# Ley de IA de la UE: Plazo de Conformidad para Sistemas de Alto Riesgo, Agosto de 2027

> La Ley de IA de la UE exige que los sistemas de IA de alto riesgo, según el Anexo III, cumplan plenamente con la normativa antes del 2 de agosto de 2027. Esto requiere un marco sólido para la gestión de riesgos, la gobernanza de datos y la supervisión humana.

Source: https://loopbackup.com/es/blog/eu-ai-act-high-risk-deadline-august-2027
Publisher: Loop Backup
Content language: es

---

## En Resumen

*   **Plazo:** 2 de agosto de 2027
*   **Afectados:** Proveedores, implementadores, importadores y distribuidores de sistemas de IA clasificados como de "alto riesgo" según el Anexo III de la Ley de IA de la UE.
*   **Requerido:** Conformidad total con los requisitos obligatorios para sistemas de alto riesgo, cubriendo todo el ciclo de vida, desde la gobernanza de datos y la gestión de riesgos hasta el monitoreo posterior a la comercialización.
*   **Obligaciones Clave:** Implementar un sistema de gestión de riesgos, garantizar una gobernanza de datos de alta calidad, crear una documentación técnica exhaustiva, permitir una sólida supervisión humana y asegurar altos niveles de precisión y ciberseguridad.
*   **Deber del Sector Público:** Los implementadores que sean autoridades públicas deben realizar y publicar una Evaluación de Impacto sobre Derechos Fundamentales (FRIA) antes de desplegar un sistema de alto riesgo.

## La Ley de IA de la UE: Un Nuevo Panorama Regulatorio

La Ley de Inteligencia Artificial de la Unión Europea es una legislación histórica que establece un marco legal integral para los sistemas de IA. Finalizada a principios de 2024, la Ley adopta un enfoque basado en el riesgo, clasificando los sistemas de IA en cuatro niveles: riesgo inaceptable (prohibidos), alto riesgo, riesgo limitado (sujetos a obligaciones de transparencia) y riesgo mínimo (no regulados).

Aunque la aplicación completa de la regulación se implementa en varias fases a lo largo de varios años, se acerca una fecha límite crítica. Para el 2 de agosto de 2027, todos los sistemas de IA que caigan en la categoría de **alto riesgo** deben cumplir plenamente con los estrictos requisitos de la Ley. Este plazo coincide con la fecha principal de aplicación horizontal del Reglamento, 36 meses después de su entrada en vigor.

Para las organizaciones que desarrollan o implementan IA en sectores críticos, esto no es una preocupación lejana. El camino hacia la **conformidad con la IA en 2027** requiere un tiempo de preparación considerable, planificación estratégica e implementación técnica profunda. Esperar hasta el último minuto no es una opción viable.

## ¿Es su Sistema de IA de "Alto Riesgo"? Las Categorías del Anexo III

Un sistema de IA se clasifica como de alto riesgo si es un componente de seguridad de un producto regulado por otra legislación de la UE (enumerado en el Anexo II), o si cae en una de las ocho categorías específicas de casos de uso enumeradas en el **Anexo III**. Es este segundo grupo el que requiere una atención cuidadosa de una amplia gama de organizaciones.

### Las Ocho Categorías de Alto Riesgo del Anexo III

La Ley de IA presume que los sistemas utilizados en los siguientes contextos son de alto riesgo:

1.  **Identificación y categorización biométrica:** Esto incluye tanto sistemas de identificación biométrica remota como sistemas para categorizar personas basándose en características sensibles.
2.  **Gestión y operación de infraestructura crítica:** Por ejemplo, sistemas utilizados para controlar el suministro de agua, gas, calefacción o electricidad, así como infraestructura digital y tráfico rodado.
3.  **Educación y formación profesional:** IA utilizada para determinar el acceso a instituciones educativas, evaluar los resultados del aprendizaje o asignar individuos a programas.
4.  **Empleo, gestión de trabajadores y acceso al autoempleo:** Sistemas utilizados para la contratación (ej. selección de currículums), tomar decisiones sobre ascensos o despidos, o monitorear el desempeño de los trabajadores.
5.  **Acceso y disfrute de servicios y beneficios esenciales, privados y públicos:** Incluye IA utilizada en la puntuación crediticia o la evaluación de riesgos para solicitudes de crédito, y sistemas que evalúan la elegibilidad para beneficios de asistencia pública.
6.  **Aplicación de la ley:** Sistemas utilizados para evaluar el riesgo de que una persona cometa un delito, evaluar la fiabilidad de las pruebas o realizar análisis de delitos.
7.  **Migración, asilo y gestión del control fronterizo:** IA utilizada para evaluaciones de riesgos, verificación de documentos de viaje o examen de solicitudes de asilo.
8.  **Administración de justicia y procesos democráticos:** Sistemas destinados a asistir a una autoridad judicial investigando e interpretando hechos y la ley.

