La Ley de Inteligencia Artificial de la UE, que regula el desarrollo y/o el uso de la inteligencia artificial (IA) en la UE, entró en vigor el 1 de agosto de 2024 tras su aprobación por el Parlamento Europeo.
Con el fin de ayudar a preservar la continuidad de negocio y dar a las organizaciones la oportunidad de adaptarse a las nuevas regulaciones, contiene una serie de plazos continuos para reglas sobre deepfakes, modelos de IA de uso general, sandboxes normativos de IA, sistemas categorizados como de riesgo especialmente alto, entre otras cosas.
Cuando entró en vigor la Ley de IA, estableció múltiples plazos para que las empresas cumplieran con diversas restricciones basadas en el tamaño de dichas empresas y el uso previsto de la IA, entre otros factores. El 2 de febrero de 2025, venció el primero de estos plazos de regulación de IA, imponiendo (entre otras reglas, como disposiciones para la alfabetización en IA) prohibiciones sobre usos considerados de “riesgo inaceptable”, como puntuación social, extracción masiva de datos para crear bases de datos de reconocimiento facial, sistemas de reconocimiento de emociones e IA que utilizan técnicas manipuladoras o engañosas para distorsionar de forma perjudicial el comportamiento de una persona.
El 2 de agosto de 2025, venció el segundo plazo continuo. Además de exigir la creación de varios órganos de gobernanza de la IA, como el Foro Consultivo y el Consejo de IA de la UE, aplicó las obligaciones de la Ley de IA para los proveedores de modelos de IA de uso general en temas como la transparencia en el desarrollo y el manejo de materiales protegidos por derechos de autor, así como requisitos adicionales para los sistemas que se considera que tienen “riesgo sistémico”. El 2 de agosto de 2026, la Ley de IA pasó a ser de aplicación general, sobre todo las normas sobre las obligaciones de transparencia para los sistemas, incluidos los chatbots, la aplicación y las medidas para apoyar la innovación en los estados miembros de la UE.
Sin embargo, aún quedan varios plazos por cumplir y están sujetos a cambios. El Reglamento Ómnibus de IA entró en vigor el 27 de julio de 2026, modificando la Ley de IA para simplificar algunas reglas para las pequeñas y medianas empresas (pymes) y las startups. También cambió el calendario de las reglas sobre los sistemas utilizados en contextos confidenciales, incluida la biometría, la infraestructura crítica y la aplicación de la ley, así como el cronograma de las reglas sobre los sistemas de IA utilizados junto con otros productos altamente regulados, como juguetes o ascensores. Además, extendió la fecha límite para que los estados miembros establezcan al menos un sandbox regulatorio nacional de IA.
A continuación, se muestra una lista de los plazos restantes, según las enmiendas del Reglamento Ómnibus de IA, así como las reglas que entrarán en vigor en cada fecha:
Manténgase al día sobre las tendencias más importantes e intrigantes de la industria sobre IA, automatización, datos y más con el boletín Think. Consulte la Declaración de privacidad de IBM.
El 2 de diciembre de 2026, entrarán en vigor dos nuevos requisitos impuestos por el Reglamento Ómnibus de IA: la prohibición de dos usos concretos de IA y el requisito de que los sistemas de IA concretos que llegaron al mercado antes del 2 de agosto de 2026 garanticen que sus resultados sean legibles por máquina y detectables como IA.
En virtud del artículo 5 de la Ley de IA, a partir del 2 de diciembre de 2026, la Ley de IA prohíbe “la comercialización, la puesta en servicio o el uso de un sistema de IA que genere o manipule imágenes, videos, audio o material similar realistas de las partes íntimas de una persona física, o de una persona física identificable involucrada en actividades sexualmente explícitas, sin el consentimiento libre, específico, informado, inequívoco y explícito de esa persona para esa generación o manipulación”, así como material que se ajuste a las definiciones legales de la UE de material de abuso infantil.
La Ley distingue entre proveedores e implementadores de sistemas de IA por esta prohibición: para los proveedores, es ilegal poner un sistema en el mercado cuando la fabricación de dicho material es el “propósito previsto” del sistema o un “resultado razonablemente previsible y reproducible” y el sistema carece de salvaguardas razonables.
Para los implementadores, la prohibición se aplica cuando usan un sistema de IA con el propósito de generar o manipular el material prohibido. La generación accidental está fuera de la prohibición, pero se cubre el uso indebido deliberado, la elusión de salvaguardias o el uso de un sistema legal para el propósito prohibido.
El artículo 111(4) de la Ley de IA especifica que los proveedores de sistemas de IA generativa más antiguos que crean audio, imágenes, video o texto sintéticos y se comercializaron antes del 2 de agosto de 2026 deben asegurarse de que su contenido y resultados generados por IA sean legibles por máquinas y “detectables como generados o manipulados artificialmente”. La regla no se aplica a los sistemas que se utilizan para tareas que ayudan con la “edición estándar” o que están autorizados para fines de aplicación de la ley.
