[{"data":1,"prerenderedAt":14},["ShallowReactive",2],{"article:es:el-reglamento-de-ia-para-una-empresa-de-software-que-papel-tiene-que-se-aplica-a-todos-que-se-aplica-solo-a-un-proveedor-de-alto-riesgo-las-disposiciones-pyme-y-las-fechas-modificadas":3},{"locale":4,"slug":5,"title":6,"description":7,"published":8,"answer":9,"body":13},"es","el-reglamento-de-ia-para-una-empresa-de-software-que-papel-tiene-que-se-aplica-a-todos-que-se-aplica-solo-a-un-proveedor-de-alto-riesgo-las-disposiciones-pyme-y-las-fechas-modificadas","El Reglamento de IA para una empresa de software: qué papel tiene, qué se aplica a todos, qué se aplica solo a un proveedor de alto riesgo, las disposiciones pyme y las fechas modificadas","Una empresa de software se encuentra con el Reglamento de IA en uno de seis papeles, y la mayor parte del Reglamento solo se aplica a dos de ellos. Qué cuenta como sistema de IA, por qué suministrar el modelo de un proveedor con su propio nombre le convierte en proveedor, las tres obligaciones que toda empresa tiene desde 2025 y 2026 (alfabetización en IA, las prohibiciones, la transparencia), las dos vías al alto riesgo y lo que cada papel debe entonces desde el 2 de diciembre de 2027, la línea del modelo de uso general, las disposiciones para pymes y pequeñas empresas de mediana capitalización que el ómnibus digital amplió, y una tabla de quién debe qué desde cuándo. Leído en los dos Reglamentos en CELLAR el 12 de septiembre de 2026.","2026-09-12",{"who":10,"when":11,"do":12},"Toda empresa de software que desarrolla, vende, integra o usa un sistema de IA en la Unión, en uno de seis roles de operador; la mayor parte del Reglamento se aplica solo al proveedor de un sistema de alto riesgo, y la mayoría de las empresas son responsables del despliegue de muchos sistemas y proveedoras de pocos.","La alfabetización en IA y las prohibiciones desde el 2 de febrero de 2025; la transparencia del artículo 50 desde el 2 de agosto de 2026; las obligaciones de alto riesgo desde el 2 de diciembre de 2027 para un caso de uso del anexo III y desde el 2 de agosto de 2028 para un producto cubierto por el anexo I.","Determine su rol para cada sistema y si es de alto riesgo, por escrito, con la determinación gratuita; después el registro de alfabetización, que toda empresa debe ya hoy.","\nEl Reglamento (UE) 2024\u002F1689 está escrito para operadores, y una empresa de software puede ser varios a la vez. La mayoría de las páginas del Reglamento son para el proveedor de un sistema de alto riesgo; la mayoría de las empresas nunca lo serán. Este artículo ordena los seis papeles, dice qué se aplica a toda empresa con independencia del papel, qué se aplica solo cuando un sistema es de alto riesgo, por dónde pasa la línea del modelo de uso general, y qué valen las disposiciones pyme, con las fechas tal como el Reglamento (UE) 2026\u002F1744, el ómnibus digital sobre IA, las fijó el 27 de julio de 2026. Se lee en los dos textos en CELLAR el 12 de septiembre de 2026 y no es asesoramiento jurídico.\n\n## Primero: es un sistema de IA\n\nEl artículo 3(1) define un sistema de IA como un sistema basado en una máquina diseñado para funcionar con distintos niveles de autonomía, que puede mostrar capacidad de adaptación tras el despliegue y que, para objetivos explícitos o implícitos, infiere de la información de entrada que recibe la manera de generar resultados de salida, como predicciones, contenidos, recomendaciones o decisiones, que pueden influir en entornos físicos o virtuales. El considerando 12 traza la línea en la inferencia: la definición no debe abarcar sistemas basados en reglas definidas únicamente por personas físicas para ejecutar operaciones automáticamente, y las técnicas que permiten la inferencia son el aprendizaje automático y los enfoques basados en la lógica y el conocimiento. Una regla de precios escrita por su responsable de producto no es un sistema de IA; un modelo que aprendió la regla de los datos sí lo es, y también un gran modelo de lenguaje al que llama por una API. El Reglamento se aplica al sistema, así que un producto con una función de IA contiene un sistema de IA.\n\n## Los seis papeles, y cuál es el de una empresa de software\n\nEl artículo 3(8) llama operadores a los seis: proveedor, fabricante del producto, responsable del despliegue, representante autorizado, importador y distribuidor. Para una empresa de software importan tres.