¿Qué es la Ley de Inteligencia Artificial de la Unión Europea (Ley de IA de la UE)?

Publicado el 20 de septiembre de 2024
Empresario sonriente usando un móvil mientras está sentado junto a la mesa del ordenador
By Matt Kosinski, Mark Scapicchio and Derek Robertson

¿Qué es la Ley de IA de la UE?

La Ley de Inteligencia Artificial de la Unión Europea, también conocida como la Ley de IA de la UE o la Ley de IA, es una ley que regula el desarrollo y/o el uso de la inteligencia artificial (IA) en la Unión Europea (UE). Oficialmente el Reglamento (UE) 2024/1689, la Ley de IA adopta un enfoque de regulación basado en el riesgo y aplica diferentes normas a la IA según el riesgo que representa con el objetivo de establecer "la seguridad, los derechos fundamentales y una IA centrada en el ser humano".

Ampliamente considerada el primer marco regulatorio integral del mundo para la IA, la Ley de IA de la UE prohíbe por completo algunos usos de la IA e implementa estrictos requisitos de gobierno, gestión de riesgos y transparencia para otros. Un foro consultivo integrado por representantes de la sociedad civil, el mundo académico y el sector empresarial aporta conocimientos técnicos y asesoramiento sobre la normalización y la aplicación de la ley. Cada Estado miembro de la UE debe designar al menos una autoridad de vigilancia del mercado y al menos una autoridad notificadora. También debe designar una autoridad de vigilancia de mercados como punto único de contacto para la ley.

La ley también crea reglas para los modelos de inteligencia artificial de uso general, como el modelo fundacional de peso abierto Granite de IBM y Llama 3 de Meta. El Consejo Europeo de Inteligencia Artificial es responsable de asesorar a los Estados miembros sobre cómo aplicar de forma coherente y eficaz la Ley de IA.

Las sanciones pueden oscilar entre 7,5 millones de EUR o el 1 % de la facturación anual mundial y 35 millones de EUR o el 7 % de la facturación anual mundial, según el tipo de incumplimiento.

La Ley de IA está en el centro de los esfuerzos de la Unión Europea para lograr la soberanía digital, la capacidad de mantener el control sobre los sistemas tecnológicos, los datos, las operaciones y la IA ante los cambios y las disrupciones. A su vez, la capacidad de una empresa para cumplir con la Ley de IA es una parte importante de su propia soberanía digital (y de la soberanía de la IA) en caso de que haga negocios en la UE.

De la misma manera que el Reglamento General de Protección de Datos (RGPD) de la UE puede inspirar a otras naciones a adoptar leyes de protección de datos, los expertos anticipan que la Ley de IA de la UE impulsará el desarrollo de normas de gobierno de la IA y ética de la IA en todo el mundo.

¿A quién se aplica la Ley de IA de la UE?

La Ley de IA de la UE se aplica a diversos operadores de la cadena de valor de la IA, como proveedores, operadores, importadores, distribuidores, fabricantes de productos y representantes autorizados. Cabe destacar las definiciones de "proveedores", "operadores" e "importadores" que figuran en la Ley de IA de la UE.

Proveedores

Los proveedores son personas u organizaciones que desarrollan un sistema de IA o un modelo de IA de uso general (GPAI), o lo hacen desarrollar en su nombre, y que lo comercializan o ponen en servicio el sistema de IA bajo su nombre o marca registrada.

La ley define ampliamente un sistema de IA como un sistema que puede, con cierto nivel de autonomía, procesar entradas para inferir cómo generar salidas (por ejemplo, predicciones, recomendaciones, decisiones, contenido) que pueden influir en entornos físicos o virtuales. Define GPAI como modelos de IA que muestran una gran generalidad, son capaces de realizar eficazmente una amplia gama de tareas distintas y que pueden integrarse en una variedad de sistemas o aplicaciones de IA posteriores. Por ejemplo, un modelo fundacional suele calificarse como un GPAI; una herramienta de chatbot o IA generativa construida sobre ese modelo sería un sistema de IA.

Implementadores

Los implementadores son personas u organizaciones que utilizan sistemas de IA. Por ejemplo, una organización que utiliza un chatbot de IA externo para gestionar las consultas del servicio de atención al cliente sería un implementador.

Importadores

Los importadores son personas y organizaciones ubicadas o establecidas en la UE que llevan al mercado de la UE sistemas de IA de una persona o empresa establecida fuera de la UE.

