Herramientas del AI Act 2026: Credo AI, Vanta, Saidot y 5 más comparadas
Ocho herramientas del AI Act comparadas tras el hito del 2 de agosto de 2026: precios vigentes, límites concretos y una regla de compra por rol.

La aplicación del AI Act cambió el 2 de agosto de 2026, pero la mejor herramienta no es la que tiene la lista de controles más larga. Credo AI es el sistema de gobernanza más completo, Vanta es la opción más limpia para equipos liderados por seguridad que ya reutilizan evidencia de cumplimiento, y el verificador oficial de la UE es el primer paso gratuito correcto. Seis de los siete productos comerciales aquí siguen ocultando el precio de su suscripción.
La respuesta corta: ¿qué herramienta del AI Act debería elegir?
Elija Credo AI si necesita una sola capa de gobernanza sobre modelos, proveedores, políticas, evaluaciones, evidencia y supervisión en tiempo de ejecución. Encaja mejor en una empresa con varias unidades de negocio o un parque de IA mixto, donde el problema difícil no es completar una lista de verificación sino mantener coherentes la propiedad y la evidencia mientras los sistemas cambian.
Elija Vanta si seguridad o cumplimiento ya dirige el proceso de compra y su empresa usa Vanta para otros marcos. Su producto para el AI Act contiene más de 150 controles y 16 políticas, y su mayor ventaja es la reutilización de evidencia, no una prueba de modelos especialmente profunda.
Elija Saidot si quiere un grafo de conocimiento nativo de la UE y un flujo de trabajo colaborativo alrededor de sistemas, modelos, agentes, conjuntos de datos, riesgos, controles y políticas. Elija OneTrust cuando la gobernanza de IA deba convivir con un programa consolidado de privacidad, gobierno del dato o GRC. Elija IBM watsonx.governance cuando importen el despliegue híbrido, las evaluaciones medibles de modelos o un precio de uso público. Elija Holistic AI cuando las pruebas técnicas y la aplicación de políticas en tiempo de ejecución sean el centro del trabajo.
Empiece por el EU AI Act Compliance Checker si todavía no sabe cuál es su rol ni qué obligaciones pueden aplicarle. Añada Trainual solo cuando la capa que falta sea la orientación al personal, la formación asignada, el acuse de recibo y la evidencia exportable del artículo 4. Trainual no es una plataforma de inventario, clasificación, evaluación de la conformidad ni monitorización de IA.
La elección se decide con una pregunta: ¿dónde vive ya su evidencia? Si está dispersa entre equipos de modelos y unidades de negocio, Credo AI o Saidot le dan un hogar de gobernanza. Si ya vive en un programa de controles de seguridad, Vanta es el camino más corto. Si está en OneTrust, mantenga los registros de IA junto a los de privacidad y riesgo. Si la prueba que falta viene del comportamiento del modelo y no de documentos, compare IBM y Holistic AI. Si no puede responder qué rol le aplica, no compre nada antes de usar el verificador oficial.
¿Qué cambió el 2 de agosto de 2026?
La fecha importa, pero no por la razón que sugieren muchos gráficos de plazos antiguos. El 2 de agosto de 2026 no fue la fecha general de inicio de todos los deberes de alto riesgo. Fue el inicio de las reglas de transparencia del artículo 50 y de la aplicación de disposiciones que ya regían, incluidas las prácticas prohibidas, las medidas de alfabetización en IA y las obligaciones de los proveedores de modelos de IA de uso general.
El calendario oficial de aplicación ahora separa seis hitos:
- 2 de febrero de 2025: empezaron a aplicarse las definiciones, las reglas sobre prácticas prohibidas y las disposiciones de alfabetización en IA.
- 2 de agosto de 2025: empezaron a aplicarse las obligaciones de los proveedores de modelos de IA de uso general y debía estar establecida la estructura de gobernanza de la UE.
- 2 de agosto de 2026: empezaron a aplicarse las reglas de transparencia del artículo 50 y arrancó la aplicación nacional o europea de las reglas pertinentes.
- 2 de diciembre de 2026: termina la transición para ciertos sistemas de contenido sintético introducidos en el mercado antes del 2 de agosto de 2026 para cumplir el artículo 50(2); también empiezan prohibiciones adicionales.
- 2 de diciembre de 2027: comienzan las obligaciones de alto riesgo del anexo III según el calendario modificado.
- 2 de agosto de 2028: comienzan las obligaciones para la IA de alto riesgo integrada en productos cubiertos por el anexo I.

Las dos últimas fechas cambiaron con el Reglamento (UE) 2026/1744, la modificación del Digital Omnibus publicada en julio de 2026. Una página que siga llamando al 2 de agosto de 2026 el plazo general de cumplimiento para alto riesgo está desactualizada.
Qué significa el artículo 50 en la práctica
El artículo 50 es la capa de transparencia. Los proveedores de sistemas que interactúan directamente con personas generalmente deben informarles de que están tratando con IA, salvo que ese hecho sea evidente. Los proveedores de sistemas que generan audio, imágenes, vídeo o texto sintéticos deben hacer que las salidas cubiertas sean legibles por máquina y detectables como generadas o manipuladas por IA, dentro de los límites y excepciones de la disposición.
Los responsables del despliegue tienen sus propias obligaciones de información. Deben informar a las personas expuestas a sistemas de reconocimiento de emociones o categorización biométrica, y deben revelar con claridad los deepfakes cubiertos y ciertos textos de interés público generados por IA. La orientación de la Comisión sobre el artículo 50 también indica que el contenido creado antes del 2 de agosto de 2026 no necesita etiquetado retroactivo.
Para un chatbot de soporte, la evidencia puede ser un aviso mostrado antes de la primera respuesta, un requisito de producto ligado a la versión desplegada y un registro de pruebas que demuestre que se muestra en todas las interfaces admitidas. Para un generador de medios, la evidencia puede incluir un método de marcado legible por máquina, pruebas de release, gestión de excepciones y una propiedad clara para corregir fallos. Un PDF de política sin prueba de implementación es el eslabón más débil de esa cadena.
