La Ley Europea de Inteligencia Artificial (Ley de IA) se promulgó oficialmente el 1 de agosto de 2024, marcando un momento crucial en los libros de historia de las regulaciones de IA.
Todavía nos queda mucho camino por recorrer antes de que la Ley entre en pleno vigor a partir del 2 de agosto de 2026, pero algunas disposiciones ya se están implementando en fechas anteriores; Por ejemplo, las prohibiciones sobre sistemas de IA de riesgo inaceptable se aplicarán a partir del 2 de febrero de 2025.
Con estos cambios que se implementarán en los próximos meses, es importante comprender qué sucederá y cuándo, quién debe cumplir con la Ley de IA y los requisitos clave que las organizaciones pueden necesitar abordar para garantizar el cumplimiento. En este artículo, un equipo de expertos especializados en cumplimiento de IA y DPO como servicio ha reunido los puntos más destacados en torno al cumplimiento de la nueva ley.
¿Quién debe cumplir con la Ley de IA de la UE?
Al igual que el Reglamento General de Protección de Datos (GDPR), la Ley de IA tiene alcance extraterritorial. Esto la convierte en una ley importante con implicaciones globales que puede aplicarse a cualquier organización que comercialice, implemente o utilice un sistema de IA en la UE, incluso si el sistema se desarrolla u opera fuera de la UE.
Este enfoque tiene como objetivo garantizar estándares consistentes en toda la UE, al mismo tiempo que se respetan los derechos fundamentales de los residentes de la UE, independientemente de las fronteras internacionales.
¿Cuáles son las obligaciones clave?
Las obligaciones de las organizaciones están determinadas por dos factores principales: el nivel de riesgo del sistema de IA y el papel de la organización en la cadena de suministro.
En cuanto a los niveles de riesgo, la Ley de IA clasifica los sistemas de IA en función de su riesgo potencial, dividiéndolos en tres niveles principales. A modo de breve descripción, estos niveles son:
-
Sistemas prohibidos, que suponen riesgos inaceptables para la salud, la seguridad o los derechos humanos. Estos están completamente prohibidos.
-
Los sistemas de alto riesgo, que pueden afectar significativamente la seguridad, el bienestar o los derechos de las personas, están permitidos, pero deben cumplir con estrictos requisitos reglamentarios. Estos sistemas a menudo se relacionan con sectores como los dispositivos médicos, el empleo y la aplicación de la ley.
-
Los sistemas de bajo riesgo tienen un peligro mínimo y menos obligaciones de cumplimiento, lo que ofrece más flexibilidad para las empresas.
Puede leer más sobre la categorización de riesgos en el Anexo 1 de la Ley de IA.
Definiendo el rol de su organización
Según la Ley de IA, las organizaciones desempeñan una de seis funciones distintas, cada una con su propio conjunto de obligaciones.
Proveedor
Una persona u organización que diseña y desarrolla un sistema de IA y lo pone a disposición para su uso en la UE. Los proveedores son responsables de garantizar que el sistema cumpla con los requisitos necesarios de la Ley de IA.
Implementador
Personas u organizaciones que utilizan un sistema de IA desarrollado por un Proveedor. Las responsabilidades de los Implementadores según la Ley de IA son mínimas si el sistema de IA se utiliza sin ningún cambio.
Sin embargo, si un Implementador modifica significativamente el sistema o lo utiliza bajo su propio nombre o marca registrada, asume las responsabilidades del Proveedor, lo que significa que debe garantizar que el sistema de IA cumpla con las regulaciones y estándares pertinentes, tal como lo haría el Proveedor original.
Distribuidor
Una persona u organización en la cadena de suministro (que no sea un Proveedor o Importador) que pone a disposición un sistema de IA en el Mercado de la UE.
Importador
Cualquier persona física o jurídica con sede en la UE que introduzca en el mercado de la UE un sistema de IA que lleve el nombre o la marca registrada de una empresa o individuo de fuera de la UE.
Fabricante del producto
Personas u organizaciones que introducen o ponen en servicio un sistema de IA en el mercado de la UE como parte integral de otro producto y lo marcan con su propio nombre o marca.
Representante autorizado
Una persona u organización con sede en la UE que ha sido designada formalmente por un Proveedor ubicado fuera de la UE. El Representante asume la responsabilidad de gestionar y cumplir con las obligaciones reglamentarias y la documentación requerida por la Ley de IA en nombre del Proveedor.
Proveedores y implementadores
Las obligaciones de la Ley de IA se aplican principalmente a quienes desempeñan la función de Proveedor. Esta es una buena noticia para la mayoría de las organizaciones, que serían consideradas Deployers. Por ejemplo, una empresa que utiliza ChatGPT para respaldar procesos internos generalmente se incluye en la categoría de Implementador, lo que significa que su responsabilidad principal es garantizar que utilizan el sistema de IA de conformidad con las pautas existentes y las obligaciones de protección de datos, en lugar de lidiar con obligaciones mayores impuestas a los Proveedores. .
Dicho esto, los implementadores todavía tienen algunas responsabilidades y las organizaciones deberán evaluar si cualquier personalización o modificación de un sistema de IA podría trasladar su función al territorio de un proveedor.
