Cuando se abra el diálogo de impresión: elige "Guardar como PDF", luego desmarca "Encabezados y pies de página" en Más ajustes.
Whitepaper de Cumplimiento del EU AI Act para Empresas Europeas
Resumen Ejecutivo
El EU AI Act (Reglamento UE 2024/1689) es la primera ley horizontal integral del mundo sobre inteligencia artificial. Adoptado en 2024 y entrando en vigor por etapas, clasifica los sistemas de IA por riesgo e impone obligaciones de documentación, transparencia, gobernanza y evaluación de conformidad a proveedores y usuarios en los 27 Estados Miembros de la UE.
Puntos clave
- El Acta define cuatro clases de riesgo: inaceptable (prohibido), alto (regulado), limitado (obligaciones de transparencia) y mínimo (voluntario).
- Las normas sobre sistemas de IA de alto riesgo se vuelven plenamente aplicables el 2 de agosto de 2026, con obligaciones importantes para los proveedores incluyendo gestión de riesgos, gobernanza de datos y evaluación de conformidad.
- Los modelos de IA de Propósito General (GPAI) tienen reglas dedicadas. Los modelos por encima de un umbral de cómputo de alrededor de 10^25 FLOPs se presume que plantean un riesgo sistémico y enfrentan obligaciones más estrictas.
- Multas máximas: 35 millones de euros o el 7% del volumen de negocio global anual por prácticas prohibidas; 15 millones de euros o el 3% por incumplimiento de alto riesgo.
- La infraestructura de IA soberana on-premise aborda simultáneamente el AI Act, el Capítulo V del RGPD y NIS2 — una alternativa estructuralmente conforme a los LLM en la nube de EE. UU.
A quién se dirige esta guía
- CISOs y CIOs que evalúan opciones de despliegue de IA bajo el nuevo marco regulatorio.
- DPOs y responsables de cumplimiento que mapean casos de uso de IA contra las cuatro clases de riesgo.
- Responsables de gobernanza de IA que diseñan los procesos de inventario, clasificación y documentación.
- Equipos de compras que negocian contratos con proveedores de IA y evalúan la exposición al riesgo sistémico.
¿Qué es el EU AI Act?
El EU AI Act es la primera gran regulación horizontal sobre inteligencia artificial en el mundo. Se aplica a los sistemas de IA introducidos en el mercado, puestos en servicio o utilizados dentro de la Unión Europea, independientemente de dónde esté establecido el proveedor. Como el RGPD, tiene alcance extraterritorial explícito.
El reglamento adopta un enfoque basado en riesgo: en lugar de regular la IA de manera uniforme, clasifica los sistemas en cuatro niveles e impone requisitos proporcionados en cada nivel. La mayoría del uso empresarial de IA cae en las categorías limitada o mínima con solo obligaciones de transparencia, pero un subconjunto significativo — cualquier cosa utilizada en empleo, crédito, educación, aplicación de la ley, identificación biométrica y varios otros dominios sensibles — desencadena el régimen completo de alto riesgo.
Más allá de los niveles de riesgo, el Acta introduce un capítulo dedicado separado para los modelos de IA de propósito general, reconociendo que los modelos base presentan riesgos no vinculados a un caso de uso específico sino a las capacidades del modelo en sí. Los proveedores de modelos GPAI por encima de un umbral de cómputo enfrentan obligaciones adicionales de evaluación del modelo, pruebas adversariales y notificación de incidentes.
1 ago 2024 — AI Act entra en vigor · 2 feb 2025 — Prohibiciones de IA en vigor · 2 ago 2025 — Reglas GPAI aplicables · 2 ago 2026 — Obligaciones de alto riesgo aplicables (la fecha clave) · 2 ago 2027 — Plena aplicabilidad incluyendo sistemas de alto riesgo preexistentes.
Las Cuatro Clases de Riesgo
La característica definitoria del Acta es su arquitectura basada en riesgo. Cada sistema de IA dentro del ámbito debe clasificarse en uno de los cuatro niveles, y las obligaciones escalan en consecuencia. Las cifras a continuación son órdenes de magnitud ilustrativos — la distribución real varía por sector, pero el riesgo mínimo domina.
Título II. Prácticas consideradas fundamentalmente incompatibles con los valores de la UE, incluida la puntuación social, la identificación biométrica remota en tiempo real en espacios públicos y el reconocimiento de emociones en lugares de trabajo o escuelas. Prohibidas por completo.
Título III + Anexo III. Sistemas de IA en 8 sectores incluyendo empleo, educación, servicios esenciales, aplicación de la ley e identificación biométrica. Sujetos a un conjunto integral de obligaciones bajo los Artículos 8-15.