Qué significa el artículo 4 para la formación del personal
El artículo 4 exige a proveedores y responsables del despliegue adoptar medidas que fomenten la alfabetización en IA entre el personal y otras personas que usen sistemas de IA en su nombre. Tras la modificación del Digital Omnibus, la norma no prescribe un nivel concreto ni "suficiente". Las preguntas y respuestas actuales de la Comisión sobre alfabetización en IA señalan que no se exige certificado alguno. Un registro interno de formación y otras iniciativas de orientación puede ser evidencia apropiada.
Eso no convierte un curso anual genérico en suficiente para cada rol. Una reclutadora que usa un sistema de ranking necesita una orientación distinta a la de un ingeniero que integra un modelo de uso general o un responsable de marketing que publica medios sintéticos. El registro útil conecta persona, rol, sistema pertinente, material asignado, fecha de finalización y versión vigente de la política. Por eso Trainual aparece en esta guía, y por eso queda por debajo de productos capaces de gobernar los sistemas en sí.
Los proveedores de GPAI afrontan una carga de evidencia aparte
Los proveedores de modelos de IA de uso general deben mantener documentación técnica, dar información pertinente a los proveedores posteriores, aplicar una política de cumplimiento del derecho de autor de la UE y publicar un resumen suficientemente detallado del contenido de entrenamiento. Los modelos con riesgo sistémico soportan deberes adicionales de evaluación, mitigación de riesgos, notificación de incidentes y ciberseguridad. La Comisión inició la aplicación plena frente a los proveedores de GPAI, incluida la facultad de imponer multas, el 2 de agosto de 2026. Los modelos introducidos en el mercado antes del 2 de agosto de 2025 tienen un plazo de cumplimiento heredado hasta el 2 de agosto de 2027, según la orientación de la Comisión sobre GPAI.
La mayoría de las empresas que compran las herramientas de abajo no entrena un modelo frontera. Son responsables del despliegue que usan modelos de terceros dentro de productos o procesos de negocio. Su trabajo sigue siendo sustancial: identificar el sistema, documentar su finalidad y responsables, determinar el rol de la organización, clasificar el riesgo, vincular los controles correctos, reunir la evidencia del proveedor, formar al personal afectado, monitorizar cambios y preservar una traza de decisiones.
El techo de las multas es alto, pero no es el criterio de compra
Según el artículo 99, las prácticas prohibidas pueden acarrear una multa administrativa máxima de 35 millones EUR o el 7 % del volumen de negocios anual mundial de una empresa, la cifra que sea mayor. Determinados deberes de los operadores y las infracciones del artículo 50 pueden alcanzar 15 millones EUR o el 3 %. La información incorrecta, incompleta o engañosa facilitada a un organismo notificado o a una autoridad puede alcanzar 7.5 millones EUR o el 1 %. Para pymes y startups se aplica la menor entre la cantidad fija y el porcentaje.
El techo aparte del artículo 101 para infracciones dolosas o negligentes de proveedores de GPAI es de 15 millones EUR o el 3 % del volumen de negocios anual mundial, la cifra que sea mayor.
Son máximos, no facturas automáticas. Compre en función de sus sistemas, roles, volumen de evidencia y cadencia de revisión. Una biblioteca de controles gigantesca vale poco si nadie es dueño de los registros ni puede mostrar qué versión desplegada describen.
Herramientas del AI Act de un vistazo
Los precios y vías de acceso de abajo se verificaron contra las páginas vigentes de los proveedores el 3 de agosto de 2026. "A medida" significa que el proveedor no publicó un importe de suscripción, no que el producto sea necesariamente caro.
Seis de los siete proveedores comerciales no publican importe inicial de suscripción. IBM es la excepción. Esa opacidad cambia el proceso de compra sensato: haga la lista corta primero por encaje de evidencia y después obligue a cada finalista a cotizar el mismo número de sistemas, usuarios, integraciones, trabajo de implantación, nivel de soporte y plazo contractual.
Cómo se eligieron estas herramientas
Esta es una lista comparada, no una prueba práctica. Cada producto se contrastó con sus páginas vigentes de producto y precios el 3 de agosto de 2026. Las fechas y deberes legales se contrastaron con fuentes actuales de la Comisión Europea, el AI Act Service Desk y EUR-Lex. Después los productos se juzgaron con siete preguntas de comprador:
- Inventario: ¿puede mantener un registro utilizable de sistemas, modelos, agentes, conjuntos de datos, proveedores, responsables, finalidades y versiones?
- Clasificación: ¿ayuda a identificar el rol del operador, la categoría de riesgo, las reglas aplicables y el motivo de cada conclusión?
- Mapeo de controles y evidencia: ¿puede conectar obligaciones con políticas, controles, pruebas, aprobaciones y evidencia de origen sin duplicar trabajo?
- Aseguramiento técnico: ¿puede evaluar el comportamiento del modelo o conectar señales de ejecución con acciones de gobernanza?
- Gestión del cambio: ¿preserva propiedad, historial de revisión, incidentes, excepciones y evidencia mientras un sistema cambia?
- Encaje de despliegue: ¿admite el entorno de nube, modelo y GRC en el que ya trabaja el comprador?
- Claridad comercial: ¿son visibles los nombres de nivel, los límites, las condiciones de prueba y los precios antes de una llamada comercial?
El ranking premia la amplitud solo cuando el producto también expone un flujo de trabajo creíble. Una herramienta gratuita de delimitación puede ganar a una plataforma empresarial en una empresa que no ha clasificado ni un sistema. Una plataforma de formación puede ser valiosa para los registros del artículo 4 y seguir siendo la herramienta equivocada para gobernar sistemas. Se descartaron productos cuyo material público actual no sostenía un caso de uso decisivo más allá del lenguaje genérico de cumplimiento.
1. Credo AI: la mejor opción global para portafolios de IA complejos
Credo AI es la opción global más sólida cuando una empresa necesita gobernar muchos sistemas de IA, proveedores y equipos bajo un mismo modelo operativo.

