| Vertical | Marco regulatorio | Deadline | Sanción máx. | Sistemas IA afectados | Estado |
|---|---|---|---|---|---|
| Banking | AI Act | Ago 2026 | €35M / 7% | Credit scoring, AML, fraude, robo-advisory | CRÍTICO |
| DORA | En vigor | Variable | APIs LLM externas, riesgo TIC terceros (Art.28) | ACTIVO | |
| EBA MRM | Exigible | Capital adicional | Modelos LLM/ML. Revalidación máx. 12 meses | ACTIVO | |
| MiFID II | En vigor | €4.2–18M | Asesoramiento automatizado, suitability | ACTIVO | |
| Sector Público | AI Act | Ago 2026 | €35M / 7% | Prestaciones sociales, migración, justicia predictiva | CRÍTICO |
| ENS / LCSP | En vigor | Nulidad contractual | Contratación pública con IA, certificación previa | ACTIVO | |
| NIS2 | Oct 2024 | €10M / 2% | Ciberseguridad entidades esenciales e importantes | ACTIVO | |
| Defensa | AI Act + NIS2 | Ago 2026 | Exclusión op. | Sistemas autónomos, C4ISR, threat intelligence | CRÍTICO |
| CCN-STIC / ENS | Exigible | Inhabilitación | Clasificación, cifrado, cadena de custodia digital | ACTIVO | |
| Energía | AI Act + NIS2 + REMIT | Ago 2026 | €35M + CNMC | Smart grids, mantenimiento predictivo, trading energético | CRÍTICO |
| Health | AI Act + MDR/IVDR | Ago 2026 | €35M / retiro | Diagnóstico asistido, triaje, dosificación, imagen médica | CRÍTICO |
| GDPR Art.22 + 9 | En vigor | €20M / 4% | Datos de salud sensibles, decisiones automatizadas | ACTIVO | |
| HR | AI Act + GDPR + Directivas igualdad | Ago 2026 | €35M + nulidad | Screening CV, scoring candidatos, evaluación rendimiento | CRÍTICO |
| LLM / GPAI | AI Act Cap. V + GDPR + DSA | Ago 2025–2026 | €15M / 3% | Providers GPAI: transparencia, evaluación, copyright | CRÍTICO |
| Opción | Alcance | Precio | Duración | Para quién |
|---|---|---|---|---|
| Diagnóstico gratuito | Hasta 3 sistemas · 1 vertical | €0 | 2-4 horas | Primer contacto · Cualquier banco |
| Auditoría Express | 1-3 sistemas · 10 artefactos | €15-25k | 2-3 semanas | Validación rápida · Aprobable como gasto compliance |
| Auditoría Estándar | 6 sistemas · 30 artefactos | €30-50k | 4-6 semanas | Portfolio mediano · Informe Board incluido |
| Auditoría Estratégica | Portfolio completo · Ilimitado | €50-80k | 8-10 semanas | Evaluación total · Sesión con regulador |
| SaaS Professional ★ | 3 verticales · 50 sistemas | €3-8k/mes | Anual | Bancos medianos · Monitorización continua |
| SaaS Enterprise | Todas verticales · Ilimitado · SLA 99.9% | €15-50k/mes | Custom | Grandes bancos · Sistémicos |
| Residencia de datos | EU obligatorio · AWS Frankfurt · Sin subprocesadores fuera EEE |
| Acceso a datos | Solo metadatos del sistema. Sin datos personales. Sin acceso al modelo. |
| NDA | Bilateral firmado antes de cualquier acceso. Signaturit digital. |
| DPA GDPR | Firmado junto contrato. NOUS como encargado del tratamiento. |
| Auditoría DORA | Su organización puede auditar infraestructura NOUS 1x/año (Art.28). |
| Despliegue | Cloud EU (default) · Customer VPC · On-premises posible |
| ISO 27001 | M8-M12 | Seguridad información |
| SOC 2 Type I | M8-M12 | Controles SaaS enterprise |
| ENS | M6-M9 | Obligatorio sector público |
| RC profesional | M2-M3 | €1-5M cobertura |
| Multa AI Act por sistema | €7.5M - €35M |
| Multa GDPR Art.22 | €20M / 4% |
| Multa CNMV (MiFID II) | €2.4M - €18M |
| Coste consultora (Big Four) | €200k-500k/año |
| Coste equipo interno | €300k-600k/año |
| Tiempo implementación | 6-18 meses |
| Diagnóstico | €0 |
| Auditoría Express | €15-25k |
| SaaS Professional / año | €36-96k |
| Tiempo implementación | Semanas |
| ROI peor caso | 250x |
| ROI escenario base | 365x |