\n\nUsted es el **proveedor** (artículo 3(3)) de todo sistema que desarrolla, o manda desarrollar, e introduce en el mercado o pone en servicio con su propio nombre o marca, a cambio de pago o gratuitamente. Eso incluye un sistema construido sobre el modelo de otro: cuando su producto integra el modelo de uso general de un proveedor detrás de su función y su nombre, usted es el proveedor del sistema de IA, y el proveedor del modelo sigue siendo el proveedor del modelo de IA de uso general según el capítulo V. Los niveles gratuitos, las betas y las publicaciones de código abierto también son introducciones en el mercado, sin perjuicio de la excepción del artículo 2(12) para los sistemas libres y de código abierto que no son de alto riesgo ni están sujetos a los artículos 5 o 50.\n\nUsted es **responsable del despliegue** (artículo 3(4)) de todo sistema que utiliza bajo su propia autoridad en sus operaciones, desde la herramienta de cribado en selección de personal hasta el asistente de código en ingeniería, salvo el uso puramente personal. Una empresa suele ser proveedora de unos pocos sistemas y responsable del despliegue de muchos.\n\nPuede ser **importador** o **distribuidor** si introduce en el mercado de la Unión el sistema de un proveedor de un tercer país con el nombre de este, o comercializa un sistema en la cadena de suministro sin ser su proveedor (artículo 3(6) y (7)); los revendedores y los mercados en línea están aquí, con las obligaciones de los artículos 23 y 24 para los sistemas de alto riesgo. Y un proveedor establecido fuera de la Unión queda alcanzado de todos modos: el artículo 2(1)(c) aplica el Reglamento a los proveedores de terceros países cuando la salida se utiliza en la Unión, y el artículo 22 exige a un proveedor de un sistema de alto riesgo establecido en un tercer país nombrar un representante autorizado en la Unión antes de comercializarlo.\n\nUn papel puede convertirse en otro. El artículo 25(1) convierte a un responsable del despliegue, distribuidor o importador en proveedor de un sistema de alto riesgo cuando pone su nombre en uno, lo modifica sustancialmente o cambia la finalidad prevista de un sistema de modo que pasa a ser de alto riesgo, y el ajuste fino de un modelo licenciado para un uso del anexo III es ese último caso.\n\n## Qué se aplica a toda empresa, sea cual sea el papel\n\nTres partes del Reglamento no esperan a una clase de riesgo.\n\n**Artículo 4, alfabetización en IA, desde el 2 de febrero de 2025.** Los proveedores y responsables del despliegue adoptan medidas para apoyar el desarrollo de la alfabetización en IA de su personal y de otras personas que operan sistemas de IA en su nombre, teniendo en cuenta sus conocimientos, experiencia, educación y formación y el contexto de uso; tal como se reescribió el 27 de julio de 2026, sin obligación alguna de garantizar un nivel determinado de alfabetización a nadie. El [artículo sobre el artículo 4](\u002Farticles\u002Fai-literacy-under-article-4-of-the-ai-act-as-rewritten-on-27-july-2026-what-take-measures-means-who-it-covers-what-it-does-not-require-and-the-record-to-keep) tiene el texto y un programa de una página.\n\n**Artículo 5, las prácticas prohibidas, desde el 2 de febrero de 2025.** Técnicas subliminales o manipuladoras que distorsionan el comportamiento y causan un perjuicio considerable, explotación de vulnerabilidades, puntuación social, predicción de delitos de personas basada únicamente en la elaboración de perfiles, extracción no selectiva de imágenes faciales, reconocimiento de emociones en el lugar de trabajo y en la educación salvo por motivos médicos o de seguridad, categorización biométrica que infiere características protegidas, e identificación biométrica remota en tiempo real con fines policiales fuera de excepciones estrechas. Desde el 2 de diciembre de 2026, dos más, insertadas por el ómnibus: generar o manipular material íntimo o sexualmente explícito de una persona identificable sin su consentimiento, y material de abuso sexual infantil. Una empresa de software comprueba su producto contra la lista una vez, y de nuevo cada vez que cambia la finalidad prevista.