Su plataforma combina descubrimiento y registro de IA, gestión de riesgos, mapeo de políticas, flujos de evidencia, informes y monitorización en ejecución. El paquete de políticas del AI Act cubre clasificación de riesgo, evaluaciones de la conformidad, flujos de gobernanza, evidencia automatizada y trazas de auditoría. Credo AI también afirma que su ecosistema abarca más de 30 socios entre hiperescalares, integradores de sistemas y plataformas empresariales.
El caso de uso concreto es una empresa con modelos de atención al cliente, herramientas de RR. HH., copilotos internos, API de proveedores y agentes experimentales en manos de grupos distintos. Credo da a gobernanza un único lugar para definir política y da a cada responsable una vía acotada para aportar evidencia. Eso es más útil que pedir a cada equipo que interprete la norma por su cuenta.
Su mayor muro es la visibilidad comercial. Credo no publica nombres de nivel, importes de suscripción, número de sistemas incluidos ni prueba de autoservicio. Una demo puede establecer el encaje del producto, pero la compra sigue necesitando un presupuesto cuidadosamente normalizado. Las empresas pequeñas con una docena de despliegues sencillos pueden estar comprando más maquinaria de gobernanza de la que pueden operar.
Ideal para: grandes empresas y scale-ups reguladas con propiedad de IA distribuida y un parque de modelos mixto
Lo que destaca: un paquete de políticas específico del AI Act dentro de un sistema amplio de gobernanza de política a evidencia
Precios: a medida por orden de compra; sin nombres de nivel ni importe público a 3 de agosto de 2026
Prueba gratuita: sin prueba pública de autoservicio; solicite una demo o un primer contacto
- Une inventario, riesgo, política, evidencia, informes y supervisión en ejecución en una plataforma
- Incluye soporte de clasificación y evaluación de la conformidad del AI Act
- Funciona entre unidades organizativas en lugar de tratar cada evaluación como un documento suelto
- Enumera más de 30 socios de ecosistema para un entorno empresarial mixto
- Sin información pública de nivel, precio inicial ni capacidad incluida
- Sin prueba pública de autoservicio para validar el flujo antes de la compra
- Puede suponer demasiada carga operativa para un inventario de IA pequeño y simple
Un piloto práctico de Credo AI
La opción número uno debe demostrar una cadena de evidencia completa, no solo producir un panel atractivo.
Elija tres sistemas distintos entre sí
Use una función generativa de cara al cliente, un flujo interno de apoyo a la decisión y una herramienta de IA de terceros. Registre finalidad, responsable, proveedor, modelo, usuarios, geografía, clases de datos y versión desplegada de cada uno.
Clasifique rol y riesgo
Ejecute el flujo del AI Act para los tres. Pida al proveedor que muestre la fuente detrás de cada pregunta, cómo un revisor anula una respuesta y cómo la plataforma preserva el motivo de la clasificación final.
Vincule controles a evidencia existente
Mapee cinco obligaciones a evidencia que ya tenga, como una evaluación de proveedor, una ficha de modelo, un control de seguridad, un registro de formación o una prueba de release. Mida cuánta prueba se puede reutilizar sin copiar archivos.
Cambie un sistema
Cambie la versión del modelo o añada un nuevo caso de uso. Confirme qué evaluaciones se reabren, quién recibe una tarea, qué historial permanece visible y si la evidencia obsoleta queda claramente marcada.
Exporte la traza de decisiones
Genere el registro que recibiría un revisor legal, un auditor o una autoridad. Debe mostrar responsables, fuentes, fechas, aprobaciones, excepciones, evidencia e historial de versiones sin necesidad de un recorrido en vivo por el producto.
Veredicto: Credo AI gana cuando el problema es la complejidad de la gobernanza. Descártelo si solo necesita delimitar unos pocos sistemas o conservar un registro de formación sencillo.
2. Vanta: la mejor para reutilizar evidencia desde seguridad
Vanta es la opción más limpia para una empresa liderada por seguridad que ya gestiona políticas, controles, proveedores y evidencia de auditoría en Vanta.

El producto de Vanta para el AI Act incluye más de 150 controles y 16 políticas, además de flujos guiados, plantillas alineadas al riesgo, alcance adaptativo, mapeo de marcos, tareas automatizadas, recolección de evidencia y monitorización de incidentes o modelos. La ventaja central es que un control de identidad, una revisión de proveedor, una política o un registro de acceso puede existir ya para otro marco y enlazarse en lugar de reconstruirse.
Imagine una empresa SaaS que completó SOC 2 e ISO en Vanta y después añadió funciones de IA mediante proveedores de modelos de terceros. Seguridad ya es dueña de la evidencia de proveedores y de los controles técnicos. Vanta permite a ese grupo extender un ritmo operativo familiar hacia la gobernanza de IA sin introducir un sistema de control aparte desde el primer día.
Esa misma fortaleza define el límite. Vanta no es ante todo un laboratorio profundo de pruebas de modelos. Una empresa que necesite pruebas especializadas de sesgo, robustez, adversariales o de deriva debería confirmar las integraciones exactas y la ruta de evidencia, y después comparar Holistic AI o IBM. Vanta además publica cuatro nombres de paquete pero ningún importe para ninguno.
Ideal para: empresas que ya operan marcos de seguridad y cumplimiento en Vanta
Lo que destaca: más de 150 controles del AI Act y 16 políticas con reutilización de evidencia entre marcos
Precios: Essentials, Plus, Professional y Enterprise; todos con precio personalizado sin importe público
Prueba gratuita: sin prueba pública de autoservicio; hay demo gratuita
- Reutiliza controles, políticas, tareas y evidencia existentes entre marcos
- Da a los equipos de seguridad y cumplimiento un flujo familiar para el riesgo de IA
- El alcance adaptativo puede reducir trabajo de control irrelevante
- Conecta la actividad de incidentes y de monitorización de modelos con el programa de cumplimiento
- Sin precio público para ninguno de los cuatro paquetes
- No se posiciona como la opción más profunda en pruebas especializadas de modelos
- El mejor valor depende mucho de cuánta evidencia viva ya en Vanta
Veredicto: Vanta gana a una compra separada de gobernanza de IA cuando su programa actual en Vanta ya contiene a la mayoría de las personas y de las pruebas. La elección se invierte hacia Credo AI o Saidot cuando dominan las relaciones de IA y las decisiones de política, y no la reutilización de controles de seguridad.