Título IV. Sistemas de IA que interactúan con humanos (chatbots), generan contenido sintético (deepfakes) o realizan reconocimiento de emociones. Deben informar a los usuarios que están interactuando con IA.
Título IX. Filtros de spam, videojuegos, gestión de inventario — la gran mayoría del uso empresarial de IA. Solo códigos de conducta voluntarios.
Prácticas de IA Prohibidas
El Artículo 5 del AI Act enumera las categorías de sistemas de IA que están prohibidas por completo en toda la Unión Europea. Las prohibiciones entraron en vigor el 2 de febrero de 2025 y se aplican independientemente de cualquier beneficio comercial u operativo. No son sistemas de alto riesgo con obligaciones — están totalmente prohibidos.
- Técnicas subliminales más allá de la conciencia o técnicas intencionalmente manipuladoras que distorsionan materialmente el comportamiento y causan daño.
- Explotación de vulnerabilidades de grupos específicos (edad, discapacidad, situación socioeconómica) para distorsionar materialmente el comportamiento.
- Puntuación social por parte de autoridades públicas o en su nombre, que conduce a un trato perjudicial en contextos no relacionados.
- Vigilancia predictiva basada únicamente en perfiles o evaluación de rasgos de personalidad.
- Recopilación no dirigida de imágenes faciales de Internet o CCTV para construir bases de datos de reconocimiento facial.
- Reconocimiento de emociones en lugares de trabajo e instituciones educativas, excepto por razones médicas o de seguridad.
- Sistemas de categorización biométrica que infieren raza, opiniones políticas, afiliación sindical, creencias religiosas o filosóficas, vida sexual u orientación sexual.
- Identificación biométrica remota en tiempo real en espacios accesibles al público para aplicación de la ley, con excepciones estrechas y estrictamente controladas.
Las prohibiciones son absolutas: no hay excepción de gestión de riesgos ni defensa de beneficio comercial. Cualquier organización que opere una de estas prácticas en la UE enfrenta la multa máxima de 35 millones de euros o el 7% del volumen de negocio anual global, lo que sea mayor.
Sistemas de IA de Alto Riesgo (Anexo III)
Los sistemas de IA de alto riesgo se enumeran en el Anexo III del Acta. Estos cubren ocho sectores donde el uso de IA conlleva riesgos significativos para la salud, la seguridad o los derechos fundamentales. A partir del 2 de agosto de 2026, los proveedores de sistemas de alto riesgo deben cumplir con las obligaciones completas de los Artículos 8-15 antes de introducirlos en el mercado de la UE.
El Artículo 9 obliga a un sistema integral de gestión de riesgos para cada sistema de IA de alto riesgo, operado como un proceso continuo e iterativo a lo largo de todo el ciclo de vida del sistema. Es la obligación individual más exigente del Acta y requiere una documentación sustancial.
Obligaciones de Alto Riesgo (Artículos 8-15)
Los proveedores de sistemas de alto riesgo enfrentan ocho categorías de obligaciones sustanciales. No son opcionales. Deben estar en su lugar antes de que el sistema se introduzca en el mercado o se ponga en servicio, y deben mantenerse continuamente a lo largo del ciclo de vida del sistema. La evaluación de conformidad bajo el Artículo 43 verifica que se cumplen las obligaciones.
Un proceso continuo e iterativo a lo largo del ciclo de vida que cubre identificación, estimación, evaluación y mitigación de riesgos para la salud, la seguridad y los derechos fundamentales.
Los conjuntos de datos de entrenamiento, validación y prueba deben cumplir criterios de calidad incluyendo relevancia, representatividad, ausencia de errores y propiedades estadísticas apropiadas para el propósito previsto.
Documentación integral elaborada antes de la introducción en el mercado, mantenida actualizada y que demuestra la conformidad con los requisitos del Acta.
Registro automático de eventos ("logs") durante toda la vida útil del sistema de IA de alto riesgo, asegurando la trazabilidad de la operación y apoyando la monitorización post-mercado.
Instrucciones de uso que permitan a los usuarios comprender las capacidades, limitaciones, precisión esperada y circunstancias de uso del sistema.
Herramientas de interfaz humano-máquina que permitan una supervisión efectiva por personas físicas durante el período en que el sistema esté en uso.
Nivel apropiado de precisión, robustez y ciberseguridad a lo largo del ciclo de vida, con métricas de rendimiento declaradas y protección contra ataques adversariales.
