¿Quién es responsable del sistema?
Debe existir un owner funcional y técnico claramente nombrado.
En cuanto los sistemas de agentes intervienen en procesos reales, importan roles, logging, rutas de incidente y transparencia de la supply chain.

Alemania: la transposición de NIS2 rige desde el 6 de diciembre de 2025. El artículo 33(1) BSIG exige registrarse dentro de los tres meses desde la primera o nueva clasificación como entidad cubierta o el inicio de servicios de registro cubiertos. Para instalaciones críticas, el apartado 2 remite a la ley marco KRITIS. La aplicabilidad y las reglas especiales requieren evaluación separada.
Los agentes de IA pueden ayudar a documentar medidas y seguir los plazos de notificación; su uso también debe evaluarse dentro del análisis de riesgos.
Las sesiones semanales de IA ya están integradas en toda la web.
Cada sábado a las 11:00 Europe/Berlin, el formato combina filtro de mercado, casos prácticos, preguntas y siguientes pasos claros.
Próxima sesión: sábado, 19 de septiembre de 2026, 11:00 · hora de Alemania. Después la serie sigue con ritmo semanal.
Para las empresas afectadas no es decisivo si un sistema se vende como 'IA'. Lo decisivo es si pasa a formar parte de un sistema ICT y de procesos que debe protegerse.
Eso vuelve relevantes la documentación, las responsabilidades, las medidas de seguridad y la capacidad de respuesta.
Estos puntos deberían estar resueltos antes del rollout.
Debe existir un owner funcional y técnico claramente nombrado.
Las acciones relevantes de agentes, accesos a datos y aprobaciones deben ser trazables.
Errores, caídas o decisiones fallidas no pueden acabar en vacío.
Supply chain, subprocesadores y dependencias críticas deben ser visibles.
Empiece con un solo caso de uso y verifique governance y capacidad de evidencia sobre él.
Alemania: la transposición de NIS2 rige desde el 6 de diciembre de 2025. El artículo 33(1) BSIG exige registrarse dentro de los tres meses desde la primera o nueva clasificación como entidad cubierta o el inicio de servicios de registro cubiertos. Para instalaciones críticas, el apartado 2 remite a la ley marco KRITIS. La aplicabilidad y las reglas especiales requieren evaluación separada.
El artículo 28(2)(3) BSIG exige el tipo de entidad pertinente y al menos 50 empleados, o que TANTO la facturación anual COMO el balance anual superen cada uno 10 millones de euros. No es una prueba completa: importan otras categorías, umbrales, empresas vinculadas y excepciones. Usar IA no genera por sí solo una obligación NIS2.
Cuando resulte aplicable el artículo 32 BSIG, se debe informar sin demora tras conocer un incidente significativo: alerta temprana en 24 horas y notificación del incidente en 72 horas como máximo. El informe final vence un mes después de esa notificación. Si el incidente continúa, corresponde un informe de progreso y, al terminar su gestión, el informe final.
Para las entidades cubiertas, los artículos 30 y 38 BSIG concretan requisitos clave. Estos puntos no sustituyen una evaluación completa de aplicabilidad o medidas.
Los agentes con acceso a CRM, ERP o correo deben entrar en el análisis de riesgos: control de acceso, cifrado, gestión de incidentes y continuidad de negocio deben cubrirlos.
El artículo 38 BSIG exige implementar y supervisar medidas de riesgo y recibir formación periódica. La responsabilidad frente a la entidad requiere un daño causado culpablemente y depende del derecho societario aplicable; un incidente no implica responsabilidad personal automática.
Proveedor de modelo, hosting y subencargados de cada agente deben documentarse y verificarse en sus compromisos de seguridad.
El artículo 30 BSIG exige medidas documentadas, adecuadas, proporcionadas y eficaces. Los registros ayudan a demostrar actuaciones, pero no sustituyen análisis de riesgos, controles ni respuestas ensayadas; no garantizan superar una auditoría.
El artículo 28(2)(3) BSIG exige el tipo de entidad pertinente y al menos 50 empleados, o que TANTO la facturación anual COMO el balance anual superen cada uno 10 millones de euros. No es una prueba completa: importan otras categorías, umbrales, empresas vinculadas y excepciones. Usar IA no genera por sí solo una obligación NIS2.
En una entidad cubierta, evaluar los agentes según su función en los sistemas, componentes y procesos informáticos usados para prestar servicios. Acceder a sistemas no sustituye el examen del alcance legal y las excepciones.
Comprobar el estado de registro, nombrar un responsable de negocio y otro técnico por sistema de agentes y establecer registro y ruta de escalado. Justo lo que cubre la lista NIS2.
Comprobado el 16 de septiembre de 2026. Importan categoría, reglas especiales y hechos concretos. Una tolerancia comunicada no es una prórroga legal.
Iniciar análisis de potencial
Si quiere priorizar un proceso real, unas pocas entradas claras bastan para una primera evaluación sólida.