Part-IS no prohíbe la inteligencia artificial en las licitaciones aeronáuticas. Una IA entra en el análisis Part-IS cuando los sistemas, datos, servicios o interfaces que utiliza están expuestos a riesgos de seguridad de la información susceptibles de tener un impacto en la seguridad aérea. Por tanto, el carácter confidencial de un documento o el uso de una IA no basta, por sí solo, para activar Part-IS. Para un licitador o un comprador, el reto consiste en delimitar el perímetro real del tratamiento, sus interfaces y su impacto potencial en la seguridad aérea.
¿Qué cubre Part-IS en la aeronáutica?
Part-IS enmarca los riesgos de seguridad de la información susceptibles de tener un impacto en la seguridad aérea; no regula la IA como una tecnología distinta. El marco se basa, en particular, en el Reglamento Delegado (UE) 2022/1645, de 14 de julio de 2022, aplicable desde el 16 de octubre de 2025, y en el Reglamento de Ejecución (UE) 2023/203, de 27 de octubre de 2022, cuya versión consolidada es aplicable a 22 de febrero de 2026.
Estos textos cubren diferentes categorías de organizaciones de la aviación civil. El Reglamento 2022/1645 se dirige en particular a determinadas organizaciones de diseño y producción sujetas a la Parte 21, así como a determinados explotadores de aeródromos. El Reglamento 2023/203 se refiere a otros organismos, en particular los relativos a la aeronavegabilidad continua, las operaciones aéreas, el personal, la gestión del tráfico aéreo y el U-space. Por lo tanto, el perímetro debe verificarse organismo por organismo: pertenecer al sector aeronáutico no significa que toda actividad o todo dato esté automáticamente sujeto a la Part-IS.
¿Cuándo entra una IA de licitaciones en el análisis Part-IS?
Una IA para licitaciones entra en el análisis Part-IS cuando su uso afecta a elementos o interfaces expuestos a un riesgo de seguridad de la información que pueda tener un impacto en la seguridad aérea. El punto IS.I.OR.205 del Reglamento (UE) 2023/203 exige a la organización identificar sus actividades, instalaciones, recursos y servicios, así como los equipos, sistemas, datos e información que contribuyen a su funcionamiento. También exige identificar las interfaces con otras organizaciones que puedan crear una exposición mutua a los riesgos.
Para una IA utilizada durante una consulta aeronáutica, cinco preguntas permiten calificar el perímetro:
- ¿Qué datos se tratan? Hay que identificar la información del expediente de consulta efectivamente importada o explotada.
- ¿A qué actividad contribuyen? El vínculo con una actividad susceptible de tener un impacto en la seguridad aérea es determinante.
- ¿Dónde se ejecutan los tratamientos? La arquitectura determina, en particular, las interfaces y los flujos que deben analizarse.
- ¿Qué terceros o sistemas están conectados? El editor, los proveedores de servicios y los sistemas internos pueden crear interfaces adicionales.
- ¿Qué riesgo puede derivarse? Part-IS se centra en los riesgos de seguridad de la información susceptibles de tener un impacto en la seguridad aérea.
Un pliego de condiciones comercial sin relación con la seguridad aérea no se convierte, por tanto, en un dato Part-IS simplemente porque provenga de un actor aeronáutico. A la inversa, una licitación puede movilizar información, sistemas o interfaces que entran en la evaluación prevista por IS.I.OR.205.
¿Part-IS impone una IA on-premise o air-gapped?
No. Part-IS no impone una arquitectura on-premise o air-gapped a todas las herramientas de inteligencia artificial. El reglamento exige una gestión de riesgos que abarque los sistemas, datos, servicios e interfaces; no designa una arquitectura de IA como conforme por principio. En cambio, la arquitectura elegida modifica de forma concreta los flujos e interfaces que la organización debe analizar.
| Arquitectura | Flujos que revisar | Punto de atención Part-IS |
|---|---|---|
| Servicio de IA externo | Documentos o datos transmitidos fuera del sistema interno | Interfaces con el proveedor y servicios recibidos |
| On-premise | Tratamiento en la infraestructura de la organización | Integración en el SI, accesos y datos tratados |
| Aislado físicamente | Tratamiento en una red aislada | Accesos locales, actualizaciones y transferencias |
Una instalación local puede reducir algunas interfaces externas, pero no hace que la herramienta sea «conforme a Part-IS» por sí sola. Para un CISO, un responsable de ofertas o un comprador, la pregunta útil es, por tanto: ¿qué sistemas, datos, servicios e interfaces añade esta IA a nuestro análisis de riesgos?
¿Se puede usar ChatGPT o una IA en la nube en una licitación aeronáutica?
Part-IS no prohíbe los servicios de IA en la nube. Sin embargo, su uso debe analizarse en función de los datos transmitidos, los tratamientos realizados fuera del sistema de información y las interfaces creadas con el proveedor. La cuestión, por tanto, no es «nube o no nube», sino ¿qué datos, qué flujos y qué riesgos para la seguridad aérea?
¿Qué hay que verificar antes de utilizar una IA en una licitación aeronáutica?
