miércoles, 22 julio 2026 · Sem. 30 DE · EN · FR · ES Oscuro
Success Stories

IA de alto riesgo llega a plataformas educativas en agosto

La UE introducirá el AI Act a partir de agosto de 2026: Anexo IV – Documentación, evaluación de conformidad y registro en la UE para proveedores de SaaS…

Por Alec Chizhik 29 abril 2026 6 min de lectura
IA de alto riesgo llega a plataformas educativas en agosto

Quien ha integrado IA en una aplicación SaaS y hasta ahora pensaba „es solo una característica“: A partir del 2 de agosto de 2026, la clasificación de alto riesgo del EU AI Act entrará en vigor para determinados sistemas de IA. Quien se dé cuenta demasiado tarde de que está afectado tendrá un problema de cumplimiento, no un problema técnico.

Lo más importante en resumen

  • A partir del 2 de agosto de 2026, los proveedores de sistemas de IA de alto riesgo deberán demostrar documentación técnica conforme al Anexo IV – no basta con una síntesis; se requieren documentos auditables.
  • El alto riesgo afecta directamente a muchas categorías de SaaS: software de RR. HH. con puntuación mediante IA, plataformas educativas con evaluación adaptativa y decisiones crediticias asistidas por IA.
  • El Anexo IV establece 11 secciones obligatorias para la documentación técnica – además del sistema de gestión de riesgos, la gobernanza de datos y la evaluación de conformidad.
  • Quien utiliza modelos GPAI (GPT-4o, Claude, Gemini) como base comparte responsabilidad con el proveedor del modelo – pero solo si su propio caso de uso opera en un contexto de alto riesgo.
  • La inscripción en la base de datos de IA de la UE antes del primer despliegue es obligatoria y no se puede realizar a posteriori.

¿Qué es un sistema de IA de alto riesgo según el EU AI Act? Según el Anexo III del EU AI Act, los sistemas de IA de alto riesgo son aplicaciones de IA en ocho ámbitos regulados: identificación biométrica, infraestructura crítica, educación y formación, empleo y gestión de personal, acceso a servicios esenciales (crédito, seguros, prestaciones públicas), aplicación de la ley, migración y control fronterizo, así como justicia. Dentro de estos ámbitos, lo que importa es la función concreta – no el nombre del producto.

El EU AI Act está en vigor desde agosto de 2024. Lo que ocurre el 2 de agosto de 2026 no es una nueva ley, sino el fin del período de transición para los sistemas de alto riesgo. A partir de esa fecha, todas las obligaciones entrarán plenamente en vigor. Quien no esté preparado antes operará de forma no conforme.

Para los proveedores de SaaS, esto no es una cuestión teórica. Tres categorías de productos merecen especial atención:

El software de RR. HH. con cribado o clasificación de candidaturas asistidos por IA cae directamente bajo el punto 4 del Anexo III (empleo). Las plataformas educativas que utilizan rutas de aprendizaje adaptativas o evaluación automatizada se incluyen en el punto 3. Y cualquier tipo de función de puntuación crediticia asistida por IA – incluso si se comercializa como „insight impulsado por IA“ – corresponde al punto 5.

11
Secciones obligatorias en el Anexo IV
documentación técnica

3
Años de obligación de conservación
después del último despliegue

30 millones de euros
sanción máxima
o el 6% de la facturación anual

Lo que exige concretamente el Anexo IV: las once secciones obligatorias

Esta es la parte que muchos equipos de SaaS subestiman. El Anexo IV no es una lista de verificación que se pueda tachar en una tarde. Son once elementos de documentación que deben estar demostrablemente disponibles para cada modelo de alto riesgo:

  1. Descripción general: Finalidad, versión, contexto de desarrollo e historial de cambios del sistema de IA
  2. Diseño del sistema: Arquitectura, lógica de entrenamiento, lógica de decisión – legible por máquina siempre que sea posible
  3. Datos de entrenamiento: Descripción de los conjuntos de datos, origen de los datos, pasos de preprocesamiento y garantía de calidad
  4. Datos de validación y prueba: ¿Cómo se probó el modelo en cuanto a sesgo, precisión y robustez?
  5. Métricas de rendimiento: Métricas de exactitud, precisión y exhaustividad (recall) para todos los grupos de personas relevantes
  6. Sistema de gestión de riesgos: Documentación del proceso de identificación y mitigación de riesgos
  7. Registro de cambios: Cada cambio en el modelo relevante para la conformidad, rastreado y documentado
  8. Gestión de la calidad: Procesos para pruebas, monitorización y vigilancia poscomercialización
  9. Ciberseguridad: Medidas contra entradas adversarias, envenenamiento de datos e inyección de prompts
  10. Instrucciones de uso: Documentación comprensible para los implementadores sobre lo que el sistema puede y no puede hacer
  11. Declaración de conformidad de la UE: Documento firmado formalmente según el artículo 47

El punto 5 es el que más trabajo genera en la práctica: la evaluación de equidad entre distintos grupos de personas. Quien construya sistemas de puntuación para solicitudes de empleo y no tenga conjuntos de prueba estratificados por género, origen y edad, no podrá subsanarlo en una semana.

