🔀 Prueba gratuita de migración de OneTrust
GUÍA DE CUMPLIMIENTO DE LA LEY DE IA DE LA UE

Cumplimiento de la Ley de IA de la UE: clases de riesgo, obligaciones y cronograma de implementación

Comprenda cómo se aplica la Ley de IA de la UE a proveedores, implementadores y otros actores, cómo se clasifican los sistemas de IA y qué obligaciones están ya en vigor o próximas a entrar en vigor.
CUMPLIMIENTO DE LA LEY DE IA DE LA UE CON TRUSTWORKS

Cree un programa de gobernanza de IA defendible antes de que se apliquen las obligaciones

Descubra e inventaríe sus sistemas de IA

Identifique los sistemas de IA aprobados, proporcionados por proveedores y en la sombra en toda la organización y asigne una propiedad clara.

Clasifique roles y niveles de riesgo

Un registro práctico y ágil de actividades y la clasificación de los sistemas de IA (incluido Shadow AI o IA en la sombra)

Realice evaluaciones de riesgo del ciclo de vida

Evalúe los derechos fundamentales, los datos, la supervisión humana, la robustez, la seguridad y el riesgo operativo a lo largo del ciclo de vida de la IA.

Mantenga pruebas y responsabilidad

Mantenga documentación técnica, instrucciones, registros, incidentes, historiales de formación, aprobaciones y pruebas de remediación.
En esta página

¿Qué es la Ley de IA de la UE?

La Ley de Inteligencia Artificial de la UE es el marco legal horizontal de la Unión Europea para la inteligencia artificial. Utiliza un enfoque basado en el riesgo y establece diferentes obligaciones para las organizaciones que desarrollan, introducen en el mercado, importan, distribuyen o utilizan sistemas de IA y modelos de IA de propósito general.

La Ley entró en vigor el 1 de agosto de 2024. Sus disposiciones se aplican de forma gradual, por lo que las organizaciones deben realizar un seguimiento tanto de la categoría legal de cada sistema de IA como de la fecha en la que las obligaciones correspondientes pasan a ser exigibles.

¿A quién se aplica la Ley de IA de la UE?

La Ley puede aplicarse a proveedores, desplegadores, importadores, distribuidores, fabricantes de productos y proveedores de modelos de IA de propósito general. También puede afectar a organizaciones fuera de la UE cuando introducen un sistema o modelo de IA en el mercado de la UE, o cuando los resultados generados por un sistema de IA se utilizan en la UE.

El rol de una organización puede variar de un sistema a otro. Una empresa puede actuar como desplegador al utilizar una herramienta de terceros, como proveedor al desarrollar o modificar sustancialmente un sistema, y como fabricante de productos al integrar IA en un producto regulado. Por tanto, la clasificación de roles debe realizarse y documentarse para cada caso de uso.

El marco de riesgos de la Ley de IA

Prácticas de IA prohibidas

Ciertos usos se consideran incompatibles con los valores de la UE y están prohibidos, sujetos a excepciones limitadas. Estos incluyen formas específicas de manipulación perjudicial, explotación de vulnerabilidades, puntuación social, cierta vigilancia policial predictiva, la extracción indiscriminada de imágenes faciales, el reconocimiento de emociones en lugares de trabajo y escuelas en circunstancias definidas, cierta categorización biométrica y algunas identificaciones biométricas remotas en tiempo real por parte de las fuerzas del orden.

Sistemas de IA de alto riesgo

Los sistemas de alto riesgo incluyen cierta IA utilizada como componente de seguridad de productos regulados y casos de uso específicos en áreas sensibles como la biometría, las infraestructuras críticas, la educación, el empleo, el acceso a servicios esenciales, la aplicación de la ley, la migración y la administración de justicia. Si un caso de uso es de alto riesgo depende de los criterios legales y de cualquier exclusión aplicable.

Sistemas de riesgo de transparencia

Se aplican normas de transparencia específicas a los sistemas que interactúan directamente con las personas y a determinados contenidos generados o manipulados por IA. Dependiendo del contexto, es posible que se deba informar a las personas de que están interactuando con una IA, y el contenido sintético puede requerir un marcado legible por máquina o un etiquetado visible.