Solicitudes fuera de la UE

La Ley de IA de la UE también se aplica a los proveedores e implementadores establecidos fuera de la UE cuando el resultado producido por su sistema de IA se utiliza en la UE. También se aplica a los proveedores fuera de la UE que introducen sistemas de IA o modelos GPAI en el mercado de la UE. Por ejemplo, supongamos que una empresa en la UE envía datos a un proveedor de IA fuera de la UE, quien utiliza la IA para procesar los datos y, a continuación, devuelve la salida a la empresa en la UE para su uso. Dado que la salida del sistema de IA del proveedor se utiliza en la UE, el proveedor está sujeto a la Ley de IA de la UE.

Ciertos proveedores fuera de la UE que ofrecen servicios de IA en la UE deben designar representantes autorizados en la UE para coordinar los esfuerzos de cumplimiento en su nombre.

Excepciones

Si bien el alcance de la ley es amplio, algunos usos de la IA están exentos. Los usos puramente personales de la IA y los modelos y sistemas de IA utilizados únicamente para la investigación y el desarrollo científicos son ejemplos de usos exentos de la IA.

AI Academy

El auge de la IA generativa para empresas

Conozca el auge histórico de la IA generativa y lo que significa para las empresas.

¿Qué requisitos impone la Ley de IA de la UE?

La Ley de IA de la UE regula los sistemas de IA en función del nivel de riesgo. El riesgo aquí se refiere a la probabilidad y gravedad del daño potencial. Algunas de las disposiciones más importantes incluyen:

  • la prohibición de determinadas prácticas de IA que se consideren de riesgo inaceptable,

  • estándares para desarrollar e implementar ciertos sistemas de IA de alto riesgo,

  • reglas para modelos de IA de uso general (GPAI).

Las categorías de riesgo incluyen:

  • Inaceptables o totalmente prohibidos (como los sistemas de puntuación social o la IA manipuladora y engañosa)
  • Alto riesgo, que la mayor parte de la Ley de IA pretende abordar
  • Riesgo limitado o sistemas con obligaciones de transparencia específicas, como los chatbots

Aunque "riesgo limitado" es una etiqueta explicativa de uso común, no es una categoría definida en el texto de la ley; más bien, la ley identifica obligaciones particulares de transparencia. Del mismo modo, los sistemas de IA que no están prohibidos o clasificados como de alto riesgo a menudo se describen como sistemas de "riesgo mínimo" y es posible que aún tengan que cumplir con las obligaciones de transparencia. La ley fomenta los códigos de conducta voluntarios para los sistemas de IA en todos los niveles de riesgo. Los ejemplos de sistemas de riesgo mínimo pueden incluir el correo electrónico, los filtros de spam y los videojuegos. Muchos de los usos habituales de la IA en la actualidad entran en esta categoría.

Los plazos para la implementación de la Ley de IA de la UE están sujetos a cambios por ley. En julio de 2026, la UE promulgó el Omnibus de IA, que, además de ampliar las simplificaciones en materia de cumplimiento para algunas pequeñas empresas, introducir un entorno aislado regulatorio a escala de la Unión y aclarar ciertas medidas de seguridad, pospuso los plazos para algunos de los sistemas de IA de mayor riesgo hasta 2027 y 2028, en función de su aplicación. 

Prácticas prohibidas de IA

La Ley de IA de la UE enumera explícitamente ciertas prácticas de IA prohibidas que se considera que plantean un nivel de riesgo inaceptable. Por ejemplo, desarrollar o utilizar un sistema de IA que intencionalmente manipula a las personas para que tomen decisiones perjudiciales que de otro modo no tomarían se considera que representa un riesgo inaceptable para los usuarios y es una práctica de IA prohibida.

