Desde el 2 de agosto de 2026, la Comisión Europea puede hacer cumplir el Reglamento de IA de la UE (AI Act) a los proveedores de modelos de IA de uso general, y ya es posible imponer multas, según las orientaciones de la Comisión y su calendario de aplicación [1] [5]. Días antes, el 27 de julio, había entrado en vigor el Ómnibus Digital sobre IA, un reglamento modificativo que trasladó los plazos de alto riesgo a diciembre de 2027 y agosto de 2028 [3]. Para una organización que despliega un gran modelo de lenguaje (LLM) de un proveedor, las obligaciones del proveedor del modelo y las obligaciones propias del responsable del despliegue son cosas distintas.
Contexto
Las normas del Reglamento de IA para los modelos de IA de uso general empezaron a aplicarse el 2 de agosto de 2025. Las directrices de la Comisión enumeran las obligaciones del proveedor de un modelo: documentación técnica para las autoridades y la Oficina de IA, información para los desarrolladores posteriores sobre las capacidades y limitaciones del modelo, una política de derechos de autor, un resumen público del contenido de entrenamiento y un representante en la UE para los proveedores establecidos fuera de la Unión [1]. Las directrices consideran que un modelo es de uso general cuando se entrena con más de 10^23 operaciones de coma flotante y puede generar lenguaje, imágenes a partir de texto o vídeo a partir de texto, y describen este umbral como indicativo. Se presume que los modelos entrenados con más de 10^25 operaciones presentan un riesgo sistémico [1].
Lo que describen las fuentes
Las preguntas frecuentes de la Comisión dan tres fechas: el 2 de agosto de 2025, cuando empiezan las obligaciones con un periodo inicial de adaptación para quienes se adhieren al Código de Buenas Prácticas; el 2 de agosto de 2026, cuando comienza la plena aplicación con posibles multas; y el 2 de agosto de 2027, cuando deben cumplir los modelos que ya estaban en el mercado antes de que se aplicaran las normas [1]. El calendario del Servicio de Asistencia del Reglamento de IA de la Comisión indica que la aplicación para los modelos de IA de uso general y para las obligaciones de transparencia empieza el 2 de agosto de 2026 [5]. Un análisis de un despacho de abogados publicado el 24 de julio de 2026 describe el régimen anterior como un año de gracia para los firmantes del Código de Buenas Prácticas para la IA de Uso General, que terminaba el 2 de agosto de 2026 [2].
En cuanto al Ómnibus Digital, su situación es la de un texto adoptado, no la de una propuesta. Un análisis de un despacho de abogados y una nota de investigación de la Cloud Security Alliance informan de que el Reglamento (UE) 2026/1744 se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio de 2026 [3] [4]. Traslada la fecha de aplicación de los sistemas de alto riesgo autónomos del anexo III del 2 de agosto de 2026 al 2 de diciembre de 2027, y la de la IA integrada en productos sujetos a la legislación sectorial de seguridad (anexo I) al 2 de agosto de 2028 [2] [3]. La página del calendario de la Comisión muestra las mismas fechas [5]. Otras obligaciones mantienen su calendario original, entre ellas las de los proveedores de IA de uso general, las prácticas prohibidas vigentes desde el 2 de febrero de 2025 y las obligaciones de transparencia del artículo 50. Los sistemas introducidos en el mercado antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para cumplir la obligación de marcado legible por máquina de los contenidos sintéticos [3] [4].
En el caso de los responsables del despliegue, las fuentes señalan obligaciones que quedan fuera de la documentación del proveedor del modelo. Los proveedores deben informar de que una persona está interactuando con un sistema de IA y marcar el contenido generado por IA; los responsables del despliegue deben informar de las ultrasuplantaciones (deepfakes), el reconocimiento de emociones y la categorización biométrica, y estas obligaciones alcanzan a las organizaciones que ofrecen chatbots con su marca y herramientas de IA generativa [2]. El Ómnibus suavizó la obligación general de alfabetización en IA, que pasa a exigir medidas en lugar de un resultado de competencia concreto, mientras que los responsables del despliegue de sistemas de alto riesgo mantienen el requisito de competencia del artículo 26, apartado 2 [3].
