden en el que se sostiene:

IIA-03 · ¿Se utilizan nuestros datos para entrenar,
ajustar o evaluar modelos?

No. No se introducen datos de sus expedientes en
ninguna herramienta de IA, de modo que no existen
datos suyos que puedan usarse para entrenar, ajustar
o evaluar ningún modelo. Con carácter adicional, en
[herramienta] está desactivado el uso de las
conversaciones para entrenamiento desde [fecha].
Base jurídica: no procede, al no tratarse sus datos
en esa herramienta.

Si en tu despacho la primera respuesta no puede ser «no», el orden se invierte y la casilla deja de ser un trámite: pasa a ser la pregunta de subcontratación de la que hablamos más abajo, y conviene resolverla antes de devolver el papel. Y la segunda mitad de la respuesta depende del producto que tengas contratado, no de la marca: en Anthropic eso está desglosado en qué hace Claude con tus datos.

¿Tenéis DLP? ¿Bloqueáis las subidas? Dos casillas que no se marcan a la ligera

Hay una pregunta de ese mismo cuestionario que no está en el bloque de IA y es la que más le afecta a un despacho que usa un chat. Es la INF-07: «¿Aplican controles de prevención de fuga de información y de uso de dispositivos extraíbles?». Su nota explica qué se busca detrás: «DLP, bloqueo de USB, control de la información que sale por correo o por herramientas de IA generativa».

Marcar que sí sin tener nada desplegado es la peor decisión posible del cuestionario entero, y no por moral. Es una afirmación técnica concreta, fácil de desmentir con una captura de pantalla y que, en el contrato con tu cliente, es una declaración tuya. Si algún día se escapa un expediente, esa casilla marcada cambia la conversación de «tuvimos un incidente» a «nos dijeron que tenían un control que no tenían».

Un despacho de ocho personas normalmente no tiene DLP ni bloqueo de subidas, y no pasa nada por decirlo. Lo que sí puede tener, y es una respuesta perfectamente defendible, es un control organizativo: una política escrita, firmada y fechada, y una lista cerrada de herramientas. El cuestionario pregunta qué controles hay, no cuántos. El modelo de una página, con sus tres puntos, está entero en la guía de la política de uso de IA.

¿Formáis a la plantilla en IA? Lo que quedó del artículo 4 en julio de 2026

La pregunta sobre formación aparece dos veces: dentro de la IIA-07 del cuestionario de proveedores y, con otra letra, en el bloque de concienciación de los formularios de seguro, aunque allí el único ejemplo que se nombra sea el phishing. Y es de las pocas del bloque de IA que sí tiene una norma detrás que te alcanza directamente.

El artículo 4 del Reglamento de IA cambió de redacción este verano. El Reglamento (UE) 2026/1744, de 8 de julio de 2026, lo sustituyó entero: ahora los responsables del despliegue «adoptarán medidas para apoyar la promoción de la alfabetización en materia de IA» de su personal, y el propio artículo aclara que «esta obligación no exige que los proveedores o los responsables del despliegue garanticen un nivel específico de alfabetización en materia de IA de ninguna persona en particular».

La diferencia importa al rellenar la casilla. Lo que se puede contestar con verdad es «hemos adoptado estas medidas», con la fecha en que se explicó la política, quién estuvo y qué pasa cuando entra una persona nueva, y no «nuestra plantilla está formada en IA», que es un nivel que nadie te pide que garantices. El calendario completo de qué se aplica y desde cuándo lo tenemos en la guía del Reglamento de IA para empresas.

Los subcontratistas: la casilla de la que cuelga tu ChatGPT

Las dos preguntas de subcontratación son obligatorias, se contestan sea cual sea el nivel del proveedor, y citan el artículo 28.2 y el 28.4 del RGPD. La SUB-01 pide «qué subcontratistas intervienen en la prestación del servicio y en qué países están», y su nota avisa de lo que viene después: «Si dicen que ninguno, pregunta por su proveedor de nube y su proveedor de correo». La SUB-02 pide el plazo de preaviso.

Ahí es donde una herramienta de IA deja de ser un detalle de productividad. Si un despacho que trabaja como encargado introduce datos personales de los expedientes de su cliente en un servicio de terceros, ese servicio trata datos por cuenta del cliente, que es el supuesto del artículo 28. La AEPD lo resume así en sus directrices: el RGPD «exige la autorización previa por escrito del responsable del tratamiento para que el encargado del tratamiento pueda recurrir a otro encargado».

