Principales conclusiones
- A partir de agosto de 2026, los requisitos de transparencia de la Ley de IA de la UE pasaron a ser oficialmente aplicables. Pero ciertas categorías de IA de alto riesgo tienen plazos ampliados.
- Las organizaciones que implementan, proporcionan o importan sistemas de IA al mercado de la UE son responsables de cumplir con la normativa.
- El incumplimiento puede generar multas significativas.
El uso de la inteligencia artificial se ha acelerado desde que Chat-GPT se lanzó al público a finales de 2022. Desde entonces, las organizaciones se han apresurado a integrar herramientas y funciones de IA en diversos procesos empresariales.
En un esfuerzo por controlar mejor la tecnología emergente y su acceso a los datos, el Parlamento Europeo y el Consejo aprobaron la Ley de Inteligencia Artificial de la Unión Europea (Ley de IA de la UE) en 2024. Marcó la primera regulación integral de IA del mundo.
En agosto de 2026, la Ley de IA de la UE entró en vigor, lo que significa que las empresas con sede en Europa o que hacen negocios en Europa deben cumplir determinadas obligaciones al comercializar soluciones de IA. Obtenga más información sobre lo que implica la Ley de IA de la UE, a quién afecta y por qué es importante.
¿Qué es la Ley de IA de la UE?
La Ley de IA de la UE crea un marco unificado que regula cómo se desarrollan, implementan y utilizan los sistemas de IA en toda la UE. Según el capítulo 1, artículo 3, la Ley define los "sistemas de IA" como una máquina que recibe información, determina por sí misma cómo responder y produce resultados —como predicciones, contenido o decisiones— que pueden influir en lo que sucede tanto en entornos físicos como virtuales.
Prohíbe ciertas prácticas perjudiciales al tiempo que impone obligaciones específicas a los sistemas de alto riesgo y a los modelos de IA de propósito general. También establece requisitos de transparencia, estructuras de vigilancia del mercado y mecanismos de aplicación, así como medidas de apoyo para ayudar a las organizaciones, especialmente a las empresas emergentes, a innovar en el marco de estas nuevas normas.
¿Cuál es el objetivo de la Ley de IA de la UE?
La Ley tiene dos objetivos simultáneos: alentar a las organizaciones a innovar y desarrollar una IA confiable, a la vez que protege la salud, la seguridad y el derecho a la privacidad de las personas. También posiciona a la UE como líder en la gobernanza de la IA al exigir requisitos de transparencia para todas las aplicaciones de IA.
¿Qué entró en vigor en agosto de 2026?
Si bien estaba previsto que gran parte de la Ley de IA de la UE entrara en vigor en agosto de 2026, el Consejo y el Parlamento Europeo llegaron a un acuerdo en mayo de 2026 para posponer los plazos de ciertas categorías de sistemas de IA de alto riesgo.
Lo que ahora se puede exigir tiene que ver con el Artículo 50, que establece requisitos de transparencia y abarca cuatro áreas:
- Chatbots y agentes de IA: los proveedores deben informar que los usuarios están interactuando con IA, a menos que esto ya resulte evidente.
- Contenido de IA generativa: los proveedores deben marcar los resultados (texto, imágenes, audio, video) en un formato legible por máquina para que sean detectables como generados o manipulados por IA.
- Reconocimiento de emociones y categorización biométrica: los responsables del despliegue deben informar a las personas cuando estén expuestas a estos sistemas.
- Deepfakes y contenido de interés público generado por IA: se debe informar que fueron generados artificialmente, a menos que hayan pasado por una revisión editorial humana y una persona asuma la responsabilidad editorial.
¿Cuáles son los requisitos de la Ley de IA de la UE?
La Ley de IA de la UE prohíbe ciertas prácticas de IA y describe normas y responsabilidades para implementar sistemas de IA de alto riesgo.
Prácticas de IA prohibidas
Las prácticas de IA prohibidas quedaron vetadas seis meses después de la entrada en vigor de la Ley de IA de la UE en agosto de 2024. Sin embargo, hubo una demora adicional con respecto al momento en que las organizaciones podrían recibir multas por incumplimiento. Estas entraron en vigor en agosto de 2025.
Sistemas de IA de alto riesgo
La otra categoría principal tiene que ver con los sistemas de IA de alto riesgo, que entraron en vigor en agosto de 2026. Los sistemas de IA de alto riesgo son aquellos que afectan negativamente a la seguridad o a los derechos fundamentales, y los ciudadanos tendrán derecho a presentar quejas sobre estos sistemas.
