CULTIVA IA — Compliance Readiness Assessment

VeridataAI SL — Evaluación Multi-Framework 2026

Decisión evaluada: Adopción simultánea ISO 42001 + SOC 2 Type II + Renovación ISO 27001
Sector: SaaS FinTech / IA
Empleados: 48
Frameworks activos: 4
Fecha: 12 jun 2026
Analista: Oficial Cumplimiento — CULTIVA IA
🔴
Veredicto
NOT-READY — Programa triple no viable en 18 meses
VeridataAI no puede comprometerse con ISO 42001 + SOC 2 + ISO 27001 simultáneamente. Las 6 preguntas de forcing identificaron 3 gaps críticos bloqueantes: tasa de findings críticos al 22% (umbral: ≤15%), esfuerzo de evidencias +68% sin pool consolidado, y un sistema de IA de scoring sin clasificación EU AI Act documentada (riesgo alto, Artículo 6).
0
Resumen Ejecutivo
Frameworks Aplicables
6
ISO 27001 · ISO 42001 · EU AI Act · RGPD · SOC 2 · DORA (vigilancia)
Findings Críticos (Auditoría 2025)
22%
Umbral saludable: ≤15%. Exceso de +7 pp — programa inestable
Crecimiento Esfuerzo Evidencias
+68%
Señal de alarma: sin consolidación de pool, añadir 2 frameworks = colapso
Artefactos sin Propietario
9 / 31
29% del inventario sin accountable asignado
Reutilización Controles (Overlap)
61%
61% de controles reutilizables entre ISO 27001 e ISO 42001
Recomendación Horizonte
Q2 2027
Certificación triple realista tras estabilizar programa en 12 meses
1
¿Están nombrados todos los frameworks aplicables?
Framework Tipo Estado actual Vinculante Certificable Gap crítico
ISO 27001:2022
Seguridad de la información
Activo Certificado 2023 — ciclo 2026 pendiente No (voluntario)
RGPD (UE 2016/679)
Protección de datos personales
Gap DPA firmados, sin DPO formal — Regulación UE No Sistema scoring = trat. automatizado art. 22 → DPO obligatorio
EU AI Act (2024/1689)
Regulación sistemas IA de alto riesgo
Gap Sin clasificación ni documentación técnica — Aplicación plena ago. 2026 No (cumplimiento) Scoring crediticio = Anexo III Cat. 5 → riesgo alto, art. 6-16 obligatorio
ISO 42001:2023
Sistema gestión IA
Planificado En evaluación — sin programa iniciado No (voluntario) Dependencia: EU AI Act documentado primero
SOC 2 Type II
Trust Services Criteria (AICPA)
Planificado Sin programa iniciado No (contractual) Exige 12 meses de período de observación mínimo
DORA (UE 2022/2554)
Resiliencia operacional digital
Vigilancia Aplicable si clientes son entidades financieras significativas Condicional No Verificar si algún cliente bancario activa obligación como ICT third party
2
Solapamiento entre frameworks — ¿cuál es el apalancamiento de reutilización?
Framework
ISO 27001
ISO 42001
RGPD/EU AI Act
ISO 27001
61%
HIGH
44%
MEDIUM
ISO 42001
61%
HIGH
38%
MEDIUM
SOC 2
52%
MEDIUM
27%
LOW
41%
MEDIUM
Top artefactos de alta palanca (≥5 mappings)
Access Review Log 8 controles
Risk Register IA 7 controles
Política Seguridad Información 7 controles
Inventario de Activos 5 controles
Procedimiento Incidentes 5 controles
Controles totales consolidados en scope
ISO 27001 controles93
ISO 42001 añade+41
SOC 2 añade (sin overlap)+38
RGPD/EU AI Act añade+29
Total merged (sin duplicar)201
3
Inventario de artefactos — propiedad y apalancamiento
Artefacto Propietario Leverage Estado Frameworks cubiertos
Access Review Log (trimestral) IT Security Lead
8
Vigente 27001 · 42001 · SOC2 · RGPD
Risk Register IA Sin asignar
7
Desactualizado 27001 · 42001 · EU AI Act
Política Seguridad Información Compliance (part-time)
7
Vigente 27001 · 42001 · SOC2
Documentación Técnica Sistema Scoring Sin asignar
5
Inexistente EU AI Act · 42001 · RGPD
Inventario de Activos TI IT Security Lead
5
Parcial (3/4 áreas) 27001 · SOC2 · DORA
Registros de Tratamiento (RGPD) Sin asignar
3
Desactualizado (2022) RGPD · EU AI Act
+ 25 artefactos adicionales 9 sin propietario (29%)
2.1 avg
Mixto Varios
Alerta: Tasa de artefactos obsoletos = 38% (umbral: <10%). Añadir SOC 2 + ISO 42001 sin resolver este gap triplicaría el esfuerzo de actualización. El pool debe consolidarse antes de cualquier nueva certificación.
4
Calendario de auditorías — independencia y conflictos
Q1 2026 (ene–mar)
Auditoría interna ISO 27001
Feb · Auditora: Elena M.
Management Review Q1
Mar · Integrado todos frameworks
Q2 2026 (abr–jun)
Auditoría externa ISO 27001 (Vigilancia)
May · Bureau Veritas
⚠ CONFLICTO: Mock audit ISO 42001
May — misma semana que vigilancia
Q3 2026 (jul–sep)
Auditoría interna ISO 42001
Ago · Pendiente asignar auditor
Inicio período observación SOC 2
Sep · T-12 meses hasta Type II
Q4 2026 (oct–dic)
⚠ CONFLICTO: Cert. ISO 42001 stage 1
Oct — dependencia EU AI Act sin resolver
Management Review Q4
Dic · Antes de audit externa
2 conflictos detectados: (1) Auditoría de vigilancia ISO 27001 + mock audit ISO 42001 en la misma semana de mayo — equipo de 48 personas no puede absorber ambas; (2) Certificación stage 1 ISO 42001 en Q4 depende de documentación EU AI Act inexistente. Además: auditor asignado a la interna Q3 aún sin confirmar — riesgo de independencia si se designa a miembro del equipo de desarrollo.
