EU AI Act: qué exige realmente a los proveedores de modelos de propósito general (GPAI)

By Carlos Montiel | Especialista en IA Empresarial
Publicado: 2026-07-28 | Por: Carlos Montiel | Lectura: ~5 minutos

La EU AI Act no solo regula cómo las empresas usan la IA — también le exige documentación específica a quien construye el modelo. Desde agosto de 2026, esa obligación dejó de ser teórica: la Comisión Europea ya puede pedir cuentas.

Las dos capas de obligación: todos los GPAI vs. los de "riesgo sistémico"

El Artículo 53 de la EU AI Act aplica a todo proveedor de un modelo de propósito general (GPAI) que se comercialice en la UE — desde GPT hasta Claude o Gemini — y exige mantener documentación técnica actualizada, dar información suficiente a los proveedores downstream que integran el modelo, publicar una política de cumplimiento de derechos de autor (copyright), y hacer pública una síntesis suficientemente detallada del contenido usado para entrenar el modelo. El Artículo 55 añade una capa adicional, mucho más exigente, solo para modelos clasificados como de "riesgo sistémico".

Cómo se decide si un modelo es de "riesgo sistémico"

El Artículo 51 establece una presunción: si el cómputo de entrenamiento acumulado de un modelo supera 10²⁵ FLOPs, se presume que tiene capacidades de alto impacto y por lo tanto riesgo sistémico — es la vara que usa la ley para identificar a los modelos de frontera sin nombrar empresas específicas. Es una presunción refutable: un proveedor puede presentar evidencia (benchmarks, leyes de escalado) para argumentar que su modelo no representa ese riesgo pese a cruzar el umbral. Quien prevea razonablemente que va a alcanzar el umbral tiene solo dos semanas para notificar a la Comisión Europea.

Qué obligaciones extra trae el riesgo sistémico

Para los modelos que sí califican, el Artículo 55 exige evaluación del modelo incluyendo pruebas adversariales (red teaming), evaluación y mitigación de riesgo sistémico a nivel de todo el ciclo de vida, reporte de incidentes graves a la Oficina de IA de la UE, y protección de ciberseguridad adecuada al nivel de riesgo — una lista que en la práctica formaliza lo que los labs de frontera ya venían haciendo de forma voluntaria (evaluaciones internas, red teaming, políticas de divulgación responsable) pero ahora con obligación legal y reporte obligatorio.

El Code of Practice: la vía voluntaria para cumplir

La Comisión Europea publicó el Código de Práctica para GPAI el 10 de julio de 2025, construido con cerca de 1,000 participantes de la industria, sociedad civil y academia. Es voluntario, pero funciona como el camino de cumplimiento "seguro": un proveedor que se adhiere al Código y lo cumple tiene una vía clara para demostrar conformidad, en vez de tener que interpretar la ley artículo por artículo. Se organiza en tres capítulos: transparencia, copyright, y seguridad (safety and security) — los tres firmados por la mayoría de los labs de frontera relevantes.

Por qué agosto de 2026 es la fecha que realmente importa

Las obligaciones de los Artículos 53 y 55 entraron en aplicación el 2 de agosto de 2025 — pero la Comisión se dio a sí misma un año de gracia antes de empezar a exigir cumplimiento activamente. A partir del 2 de agosto de 2026, la Comisión ya puede iniciar acciones de aplicación real: solicitudes de información, acceso a modelos para evaluación, y en casos extremos, retiro del mercado. El régimen de sanciones es el mismo que para el resto de la ley: hasta 15 millones de euros o 3% de la facturación global anual de la empresa, lo que sea mayor.

Qué significa para empresas que construyen sobre estos modelos

Ninguna de estas obligaciones recae directamente sobre la empresa que consume la API de OpenAI, Anthropic o Google para construir un producto — recaen sobre el proveedor del modelo. Pero indirectamente sí importa: la documentación técnica y las síntesis de datos de entrenamiento que ahora son obligatorias son, por primera vez, una fuente pública y auditable para evaluar el riesgo de depender de un modelo específico en una arquitectura regulada (salud, finanzas, sector público). Vale la pena revisar esa documentación como parte de cualquier proceso de debida diligencia de proveedor de IA, no solo confiar en la reputación de la marca.

Carlos Montiel
Arquitecto de Soluciones IA Empresarial
Especialista en LLMs, Agentes y Orquestación
guatemalia.com/#contacto · info@guatemalia.com

¿Necesitas implementar IA en tu empresa?

Carlos Montiel es arquitecto de soluciones IA empresarial. Implementa LLMs, Agentes, RAG y orquestadores en empresas de Guatemala y Latinoamérica. Contáctalo para una consultoría.

Contactar a Carlos Montiel

info@guatemalia.com