TUTORIAL · CLAUDE · ÁREA DIRECTIVA

Análisis Compliance RGPD, NIS2 y AI Act

Resolver la evaluación de cumplimiento regulatorio combinando conocimiento normativo y evidencia interna. Genera un plan priorizado y accionable para la dirección en una sola sesión con Claude.

INTERMEDIO Claude LEGAL Claude Sonnet 4
Antes de empezar El caso Cuando usar
  • Reunir evidencia y contexto
  • Contextualizar regulaciones y riesgos
  • Ejecutar el prompt principal
  • Iterar y validar con stakeholders
  • Iteracion Resultado esperado Costes y ROI Errores frecuentes Modo avanzado Siguiente paso
    Antes de empezar

    Lo que necesitas para completar este tutorial

    Lo que conseguiras al terminar
    Si sigues estos pasos, en 30-45 minutos tendras:
    • Resumen ejecutivo con prioridades claras
    • Matriz de brechas y riesgos por regulación
    • Roadmap de remediación con plazos y responsables

    Antes de empezar, asegurate de tener lo siguiente:

    Obligatorio Lista de sistemas, procesos y roles afectados por IA y por los servicios TI críticos.
    Obligatorio Copias de los documentos clave: políticas de privacidad, inventario de activos, análisis de riesgo previo y contratos con proveedores.
    Recomendado Resumen ejecutivo de la arquitectura técnica y flujos de datos (si existe).
    Recomendado Contacto interno (legal / DPO / CISO) para validar hallazgos y confirmar supuestos.
    Transferencia internacional de datos: Claude procesa datos en servidores externos. Sin acuerdo de procesamiento de datos (DPA) firmado, no introduzcas datos personales, financieros confidenciales ni datos especialmente protegidos. Verifica con tu departamento legal o IT antes de usar datos reales de tu empresa.
    El caso

    IberiaTech Solutions, sector tecnología financiera — el problema real

    IberiaTech lanza modelos de scoring de crédito que procesan datos personales y subcontrata servicios en la nube. La dirección necesita entender si los desarrollos actuales cumplen RGPD, NIS2 y las exigencias del AI Act sin paralizar operaciones.

    Con Claude y el prompt de este tutorial, puede resolver este reto en 30-45 minutos — sin conocimientos tecnicos previos.

    Situacion real
    Datos + contexto
    Claude
    Prompt estructurado
    Output ejecutivo
    Listo para usar
    Por que funciona: Claude procesa grandes volúmenes de texto y genera resúmenes estructurados, combinando normativas y evidencia interna. Su capacidad para producir matrices y priorizaciones ejecutivas facilita decisiones rápidas por la dirección sin requerir un análisis técnico profundo inicial.
    Contexto

    Cuando usar este tutorial

    ✓ Usalo cuando...× No lo uses cuando...
    • Necesitas un diagnóstico rápido previo a una auditoría o inversión
    • Tienes documentos internos y quieres mapearlos frente a RGPD, NIS2 y AI Act
    • Quieres priorizar recursos y definir roadmap de cumplimiento
    • Cuando se requiere dictamen legal vinculante
    • Si no posees información básica sobre sistemas o datos procesados
    • Para utilizarse como única prueba en procedimientos regulatorios

    Paso 01

    Reunir evidencia y contexto

    Antes de analizar, recopile la evidencia mínima: políticas, inventario de datos, contratos y arquitectura. Sin documentos concretos, el análisis será genérico y perderá valor operativo.

    • 1
      Crear un paquete de documentos Incluya: política de protección de datos, registro de actividades de tratamiento, inventario de activos, diagramas de red y contratos con proveedores de servicios en la nube. Cada documento debe identificarse con fecha y autor.
    • 2
      Definir el alcance Indique qué sistemas y modelos de IA entran en el análisis (por ejemplo, motor de scoring, motor de recomendaciones). Limitar alcance permite priorizar riesgos relevantes y acotar tiempos.
    • 3
      Asignar interlocutores Identifique al menos un responsable de legal/DPO y uno técnico (CISO o arquitecto) que puedan validar supuestos y responder preguntas de seguimiento.
    Checkpoint: Paquete de documentos completo y alcance definido; contactos clave asignados.

