# Ley de IA de la UE: Las Obligaciones de los GPAI Entran en Vigor en Agosto de 2026

> Las obligaciones de la Ley de IA de la UE para los Modelos de IA de Propósito General (GPAI) serán exigibles a partir del 2 de agosto de 2026. Este aviso detalla los deberes de transparencia, documentación y gestión de riesgos para proveedores y usuarios.

Source: https://loopbackup.com/es/blog/eu-ai-act-gpai-obligations-august-2026
Publisher: Loop Backup
Content language: es

---

## En Resumen

*   **Fecha Límite de Cumplimiento:** Las obligaciones clave para los proveedores de Modelos de IA de Propósito General (GPAI) bajo la Ley de IA de la UE serán exigibles a partir del **2 de agosto de 2026** (24 meses después de su entrada en vigor).
*   **A Quién Afecta:** A cualquier proveedor que introduzca un modelo GPAI en el mercado de la UE, independientemente de la ubicación del proveedor. Esto también tiene implicaciones para los usuarios de estos modelos con sede en la UE.
*   **Requisitos Principales (Artículo 53):** Todos los proveedores de modelos GPAI deben mantener documentación técnica detallada, proporcionar información exhaustiva a los proveedores de sistemas posteriores y publicar un resumen del contenido utilizado para el entrenamiento.
*   **Modelos de Riesgo Sistémico (Artículo 55):** Los modelos GPAI considerados de 'riesgo sistémico' enfrentan obligaciones más estrictas, incluyendo evaluación del modelo, análisis de riesgos y medidas de ciberseguridad.
*   **Organismo de Ejecución:** La recién establecida **Oficina de IA** europea es la autoridad central de ejecución, responsable de supervisar el cumplimiento, designar modelos de riesgo sistémico y promover estándares.
*   **Sanciones:** Las multas por incumplimiento de las obligaciones de los GPAI pueden ascender a **15 millones de euros o el 3% del volumen de negocios anual total a nivel mundial** del ejercicio financiero anterior, lo que sea mayor.

## El Reloj Corre: Cumplimiento de los GPAI para Agosto de 2026

La Ley de IA de la Unión Europea, una legislación histórica, obtuvo su aprobación final y entró en vigor en el verano de 2024. Aunque sus disposiciones se implementarán progresivamente a lo largo de varios años, una fecha límite crítica ya está firmemente en el horizonte. A partir del **2 de agosto de 2026**, las obligaciones exhaustivas para los proveedores de modelos de IA de propósito general (GPAI) serán legalmente exigibles.

Esta fecha marca un momento crucial en la gobernanza de la IA. Por primera vez, los modelos fundacionales que impulsan una vasta gama de aplicaciones posteriores estarán sujetos a un marco regulatorio específico y exigente. Las normas buscan fomentar la transparencia, gestionar el riesgo y asegurar la rendición de cuentas en un ecosistema que, hasta ahora, ha evolucionado con una supervisión mínima. Con menos de 15 meses por delante, las organizaciones que proveen o dependen en gran medida de los modelos GPAI deben actuar ahora para asegurarse de estar preparadas. El incumplimiento conlleva el riesgo de sanciones financieras severas y un daño reputacional significativo.

## Quién Está en el Ámbito: Proveedores y la Conexión con el Mercado de la UE

Las obligaciones de los GPAI de la Ley de IA se aplican a los **proveedores de modelos GPAI**. Un proveedor se define como la entidad que desarrolla un modelo GPAI y lo introduce en el mercado. El elemento crucial es el acto de "introducir en el mercado", lo que significa la primera puesta a disposición de un modelo en la Unión.

Esto tiene un amplio alcance extraterritorial. Un proveedor de modelos con sede en EE. UU., Reino Unido o cualquier otro lugar del mundo entra en el ámbito de la Ley si su modelo se pone a disposición de usuarios o clientes dentro de la UE. Esto podría ser a través de una descarga directa, una API u otros canales de distribución. Las obligaciones no se limitan a las empresas con sede en la UE.

Los **usuarios** posteriores de sistemas de IA, empresas que utilizan un modelo GPAI para construir una aplicación específica, no están directamente regulados por los artículos específicos de los GPAI. Sin embargo, se ven fundamentalmente afectados. Para cumplir con sus propias obligaciones bajo la Ley (por ejemplo, si están construyendo un 'sistema de IA de alto riesgo'), dependerán completamente de la transparencia y la documentación proporcionadas por el proveedor del modelo GPAI. Por lo tanto, los usuarios deben asegurarse de que sus proveedores de GPAI elegidos cumplan con la normativa, o ellos también enfrentarán desafíos de cumplimiento significativos.