3. Saidot: la mejor gobernanza colaborativa nativa de la UE
Saidot encaja mejor en una organización con base o foco en la UE que quiere un grafo de gobernanza conectado y una ruta colaborativa desde el contexto del sistema hasta el trabajo de políticas y controles.

La plataforma de Saidot conecta sistemas, modelos, agentes, conjuntos de datos, riesgos, controles y políticas mediante un grafo de conocimiento, de modo que los hechos compartidos se heredan entre registros. Su biblioteca enumera actualmente más de 260 riesgos, 620 controles, 110 políticas y 100 modelos y productos de IA de uso extendido. Las conexiones integradas cubren Azure AI Foundry y Amazon Bedrock, con una API REST, webhooks y servidores MCP para otros entornos.
Un escenario útil es un grupo de servicios financieros con el mismo proveedor de modelos usado en varias aplicaciones. Un hecho de proveedor o de modelo debería fluir a los sistemas afectados, mientras la finalidad local, los usuarios, los datos y los controles siguen siendo distintos. El enfoque de grafo está diseñado para esa relación, donde una hoja de cálculo produce registros duplicados y respuestas contradictorias.
El System Classification Assistant de Saidot para el AI Act es prometedor, pero hay que etiquetarlo correctamente: está en Preview en la versión 8.14.0 con fecha 9 de julio de 2026. Guía un cuestionario estructurado, precarga información conocida del sistema y separa las obligaciones de nivel organizativo de las de nivel de sistema. Un comprador debería probar cómo afecta el estado de preview al soporte, la estabilidad de las exportaciones y los compromisos contractuales antes de tratarlo como la columna vertebral de la clasificación.
Ideal para: organizaciones centradas en la UE que necesitan contexto de gobernanza compartido entre activos de IA conectados
Lo que destaca: herencia por grafo de conocimiento respaldada por más de 260 riesgos, 620 controles y 110 políticas
Precios: el precio de suscripción no es público; contacte con Saidot para el presupuesto vigente
Prueba gratuita: sí; hay incorporación en autoservicio o un piloto acompañado
- Modela relaciones entre sistemas, modelos, agentes, conjuntos de datos, riesgos, controles y políticas
- Sólida biblioteca publicada de controles y políticas con contexto europeo
- Ofrece una vía pública de prueba gratuita, a diferencia de casi todos los productos empresariales aquí
- Admite Azure AI Foundry, Amazon Bedrock, REST, webhooks y conexiones MCP
- Sin importe público de suscripción ni nombres de plan visibles
- El System Classification Assistant del AI Act sigue en Preview
- Un piloto acompañado puede durar de dos a seis meses, normalmente tres
La prueba es la oportunidad de comprobar la herencia. Cree dos sistemas con el mismo modelo, cambie un hecho compartido del proveedor e inspeccione qué se actualiza automáticamente, qué exige revisión y qué queda aislado. Si los revisores no entienden por qué apareció una obligación, el grafo añade complejidad en lugar de quitarla.
Veredicto: Saidot es la opción nativa de la UE más afilada para registros conectados y trabajo colaborativo de control. Descártelo si necesita precios públicos, un asistente de clasificación plenamente disponible o la suite de pruebas en ejecución más profunda.
4. OneTrust: la mejor para estructuras existentes de privacidad y GRC
OneTrust es la elección sensata cuando la gobernanza de IA debe convertirse en un dominio más dentro de un programa consolidado de privacidad, datos o riesgo en OneTrust.

La solución de OneTrust para el AI Act registra sistemas de IA, mantiene inventario y propiedad, vincula riesgos a sistemas, automatiza flujos y evidencia, y conecta eventos de ejecución con acciones de gobernanza y vigilancia poscomercialización. Su paquete de AI Governance también admite clasificación por niveles, aprobaciones, atestaciones, puertas de evaluación, documentación, informes y monitorización continua para el AI Act, NIST e ISO/IEC 42001.
El mejor caso es una multinacional cuyas evaluaciones de impacto en protección de datos, registros de proveedores, políticas y responsables de riesgo ya están en OneTrust. Un caso de uso de IA suele tocar los mismos datos personales, encargados, transferencias y responsables de negocio. Mantener esos registros conectados puede reducir cuestionarios paralelos y preservar un mapa de propiedad más claro.
El mal encaje es una empresa de producto pequeña que compra OneTrust solo para IA. El valor de la plataforma viene del entorno que la rodea. Su página pública de precios dice que AI Governance se mide por usuarios administradores e inventario de IA, pero no publica importe ni prueba de autoservicio. Los compradores también deben preguntar qué evaluaciones técnicas son nativas y cuáles llegan por integraciones o evidencia cargada.
Ideal para: organizaciones que ya usan OneTrust para privacidad, gobierno del dato, riesgo de terceros o GRC
Lo que destaca: los registros de IA pueden convivir con flujos existentes de privacidad, riesgo, propiedad y evidencia
Precios: a medida, según usuarios administradores e inventario de IA; sin importe público de suscripción
Prueba gratuita: sin prueba pública de autoservicio; solicite precio o demo
- Conecta el inventario de IA con registros de privacidad, riesgo y gobernanza
- Admite aprobaciones, atestaciones, puertas de evaluación y evidencia de auditoría
- Mapea entre los contextos del AI Act, NIST e ISO/IEC 42001
- Puede conectar eventos de ejecución con acciones de gobernanza y vigilancia poscomercialización
- Sin precio inicial público ni prueba
- El valor es mucho mayor para un cliente actual de OneTrust que para un comprador nuevo solo de IA
- La profundidad de la evaluación técnica exige validación cuidadosa en el stack propio
Veredicto: elija OneTrust cuando el registro de IA deba heredar responsables y evidencia de un programa existente de OneTrust. Elija una plataforma dedicada de gobernanza de IA cuando la ingeniería de IA, las relaciones entre modelos y la evaluación técnica deban dirigir el modelo operativo.