Si su organización desarrolla o utiliza un sistema de IA para cualquiera de estos propósitos, debe prepararse para la plena conformidad.

## El Camino Hacia la Conformidad: Requisitos Fundamentales

Alcanzar la conformidad para agosto de 2027 implica un enfoque multifacético, centrado en un conjunto de obligaciones obligatorias para los sistemas de alto riesgo. Estas se detallan en el Capítulo 2 de la Ley.

### Evaluación de Conformidad de la IA

Antes de comercializar un sistema, los proveedores deben someterse a una **evaluación de conformidad de la IA**. Para la mayoría de los sistemas del **Anexo III**, esta será una evaluación interna (autoevaluación) frente a los requisitos. Sin embargo, si un proveedor no ha aplicado las normas armonizadas relevantes (una vez que sean publicadas por la UE), se requerirá una evaluación de conformidad por parte de un tercero que involucre a un Organismo Notificado.

Los requisitos fundamentales que deben cumplirse incluyen:

#### 1. Sistema de Gestión de Riesgos (Artículo 9)
Los proveedores deben establecer, implementar, documentar y mantener un sistema continuo de gestión de riesgos. Este proceso debe ejecutarse durante todo el ciclo de vida del sistema de IA. Implica identificar, analizar y evaluar los riesgos conocidos y previsibles que la IA podría plantear para la salud, la seguridad o los derechos fundamentales. También exige la adopción de medidas adecuadas de gestión de riesgos.

#### 2. Datos y Gobernanza de Datos (Artículo 10)
Este es uno de los requisitos más intensivos en datos. Los conjuntos de datos de entrenamiento, validación y prueba deben cumplir con estrictos criterios de calidad. Esto incluye garantizar que los datos sean relevantes, representativos y, en la medida de lo posible, libres de errores y sesgos. Los proveedores deben tener prácticas adecuadas de gobernanza y gestión de datos, incluida la documentación de la procedencia de los datos. La integridad y la resiliencia de estos conjuntos de datos son primordiales; el uso de soluciones de respaldo robustas y seguras, como las que ofrece **[Loop Backup](/)**, es esencial para proteger este activo crítico de cumplimiento contra pérdidas o corrupción.

#### 3. Documentación Técnica (Artículo 11)
Los proveedores deben crear y mantener una documentación técnica exhaustiva *antes* de que el sistema se comercialice. Esta documentación debe demostrar que el sistema de IA cumple con todos los requisitos de alto riesgo. Debe ser lo suficientemente detallada para que las autoridades nacionales competentes evalúen la conformidad e incluir información sobre el propósito del sistema, los componentes principales, la lógica, los datos y los cambios predeterminados.

#### 4. Mantenimiento de Registros (Artículo 12)
Los sistemas de alto riesgo deben diseñarse para generar automáticamente registros de eventos mientras están en funcionamiento. Estos registros deben ser seguros, trazables e inalterables. El objetivo es garantizar un nivel de trazabilidad del funcionamiento del sistema a lo largo de su ciclo de vida, lo cual es crucial para el monitoreo posterior a la comercialización y la investigación de incidentes. La retención y protección adecuadas de estos registros, a menudo sujetos a estrictos cronogramas de retención, es una consideración clave para su estrategia de gestión de datos.

#### 5. Transparencia y Suministro de Información (Artículo 13)
Los sistemas deben diseñarse de manera que los implementadores (usuarios) puedan interpretar la salida del sistema y usarla apropiadamente. Los proveedores deben proporcionar instrucciones de uso completas y claras. Esta información debe cubrir la identidad del sistema, su propósito previsto, su nivel de precisión, el papel de la supervisión humana y sus capacidades y limitaciones generales.

#### 6. Supervisión Humana (Artículo 14)
Este es un principio fundamental de la Ley. Los sistemas de alto riesgo deben diseñarse y desarrollarse de manera que permitan una supervisión efectiva por parte de un ser humano. Esto incluye la implementación de medidas que permitan a una persona comprender el funcionamiento del sistema e intervenir, anular o detener el sistema si se comporta de manera no intencionada o representa un riesgo.