Riesgo mínimo o nulo

La mayoría de los sistemas de IA no se clasifican como de alto riesgo y no están sujetos a requisitos obligatorios específicos del sistema en virtud de la Ley. Los códigos voluntarios y la gobernanza responsable siguen siendo útiles, especialmente cuando se aplican otras leyes como el RGPD, la legislación de consumo, el derecho laboral o la regulación sectorial.

Modelos de IA de propósito general

Los proveedores de modelos de IA de propósito general tienen obligaciones independientes relativas a la documentación técnica, la información para los proveedores intermedios, el cumplimiento de los derechos de autor y un resumen público del contenido de entrenamiento. Los modelos con riesgo sistémico se enfrentan a requisitos adicionales de evaluación, gestión de riesgos, notificación de incidentes y ciberseguridad.

Cronograma de implementación de la Ley de IA de la UE

  • 2 de febrero de 2025: comenzaron a aplicarse las prácticas de IA prohibidas, las definiciones y las obligaciones de alfabetización en IA.
  • 2 de agosto de 2025: comenzaron a aplicarse las normas de gobernanza y las obligaciones para los proveedores de modelos de IA de propósito general.
  • 2 de agosto de 2026: la Ley se vuelve aplicable en términos generales, incluidas las obligaciones de transparencia del artículo 50 y muchas otras disposiciones.
  • 2 de diciembre de 2027: se aplican las normas de alto riesgo para los sistemas en áreas sensibles especificados en el Anexo III tras los cambios del Reglamento Ómnibus de IA de 2026.
  • 2 de agosto de 2028: se aplican las normas de alto riesgo para la IA integrada en productos regulados enumerados en el Anexo I.

Los plazos deben verificarse en función del rol específico, el sistema y la disposición transitoria. Los sistemas existentes, los modelos que ya están en el mercado y los usos del sector público pueden tener reglas de transición adicionales.

Alfabetización en IA y controles de prácticas prohibidas

Los proveedores y usuarios deben tomar medidas para garantizar un nivel suficiente de alfabetización en IA entre el personal y otras personas que operan sistemas de IA en su nombre. La formación debe reflejar los conocimientos técnicos, la experiencia, la educación, el contexto de uso y las personas afectadas por el sistema.

Las organizaciones también deben implementar controles para prevenir usos prohibidos. Una política por sí sola no es suficiente: se necesitan inventarios de sistemas, puertas de aprobación, acceso basado en roles, revisión de adquisiciones, evaluación de casos de uso y monitoreo para demostrar que la prohibición se está aplicando.

Obligaciones principales para los sistemas de IA de alto riesgo

Los proveedores de sistemas de alto riesgo generalmente necesitan un sistema de gestión de riesgos documentado, datos y prácticas de gobernanza de datos adecuados, documentación técnica, registro de eventos, instrucciones de uso, medidas de supervisión humana, controles de precisión, robustez y ciberseguridad, un sistema de gestión de calidad, evaluación de conformidad, registro y monitoreo posterior a la comercialización.

Los usuarios tienen sus propias obligaciones, que incluyen seguir las instrucciones, asignar una supervisión humana competente, monitorear el funcionamiento, mantener registros relevantes, informar sobre incidentes graves y llevar a cabo una evaluación de impacto en los derechos fundamentales en casos específicos. Los empleadores y las autoridades públicas también pueden tener deberes de notificación o registro.

Evaluaciones de impacto en los derechos fundamentales

Ciertos usuarios de sistemas de alto riesgo deben evaluar el impacto potencial en los derechos fundamentales antes de su uso. Una evaluación de impacto en los derechos fundamentales debe describir el proceso en el que se utiliza la IA, las personas afectadas, los riesgos, la supervisión humana, la mitigación y la gobernanza. Cuando se trate de datos personales, es posible que deba coordinarse con una Evaluación de Impacto de Protección de Datos del RGPD en lugar de tratarse como un ejercicio desconectado.

Obligaciones de transparencia

A partir del 2 de agosto de 2026, los proveedores y usuarios de ciertos sistemas de IA deben cumplir con las normas de transparencia del Artículo 50. Algunos ejemplos incluyen informar a las personas cuando interactúan directamente con una IA, hacer que el contenido generado o manipulado por IA sea detectable y divulgar de forma visible los deepfakes o textos de interés público específicos cuando se cumplan las condiciones legales.

