Saltar al contenido principal
Datia
Contáctenos
IACumplimiento normativo

El Reglamento Europeo de IA: qué significa para las empresas que usan IA

7 min de lectura

El Reglamento de IA de la UE es la primera ley integral de IA del mundo, con obligaciones que entran en vigor por fases hasta 2027. Una guía práctica de los niveles de riesgo, el calendario y las acciones a tomar, también para las empresas suizas.

European IA act

«¿De verdad nos afecta el Reglamento Europeo de IA?» – es una de las preguntas que más nos hacen las empresas de la región, y la respuesta sorprende a muchas: muy posiblemente sí, incluso desde Suiza. El Reglamento de Inteligencia Artificial de la Unión Europea (el «Reglamento de IA» o «AI Act») es el primer marco jurídico integral sobre IA del mundo. Entró en vigor el 1 de agosto de 2024 y sus obligaciones se activan por etapas hasta 2027. Si su empresa desarrolla, vende o simplemente utiliza sistemas de IA, cambia aquello de lo que usted es responsable, y en algunos casos le aplica aunque no tenga sede en la UE.

La buena noticia: para la mayoría de las empresas esto es mucho más manejable de lo que sugieren los titulares. En este artículo recorremos la estructura del Reglamento, el calendario de cumplimiento y los pasos concretos que vale la pena dar ya, con especial atención a las empresas suizas, que quedan fuera de la UE pero rara vez fuera de su alcance.

Una ley basada en el riesgo, no una prohibición de la tecnología

El Reglamento no regula la «IA» como una sola cosa. Clasifica los sistemas en cuatro niveles según el riesgo que suponen para la salud, la seguridad y los derechos fundamentales, y les asocia obligaciones proporcionadas.

Nivel de riesgo Qué abarca Qué exige el Reglamento
Inaceptable Puntuación social, sistemas manipuladores o abusivos, la mayoría de la identificación biométrica remota en tiempo real en espacios públicos, extracción no selectiva de imágenes faciales, reconocimiento de emociones en el trabajo y la escuela Prohibido por completo
Alto IA en dispositivos médicos, infraestructuras críticas, contratación/RR. HH., evaluación crediticia, educación, seguridad pública y otros usos listados Gestión de riesgos, gobernanza de datos, supervisión humana, registro, documentación técnica, evaluación de la conformidad
Limitado Chatbots, IA que genera o modifica contenido (incluidos los deepfakes) Transparencia: informar a las personas de que interactúan con una IA y etiquetar el contenido sintético
Mínimo Filtros de spam, motores de recomendación, la mayoría de la IA cotidiana Sin obligaciones; se fomentan los códigos voluntarios

Y aquí viene lo tranquilizador: la gran mayoría de la IA empresarial (analítica, herramientas de productividad, sistemas de recomendación) cae en la categoría de riesgo mínimo y no conlleva ninguna obligación legal nueva. El trabajo de verdad se concentra en los niveles alto y limitado. La primera tarea de cualquier empresa es, por tanto, simplemente un inventario honesto de qué sistemas caen ahí.

Las obligaciones dependen de su rol

El Reglamento asigna deberes según el rol, no solo según el sistema. Los dos que más importan a la mayoría de las empresas son:

  • Proveedor: usted desarrolla un sistema de IA (o un modelo de IA de uso general) y lo comercializa bajo su propio nombre o marca. Los proveedores cargan con las obligaciones más pesadas.
  • Responsable del despliegue: usted utiliza un sistema de IA bajo su propia autoridad en un contexto profesional. La mayoría de las empresas lo son. Sus deberes son más ligeros pero reales: usar los sistemas de alto riesgo según las instrucciones, garantizar la supervisión humana, vigilar el funcionamiento y conservar registros.

Una misma organización puede ser ambos. Importante: si toma un sistema de alto riesgo de un tercero y le pone su nombre, lo modifica sustancialmente o lo reorienta a un uso de alto riesgo, puede heredar las obligaciones completas del proveedor. Ajustar o «envolver» el modelo de otro no es un salvoconducto.

Los modelos de IA de uso general tienen sus propias reglas

Los modelos fundacionales (los grandes modelos de lenguaje y multimodales que subyacen a herramientas como chatbots y copilotos) se regulan como IA de uso general (GPAI). Sus proveedores deben aportar documentación técnica, publicar un resumen de los datos de entrenamiento e implantar una política de respeto a los derechos de autor de la UE. Los modelos considerados de riesgo sistémico (modelos muy capaces por encima de un umbral de cómputo) afrontan deberes adicionales: evaluaciones del modelo, pruebas adversariales, notificación de incidentes y salvaguardas de ciberseguridad.

Para la mayoría de las empresas esto importa de forma indirecta: usted es un usuario posterior de estos modelos y se apoyará en la documentación de su proveedor para cumplir sus propias obligaciones de transparencia y de riesgo. Elegir proveedores que publiquen ese material, y no atarse a uno solo, forma ya parte de un buen cumplimiento. (Defendemos el interés de una estrategia de IA multiproveedor en un artículo aparte.)

