¿Qué es la Ley de Inteligencia Artificial de la Unión Europea (Ley de IA de la UE)?

Publicado el 20 de septiembre de 2024
Hombre de negocios sonriente usando el teléfono inteligente mientras está sentado junto al escritorio de la computadora
By Matt Kosinski, Mark Scapicchio and Derek Robertson

¿Qué es la Ley de IA de la UE?

La Ley de Inteligencia Artificial de la Unión Europea, también conocida como la Ley de IA de la UE o la Ley de IA, es una ley que rige el desarrollo y/o uso de inteligencia artificial (IA) en la Unión Europea (UE). Oficialmente la Regulación (UE) 2024/1689, la Ley de IA adopta un enfoque de la regulación basado en el riesgo, aplicando diferentes reglas a la IA según el riesgo que representan con el objetivo de establecer “seguridad, derechos fundamentales e IA centrada en el ser humano”.

Ampliamente considerada el primer marco regulatorio integral del mundo para la IA, la Ley de IA de la UE prohíbe algunos usos de la IA de manera estricta e implementa estrictos requisitos de gobernanza, gestión de riesgos y transparencia para otros. Un foro de asesoramiento con miembros de la sociedad civil, el mundo académico y la industria proporciona experiencia técnica y asesoramiento sobre la estandarización e implementación de la Ley. Cada estado miembro de la UE debe designar al menos una autoridad de vigilancia del mercado y al menos una autoridad de notificación. También debe designar una autoridad de vigilancia de mercados como punto único de contacto para la Ley.

La ley también crea reglas para modelos de inteligencia artificial de propósito general, como Granite de IBM y el modelo fundacional de peso abierto Llama 3 de Meta. El Consejo Europeo de Inteligencia Artificial es responsable de asesorar a los estados miembros sobre cómo aplicar de forma coherente y eficaz la Ley de IA.

Las sanciones pueden oscilar entre 7.5 millones de euros o el 1 % de la facturación anual mundial y 35 millones de de euros o el 7 % de la facturación anual mundial, dependiendo del tipo de incumplimiento.

La Ley de IA está en el centro de los esfuerzos de la Unión Europea para lograr la soberanía digital, la capacidad de mantener el control sobre los sistemas tecnológicos, los datos, las operaciones y la IA frente al cambio y la disrupción. A su vez, la capacidad de una empresa para cumplir con la Ley de IA es una parte importante de su propia soberanía digital, y la soberanía de la IA, si hacen negocios en la UE.

De la misma manera que el Reglamento General de Protección de Datos (RGPD) de la UE puede inspirar a otras naciones a adoptar leyes de privacidad de datos, los expertos anticipan que la Ley de IA de la UE estimulará el desarrollo de normas de gobernanza de la IA y ética en todo el mundo.

¿A quién se aplica la Ley de IA de la UE?

La Ley de IA de la UE se aplica a múltiples operadores en la cadena de valor de la IA, como proveedores, responsables del despliegue, importadores, distribuidores, fabricantes de productos y representantes autorizados. Es importante mencionar las definiciones de proveedores, responsables del despliegue e importadores en virtud de la Ley de IA de la UE.

Proveedores

Los proveedores son personas u organizaciones que desarrollan un sistema de IA o un modelo de IA de propósito general (GPAI), o que lo hacen desarrollar en su nombre, y que lo comercializan o ponen el sistema de IA en servicio bajo su nombre o marca registrada.

La ley define ampliamente un sistema de IA como un sistema que puede, con cierto nivel de autonomía, procesar entradas para inferir cómo generar resultados (por ejemplo, predicciones, recomendaciones, decisiones, contenido) que pueden influir en entornos físicos o virtuales. Define una GPAI como modelos de IA que muestran una generalidad significativa, son capaces de realizar de manera competente una amplia gama de tareas distintas y pueden integrarse en una variedad de sistemas o aplicaciones de IA descendentes. Por ejemplo, un modelo fundacional a menudo califica como una GPAI; un chatbot o una herramienta de IA generativa construida sobre ese modelo sería un sistema de IA.

Responsables de implementación

Los responsables del despliegue son personas o organizaciones que utilizan sistemas de IA. Por ejemplo, una organización que utiliza un chatbot de IA de terceros para atender las consultas de atención al cliente sería un responsables del despliegue.