La transparencia debe integrarse en el producto y el flujo de trabajo. Los avisos deben ser oportunos, accesibles y comprensibles, y los registros deben mostrar quién evaluó la obligación, qué divulgación se seleccionó y cómo se mantiene.

Gobernanza y cumplimiento

Las autoridades nacionales competentes supervisan los sistemas de IA, mientras que la Oficina Europea de IA supervisa las obligaciones de la IA de propósito general y ciertos sistemas de IA basados en esos modelos. La Ley establece multas administrativas escalonadas vinculadas al tipo de infracción y, para las empresas, al volumen de negocios anual mundial. Además de las multas reglamentarias, pueden aplicarse consecuencias contractuales, de producto, laborales, de privacidad y reputacionales.

Una lista de verificación práctica de la Ley de IA de la UE

  • Cree un inventario de los sistemas de IA desarrollados internamente, adquiridos y de sombra.
  • Asigne un responsable y documente el papel de cada organización en la cadena de valor de la IA.
  • Examine los sistemas en busca de prácticas prohibidas, categorías de alto riesgo, deberes de transparencia y obligaciones de GPAI.
  • Implemente formación en alfabetización sobre IA proporcional a los roles y contextos.
  • Documente el propósito previsto, los datos, las personas afectadas, los proveedores y el contexto de implementación.
  • Realice evaluaciones de riesgos, derechos fundamentales, privacidad y seguridad cuando sea necesario.
  • Defina los controles de supervisión humana, escalamiento, incidentes y gestión de cambios.
  • Mantenga la documentación técnica, los registros, las instrucciones, las aprobaciones y las evidencias.
  • Revise los contratos de proveedores y obtenga la información necesaria para el cumplimiento posterior.
  • Monitoree las directrices regulatorias, los estándares y los cambios materiales a lo largo del ciclo de vida.

Cómo apoya TrustWorks las operaciones de la Ley de IA de la UE

TrustWorks ayuda a las organizaciones a convertir las obligaciones de la Ley de IA en un programa de gobernanza conectado que abarca a los equipos legales, de privacidad, riesgos, seguridad, adquisiciones, ingeniería y negocio.

  • Inventario y descubrimiento de IA: identifique sistemas de IA aprobados, de terceros y en la sombra.
  • Clasificación de roles y riesgos: documente los roles en la cadena de valor, el propósito previsto y la categoría regulatoria.
  • Evaluaciones: ejecute revisiones de riesgos de IA, derechos fundamentales, privacidad, proveedores y seguridad en flujos de trabajo estructurados.
  • Gestión de evidencias: mantenga documentación, registros, formación, aprobaciones, incidentes e historiales de remediación.
  • Monitoreo del ciclo de vida: asigne responsables, active revisiones y gestione cambios tras la implementación.
  • Colaboración interdepartamental: coordine la responsabilidad entre equipos internos y proveedores externos.
TrustWorks apoya las operaciones de gobernanza de IA y el cumplimiento de la Ley de IA de la UE. No proporciona asesoramiento legal, y las organizaciones deben evaluar sus obligaciones específicas con asesoría cualificada y siguiendo las directrices actuales de la Comisión Europea.

Prepare su programa de gobernanza de IA para la siguiente fase de implementación

Descubra cómo TrustWorks conecta el inventario, la clasificación, las evaluaciones, la evidencia y el monitoreo de IA en una plataforma de gobernanza colaborativa.

Preguntas frecuentes sobre la Ley de IA de la UE

¿Qué es la Ley de IA de la UE?
¿A quién se aplica la Ley de IA de la UE?
¿Qué niveles de riesgo utiliza la Ley de IA?
¿Qué normas de la Ley de IA de la UE ya están en vigor?
¿Cuándo se aplican las normas de IA de alto riesgo?
¿Qué deben hacer los proveedores y los usuarios?
¿Sustituye la Ley de IA de la UE al RGPD?
¿Cómo ayuda TrustWorks a cumplir con la Ley de IA de la UE?
¡Reserva tu demo personalizada!
Verás cómo funciona la plataforma líder en Europa en gobernanza de IA y protección de datos.