El calendario: obligaciones escalonadas hasta 2027

El Reglamento no se aplica de golpe. Las fechas clave:

Fecha Qué aplica
1 ago. 2024 El Reglamento entra en vigor
2 feb. 2025 Surten efecto las prohibiciones de sistemas de riesgo inaceptable; comienza el deber de alfabetización en IA del personal
2 ago. 2025 Comienzan las obligaciones para los modelos de IA de uso general; se constituyen los órganos de gobernanza y las autoridades nacionales
2 ago. 2026 Se aplica el grueso del Reglamento, incluida la mayoría de las reglas de alto riesgo y transparencia
2 ago. 2027 Se aplican las reglas para la IA de alto riesgo integrada en productos regulados (dispositivos médicos, maquinaria, etc.)

A mediados de 2026, las prohibiciones, el deber de alfabetización en IA y las reglas de GPAI ya están vigentes. La gran ola de obligaciones de alto riesgo llega el 2 de agosto de 2026, la fecha límite en torno a la cual planificar para la mayoría de las empresas.

Sanciones al nivel del RGPD, o superiores

La aplicación tiene dientes. Las multas son escalonadas:

  • Hasta 35 millones de euros o el 7 % de la facturación anual mundial (la cifra mayor) por desplegar sistemas prohibidos.
  • Hasta 15 millones de euros o el 3 % por incumplir la mayoría de las demás obligaciones.
  • Hasta 7,5 millones de euros o el 1 % por facilitar información incorrecta a las autoridades.

Para una empresa mediana, la base porcentual sobre la facturación implica que la exposición puede superar con creces cualquier tope nominal. Citar estas cifras no busca alarmar: la cuestión es que, como con el RGPD, el coste reputacional de una acción sancionadora suele exceder la propia multa, y ambos se evitan por completo con algo de trabajo previo.

Por qué esto importa a las empresas suizas

Suiza no es miembro de la UE y no está directamente vinculada por el Reglamento de IA. Pero este, como el RGPD antes, tiene alcance extraterritorial. Se aplica a proveedores y responsables del despliegue establecidos fuera de la UE siempre que:

  • un sistema de IA se comercialice en el mercado de la UE, o
  • el resultado del sistema se utilice dentro de la UE.

Una empresa suiza que ofrezca un producto con IA a clientes de la UE, o cuya IA trate datos de personas de la UE, entra de lleno en el ámbito. Más allá del texto legal, los clientes y socios de la UE exigirán cada vez más la conformidad con el Reglamento como condición para hacer negocios: el mismo «efecto Bruselas» que convirtió el cumplimiento del RGPD en un estándar mundial de facto.

Suiza también desarrolla su propio enfoque: el Consejo Federal ha señalado que se alineará con los estándares internacionales, incluido el Convenio sobre IA del Consejo de Europa, y adaptará el derecho suizo en lugar de copiar el Reglamento de la UE. A las empresas suizas les conviene, por tanto, construir ya una gobernanza de IA que satisfaga los requisitos más estrictos de la UE, en vez de esperar un régimen nacional más ligero y tener que adaptarse después.

Qué hacer ahora

El Reglamento recompensa a las empresas que tratan el cumplimiento como una gobernanza continua y no como una auditoría puntual. Una secuencia de partida pragmática:

  1. Inventaríe su IA. Enumere todos los sistemas de IA que desarrolla o utiliza, incluidas funciones integradas en herramientas SaaS y modelos usados vía API. No se puede clasificar lo que no se ve.
  2. Clasifique por riesgo. Asigne cada sistema a un nivel. Marque para revisión más detallada todo lo que toque contratación, crédito, biometría, infraestructuras críticas u otros usos de alto riesgo.
  3. Identifique su rol. Para cada sistema, ¿es proveedor, responsable del despliegue o ambos? Eso determina sus obligaciones.
  4. Cierre las lagunas de transparencia. En chatbots y funciones generativas de cara al cliente, asegúrese de informar a los usuarios de que tratan con una IA y de etiquetar el contenido sintético: estas obligaciones están entre las primeras en aplicarse.
  5. Impulse la alfabetización en IA. El Reglamento ya exige que el personal que opera sistemas de IA los comprenda suficientemente. La formación es una obligación presente, no futura.
  6. Documente y gobierne. Defina quién asume el riesgo de la IA, conserve el registro de decisiones y fuentes de datos, y elabore la documentación técnica que necesitaría para demostrar la conformidad.

Nada de esto significa frenar la IA. El Reglamento busca explícitamente habilitar una IA fiable, no prohibirla, y, por nuestra experiencia, son precisamente las empresas que ponen pronto en orden su gobernanza las que más rápido avanzan. Una vez sentadas las bases, los nuevos casos de uso se evalúan y se lanzan con confianza en lugar de quedar frenados por la incertidumbre jurídica. Una buena gobernanza no es el freno; es lo que le permite mantener el pie en el acelerador.

En Datia ayudamos a empresas de la región de Lenzburg, en Argovia y más allá a adoptar la IA de forma responsable: desde mapear dónde vive ya la IA en su stack hasta construir la arquitectura multiproveedor y bien gobernada que convierte el cumplimiento en un subproducto de la buena ingeniería y no en una carga añadida a posteriori. Si el Reglamento de IA ha pasado en su empresa del titular a la lista de tareas, póngase en contacto.

Este artículo es una visión general y no constituye asesoramiento jurídico. Para las obligaciones específicas de sus sistemas y su jurisdicción, consulte a un asesor cualificado.

¿No sabe por dónde empezar?

Cuéntenos qué necesita: Web, Cloud, Datos o IA. La primera llamada es gratuita y sin compromiso. Hablará directamente con el ingeniero que hará el trabajo.

Artículos relacionados