\n\n**Artículo 50, transparencia, desde el 2 de agosto de 2026.** El sistema de un proveedor que interactúa con personas dice que es una IA; el sistema generativo de un proveedor marca su salida para que las máquinas la detecten, con una transición hasta el 2 de diciembre de 2026 para los sistemas ya en el mercado; un responsable del despliegue revela las ultrasuplantaciones y los textos escritos por IA publicados sobre asuntos de interés público, e informa a las personas expuestas al reconocimiento de emociones o a la categorización biométrica. El [artículo sobre el artículo 50](\u002Farticles\u002Farticle-50-of-the-ai-act-the-four-transparency-duties-since-2-august-2026-the-2-december-2026-transition-the-code-of-practice-and-the-eu-icon) cubre las cuatro obligaciones y el código de buenas prácticas de la Comisión.\n\n## Qué se aplica solo cuando un sistema es de alto riesgo\n\nEl artículo 6 da dos vías. Según el artículo 6(1), un sistema que es un componente de seguridad de un producto regulado por la legislación del anexo I, o que es en sí mismo tal producto, y cuyo producto necesita una evaluación de la conformidad por terceros, es de alto riesgo; el ómnibus añadió que un sistema utilizado únicamente para aspectos no relacionados con la seguridad no es un componente de seguridad salvo que su fallo pusiera en peligro la salud y la seguridad, y que una evaluación por terceros debida solo a riesgos de espectro radioeléctrico o de interferencias no cuenta. Según el artículo 6(2), un sistema destinado a un uso enumerado en el anexo III es de alto riesgo, salvo que no plantee un riesgo importante y cumpla una de las cuatro condiciones del artículo 6(3), y nunca cuando elabora perfiles de personas físicas. Para una empresa de software, los usos del anexo III que aparecen son la selección de personal y la gestión de trabajadores (punto 4), la solvencia y la tarificación de seguros (punto 5), la admisión y la evaluación en la educación (punto 3) y la biometría (punto 1). La [determinación gratuita](\u002Fai-act\u002Fhigh-risk) recorre las preguntas con el anexo literal.\n\nSi el sistema es de alto riesgo, el papel decide las obligaciones. El proveedor debe el artículo 16: los requisitos de los artículos 8 a 15 sobre gestión de riesgos, datos, documentación, registro, transparencia, vigilancia humana, precisión, solidez y ciberseguridad, el sistema de gestión de la calidad del artículo 17, la evaluación de la conformidad del artículo 43, la declaración, el marcado CE y el registro de los artículos 47 a 49, y la vigilancia poscomercialización y la notificación de incidentes de los artículos 72 y 73; la [correspondencia del Reglamento de IA](\u002Farticles\u002Fthe-ai-act-after-the-digital-omnibus-the-dates-that-changed-and-which-iso-42001-controls-produce-the-evidence-for-article-17-and-articles-9-to-15) muestra qué controles de ISO\u002FIEC 42001 producen la evidencia. El responsable del despliegue debe el artículo 26, doce apartados desde la vigilancia humana hasta la conservación de registros y la información a los trabajadores, leídos en orden en el [artículo sobre el artículo 26](\u002Farticles\u002Fwhat-a-deployer-of-a-high-risk-ai-system-owes-under-article-26-of-the-ai-act-the-twelve-paragraphs-the-article-27-impact-assessment-and-when-you-become-the-provider). El capítulo III se aplica desde el 2 de diciembre de 2027 para los sistemas del anexo III y desde el 2 de agosto de 2028 para los sistemas del anexo I (artículo 113 modificado), con el periodo de gracia del artículo 111(2) para los tipos y modelos ya en el mercado cuyo diseño no cambia sustancialmente.\n\n## La línea del modelo de uso general\n\nSi entrena y publica un modelo en lugar de un sistema, el artículo 3(63) le convierte en proveedor de un modelo de IA de uso general cuando presenta una generalidad considerable y puede integrarse en diversos sistemas posteriores, y el capítulo V se le aplica desde el 2 de agosto de 2025: documentación técnica, información para los proveedores posteriores, una política de derechos de autor y un resumen del contenido de entrenamiento según el artículo 53, y las obligaciones de riesgo sistémico del artículo 55 por encima del umbral de cómputo del artículo 51, con el código de buenas prácticas de la Comisión como vía para demostrar el cumplimiento. La mayoría de las empresas de software están al otro lado de esa línea, como proveedoras de sistemas construidos sobre el modelo de otro, y su obligación hacia el proveedor del modelo es el acuerdo escrito del artículo 25(4) modificado, que especifica la información, las capacidades, el acceso técnico y la asistencia que necesita un proveedor de alto riesgo.