11 min leer

El 2 de agosto de 2026 entra en vigor la Ley de IA de la UE: normas para la IA de propósito general, multas del 3 % y la brecha de proveedores

Categoría

Estrategia empresarial

Compartir artículo

La mayoría de las empresas han archivado la Ley de Inteligencia Artificial de la UE bajo el epígrafe de "problema para 2027". Para cualquiera que ejecute un modelo de IA de propósito general, esa suposición se desmorona el 2 de agosto de 2026. Esa es la fecha en que entran en vigor las facultades de ejecución y sanción de la Comisión Europea sobre los proveedores de modelos de IA de propósito general (GPAI), que incluyen multas de hasta el 3% de la facturación anual global o 15 millones de euros, lo que sea mayor, en virtud del Artículo 101 de la Ley de IA.

Las obligaciones de los proveedores de GPAI no son nuevas. Se aplican desde el 2 de agosto de 2025. Lo que cambia dentro de 41 días es que la regulación empieza a mostrar sus dientes. A partir del 2 de agosto de 2026, la Comisión Europea y su Oficina de IA podrán solicitar documentación, realizar evaluaciones técnicas de los modelos, exigir medidas de conformidad y mitigación de riesgos, restringir o retirar un modelo del mercado de la UE e imponer multas (Comisión Europea).

Si despliega agentes de IA que interactúan con usuarios de la UE, este no es un problema del proveedor que pueda observar desde la distancia. La postura de cumplimiento de su proveedor de modelos ahora forma parte de la suya.

¿Qué cambia el 2 de agosto de 2026?

Esta es la distinción en la que fallan la mayoría de las presentaciones de planificación. Las normas de la GPAI y el Código de Buenas Prácticas de la GPAI están activos desde agosto de 2025. La maquinaria de supervisión y ejecución se retuvo durante un año para dar tiempo a los proveedores y a la Oficina de IA a ponerse en marcha. Ese período de gracia finaliza el 2 de agosto de 2026.

Una versión resumida de la cronología que importa:

  • 2 de agosto de 2025 — Las obligaciones de la GPAI se aplican a los nuevos modelos; el Código de Buenas Prácticas de la GPAI entra en vigor.

  • 2 de agosto de 2026 — Entran en vigor las facultades de ejecución y sanción de la Comisión sobre los proveedores de GPAI.

  • 2 de agosto de 2027 — Los modelos de GPAI comercializados antes del 2 de agosto de 2025 deben adaptarse al cumplimiento de la norma.

Después del 2 de agosto, la Oficina de IA no se limitará a emitir directrices. Puede obligar a un proveedor a entregar documentación técnica en virtud del Artículo 91, exigir medidas de mitigación de riesgos en virtud del Artículo 93 y solicitar acceso al modelo para realizar evaluaciones conforme al Artículo 92. Negarse o retrasar cualquiera de estas acciones constituye, por sí mismo, una infracción sancionable.

¿A cuánto ascienden las multas de la Ley de IA de la UE para los proveedores de GPAI?

Vale la pena ser precisos aquí, porque la cifra que circula en muchos informes de cumplimiento es incorrecta.

Para los proveedores de modelos de GPAI, el Artículo 101 fija la multa máxima en hasta el 3% de la facturación anual global o 15 millones de euros, lo que sea mayor. Esto cubre la infracción intencionada o negligente de las obligaciones de la GPAI, el suministro de información incorrecta o engañosa y el incumplimiento de las solicitudes o evaluaciones de la Oficina de IA (Comisión Europea).

La cifra de 35 millones de euros / 7% que puede haber visto asociada a la GPAI pertenece a otra categoría. Ese máximo se aplica a las prácticas de IA prohibidas según el Artículo 5, como la puntuación social o los sistemas manipuladores, regulados por el Artículo 99. No se aplica a los fallos de documentación o transparencia de un proveedor de GPAI. La exposición correcta para la GPAI es del 3% / 15 millones de euros.

Un matiz que los compradores deben interiorizar: firmar el Código de Buenas Prácticas voluntario no exime de las multas. No obstante, la Oficina de IA ha declarado que evaluará la adhesión de buena fe de un proveedor al Código a la hora de determinar las sanciones, tal como señala la firma del sector Latham & Watkins en su análisis de la GPAI. Por tanto, el Código no es ley, pero constituye un factor mitigante documentado. Es exactamente por eso que la firma de los proveedores es ahora una señal clave de adquisición.

