Back to Insights
Cybersecurity

Reglamento de IA de la UE: qué hacer en productos digitales antes del plazo

13 min read

La mayoría de los equipos que lanzan funciones de IA están dentro del ámbito del Reglamento y no han clasificado ni un sistema. Este es el trabajo, por orden.

El Reglamento (UE) 2024/1689 —la Ley de IA— es el primer marco legal integral sobre inteligencia artificial y se aplica por fases, no de golpe. Para la mayoría de las organizaciones digitales la consecuencia práctica no es dramática: unas pocas funciones necesitan avisos de transparencia y una evaluación de riesgo documentada. El problema es que casi nadie ha hecho la clasificación que indica cuáles son esas pocas.

Esto es una guía de preparación profesional, no asesoramiento jurídico: sirve para llegar a la revisión legal con los hechos ya reunidos.

¿Estás dentro del ámbito?

RolQuién esCarga de obligaciones
ProveedorDesarrollas un sistema de IA y lo introduces en el mercado con tu nombreLa más alta
Responsable del despliegueUsas un sistema de IA bajo tu autoridadMedia: supervisión, información, vigilancia
Importador o distribuidorTraes al mercado de la UE un sistema de un terceroDeberes de verificación
Proveedor de modelo de uso generalOfreces un modelo de propósito generalDocumentación, política de derechos de autor, transparencia

Dos trampas atrapan a los equipos de producto. La primera, el alcance extraterritorial: los resultados usados en la UE pueden incluir a una empresa de fuera. La segunda, el deslizamiento de rol: ajustar y renombrar un modelo de terceros puede convertirte de responsable del despliegue en proveedor, con un conjunto de obligaciones bastante más pesado.

Los niveles de riesgo, en términos claros

Prácticas prohibidas

Algunos usos están prohibidos de plano, como la puntuación social por autoridades públicas, la manipulación abusiva de grupos vulnerables y determinadas prácticas biométricas. Si una propuesta del backlog se parece a esto, no es una cuestión de cumplimiento sino de cancelación.

Sistemas de alto riesgo

Aquí está la carga real: sistemas de gestión de riesgos, gobernanza de datos, documentación técnica, registro de eventos, supervisión humana, medidas de exactitud y robustez, evaluación de la conformidad y vigilancia posterior a la comercialización. Los detonantes habituales son empleo y selección, solvencia, acceso a la educación, servicios esenciales públicos y privados y componentes de seguridad de productos regulados.

Obligaciones de transparencia

Aquí cae la mayoría de los productos digitales: informar de que se interactúa con una IA, indicar los medios sintéticos, notificar el reconocimiento de emociones y la categorización biométrica, y marcar el contenido generado por IA de forma legible por máquina.

Riesgo mínimo

Ordenación de recomendaciones, filtros de spam o autocompletado no acarrean obligaciones específicas, pero deben inventariarse: la clasificación solo es creíble si lo cubre todo.

Los cinco entregables a construir ya

  1. Inventario de sistemas de IA. Cada modelo, función y capacidad de terceros, con responsable, finalidad, datos usados, personas afectadas y rol. Es el artefacto del que depende todo lo demás y el que nadie tiene.
  2. Clasificación razonada. No solo una etiqueta de nivel, sino el razonamiento escrito por sistema: reguladores y clientes preguntarán por qué.
  3. Transparencia implementada. Avisos en la interfaz, etiquetado de contenido sintético y documentación clara de las limitaciones del sistema.
  4. Diseño de la supervisión humana. Quién puede revisar, anular y detener el sistema, cómo se le forma y cómo se registra su intervención. Una supervisión que solo existe en una política no es supervisión.
  5. Registro y vigilancia. Entradas, salidas, decisiones y anulaciones conservadas de forma adecuada, con detección de desviación e incidentes en todo lo que tenga consecuencias.

Dónde se cruza con el RGPD

Los dos regímenes se suman, no se sustituyen. El RGPD sigue rigiendo la base jurídica del tratamiento, la limitación de la finalidad, la minimización, la transparencia y los derechos de las personas, incluidas las disposiciones sobre decisiones automatizadas. El Reglamento de IA añade deberes a nivel de sistema. La consecuencia práctica es un proceso combinado —evaluación de impacto en protección de datos y evaluación de riesgo de IA realizadas conjuntamente, por personas que hablan entre sí— y no dos ejercicios documentales paralelos.

El marco de gestión de riesgos de IA del NIST resulta útil para estructurar el trabajo: es voluntario y no constituye una vía de cumplimiento, pero su estructura de gobernar, mapear, medir y gestionar encaja bien con las pruebas que el Reglamento espera que puedas presentar.

Plan pragmático de 90 días

Días 1–30: construye el inventario. Entrevista a los equipos de producto y revisa qué capacidades de IA han llegado dentro de herramientas SaaS que nadie clasificó como IA. Habrá sorpresas.

Días 31–60: clasifica con razonamiento escrito, identifica lo prohibido y lo de alto riesgo e implanta la transparencia, que es la victoria más barata y visible.

Días 61–90: pon en marcha la evaluación de riesgos y la supervisión humana en los sistemas más expuestos, implanta el registro y establece una puerta de control para que las nuevas funciones se clasifiquen en el diseño y no se descubran después.

Las organizaciones que sufrirán no son las que tienen sistemas arriesgados, sino las que no pueden decir qué sistemas tienen.

Preguntas frecuentes

¿Nos aplica el Reglamento de IA de la UE si no estamos en la Unión Europea?

Puede aplicarse. El Reglamento afecta a los proveedores que introducen sistemas de IA en el mercado de la UE y a los responsables del despliegue establecidos en ella, y alcanza a actores de fuera cuyos resultados se utilicen en la Unión.

¿Cuáles son las categorías de riesgo?

Prácticas prohibidas, sistemas de alto riesgo con obligaciones sustanciales, sistemas de riesgo limitado con deberes de transparencia y usos de riesgo mínimo. Existen normas específicas para los modelos de IA de uso general.

¿Nuestro chatbot es de alto riesgo?

Normalmente no. Un asistente de atención al cliente suele quedar en las obligaciones de transparencia: el usuario debe saber que interactúa con una IA y el contenido sintético debe indicarse. El alto riesgo se asocia a usos como empleo, crédito, educación y servicios esenciales.

¿Qué documentación hará falta?

Un inventario de sistemas de IA y su clasificación, evaluaciones de riesgo, registros de gobernanza de datos, documentación técnica, mecanismos de supervisión humana, registro de eventos y vigilancia posterior a la comercialización en los sistemas de alto riesgo.

¿Cómo se relaciona con el RGPD?

Se suman. El Reglamento de IA regula el sistema y su riesgo; el RGPD sigue regulando el tratamiento de datos personales, la base jurídica, la transparencia y los derechos de las personas. Cumplir con uno no satisface al otro.

Fuentes y lecturas recomendadas

  1. Reglamento (UE) 2024/1689 — Ley de Inteligencia Artificial (EUR-Lex)
  2. Comisión Europea — Marco regulador de la IA
  3. Reglamento (UE) 2016/679 — RGPD (EUR-Lex)
  4. NIST — AI Risk Management Framework

Tagged With:

Reglamento IA UE
cumplimiento
gobernanza IA
RGPD

Ready to Transform Your Digital Experience?

Let's discuss how Kinematic Digital can help you achieve your business goals.