CIFRA CLAVE
30 Mio €
multa máxima o 6% de la facturación anual Lo que A
CIFRA CLAVE
6%
de la facturación anual Lo que exige concretamente el Anexo IV: las

Autoevaluación o auditoría externa: qué pueden elegir los proveedores de SaaS

Autoevaluación (Art. 43 apdo. 2) Auditoría externa (Art. 43 apdo. 1)
Posible si se aplican normas armonizadas Obligatoria en identificación biométrica remota
Realizable internamente, con sistema propio de GC Requiere Organismo Notificado (pocos acreditados aún)
Más rápido y económico Mayor credibilidad ante la supervisión
Documentación completa del Anexo IV sigue siendo obligatoria También requiere documentación completa + revisión externa

Para la mayoría de los proveedores de SaaS que no se dedican a la identificación biométrica, la autoevaluación es la vía más realista, siempre que las normas armonizadas (normas EN que aún se están desarrollando) estén disponibles a tiempo.

// Clave

Quien haya integrado IA en una aplicación SaaS y hasta ahora pensaba «es solo una función»: A partir del 2.

Lo que deben tener en cuenta los usuarios de la Fundación GPAI

Quien utilice GPT-4o, Claude o Gemini como base para un producto de alto riesgo comparte la responsabilidad con el proveedor del modelo. OpenAI, Anthropic y Google tienen la obligación de cumplir con su documentación GPAI (Art. 53) hasta agosto de 2025. Qué significa esto para los proveedores de SaaS: pueden basarse en esta documentación, pero deben documentar completamente por sí mismos su capa de caso de uso. El modelo no está dentro del alcance, pero el ámbito de aplicación sí lo está.

Preguntas frecuentes

¿Se aplica la Ley de IA de la UE también a los proveedores de SaaS fuera de la UE que atienden a clientes de la UE?

Sí. La Ley de IA tiene un ámbito de aplicación extraterritorial similar al RGPD. Lo decisivo no es la sede del proveedor, sino si el sistema de IA se utiliza en la UE o si las salidas se utilizan en la UE. Un SaaS estadounidense con clientes empresariales alemanes está afectado.

¿Debo realizar una evaluación de alto riesgo para cada función de IA en mi producto?

No. El alcance es el caso de uso, no la tecnología. Una función de chatbot impulsada por LLM que responde preguntas generales no es un sistema de alto riesgo. La misma tecnología en un flujo de trabajo de decisión crediticia sí lo sería. La clasificación depende de la función concreta que el sistema asuma en el contexto regulado.

¿Qué ocurre si pierdo el plazo del 2 de agosto de 2026?

Las autoridades nacionales de vigilancia del mercado pueden imponer amonestaciones, multas de hasta 30 millones € o el 6 % del volumen de negocios anual mundial. Además, pueden ordenar que el sistema sea retirado del mercado. Un aplazamiento debido a „estamos trabajando en ello“ no es un estado de cumplimiento reconocido.

¿Debo volver a entrenar mi sistema de IA si falta la documentación de los datos de entrenamiento?

No necesariamente. La obligación de documentación según el Anexo IV exige descripciones de los datos de entrenamiento, no el conjunto completo de datos. Si el origen, el preprocesamiento y el control de calidad son comprensibles – incluso reconstruidos y documentados posteriormente – eso es suficiente. Lo que falta a menudo puede documentarse sin tocar el modelo.

¿Qué es la base de datos de IA de la UE y cómo registro mi sistema allí?

La base de datos de la UE según el Artículo 71 de la Ley de IA es gestionada por la Autoridad Europea de IA. Los proveedores de sistemas de alto riesgo deben registrar su sistema antes del primer despliegue en la UE. El registro incluye los datos de contacto del proveedor, una descripción del sistema, el ámbito geográfico de aplicación y los datos sobre la evaluación de la conformidad. El portal es accesible en eudatabase.eu; los pasos concretos serán comunicados por la autoridad nacional competente.

Más de la red MBF Media

Fuente imagen principal: Pexels

Fuente de la imagen: generada por IA (Juli 2026)

También disponible en

FrançaisEnglishDeutsch
MBF Media Newsletter

El briefing mensual para decisores

Una vez al mes, la newsletter de MBF Media reúne lo esencial de cloudmagazin, MyBusinessFuture, Digital Chiefs y SecurityToday, seleccionado por la redacción.

25 000 responsables de IT y negocio leen esta newsletter. Únase.

Suscríbase gratis
MBF Media Newsletter, aktuelle Ausgabe auf dem iPhone
Ein Magazin der Evernine Media GmbH