La documentación de seguridad de los proveedores reparte el trabajo de forma parecida. El modelo de Microsoft para la IA generativa describe tres capas: la plataforma de IA, la aplicación de IA y el uso de la IA. Indica que la responsabilidad recae, por lo general, en la parte que realiza la tarea, y que el reparto cambia entre los despliegues de software como servicio, plataforma como servicio e infraestructura como servicio [6]. Su modelo independiente para agentes autónomos añade la orquestación, las herramientas y acciones, y la memoria. En él, el cliente conserva en todos los tipos de despliegue la responsabilidad sobre los datos, las identidades, la aprobación humana de las acciones de alto impacto y la rendición de cuentas sobre el uso aceptable, y, en el caso de un agente creado en una plataforma gestionada, sobre sus instrucciones, la selección de herramientas y los permisos de cada herramienta [7]. Microsoft califica sus orientaciones de ilustrativas y no de conclusión jurídica [6]. Una entrada del blog de la Cloud Security Alliance de 2023 ya había propuesto la misma estructura para la IA generativa, con un proveedor de servicios de IA y un usuario de servicios de IA, en la que el usuario conserva el linaje de los datos, la seguridad de la aplicación y los controles de los prompts [8].
Implicaciones para las organizaciones
La aplicación de las normas a los proveedores de modelos no traslada al proveedor las obligaciones de la organización que despliega el modelo. La documentación del proveedor y la información para desarrolladores posteriores son datos de entrada para la evaluación propia del responsable del despliegue sobre sus prompts, sus datos, los permisos de las herramientas y el tratamiento de los resultados. Las fuentes consultadas no aclaran en qué momento un responsable del despliegue que ajusta o modifica sustancialmente un modelo pasa a ser proveedor; las directrices de la Comisión son el lugar donde comprobar esa cuestión en cada caso.
Recomendaciones
- Elabore una lista de cada LLM y agente en uso, el proveedor y el tipo de despliegue (software, plataforma o autoalojado), ya que el reparto de obligaciones depende de ello.
- Registre qué obligaciones asigna al cliente la documentación del proveedor, y trate los documentos del proveedor como orientación, no como un contrato ni como asesoramiento jurídico.
- Compruebe si las obligaciones de transparencia del artículo 50 se aplican a los chatbots o al contenido generado que publica la organización.
- En el caso de los agentes, revise los permisos de las herramientas, los pasos de aprobación humana y el registro de actividad, que el modelo de Microsoft deja en manos del cliente.
- Lea el curso de FireAI University sobre marcos de seguridad de la IA y red teaming y la entrada del blog sobre la responsabilidad compartida en los LLM.
Relevancia para FireAI
FireAI es un firewall de red para un solo Mac, no un producto de cumplimiento normativo. No evalúa las obligaciones del Reglamento de IA, no clasifica sistemas de IA y no certifica nada. Lo que puede mostrar es la parte de red de una herramienta basada en LLM en un Mac. Las reglas por app permiten limitar una app de IA o un asistente de programación a los destinos que necesita, la solicitud de primera conexión pregunta antes de que una app nueva contacte con un destino desconocido, el mapa mundial muestra adónde va el tráfico de una app y las alertas de subida señalan una subida grande y repentina de datos a un país. El botón de corte detiene las conexiones nuevas. FireAI no lee los prompts ni los resultados del modelo y no ve lo que hace un agente dentro de una aplicación.
Limitaciones
Las páginas de preguntas frecuentes y del calendario de la Comisión se consultaron sin una fecha de publicación visible, y la página de la Comisión no indica importes de las multas. Los resúmenes del despacho de abogados y de la nota de investigación coinciden en las fechas del Ómnibus, pero para esta noticia no se consultó el texto del propio Diario Oficial. Las páginas de Microsoft son orientaciones de un proveedor para sus propios servicios y la entrada de la Cloud Security Alliance es una propuesta de 2023, por lo que ninguna tiene fuerza jurídica. Ninguna fuente consultada indica cómo usarán en la práctica sus competencias las autoridades nacionales o la Oficina de IA.
Pruebe FireAI, de HisnLabs gratis durante 17 días.