5. IBM watsonx.governance: la mejor para stacks híbridos y medición transparente
IBM watsonx.governance es aquí la opción más fuerte para un entorno híbrido grande que necesita evaluación de modelos, registros de gobernanza y una vía pública de entrada al producto.

IBM posiciona watsonx.governance como una capa de gobernanza multiproveedor con un Governance Graph conectado, mapeo de políticas y controles, informes continuos de auditoría, inventario y contexto de riesgo. Su ecosistema integrado de cumplimiento abarca más de 200 marcos. El complemento Compliance Accelerators incluye Credo AI Policy Packs alineados al AI Act, ISO/IEC 42001 y NIST AI RMF.
El encaje práctico es una gran empresa que ejecuta modelos en varias nubes e infraestructura interna, con personal de riesgo que necesita registros trazables e ingenieros que necesitan evaluación medible. IBM publica tanto capacidad gratuita limitada como unidades de uso, lo que hace más fácil costear una prueba de concepto que con las seis alternativas a medida.
El producto no es comercialmente simple. La página de precios vigente mezcla uso de gestión de modelos, componentes de GRC, ejemplos de observabilidad, AWS SaaS y despliegue de software. Un comprador debe identificar qué componentes resuelven el trabajo previsto antes de tratar cualquier cifra como el precio de la plataforma.
Ideal para: empresas híbridas y multiproveedor que necesitan gobernanza más evaluación medible de modelos
Lo que destaca: precios públicos de Lite, uso, GRC y observabilidad junto a soporte para más de 200 marcos
Precios: Lite es gratis; las unidades de evaluación de Essentials arrancan en USD 0.64; los componentes de GRC y despliegue van aparte
Prueba gratuita: sí; hay un nivel Lite y una vía actual de prueba gratuita
- Única plataforma comercial aquí con nivel gratuito publicado y precios de uso de entrada
- Conecta el contexto de gobernanza con el trabajo de evaluación y observabilidad
- Admite entornos híbridos y multiproveedor
- El ecosistema de cumplimiento cubre más de 200 marcos
- Varios contadores de precio dificultan leer el coste total de un vistazo
- Los Policy Packs del AI Act llegan por el complemento Compliance Accelerators
- La amplitud puede imponer más puesta en marcha de la que necesita un comprador medio enfocado
Los precios de IBM, traducidos a unidades de compra
El nivel Lite de IBM incluye aproximadamente 100 evaluaciones de modelos, 100 explicaciones globales, 50,000 explicaciones locales, un inventario, tres casos de uso y tres atributos personalizados por caso de uso. Suficiente para inspeccionar el flujo, insuficiente para representar un programa de gobernanza a escala.
En Essentials model management, IBM indica USD 0.64 por evaluación de modelo o plantilla, USD 0.64 por explicación global, USD 0.64 por cada 500 explicaciones locales, o USD 0.64 por cada 200 evaluaciones de mensajes de agente. Los ejemplos de observabilidad de la página van desde USD 1.28 al mes por un modelo evaluado una vez al mes hasta USD 161.28 al mes por cuatro modelos evaluados 30 veces al mes, y USD 5,529.60 al mes por ocho modelos evaluados 360 veces al mes. Lo que dispara el salto es la frecuencia de evaluación, no solo el número de modelos.
Para GRC, Essentials indica USD 795 por instancia, USD 2,650 por solución con un máximo de una, y USD 53 por usuario concurrente con un máximo de 25. Standard indica USD 3,710 por instancia, USD 2,650 por solución con un máximo de cinco, y USD 53 por usuario concurrente con un máximo de 200. IBM también indica un importe de AWS SaaS de USD 38,160 que incluye una instancia de Governance Console o Model Risk Governance, 12,000 evaluaciones de modelos al año, cinco casos de uso de IA y 25 usuarios concurrentes, aunque la página no etiqueta una cadencia de facturación junto a esa cifra. El despliegue de software se cobra por núcleo de procesador virtual sin importe público de VPC.
Veredicto: IBM gana en amplitud híbrida y precios de entrada inspeccionables. Elija Holistic AI cuando las pruebas en ejecución y la aplicación deban ser el centro enfocado de la compra, o una plataforma más ligera cuando el modelo de componentes de IBM supere el problema.
6. Holistic AI: la mejor para pruebas técnicas y aplicación en ejecución
Holistic AI es el mejor encaje cuando el programa de cumplimiento necesita pruebas técnicas y aplicación de políticas en tiempo de ejecución, no solo inventarios y cuestionarios.

La plataforma de Holistic AI abarca descubrimiento automatizado, inventario en vivo, pruebas de riesgo, monitorización, aplicación de políticas y evidencia de auditoría. Publica más de 40 pruebas especializadas en sesgo, seguridad, ciberseguridad, rendimiento, deriva, degradación y amenazas adversariales. Sus puntuaciones de riesgo y plantillas regulatorias se mapean al AI Act, NIST AI RMF e ISO 42001.
El caso de uso afilado es un negocio que expone una decisión de IA o una salida generada directamente a los clientes. Gobernanza necesita saber no solo que existe una política, sino si el sistema cruzó un umbral en producción. La capa de aplicación de Holistic AI registra la política, el contexto de entrada y salida, la acción y el resultado, lo que puede conectar una intervención técnica con el registro de auditoría posterior.
El muro de compra es conocido: Holistic AI no publica nombres de nivel, importes de suscripción, volumen de pruebas incluido ni prueba de autoservicio. Más de 40 pruebas es una cobertura útil, pero la demo debe mostrar qué pruebas funcionan para su modalidad y arquitectura, cómo se validan los umbrales y qué ocurre cuando una regla bloquea o modifica una salida. Un control en ejecución con mal diseño de reserva puede convertirse en un problema de disponibilidad del producto.
