D13 · L3 · 03 — L2 · AI Agent Governance, Oversight & Risk ManagementL2 · Gobierno, Supervisión y Gestión de Riesgo de Agentes de IA

Regulatory landscape for autonomous supply chain AI: EU AI Act & NIST RMFPanorama regulatorio para IA autónoma en SC: EU AI Act y NIST

The EU AI Act treats some supply chain systems as high-risk — compliance means documentation and human control.

El EU AI Act clasifica los sistemas de SC como de alto riesgo — el compliance requiere documentación y control humano.

01What it isQué es

The regulatory landscape for supply chain AI is the set of binding laws, like the EU AI Act, and voluntary frameworks, like the NIST AI RMF, that classify AI systems by risk and set what documentation, human oversight and transparency each class requires.

El panorama regulatorio de la IA en supply chain es el conjunto de leyes obligatorias, como el EU AI Act, y marcos voluntarios, como el NIST AI RMF, que clasifican los sistemas de IA por riesgo y fijan qué documentación, supervisión humana y transparencia exige cada clase.

02Why it mattersPor qué importa

Most planning agents fall in the minimal-risk tier, but agents that assign shifts or evaluate warehouse workers are high-risk and require risk management, logging, human oversight and registration. The EU AI Act applies these obligations by intended use and phases them in from 2025 to 2027, with fines of up to 3% of worldwide turnover for high-risk breaches (Regulation (EU) 2024/1689 — Official Journal of the European Union). Mexican exporters with EU operations or EU users are in scope, whatever the location of the server.

La mayoría de los agentes de planeación cae en el nivel de riesgo mínimo, pero los agentes que asignan turnos o evalúan a trabajadores del almacén son de alto riesgo y requieren gestión de riesgos, registros, supervisión humana y registro. El EU AI Act aplica estas obligaciones según el uso previsto y las escalona de 2025 a 2027, con multas de hasta 3% de la facturación mundial por incumplir las de alto riesgo (Regulation (EU) 2024/1689 — Official Journal of the European Union). Los exportadores mexicanos con operaciones o usuarios en la UE están dentro del alcance, sin importar dónde esté el servidor.

03How it is doneCómo se hace

1
Inventory and classify agents. List every agent with its intended use and map it to an AI Act tier and to its affected people.
2
Map controls to NIST. Use GOVERN, MAP, MEASURE and MANAGE as the single control set that also produces AI Act evidence.
3
Redesign high-risk uses. For workforce agents, add human oversight, logging and documentation — or narrow the use with legal review.
1
Inventaría y clasifica agentes. Lista cada agente con su uso previsto y asígnalo a un nivel del AI Act y a las personas que afecta.
2
Mapea controles al NIST. Usa GOVERN, MAP, MEASURE y MANAGE como un solo conjunto de controles que también genere evidencia para el AI Act.
3
Rediseña usos de alto riesgo. En agentes que afectan al personal, agrega supervisión humana, registros y documentación, o acota el uso con revisión legal.

04The concept in depthEl concepto a fondo

📜The regulatory environment for autonomous supply chain AI agents›
The EU AI Act (Regulation (EU) 2024/1689, widely described as the world's first comprehensive AI law; in force since August 2024 with obligations phased in through 2026–2027) and the NIST AI Risk Management Framework (a widely used voluntary AI risk management framework in the US) are the two reference frameworks defining governance requirements for AI agents in business operations — including supply chain.
📊The EU AI Act: implications for supply chain agents›
The EU AI Act classifies AI systems in 4 risk categories. For supply chain agents: (1) Minimal risk: most planning, reorder and recommendation agents. No additional requirements. (2) Limited risk (transparency obligations): AI systems interacting directly with people, such as chatbots or supplier negotiation agents — must inform people they are interacting with AI. (3) High risk: among others, AI systems used to make decisions affecting work relationships, allocate tasks or monitor and evaluate workers (e.g., warehouse scheduling agents determining shifts and task assignments). Requirements include: risk management system, data governance, technical documentation and logging, human oversight, accuracy and robustness, conformity assessment and EU database registration. (4) Unacceptable/prohibited: few direct supply chain applications — but emotion recognition of workers in the workplace is prohibited.
🔢The NIST AI RMF: a widely used AI risk management framework›
The NIST AI RMF (AI RMF 1.0, January 2023) organizes AI risk management in 4 functions: GOVERN (governance policies and processes), MAP (context and AI risk identification), MEASURE (quantitative and qualitative risk assessment), and MANAGE (prioritization and mitigation of risks). Voluntary, but a common reference for US companies demonstrating responsible AI practice.
🏆Intermediate vs. Advanced›
Intermediate: understands regulatory requirements applicable to the organization AI agents; reports potential compliance gaps to legal and compliance.