Lo que se considera una práctica prohibida puede aclararse mediante orientaciones, decisiones de aplicación y jurisprudencia. Añadir una nueva prohibición legal requeriría una enmienda a la ley aplicable. Una lista parcial de prácticas de IA prohibidas en el momento de la publicación de este artículo incluye:

  • Sistemas de puntuación social: sistemas que evalúan o clasifican a los individuos en función de su comportamiento social, lo que conduce a un trato perjudicial o desfavorable en contextos sociales no relacionados con la recopilación de datos original e injustificados o desproporcionados con respecto a la gravedad del comportamiento

  • Sistemas de reconocimiento de emociones en el trabajo y en los centros educativos, excepto cuando estas herramientas se utilizan con fines médicos o de seguridad

  • La IA se utiliza para explotar las vulnerabilidades de las personas (por ejemplo, vulnerabilidades debidas a la edad o la discapacidad)

  • Raspado no dirigido de imágenes faciales de Internet o de circuito cerrado de televisión (CCTV) para bases de datos de reconocimiento facial

  • Sistemas de categorización biométrica que clasifican a las personas en categorías basándose en datos biométricos que reflejan características sensibles

  • Aplicaciones de políticas predictivas específicas

  • Uso policial de sistemas de identificación biométrica a distancia en tiempo real en público (a menos que se aplique una excepción y se requiera generalmente la autorización previa de una autoridad judicial o administrativa independiente).

Estándares para la IA de alto riesgo

Los sistemas de IA se consideran de alto riesgo con arreglo a la Ley de IA de la UE si son un producto, o un componente de seguridad de un producto, regulado por leyes específicas de la UE a las que hace referencia la ley, como las leyes sobre seguridad de los juguetes y sobre productos sanitarios para diagnóstico in vitro.

La ley también enumera usos específicos que generalmente se consideran de alto riesgo, incluidos los sistemas de IA utilizados:

  • en contextos laborales, como los que se utilizan para reclutar candidatos, evaluar a los solicitantes y tomar decisiones de promoción

  • en determinados productos sanitarios

  • en determinados contextos de educación y formación profesional

  • en el proceso judicial y democrático, como los sistemas que están destinados a influir en el resultado de las elecciones

  • para determinar el acceso a servicios privados o públicos esenciales, incluidos los sistemas que evalúan el derecho a Capacidades públicas y las puntuaciones de crédito.

  • en la gestión de infraestructuras críticas (por ejemplo, suministros de agua, gas y electricidad, etc.)

  • en cualquier sistema de identificación biométrica que no estén prohibidos, excepto para los sistemas cuyo único propósito sea verificar la identidad de una persona (por ejemplo, usar un escáner de huellas dactilares para otorgar a alguien acceso a una aplicación bancaria).

Para los sistemas incluidos en esta lista, puede haber una excepción si el sistema de IA no representa una amenaza importante para la salud, la seguridad o los derechos de las personas. La ley especifica criterios, uno o más de los cuales deben cumplirse, antes de que se pueda activar una excepción (por ejemplo, cuando el sistema de IA está destinado a realizar una tarea de procedimiento limitada). Si se basa en esta excepción, el proveedor debe documentar su evaluación de que el sistema no es de alto riesgo, y los reguladores pueden solicitar ver esa evaluación. La excepción no está disponible para los sistemas de IA que procesan automáticamente datos personales para evaluar o predecir algún aspecto de la vida de una persona, como sus preferencias de productos (elaboración de perfiles), que siempre se consideran de alto riesgo.

Requisitos para sistemas de IA de alto riesgo

Los sistemas de IA de alto riesgo deben cumplir con requisitos específicos. Algunos ejemplos son:

  • Implementar un sistema continuo de gestión de riesgos para monitorizar la IA a lo largo de su ciclo de vida. Por ejemplo, se espera que los proveedores mitiguen los riesgos razonablemente previsibles que plantea el uso previsto de sus sistemas, y los desarrolladores están obligados a proporcionar a los implementadores herramientas para la supervisión humana.

  • Adoptar prácticas rigurosas de gobierno de datos para garantizar que los datos de entrenamiento, validación y prueba cumplan con criterios de calidad específicos. Por ejemplo, debe haber un marco de gobierno en torno al proceso de recopilación de datos y el origen de los datos, y medidas para prevenir y mitigar sesgos.

  • Mantener una documentación técnica exhaustiva con información detallada que incluya especificaciones de diseño del sistema, capacidades, limitaciones y esfuerzos de cumplimiento normativo. Los proveedores de sistemas de alto riesgo están obligados a someterse a una evaluación de cumplimiento antes de poner en servicio un sistema y cuando se realicen modificaciones importantes.

Existen obligaciones de transparencia adicionales para tipos específicos de IA. Por ejemplo:

  • Los sistemas de IA destinados a interactuar directamente con los individuos deben diseñarse para informar a los usuarios de que están interactuando con un sistema de IA, a menos que esto sea obvio para el individuo por el contexto. Un chatbot, por ejemplo, debe estar diseñado para notificar a los usuarios de que es un chatbot.
     