    Paso 02

    Contextualizar regulaciones y riesgos

    Defina el marco regulatorio aplicable a su país y sector. Esto evita respuestas generalistas y permite que Claude enfoque el análisis en artículos y obligaciones concretas.

    • 1
      Confirmar jurisdicción Indique el país/región donde opera la empresa y los entornos de datos (p. ej., UE para RGPD, Estados miembros relevantes para NIS2).
    • 2
      Priorizar regulaciones Determine qué regulación es crítica para la actividad actual (por ejemplo: RGPD para datos personales, NIS2 para servicios digitales críticos, AI Act para sistemas de IA de alto riesgo).
    • 3
      Identificar sanciones clave Enumere las consecuencias regulatorias que más preocupan a la dirección (multas, suspensión de servicios, órdenes de remediación) para que el análisis incluya impacto económico y operativo.
    Checkpoint: Jurisdicción y prioridades regulatorias confirmadas; riesgos clave definidos.

    Paso 03

    Ejecutar el prompt principal

    Este es el prompt central del tutorial. Cópialo completo, rellena las variables entre corchetes con los datos de tu empresa o situación, y envíalo.

    • 1
      Copia el prompt completo Selecciona todo el texto del prompt y cópialo. No modifiques la estructura — está diseñado para obtener el output más útil posible.
    • 2
      Rellena las variables entre corchetes Sustituye cada [VARIABLE] con información real de tu empresa. Cuanto más específico seas, mejor será el output.
    • 3
      Envía el prompt y espera la respuesta Pega el prompt en el chat y envíalo. El modelo puede tardar entre 10 y 60 segundos dependiendo de la complejidad.
    Variables del prompt — sustituye cada [VARIABLE] con datos reales
    [EMPRESA]Nombre de la empresa y breve descripción de actividad (p.ej., IberiaTech Solutions, fintech que ofrece scoring de crédito).
    [PAIS]Jurisdicción principal donde opera y donde se aplicarán las normas (p.ej., España, Unión Europea).
    [DOCUMENTOS]Lista separada por comas de documentos disponibles (p.ej., 'política de privacidad.pdf, inventario_datos.xlsx, contrato_cloud.pdf').
    Prompt principal — Análisis Compliance RGPD, NIS2 y AI Act Actúa como consultor ejecutivo en cumplimiento normativo y genera un informe operativo orientado a la Dirección General. Contexto: empresa [EMPRESA] que opera en [PAIS]. Dispones de los documentos: [DOCUMENTOS] (lista breve). Objetivo: evaluar cumplimiento respecto a RGPD, NIS2 y AI Act, identificar brechas críticas y proponer un roadmap de remediación priorizado. Entrega un output estructurado con las siguientes secciones: 1) Resumen ejecutivo (máximo 250 palabras) con impacto operacional y riesgo de sanción; 2) Mapeo de obligaciones aplicables por regulación (citar artículos o requisitos específicos cuando proceda) y cómo se aplican al alcance definido; 3) Gaps detectados: por cada gap indique descripción, regulación afectada, riesgo (alto/medio/bajo), evidencia requerida y probabilidad estimada; 4) Matriz de riesgos consolidada con priorización (criticidad x probabilidad) y consecuencias estimadas; 5) Plan de remediación priorizado en tramos 0-3, 3-6, 6-12 meses con responsables, hitos y estimación de esfuerzo (bajo/medio/alto); 6) Checklist mínimo para pruebas de cumplimiento y artefactos requeridos para auditoría; 7) KPIs de cumplimiento y propuesta de tablero de control; 8) Riesgos residuales y recomendaciones para seguimiento continuo; 9) Una página final con un resumen ejecutivo listo para presentar al Comité de Dirección. Formato: entregue listados con viñetas claras, tablas resumidas donde proceda y referencias normativas textuales. Incluya siempre una nota de limitación que indique que esto es un análisis técnico-informativo y no sustituye al dictamen legal formal. Sea conciso y directo en el lenguaje, orientado a la toma de decisiones ejecutiva.
    Checkpoint: El modelo ha respondido con un output estructurado que incluye las secciones solicitadas en el prompt.

    Paso 04

    Iterar y validar con stakeholders

    Refina el output con iteraciones dirigidas y valida los hallazgos con legal y seguridad. Ajuste la priorización según recursos y riesgo aceptable de la empresa.