Se dividen en dos categorías:
- Sistemas de IA que se utilizan en productos que entran en el ámbito de aplicación de la legislación de la UE en materia de seguridad de productos, incluidos juguetes, aviación, automóviles, dispositivos médicos y elevadores
- Sistemas de IA que pertenecen a áreas específicas que deberán registrarse en una base de datos de la UE, incluida la gestión y el funcionamiento de infraestructuras críticas, la educación y la formación profesional, y la gestión de la migración, el asilo y el control de fronteras
Descripción general de las obligaciones
Los artículos 8 a 15 establecen los requisitos sustantivos de cumplimiento que deben satisfacer los sistemas de IA de alto riesgo antes de ingresar al mercado de la UE. Entre ellos se incluyen:
- Cumplimiento: cumpla con los requisitos según el propósito previsto; se puede integrar con certificaciones existentes.
- Gestión de riesgos: identificación y mitigación continuas de riesgos durante todo el ciclo de vida.
- Gobernanza de datos: datos de entrenamiento de calidad, representativos y verificados para detectar sesgos.
- Documentación técnica: registros de cumplimiento previos a la comercialización (simplificados para las pymes).
- Mantenimiento de registros: registro automático de eventos para la trazabilidad.
- Transparencia: instrucciones claras para que quienes realizan el despliegue comprendan los resultados.
- Supervisión humana: los humanos pueden supervisar, anular o detener el sistema.
- Precisión y seguridad: Rendimiento sólido, preciso y resistente a los ciberataques.
Plazos para la IA de alto riesgo prorrogados hasta 2027 y 2028
Los proveedores de sistemas de IA de alto riesgo deberán cumplir con la normativa en las siguientes fechas:
2 de diciembre de 2027: Anexo III, que abarca sistemas independientes basados en el uso, como los relacionados con el empleo, la calificación crediticia, las fuerzas del orden y la educación.
2 de agosto de 2028: Anexo I, que abarca la IA integrada en productos ya regulados, como dispositivos médicos, maquinaria y vehículos.
Obligaciones para los sistemas de IA generativa
Las herramientas de IA generativa, como Microsoft 365 Copilot y ChatGPT, no se clasifican como de alto riesgo, pero deben cumplir los requisitos de transparencia y la legislación de la UE sobre derechos de autor, que entraron en vigor en agosto de 2026. Esto incluye lo siguiente:
- Revelar claramente cuándo el contenido es generado por IA para que los usuarios finales lo sepan
- Diseñar el modelo para evitar que genere contenido ilegal
- Publicar resúmenes de los datos protegidos por derechos de autor utilizados para la capacitación
Los modelos de IA de propósito general de alto impacto deben pasar evaluaciones exhaustivas, y los incidentes graves deben notificarse a la Comisión Europea.
¿A quién afecta la Ley de IA de la UE?
La Ley de IA de la UE afecta principalmente a tres categorías de empresas. La primera corresponde a los proveedores de sistemas de IA de alto riesgo en la UE, es decir, cualquier organización que desarrolle IA. La segunda corresponde a los responsables del despliegue de sistemas de IA de alto riesgo en la UE, es decir, tanto personas como organizaciones que utilizan IA con fines profesionales. Y la tercera corresponde a los importadores y distribuidores de sistemas de IA de alto riesgo, es decir, organizaciones que ponen un sistema de IA a disposición en el mercado de la UE. En todos los casos, la Ley se aplica a cualquier organización con sede en la UE o que haga negocios en ella.
Hay dos salvedades destacadas. La Ley exime a las organizaciones de estas regulaciones mientras prueban y perfeccionan un sistema de IA. En otras palabras, antes de que salga al mercado y sea accesible para otras empresas o personas. Y tampoco se aplica a los sistemas y modelos de IA diseñados y utilizados para la investigación y el desarrollo científicos.
Los artículos del 16 al 27 describen las obligaciones que enfrenta cada categoría. Desglosémoslo con más detalle.
Obligaciones del proveedor
Los proveedores son responsables de garantizar el cumplimiento, obtener el marcado CE antes de implementar un sistema de IA, garantizar que el sistema sea de calidad y proporcionar documentación técnica. También deben cumplir con lo siguiente:
- Sistema de gestión de la calidad: procesos documentados de cumplimiento, pruebas y rendición de cuentas.
- Conservación de documentación: conservar los registros de cumplimiento durante 10 años.