  • Los sistemas de IA que generan texto, imágenes u otros contenidos determinados deben utilizar formatos legibles por máquina para marcar las salidas como generadas o manipuladas por IA. Esto incluye, por ejemplo, IA que genera deepfakes: imágenes o vídeos alterados para mostrar a alguien haciendo o diciendo algo que no hizo ni dijo. 

Obligaciones sobre operadores de sistemas de IA de alto riesgo

A continuación, destacamos algunas obligaciones de los principales operadores de sistemas de IA de alto riesgo en la cadena de valor de la IA (proveedores e implementadores).

Obligaciones de los proveedores de sistemas de IA de alto riesgo

Los proveedores de sistemas de IA de alto riesgo deben cumplir requisitos que incluyen:

  • Garantizar que los sistemas de IA de alto riesgo cumplan con los requisitos para los sistemas de IA de alto riesgo descritos en la ley. Por ejemplo, implementar un sistema de gestión continua de riesgos.

  • Contar con un sistema de gestión de la calidad.

  • Implementación de planes de seguimiento postcomercialización para monitorizar el rendimiento del sistema de IA y evaluar su cumplimiento continuo a lo largo del ciclo de vida del sistema.

Obligaciones de los implementadores de sistemas de IA de alto riesgo

Los que implementen sistemas de IA de alto riesgo tendrán obligaciones que incluyen:

  • Tomar las medidas técnicas y organizativas adecuadas para garantizar que utilizan dichos sistemas de acuerdo con sus instrucciones de uso.

  • Mantener los registros del sistema de IA generados automáticamente, en la medida en que dichos registros estén bajo su control, durante un período específico

  • En el caso de los implementadores que utilizan sistemas de IA de alto riesgo para proporcionar determinados servicios esenciales, como organismos gubernamentales u organizaciones privadas que prestan servicios públicos, que realizan evaluaciones de impacto sobre los derechos fundamentales antes de utilizar determinados sistemas de IA de alto riesgo por primera vez.

Reglas para modelos de IA de uso general (GPAI)

La Ley de IA de la UE crea normas separadas para los modelos de IA de uso general (GPAI). Los proveedores de modelos GPAI tendrán obligaciones como las siguientes:

  • Establecer políticas que respeten la legislación de la UE sobre derechos de autor.

  • Preparar y poner a disposición del público resúmenes detallados del contenido utilizado para entrenar el modelo.

Si un modelo GPAI se clasifica como de riesgo sistémico, los proveedores tendrán obligaciones adicionales. El riesgo sistémico es un riesgo específico de las capacidades de alto impacto de los modelos GPAI que tienen un impacto significativo en el mercado de la UE debido a su alcance o debido a efectos negativos reales o razonablemente previsibles sobre la salud pública, la seguridad, la seguridad pública, los derechos fundamentales o la sociedad en su conjunto, que pueden propagarse a escala a través de la cadena de valor. La ley utiliza los recursos de entrenamiento como uno de los criterios para identificar el riesgo sistémico: si la cantidad acumulada de potencia informática utilizada para entrenar un modelo es superior a 10^25 operaciones en coma flotante (FLOP), se presume que tiene capacidades de alto impacto y plantea un riesgo sistémico. La Comisión de la UE también puede clasificar un modelo como de riesgo sistémico.

Los proveedores de modelos GPAI que supongan un riesgo sistémico, incluidos los modelos gratuitos y de código abierto, deben cumplir algunas obligaciones adicionales, por ejemplo:

  • Documentar y notificar incidentes graves a la Oficina de IA de la UE y a los organismos reguladores nacionales pertinentes.

  • Implementación de una ciberseguridad adecuada para proteger el modelo y su infraestructura física.

La Ley de IA de la UE y la soberanía digital

La Ley de IA de la UE puede apoyar la soberanía digital de la Unión Europea exigiendo a las empresas que operan en la Unión Europea que cumplan con las normativas del bloque, reforzando así su control sobre la infraestructura digital.

Puede fomentar aún más la soberanía digital apoyando el crecimiento y el desarrollo de las empresas europeas de IA, lo que reduciría la dependencia del bloque de la tecnología desarrollada en países con diferentes requisitos normativos. Sin embargo, no exige que los países miembros de la UE mantengan un control total sobre su infraestructura de IA, manteniendo la flexibilidad que también es un elemento de la soberanía digital.