\n\n## Las disposiciones para pymes y pequeñas empresas de mediana capitalización\n\nEl Reglamento define las pymes por remisión a la Recomendación 2003\u002F361\u002FCE (artículo 3(14a), insertado en 2026) y añade las pequeñas empresas de mediana capitalización según la Recomendación (UE) 2025\u002F1099 (artículo 3(14b)). Cinco disposiciones se siguen. Artículo 62: los Estados miembros dan a las pymes, incluidas las empresas emergentes, acceso prioritario a los espacios controlados de pruebas, concienciación y formación adaptadas, canales específicos de asesoramiento, y reducen las tasas de evaluación de la conformidad en proporción a su tamaño, y la Oficina de IA mantiene una plataforma única de información con plantillas normalizadas. Artículo 63(1) modificado: las pymes, incluidas las empresas emergentes, sin empresas asociadas o vinculadas pueden cumplir determinados elementos del sistema de gestión de la calidad del artículo 17 de manera simplificada, según directrices que la Comisión debe publicar. Artículo 17(2) modificado: el sistema de gestión de la calidad es proporcionado al tamaño del proveedor, con las pymes y las pequeñas empresas de mediana capitalización nombradas. Artículo 11(1) modificado: las pymes, las empresas emergentes y las pequeñas empresas de mediana capitalización pueden presentar la documentación técnica en un formulario simplificado que establece la Comisión y que los organismos notificados deben aceptar. Y artículo 99(6) y (6a): cuando un techo de multa es una elección entre un importe y un porcentaje, una pyme o una pequeña empresa de mediana capitalización paga el inferior, no el superior.\n\n## Quién debe qué, desde cuándo\n\n| Usted es | Se aplica | Desde |\n|---|---|---|\n| Cualquier proveedor o responsable del despliegue | Artículo 4, alfabetización en IA; artículo 5, las prohibiciones | 2 de febrero de 2025; las dos nuevas prohibiciones 2 de diciembre de 2026 |\n| Proveedor de un sistema que interactúa con personas o genera contenido | Artículo 50(1) y (2) | 2 de agosto de 2026; marcado para los sistemas ya en el mercado 2 de diciembre de 2026 |\n| Responsable del despliegue que publica contenido generado, o usa reconocimiento de emociones o categorización biométrica | Artículo 50(3) y (4) | 2 de agosto de 2026 |\n| Proveedor de un modelo de IA de uso general | Capítulo V, artículos 53 a 55 | 2 de agosto de 2025 |\n| Proveedor de un sistema de alto riesgo | Artículo 16, con los artículos 8 a 15, 17, 43, 47 a 49, 72 y 73 | 2 de diciembre de 2027 (anexo III), 2 de agosto de 2028 (anexo I) |\n| Responsable del despliegue de un sistema de alto riesgo | Artículo 26, y artículo 27 para los organismos públicos y los responsables del despliegue en crédito y seguros | 2 de diciembre de 2027 (anexo III), 2 de agosto de 2028 (anexo I) |\n| Proveedor de un tercer país de un sistema de alto riesgo | Artículo 22, un representante autorizado en la Unión | Antes de comercializar el sistema |\n\n## Qué hacer este trimestre\n\nRedacte el registro: cada sistema de IA que proporciona y cada uno que despliega, con su finalidad prevista, el modelo que hay detrás y el papel que ocupa. Haga la determinación de alto riesgo para cada uno y archive el resultado, también los negativos, ya que el artículo 6(4) convierte el razonamiento en un registro cuando se invoca la excepción del anexo III. Compruebe el registro contra el artículo 5 y el artículo 50, y ponga la revelación de interacción y el marcado de la salida en la hoja de ruta del producto, con las capas de marcado del proveedor nombradas. Adopte la medida del artículo 4, por sistema y por grupo de personas, y regístrela. Si algún sistema es de alto riesgo y usted lo proporciona, el sistema de gestión de la calidad del artículo 17 es un sistema de gestión en el sentido ISO, e ISO\u002FIEC 42001 es su forma; las simplificaciones para pymes reducen lo que debe contener, no si debe existir.\n",1789383969245]