Hay algunos requisitos que deben cumplir tanto los proveedores como los implementadores de sistemas de IA:
Alfabetización en IA: todo el personal y los agentes que utilizan sistemas de IA deben tener el nivel adecuado de conocimientos en IA. Este requisito depende de sus funciones y de los riesgos asociados, similar al requisito de formación obligatoria en protección de datos según el RGPD.
Transparencia: cualquier sistema de IA que interactúe con individuos (denominado «persona física») debe cumplir obligaciones de transparencia, como marcar claramente el contenido generado o manipulado por la IA.
Registro: El sistema de IA debe estar registrado en la base de datos de la UE. El proceso es similar al registro de protección de datos ante una autoridad de control.
Obligaciones de los proveedores
Los proveedores son responsables de diseñar, desarrollar y llevar un sistema de IA al mercado. Controlan la creación y operación de estos sistemas, por lo que tienen un papel clave para garantizar que su sistema cumpla con los estándares requeridos en materia de seguridad, efectividad y consideraciones éticas.
La transparencia y la rendición de cuentas son principios fundamentales de la Ley de IA. Los proveedores deben asegurarse de que sus sistemas de IA sean fáciles de entender y deben comunicar claramente las funcionalidades, limitaciones y riesgos potenciales del sistema. Esto ayuda a los usuarios a saber exactamente qué esperar y cómo utilizar el sistema de IA de forma segura y eficaz.
Estas son obligaciones de cumplimiento esenciales para los proveedores (algunas de las cuales también afectan a los implementadores):
Establecer un sistema de gestión de riesgos: implementar un proceso para revisar periódicamente el sistema de IA, identificando, evaluando y mitigando cualquier riesgo.
Implementar una gobernanza de datos eficaz: desarrollar procedimientos claros para gestionar los datos de capacitación, incluida la garantía de la diversidad y el establecimiento de protocolos para el manejo y la protección de los datos.
Prepare documentación técnica: cree documentación detallada y accesible sobre el diseño, la funcionalidad y el rendimiento del sistema de IA para facilitar la comprensión del usuario antes de que llegue al mercado.
Mantener registros de eventos: configurar sistemas de registro automático para rastrear las operaciones del sistema de inteligencia artificial y cualquier problema que pueda surgir.
Cree documentación de uso para los implementadores: proporcione a los implementadores guías claras sobre cómo usar el sistema de IA (los implementadores también deben mantener documentación relevante para su uso del sistema, en caso de que difiera).
Establecer supervisión humana: diseñar el sistema de IA para permitir la intervención y el monitoreo humanos (los implementadores también deben asegurarse de que los sistemas de IA que utilizan estén diseñados para permitir la intervención humana)
Garantice la precisión y la solidez: confirme que el sistema de IA sea confiable y resistente en sus operaciones, y adecuado para el propósito previsto.
Implementar medidas de ciberseguridad: integrar prácticas sólidas de ciberseguridad para proteger el sistema de IA de posibles amenazas.
Mantener un sistema de gestión de calidad: establecer un sistema de gestión de calidad para supervisar el desarrollo continuo del sistema de IA.
Abordar los problemas y la conformidad: abordar rápidamente cualquier problema con el sistema de IA y retirar cualquier sistema que no cumpla con los estándares de cumplimiento (los implementadores también deben asegurarse de que los sistemas de IA cumplan con los estándares establecidos y abordar cualquier problema con prontitud).
Documentación y evaluaciones completas: asegúrese de que toda la documentación y las evaluaciones de conformidad requeridas se completen con precisión y se conserven durante al menos 10 años.
Designar un representante: si es necesario, designar a una persona o entidad para respaldar las obligaciones de cumplimiento y actuar como punto de contacto entre el Proveedor y las autoridades regulatorias, particularmente relevante cuando el Proveedor tiene su sede fuera de la jurisdicción regulatoria.
Cooperar con las autoridades supervisoras: estar preparado para actuar de enlace con los organismos reguladores, proporcionando la información solicitada y ayudando con inspecciones o auditorías para demostrar el cumplimiento.
Imponer responsabilidades a los importadores y distribuidores: garantizar que todas las partes en la cadena de suministro de IA conozcan y cumplan sus estándares de cumplimiento, incluida la realización de evaluaciones de conformidad.
Resumen
Con la Ley de IA, estamos viendo cómo se establecen los primeros estándares globales para el desarrollo y despliegue responsable de sistemas de inteligencia artificial.
Como ocurre con muchas regulaciones nuevas, han surgido preocupaciones y debates entre diversas partes interesadas, incluidas asociaciones industriales, empresas de tecnología y profesionales del derecho. Sus preocupaciones se hacen eco de las críticas iniciales que rodearon la introducción del Reglamento General de Protección de Datos (GDPR). Es decir, las posibles dificultades para interpretar e implementar las disposiciones de la ley.
A pesar de su complejidad, la Ley de IA, al igual que el RGPD, tiene un enfoque estructurado que hace que la implementación sea más manejable. Existen definiciones claras para los seis roles en la cadena de suministro de IA, y cada rol conlleva obligaciones de cumplimiento específicas.
Con la entrada en vigor de la Ley de IA en agosto de 2026, es esencial que las organizaciones se familiaricen con las diferentes funciones, las diversas obligaciones de cumplimiento y cómo y cuándo se aplicarán.