Advanced: evaluates the supply chain agent portfolio under EU AI Act and NIST AI RMF; leads regulatory compliance; manages the adaptation roadmap.
📜El entorno regulatorio de los agentes autónomos de IA en supply chain›
El EU AI Act (Reglamento (UE) 2024/1689, descrito ampliamente como la primera ley integral de IA del mundo; en vigor desde agosto de 2024 con obligaciones escalonadas hasta 2026–2027) y el NIST AI Risk Management Framework (un marco voluntario de gestión de riesgos de IA de amplio uso en EE. UU.) son los dos marcos de referencia que definen los requisitos de gobernanza de los agentes de IA en las operaciones empresariales, incluida la supply chain.
📊El EU AI Act: implicaciones para los agentes de supply chain›
El EU AI Act clasifica los sistemas de IA en 4 categorías de riesgo. Para los agentes de supply chain: (1) Riesgo mínimo: la mayoría de los agentes de planeación, reorden y recomendación. Sin requisitos adicionales. (2) Riesgo limitado (obligaciones de transparencia): sistemas de IA que interactúan directamente con personas, como chatbots o agentes de negociación con proveedores; deben informar a las personas que interactúan con una IA. (3) Alto riesgo: entre otros, sistemas de IA usados para tomar decisiones que afectan las relaciones laborales, asignar tareas o monitorear y evaluar a trabajadores (p. ej., agentes de programación del almacén que determinan turnos y asignación de tareas). Los requisitos incluyen: sistema de gestión de riesgos, gobernanza de datos, documentación técnica y registros (logs), supervisión humana, exactitud y robustez, evaluación de la conformidad y registro en la base de datos de la UE. (4) Inaceptable/prohibido: pocas aplicaciones directas en supply chain, pero el reconocimiento de emociones de trabajadores en el lugar de trabajo está prohibido.
🔢El NIST AI RMF: un marco de gestión de riesgos de IA de amplio uso›
El NIST AI RMF (AI RMF 1.0, enero de 2023) organiza la gestión de riesgos de IA en 4 funciones: GOVERN (políticas y procesos de gobernanza), MAP (contexto e identificación de riesgos de IA), MEASURE (evaluación cuantitativa y cualitativa de riesgos) y MANAGE (priorización y mitigación de riesgos). Es voluntario, pero es una referencia común para que las empresas de EE. UU. demuestren prácticas de IA responsable.
🏆Intermedio vs. Avanzado›
Intermedio: entiende los requisitos regulatorios aplicables a los agentes de IA de la organización; reporta posibles brechas de cumplimiento a legal y compliance.

Avanzado: evalúa el portafolio de agentes de supply chain bajo el EU AI Act y el NIST AI RMF; lidera el cumplimiento regulatorio; gestiona la hoja de ruta de adaptación.