Importadores

Los importadores son personas y organizaciones ubicadas o establecidas en la UE que llevan al mercado de la UE sistemas de IA de una persona o empresa establecida fuera de la UE

Aplicación fuera de la UE

La Ley de IA de la UE también se aplica a los proveedores e implementadores establecidos fuera de la UE cuando el resultado producido por su sistema de IA se utiliza en la UE. También se aplica a los proveedores fuera de la UE que colocan sistemas de IA o modelos de GPAI en el mercado de la UE. Por ejemplo, supongamos que una empresa de la UE envía datos a un proveedor de IA fuera de la UE, que usa la IA para procesar los datos y, a continuación, devuelve los resultados a la empresa de la UE para su uso. Dado que los resultados del sistema de IA del proveedor se usan en la UE, el proveedor está obligado por la Ley de IA de la UE.

Ciertos proveedores fuera de la UE que ofrecen servicios de IA en la UE deben designar representantes autorizados en la UE para coordinar los esfuerzos de cumplimiento en su nombre.

Excepciones

Si bien la ley tiene un amplio alcance, algunos usos de la IA están exentos. Los usos puramente personales de IA y los modelos de IA utilizados solo para investigación y desarrollo científicos son ejemplos de usos exentos de IA.

AI Academy

El auge de la IA generativa para las empresas

Aprenda sobre el auge histórico de la IA generativa y lo que significa para las empresas.

¿Qué requisitos impone la Ley de IA de la UE?

La Ley de IA de la UE regula los sistemas de IA en función del nivel de riesgo. El riesgo aquí se refiere a la probabilidad y gravedad del daño potencial. Algunas de las disposiciones más importantes incluyen:

  • una prohibición de ciertas prácticas de IA que se considera que plantean un riesgo inaceptable,

  • normas para desarrollar y desplegar ciertos sistemas de IA de alto riesgo,

  • reglas para modelos de IA de propósito general (GPAI).

Las categorías de riesgo incluyen:

  • Inaceptable o totalmente prohibido (como sistemas de puntuación social o IA manipuladora y engañosa)
  • Alto riesgo, que la mayor parte de la Ley de IA pretende abordar
  • Riesgo limitado, o sistemas con obligaciones específicas de transparencia, como chatbots

Si bien “riesgo limitado” es una etiqueta explicativa de uso común, no es una categoría definida en el texto de la ley; más bien, la ley identifica obligaciones particulares de transparencia. De manera similar, los sistemas de IA que no están prohibidos o clasificados como de alto riesgo a menudo se describen como sistemas de “riesgo mínimo” y es posible que aún necesiten cumplir con las obligaciones de transparencia. La ley fomenta códigos de conducta voluntarios para sistemas de IA en todos los niveles de riesgo. Algunos ejemplos de sistemas de riesgo mínimo pueden incluir filtros de spam de correo electrónico y videojuegos. Muchos usos comunes de la IA hoy en día se ubican en esta categoría.

Los plazos para la implementación de la Ley de IA de la UE están sujetos a cambios por ley. En julio de 2026, la UE promulgó el Omnibus de IA, que además de ampliar las simplificaciones de cumplimiento para algunas pequeñas empresas, introducir un sandbox regulatorio en todo el bloque y aclarar ciertas protecciones de seguridad, pospuso los plazos para algunos de los sistemas de IA de mayor riesgo hasta 2027 y 2028, dependiendo de su aplicación. 

Prácticas de IA prohibidas

La Ley de IA de la UE enumera explícitamente ciertas prácticas prohibidas de IA que se considera que plantean un nivel de riesgo inaceptable. Por ejemplo, desarrollar o utilizar un sistema de IA que manipula intencionalmente a las personas para que tomen decisiones dañinas que de otro modo no tomarían se considera por la ley que representa un riesgo inaceptable para los usuarios, y es una práctica de IA prohibida.

Lo que califica como una práctica prohibida puede aclararse a través de orientación, decisiones de aplicación y jurisprudencia. Agregar una nueva prohibición legal requeriría una enmienda a la ley aplicable. Una lista parcial de prácticas de IA prohibidas al momento de la publicación de este artículo incluye:

  • Sistemas de puntuación social: sistemas que evalúan o clasifican a las personas en función de su comportamiento social, lo que lleva a un trato perjudicial o desfavorable en contextos sociales no relacionados con la recopilación de datos original e injustificado o desproporcionado con respecto a la gravedad del comportamiento.

