EU AI Act 2025: cómo clasificar y cumplir con los sistemas de IA de alto riesgo
Respuesta directa: Para clasificar un sistema de IA de alto riesgo según el EU AI Act (Reglamento UE 2024/1689), debes verificar si el software actúa como componente de seguridad de un producto regulado por el Anexo I o si se encuadra en una de las ocho áreas críticas del Anexo III, como la gestión de recursos humanos o las infraestructuras críticas. En este artículo analizaremos el marco de cumplimiento técnico y legal para que tu organización logre la conformidad absoluta antes de la entrada en vigor de las sanciones de la Ley de Inteligencia Artificial en 2026.
Ficha Técnica del EU AI Act: Fechas Clave
- Entrada en vigor general: 1 de agosto de 2024.
- Prohibición de sistemas de riesgo inaceptable: 2 de febrero de 2025.
- Obligaciones para IA de propósito general (GPAI): 2 de agosto de 2025.
- Obligaciones para Sistemas de IA de Alto Riesgo (Anexo III): 2 de agosto de 2026.
- Sistemas integrados en productos regulados (Anexo I): 2 de agosto de 2027.
- Sanciones: Hasta 35 millones de euros o el 7% de la facturación global anual.
La matriz de clasificación: ¿Es tu software un sistema de IA de alto riesgo?
La correcta catalogación de un desarrollo de software es el primer paso crítico para el departamento de cumplimiento normativo. El Reglamento (UE) 2024/1689 establece una clasificación basada en el nivel de riesgo que la tecnología presenta para la seguridad, la salud y los derechos fundamentales de las personas.
Según datos internos extraídos de las auditorías de cumplimiento de nuestra plataforma IgeraRegTech, el 74% de los responsables de compliance en empresas medianas europeas confiesan tener dificultades para discernir si sus herramientas internas de análisis de datos y automatización entran en la categoría de "alto riesgo". Esta confusión suele traducirse en un retraso sistemático en la preparación de la documentación técnica obligatoria.
Para determinar si tu desarrollo pertenece a esta categoría, debes aplicar un filtro de dos niveles:
1. Clasificación por vinculación a productos regulados (Anexo I)
Un sistema de IA se considera de alto riesgo si está destinado a utilizarse como componente de seguridad de un producto cubierto por la legislación de armonización de la Unión Europea (como productos sanitarios, juguetes, aviación civil, ascensores o maquinaria) y, además, está obligado a someterse a una evaluación de conformidad realizada por un tercero externo.
2. Clasificación por áreas de aplicación específicas (Anexo III)
Incluso si el sistema no forma parte de un producto regulado físicamente, se clasifica automáticamente como de alto riesgo si opera dentro de uno de los siguientes ámbitos de infraestructura y derechos fundamentales:
- Sistemas de identificación biométrica: Identificación remota en espacios de acceso público, categorización biométrica y sistemas de reconocimiento de emociones.
- Gestión de infraestructuras críticas: Componentes de seguridad en el tráfico de carreteras, suministro de agua, gas, electricidad y redes digitales.
- Educación y formación profesional: Sistemas para determinar el acceso a instituciones educativas o para evaluar a los estudiantes.
- Empleo y gestión de trabajadores: Herramientas de IA para el reclutamiento, cribado de currículums, promoción interna o evaluación del rendimiento laboral.
- Servicios públicos y privados esenciales: Sistemas de evaluación de solvencia crediticia (credit scoring), asignación de servicios de emergencia o priorización de prestaciones sociales.
- Fuerzas y cuerpos de seguridad: Evaluación de riesgos de reincidencia, detección de mentiras o análisis de pruebas criminales.
- Migración, asilo y control de fronteras: Examen de solicitudes de asilo, verificación de documentos de viaje o detección de perfiles de riesgo.
- Administración de justicia y procesos democráticos: Asistencia a las autoridades judiciales en la investigación de hechos y aplicación de la ley.
Si tu sistema ejecuta tareas secundarias o accesorias que no influyen de manera decisiva en la toma de decisiones del operador humano, es posible acogerse a la excepción de "no riesgo significativo". Sin embargo, esta excepción debe documentarse formalmente y registrarse ante la Oficina Europea de Inteligencia Artificial antes de comercializar la herramienta.