05In practiceEn la práctica

📜The EU AI Act is law and its obligations are phasing in — assess the supply chain agent portfolio under its risk categories now›
Companies that have not assessed their agent portfolio before the high-risk obligations apply carry an active compliance risk.
🔢Personnel scheduling agents are the most frequent high risk EU AI Act category in supply chain›
AI systems that determine work shifts, task assignments, or performance evaluations of warehouse workers or drivers are classified as high risk.
🔗The NIST AI RMF is the risk management framework most compatible with the EU AI Act — implementing both together is more efficient›
The 4 NIST AI RMF functions cover to a great extent the governance requirements of the EU AI Act.
📊Monitor the evolution of AI regulation in supply chain — the environment is changing rapidly›
The EU AI Act is in force but its delegated acts and technical guidelines continue to be published.
📜El EU AI Act ya es ley y sus obligaciones entran en vigor por etapas: evalúa ahora el portafolio de agentes de supply chain bajo sus categorías de riesgo›
Las empresas que no hayan evaluado su portafolio de agentes antes de que apliquen las obligaciones de alto riesgo tienen un riesgo de cumplimiento activo.
🔢Los agentes de programación de personal son la categoría de alto riesgo del EU AI Act más frecuente en supply chain›
Los sistemas de IA que determinan turnos de trabajo, asignación de tareas o evaluaciones de desempeño de operadores de almacén o conductores se clasifican como de alto riesgo.
🔗El NIST AI RMF es el marco de gestión de riesgos más compatible con el EU AI Act: implementarlos juntos es más eficiente›
Las 4 funciones del NIST AI RMF cubren en gran medida los requisitos de gobernanza del EU AI Act.
📊Monitorea la evolución de la regulación de IA en supply chain: el entorno cambia rápidamente›
El EU AI Act está en vigor, pero sus actos delegados y guías técnicas se siguen publicando.

06Illustrative caseCaso ilustrativo

Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Illustrative case: Regulatory compliance evaluation of the agent portfolio — multinational company with operations in Europe and the US
Supply chain agentEU AI Act classificationAdditional compliance requirements
Autonomous reorder agent (generates POs without human approval for amounts <$80K MXN)Minimal risk (internal operation without direct interaction with people) · Transparency obligations (Art. 50) apply only if the agent interacts directly with people, e.g., negotiating with suppliers by chat or emailIf it interacts with people, disclose that they are dealing with an AI system · Otherwise, no AI Act-specific requirements beyond good governance
Work shift scheduling agent in the warehouse (determines shifts and task assignments of operators)● HIGH RISKHigh risk (AI system making autonomous decisions in the employment domain) · Requires: documented risk assessment + mandatory human oversight + verified accuracy and robustness + EU database registration · Implementation: 8–12 months
Dynamic pricing agent (automatically adjusts prices for end customers in e-commerce)Minimal risk under the AI Act (for standard e-commerce) · EU consumer law still appliesDisclose to consumers when prices are personalized through automated decision-making (Directive (EU) 2019/2161) · Transparency about dynamic pricing in the platform terms of use
Result: The compliance analysis identified that the work shift scheduling agent required the largest compliance investment. The company moved the scheduling agent to Level 2 (with shift supervisor approval) to lower its operational risk, and asked legal counsel to assess whether it qualifies for the Article 6(3) exception — human approval alone does not remove the high-risk classification, which depends on the system's intended use.
Illustrative case built from typical industry values — not data from a specific company.Caso ilustrativo construido con valores típicos de la industria — no son datos de una empresa específica.
Caso ilustrativo: evaluación de cumplimiento regulatorio del portafolio de agentes — empresa multinacional con operaciones en Europa y EE. UU.
Agente de supply chainClasificación según el EU AI ActRequisitos adicionales de cumplimiento
Agente autónomo de reorden (genera OC sin aprobación humana para montos <$80K MXN)Riesgo mínimo (operación interna sin interacción directa con personas) · Las obligaciones de transparencia (Art. 50) aplican solo si el agente interactúa directamente con personas, p. ej., al negociar con proveedores por chat o correoSi interactúa con personas, informar que tratan con un sistema de IA · En otro caso, sin requisitos específicos del AI Act más allá de la buena gobernanza
Agente de programación de turnos en el almacén (determina turnos y asignación de tareas de los operadores)● ALTO RIESGOAlto riesgo (sistema de IA que toma decisiones autónomas en el ámbito laboral) · Requiere: evaluación de riesgos documentada + supervisión humana obligatoria + exactitud y robustez verificadas + registro en la base de datos de la UE · Implementación: 8–12 meses
Agente de precios dinámicos (ajusta automáticamente los precios al cliente final en e-commerce)Riesgo mínimo según el AI Act (para e-commerce estándar) · La legislación de protección al consumidor de la UE sigue aplicandoInformar al consumidor cuando los precios se personalizan mediante decisiones automatizadas (Directiva (UE) 2019/2161) · Transparencia sobre los precios dinámicos en los términos de uso de la plataforma
Resultado: El análisis de cumplimiento identificó que el agente de programación de turnos requería la mayor inversión de cumplimiento. La empresa llevó el agente de programación a Nivel 2 (con aprobación del supervisor de turno) para reducir su riesgo operativo y pidió a su asesor legal evaluar si califica para la excepción del Artículo 6(3): la aprobación humana por sí sola no elimina la clasificación de alto riesgo, que depende del uso previsto del sistema.