Un QMS documentado que cubre estrategias de cumplimiento, controles de diseño, gestión de datos, monitorización post-mercado y notificación de incidentes graves.
Modelos de IA de Propósito General (Título VIIIA)
El AI Act crea un régimen paralelo para los modelos de IA de Propósito General (GPAI) — modelos base entrenados en grandes conjuntos de datos con amplias capacidades no vinculadas a un caso de uso específico. Las reglas se aplican a los proveedores de los modelos en sí, independientemente de cómo los usuarios downstream los utilicen. Hay dos niveles.
Un Código de Buenas Prácticas voluntario sobre GPAI está siendo desarrollado por la Oficina de IA para operativizar estas obligaciones. Los proveedores pueden demostrar el cumplimiento a través del código o a través de un medio alternativo adecuado.
Sanciones y Aplicación
El AI Act establece una estructura sancionadora de tres niveles. Las autoridades de los Estados Miembros emiten multas bajo su derecho nacional, pero los máximos se establecen a nivel de la UE. Las multas más grandes apuntan a las prácticas prohibidas; la estructura refleja el RGPD pero los topes son más altos.
Por Qué Importa la IA Soberana
Para las organizaciones que operan en Europa, el AI Act no existe en aislamiento. Se solapa con el RGPD (protección de datos), NIS2 (ciberseguridad) y el próximo Cyber Resilience Act. Cuando un sistema de IA procesa datos personales a través de un proveedor de nube no europeo, la entidad debe satisfacer los cuatro regímenes simultáneamente. La IA soberana on-premise es la única arquitectura que satisface los cuatro por construcción.
AI Act, RGPD y NIS2 forman un triángulo regulatorio. La infraestructura de IA soberana es la única arquitectura que aborda los tres sin compromiso. La IA basada en la nube puede ser conforme a través de controles contractuales y técnicos, pero la carga de cumplimiento es permanente y los modos de fallo son externos.
Hoja de Ruta de Implementación
La mayoría de las empresas todavía están en una etapa temprana de su camino con el AI Act. Las fases a continuación describen lo que debería estar en su lugar hoy, lo que debería estar operativo para agosto de 2026 y cómo se ve la práctica continua más allá.
Fase 1 — Inventario y clasificación (Ahora → Abril 2026)
- Inventariar todos los sistemas de IA en desarrollo, en producción y adquiridos a terceros.
- Clasificar cada sistema frente a las cuatro clases de riesgo del AI Act.
- Identificar cualquier práctica prohibida actualmente en uso e interrumpirla inmediatamente.
- Asignar responsabilidad por cada sistema dentro del ámbito a un propietario nombrado.
Fase 2 — Documentación y gestión de riesgos (Abr → Ago 2026)
- Documentar el sistema de gestión de riesgos para cada sistema de IA de alto riesgo según el Artículo 9.
- Construir el archivo de documentación técnica requerido por el Artículo 11 y el Anexo IV.
- Validar la calidad de los datos de entrenamiento frente a los requisitos del Artículo 10.
- Definir y probar los controles de supervisión humana para cada sistema de alto riesgo.
Fase 3 — Conformidad y despliegue (Ago 2026)
- Completar la evaluación de conformidad del Artículo 43 para cada sistema de alto riesgo.
- Colocar el marcado CE y registrarse en la base de datos de la UE.
- Emitir las instrucciones de uso del Artículo 13 a todos los usuarios.
- Poner en marcha el monitoreo post-mercado y la notificación de incidentes graves.
Fase 4 — Operar y mejorar (Más allá de ago 2026)
- Monitoreo post-mercado continuo y notificación de incidentes graves.
- Revisión anual del sistema de gestión de riesgos según el Artículo 9.
- Actualización de la documentación técnica a medida que el sistema evoluciona.
- Seguir los desarrollos regulatorios y de estándares — el Acta es un objetivo en movimiento.
Cómo Metis - Orizon AI Apoya el Cumplimiento del AI Act
Metis es una plataforma de IA generativa soberana, on-premise, construida en torno al triángulo de cumplimiento europeo: AI Act, RGPD y NIS2. Mientras que los LLM en la nube de EE. UU. requieren controles contractuales y técnicos continuos para mantenerse conformes, Metis es conforme por arquitectura.
Próximos pasos
- Reserva una evaluación de preparación para el AI Act con nuestro equipo de cumplimiento.
- Solicita una demo del appliance Metis on-premise y sus funciones de informes de cumplimiento.
- Obtén una copia de nuestro paquete de documentación de seguridad y cumplimiento de Metis.
Contacto: [email protected] · orizon.one/orizonai · Sede UE, infraestructura soberana.