Método AI Ready
El método con el que una empresa pasa de usar la IA sin control a poder demostrar, con evidencia, que la usa bien.
No es un marco teórico ni una adaptación de una consultora grande. Es el procedimiento que Montevive aplica en todos sus proyectos, en el mismo orden, sea cual sea el cliente: medir antes de prometer, priorizar por riesgo real, implantar controles que dejan rastro, validar contra criterios comprobables y mantener el cumplimiento vivo. Termina en algo que se puede enseñar: el Sello AI Ready.
Empieza por el diagnóstico →Qué hace distinto a este método
Cinco atributos. Cada uno es una decisión deliberada, y cada una tiene un coste que asumimos.
Medimos antes de prometer
La mayoría de los proyectos de cumplimiento de IA empiezan por una plantilla de política y terminan en un cajón. Este empieza por el dato incómodo: qué herramientas de IA se usan de verdad, con qué información y por quién. El coste de hacerlo así es que el diagnóstico a veces desmonta el proyecto que el cliente venía a comprar. Preferimos eso a vender un plan que no resuelve su riesgo real.
Evidencia auditable, no informes
Cada paso produce algo que un auditor, un cliente o un regulador puede comprobar: un inventario de sistemas con su clasificación de riesgo, un registro de formación con nombres y fechas, un log de controles técnicos con trazabilidad. La diferencia entre cumplir y poder demostrar que se cumple es la que separa una auditoría superada de una no conformidad.
Construimos, auditamos y certificamos
Montevive despliega sistemas de IA en producción, audita la seguridad de agentes y servidores MCP, y emite una certificación propia. Esa cadena completa es poco habitual: quien solo documenta no puede verificar técnicamente lo que firma, y quien solo construye no sabe qué pedirá la auditoría.
Resultado visible en 90 días
El sello no es el final de un proyecto de dos años. El recorrido de los pasos 01 a 04 está diseñado para que una organización de tamaño medio pueda acreditar su uso seguro de la IA en un trimestre. Si el alcance es mayor, el plan se trocea para que el primer resultado demostrable siga cayendo dentro de ese plazo.
El cumplimiento es un estado, no un entregable
La normativa se mueve: el reglamento europeo de IA ya ha sido reformado, la ley española de ciberseguridad sigue en tramitación y las herramientas que usan los equipos cambian cada trimestre. Por eso el sello caduca y el paso 05 no es un extra facturable, sino parte del método. Un sello que no caduca no demuestra nada.
Los cinco pasos
Cada paso termina en un entregable y en un criterio de salida. Si el criterio no se cumple, no se pasa al siguiente.
Diagnóstico — medimos el punto de partida
Según la puerta de entrada, el diagnóstico es de Shadow AI, de datos o de seguridad. En los tres casos termina en lo mismo: saber qué hay. Inventario de sistemas y herramientas de IA en uso real, clasificación por nivel de riesgo conforme al AI Act, identificación de los datos implicados y de las obligaciones aplicables. Necesitamos acceso a las personas que usan la IA, no solo a las que la contratan.
- Entregable
- Informe de diagnóstico con inventario clasificado y mapa de riesgos priorizado.
- Criterio de salida
- El inventario está cerrado y aceptado por el cliente.
- Duración
- 2 a 4 semanas
Estrategia — decidimos qué va primero
Priorizamos por riesgo real e impacto, no por facilidad de ejecución. Cada acción recibe responsable, plazo y criterio de cierre. El encaje entre las normas que apliquen —AI Act, NIS2, ENS, ISO 42001, RGPD— se resuelve en un único mapa de controles para no pagar tres veces el mismo trabajo.
- Entregable
- Plan de acción ordenado, con el mapa de controles único.
- Criterio de salida
- Plan aprobado por dirección, porque la responsabilidad también lo es.
- Duración
- 1 a 2 semanas
Implementación — desplegamos los controles
Lo que exija el diagnóstico, en tres frentes posibles. Normativo: política de uso de IA, procedimientos y registros. Humano: formación por perfiles que cubre la obligación de alfabetización del artículo 4. Técnico: controles como Moviwa u otros equivalentes, arquitectura segura y trazabilidad.
- Entregable
- Política publicada, formación impartida con registro nominal y controles activos con log auditable.
- Criterio de salida
- Los controles funcionan y dejan evidencia recuperable.
- Duración
- 4 a 8 semanas
Validación — comprobamos y certificamos
Revisamos los cuatro criterios del Sello AI Ready: diagnóstico de Shadow AI completado, política documentada con formación ejecutiva impartida, controles técnicos activos con trazabilidad, y revisión de cumplimiento del AI Act y el RGPD vigente.
- Entregable
- Acta de validación y emisión del Sello AI Ready, con la organización listada públicamente entre las certificadas.
- Criterio de salida
- Los cuatro criterios se cumplen y son verificables. Si uno falla, no se emite el sello: se vuelve al paso que corresponda.
- Duración
- 1 a 2 semanas
Acompañamiento — mantenemos el cumplimiento vivo
Revisión periódica del inventario, actualización ante cambios normativos y renovación del sello.
- Entregable
- Informe de revisión y sello renovado.
- Criterio de salida
- Sello vigente.
- Duración
- Continuo
Qué garantizamos
Nadie honesto puede garantizar que una empresa no reciba una sanción: eso depende de decisiones que no controlamos. Lo que sí comprometemos, por escrito, en cada proyecto:
- El inventario estará cerrado en cuatro semanas desde el inicio del diagnóstico, o el paso 01 no se factura.
- Cada afirmación de cumplimiento tendrá su evidencia enlazada. Si algo no se puede demostrar, se dice antes de firmar, no después.
- Ninguna recomendación llega sin verificación técnica: lo que proponemos lo hemos probado en producción.
- Si el sello no se puede emitir, se explica exactamente qué falta, y ese trabajo queda hecho y documentado para la certificación que venga después, ISO 42001 incluida.
Dónde se aplica
El método es el mismo; lo que cambia es la norma que manda en cada sector.
- Administración pública y sus proveedores, bajo el Esquema Nacional de Seguridad.
- Sanidad, industria, energía y utilities, bajo NIS2.
- Formación y edtech.
- Servicios financieros y asegurador.
- Cualquier sector que use IA con datos personales.
Cómo trabajamos contigo
Lideramos el proyecto
Un equipo de Montevive recorre los cinco pasos con tu organización, de diagnóstico a sello.
Complementamos a tu equipo
Tu equipo ejecuta y nosotros aportamos el criterio normativo y la auditoría técnica en los puntos donde se juega el resultado.
Auditamos lo que ya tienes
Si ya hay un sistema en producción, entramos por el paso 01 en modo auditoría y devolvemos el mapa de lo que falta.
El riesgo que no ves, y la oportunidad que aún no aprovechas
Respondemos en menos de 24 horas.
Pide tu diagnóstico
Responderemos en menos de 24h.