Ideal para: sistemas de IA de cara al cliente o regulados que necesitan pruebas especializadas y aplicación de políticas en ejecución
Lo que destaca: más de 40 pruebas y acciones registradas en ejecución conectadas con la evidencia de gobernanza
Precios: a medida; sin nombres de nivel ni importe público de suscripción
Prueba gratuita: sin prueba pública de autoservicio; solicite una demo
- Cubre descubrimiento, inventario, pruebas, monitorización, aplicación y evidencia
- Publica más de 40 pruebas en varias categorías de riesgo técnico
- Mapea riesgo y plantillas al AI Act, NIST AI RMF e ISO 42001
- Registra el contexto y los resultados de la aplicación en ejecución para revisión posterior
- Sin niveles, precio inicial ni prueba públicos
- Los compradores deben validar la cobertura de pruebas contra su modalidad y despliegue exactos
- La aplicación en ejecución crea dependencias operativas que exigen planificar reservas
Veredicto: Holistic AI se gana la lista corta cuando el aseguramiento técnico es el cuello de botella de la evidencia. Cuesta más justificarlo cuando la brecha principal es la propiedad, la clasificación básica, el acuse de políticas o la reutilización de controles de seguridad convencionales.
7. EU AI Act Compliance Checker: el mejor primer paso gratuito
El EU AI Act Compliance Checker es el punto de partida correcto para un comprador que todavía no puede enunciar el rol de la organización, la categoría del sistema o las obligaciones probables.

El verificador de la Comisión Europea y el AI Act Service Desk hace preguntas estructuradas para ayudar a proveedores, responsables del despliegue y otros operadores a identificar reglas que puedan aplicarles. Es gratuito y está disponible antes de cualquier proceso de compra, lo que le da un valor inusual en un mercado donde seis proveedores comerciales ocultan sus precios iniciales.
Úselo para un primer registro de cada sistema materialmente distinto. Una empresa que provee una función de IA, despliega una herramienta de selección de terceros y usa un copiloto interno puede ocupar roles distintos en contextos distintos. Una única etiqueta a nivel de empresa es demasiado tosca.
El verificador es explícitamente una beta y solo informativo. Su resultado no es asesoramiento legal ni representa la valoración de la Comisión sobre su situación u obligaciones. Tampoco opera un inventario de sistemas, ni recoge evidencia continua, ni prueba un modelo, ni asigna controles, ni monitoriza cambios. Guarde las preguntas y las respuestas que produjeron el resultado y derive la incertidumbre a asesoría cualificada.
Ideal para: delimitación inicial gratuita antes de elegir asesoría, controles o software
Lo que destaca: ruta oficial de preguntas ligada a los roles de proveedor, responsable del despliegue y otros operadores
Precios: gratis
Prueba gratuita: no aplica; el verificador en beta está disponible sin nivel de pago
- Gratuito y publicado por el AI Act Service Desk oficial
- Ayuda a exponer preguntas de rol y alcance antes de un proceso comercial
- Útil como primer registro repetible para sistemas distintos
- Declara una limitación clara en lugar de fingir que decide el alcance legal
- La salida en beta es solo informativa y no es asesoramiento legal
- No mantiene un inventario ni un programa de evidencia
- No prueba, monitoriza ni aplica nada en un sistema desplegado
Veredicto: todo comprador con dudas debería usar el verificador oficial antes de pagar por software. Ningún programa de IA maduro debería confundir su respuesta con el sistema de gobernanza que viene después.
8. Trainual: la mejor capa de apoyo para la evidencia de alfabetización en IA
Trainual es una plataforma de documentación y formación que puede conservar la orientación asignada, la finalización, el acuse de recibo y los informes del artículo 4, pero no es software de gobernanza del AI Act.

El encaje útil es estrecho y concreto. El artículo 4 pide a proveedores y responsables del despliegue que fomenten la alfabetización en IA entre el personal y otras personas que operen IA en su nombre. La Comisión dice que no se exige certificado y que un registro interno de formación u orientación puede ser apropiado. Los paquetes actuales de Trainual ofrecen documentación, asignaciones por grupo, fechas límite, pruebas, seguimiento, informes, historial de versiones, acuses de recibo e informes exportables en CSV o PDF.
Por ejemplo, un grupo de marketing que usa medios generativos puede recibir orientación de divulgación específica del sistema, completar una evaluación breve, acusar recibo de la política vigente y dejar un registro fechado. Un grupo de selección puede recibir material distinto ligado a los sistemas y decisiones que toca. La evidencia útil no es una insignia genérica. Es la conexión entre rol, material, versión, finalización y seguimiento.
Trainual no publica capacidades de inventario de sistemas de IA, clasificación de rol o riesgo, evaluación de la conformidad, evaluación de modelos ni monitorización en ejecución. Corresponde ponerlo junto a Credo AI, Vanta, Saidot, OneTrust, IBM u Holistic AI cuando la evidencia de formación es débil. No debería sustituirlos.
Ideal para: organizaciones que necesitan registros de orientación de IA asignados, versionados y exportables
Lo que destaca: operativa de formación por rol y evidencia de acuse de recibo en un sistema de documentación dedicado
Precios: Core, Pro, Premium y Enterprise usan precio de suscripción a medida; se declara una tarifa única de implantación de USD 1,000
Prueba gratuita: sin prueba pública de autoservicio en la página de precios actual; solicite una demo
- Asigna formación por grupo o ruta individual con fechas límite y registros de finalización
- Admite pruebas, informes, historial y acuse de recibo de políticas
- Exporta evidencia en CSV o PDF para revisión fuera de la plataforma
- Da al trabajo del artículo 4 un responsable claro y una cadencia operativa
- No inventaría, clasifica, evalúa, prueba ni monitoriza sistemas de IA
- Sin importe público de suscripción para ningún nivel
- Añade una tarifa única de implantación de USD 1,000
- Debe combinarse con contexto de sistema para que la formación sea adecuada al rol
Los niveles de Trainual sin la niebla comercial
Core incluye documentación asistida por IA, formación por grupos, fechas límite, evaluaciones, seguimiento, informes, 2 GB de almacenamiento de vídeo y 30 días de historial de versiones. Pro añade rutas individuales, controles de visionado obligatorio, avisos de finalización, 300 firmas electrónicas al año, 15 GB de almacenamiento de vídeo y 90 días de historial.
