
En este artículo (4)
La supervisión de la Ley de IA de la UE pone a prueba las operaciones de IA de frontera
Puntos Clave
- Trate el 2 de agosto como una fecha límite operativa, no solo como un hito legal.
- Los proveedores de modelos necesitan documentación recuperable, registros de evaluación de seguridad y responsables de respuesta designados.
- Los desarrolladores posteriores deben preguntar a los proveedores qué pruebas pueden aportar si la Comisión investiga.
La Comisión puede exigir información sobre los modelos y realizar evaluaciones de seguridad, por lo que ahora el cumplimiento debe resistir el escrutinio de los registros.
La Comisión puede exigir información sobre los modelos y realizar evaluaciones de seguridad, así que ahora el cumplimiento debe poder resistir el contacto con los registros.
Un calendario de cumplimiento suele ser el lugar donde las hojas de ruta de producto ambiciosas van a echarse una siesta. El 2 de agosto es menos somnoliento. Según The Parliament, la Comisión Europea podrá exigir información a los proveedores de grandes modelos de IA de propósito general, realizar evaluaciones de seguridad, ordenar medidas correctivas, retirar modelos del mercado de la UE e imponer multas de hasta el 3% del volumen de negocios total anual. Eso hace que el cumplimiento de la Ley de IA se parezca menos a un memorando en una carpeta legal y más a un simulacro operativo con responsables designados, pruebas recuperables y vías de escalado. El cambio importante no es que de repente cada chatbot en Europa necesite un permiso de Bruselas. The Parliament describe los sistemas afectados como grandes modelos de IA de propósito general, los sistemas entre bastidores que impulsan chatbots, generadores de imágenes y herramientas empresariales. La pregunta práctica es más estrecha y más incómoda: si la Comisión pide información sobre el modelo o material de evaluación de seguridad, ¿puede el proveedor responder sin organizar una excavación arqueológica corporativa?
Qué cambia el 2 de agosto
The Parliament informa que, a partir del 2 de agosto, la Comisión puede exigir información, realizar evaluaciones de seguridad, ordenar medidas correctivas, retirar modelos del mercado de la UE e imponer multas de hasta el 3% del volumen de negocios total anual. TechPolicy Press informa por separado que Bruselas obtiene poderes de ejecución el 2 de agosto, cuando la Comisión puede empezar a hacer cumplir plenamente las normas para proveedores de modelos de IA de propósito general, aunque esas obligaciones empezaron a aplicarse el año pasado. Esa distinción importa. Una norma sin una palanca de investigación es un memorando de cumplimiento; una norma con solicitudes de información y multas es una cola en el sistema de tickets de alguien. La propia página de la Ley de IA de la Comisión Europea presenta la ley como el marco regulatorio de la UE para la IA, pero el detalle operativo más claro viene de los informes sobre la aplicación. La Comisión no solo recibe presentaciones. Puede probar, preguntar, exigir correcciones y excluir modelos del mercado de la UE. Para los equipos de modelos de frontera, el calendario ahora dice: las obligaciones ya existían, llega la capacidad de hacerlas cumplir, las pruebas deben poder producirse.
Quién tiene la primera tarea
La guía de Bird and Bird sobre la Ley de Inteligencia Artificial de la Unión Europea separa las obligaciones para proveedores de modelos de IA de propósito general de las obligaciones para modelos de IA de propósito general con riesgo sistémico, y también trata la aplicación, la gobernanza y las sanciones como temas distintos. Es un mapa útil para quienes construyen, porque la primera carga más pesada recae en los proveedores de modelos, no en cada empresa que incorpora una función de IA en un flujo de trabajo. Aun así, las empresas aguas abajo no son meras espectadoras. Si tu producto depende de un modelo cubierto, la diligencia debida con proveedores ahora debe preguntar qué puede aportar el proveedor si la Comisión lo solicita. La carta abierta del 9 de julio publicada por SaferAI se centra en los modelos de IA de propósito general con riesgo sistémico e insta a la Comisión a usar sus poderes a medida que se acerca el 2 de agosto de 2026. La carta también dice que el Código de Prácticas se había finalizado un año antes y que lo habían firmado todos los proveedores de GPAI que empujan la frontera, describiéndolo como un estándar de facto de la industria. Traducción para compras: no aceptes como prueba el párrafo de un proveedor que dice damos la bienvenida a la supervisión. Pregunta dónde vive la documentación, qué evaluaciones se realizaron y quién puede autorizar una respuesta ante un regulador.
Cómo se ve la preparación en
la práctica La lista de poderes de The Parliament da a los constructores la lista de verificación escondida dentro de la ley. Las solicitudes de información significan que un proveedor necesita documentación actualizada del modelo, no una presentación de diapositivas cuyo responsable se fue hace seis meses. Las evaluaciones de seguridad significan que el diseño de las pruebas, los resultados, los supuestos y las limitaciones deben conservarse en una forma que un examinador externo pueda entender. Las medidas correctivas significan que alguien tiene que saber cómo se aprueba, se envía y se prueba una corrección. TechPolicy Press informa que los poderes de ejecución llegan junto con nuevas normas de transparencia destinadas a ayudar a las personas a reconocer cuándo están interactuando con un sistema de IA o viendo contenido sintético. Ese es un carril de cumplimiento separado, pero la lección operativa es similar. Las obligaciones legales se vuelven costosas cuando los equipos no pueden conectar el texto de la política con las superficies del producto, el comportamiento del modelo, los controles de lanzamiento y las divulgaciones al usuario. El trabajo aburrido es el trabajo útil: propiedad, registros, versionado, registros de evaluación y escalado de incidentes.
Dónde se atascan los constructores entre regímenes
Brookings describe la regulación de la IA de propósito general como un área de convergencia y divergencia entre la UE y Estados Unidos. Ese es un lenguaje de política educado para decir que los constructores tienen que apoyar más de una teoría de cumplimiento a la vez. El enfoque de la UE ahora incluye un papel central de la Comisión en la aplicación de normas para modelos GPAI. Otras jurisdicciones pueden alinearse en algunos puntos y diferir en otros, lo que significa que los equipos globales de IA deben evitar codificar de forma rígida el cumplimiento específico de Europa en una hoja de cálculo propiedad de un solo abogado. La mejor respuesta es tratar el 2 de agosto como una fecha de preparación operativa, no como un hito legal ceremonial. Los proveedores de modelos deben preparar paquetes de pruebas para solicitudes de información, conservar materiales de evaluación de seguridad y definir quién responde cuando se ordenan medidas correctivas. Los constructores aguas abajo deben actualizar los contratos con proveedores y las preguntas de diligencia debida para saber si sus proveedores pueden responder a Bruselas antes de que llegue el correo electrónico de pánico. Observa de cerca las primeras solicitudes de la Comisión; la primera multa importará, pero la primera solicitud detallada de información puede enseñar más a los constructores.