Esta es una fecha límite de transición para sistemas más antiguos; los sistemas comercializados después del 2 de agosto de 2026 ya estaban sujetos a estos requisitos a partir de esa fecha.
El 2 de agosto de 2027 entrarán en vigor dos nuevas restricciones de la Ley de IA:
· Plazos de cumplimiento de normas continuas para los modelos “heredados” de IA de uso general (GPAI)
· Los estados miembros deben tener acceso a un sandbox regulatorio de IA
La Ley de IA de la UE define los modelos de IA de uso general como “un modelo de IA, incluso cuando dicho modelo de IA se entrena con una gran cantidad de datos mediante autosupervisión a escala, que muestra una generalidad significativa y es capaz de realizar de manera competente una amplia gama de tareas distintas, independientemente de la forma en que el modelo se comercialice, y que se pueda integrar en una variedad de sistemas o aplicaciones posteriores”.
La Ley de IA de la UE crea reglas separadas para la GPAI que incluyen políticas para respetar las leyes de derechos de autor de la UE, así como preparar y poner a disposición del público resúmenes detallados del contenido utilizado para entrenar el modelo. Los modelos de GPAI generalmente son supervisados por la Oficina de IA de la UE, que proporciona un código de prácticas de IA de uso general que los proveedores pueden seguir para mitigar los gastos administrativos. Si un modelo de se clasifica como que representa un riesgo sistémico, los proveedores tendrán obligaciones adicionales.
La fecha límite del 2 de agosto de 2027 cierra un periodo de transición de dos años para los modelos de GPAI comercializados antes del 2 de agosto de 2025. Los proveedores deben cumplir con todas las normativas aplicables bajo la Ley de IA. Los modelos comercializados después del 2 de agosto de 2025 ya estaban sujetos a estas regulaciones.
A partir del 2 de agosto de 2027, cada estado miembro de la UE debe tener al menos un sandbox regulatorio de IA operativo.
La Ley de IA define un sandbox regulatorio como “un entorno controlado que fomenta la innovación y facilita el desarrollo, entrenamiento, pruebas y validación de sistemas de IA innovadores durante un tiempo limitado antes de su comercialización”. Los proveedores siguen sujetos a los requisitos aplicables de protección de datos y seguridad del producto en estos entornos, entre otras restricciones legales.
Los sandboxes deben establecer reglas para:
· Elegibilidad, selección y admisión
· Participación, monitoreo y terminación
· Qué se probará y desarrollará en el sandbox
· Informes de salida
· Términos y condiciones
· Cooperación con las autoridades nacionales
Además, antes del 2 de agosto de 2027, la Comisión Europea también debe adoptar una legislación que identifique los casos en los que los requisitos u obligaciones específicos de la Ley de IA para ciertos sistemas de alto riesgo podrían limitarse porque la legislación existente proporciona un “nivel de protección equivalente o superior”.
El 2 de diciembre de 2027, entrarán en vigor las normas para los sistemas de alto riesgo del Anexo III de la Ley de IA.
Esta fecha límite era originalmente el 2 de agosto de 2026, pero el Reglamento Ómnibus de IA la pospuso. El Anexo III se refiere a reglas especiales para sistemas de alto riesgo involucrados con:
• Datos biométricos
· Infraestructura crítica, incluida la infraestructura digital crítica, el tráfico por carretera o el suministro de agua, gas, calefacción o electricidad
· Educación y formación profesional
· Empleo y gestión de los trabajadores
· Servicios públicos y privados esenciales, incluidos servicios de atención médica, seguros, crédito al consumidor y llamadas de emergencia
· Aplicación de la ley
· Migración, asilo y control fronterizo
· Administración de justicia y procesos democráticos
El 2 de diciembre de 2027, los proveedores de sistemas incluidos en el Anexo III deberán implementar:
Los proveedores deben establecer, implementar y documentar un sistema de gestión de riesgos a lo largo del ciclo de vida del sistema de IA de alto riesgo. Debe identificar, analizar y evaluar los riesgos derivados del uso previsto del sistema y cualquier “uso indebido razonablemente previsible”, al tiempo que adopta las medidas adecuadas de gestión de riesgos.
Los conjuntos de datos utilizados por los sistemas de alto riesgo para el entrenamiento están sujetos a requisitos de calidad y gobernanza para:
· Recopilación de datos
· Detección y mitigación de sesgos
· Relevancia y representatividad
· Propiedades estadísticas adecuadas
· Consideración del entorno particular en el que se utilizará el sistema
Los proveedores deben preparar documentación técnica que muestre cómo el sistema cumple con la Ley de IA, así como brindar a las autoridades la información necesaria para inspeccionar sus sistemas para verificar el cumplimiento.
Bajo el Capítulo III, Sección 2, Artículo 12 de la Ley de IA, los sistemas de IA de alto riesgo deben “permitir técnicamente el registro automático de eventos (registros) durante la vida útil del sistema”.
Los sistemas deben proporcionar registros rastreables que rastreen el funcionamiento del sistema y las situaciones que puedan generar riesgos según lo definido por la Ley de IA.