Premium añade firmas electrónicas ilimitadas, almacenamiento de vídeo e historial de versiones ilimitados, SSO, marca y dominio propios, 15 GB de almacenamiento SCORM y plantillas de rutas de formación. Enterprise añade soporte de API e integraciones personalizadas, acceso a la documentación SOC 2, ayuda ampliada de migración y despliegue, customer success dedicado, revisiones trimestrales y soporte prioritario.
El salto de nivel para la evidencia del AI Act va de control, no de prestigio. Core puede cubrir asignación por grupo e informes. Pro se vuelve relevante cuando importan las rutas individuales, la prueba de visionado obligatorio, los avisos o las firmas electrónicas. Premium es el paso para SSO y acuses o historial ilimitados. Enterprise es para necesidades de integración, despliegue y aseguramiento. Como el importe de la suscripción no es público, exija que el presupuesto separe suscripción, USD 1,000 de implantación, migración de contenido y cualquier trabajo de autoría.
Veredicto: Trainual merece este último puesto porque la evidencia del artículo 4 es una obligación viva y su mecánica de formación es pertinente. Sigue siendo una capa de apoyo. Situarlo junto a plataformas completas de gobernanza de IA sin esa advertencia induciría a error al comprador.

Quién debería elegir qué
La decisión más rápida empieza por la capa de evidencia que falta, no por la multa mayor ni por la lista de funciones más larga.
Si no tiene una lista defendible de sistemas, empiece por el alcance. Pase los sistemas materialmente distintos por el verificador oficial y cree después un registro mínimo con responsable, finalidad, rol, usuarios, geografía, datos, proveedor, modelo, versión y razonamiento inicial de riesgo. No firme un contrato empresarial para evitar este trabajo básico de inventario.
Si el inventario existe pero la gobernanza está fragmentada, elija una capa de programa. Credo AI es la opción por defecto para un parque complejo y distribuido. Saidot es la alternativa más fuerte cuando las relaciones de grafo, el contexto europeo y la herencia colaborativa encajan con el modelo operativo. Vanta gana cuando los controles de seguridad y la evidencia ya viven en Vanta. OneTrust gana cuando las relaciones de privacidad, datos, proveedores y GRC ya viven en OneTrust.
Si hay documentos pero la incertidumbre está en el comportamiento desplegado, elija una capa técnica. IBM encaja en una empresa híbrida y multiproveedor que quiere unidades de entrada públicas y contexto amplio de gobernanza. Holistic AI encaja en un equipo que prioriza pruebas técnicas especializadas y aplicación en ejecución. Pida a ambos que sigan una evaluación fallida a través de triaje, excepción, remediación, decisión de release y evidencia exportable.
Si los sistemas están gobernados pero la orientación al personal no es demostrable, añada Trainual. La plataforma debe llevar materiales específicos por rol y evidencia de finalización, mientras el sistema de gobernanza sigue siendo la fuente del alcance de sistemas y del contexto de obligaciones.
Para una empresa pequeña, el stack práctico puede ser el verificador oficial, un inventario disciplinado, asesoría para clasificaciones dudosas, controles seleccionados en el sistema de seguridad existente y Trainual solo si los registros de formación están dispersos. Para una empresa de producto en crecimiento, Credo AI o Saidot pueden convertirse en el centro, con pruebas técnicas y evidencia de formación conectadas alrededor. Para una gran empresa híbrida, IBM u Holistic AI pueden aportar la capa técnica mientras OneTrust o un GRC existente preserva la evidencia organizativa más amplia.
Si todavía está diseñando el sistema en lugar de comprar software de gobernanza, el manual de guardarraíles y radio de impacto para agentes de IA en producción explica cómo limitar permisos e impacto de fallos. Si el inventario incluye agentes, la comparativa de plataformas de agentes de IA ofrece una ruta aparte por la capa de despliegue. Ninguna sustituye el trabajo legal y de gobernanza descrito aquí.
Las que conviene evitar
Evitar el encaje equivocado importa más que encontrar un ganador universal. Estos productos son creíbles dentro de su carril, pero cada uno se vuelve una mala compra cuando se estira más allá.
Evite el verificador oficial como sistema de cumplimiento
El EU AI Act Compliance Checker es gratuito, oficial y valioso para la delimitación inicial. También es una beta cuyo resultado es informativo y no una valoración de la Comisión. No puede ser dueño de controles, recoger evidencia, monitorizar un despliegue ni mantener el inventario al día. Úselo al principio, no como el expediente que presenta como programa completo.
Evite Trainual como plataforma de gobernanza de IA
Trainual puede documentar políticas y demostrar que personas concretas completaron el material asignado. No puede clasificar el sistema gobernado, realizar una evaluación de la conformidad, evaluar el comportamiento del modelo ni monitorizar eventos en ejecución. Cómprelo para la brecha de evidencia de alfabetización, nunca porque un registro de formación parezca cobertura completa del AI Act.
Evite Vanta cuando la necesidad principal sean pruebas especializadas de modelos
La ventaja de Vanta es la reutilización de controles y evidencia, en particular para un cliente actual de Vanta. Si la pregunta sin resolver es sesgo, resiliencia adversarial, deriva o una intervención en ejecución, pruebe el flujo exacto antes de comprar. Holistic AI o IBM pueden encajar mejor en ese centro de gravedad.
Evite IBM cuando necesite una unidad comercial simple
IBM publica más información de precios que los demás productos empresariales, lo cual se agradece. También separa capacidad Lite, evaluación por uso, GRC, observabilidad, AWS SaaS y despliegue de software. Un comprador que quiera un paquete predecible para un inventario pequeño puede gastar demasiado esfuerzo en ensamblar los componentes correctos.
Evite Credo AI, Saidot u OneTrust en un proyecto de mera casilla
Estos sistemas crean valor mediante relaciones, propiedad, flujo de trabajo y evidencia repetida. Si la dirección quiere un cuestionario completado una sola vez, la implantación expondrá ese desajuste. Arregle primero el mandato. El software de gobernanza no puede aportar la autoridad, el tiempo del personal y el proceso de cambio de producto que la organización decidió no financiar.