Es necesario documentar el tratamiento real de la información antes de concluir sobre la integración de la IA en el dispositivo Part-IS. El análisis debe abarcar el tratamiento principal, pero también los servicios, interfaces y derechos de acceso que lo acompañan.
- Naturaleza de la información. Distinguir entre documentos comerciales, especificaciones técnicas, datos de programa e información relacionada con actividades susceptibles de afectar a la seguridad aérea.
- Lugar de ejecución del modelo. Un tratamiento local y una llamada a un servicio externo no crean las mismas interfaces.
- Flujos salientes. Identificar si los documentos, extractos, registros u otros datos salen del entorno de la organización.
- Proveedores de servicios implicados. Inventariar los servicios recibidos y las interfaces creadas con otras organizaciones.
- Derechos de acceso. Verificar que la IA no conduzca a ampliar, sin análisis, el acceso a información reservada a determinados oficios o programas.
- Impacto potencial en la seguridad aérea. Es este vínculo el que hace que Part-IS sea pertinente, y no la presencia del término «IA».
¿Un proveedor de IA está automáticamente sujeto a Part-IS?
No. Un proveedor externo no entra automáticamente en el perímetro de Part-IS. No obstante, la organización afectada debe analizar los riesgos creados por la interfaz con este proveedor. Cuando este realiza directamente actividades de gestión de la seguridad de la información previstas por Part-IS, pueden aplicarse requisitos adicionales.
¿Cómo trata Specgen las licitaciones aeronáuticas?
Specgen es una plataforma francesa de inteligencia artificial para licitaciones técnicas complejas, con una solución para los licitadores y otra para los compradores. Analiza el pliego de condiciones, extrae y estructura los requisitos, busca en los conocimientos internos a los que el usuario está autorizado, asiste la redacción en los documentos existentes y controla la conformidad de la respuesta. Se despliega on-premise o air-gapped, sin API de IA externa ni flujo saliente, para tratar los expedientes y conocimientos internos en la infraestructura de la organización.
En aeronáutica, esta arquitectura permite tratar los expedientes de consulta y los conocimientos seleccionados en la infraestructura de la organización. No hace que la herramienta o la organización sean «conformes con la Parte-IS»: la calificación sigue dependiendo del alcance, los datos, las interfaces y los riesgos identificados por la organización. La página de Specgen dedicada a las licitaciones aeronáuticas presenta los usos de la plataforma para este sector.
Para examinar la arquitectura adecuada para sus licitaciones aeronáuticas, se puede organizar una demostración con los equipos implicados.
FAQ: Part-IS, IA y licitaciones aeronáuticas
¿Part-IS prohíbe la inteligencia artificial?
No. Part-IS enmarca los riesgos de seguridad de la información que pueden tener un impacto en la seguridad aérea; no prohíbe una tecnología en particular. Una organización debe determinar si el uso de la IA afecta a sistemas, datos, servicios o interfaces incluidos en su evaluación de riesgos y, a continuación, aplicar las medidas adecuadas.
¿Se puede usar ChatGPT para una licitación aeronáutica?
Part-IS no menciona ChatGPT y no lo prohíbe por principio. No obstante, la organización debe analizar los datos enviados, los flujos creados hacia el servicio externo y los riesgos asociados a esta interfaz cuando estos puedan tener un impacto en la seguridad aérea. Por tanto, el caso de uso y los datos tratados son determinantes.
¿Una IA on-premise cumple con Part-IS?
No, no por naturaleza. Una arquitectura on-premise reduce ciertas interfaces externas, pero no constituye un cumplimiento normativo por sí misma. La organización debe seguir identificando los sistemas, datos, servicios e interfaces afectados, evaluar los riesgos que puedan afectar a la seguridad aérea e implementar las medidas de tratamiento adecuadas.
¿Un proveedor de IA está automáticamente sujeto a IS.I.OR.235?
No. Según la EASA, IS.I.OR.235 se aplica a los proveedores o subcontratistas que ejecutan tareas relacionadas con las actividades de gestión de la seguridad de la información. No obstante, otros proveedores también pueden verse afectados por el análisis de interfaces y riesgos previsto por IS.I.OR.205.
Lo que hay que recordar
La Part-IS no prohíbe la inteligencia artificial en las licitaciones aeronáuticas. Su aplicación depende de los datos, sistemas, servicios e interfaces afectados, y sobre todo de su impacto potencial en la seguridad aérea. Por lo tanto, una IA en la nube, on-premise o air-gapped no es «conforme con la Part-IS» por naturaleza. La arquitectura adecuada es la que permite a la organización controlar sus datos, sus flujos, sus interfaces y los riesgos asociados.
Fuentes
Reglamento Delegado (UE) 2022/1645 de la Comisión, de 14 de julio de 2022 (EUR-Lex)
Reglamento de Ejecución (UE) 2023/203 de la Comisión, de 27 de octubre de 2022 (EUR-Lex)
EASA, Part-IS Implementation Task Force: FAQ y AMC/GM, en particular IS.I.OR.205 e IS.I.OR.235

