Gobierno de IA

Reglamento IA: como arquitectar una plataforma que cumple

Equipo Potenciado

El reglamento IA se trata casi siempre como un tramite juridico que llega al final del proyecto. Es al reves: condiciona la arquitectura antes de escribir la primera linea. Una empresa que apoya sus procesos en agentes de IA y no ha decidido donde vive el registro de decisiones ya tiene un problema tecnico, no legal.

Que exige el reglamento IA y a quien

El Reglamento (UE) 2024/1689 clasifica por riesgo de uso, no por tecnologia. Cuatro niveles: riesgo inaceptable (practicas prohibidas), alto riesgo, riesgo limitado con obligaciones de transparencia, y riesgo minimo. El mismo modelo puede caer en tres categorias distintas dependiendo de para que lo conectes.

Lo segundo que hay que fijar es el rol. Una empresa que despliega agentes internos sobre modelos de terceros suele ser responsable del despliegue. Si los integra en un producto propio y lo pone en el mercado con su marca, pasa a proveedor y hereda el grueso de las obligaciones: sistema de gestion de riesgos, documentacion tecnica, registros, supervision humana. Esa frontera se cruza sin darse cuenta cuando un piloto interno se convierte en servicio para clientes.

  • 1 de agosto de 2024: entrada en vigor
  • 2 de febrero de 2025: practicas prohibidas y obligacion de alfabetizacion en IA
  • 2 de agosto de 2025: obligaciones para modelos de proposito general y regimen sancionador
  • 2 de agosto de 2026: aplicacion general, incluido el alto riesgo del Anexo III
  • 2 de agosto de 2027: alto riesgo integrado en productos regulados

El cumplimiento no es un documento, es arquitectura

La respuesta habitual al reglamento IA es una politica interna de cinco paginas y una clausula en los contratos. No sirve. El texto pide evidencia continua: registros automaticos de eventos durante la vida del sistema, documentacion tecnica actualizada, supervision humana efectiva y gestion de riesgos permanente. Nada de eso se firma. Se ejecuta.

La prueba es sencilla. Si alguien pregunta por una decision concreta que tomo un agente hace tres semanas, tu plataforma deberia responder que version del modelo la genero, con que prompt, sobre que datos, quien tenia permiso para lanzarla y quien la reviso. Si esa respuesta requiere abrir logs sueltos y reconstruirla a mano, no tienes cumplimiento: tienes una intencion.

Por eso el reglamento IA es antes una decision de plataforma que una decision juridica. Quien ha construido la capa de ejecucion de agentes ya tiene el sitio donde colgar la trazabilidad. Quien ha comprado seis herramientas distintas, cada una con su consola, no tiene donde ponerla.

La capa de gobierno que hay que construir

Cuando una empresa se articula sobre agentes, el gobierno deja de ser una carpeta y pasa a ser un componente del sistema. Estos son los elementos que sostienen el resto.

  • Inventario vivo de sistemas de IA, con su clasificacion de riesgo y su responsable
  • Registro de ejecuciones inmutable: entrada, salida, modelo, version, coste, latencia, usuario
  • Versionado de prompts y de configuracion tratado como codigo, con revision y despliegue controlado
  • Control de acceso por rol y por herramienta: que agente puede leer que dato y ejecutar que accion
  • Evaluaciones automaticas antes de promover un cambio a produccion, no solo pruebas manuales
  • Punto de parada humano real en los flujos que afectan a personas, con capacidad de anular la salida
  • Etiquetado de contenido generado y aviso al usuario cuando interactua con un sistema de IA

Decisiones estrategicas que el reglamento fuerza

La primera es centralizar o dispersar. Una empresa con quince suscripciones sueltas de IA repartidas por departamentos no puede demostrar nada, porque no sabe que sistemas tiene. La alternativa es una plataforma unica donde los equipos construyen sus agentes y la trazabilidad viene de serie. El coste de la segunda opcion se paga una vez; el de la primera se paga en cada auditoria.

La segunda es contractual. Los proveedores de modelos de proposito general tienen obligaciones de documentacion e informacion hacia quien integra sus modelos. Esa documentacion hay que exigirla por contrato y guardarla, porque forma parte del expediente propio.

