EU AI Act
Por qué importa
En profundidad
La Ley entró en vigor en agosto de 2024, pero se aplica por fases y no toda de una vez. Las prohibiciones sobre prácticas de riesgo inaceptable, junto con un requisito general de alfabetización en IA, se aplicaron desde febrero de 2025. Las obligaciones para modelos de IA de propósito general llegaron en agosto de 2025, y la mayor parte del régimen de alto riesgo debía llegar en agosto de 2026 hasta que el ómnibus digital, en vigor desde julio de 2026, la aplazó al 2 de diciembre de 2027, mientras la IA incorporada en productos ya regulados (dispositivos médicos, maquinaria, vehículos) tiene hasta el 2 de agosto de 2028. El resultado es un calendario de cumplimiento progresivo que los equipos jurídicos y de ingeniería siguen junto con esfuerzos más amplios de Regulación de la IA en todo el mundo, y se ha convertido en el documento central para la mayoría de los programas corporativos de Gobernanza de la IA.
Los cuatro niveles de riesgo
La Ley clasifica los sistemas de IA en cuatro niveles. Los usos de riesgo inaceptable se prohíben por completo: puntuación social gubernamental, técnicas manipuladoras que explotan vulnerabilidades, extracción indiscriminada de imágenes faciales para construir bases de datos de reconocimiento, reconocimiento de emociones en lugares de trabajo y escuelas, y la mayor parte de la identificación biométrica remota en tiempo real por las fuerzas del orden en espacios públicos. Los usos de alto riesgo — filtrado para contratación y ascensos, puntuación crediticia, admisiones educativas, infraestructura crítica, identificación biométrica e IA utilizada como componente de seguridad de productos regulados — son legales, pero conllevan obligaciones exigentes: un sistema de gestión de riesgos, controles de gobernanza de datos para detectar Sesgo en los datos de entrenamiento, documentación técnica, registros, supervisión humana e inscripción en una base de datos de la UE antes del despliegue. Los sistemas de riesgo limitado tienen principalmente deberes de transparencia: los chatbots deben revelar que son IA, y el contenido sintético como los Deepfakes debe etiquetarse. Todo lo demás — filtros de spam, IA de juegos, la mayoría de los ajustes de recomendaciones — presenta riesgo mínimo y no afronta ninguna obligación nueva.
Normas para la IA de propósito general
Un capítulo específico abarca los modelos de IA de propósito general (GPAI) — sistemas de tipo Modelo de fundamento y Modelo de lenguaje grande de frontera sobre los que se construyen productos posteriores. Los proveedores deben mantener documentación técnica, publicar un resumen suficientemente detallado del contenido de entrenamiento y adoptar una política para respetar la legislación de la UE sobre derechos de autor, para que las empresas que aplican ajuste fino o construyen sobre el modelo dispongan de la información necesaria para cumplir a su vez, como una Ficha de modelo estandarizada con fuerza jurídica. Se presume que los modelos entrenados con más de 10^25 FLOPs acumulados presentan riesgo sistémico y afrontan una segunda capa: Evaluación de modelos, incluidas pruebas adversariales y Red Teaming, notificación de incidentes graves a la Oficina de IA de la UE y requisitos de ciberseguridad. Los modelos publicados bajo licencias gratuitas y de código abierto obtienen exenciones parciales de los deberes de documentación — pero no una vez que cruzan el umbral de riesgo sistémico, una excepción que importa al ecosistema de Pesos abiertos.
No es una oficina de permisos para IA
Una idea equivocada común es que la Ley exige aprobación gubernamental antes de que cualquier sistema de IA pueda lanzarse en Europa. No es así. La abrumadora mayoría de las aplicaciones de IA cae en el nivel de riesgo mínimo y no conlleva ninguna obligación nueva. Incluso para los sistemas de alto riesgo, el cumplimiento se autoevalúa principalmente: el proveedor realiza una evaluación de conformidad, la documenta, coloca un marcado al estilo CE y registra el sistema — no hay una cola de licencias previas a la comercialización ante un regulador. Solo la pequeña lista de prácticas prohibidas está vetada de plano, y únicamente los modelos de propósito general con riesgo sistémico interactúan directamente con la Oficina de IA de la UE antes y después del lanzamiento. La ley también deja en gran medida fuera de su ámbito la investigación pura, el uso personal no comercial y buena parte del desarrollo de código abierto.
Aplicación y camino por delante
La aplicación se divide: la Oficina de IA de la Comisión Europea supervisa los modelos de propósito general y riesgo sistémico, mientras las autoridades nacionales de vigilancia del mercado de cada Estado miembro controlan todo lo demás. Las sanciones escalan con la infracción — hasta 35 millones de euros o el 7 % del volumen de negocios mundial por prácticas prohibidas, hasta el 3 % por la mayoría de las demás infracciones — calculadas sobre los ingresos mundiales, razón por la que incluso las empresas no europeas prestan atención. Los hitos restantes se extienden ahora por 2027 y 2028 a medida que entra en vigor el régimen de alto riesgo, se finalizan las normas armonizadas y los códigos de buenas prácticas para proveedores de GPAI se asientan en las expectativas cotidianas. Como reescribir productos para cada jurisdicción es caro, muchos proveedores están estandarizando globalmente sobre los requisitos de la Ley, lo que le da influencia mucho más allá de las fronteras europeas.