    • 1
      Solicitar aclaraciones específicas Pide a Claude que detalle controles técnicos o contractuales para cada gap detectado, y que calcule esfuerzo aproximado (horas/persona).
    • 2
      Validar con responsables internos Comparta el informe ejecutivo con el DPO y CISO para confirmar supuestos y ajustar plazos antes de aprobar el roadmap.
    Checkpoint: Informe final validado por interlocutores clave y roadmap aprobado para ejecución piloto.

    Iteracion

    Prompts para refinar el output

    Estos son los ajustes mas frecuentes que se piden despues del primer output. Copialos directamente en el chat:

    Hacer el output más específico
    • cuando el output es demasiado genérico. "Has obtenido un análisis general. Ahora revisa cada gap y añade: 1) la cláusula contractual exacta recomendada para proveedores; 2) el control técnico específico a implantar; 3) un estimado de coste (bajo/medio/alto) y tiempo en días hábiles. Mantén formato ejecutivo."
    Cambiar el nivel de detalle
    • cuando necesitas más o menos profundidad. "Ajusta el nivel de detalle: si necesito menos profundidad, resume cada sección en máximo 50 palabras; si necesito más, desglosa cada remediación en tareas concretas con responsables y estimación en horas."
    Adaptar el tono
    • cuando el tono no es el adecuado para tu audiencia. "Reescribe el informe con un tono formal y directo adecuado para el Comité de Dirección, eliminando tecnicismos innecesarios y destacando 3 decisiones inmediatas que requiere la dirección."
    Versión ejecutiva resumida
    • para compartir con el Comité de Dirección. "Genera una versión ejecutiva de una página con: 1) situación actual; 2) 3 riesgos críticos; 3) 3 decisiones que requiere la dirección; 4) coste estimado y timeline. Todo en formato listo para una diapositiva."

    Resultado

    Que vas a obtener

    Este es el tipo de output que genera Claude con el prompt de este tutorial. El contenido varia segun tu empresa y situacion, pero la estructura es siempre esta:

    Ejemplo de output — IberiaTech Solutions, sector tecnología financiera
    Estructura del output
    El output debe ser modular: resumen ejecutivo breve, mapeo normativo, lista de gaps con evidencia, matriz de riesgos, roadmap con tramos temporales y responsables, checklist para auditoría y una página final resumen para Comité. Cada sección con bullets y tablas resumidas para lectura ejecutiva.
    Senales de un buen output
    Resumen ejecutivo claro indicando impacto y riesgo económico
    Gaps vinculados a artículos o requisitos concretos con evidencia solicitada
    Roadmap priorizado con responsables y plazos en 0-3/3-6/6-12 meses
    Checklist de auditoría y KPIs accionables para monitoreo
    Senal de que el output es bueno: El informe identifica gaps accionables vinculados a evidencia concreta y entrega un roadmap con responsables y plazos verificables

    Costes

    Inversion y retorno

    50$ Claude Sonnet 4 - Business / mes
    15-30 min Por ejecucion del tutorial
    Reutilizaciones del prompt
    ROI: Invertir en este análisis reduce riesgo de sanciones y costes de remediación tardía al priorizar acciones críticas. Una evaluación temprana permite reasignar recursos y minimizar interrupciones operativas, acelerando la conformidad y reduciendo costes legales futuros.

    Errores frecuentes

    Que hacer cuando algo no funciona

    Sintoma Causa probable Solucion exacta
    Respuesta muy genérica sin citas normativas Falta de especificación de jurisdicción o documentos de referencia Reejecutar indicando [PAIS] y adjuntar lista completa en [DOCUMENTOS]; pedir explícitamente referencias a artículos y recitals.
    Hallazgos que no concuerdan con la evidencia interna Supuestos incorrectos sobre arquitectura o flujos de datos Proveer diagrama simple de flujo de datos y aclarar supuestos técnicos; solicitar revisión del DPO/CISO y pedir reasignación de hallazgos.
    El modelo cita normas inexistentes o artículos erróneos Alucinación en referencias normativas Solicitar verificación: pedir que las citas incluyan enlace o referencia oficial; si falta, marcar como potencial error y validar con asesoría legal.
    Output demasiado extenso y difícil de digerir No se definió límite de longitud ni formato ejecutivo Pedir versión ejecutiva de una página usando el prompt de iteración 'Versión ejecutiva resumida'.
    Falta de priorización operativa No se solicitó matriz de riesgo ni tramos temporales Reejecutar pidiendo explícitamente matriz de criticidad y plan en tramos 0-3/3-6/6-12 meses con responsables.