La autorización puede ser general, pero la incorporación se avisa

Esa autorización, siguen las directrices, puede ser específica, identificando la entidad concreta, o general; y cuando es general, el encargado «informará al responsable de la incorporación de un subencargado o su sustitución por otros», dando así al responsable «la oportunidad de oponerse a dichos cambios». Es decir: aunque tu contrato de encargo traiga una autorización general, la incorporación se avisa. Con Microsoft eso empieza por saber qué Copilot usas, porque bajo ese nombre hay varios productos distintos.

La lectura práctica para el despacho pequeño es cómoda, porque hay una salida que no depende de negociar nada. Si los datos del cliente no entran en la herramienta, no hay tratamiento por su cuenta y la pregunta se contesta en dos líneas. Si entran, en cambio, hace falta nombrar al responsable y los países, y los de OpenAI están en qué hace ChatGPT con tus datos.

Un supuesto planteado así no introduce datos de nadie, y se escribe en el tiempo que se tarda en copiar el expediente:

En vez de pegar el expediente:

  Trabajador A, alta el 03/02/2021, contrato indefinido
  a tiempo parcial del 60 %, salario bruto anual
  [importe], excedencia voluntaria solicitada por
  escrito el [fecha].
  Empresa B, menos de 25 trabajadores, convenio del
  metal de [provincia].

  Pregunta: ¿qué plazo de reincorporación aplica?

Cómo se construye ese supuesto, campo por campo y sin comprar nada, está paso a paso en la guía del DNI y los siete pasos.

La prueba que se adjunta, y la que no hace falta fabricar

Un cuestionario bien contestado se nota en los adjuntos. Y la buena noticia es que un despacho que ya tiene la política escrita no necesita producir ni un documento nuevo para este trámite: necesita ordenar cuatro que ya existen.

lo que preguntanlo que se adjuntade dónde sale
política y gobernanza de IApolítica de uso de IA, firmada y con versiónel modelo de una página
herramientas autorizadaslista de herramientas y cuentas, con fechas de aprobaciónpunto 2 de esa política
formación del personalregistro con fecha, duración y asistentesla sesión en que se explicó
subcontratación y brechascontrato de encargo vigenteel que ya firmaste con ese cliente

Hay un quinto documento que conviene tener localizado aunque no se adjunte: la captura fechada de la configuración de la cuenta de la herramienta, con el entrenamiento desactivado. Sirve para la IIA-03 y evita la conversación de «creo que lo desactivamos».

Y hay uno que no se adjunta nunca, por mucho que lo pidan: un expediente de ejemplo. Si el cliente quiere ver cómo se plantea una consulta a una IA sin exponer a nadie, se le manda el supuesto con etiquetas, no el papel real, construido como en la guía del DNI.

El orden para contestar sin mentir y sin exponerse

Contestar un cuestionario de estos lleva una hora larga la primera vez y veinte minutos las siguientes, si se hace en este orden.

  1. Lee las preguntas antes de contestar ninguna. Muchas se solapan, y contestar la tercera cambia lo que conviene escribir en la primera.
  2. Separa lo que es de tu servicio de lo que es de tu oficina. Las preguntas sobre sistemas de IA dentro del servicio casi siempre son «no procede» para un despacho, y así se contestan, con una línea de por qué.
  3. Marca primero las casillas que son verdad sin discusión. La política, la lista de herramientas, la revisión humana.
  4. Con las dudosas, escribe la respuesta larga. Un «sí, parcialmente» con dos líneas de detalle vale más que un «sí» limpio que no se sostiene.
  5. Ningún «sí» sin su documento. Si no puedes adjuntar nada, la respuesta es «no» o «no procede».
  6. Guarda copia de lo que enviaste, con la fecha. Es el único modo de contestar el del año que viene sin volver a empezar.
  7. Anota lo que descubriste rellenándolo. Un cuestionario es la auditoría más barata que te van a hacer, y siempre deja dos o tres tareas: las que tocan a la IA se escriben en la política del despacho, no en una nota suelta.

Ese último punto es el que más rinde. Los formularios de seguro que abrimos preguntan cosas concretas con respuesta de sí o de no, como el tiempo máximo de despliegue de parches críticos o si los administradores tienen cuentas separadas, y son preguntas que casi nadie se había hecho en voz alta.

Cuándo una herramienta contesta algo, y cuándo no contesta nada

Conviene ser exacto, porque este artículo lo publica una empresa que vende software. Un cuestionario de ciberriesgos o de proveedores se contesta entero sin comprar nada. Las doce respuestas del banco de arriba se sostienen con cuatro documentos que no cuestan dinero: una política firmada, una lista de herramientas, un registro de formación y el contrato de encargo que ya tienes con ese cliente.