## Obligaciones Principales para Todos los Modelos GPAI (Artículo 53)

El Artículo 53 de la Ley de IA establece un nivel base de deberes de transparencia y documentación para todos los modelos GPAI introducidos en el mercado de la UE, independientemente de si se considera que presentan un riesgo sistémico.

### Requisitos de Documentación Técnica

Los proveedores deben elaborar y mantener una amplia documentación técnica para sus modelos. La Oficina de IA, en consulta con la industria, detallará los requisitos exactos a través de códigos de práctica, pero la Ley exige que esta documentación explique, como mínimo:

*   El **proceso de entrenamiento** y las metodologías utilizadas.
*   Las **fuentes de datos** utilizadas para el entrenamiento, incluyendo el preprocesamiento y la curación.
*   Los **resultados de las pruebas y la evaluación** que demuestren el rendimiento, las limitaciones y los riesgos previsibles del modelo.
*   Los **recursos computacionales** consumidos durante el entrenamiento, incluyendo el uso de energía.

Esta documentación debe ser lo suficientemente detallada para permitir que los proveedores posteriores comprendan las capacidades y limitaciones del modelo que están integrando. Mantener esta extensa documentación segura, versionada y accesible es un desafío significativo de gobernanza de datos. Emplear una estrategia de respaldo robusta es esencial para asegurar que esta evidencia esté protegida contra pérdidas o alteraciones. Servicios como **[Loop Backup](/)** pueden proporcionar almacenamiento inmutable en la nube, salvaguardando los activos críticos de cumplimiento contra ransomware o eliminación accidental.

### Transparencia para Proveedores Posteriores

Más allá de mantener la documentación, los proveedores tienen el deber de *proporcionar* activamente información a los proveedores de sistemas de IA posteriores. Este es un pilar crucial en la estrategia de la Ley para asegurar que la rendición de cuentas fluya a través de la cadena de valor. La información debe permitir al proveedor posterior comprender el modelo GPAI lo suficientemente bien como para cumplir con sus propias obligaciones de cumplimiento. Esto incluye detalles sobre el rendimiento del modelo, sus usos apropiados e inapropiados, y los resultados de sus evaluaciones.

### Un Requisito Contencioso: La Política de Derechos de Autor

Una de las disposiciones más debatidas es el requisito de que los proveedores implementen una política para respetar la ley de derechos de autor de la Unión. Como parte de esto, deben "hacer público un resumen suficientemente detallado sobre el contenido utilizado para el entrenamiento".

Esto no significa publicar los datos de entrenamiento brutos en sí. Sin embargo, requiere una visión general completa de los conjuntos de datos utilizados para entrenar el modelo, como grandes rastreos web, bancos de imágenes con licencia o colecciones de libros de dominio público. Esta obligación tiene como objetivo dar a los titulares de derechos un mecanismo para hacer valer sus derechos en virtud de la ley de derechos de autor. Para los proveedores, esto significa que el mantenimiento meticuloso de registros de todas las fuentes de datos ya no es una opción, es una necesidad legal.

## Cuando un GPAI se Convierte en un Riesgo Sistémico (Artículo 55)

La Ley de IA introduce un nivel superior de regulación para los modelos GPAI que tienen **riesgo sistémico**. Se presume que un modelo tiene riesgo sistémico si la cantidad acumulativa de cómputo utilizada para su entrenamiento, medida en operaciones de punto flotante (FLOPs), es superior a 10^25.

La **Oficina de IA** tiene la autoridad para designar otros modelos como de riesgo sistémico basándose en otros criterios, como el número de usuarios comerciales o finales, o si el modelo tiene un impacto significativo en el mercado interno.

Si un modelo GPAI se clasifica como de riesgo sistémico, su proveedor debe cumplir con un conjunto adicional de obligaciones exigentes en virtud del Artículo 55, además de las del Artículo 53:

*   **Evaluación Obligatoria del Modelo:** Realizar evaluaciones del modelo de vanguardia y estandarizadas, incluyendo pruebas adversarias, para identificar y mitigar los riesgos sistémicos.
*   **Evaluar y Mitigar Riesgos:** Identificar, documentar y mitigar cualquier riesgo sistémico potencial que el modelo pueda plantear, ya sea por uso indebido intencional o por capacidades emergentes imprevistas.
*   **Ciberseguridad e Infraestructura Física:** Asegurar un alto nivel de protección de ciberseguridad para prevenir ataques que puedan comprometer el modelo.
*   **Reporte de Incidentes:** Informar de incidentes graves a la Oficina de IA y a las autoridades nacionales de vigilancia del mercado pertinentes sin demora.

