Introducción: importancia de conocer los plazos legales
El Reglamento Europeo de Inteligencia Artificial (Reglamento (UE) 2024/1689) introduce un marco jurídico para garantizar la seguridad, transparencia y responsabilidad en el uso de sistemas de IA en la Unión Europea. Para las pymes, conocer las fechas clave para adaptar sus modelos de IA de uso general y sistemas considerados de alto riesgo es fundamental para evitar sanciones, cumplir con las obligaciones legales y aprovechar las ventajas competitivas de ajustarse a la normativa desde el inicio. En este artículo práctico explicamos los conceptos básicos y los plazos de aplicación relevantes para que las pymes puedan planificar su adaptación legal con antelación.
¿Qué son los modelos de IA de uso general y sistemas de alto riesgo?
El Reglamento diferencia entre varios tipos de sistemas de IA. Los modelos de IA de uso general son aquellos modelos base que pueden ser integrados en diferentes productos o servicios y usados para múltiples propósitos. Es decir, no están diseñados para un uso específico, sino que sirven como fundamento para otros sistemas o soluciones de IA.
Por otro lado, los sistemas de IA de alto riesgo son aquellos que, por su función o ámbito de aplicación, pueden impactar significativamente en la seguridad, derechos fundamentales o intereses vitales de las personas. Estos sistemas están listados en el anexo III del Reglamento e incluyen, entre otros, aplicaciones en biometría, empleo, acceso a servicios esenciales, educación, justicia y migración.
Esta distinción es esencial para determinar qué obligaciones son aplicables y qué plazos se deben cumplir, puesto que el Reglamento establece requisitos más estrictos para sistemas de alto riesgo (art. 6 y annex III) y obligaciones específicas para modelos de uso general (arts. 51 a 56 del Reglamento (UE) 2024/1689).
Calendario de aplicación del Reglamento Europeo de IA
El Reglamento entró en vigor el 13 de junio de 2024, y su aplicación se desplegará de manera escalonada según distintos capítulos y tipos de sistemas. El calendario, recogido en el artículo 113, permite a las empresas y demás actores del sector disponer de plazos para la adaptación progresiva.
Las fechas clave más relevantes para pymes con sistemas de IA son:
- 2 de febrero de 2025: Aplicación de los capítulos I y II, que incluyen definiciones, principios básicos y algunas obligaciones fundamentales como la alfabetización en IA (artículo 4).
- 2 de agosto de 2025: Aplicación de partes específicas del capítulo III, el capítulo V (sobre obligaciones para los proveedores), el capítulo VII y otros. También entra en vigor para aspectos relacionados con modelos de IA de uso general.
- 2 de agosto de 2026: Inicio de la aplicación general del Reglamento, incluyendo la mayoría de las obligaciones para sistemas de IA. Esta fecha marca la implantación obligatoria para la mayoría de sistemas implementados.
- 2 de agosto de 2027: Aplicación específica del artículo 6.1 y obligaciones relacionadas con sistemas que son componentes de seguridad según legislación armonizada.
- Adaptaciones especiales para sistemas de alto riesgo y modelos de IA comercializados con anterioridad a algunas fechas, con plazos límite de varios años.
Plazos específicos para modelos de IA de uso general
Los modelos de IA de uso general comercializados antes del 2 de agosto de 2025 disponen de un plazo especial para su adaptación, que concluirá a más tardar el 2 de agosto de 2027 (art. 113). Durante este período, deberán cumplir con obligaciones relativas a la documentación técnica, políticas de cumplimiento de derechos de propiedad intelectual, información para proveedores posteriores y transparencia.
Para pymes que desarrollen o integren modelos de uso general, es clave anticipar este plazo realizando una revisión técnica y documental acorde con los artículos 51 a 56, que incluyen también obligaciones sobre la seguridad y la mitigación de riesgos para modelos de alto impacto.
Tiempos límite para sistemas de IA de alto riesgo
Los sistemas de IA catalogados como de alto riesgo según el artículo 6 y el anexo III tienen diferentes fechas límite para cumplir con sus obligaciones.
Para sistemas de alto riesgo que ya estén comercializados antes del 2 de agosto de 2026, se establece un régimen transitorio (art. 111.2) que otorga un tiempo adicional para adaptarse estrictamente a los requisitos del Reglamento.
Para sistemas que sean componentes de seguridad según legislación armonizada (art. 6.1), el plazo para el cumplimiento total se extiende hasta el 2 de agosto de 2027.
En el caso de sistemas de alto riesgo utilizados por autoridades públicas, existe un máximo para su adaptación hasta el 2 de agosto de 2030, permitiendo un margen adicional para cumplir con los requisitos en entornos regulados.
