La cronología de aplicación de la Ley de IA de la UE se refiere a las fechas de aplicación escalonadas de la Ley de Inteligencia Artificial (Ley de IA), un reglamento de la Unión Europea que establece un marco regulatorio común para la inteligencia artificial. La Ley entró en vigor el 1 de agosto de 2024, con disposiciones que comenzaron a operar gradualmente durante los siguientes 6 a 36 meses. Este enfoque gradual permite a las partes interesadas adaptarse a nuevas obligaciones, con plazos específicos para prohibiciones, reglas de transparencia y requisitos para sistemas de alto riesgo.
La Ley de IA clasifica las aplicaciones de IA no exentas según el riesgo de daño: inaceptable, alto, limitado y mínimo, más una categoría separada para la IA de propósito general. Las aplicaciones de riesgo inaceptable están prohibidas, las de alto riesgo deben cumplir con obligaciones de seguridad, transparencia y calidad, las de riesgo limitado tienen deberes de transparencia y las de riesgo mínimo no están reguladas. La cronología refleja estos niveles, con fechas más tempranas para prohibiciones y transparencia, y fechas posteriores para el cumplimiento de alto riesgo.
Entrada en vigor y disposiciones iniciales
La Ley de IA fue propuesta por la Comisión Europea el 21 de abril de 2021, aprobada por el Parlamento Europeo el 13 de marzo de 2024 y adoptada por unanimidad por el Consejo de la UE el 21 de mayo de 2024. Entró en vigor el 1 de agosto de 2024, marcando el inicio de la cronología de aplicación. Los primeros 6 meses (hasta el 1 de febrero de 2025) se designaron para que los estados miembros designaran autoridades competentes y para que la Comisión Europea estableciera el Comité Europeo de Inteligencia Artificial, que promueve la cooperación nacional y garantiza el cumplimiento.
Prohibiciones sobre riesgo inaceptable (febrero de 2025)
Desde el 2 de febrero de 2025, entraron en vigor las prohibiciones sobre aplicaciones de IA de riesgo inaceptable. Estas incluyen sistemas de IA que manipulan el comportamiento humano para eludir el libre albedrío, aquellos que utilizan identificación biométrica remota en tiempo real (como el reconocimiento facial) en espacios públicos para fines de aplicación de la ley (con exenciones limitadas) y sistemas de puntuación social que clasifican a individuos según características personales o comportamiento. La prohibición se aplica a todos los proveedores y usuarios dentro de la UE, y extraterritorialmente a aquellos con usuarios en la UE, similar al Reglamento General de Protección de Datos.
Obligaciones para la IA de propósito general (agosto de 2025)
El 2 de agosto de 2025, se hicieron aplicables las obligaciones para los modelos de IA de propósito general. Esta categoría, añadida en 2023 para abordar sistemas como ChatGPT, incluye modelos fundacionales capaces de realizar una amplia gama de tareas. Los proveedores deben publicar un resumen de los datos de entrenamiento, adoptar una política de derechos de autor y proporcionar documentación técnica a los proveedores posteriores y autoridades de supervisión. Para los modelos de código abierto, los requisitos se reducen, pero los modelos de código cerrado deben cumplir deberes de transparencia más amplios. Los modelos de alto impacto que presentan riesgos sistémicos (que requieren más de 10^25 operaciones de punto flotante para entrenarse) deben someterse a evaluaciones adicionales, pruebas adversariales y mitigación de riesgos. El Código de Prácticas de IA de Propósito General, publicado el 10 de julio de 2025, describe capítulos sobre transparencia, derechos de autor y seguridad para ayudar a demostrar el cumplimiento, aunque la participación es voluntaria.
Transparencia de riesgo limitado (agosto de 2026)
Desde el 2 de agosto de 2026, se aplican las obligaciones de transparencia para los sistemas de IA de riesgo limitado. Estos sistemas, como generadores de deepfake o chatbots de IA, deben informar a los usuarios de que están interactuando con IA o de que el contenido es generado o manipulado por IA. Esto permite a los usuarios tomar decisiones informadas. Las obligaciones cubren los sistemas comercializados después de esta fecha, pero algunas disposiciones para sistemas existentes pueden tener aplicabilidad anterior.
Cumplimiento de sistemas de alto riesgo (agosto de 2026 y 2027)
La cronología más extensa se aplica a los sistemas de IA de alto riesgo. Desde el 2 de agosto de 2026, los sistemas de alto riesgo enumerados en el Anexo I de la Ley (por ejemplo, los utilizados en componentes de seguridad de productos como maquinaria, juguetes o dispositivos médicos) deben cumplir con los requisitos. Desde el 2 de agosto de 2027, los sistemas de alto riesgo enumerados en el Anexo III (por ejemplo, los utilizados en educación, empleo, infraestructura crítica, aplicación de la ley y migración) deben cumplir. Estas obligaciones incluyen sistemas de gestión de calidad, documentación técnica, gestión de riesgos, supervisión humana y, en algunos casos, una Evaluación de Impacto en Derechos Fundamentales antes del despliegue. Deben realizarse evaluaciones de conformidad y los sistemas deben evaluarse a lo largo de su ciclo de vida.
Aplicación extraterritorial y cumplimiento
Al igual que el Reglamento General de Protección de Datos de la UE, la Ley de IA puede aplicarse a proveedores fuera de la UE si tienen usuarios dentro de la UE. Esto significa que empresas como OpenAI, Anthropic o Google DeepMind deben cumplir con la cronología si ofrecen servicios de IA a residentes de la UE. El cumplimiento se lleva a cabo por autoridades nacionales de supervisión, coordinadas por el Comité Europeo de Inteligencia Artificial. El incumplimiento puede resultar en multas, pero la Ley no crea derechos individuales; en cambio, impone deberes a proveedores y usuarios profesionales.
Exenciones y casos especiales
Los artículos 2.3 y 2.6 eximen a los sistemas de IA utilizados exclusivamente para fines militares, de defensa o de seguridad nacional, así como aquellos para investigación y desarrollo científico puro. El uso no profesional (por ejemplo, asistentes de IA personales) también está exento. Estas exenciones son limitadas y no se aplican a sistemas utilizados en contextos civiles. La cronología para estos sistemas exentos no es aplicable, pero los proveedores deben asegurarse de cumplir con los criterios de exención.
Impacto y ajustes futuros
La cronología gradual permite una adaptación progresiva, pero también plantea desafíos para empresas y reguladores. La lista de aplicaciones de alto riesgo puede ampliarse con el tiempo sin modificar la Ley de IA en sí, lo que significa que pueden añadirse nuevas categorías con sus propios plazos. Se espera que la Comisión Europea emita orientación y actos de implementación para aclarar las obligaciones. A partir de 2025, la cronología está establecida, pero pueden ocurrir ajustes mediante actos delegados o enmiendas, particularmente para tecnologías emergentes como Generative AI y Large language model.
Conclusión
La cronología de aplicación de la Ley de IA de la UE representa un hito en la regulación de la IA, con fechas de 2024 a 2027 que moldean cómo se desarrolla y despliega la IA en la UE. Al introducir obligaciones de manera gradual, la Ley busca equilibrar la innovación con la protección de derechos fundamentales. Las partes interesadas deben monitorear estas fechas para garantizar el cumplimiento, y la cronología puede evolucionar a medida que madura el panorama regulatorio.