Evite también cualquier proveedor o guía que siga presentando el 2 de agosto de 2026 como el arranque general de los deberes de alto riesgo del anexo III sin reflejar el Reglamento (UE) 2026/1744. Las fechas vigentes son el 2 de diciembre de 2027 para el anexo III y el 2 de agosto de 2028 para los sistemas de alto riesgo integrados en productos regulados del anexo I.
Un proceso de compra de 30 días que produce evidencia
El proceso de compra debería dejarle mejores registros incluso si no compra nada.
Días 1 a 5: fije la muestra
Elija cinco sistemas materialmente distintos, no cinco copias del mismo chatbot. Incluya un sistema de cara al cliente, un flujo interno con consecuencias, una herramienta de terceros, un caso de contenido generativo y un agente o automatización si existe. Registre los hechos mínimos y pase cada uno por un análisis inicial de rol y alcance.
Días 6 a 10: defina la cadena de evidencia
Para cada sistema de la muestra, elija dos deberes aplicables o plausiblemente aplicables. Nombre la fuente, el responsable, el control, la prueba de implementación, la aprobación, la versión vigente, la cadencia de revisión y la señal en ejecución. Marque las conclusiones jurídicas dudosas para asesoría. Esto se convierte en el guion común de la demo.
Días 11 a 20: haga que los finalistas trabajen en su escenario
No acepte una demo prefabricada de estado ideal. Pida al proveedor que importe o cree los cinco registros, reutilice un control existente, escale una clasificación en disputa, caduque evidencia obsoleta, registre una excepción, responda a un cambio de versión del modelo y exporte el historial. Involucre a legal, seguridad, producto, ingeniería, compras y a un responsable de negocio en la parte pertinente, no en cada reunión.
Días 21 a 25: cotice la misma unidad
Solicite a cada finalista el mismo tamaño de inventario, número de revisores y colaboradores, marcos, entornos, integraciones, historial de evidencia, soporte, implantación y plazo contractual. Pregunte qué límites disparan el siguiente escalón de precio. Para la evaluación por uso, modele el número esperado de sistemas, pruebas y frecuencia de evaluación en lugar de aceptar un ejemplo de bajo volumen.
Días 26 a 30: decida la propiedad antes de firmar
Nombre al patrocinador ejecutivo, al responsable del registro de sistemas, al revisor legal, a los responsables de controles, al responsable de pruebas técnicas, la vía de incidentes y el proceso de revisión trimestral. Defina qué plataforma es la fuente de sistemas, políticas, formación y evidencia en ejecución. Un producto que se convierte en otra base de datos desconectada ha fracasado antes de arrancar.
Preguntas sobre el AI Act que los compradores repiten
¿Qué es el AI Act de la UE?
El AI Act de la UE es un marco regulatorio de la IA basado en riesgo. Los deberes dependen del rol del actor, del sistema o modelo, de su uso y categoría de riesgo, y de dónde se introduce en el mercado, se pone en servicio o se utiliza. Cubre a actores públicos y privados dentro y fuera de la UE cuando esas condiciones de mercado o de uso los conectan con la UE.
¿Qué cambió en el AI Act en 2026?
Las reglas de transparencia del artículo 50 y la aplicación de disposiciones ya vigentes empezaron el 2 de agosto de 2026. El Reglamento (UE) 2026/1744 también trasladó las obligaciones de alto riesgo del anexo III al 2 de diciembre de 2027 y las de sistemas integrados en productos del anexo I al 2 de agosto de 2028. Las páginas antiguas que muestran un plazo general de alto riesgo en agosto de 2026 están desactualizadas.
¿El AI Act se aplica a empresas de Estados Unidos?
Puede aplicarse. El marco cubre a los actores que introducen un sistema de IA o un modelo de uso general en el mercado de la UE, ponen un sistema de IA en servicio en la UE o lo utilizan en la UE. Tener la sede en Estados Unidos no elimina por sí solo el alcance europeo. Determine el rol y el contexto del sistema, y obtenga asesoramiento legal para los casos dudosos.
¿Cuál es el objetivo principal del AI Act?
El marco busca proteger la salud, la seguridad y los derechos fundamentales, y a la vez crear reglas armonizadas para introducir IA en el mercado de la UE y usarla. Aplica deberes distintos a las prácticas prohibidas, los sistemas de alto riesgo, los casos de transparencia y la IA de uso general, en lugar de regular todos los usos por igual.
¿Cuáles son las multas máximas del AI Act?
El artículo 99 fija topes de 35 millones EUR o el 7 % para prácticas prohibidas, 15 millones EUR o el 3 % para determinados deberes de operadores e infracciones del artículo 50, y 7.5 millones EUR o el 1 % por información incorrecta, incompleta o engañosa, con la regla de volumen de negocios descrita en la norma. A pymes y startups les aplica la menor entre la cantidad fija y el porcentaje. El artículo 101 limita aparte ciertas multas a proveedores de GPAI en 15 millones EUR o el 3 %.
¿Existe una herramienta oficial de cumplimiento del AI Act?
Sí. El AI Act Service Desk ofrece un Compliance Checker gratuito. Es una beta continua de orientación informativa, no asesoramiento legal ni una valoración oficial de la Comisión, y no sustituye un inventario, un flujo de evidencia, pruebas técnicas ni una plataforma de monitorización.
¿Qué herramienta de cumplimiento del AI Act es la mejor?
Credo AI es la opción global más sólida para una gobernanza de IA compleja y distribuida. Vanta es mejor para un programa de seguridad ya existente en Vanta, Saidot para una gobernanza conectada nativa de la UE, OneTrust para una estructura existente de privacidad o GRC, IBM para gobernanza híbrida y medición pública, y Holistic AI para pruebas técnicas y aplicación en ejecución. Empiece por el verificador oficial si el alcance no está claro, y use Trainual solo para la capa de apoyo de evidencia de alfabetización.
Obtenga el mapa de herramientas de IA para empresarios y convierta una lista corta larga en un stack práctico para su empresa.
4 sept 2026