  • Sistemas de reconocimiento de emociones en el trabajo y en las instituciones educativas, excepto cuando estas herramientas se utilicen con fines médicos o de seguridad

  • IA utilizada para explotar las vulnerabilidades de las personas (por ejemplo, vulnerabilidades por motivos de edad o discapacidad)

  • Extracción no dirigida de imágenes faciales de Internet o circuito cerrado de televisión (CCTV) para bases de datos de reconocimiento facial

  • Sistemas de categorización biométrica que colocan a las personas en categorías basadas en datos biométricos que reflejan características sensibles

  • Aplicaciones específicas de vigilancia policial predictiva

  • Aplicación de la ley: uso público de sistemas de identificación biométrica remota en tiempo real (a menos que se aplique una excepción y, por lo general, se requiere la autorización previa de una autoridad administrativa judicial o independiente)

Normas para la IA de alto riesgo

Los sistemas de IA se consideran de alto riesgo en virtud de la Ley de IA de la UE si son un producto, o un componente de seguridad de un producto, regulado por leyes específicas de la UE a las que hace referencia la ley, como las leyes de seguridad de los juguetes y de productos médicos de diagnóstico in vitro.

La ley también enumera usos específicos que generalmente se consideran de alto riesgo, incluidos los sistemas de IA utilizados:

  • en contextos laborales, como los que se utilizan para seleccionar candidatos, evaluar a los postulantes y tomar decisiones de ascenso

  • en ciertos dispositivos médicos

  • en determinados contextos de educación y formación profesional

  • en el proceso judicial y democrático, como sistemas destinados a influir en el resultado de las elecciones

  • para determinar el acceso a servicios públicos o privados esenciales, como los sistemas que evalúan el cumplimiento de los requisitos para acceder a beneficios públicos y evalúan puntajes crediticios.

  • en la gestión de infraestructuras críticas (por ejemplo, suministros de agua, gas y electricidad, etc.)

  • en cualquier sistema de identificación biométrica que no esté prohibido, excepto en los sistemas cuyo único propósito sea verificar la identidad de una persona (por ejemplo, usar un escáner de huellas dactilares para otorgar a alguien acceso a una aplicación bancaria).

Para los sistemas incluidos en esta lista, puede haber una excepción si el sistema de IA no representa una amenaza significativa para el estado, la seguridad o los derechos de las personas. La ley especifica criterios, uno o más de los cuales deben cumplirse, antes de que se pueda activar una excepción (por ejemplo, cuando el sistema de IA está destinado a realizar una tarea procesal limitada). Si se basa en esta excepción, el proveedor debe documentar su evaluación de que el sistema no es de alto riesgo, y los entes reguladores pueden solicitar ver esa evaluación. La excepción no está disponible para los sistemas de IA que procesan automáticamente datos personales para evaluar o predecir algún aspecto de la vida de una persona, como sus preferencias de productos (elaboración de perfiles), que siempre se consideran de alto riesgo.

Requisitos para sistemas de IA de alto riesgo

Los sistemas de IA de alto riesgo deben cumplir con requisitos específicos. Algunos ejemplos incluyen:

  • Implementar un sistema continuo de gestión de riesgos para monitorear la IA a lo largo de su ciclo de vida. Por ejemplo, se espera que los proveedores mitiguen los riesgos razonablemente previsibles que plantea el uso previsto de sus sistemas, y los desarrolladores deben proporcionar a los implementadores herramientas para la supervisión humana.

  • Adoptar prácticas rigurosas de gobernanza de datos para garantizar que los datos de entrenamiento, validación y prueba cumplan con criterios de calidad específicos. Por ejemplo, se debe implementar la gobernanza en torno al proceso de recopilación de datos y el origen de los datos, así como medidas para prevenir y mitigar los sesgos.sesgos

  • Mantener una documentación técnica completa con información específica, incluidas las especificaciones de diseño del sistema, las capacidades, las limitaciones y los esfuerzos de cumplimiento normativo. Los proveedores de sistemas de alto riesgo deben someterse a una evaluación de conformidad antes de poner un sistema en servicio y cuando se realizan cambios importantes.

Existen obligaciones de transparencia adicionales para tipos específicos de IA. Por ejemplo:

  • Los sistemas de IA destinados a interactuar directamente con las personas deben diseñarse para informar a los usuarios que están interactuando con un sistema de IA, a menos que esto sea obvio para la persona por el contexto. Un chatbot, por ejemplo, debe diseñarse para notificar a los usuarios que es un chatbot.
     