Por qué la firma de su proveedor de modelos es ahora su problema

El Código de Buenas Prácticas de la GPAI es la vía práctica de cumplimiento para los proveedores de modelos. Consta de tres capítulos: Transparencia y Derechos de Autor, que se aplican a todos los proveedores de GPAI, y Seguridad y Protección, que se aplica solo a los modelos más potentes designados como portadores de riesgo sistémico. Un proveedor firmante pasa a gozar de una presunción de conformidad con las obligaciones correspondientes. Un proveedor que no firma debe demostrar el cumplimiento "por otros medios adecuados" y explicar dicho enfoque a los reguladores.

La mayoría de los proveedores punteros firmaron el Código completo. Unos pocos no lo hicieron. Esa división, por muy voluntaria que sea, es ahora una señal de riesgo real para cualquiera que desarrolle tecnología de IA sobre estos modelos.

Proveedor del modelo

Estado del Código de Buenas Prácticas

¿Qué significa para los compradores?

Anthropic

Firmado (Código completo)

Presunción de conformidad en todos los capítulos aplicables

Google

Firmado (Código completo)

Presunción de conformidad en todos los capítulos aplicables

Microsoft

Firmado (Código completo)

Presunción de conformidad en todos los capítulos aplicables

OpenAI

Firmado (Código completo)

Presunción de conformidad en todos los capítulos aplicables

IBM

Firmado (Código completo)

Presunción de conformidad en todos los capítulos aplicables

Mistral AI

Firmado (Código completo)

Presunción de conformidad en todos los capítulos aplicables

Cohere

Firmado (Código completo)

Presunción de conformidad en todos los capítulos aplicables

Amazon

Firmado (Código completo)

Presunción de conformidad en todos los capítulos aplicables

xAI

Capítulo de Seguridad y Protección firmado únicamente

Debe demostrar el cumplimiento de Transparencia y Derechos de Autor por otros medios

Meta

Declinó firmar

Debe demostrar todas las obligaciones aplicables por otros medios

Fuentes: Comisión Europea, Código de conducta para la IA de uso general (Wikipedia).

Lea la tabla detenidamente, porque el planteamiento normativo es fundamental. El Código es voluntario. Meta y xAI no están infringiendo la ley al rechazar un capítulo. Meta ha citado la incertidumbre jurídica como el motivo de su decisión. Lo que han hecho es asumir la obligación de demostrar el cumplimiento normativo mediante su propia documentación y procesos, en lugar de apoyarse en la presunción de conformidad de la Comisión. Para una empresa regulada, esto representa un perfil de riesgo totalmente distinto, que heredará en el momento en que implemente un agente en producción sobre ese modelo.

Si su agente de atención al cliente funciona con un modelo cuyo proveedor rechazó el Código, sus equipos jurídico y de cumplimiento tienen ahora que dar respuesta a una pregunta que no existía hace seis meses: ¿cómo demuestra la conformidad nuestro proveedor y qué ocurre con nuestro servicio si la Oficina de IA restringe ese modelo en la UE? Esto no es algo teórico. Las facultades de restricción y retirada del mercado forman parte de lo que se activa el 2 de agosto.

Este es el momento idóneo para sugerir algo útil. Enviamos un breve resumen semanal sobre IA de agentes, gobernanza y los cambios regulatorios que afectan directamente a la forma en que desarrolla su tecnología. Si desea un análisis estratégico de este tipo sin tener que bucear usted mismo en el Diario Oficial, suscribirse al boletín informativo.

¿Retrasa esto el Ómnibus Digital? No para la GPAI.

Existe una razón justificada por la que algunos equipos piensan que el calendario de la Ley de IA se ha vuelto más flexible. En mayo de 2026, los negociadores de la UE alcanzaron un acuerdo provisional sobre el "Ómnibus Digital", un paquete que retrasa varios plazos de alto riesgo. Los sistemas independientes de alto riesgo del Anexo III, que cubren áreas como la selección de personal, la evaluación de solvencia y las herramientas educativas, se aplazan al 2 de diciembre de 2027, y la IA de alto riesgo integrada en productos regulados del Anexo I se traslada al 2 de agosto de 2028 (Gibson Dunn).

