Editores de software · AI Act

Editores de software y AI Act: las obligaciones del proveedor

En cuanto un editor desarrolla o integra un sistema de IA comercializado bajo su marca, se convierte en proveedor en el sentido del AI Act y asume las obligaciones más exigentes del texto. Su intensidad depende del nivel de riesgo del sistema. Esta guía precisa la calificación de proveedor, las obligaciones por nivel de riesgo, el régimen de los modelos de uso general y el calendario de aplicación.

Equipo DPO / CISO — Data Comply One Actualizado el 15 de junio de 2026

En resumen

  • Regulación: AI Act.
  • Todo editor que comercialice un sistema de IA bajo su marca es proveedor.
  • Clasificar el sistema.
  • Elaborar la documentación técnica.
  • Implantar un sistema de calidad.
  • Hasta 35 M€ o el 7 % de la facturación mundial para las prácticas prohibidas, 15 M€ o el 3 % para los incumplimientos de las obligaciones de los sistemas de alto riesgo, y 7,5 M€ o el 1 % por información inexacta facilitada a las autoridades.

Plazos normativos

Las fechas clave de esta normativa.

Agosto de 2024

Entrada en vigor

En vigor

Febrero de 2025

Prohibición de prácticas prohibidas

En vigor

Agosto de 2025

Modelos de IA de uso general (GPAI) y gobernanza

En vigor

Agosto de 2026

Obligaciones de sistemas de alto riesgo (Anexo III)

En vigor

Agosto de 2027

Alto riesgo integrado en productos (Anexo I)

Próximamente

¿De qué trata el AI Act?

El AI Act clasifica los sistemas en riesgo inaceptable, alto riesgo, riesgo limitado y riesgo mínimo, y distingue entre proveedor, implantador, importador y distribuidor. El proveedor es quien desarrolla el sistema o lo encarga desarrollar para comercializarlo bajo su nombre.

Los sistemas de alto riesgo son, en particular, aquellos cuyo uso figura en el anexo III (biometría, empleo, acceso a servicios esenciales, etc.) o que constituyen un componente de seguridad de un producto regulado.

¿El sector «Editores de software» está afectado?

Todo editor que comercializa un sistema de IA bajo su marca es proveedor. Un editor que se limita a integrar un servicio de IA de terceros sin modificarlo puede ser únicamente desplegador, pero también puede ser recalificado como proveedor si modifica sustancialmente el sistema o lo comercializa bajo su propia marca.

Los modelos de IA de uso general integrados en el producto generan además obligaciones específicas de documentación y transparencia, reforzadas para los modelos que presentan un riesgo sistémico.

Obligaciones detalladas

Clasificar el sistema

Determinar el nivel de riesgo (prohibido, alto, limitado, mínimo), ya que condiciona la totalidad de las obligaciones aplicables.

Elaborar la documentación técnica

Elaborar la documentación del anexo IV: descripción del sistema, datos de entrenamiento, arquitectura, rendimiento, medidas de gestión de riesgos.

Implantar un sistema de calidad.

Instaurar un sistema de gestión de la calidad y los riesgos que cubra todo el ciclo de vida del sistema de IA.

Garantizar transparencia y supervisión.

Diseñar el sistema para permitir una supervisión humana efectiva e informar a los usuarios de sus capacidades y sus limitaciones.

Evaluar la conformidad y marcar

Realizar la evaluación de conformidad requerida y colocar el marcado que acredita el cumplimiento del reglamento.

Supervisar tras la comercialización.

Establecer una vigilancia poscomercialización y un sistema de notificación y gestión de incidentes graves.

Sanciones y riesgos

Hasta 35 M€ o el 7 % de la facturación mundial para las prácticas prohibidas, 15 M€ o el 3 % para los incumplimientos de las obligaciones de los sistemas de alto riesgo, y 7,5 M€ o el 1 % por información inexacta facilitada a las autoridades.

Para un editor proveedor, la mala calificación del alto riesgo es el principal peligro: expone a la vez a la sanción y a la retirada del producto del mercado.

Calendario de aplicación

  • 1Entrada en vigor. 1 de agosto de 2024.
  • 2Prácticas prohibidas. Desde el 2 de febrero de 2025.
  • 3Modelos de uso general (GPAI). Desde el 2 de agosto de 2025.
  • 4Sistemas de alto riesgo. A partir del 2 de agosto de 2026, y 2027 para determinados sistemas integrados en productos regulados.

Errores frecuentes en el sector

  • 1Estatus subestimado. Creerse simple deployador cuando se apone el sistema bajo la propia marca o se lo modifica sustancialmente.
  • 2Documentación ausente. No disponer de la documentación técnica del anexo IV.
  • 3Sin vigilancia poscomercialización. Omitir la vigilancia posterior a la comercialización y el tratamiento de los incidentes.
  • 4GPAI ignorado. Integrar un modelo de uso general sin abordar sus propias obligaciones.

Caso práctico

Un editor integra un modelo de lenguaje para generar resúmenes y añade un módulo que puntúa automáticamente expedientes de solicitud. El módulo de puntuación, catalogado como uso de alto riesgo, impone documentación técnica, gestión de riesgos y supervisión humana, mientras que el resumen se encuadra en el riesgo limitado. El editor segmenta sus obligaciones por funcionalidad en lugar de por producto en su conjunto.

Hoja de ruta de cumplimiento

  1. 1

    Inventariar. Inventariar todos los componentes de IA del producto y su procedencia.

  2. 2

    Calificar. Determinar el nivel de riesgo y el estatus (proveedor o desplegador) de cada uno.

  3. 3

    Documentar. Elaborar la documentación técnica (anexo IV) y el sistema de gestión de la calidad.

  4. 4

    Regular el uso. Implementar transparencia, supervisión humana y aviso de uso.

  5. 5

    Supervisar. Organizar la vigilancia poscomercialización y el tratamiento de incidentes.

Preguntas frecuentes

En cuanto comercializa el sistema bajo su marca, lo desarrolla para su comercialización o lo modifica sustancialmente. El simple uso de un servicio de terceros no modificado corresponde al desplegador.

Pase a la acción en AI Act

Diagnóstico gratuito o una charla con un experto dedicado a editores de software.

Ya confían en nosotros

Descubra cómo organizaciones del sector editores de software aseguraron su cumplimiento con DCO.

Ver testimonios