## El Papel de la Oficina de IA y los Códigos de Práctica

En el corazón de la gobernanza de los GPAI se encuentra la nueva **Oficina de IA** europea. Ubicada dentro de la Comisión Europea, este organismo es responsable de supervisar el ecosistema de los GPAI. Sus funciones clave incluyen:

*   Supervisar la implementación y el cumplimiento de las normas de los GPAI.
*   Designar modelos GPAI específicos como de riesgo sistémico.
*   Desarrollar y promover **códigos de práctica** en colaboración con la industria, las partes interesadas y la comunidad científica. Estos códigos serán cruciales para traducir los principios de la Ley en estándares prácticos y comprobables.

Estos códigos de práctica se convertirán en la guía de cumplimiento de facto para los proveedores de modelos, ofreciendo metodologías detalladas para la documentación técnica, la gestión de riesgos y la evaluación del rendimiento. La colaboración con la Oficina de IA y la participación en el desarrollo de estos códigos serán un imperativo estratégico para cualquier actor importante en el mercado de la IA.

## El Aguijón Final: Sanciones por Incumplimiento

Las repercusiones financieras por no cumplir con las obligaciones de los GPAI son sustanciales. La Ley faculta a los reguladores para imponer multas de hasta **15 millones de euros o el 3% del volumen de negocios anual total a nivel mundial** del proveedor del ejercicio financiero anterior, lo que sea mayor. Para las grandes empresas tecnológicas globales, esto representa un riesgo financiero significativo y un poderoso incentivo para invertir en un programa robusto de **cumplimiento de plazos de IA**.

## Lista de Verificación de Acciones

Con la fecha límite de agosto de 2026 acercándose, tanto los proveedores como los usuarios posteriores deben tomar medidas concretas. Esta lista de verificación describe el camino crítico hacia el cumplimiento.

*   **Para Proveedores de Modelos GPAI:**
    *   **Catalogar Datos de Entrenamiento:** Comience de inmediato a catalogar y documentar todos los conjuntos de datos utilizados para entrenar sus modelos para prepararse para el requisito de resumen de derechos de autor.
    *   **Establecer un Marco de Documentación:** Cree un sistema estructurado para generar y mantener la documentación técnica requerida por el Artículo 53.
    *   **Medir el Cómputo de Entrenamiento (FLOPs):** Mida y documente con precisión los recursos computacionales (especialmente los FLOPs) utilizados para entrenar sus modelos para determinar si supera el umbral de riesgo sistémico.
    *   **Colaborar con la Oficina de IA:** Supervise activamente las comunicaciones de la Oficina de IA y prepárese para contribuir al desarrollo de códigos de práctica.

*   **Para Usuarios de Sistemas de IA Posteriores:**
    *   **Auditar Sus Dependencias de GPAI:** Identifique todos los modelos GPAI externos utilizados en sus sistemas y establezca un diálogo con los proveedores sobre su hoja de ruta de cumplimiento de la Ley de IA.
    *   **Asegurar Derechos de Información Ascendente:** Asegúrese de que sus acuerdos comerciales y SLA con los proveedores de modelos GPAI incluyan cláusulas que garanticen que recibirá la transparencia y la documentación necesarias para cumplir con sus propias obligaciones regulatorias.
    *   **Desarrollar un Marco de Riesgo del Proveedor:** Cree un marco para evaluar el riesgo de cumplimiento de diferentes proveedores de GPAI, favoreciendo a aquellos que demuestren un claro compromiso con la transparencia.

## Conclusión: Más Allá del Cumplimiento

Las obligaciones de los GPAI de la Ley de IA de la UE para agosto de 2026 representan un nuevo capítulo en la regulación tecnológica. Si bien los requisitos de documentación técnica, evaluación de riesgos y transparencia son exigentes, también ofrecen un modelo para una IA confiable. Las organizaciones que adopten proactivamente estos principios no solo mitigarán riesgos legales y financieros significativos, sino que también construirán una base más sólida para la innovación. En el panorama cambiante de la inteligencia artificial, el cumplimiento demostrable y la buena gobernanza se convertirán en un diferenciador competitivo clave.