Ese alivio es real, pero no afecta a la GPAI. El Ómnibus reestructura la cronología de alto riesgo, pero mantiene intacta la fecha de aplicación de la GPAI para el 2 de agosto de 2026. Si su enfoque mental era "todo se ha retrasado hasta finales de 2027", la parte que afecta a los proveedores de modelos no se ha movido.

Por otra parte, el proyecto de directrices de la Comisión para clasificar los sistemas de IA de alto riesgo está abierto a comentarios hasta el 23 de julio de 2026, y se esperan las directrices definitivas para finales de año. Esa consulta determinará qué sistemas se considerarán de alto riesgo más adelante, pero no altera lo que les sucederá a los proveedores de GPAI el próximo mes.

Siguientes pasos de las empresas que despliegan agentes de IA antes del 2 de agosto

Estamos ante un reto de planificación, no frente a una situación de pánico. Algunas medidas concretas para su estrategia corporativa:

  • Audite sus modelos por proveedor y exposición a la UE. Determine qué agentes interactúan con usuarios de la UE y qué modelos subyacentes los potencian. No es posible evaluar el riesgo de los proveedores si no se ha mapeado previamente.

  • Incorpore la postura de cumplimiento de cada proveedor en el proceso de compras. El estado del Código de Buenas Prácticas, la disponibilidad de la documentación del modelo y la forma en que el proveedor planea demostrar la conformidad deben ser preguntas estándar en cualquier revisión de proveedores de IA. El enfoque de Beam está detallado en nuestra página de seguridad.

  • Diseñe pensando en la portabilidad del modelo. Si un proveedor se enfrenta a una restricción de mercado en la UE, ¿puede sustituir el modelo subyacente sin tener que rediseñar el agente por completo? Las plataformas que enrutan a través de múltiples modelos, en lugar de estar vinculadas a uno solo, absorben ese impacto de manera mucho más eficiente. Esta es una de las razones por las que la plataforma de Beam es agnóstica respecto al modelo por diseño.

  • Mantenga su propio registro de auditoría. El cumplimiento de la GPAI se sitúa aguas arriba, pero su despliegue de cualquier modelo ante usuarios de la UE debe soportar cualquier inspección. El registro, la supervisión humana y la documentación son las partes bajo su control directo. Abordamos la fase de despliegue en La IA en Europa 2026 y el trabajo básico de protección de datos en cómo crear una plataforma de agentes de IA que cumpla con el RGPD).

Llama de Meta es un ejemplo excelente de por qué la portabilidad es crucial. Es un modelo ampliamente desplegado cuyo proveedor rechazó el Código, lo que significa que las empresas que ejecutan agentes basados en Llama en la UE deben comprender exactamente cómo se está cerrando esa brecha de cumplimiento y disponer de un plan alternativo si no se soluciona. El objetivo no es señalar que un modelo concreto sea inseguro, sino entender que el cumplimiento normativo del proveedor es ahora una variable en su arquitectura de TI, y el 2 de agosto es la fecha en que comienza a tener un impacto real.

Conclusión sobre la aplicación de la Ley de IA de la UE en 2026

Las facultades de ejecución de la Ley de IA de la UE sobre los proveedores de GPAI se activan al completo el 2 de agosto de 2026, con multas de hasta el 3% de la facturación global o 15 millones de euros. El Código de Buenas Prácticas dividió el mercado de modelos entre proveedores que firmaron y los que no, y esa brecha es ahora un factor de decisión empresarial clave para sus adquisiciones. El Ómnibus Digital retrasó el calendario de alto riesgo, pero no este.

Para las empresas que ejecutan agentes de IA destinados a audiencias de la UE, la conclusión práctica es clara. La postura de conformidad de su proveedor se convirtió en su propia postura de conformidad, y la fecha a partir de la cual empezará a importar está a solo seis semanas. Los equipos que hayan mapeado sus dependencias de modelos y hayan diseñado con un enfoque de portabilidad afrontarán el 2 de agosto como un día normal. Los equipos que archivaron todo esto bajo la carpeta de "2027" se encontrarán analizando la documentación de cumplimiento de sus proveedores bajo la presión del plazo límite.

Empieza hoy

Empezar a crear agentes de IA para automatizar procesos

Únase a nuestra plataforma y empiece a crear agentes de IA para diversos tipos de automatizaciones.

Empieza hoy

Empezar a crear agentes de IA para automatizar procesos

Únase a nuestra plataforma y empiece a crear agentes de IA para diversos tipos de automatizaciones.