La tercera es de datos: donde se procesan, cuanto se retienen, si salen del perimetro. El reglamento IA no sustituye al RGPD, se suma a el. Un agente que consulta datos personales de clientes activa las dos normas a la vez.

La cuarta es de personas. La obligacion de alfabetizacion en IA aplica desde febrero de 2025 y afecta a quien opera los sistemas, no solo a quien los programa. Formacion registrada, no una charla suelta.

Por donde empezar sin bloquear el negocio

El orden importa. Inventariar primero, clasificar despues, y solo entonces decidir que se instrumenta. Muchos casos de uso internos caen en riesgo minimo o limitado y salen con obligaciones ligeras de transparencia. El esfuerzo se concentra en el punado de sistemas que tocan seleccion de personal, credito, acceso a servicios esenciales o evaluacion de personas.

El plazo general es agosto de 2026, con ajustes de calendario todavia en negociacion a nivel europeo. Planificar contando con la fecha original es lo prudente. La supervision en el mercado nacional corresponde a la autoridad designada, y las sanciones llegan a 35 millones de euros o el 7% de la facturacion mundial en las practicas prohibidas.

Construir la capa de gobierno cuesta semanas si se hace mientras se monta la plataforma. Cuesta meses y un rediseno completo si se intenta anadir sobre veinte integraciones ya en produccion.

El reglamento IA no frena la adopcion de agentes: obliga a hacerla bien desde la arquitectura. Trazabilidad, control de acceso, versionado y supervision humana son requisitos de ingenieria que ademas mejoran el sistema, lo pida la norma o no. Si estas decidiendo como articular tu empresa sobre agentes de IA, esa capa es el punto de partida, no el ultimo paso. En Potenciado construimos plataformas con ella incluida de origen; si quieres revisar como encaja en tu caso, hablamos.

Preguntas frecuentes

¿Desde cuando se aplica el reglamento IA?

Entro en vigor el 1 de agosto de 2024, con aplicacion escalonada. Las practicas prohibidas y la obligacion de alfabetizacion en IA aplican desde el 2 de febrero de 2025. Las obligaciones para modelos de proposito general y el regimen sancionador, desde el 2 de agosto de 2025. La aplicacion general, incluido el alto riesgo del Anexo III, esta prevista para el 2 de agosto de 2026, y el alto riesgo integrado en productos ya regulados para agosto de 2027. Hay ajustes de calendario en discusion a nivel europeo, pero planificar sobre las fechas vigentes es lo sensato.

¿Me afecta si solo uso herramientas de IA de terceros?

Si. Usar sistemas de IA de terceros te convierte en responsable del despliegue, con obligaciones propias: usarlos conforme a las instrucciones del proveedor, garantizar supervision humana, informar a las personas afectadas en los casos previstos y formar a quien los opera. Si ademas integras esos modelos en un producto que comercializas con tu marca, pasas a la categoria de proveedor, que es donde se concentra el grueso de las obligaciones.

¿Que sanciones contempla el reglamento IA?

Tres tramos. Hasta 35 millones de euros o el 7% del volumen de negocio mundial anual, la cifra que sea mayor, por incurrir en practicas prohibidas. Hasta 15 millones o el 3% por incumplir el resto de obligaciones aplicables a proveedores y responsables del despliegue. Hasta 7,5 millones o el 1% por facilitar informacion incorrecta o enganosa a las autoridades. Para pymes se aplican los limites mas bajos de esas horquillas.

¿Un agente de atencion al cliente es de alto riesgo?

Normalmente no. Un agente conversacional que resuelve consultas cae en riesgo limitado: la obligacion principal es que la persona sepa que esta hablando con un sistema de IA. La calificacion de alto riesgo depende del uso, no del formato: seleccion de personal, evaluacion de trabajadores, acceso a credito, educacion o servicios esenciales entran en el Anexo III. El mismo agente puede cambiar de categoria el dia que se le conecta un flujo de decision sobre personas, y por eso conviene reclasificar cada vez que se amplia su alcance.