  • Los sistemas de IA que generan texto, imágenes u otro contenido determinado deben usar formatos legibles por máquina para marcar las salidas como generadas o manipuladas por IA. Esto incluye, por ejemplo, la IA que genera deepfakes: imágenes o videos alterados para mostrar a alguien haciendo o diciendo algo que no hizo ni dijo. 

Obligaciones de los operadores de sistemas de IA de alto riesgo

A continuación, destacamos algunas obligaciones de los operadores clave de sistemas de IA de alto riesgo en la cadena de valor de IA (proveedores y responsables del despliegue).

Obligaciones de los proveedores de sistemas de IA de alto riesgo

Los proveedores de sistemas de IA de alto riesgo deben cumplir con requisitos que incluyen:

  • Garantizar que los sistemas de IA de alto riesgo cumplan con los requisitos para los sistemas de IA de alto riesgo descritos en la ley. Por ejemplo, implementar un sistema continuo de administración de riesgos.

  • Contar con un sistema de gestión de calidad.

  • Implementar planes de monitoreo posterior a la comercialización para monitorear el rendimiento del sistema de IA y evaluar su cumplimiento continuo durante el ciclo de vida del sistema.

Obligaciones de los responsables del despliegue de sistemas de IA de alto riesgo

Los responsables del despliegue de sistemas de IA de alto riesgo tendrán obligaciones entre las que se encuentran:

  • Adoptar las medidas técnicas y organizacionales adecuadas para garantizar que emplean dichos sistemas de acuerdo con sus instrucciones de uso.

  • Mantener los registros del sistema de IA generados automáticamente, en la medida en que dichos registros estén bajo su control, durante un periodo determinado.

  • En el caso de los responsables del despliegue que usan sistemas de IA de alto riesgo para prestar ciertos servicios esenciales (como organismos del gobierno u organizaciones privadas que brindan servicios públicos), estos deben realizar evaluaciones de impacto sobre los derechos fundamentales antes de usar ciertos sistemas de IA de alto riesgo por primera vez.

Reglas para modelos de IA de propósito general (GPAI)

La Ley de IA de la UE crea normas separadas para los modelos de IA de propósito general. Los proveedores de modelos de GPAI tendrán obligaciones que incluyen lo siguiente:

  • Establecer políticas para respetar las leyes de derechos de autor de la UE.

  • Preparar y poner a disposición del público resúmenes detallados del contenido utilizado para entrenar el modelo.

Si al clasificar un modelo de GPAI se determina que representa un riesgo sistémico, los proveedores tendrán obligaciones adicionales. El riesgo sistémico es un riesgo específico de las capacidades de alto impacto de los modelos de GPAI que tienen un impacto significativo en el mercado de la UE debido a su alcance o debido a efectos negativos reales o razonablemente previsibles en la salud y la seguridad públicas, los derechos fundamentales o la sociedad en su conjunto, que pueden propagarse a escala a lo largo de la cadena de valor. La ley utiliza recursos de entrenamiento como uno de los criterios para identificar el riesgo sistémico. Si la cantidad acumulada de potencia informática utilizada para entrenar un modelo es superior a 10^25 operaciones de punto flotante (FLOP), se considera que tiene capacidades de alto impacto y representa un riesgo sistémico. La Comisión de la UE también puede clasificar un modelo como de riesgo sistémico.

Los proveedores de modelos GPAI que representan un riesgo sistémico, incluidos los modelos gratuitos y de código abierto, deben cumplir con algunas obligaciones adicionales, por ejemplo:

  • Documentar y notificar incidentes graves a la Oficina de IA de la UE y a los entes reguladores nacionales pertinentes.

  • Implementar una ciberseguridad adecuada para proteger el modelo y su infraestructura física.

La Ley de IA de la UE y la soberanía digital

La Ley de IA de la UE puede apoyar la soberanía digital de la Unión Europea al exigir a las empresas que hacen negocios en la Unión Europea que cumplan con las regulaciones del bloque, fortaleciendo su control sobre la infraestructura digital.

Puede fomentar aún más la soberanía digital apoyando el crecimiento y el desarrollo de las empresas europeas de IA que reducirían la dependencia del bloque de la tecnología desarrollada en países con diferentes requisitos normativos. Sin embargo, no exige que los países miembros de la UE mantengan un control total sobre su infraestructura de IA, manteniendo la flexibilidad que también es un elemento de la soberanía digital.

