Con el plazo del 2 de agosto de 2026 a solo semanas de distancia, la fase de aplicación de la Ley de IA de la UE es el evento regulatorio más trascendental del año para la industria. La Oficina de IA de la Comisión Europea obtiene plenos poderes sobre los proveedores de IA de uso general (GPAI), con capacidad de multar a los desarrolladores de modelos fundacionales hasta 15 millones de euros o el 3% de la facturación anual global. Se activan obligaciones de transparencia, deberes de riesgo sistémico para modelos entrenados por encima de 10^25 FLOPs y vigilancia en los 27 Estados miembros, con alcance extraterritorial que afecta a OpenAI, Google, Meta y Baidu.
Obligaciones GPAI ya vigentes
Los artículos 53 y 55 están en vigor desde el 2 de agosto de 2025, pero agosto de 2026 activa la maquinaria sancionadora. El artículo 53 exige documentación técnica, información a terceros, política de cumplimiento de derechos de autor y un resumen del contenido de entrenamiento. El Código de Buenas Prácticas GPAI ofrece una presunción de conformidad, aunque la lista de verificación de cumplimiento sigue siendo compleja. A diferencia del modelo de aplicación del RGPD, los proveedores GPAI responden directamente ante Bruselas.
- Divulgación en chatbots y marcado legible por máquina del contenido sintético
- Aviso de reconocimiento de emociones y etiquetado de deepfakes
- Multas GPAI de hasta 15 millones de euros o el 3% del volumen global; prácticas prohibidas hasta 35 millones o el 7%
- Los proveedores no comunitarios deben nombrar un representante autorizado en la UE
Umbral de riesgo sistémico: 10^25 FLOPs
Los modelos entrenados con más de 10^25 FLOPs se presumen de riesgo sistémico. Los proveedores deben notificar a la Comisión en dos semanas, y esta también puede designar modelos de menor cómputo. El artículo 55 añade cuatro deberes: evaluación estandarizada con pruebas adversariales; evaluación y mitigación del riesgo sistémico; notificación de incidentes graves en 15 días (10 días por muertes, 2 días por infraestructura crítica); y ciberseguridad adecuada. Estas obligaciones reflejan los regímenes de notificación de seguridad de IA emergentes, pero la UE es la primera en imponer multas vinculantes.
Por qué la tecnología global está atenta
La ley se aplica a cualquier empresa que ofrezca modelos en la UE. La distribución de código abierto no elimina la responsabilidad: la entidad que coloca el modelo en el mercado europeo asume el cumplimiento. Incluso el ajuste fino que use más de un tercio del cómputo original puede reclasificar a un modificador como proveedor GPAI, reflejando las tensiones del debate regulatorio entre EE. UU. y la UE.
La preparación es desigual. Los costos del primer año para grandes empresas se estiman entre 8 y 15 millones de euros, pero el 78% de las organizaciones no ha tomado medidas significativas, según Informed Clearly. Solo 10 de 27 Estados miembros muestran progreso avanzado.
Perspectivas de expertos
La abogada Elisabetta Righini declaró a CNBC que los proveedores enfrentan responsabilidad no solo por incumplimiento del modelo, sino también por rechazar solicitudes de información o bloquear evaluaciones. Tom Duff Gordon, de OpenAI, afirmó que la empresa colabora con la Comisión.
FAQ: Aplicación de la Ley de IA de la UE
¿Cuáles son las multas desde el 2 de agosto de 2026?
Hasta 15 millones de euros o el 3% de la facturación anual global, lo que sea mayor. Las prácticas prohibidas alcanzan 35 millones o el 7%.
¿Qué modelos cuentan como GPAI de riesgo sistémico?
Los entrenados por encima de 10^25 FLOPs; la Comisión puede designar otros de menor cómputo.
¿Deben cumplir los modelos de código abierto?
Sí. El código abierto no elimina la responsabilidad de quien introduce el modelo en el mercado de la UE.
¿Qué deberes de transparencia comienzan?
Divulgación en chatbots, marcado legible por máquina, aviso de reconocimiento de emociones y etiquetado de deepfakes.
¿Qué deben hacer las empresas ahora?
Inventariar despliegues GPAI, obtener documentación del artículo 53, clasificar casos por riesgo y establecer notificación de incidentes.
Conclusión y perspectivas
El periodo de gracia para el marcado legible por máquina de sistemas generativos preexistentes termina el 2 de diciembre de 2026, mientras las reglas de sistemas de alto riesgo se aplazan a 2027 y 2028. Por primera vez, la IA de uso general tiene un régimen sancionador vinculante. Cómo se adapten los proveedores globales en las próximas 12 semanas definirá la próxima década de marcos de gobernanza de IA.
Follow Discussion