Lo que una herramienta como la nuestra hace, cuando alguien la usa, es reducir lo que sale en un texto concreto: tapa identificadores antes de que ese texto salga del ordenador, y el motor corre en la máquina de cada persona.

Por qué una herramienta así no marca la casilla de prevención de fugas

Lo que no hace es igual de concreto, y conviene decirlo con las mismas palabras del formulario. No es un sistema de prevención de fugas de información: no inspecciona el correo, no bloquea dispositivos extraíbles y no impide que alguien pegue lo que quiera en un navegador.

Lo que sí va en esa dirección es la extensión que la informática instala en cada puesto, junto con su panel, como explica la página para organizaciones. Contestar que sí a la INF-07 apoyándose sólo en la aplicación, sin la extensión en los puestos, sería, sencillamente, falso.

Así que el orden para contestar es el que ya tenías. Primero la política escrita y firmada, que es lo que contesta la mitad de las preguntas del bloque de IA. Después el hábito de plantear las consultas como supuesto. Y solo cuando esas dos cosas dejan de bastar, porque ya no es una persona con cuidado sino cinco con prisa en pleno cierre de mes, tiene sentido mirar herramientas.

El resto de las guías está en el índice de recursos. Y si eres una consultora de protección de datos que contesta estos cuestionarios por sus clientes, el programa de canal es la puerta.

Fuentes

Nonimo es el software que hace esto en tu propio ordenador: tapa nombres, DNI y expedientes antes de que el texto llegue a ChatGPT . Sin cuenta, y los datos de tus clientes no salen de tu equipo.

Preguntas frecuentes

¿Tengo que decirle a mi aseguradora que uso ChatGPT?

Si su cuestionario no lo pregunta, el artículo 10 de la Ley de Contrato de Seguro te exonera del deber respecto de las circunstancias que no estén comprendidas en él. Otra cosa es lo que pida el propio impreso, que a veces pide más.

¿Qué preguntan los cuestionarios de ciberriesgos en España?

En los tres que abrimos, copias de seguridad, antivirus, contraseñas, parches, cifrado, autenticación multifactor, concienciación frente a ciberriesgos y siniestros anteriores. El más completo, el de Markel, tiene treinta y una preguntas numeradas y ninguna es sobre inteligencia artificial.

¿Qué pasa si contesto que sí a un control que no tengo?

El artículo 10 prevé que, si el siniestro llega antes de que el asegurador rescinda, la prestación se reduce en proporción a la diferencia de prima. Y si medió dolo o culpa grave del tomador, el asegurador queda liberado del pago.

¿Y si contrato la IA después de firmar la póliza?

El artículo 11.1 obliga a comunicar la alteración de los factores y circunstancias declaradas en el cuestionario que agraven el riesgo. Si la IA nunca estuvo en ese cuestionario, no hay dato declarado que alterar, aunque conviene revisar el impreso concreto.

¿Puede mi cliente preguntarme si uso inteligencia artificial?

Sí, y suele venir de su deber de diligencia. La AEPD recuerda que el responsable debe elegir un encargado que ofrezca garantías suficientes, así que el cuestionario es la forma habitual de documentar esa elección.

¿Necesito autorización del cliente para usar una IA con sus datos?

Si la herramienta trata datos personales por tu cuenta, entra en el régimen de subcontratación. La AEPD lo resume así: el RGPD exige autorización previa por escrito del responsable, específica o general, y con la general puede oponerse al cambio.

¿Qué contesto a la pregunta sobre prevención de fuga de información?

Lo que tengas. Un cuestionario español de proveedores describe ese control como DLP, bloqueo de USB y control de lo que sale por correo o por herramientas de IA generativa. Si solo tienes una norma escrita, eso es lo que se contesta.

¿Obliga el Reglamento de IA a formar a mi plantilla?

Desde julio de 2026 el artículo 4 pide adoptar medidas para apoyar la promoción de la alfabetización en IA, y añade que la obligación no exige garantizar un nivel específico en ninguna persona concreta. La redacción viene del Reglamento (UE) 2026/1744.

¿Qué documentos se adjuntan a un cuestionario sobre IA?

Los que ya existen: la política de uso de IA firmada y fechada, la lista de herramientas y cuentas aprobadas, el registro de quién recibió la explicación y el contrato de encargo vigente. No hace falta fabricar nada nuevo para contestar.

¿Sirve una herramienta que tapa datos para contestar que sí a todo?

No. Una herramienta de este tipo reduce lo que sale en un texto concreto, pero no es un control de prevención de fugas ni impide pegar nada. Conviene contestar lo que hace, no lo que suena bien, porque el cuestionario forma parte del contrato.