Además, la Ley de IA crea exigencias a las empresas que hacen negocios en la Unión Europea y desean mantener su propia soberanía digital. Las empresas necesitan mantener una mayor visibilidad de los sistemas de IA para cumplir con los requisitos de transparencia y supervisión humana de la Ley. Estos requisitos pueden aumentar la demanda de herramientas de IA que proporcionen una amplia documentación, controles de gobernanza y auditabilidad.

Aunque la Ley de IA impone requisitos de cumplimiento para empresas fuera de la Unión Europea y también en los estados miembros, también actúa como un estímulo para la soberanía digital: las empresas con sólidas capacidades de gobernanza de la IA pueden estar mejor posicionadas para adaptarse a los requisitos normativos y a los cambios en el mercado de la IA.

Multas conforme a la Ley de IA de la UE

En caso de incumplimiento, las autoridades pueden multar a las organizaciones con hasta 35 millones de euros o el 7 % de la facturación anual mundial, lo que sea mayor.

Para la mayoría de las demás infracciones, incluido el incumplimiento de los requisitos de los sistemas de IA de alto riesgo, las organizaciones pueden recibir multas de hasta 15 millones de euros o el 3 % de la facturación anual mundial, lo que sea mayor.

El suministro de información incorrecta, incompleta o engañosa a las autoridades puede dar lugar a que las organizaciones reciban multas de hasta 7.5 millones EUR o el 1 % de la facturación anual mundial, lo que sea mayor.

En particular, la Ley de IA de la UE tiene reglas diferentes para multar a las startups y otras pequeñas y medianas empresas (o pymes, en la jerga de la Ley de IA). Para estas empresas, la multa puede ser de hasta la menor de las dos cantidades posibles especificadas anteriormente.

La Comisión Europea puede imponer multas a los proveedores de modelos de GPAI de hasta el 3 % de su facturación mundial total en el ejercicio financiero anterior por ciertas infracciones de las disposiciones de GPAI.

¿Cuándo entra en vigor la Ley de IA de la UE?

La ley entró en vigor el 1 de agosto de 2024 y las distintas disposiciones de la misma entraron en vigor por etapas. En julio de 2026, como parte del Omnibus de IA, la UE pospuso la fecha límite de cumplimiento para la mayoría de los sistemas de IA independientes de alto riesgo, incluidos los utilizados en educación, contratación y aplicación de la ley, hasta el 2 de diciembre de 2027. Los sistemas de IA de alto riesgo incorporados a productos regulados, como dispositivos médicos y maquinaria, estarán sujetos a la Ley de IA a partir del 2 de agosto de 2028.

Autores

Matt Kosinski

Writer

Mark Scapicchio

Editor, Topics & Insights

IBM Think

Derek Robertson

Staff Writer

IBM Think

Soluciones relacionadas
IBM Sovereign Core

Software soberano diseñado específicamente que empodera a empresas, gobiernos y proveedores de servicios para crear, desplegar y gestionar entornos seguros y preparados para la IA.

Explore IBM Sovereign Core
Soluciones de privacidad de datos
Manténgase al día con la evolución de las regulaciones de privacidad. IBM ayuda a las organizaciones a proteger los datos confidenciales, fortalecer el cumplimiento y reducir el riesgo con un enfoque unificado de gobernanza y seguridad.
Explore las soluciones de privacidad de datos
Consultoría sobre gobernanza de la IA
A medida que evolucionan las regulaciones de la IA, las organizaciones necesitan una gobernanza más sólida. IBM ayuda a establecer controles, gestionar riesgos y apoyar el despliegue de IA a escala.
Explore los servicios de gestión de IA
Dé el siguiente paso

Descubra cómo IBM Sovereign Core proporciona a empresas, gobiernos y proveedores de servicios software soberano diseñado específicamente para crear, desplegar y gestionar entornos preparados para IA, manteniendo una autonomía total sobre los datos, la infraestructura y la tecnología.

  1. Descubra IBM Sovereign Core
  2. Explore las soluciones de soberanía digital
Notas de pie de página

El cliente es responsable de garantizar el cumplimiento de las leyes y regulaciones aplicables. IBM®  no brinda asesoría legal ni declara que sus servicios o productos garantizarán que el cliente cumpla con cualquier ley o regulación.