5
Simulacro de auditoría — distribución de hallazgos
ISO 27001:2022
Programa maduro — 3er año
Críticos
22%
Mayores
34%
Menores
28%
Observaciones
16%
ISO 42001:2023
Pre-audit — programa no iniciado
Críticos
58%
Mayores
31%
Menores
8%
Observaciones
3%
EU AI Act (Art. 6-16)
Sistema scoring crediticio — Riesgo Alto
Críticos
71%
Mayores
22%
Menores
7%
Observaciones
0%
Distribución saludable objetivo: críticos ≤15% / observaciones ≥40%. Los tres frameworks simulados fallan el umbral de críticos. El EU AI Act muestra un perfil de todo-crítico — señal de programa genuinamente inexistente, no de auditoría superficial.
6
Cadencia de revisión de gestión multi-framework
Revisión integrada (Annex SL / Cláusula 9.3) — propuesta para 2026 Cadencia actual: ninguna integrada
Inputs requeridos (todas las normas)
  • Cambios en el registro de riesgos IA y SI
  • No conformidades abiertas (actualmente: 9)
  • Resultados de auditorías internas y externas
  • Incidentes de seguridad y datos Q
  • Métricas de rendimiento del sistema de scoring
  • Estado cumplimiento EU AI Act (Art. 9 AIMS)
  • Feedback de clientes y auditors externos
Outputs obligatorios (decisiones de gestión)
  • Plan de acción para no conformidades críticas
  • Decisión de recursos (equipo, presupuesto, DPO)
  • Ajuste de alcance SGSI / AIMS si procede
  • Priorización roadmap certificaciones 2027
  • Acta firmada por CEO y CTO
  • Actualización del contexto organizacional (4.1)
Recomendación: Establecer revisión integrada trimestral única para ISO 27001 + ISO 42001 + EU AI Act (en lugar de 3 revisiones separadas = ahorro estimado 5x tiempo directivo). Designar al responsable de compliance como secretario del comité y elevar a full-time antes de Q3 2026.
+
Heatmap de gaps bloqueantes detectados
Gap Framework afectado Severidad Plazo máximo Impacto si no se resuelve
Sistema scoring sin clasificar EU AI Act (Art. 6) EU AI Act · ISO 42001 C Ago 2026 (aplicación plena) Multa hasta €30M o 6% facturación global
Sin DPO formal (tratamiento automatizado Art. 22 RGPD) RGPD · EU AI Act C Sep 2026 Multa AEPD hasta €20M / cese de tratamiento
9 artefactos sin propietario asignado ISO 27001 · ISO 42001 · RGPD C Q3 2026 No conformidad mayor en auditoría externa — suspensión certificado
Tasa findings críticos 22% (ISO 27001) ISO 27001 M Antes de vigilancia mayo No conformidades mayores no cerradas = fallo vigilancia
Registros de tratamiento obsoletos (2022) RGPD M Q2 2026 Incumplimiento Art. 30 RGPD — evidencia en inspección AEPD
Compliance part-time — capacidad insuficiente Todos M Q3 2026 Cuello de botella estructural — impide programa triple
Pool de evidencias sin consolidar (+68% esfuerzo) ISO 27001 · 42001 · SOC2 O Antes de iniciar SOC 2 Triplicación del esfuerzo operativo — burn del equipo
C Crítico — bloqueante M Mayor — riesgo significativo O Observación — mejora recomendada
!
Top 3 Acciones Prioritarias
1
Clasificar el sistema de scoring como IA de alto riesgo y producir documentación técnica EU AI Act
Antes de cualquier otro movimiento: completar la Hoja de Datos Técnicos (Art. 11), las instrucciones de uso (Art. 13), el sistema de gestión de calidad (Art. 17) y el registro en la base de datos UE (Art. 49). Sin esto, ISO 42001 no puede iniciarse y la multa potencial supera cualquier inversión en certificación.
Propietario: CTO + Compliance
Fecha límite: 31 jul 2026
Esfuerzo: ~120h
Bloqueante legal
2
Asignar propietario a los 9 artefactos huérfanos y consolidar el evidence pool antes de Q3 2026
Workshop de asignación de evidencias: mapear los 31 artefactos contra los 4 frameworks con cross_framework_mapper, priorizar los 5 de alta palanca (≥5 controles), asignar propietario único y fecha de revisión. Resultado esperado: tasa de artefactos obsoletos de 38% a <10% y eliminación del +68% de esfuerzo redundante.
Propietario: Compliance Lead
Fecha límite: 15 ago 2026
Esfuerzo: ~40h + workshop 1 día
Prerequisito ISO 42001
3
Replantear roadmap: 12 meses de estabilización → certificación ISO 42001 en Q2 2027, SOC 2 Type II en Q3 2027
Presentar a dirección el plan revisado: (a) Q3 2026: resolver gaps críticos RGPD + EU AI Act + pool evidencias; (b) Q4 2026: auditoría interna saneada ISO 42001, elevar compliance a full-time o contratar DPO externo; (c) Q1-Q2 2027: certificación ISO 42001 stage 1+2; (d) Sep 2026 – Sep 2027: período observación SOC 2; (e) Q3 2027: SOC 2 Type II report.
Propietario: CEO + Compliance
Fecha límite: 30 jun 2026
Esfuerzo: Presentación 2h + decisión dirección
Decisión estratégica