07How it is measuredCómo se mide

📜EU AI Act Compliance Rate %›
EU AI Act Compliance Rate %
(Active agents that comply with the requirements of their EU AI Act risk category / Total active agents in operations with EU AI Act exposure) × 100
Benchmark: 100% of agents in European operations or with European citizens as users comply with the applicable EU AI Act requirements
⚠️ Non-compliance with high-risk obligations can be fined up to EUR 15 million or 3% of worldwide annual turnover, whichever is higher (up to EUR 35 million or 7% for prohibited practices).
📊NIST AI RMF Maturity Score›
NIST AI RMF Maturity Score
Assessment of the 4 NIST AI RMF functions (GOVERN, MAP, MEASURE, MANAGE) on a 0–5 scale
Benchmark: >3.5 maturity in the 4 functions as an internal reference target for organizations with mature AI governance programs (NIST does not publish an official maturity scale)
🔑 The NIST AI RMF Maturity Score is the indicator of the robustness of the organization AI governance program.
📜EU AI Act Compliance Rate % (tasa de cumplimiento del EU AI Act)›
EU AI Act Compliance Rate % (tasa de cumplimiento del EU AI Act)
(Agentes activos que cumplen los requisitos de su categoría de riesgo del EU AI Act / Total de agentes activos en operaciones con exposición al EU AI Act) × 100
Benchmark: 100% de los agentes en operaciones europeas o con ciudadanos europeos como usuarios cumplen los requisitos aplicables del EU AI Act
⚠️ El incumplimiento de las obligaciones de alto riesgo puede sancionarse con multas de hasta 15 millones de euros o el 3% de la facturación anual mundial, lo que sea mayor (hasta 35 millones de euros o 7% en prácticas prohibidas).
📊NIST AI RMF Maturity Score (madurez frente al NIST AI RMF)›
NIST AI RMF Maturity Score (madurez frente al NIST AI RMF)
Evaluación de las 4 funciones del NIST AI RMF (GOVERN, MAP, MEASURE, MANAGE) en una escala de 0–5
Benchmark: >3.5 de madurez en las 4 funciones como meta interna de referencia para organizaciones con programas maduros de gobernanza de IA (el NIST no publica una escala oficial de madurez)
🔑 El NIST AI RMF Maturity Score es el indicador de la solidez del programa de gobernanza de IA de la organización.

08What you would useQué se usa

📌 AI Regulatory Compliance
🟧EU AI Act Official Text / NIST AI RMF›
Module: Regulatory Framework + Risk Management Standard

The official EU AI Act text (EUR-Lex) and the NIST AI RMF (AI RMF 1.0) are the primary reference sources for AI agent regulatory compliance.
🟦TrustArc / OneTrust›
Module: AI Governance + Privacy Compliance Platform

Compliance platforms that have added AI governance modules for managing compliance with the EU AI Act and NIST AI RMF.
📌 Cumplimiento regulatorio de IA
🟧EU AI Act Official Text / NIST AI RMF›
Módulo: Marco regulatorio + estándar de gestión de riesgos

El texto oficial del EU AI Act (EUR-Lex) y el NIST AI RMF (AI RMF 1.0) son las fuentes primarias de referencia para el cumplimiento regulatorio de los agentes de IA.
🟦TrustArc / OneTrust›
Módulo: Plataforma de gobernanza de IA + cumplimiento de privacidad

Plataformas de cumplimiento que han incorporado módulos de gobernanza de IA para gestionar el cumplimiento del EU AI Act y del NIST AI RMF.
The bottom lineEn corto

Regulators classify an agent by what it decides about people, so start compliance with the agents that touch your workforce.

Los reguladores clasifican a un agente por lo que decide sobre las personas: empieza el cumplimiento por los agentes que tocan a tu personal.

All D13 componentsTodos los componentes de D13D13 artifactsArtifacts de D13SCRA