Por esta razón, las pymes responsables del despliegue o proveedoras de estos sistemas deben planificar con suficiente antelación para asegurar que la gestión de riesgos, la documentación, los controles de calidad, la supervisión humana y demás obligaciones establecidas en los artículos 8 a 15 y 16 a 21 se implementen a tiempo.
Consejos prácticos para la adaptación en pymes
A continuación, algunas recomendaciones para pymes que deban adaptar sus sistemas de IA:
- Iniciar un inventario para identificar qué sistemas o modelos de IA tiene la empresa y su clasificación según el Reglamento.
- Formar al personal con acciones de alfabetización en IA adaptadas al contexto y riesgos del uso (art. 4).
- Consultas jurídicas y técnicas para validar si alguno de los sistemas es de alto riesgo, y evaluar los requisitos aplicables.
- Actualizar la documentación técnica y preparar registros que permitan la trazabilidad y supervisión (artículos 8 a 15).
- Establecer un plan de transición que incluya pruebas, ajustes y controles de calidad para cumplir con las obligaciones antes de los plazos límite.
- Negociar y establecer cláusulas claras en contratos con proveedores y clientes, especialmente si se realizan modificaciones o se cambia la finalidad del sistema (art. 25).
- Vigilar cambios regulatorios y preparar informes de incidentes o riesgos cuando sean aplicables.
- Facilitar información clara y transparente a los usuarios siguiendo los requisitos del artículo 50.
- Planificar la conservación de registros y la colaboración con autoridades para auditorías.
Conclusiones y próximos pasos para cumplir la normativa
Cumplir con el Reglamento Europeo de IA es un reto relevante para las pymes, que deben reconocer con claridad si sus sistemas de IA son de uso general o de alto riesgo y conocer los plazos específicos para su adaptación. La planificación anticipada y la formación adecuada, unidas a la revisión técnica y jurídica de los sistemas, son clave para evitar sanciones y aprovechar la oportunidad de ofrecer productos y servicios fiables y conformes.
Próximos pasos prácticos:
- Realizar un diagnóstico interno para identificar sistemas de IA usados y su clasificación.
- Formar a los responsables y operarios en alfabetización en IA acorde al artículo 4.
- Planificar, con ayuda técnica o asesoría especializada, la actualización de sistemas, documentación, protocolos y procedimientos para cumplir con artículos 8 a 21 si se trata de sistemas de alto riesgo.
- Revisar y actualizar contratos con proveedores para incorporar cláusulas que permitan asumir responsabilidades y facilitar la cooperación según artículo 25.
- Implementar procedimientos para informar y proteger a usuarios y trabajadores afectados.
- Preparar la generación y conservación de registros y establecer canales para notificación de incidentes.
- Mantenerse informados sobre actualizaciones regulatorias y guías oficiales.
Preguntas frecuentes
¿Qué diferencia hay entre un modelo de IA de uso general y un sistema de alto riesgo?
Los modelos de IA de uso general son modelos base que pueden integrarse en diversas aplicaciones para múltiples propósitos, mientras que los sistemas de alto riesgo son aquellos cuya función o ámbito puede afectar significativamente derechos o seguridad, y están listados en el anexo III del Reglamento (art. 6 y annex III).
¿Cuál es la fecha límite para adaptar un sistema de IA de alto riesgo ya comercializado?
Los sistemas de alto riesgo comercializados antes del 2 de agosto de 2026 cuentan con un régimen transitorio para su adaptación, y ciertos componentes de seguridad tienen plazo hasta el 2 de agosto de 2027 (art. 111.2 y 113).
¿Qué obligaciones aplican desde el 2 de febrero de 2025?
Desde esa fecha son aplicables los capítulos I y II del Reglamento, incluyendo aspectos fundamentales como la alfabetización en IA para el personal responsable (art. 4 y art. 113).
¿Qué debe hacer una pyme para cumplir con el Reglamento en cuanto a documentación?
Debe elaborar y mantener al día la documentación técnica, registros, evaluación de riesgos y mayor control de calidad según el nivel de riesgo del sistema, siguiendo los artículos 8 a 15 y 16 a 21 para sistemas de alto riesgo.
¿Es obligatorio formar al personal en IA según el Reglamento?
Sí, el artículo 4 exige que proveedores y responsables del despliegue adopten medidas para alfabetizar a su personal y a las personas que operen los sistemas de IA, asegurando un nivel suficiente de conocimientos y formación.
Prepara tu empresa para el AI Act
Formación, manual de uso de la IA y certificados para todo el equipo en AISelva Academy.
Empieza ahora