#### 7. Precisión, Robustez y Ciberseguridad (Artículo 15)
El sistema de IA debe alcanzar un nivel apropiado de precisión, robustez y ciberseguridad. Debe ser resistente contra errores, fallas o inconsistencias que puedan ocurrir dentro del sistema o en el entorno en el que opera. También debe ser resistente contra intentos maliciosos de alterar su uso o rendimiento.

## Más Allá del Lanzamiento: Monitoreo Post-Comercialización y FRIA

La conformidad no termina una vez que un producto está en el mercado.

### Monitoreo Post-Comercialización
Los proveedores están obligados a implementar un sistema de monitoreo post-comercialización (Artículo 72). Este sistema recopila y analiza proactivamente los datos de rendimiento del sistema de IA de alto riesgo durante toda su vida útil. El objetivo es verificar continuamente la conformidad e identificar riesgos emergentes, con el deber de informar incidentes graves a las autoridades pertinentes.

### Evaluación de Impacto sobre Derechos Fundamentales (FRIA)
Para los implementadores que son organismos públicos (o organismos privados que actúan en su nombre), la Ley introduce un paso específico y crucial: la **FRIA** (Artículo 29 bis). Antes de poner en uso un sistema de IA de alto riesgo, estas organizaciones deben realizar una evaluación de impacto que evalúe:

*   El contexto y propósito específicos del despliegue.
*   El impacto potencial en los derechos fundamentales, particularmente para los grupos afectados.
*   Las medidas que se implementarán para mitigar los riesgos identificados.

El resumen de la FRIA debe publicarse, garantizando la transparencia pública.

## Lista de Verificación de Acciones: Preparándose para el Plazo de 2027

El plazo del 2 de agosto de 2027 para los sistemas de **alto riesgo de la Ley de IA de la UE** exige una acción inmediata. La complejidad y profundidad de los requisitos significan que un enfoque de "esperar y ver" conducirá al incumplimiento. Aquí hay una lista de verificación para comenzar su viaje.

*   **Realice un Inventario de Sistemas de IA:** Identifique y mapee todos los sistemas de IA que actualmente desarrolla, implementa o adquiere. Cree un registro central para rastrear su propósito, estado y fuentes de datos.
*   **Realice la Clasificación de Alto Riesgo:** Para cada sistema de su inventario, realice una evaluación formal para determinar si cae dentro de las categorías de alto riesgo del Anexo III. Documente el fundamento de su clasificación.
*   **Análisis de Brechas Respecto a los Requisitos:** Mida sus prácticas actuales de desarrollo y gobernanza frente a los requisitos fundamentales (gestión de riesgos, gobernanza de datos, transparencia, etc.) para identificar y priorizar las brechas de cumplimiento.
*   **Establezca un Marco de Gestión de Riesgos:** Implemente un proceso continuo y documentado de gestión de riesgos para sus sistemas de IA, como se especifica en el Artículo 9. Esta no es una tarea única, sino un proceso perpetuo.
*   **Revise la Gobernanza y Procedencia de Datos:** Examine todos los conjuntos de datos de entrenamiento, validación y prueba. Establezca procedimientos robustos para gestionar la calidad de los datos, erradicar sesgos y garantizar la integridad y procedencia de sus activos de datos.
*   **Comience a Compilar la Documentación Técnica:** No espere hasta 2027. Comience a redactar la extensa documentación técnica requerida por el Artículo 11 ahora. Esta es una tarea importante que requiere la contribución de múltiples equipos.
*   **Planifique la Supervisión Humana y la FRIA:** Diseñe mecanismos de supervisión humana claros y efectivos para cada sistema. Si es un organismo público o un proveedor de uno, comience a definir el proceso para realizar una Evaluación de Impacto sobre Derechos Fundamentales (FRIA).

## Conclusión: Es el Momento de Actuar

El plazo de agosto de 2027 puede parecer lejano, pero las bases para el cumplimiento deben sentarse hoy. Alcanzar la conformidad con la Ley de IA de la UE no es meramente un obstáculo legal; es un imperativo estratégico que demuestra un compromiso con una IA confiable, ética y robusta. Al comenzar ahora, las organizaciones pueden convertir el desafío del cumplimiento normativo en una ventaja competitiva, construyendo sistemas resilientes y ganándose la confianza de clientes y reguladores por igual.