Además, la Ley de IA crea exigencias a las empresas que hacen negocios en la Unión Europea y desean mantener su propia soberanía digital. Las empresas deben mantener una mayor visibilidad de los sistemas de IA para cumplir los requisitos de transparencia y supervisión humana de la Ley. Estos requisitos pueden aumentar la demanda de herramientas de IA que proporcionen una amplia documentación, controles de gobierno y auditabilidad.

Si bien la Ley de IA impone requisitos de cumplimiento tanto a las empresas de fuera de la Unión Europea como a las de los Estados miembros, también supone un impulso para la soberanía digital: las empresas con una sólida capacidad de gobierno de la IA pueden estar mejor preparadas para adaptarse a los requisitos normativos y a los cambios en el mercado de la IA.

Multas según la Ley de IA de la UE

Por incumplimiento, las autoridades pueden multar a las organizaciones con hasta 35 000 000 de euros o el 7 % de la facturación anual mundial, lo que sea mayor.

Para la mayoría de las demás infracciones, incluido el incumplimiento de los requisitos para sistemas de IA de alto riesgo, las organizaciones pueden recibir multas de hasta 15 000 000 euros o el 3 % de la facturación anual mundial, lo que sea mayor.

El suministro de información incorrecta, incompleta o engañosa a las autoridades puede provocar que las organizaciones reciban una multa de hasta 7 500 000 euros o el 1 % de la facturación anual mundial, lo que sea mayor.

En particular, la Ley de IA de la UE tiene normas diferentes para multar a las empresas emergentes y a otras pequeñas y medianas empresas (o pymes, en la jerga de la Ley de IA). Para estas empresas, la multa puede ascender hasta el menor de los dos importes posibles especificados anteriormente.

La Comisión Europea puede imponer multas a los proveedores de modelos GPAI de hasta el 3 % de su facturación mundial total en el ejercicio anterior por determinadas infracciones de las disposiciones GPAI.

¿Cuándo entra en vigor la Ley de IA de la UE?

La ley entró en vigor el 1 de agosto de 2024, y diferentes disposiciones de la ley entraron en vigor por etapas. En julio de 2026, como parte del Omnibus de la IA, la UE pospuso el plazo de cumplimiento de la mayoría de los sistemas de IA independientes de alto riesgo, incluidos los utilizados en formación, contratación y aplicación de la ley, hasta el 2 de diciembre de 2027. Los sistemas de IA de alto riesgo incorporados en productos regulados, como dispositivos médicos y maquinaria, estarán sujetos a la Ley de IA a partir del 2 de agosto de 2028.

Autores

Matt Kosinski

Writer

Mark Scapicchio

Editor, Topics & Insights

IBM Think

Derek Robertson

Staff Writer

IBM Think

Soluciones relacionadas
IBM Sovereign Core

Software soberano diseñado específicamente para permitir a empresas, gobiernos y proveedores de servicios crear, implementar y gestionar entornos seguros y preparados para la IA.

Explore IBM Sovereign Core
Soluciones de protección de datos
Manténgase al día con la evolución de la normativa en materia de privacidad. IBM ayuda a las organizaciones a proteger los datos confidenciales, reforzar el cumplimiento normativo y reducir los riesgos mediante un enfoque unificado de gobierno y seguridad.
Explore las soluciones de privacidad de datos
Consultoría sobre gobierno de la IA
A medida que evoluciona la normativa sobre IA, las organizaciones necesitan un gobierno más sólido. IBM ayuda a establecer controles, gestionar el riesgo y facilitar una implementación de la IA conforme a la normativa a escala.
Explore los servicios de gobierno de la IA
Dé el siguiente paso

Descubra cómo IBM® Sovereign Core proporciona a empresas, administraciones públicas y proveedores de servicios software de soberanía diseñado específicamente para crear, implementar y gestionar entornos preparados para la IA, manteniendo al mismo tiempo una autonomía total sobre los datos, la infraestructura y la tecnología.

  1. Descubra IBM® Sovereign Core
  2. Explore las soluciones de soberanía digital
Notas a pie de página

El cliente es responsable de garantizar el cumplimiento de las leyes y normativas aplicables. IBM no ofrece asesoramiento legal ni garantiza que sus servicios o productos vayan a garantizar el cumplimiento por parte del cliente de ninguna ley o normativa.