Fase 2: En vigor desde el 2 de agosto de 2025
Las obligaciones de la Fase 2 de la Ley de IA de la UE entraron en vigor el 2 de agosto de 2025 y crean requisitos de cumplimiento significativos para las pymes europeas que utilizan sistemas de IA. La mayoría de las pymes aún no son conscientes de estos requisitos.
Advertencia crítica
Las organizaciones que utilicen ChatGPT, Copilot, Claude o Gemini se enfrentan a multas de 35 millones de euros o el 7% de la facturación anual global, la cantidad que sea mayor.
Dos requisitos principales
1. Obligaciones de transparencia para los proveedores de GPAI
- Documentación técnica sobre los procesos de entrenamiento y las limitaciones del modelo
- Divulgación de resúmenes de datos de entrenamiento para identificar posibles sesgos
- Documentación de los procedimientos de cumplimiento de derechos de autor
- Publicación de información de contacto para consultas regulatorias
2. Obligaciones de notificación y riesgo
Las organizaciones que implementen modelos de IA con riesgo sistémico deben notificar a las autoridades de la UE.
Tres escenarios prácticos
Escenario 1: Chatbots de atención al cliente
Requiere divulgación a los clientes, prácticas de documentación y estructuras de gobernanza con protocolos de supervisión humana.
Escenario 2: IA de reclutamiento (alto riesgo)
Requiere evaluaciones de riesgo, revisión humana obligatoria de las decisiones, transparencia con los candidatos y registros de auditoría detallados con justificación de las decisiones.
Escenario 3: Análisis empresarial (menor riesgo)
Requiere documentación del sistema, comprensión de los datos de entrenamiento y verificación humana antes de la implementación.
Calendario de cumplimiento
- Hasta diciembre de 2025: Inventario de todos los sistemas de IA, incluidos usuarios, aplicaciones y clasificaciones de riesgo
- Hasta febrero de 2026: Establecer una estructura de gobernanza, designar a un responsable de IA, desarrollar políticas de uso
- Hasta marzo de 2026: Realizar formaciones del equipo, elaborar documentación
- De forma continua: Documentar todos los sistemas, identificar riesgos, registrar las medidas de cumplimiento
Estructura de sanciones
- Prácticas prohibidas: 35 millones de euros o el 7% de la facturación anual global
- Incumplimiento en sistemas de alto riesgo: 15 millones de euros o el 3% de la facturación anual
- Infracciones de transparencia: 7,5 millones de euros o el 1% de la facturación anual
Ejemplo: Una pyme con 10 millones de euros de facturación arriesga sanciones mínimas de 100.000 € en caso de infracciones del 1%.
Conclusión
El reglamento fomenta una implementación de IA transparente, segura y ética. Las pymes responsables que documenten adecuadamente sus prácticas tendrán desafíos de cumplimiento mínimos. El incumplimiento se debe a no documentar los sistemas y a no abordar riesgos inherentes como la discriminación o las violaciones de la protección de datos.