Requisitos obligatorios de conformidad para sistemas de alto riesgo
Una vez que el sistema ha sido identificado como de alto riesgo, la entidad proveedora o el implantador (según el rol definido por la normativa) debe implementar un sistema de gestión de calidad técnica riguroso. Los requisitos exigidos por el Capítulo III del Reglamento no son meras recomendaciones, sino condiciones sine qua non para el marcado CE.
Para comprender el nivel de exigencia técnica, la siguiente tabla detalla los componentes clave que debe integrar la arquitectura del sistema:
| Requisito Legal (Artículos EU AI Act) | Descripción Técnica del Estándar | Evidencia Documental Requerida |
|---|---|---|
| Sistema de Gestión de Riesgos (Art. 9) | Proceso continuo e iterativo para identificar, estimar y mitigar los riesgos conocidos y previsibles para la salud y los derechos fundamentales. | Matriz de riesgos, planes de mitigación y registro de incidentes técnicos. |
| Gobernanza de Datos (Art. 10) | Los conjuntos de datos de entrenamiento, validación y prueba deben someterse a prácticas de gobernanza estrictas para evitar sesgos discriminatorios. | Análisis de procedencia de datos, métricas de representatividad y procesos de limpieza de sesgos. |
| Documentación Técnica (Art. 11) | Elaboración de la documentación detallada antes de introducir el sistema en el mercado para demostrar la conformidad ante las autoridades. | Arquitectura del modelo, especificaciones de diseño, código fuente analizado y métricas de rendimiento. |
| Registro de Eventos (Art. 12) | Trazabilidad automática del funcionamiento del sistema a lo largo de su ciclo de vida útil mediante funciones de logging. | Logs técnicos inmutables de operaciones, decisiones tomadas y parámetros de entrada/salida. |
| Transparencia (Art. 13) | Diseño que permita a los usuarios finales interpretar los resultados del sistema y comprender su funcionamiento interno. | Instrucciones de uso claras, limitaciones del modelo y nivel de precisión garantizado. |
| Control Humano (Art. 14) | Mecanismos que permitan a personas físicas supervisar el sistema de IA, intervenir en tiempo real o desactivarlo en caso de anomalía. | Botones de parada de emergencia, interfaces de validación manual y protocolos de anulación de decisiones de IA. |
El cumplimiento de la gobernanza de datos y la trazabilidad puede resultar abrumador si se gestiona de forma manual. En el ámbito financiero y de seguros, la relación entre el cumplimiento del EU AI Act y otras normativas de resiliencia operativa es estrecha. Te recomendamos consultar nuestra guía sobre el cumplimiento de DORA paso a paso para entender cómo convergen los marcos regulatorios de seguridad digital en la Unión Europea.
Errores comunes en la interpretación del ámbito de aplicación
Un error recurrente en la industria del desarrollo de software es asumir que el uso de modelos fundacionales de terceros (como las APIs de OpenAI o Anthropic) exime a la empresa de cumplir con las obligaciones de alto riesgo. Si integras un modelo de lenguaje general en un software de selección de personal para cribar perfiles de candidatos, tú pasas a ser el "proveedor" del sistema de alto riesgo y asumes la responsabilidad legal de la conformidad técnica.
Otro fallo habitual es descuidar la seguridad de la información durante el entrenamiento de modelos personalizados. Para evitar la fuga de datos confidenciales y asegurar que las respuestas del sistema se basan únicamente en documentación corporativa verificada, es imprescindible migrar de arquitecturas de entrenamiento abierto a metodologías cerradas y auditables. Si deseas profundizar en esta diferencia técnica, lee nuestra comparativa detallada sobre RAG vs ChatGPT y la seguridad de datos corporativos.
Cómo automatizar el cumplimiento y la auditoría con IgeraRegTech
La carga documental que exige el EU AI Act consume cientos de horas de ingeniería y asesoramiento legal. Para agilizar este proceso, las organizaciones están recurriendo a sistemas de inteligencia artificial especializados en regulación, capaces de auditar la propia tecnología corporativa sin riesgo de alucinación.
Nuestra solución IgeraRegTech utiliza un motor RAG (Retrieval-Augmented Generation) avanzado que se conecta directamente a tus repositorios de código, políticas internas de gobernanza y bases de datos de entrenamiento. El sistema analiza de forma continua tu infraestructura de software, detecta si un módulo entra en el ámbito del Anexo III de la Ley de IA y redacta de manera automatizada la documentación técnica requerida por el Artículo 11.
Al mantener una trazabilidad del 100% con la fuente original (el texto legal del Reglamento y tus especificaciones técnicas reales), eliminas la posibilidad de cometer errores de interpretación que deriven en multas administrativas graves.