    Modo avanzado

    Como hacer este tutorial con Claude en modo avanzado

    En modo agente, Claude puede ingerir documentos, realizar decisiones secuenciales y ejecutar tareas analíticas iterativas (por ejemplo, buscar cláusulas contractuales y elaborar checklist automatizado). Esto permite un análisis continuo y la generación de artefactos listos para auditoría.

    Modo avanzado

    Flujo de trabajo avanzado

    1. 1
      Subir y etiquetar todos los documentos relevantes en el entorno del agente
    2. 2
      Configurar tareas: extraer cláusulas, mapear requisitos normativos y localizar evidencia
    3. 3
      Ejecutar iteraciones automáticas para refinar gaps y generar checklist de auditoría
    4. 4
      Exportar entregables (informe ejecutivo, matrices y checklist) y notificar a responsables para validación
    Actúa como agente de cumplimiento para [EMPRESA] en [PAIS]. Ingiere los documentos listados en [DOCUMENTOS]. 1) Extrae todas las referencias a protección de datos, seguridad de la red y obligaciones sobre IA; 2) Mapea cada referencia a RGPD, NIS2 o AI Act con cita normativa cuando sea posible; 3) Genera una matriz de gaps priorizada y un plan de remediación con responsables y plazos; 4) Produce checklist para auditoría y una página ejecutiva de resumen. Para cada hallazgo crea una tarea con prioridad y una estimación de esfuerzo. Si faltan documentos clave, enuméralos y solicita al usuario su carga. Mantén trazabilidad: para cada recomendación incluye el documento y la página donde se basa.
    Cuando usar el modo avanzado en este tutorial: Especialmente valioso cuando hay gran volumen de documentos, múltiples ubicaciones de datos o se requiere análisis iterativo y tareas asignables a equipos para seguimiento continuo.

    Siguiente paso

    Que hacer ahora?

    Ahora que has completado este tutorial, hay dos caminos naturales:

    Para sacarle mas partido: Integra el resumen ejecutivo y el checklist en su herramienta GRC o gestor de proyectos y programe revisiones trimestrales. Mantenga el paquete de documentos actualizado para reejecuciones periódicas tras cambios regulatorios o de producto.
    Alternativa segura

    Puedo hacer esto sin que mis datos salgan de la empresa?

    Si. Este caso de uso trabaja con datos que, por su naturaleza confidencial, estrategica o regulada, son candidatos optimos para ejecutarse con un modelo de lenguaje open source desplegado en infraestructura propia (on-premises o nube privada). Con esta configuracion, ningun dato abandona nunca los servidores de tu organizacion y el modelo no puede ser entrenado con tu informacion.

    Modelos recomendados
    Llama 3.3 70B — Ideal para analisis de documentos largos y generacion de texto estructurado (contexto 128K tokens).

    Mistral Large 2 — Excelente para extraccion de informacion y clasificacion con alta precision.

    Qwen 2.5 72B — Especialmente potente para analisis de datos tabulares y financieros.
    Plataformas de despliegue
    Ollama — Para equipos pequenos o uso individual en hardware propio.

    vLLM — Para entornos de produccion con multiples usuarios simultaneos.

    LM Studio — Para pruebas y uso individual sin configuracion de servidor.
    Infraestructura minima
    Para un modelo de 70B parametros en produccion:

    GPU: 2x NVIDIA A100 40GB o 4x RTX 4090.

    RAM: 128GB minimo.

    Alternativa cloud privada: AWS Private Cloud, Azure Government o Google Cloud Confidential Computing.
    Garantia de privacidad: Con un modelo on-premises correctamente configurado, los datos nunca salen de tu red corporativa, el modelo no se entrena con tu informacion, no hay transferencia internacional de datos y el cumplimiento normativo es total incluso para datos del art. 9 RGPD.
    Necesitas implementar esta solucion en tu organizacion?

    La configuracion de modelos open source on-premises requiere un proveedor tecnico especializado. Agere puede ayudarte a desplegar esta solucion en tu infraestructura de forma segura, con garantias legales y sin que tus datos salgan nunca de tu organizacion.