En resumen
- Regulación: AI Act.
- Todo editor que comercialice un sistema de IA bajo su marca es proveedor.
- Clasificar el sistema.
- Elaborar la documentación técnica.
- Implantar un sistema de calidad.
- Hasta 35 M€ o el 7 % de la facturación mundial para las prácticas prohibidas, 15 M€ o el 3 % para los incumplimientos de las obligaciones de los sistemas de alto riesgo, y 7,5 M€ o el 1 % por información inexacta facilitada a las autoridades.
Plazos normativos
Las fechas clave de esta normativa.
Agosto de 2024
Entrada en vigor
En vigorFebrero de 2025
Prohibición de prácticas prohibidas
En vigorAgosto de 2025
Modelos de IA de uso general (GPAI) y gobernanza
En vigorAgosto de 2026
Obligaciones de sistemas de alto riesgo (Anexo III)
En vigorAgosto de 2027
Alto riesgo integrado en productos (Anexo I)
Próximamente¿De qué trata el AI Act?
El AI Act clasifica los sistemas en riesgo inaceptable, alto riesgo, riesgo limitado y riesgo mínimo, y distingue entre proveedor, implantador, importador y distribuidor. El proveedor es quien desarrolla el sistema o lo encarga desarrollar para comercializarlo bajo su nombre.
Los sistemas de alto riesgo son, en particular, aquellos cuyo uso figura en el anexo III (biometría, empleo, acceso a servicios esenciales, etc.) o que constituyen un componente de seguridad de un producto regulado.
¿El sector «Editores de software» está afectado?
Todo editor que comercializa un sistema de IA bajo su marca es proveedor. Un editor que se limita a integrar un servicio de IA de terceros sin modificarlo puede ser únicamente desplegador, pero también puede ser recalificado como proveedor si modifica sustancialmente el sistema o lo comercializa bajo su propia marca.
Los modelos de IA de uso general integrados en el producto generan además obligaciones específicas de documentación y transparencia, reforzadas para los modelos que presentan un riesgo sistémico.
Obligaciones detalladas
Clasificar el sistema
Determinar el nivel de riesgo (prohibido, alto, limitado, mínimo), ya que condiciona la totalidad de las obligaciones aplicables.
Elaborar la documentación técnica
Elaborar la documentación del anexo IV: descripción del sistema, datos de entrenamiento, arquitectura, rendimiento, medidas de gestión de riesgos.
Implantar un sistema de calidad.
Instaurar un sistema de gestión de la calidad y los riesgos que cubra todo el ciclo de vida del sistema de IA.
Garantizar transparencia y supervisión.
Diseñar el sistema para permitir una supervisión humana efectiva e informar a los usuarios de sus capacidades y sus limitaciones.
Evaluar la conformidad y marcar
Realizar la evaluación de conformidad requerida y colocar el marcado que acredita el cumplimiento del reglamento.
Supervisar tras la comercialización.
Establecer una vigilancia poscomercialización y un sistema de notificación y gestión de incidentes graves.
Sanciones y riesgos
Hasta 35 M€ o el 7 % de la facturación mundial para las prácticas prohibidas, 15 M€ o el 3 % para los incumplimientos de las obligaciones de los sistemas de alto riesgo, y 7,5 M€ o el 1 % por información inexacta facilitada a las autoridades.
Para un editor proveedor, la mala calificación del alto riesgo es el principal peligro: expone a la vez a la sanción y a la retirada del producto del mercado.
Calendario de aplicación
- 1Entrada en vigor. 1 de agosto de 2024.
- 2Prácticas prohibidas. Desde el 2 de febrero de 2025.
- 3Modelos de uso general (GPAI). Desde el 2 de agosto de 2025.
- 4Sistemas de alto riesgo. A partir del 2 de agosto de 2026, y 2027 para determinados sistemas integrados en productos regulados.
Errores frecuentes en el sector
- 1Estatus subestimado. Creerse simple deployador cuando se apone el sistema bajo la propia marca o se lo modifica sustancialmente.
- 2Documentación ausente. No disponer de la documentación técnica del anexo IV.
- 3Sin vigilancia poscomercialización. Omitir la vigilancia posterior a la comercialización y el tratamiento de los incidentes.
- 4GPAI ignorado. Integrar un modelo de uso general sin abordar sus propias obligaciones.
Caso práctico
Un editor integra un modelo de lenguaje para generar resúmenes y añade un módulo que puntúa automáticamente expedientes de solicitud. El módulo de puntuación, catalogado como uso de alto riesgo, impone documentación técnica, gestión de riesgos y supervisión humana, mientras que el resumen se encuadra en el riesgo limitado. El editor segmenta sus obligaciones por funcionalidad en lugar de por producto en su conjunto.
Hoja de ruta de cumplimiento
- 1
Inventariar. Inventariar todos los componentes de IA del producto y su procedencia.
- 2
Calificar. Determinar el nivel de riesgo y el estatus (proveedor o desplegador) de cada uno.
- 3
Documentar. Elaborar la documentación técnica (anexo IV) y el sistema de gestión de la calidad.
- 4
Regular el uso. Implementar transparencia, supervisión humana y aviso de uso.
- 5
Supervisar. Organizar la vigilancia poscomercialización y el tratamiento de incidentes.
Preguntas frecuentes
En cuanto comercializa el sistema bajo su marca, lo desarrolla para su comercialización o lo modifica sustancialmente. El simple uso de un servicio de terceros no modificado corresponde al desplegador.
Pase a la acción en AI Act
Diagnóstico gratuito o una charla con un experto dedicado a editores de software.
Ya confían en nosotros
Descubra cómo organizaciones del sector editores de software aseguraron su cumplimiento con DCO.