La Ley establece que “los sistemas de IA de alto riesgo se diseñarán y desarrollarán de tal manera que garanticen que su funcionamiento sea lo suficientemente transparente como para permitir a los implementadores interpretar los resultados de un sistema y utilizarlos adecuadamente”.
Esto incluye instrucciones de uso e información descriptiva sobre:
· El propósito previsto del sistema
· Sus capacidades y rendimiento
· Limitaciones conocidas
· Cualquier circunstancia que pueda afectar el rendimiento
· Supervisión humana
· Mantenimiento, monitoreo y registro
Los sistemas de IA de alto riesgo se diseñarán y desarrollarán de tal manera, incluso con herramientas de interfaz hombre-máquina adecuadas, que puedan ser supervisados eficazmente por personas físicas durante el periodo en que estén en uso.
Las medidas de supervisión deben escalarse de acuerdo con los “riesgos, el nivel de autonomía y el contexto de uso” del sistema de IA de alto riesgo, y deben permitir a quienes realizan la supervisión comprender las capacidades y limitaciones del sistema, detectar sesgos de automatización, interpretar resultados, descartar, anular o revertir un resultado si lo consideran necesario, o intervenir o detener el sistema cuando sea necesario.
La Ley exige que los proveedores de sistemas de alto riesgo diseñen y desarrollen esos sistemas para establecer métricas de precisión y lograr resiliencia tanto contra “errores, fallas o inconsistencias” como contra los intentos de terceros de explotar vulnerabilidades en el sistema.
Además de estos requisitos para los sistemas, los proveedores y operadores deberán proporcionar:
Los proveedores deben establecer un sistema de gestión de calidad que garantice el cumplimiento de las políticas relevantes para el sistema mediante el monitoreo del diseño y el desarrollo, las pruebas, la gestión de datos, la gestión de riesgos, el monitoreo posterior a la comercialización, la notificación de incidentes y las medidas correctivas.
Antes de colocar un sistema en el mercado, los proveedores deben registrarlos y completar una evaluación de conformidad basada en las características del sistema y las disposiciones aplicables.
Los proveedores deben demostrar la capacidad de monitorear su sistema una vez que está en el mercado y tomar las medidas correctivas adecuadas si no cumple, lo que podría incluir corregir el sistema, retirarlo, deshabilitarlo o recuperarlo.
Los proveedores deben reportar “incidentes graves” calificados, que son eventos que directa o indirectamente llevan a al menos uno de los siguientes cuatro resultados:
· muerte o daños graves a la salud
· interrupción grave e irreversible de la gestión y el funcionamiento de la infraestructura crítica
· infracciones de las obligaciones previstas en el derecho de la Unión destinadas a proteger los derechos fundamentales
· daños graves a la propiedad o al medio ambiente
Los implementadores están sujetos a un conjunto separado de obligaciones, que incluyen seguir instrucciones de uso, proporcionar supervisión humana y sistemas de monitoreo, conservar registros y tomar medidas específicas cuando se identifiquen riesgos o incidentes graves. Es posible que se apliquen obligaciones adicionales según el implementador y el caso de uso.
El 2 de agosto de 2028, los requisitos de alto riesgo pertinentes serán aplicables a los sistemas de IA clasificados como de alto riesgo en virtud del artículo 6(1). Un sistema de IA entra en esta categoría cuando se cumplen las dos condiciones siguientes:
· Está previsto para ser un componente de seguridad de un producto cubierto por la legislación de armonización de la Unión enumerada en la Sección A del Anexo I, o es en sí mismo un producto de este tipo.
· Esa legislación exige que el producto cubierto se someta a una evaluación de conformidad de terceros antes de ser comercializado o puesto en servicio.
Algunos ejemplos de productos que entran en esta categoría de riesgo incluyen ciertos tipos de juguetes y ascensores. La maquinaria está sujeta a un enfoque sectorial distinto bajo la Sección B del Anexo I. El Reglamento (UE) 2023/1230 debe incorporar los requisitos correspondientes de salud y seguridad relacionados con la IA mediante actos delegados que se apliquen antes del 2 de agosto de 2028.
En virtud del artículo 2(13) de la Ley de IA modificada por el Reglamento Ómnibus de IA, algunos requisitos para los sistemas de alto riesgo pueden estar limitados por actos delegados de la Comisión Europea si las regulaciones existentes proporcionan un “nivel de protección equivalente o superior” a la Ley de IA. En virtud de una disposición adicional, cierta maquinaria y productos relacionados con el transporte que ya están cubiertos por la legislación sectorial reciben un trato especial a través de los entes reguladores de ese sector.
Cree un negocio más resiliente con las soluciones impulsadas por IA para la gestión inteligente de activos y de la cadena de suministro.
Transforme sus operaciones comerciales con IBM mediante el uso de datos enriquecidos y potentes tecnologías de IA que le permitan integrar procesos de optimización.
IBM Cloud Pak for Business Automation es un conjunto modular de componentes de software integrados para la gestión y automatización de operaciones.