- Logs generados automáticamente: conserve los logs del sistema durante al menos seis meses.
- Acciones correctivas: corregir, retirar o recuperar los sistemas que no cumplen con las regulaciones.
- Cooperación con las autoridades: responder a las solicitudes e investigaciones de los organismos reguladores.
- Representantes autorizados: los proveedores de fuera de la UE deben designar un representante en la UE.
Obligaciones del implementador
Los implementadores de sistemas de alto riesgo tienen la responsabilidad de usar la tecnología de manera responsable y deben cumplir con lo siguiente:
- Seguir las instrucciones: usar el sistema según las instrucciones de uso del proveedor.
- Asigne supervisión: Designe personal calificado y capacitado con autoridad para supervisar el sistema.
- Controle los datos de entrada: asegúrese de que los datos de entrada sean relevantes y representativos.
- Supervisar la operación: hacer un seguimiento del rendimiento del sistema, y suspender el uso y notificar al proveedor y a las autoridades si surge un riesgo.
- Reporte incidentes graves: notifique inmediatamente al proveedor y luego a las autoridades.
- Mantenga los logs: conserve los logs generados por el sistema durante al menos seis meses.
- Informar a los trabajadores: notificar a los empleados y a los representantes de los trabajadores antes de implementar la IA en el lugar de trabajo.
- Registro (organismos públicos): las autoridades públicas deben registrar el sistema en la base de datos de la UE antes de su uso.
- Facilitar las evaluaciones de protección de datos: usar la información proporcionada por el proveedor para cumplir las obligaciones del GDPR/DPIA.
- Reglas especiales para la identificación biométrica: obtener autorización judicial previa para la identificación biométrica remota posterior en la aplicación de la ley. Documentar e informar anualmente.
- Informe a las personas afectadas: Comuníqueles cuando se utilice un sistema de alto riesgo en decisiones que las afecten.
- Cooperar con las autoridades: ayudar a los organismos reguladores en las medidas de aplicación relacionadas con el sistema.
¿Cuáles son las multas por incumplimiento?
Hay tres niveles de multas por incumplimiento.
1. Prácticas de IA prohibidas: multas de hasta 35 000 000 € o del siete por ciento de la facturación anual total a nivel mundial correspondiente al ejercicio financiero anterior, lo que sea mayor.
2. Proveedores, implementadores, importadores y distribuidores: multas de hasta 15 000 000 € o hasta el tres por ciento de la facturación anual mundial para las empresas.
3. Proporcionar información incorrecta, incompleta o engañosa a las autoridades: multas de hasta 7 500 000 € o el 1 % del volumen de negocios total a nivel mundial.
Cómo puede ayudar Varonis con el cumplimiento de la Ley de IA de la UE
Cumplir con estructuras regulatorias complejas es un desafío. Con la introducción de la Ley de IA de la UE, la necesidad de transparencia y seguridad de los datos se vuelve aún mayor.
Varonis simplifica la gestión del cumplimiento y proporciona visibilidad y control en tiempo real sobre los datos críticos utilizados por la IA para ayudarlo a cumplir con la Ley de IA de la UE de cuatro maneras críticas:
- Protección de datos privados y confidenciales procesados y generados por IA generativa
- Proporcionar visibilidad completa de las indicaciones y respuestas de la IA, incluida la indicación de cuándo se accede a datos confidenciales
- Alertas sobre amenazas y anomalías, incluida la actividad y los comportamientos que indican mal uso
- Protección automática de los datos, incluida la revocación del acceso excesivo, la corrección de etiquetas y la corrección de errores de configuración, para reducir la exposición y el riesgo
También hemos permitido que miles de empresas cumplan con las regulaciones, lo que incluye HIPAA, GDPR, CCPA, NIST e ITAR.
Honestamente, no sé cómo otras agencias logran el cumplimiento sin una solución como Varonis. Creo que estamos haciendo un trabajo mucho mejor que otras organizaciones en el sector, y Varonis lo respalda.
Administrador de seguridad, organización de atención médica
Aceleramiento de la adopción de la IA para los equipos de seguridad
La amplia gama de capacidades de seguridad de nuestra plataforma de seguridad de datos puede acelerar la adopción e implementación de IA de su organización con visibilidad y control completos sobre los permisos y las cargas de trabajo de las herramientas.
Tenga en cuenta que este blog se tradujo con la ayuda de IA y un traductor humano lo revisó.
¿Está listo para proteger todo lo que construye y ejecuta con IA?