→ Optimiza la auditoría de tus modelos y reduce el tiempo de preparación regulatoria. Prueba gratis IgeraRegTech durante 14 días.
Jurisprudencia y contexto regulatorio español
En España, el organismo encargado de velar por el cumplimiento del reglamento es la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), pionera en Europa en la creación de un entorno de pruebas controlado (sandbox regulatorio). La AESIA tiene la potestad de realizar inspecciones técnicas de oficio en las empresas que utilicen sistemas de IA para la gestión de recursos humanos o control de accesos.
El Tribunal Supremo español ya ha establecido precedentes claros en cuanto a la transparencia de los algoritmos públicos (por ejemplo, en el caso del software BOSCO para la asignación del bono social eléctrico), dictaminando que cualquier código que tome decisiones automatizadas que afecten a los derechos de los ciudadanos debe ser accesible y transparente. El EU AI Act eleva esta doctrina jurisprudencial al rango de ley de obligado cumplimiento para el sector privado en toda la Unión Europea.
¿Preocupado por las auditorías de la AESIA y las multas del EU AI Act?
IgeraRegTech automatiza la clasificación de tus sistemas, genera la documentación técnica del Artículo 11 y asegura que tus modelos de IA cumplan con los estándares de transparencia y control humano sin detener tu ritmo de desarrollo.
Preguntas frecuentes sobre el cumplimiento del EU AI Act
¿Qué ocurre si mi empresa utiliza un sistema de IA de alto riesgo desarrollado fuera de la UE?
El Reglamento de IA de la Unión Europea tiene un carácter extraterritorial. Si eres un proveedor o implantador ubicado en un tercer país (como Estados Unidos o el Reino Unido), pero el sistema de IA se comercializa, se pone en servicio o sus resultados se utilizan dentro del territorio de la Unión Europea, estás plenamente obligado a cumplir con la normativa y a designar un representante autorizado en la UE.
¿Cómo ayuda IgeraRegTech a cumplir con la documentación del Artículo 11?
IgeraRegTech se integra en tus sistemas de control de versiones y repositorios de datos para extraer metadatos de los modelos, registrar los logs de entrenamiento y documentar la arquitectura técnica de forma automatizada. A través de su motor RAG, redacta plantillas de conformidad alineadas con las exigencias de la AESIA, ahorrando semanas de trabajo a tus equipos de desarrollo y legal.
¿Qué diferencia hay entre un proveedor y un implantador según la Ley de IA?
El proveedor es la persona física o jurídica que desarrolla un sistema de IA con el fin de comercializarlo o ponerlo en servicio bajo su propia marca. El implantador es el usuario profesional que utiliza dicho sistema bajo su autoridad en el ejercicio de una actividad profesional (por ejemplo, una empresa que usa un software de recursos humanos de terceros). Ambos tienen responsabilidades específicas de cumplimiento bajo la ley.
¿Es obligatorio realizar una evaluación de impacto antes de desplegar la IA?
Sí, para los sistemas clasificados como de alto riesgo bajo el Anexo III, los implantadores que sean entidades públicas o que presten servicios de interés general (como bancos, aseguradoras o empresas de suministros) deben realizar obligatoriamente una evaluación de impacto sobre los derechos fundamentales antes de poner en marcha el sistema.
¿Cuáles son las sanciones exactas por incumplir la clasificación de alto riesgo?
Si comercializas o pones en servicio un sistema de IA de alto riesgo que no cumpla con los requisitos esenciales de conformidad del Reglamento, te enfrentas a multas administrativas de hasta 15 millones de euros o el 3% del volumen de negocios mundial del ejercicio financiero anterior, optándose por la cuantía más elevada.
¿Cómo afecta la Ley de IA a los chatbots corporativos de atención al cliente?
Por lo general, los chatbots de atención al cliente no se clasifican como de alto riesgo, a menos que realicen cribados médicos o de solvencia financiera. No obstante, están sujetos a obligaciones de transparencia estrictas (Artículo 50): el sistema debe informar de manera clara e inequívoca al usuario humano de que está interactuando con una inteligencia artificial.
Este artículo forma parte de nuestro ecosistema de recursos para la gobernanza tecnológica. Para obtener una visión global e integrada del marco regulatorio aplicable al software empresarial, te invitamos a explorar nuestra guia completa de compliance en inteligencia artificial y RegTech.