EU AI Act 2025: cómo clasificar y cumplir con los sistemas de IA de alto riesgo
Respuesta directa: Para clasificar un sistema de IA de alto riesgo según el EU AI Act (Reglamento UE 2024/1689), debes verificar si el software actúa como componente de seguridad de un producto regulado por el Anexo I o si se encuadra en una de las ocho áreas críticas del Anexo III, como la gestión de recursos humanos o las infraestructuras críticas. En este artículo analizaremos el marco de cumplimiento técnico y legal para que tu organización logre la conformidad absoluta antes de la entrada en vigor de las sanciones de la Ley de Inteligencia Artificial en 2026.
Ficha Técnica del EU AI Act: Fechas Clave
- Entrada en vigor general: 1 de agosto de 2024.
- Prohibición de sistemas de riesgo inaceptable: 2 de febrero de 2025.
- Obligaciones para IA de propósito general (GPAI): 2 de agosto de 2025.
- Obligaciones para Sistemas de IA de Alto Riesgo (Anexo III): 2 de agosto de 2026.
- Sistemas integrados en productos regulados (Anexo I): 2 de agosto de 2027.
- Sanciones: Hasta 35 millones de euros o el 7% de la facturación global anual.
La matriz de clasificación: ¿Es tu software un sistema de IA de alto riesgo?
La correcta catalogación de un desarrollo de software es el primer paso crítico para el departamento de cumplimiento normativo. El Reglamento (UE) 2024/1689 establece una clasificación basada en el nivel de riesgo que la tecnología presenta para la seguridad, la salud y los derechos fundamentales de las personas.
Según datos internos extraídos de las auditorías de cumplimiento de nuestra plataforma IgeraRegTech, el 74% de los responsables de compliance en empresas medianas europeas confiesan tener dificultades para discernir si sus herramientas internas de análisis de datos y automatización entran en la categoría de "alto riesgo". Esta confusión suele traducirse en un retraso sistemático en la preparación de la documentación técnica obligatoria.
Para determinar si tu desarrollo pertenece a esta categoría, debes aplicar un filtro de dos niveles:
1. Clasificación por vinculación a productos regulados (Anexo I)
Un sistema de IA se considera de alto riesgo si está destinado a utilizarse como componente de seguridad de un producto cubierto por la legislación de armonización de la Unión Europea (como productos sanitarios, juguetes, aviación civil, ascensores o maquinaria) y, además, está obligado a someterse a una evaluación de conformidad realizada por un tercero externo.
2. Clasificación por áreas de aplicación específicas (Anexo III)
Incluso si el sistema no forma parte de un producto regulado físicamente, se clasifica automáticamente como de alto riesgo si opera dentro de uno de los siguientes ámbitos de infraestructura y derechos fundamentales:
- Sistemas de identificación biométrica: Identificación remota en espacios de acceso público, categorización biométrica y sistemas de reconocimiento de emociones.
- Gestión de infraestructuras críticas: Componentes de seguridad en el tráfico de carreteras, suministro de agua, gas, electricidad y redes digitales.
- Educación y formación profesional: Sistemas para determinar el acceso a instituciones educativas o para evaluar a los estudiantes.
- Empleo y gestión de trabajadores: Herramientas de IA para el reclutamiento, cribado de currículums, promoción interna o evaluación del rendimiento laboral.
- Servicios públicos y privados esenciales: Sistemas de evaluación de solvencia crediticia (credit scoring), asignación de servicios de emergencia o priorización de prestaciones sociales.
- Fuerzas y cuerpos de seguridad: Evaluación de riesgos de reincidencia, detección de mentiras o análisis de pruebas criminales.
- Migración, asilo y control de fronteras: Examen de solicitudes de asilo, verificación de documentos de viaje o detección de perfiles de riesgo.
- Administración de justicia y procesos democráticos: Asistencia a las autoridades judiciales en la investigación de hechos y aplicación de la ley.
Si tu sistema ejecuta tareas secundarias o accesorias que no influyen de manera decisiva en la toma de decisiones del operador humano, es posible acogerse a la excepción de "no riesgo significativo". Sin embargo, esta excepción debe documentarse formalmente y registrarse ante la Oficina Europea de Inteligencia Artificial antes de comercializar la herramienta.
Requisitos obligatorios de conformidad para sistemas de alto riesgo
Una vez que el sistema ha sido identificado como de alto riesgo, la entidad proveedora o el implantador (según el rol definido por la normativa) debe implementar un sistema de gestión de calidad técnica riguroso. Los requisitos exigidos por el Capítulo III del Reglamento no son meras recomendaciones, sino condiciones sine qua non para el marcado CE.
Para comprender el nivel de exigencia técnica, la siguiente tabla detalla los componentes clave que debe integrar la arquitectura del sistema:
| Requisito Legal (Artículos EU AI Act) | Descripción Técnica del Estándar | Evidencia Documental Requerida |
|---|---|---|
| Sistema de Gestión de Riesgos (Art. 9) | Proceso continuo e iterativo para identificar, estimar y mitigar los riesgos conocidos y previsibles para la salud y los derechos fundamentales. | Matriz de riesgos, planes de mitigación y registro de incidentes técnicos. |
| Gobernanza de Datos (Art. 10) | Los conjuntos de datos de entrenamiento, validación y prueba deben someterse a prácticas de gobernanza estrictas para evitar sesgos discriminatorios. | Análisis de procedencia de datos, métricas de representatividad y procesos de limpieza de sesgos. |
| Documentación Técnica (Art. 11) | Elaboración de la documentación detallada antes de introducir el sistema en el mercado para demostrar la conformidad ante las autoridades. | Arquitectura del modelo, especificaciones de diseño, código fuente analizado y métricas de rendimiento. |
| Registro de Eventos (Art. 12) | Trazabilidad automática del funcionamiento del sistema a lo largo de su ciclo de vida útil mediante funciones de logging. | Logs técnicos inmutables de operaciones, decisiones tomadas y parámetros de entrada/salida. |
| Transparencia (Art. 13) | Diseño que permita a los usuarios finales interpretar los resultados del sistema y comprender su funcionamiento interno. | Instrucciones de uso claras, limitaciones del modelo y nivel de precisión garantizado. |
| Control Humano (Art. 14) | Mecanismos que permitan a personas físicas supervisar el sistema de IA, intervenir en tiempo real o desactivarlo en caso de anomalía. | Botones de parada de emergencia, interfaces de validación manual y protocolos de anulación de decisiones de IA. |
El cumplimiento de la gobernanza de datos y la trazabilidad puede resultar abrumador si se gestiona de forma manual. En el ámbito financiero y de seguros, la relación entre el cumplimiento del EU AI Act y otras normativas de resiliencia operativa es estrecha. Te recomendamos consultar nuestra guía sobre el cumplimiento de DORA paso a paso para entender cómo convergen los marcos regulatorios de seguridad digital en la Unión Europea.