Lo que todo proveedor de IA ya le debe a Bruselas

Todo proveedor de un modelo de IA de propósito general vendido o usado en la UE ha debido a Bruselas un conjunto definido de obligaciones desde el 2 de agosto de 2025, firme o no algo voluntario. El Artículo 53 de la Ley de IA exige documentación técnica actualizada sobre métodos de entrenamiento, fuentes de datos, consumo energético y propósito previsto, conservada al menos diez años tras la retirada del modelo del mercado.

El mismo artículo exige una política pública de derechos de autor que explique cómo el proveedor respeta las exclusiones de los titulares de derechos, y un punto de contacto designado que debe responder a la petición de una empresa cliente en catorce días. En el Reino Unido, que no está sujeto en absoluto a la Ley de IA, el mismo terreno lo cubren en cambio, de forma fragmentaria, reguladores ya existentes como la ICO y Ofcom bajo un enfoque basado en principios, sin una ley de IA única y vinculante propia a fecha de 2026.

El nivel adicional para los modelos más grandes

Un grupo más reducido de proveedores carga con una obligación mayor. El Artículo 51 presume riesgo sistémico cuando el cómputo de entrenamiento acumulado de un modelo supera 10 elevado a 25 operaciones de coma flotante, un umbral lo bastante alto como para alcanzar solo a los laboratorios de vanguardia, y los proveedores deben notificar a la Comisión Europea en un plazo de dos semanas desde que prevén razonablemente superarlo.

Un proveedor de riesgo sistémico debe además mantener un marco documentado de seguridad, evaluar y mitigar los riesgos que encuentre, informar de incidentes graves y conservar cada registro de ese trabajo durante diez años. La presunción se puede rebatir con pruebas como resultados de referencia, pero la carga de demostrarlo recae en el proveedor, no en la Comisión.

Lo que realmente compra firmar el código

El Código de Buenas Prácticas para IA de propósito general no es una ley. Es una plantilla voluntaria, elaborada junto con la Comisión y casi mil colaboradores externos, que detalla exactamente cómo un proveedor puede satisfacer las obligaciones de los Artículos 53 y 51 en una forma que Bruselas ya reconoce. Anthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI, Cohere y Aleph Alpha lo han firmado todos.

La recompensa es una presunción de buena fe. La Oficina de IA ha dicho que no tratará a un firmante como si hubiera incumplido sus compromisos sin causa, lo que en la práctica reduce cómo se calcula una multa y cuánto debe argumentar un proveedor para evitar el extremo superior. Un firmante igualmente debe cumplir de verdad las obligaciones; firmar solo cambia cómo lo demuestra.

La apuesta de Meta, y lo que realmente cuesta

Meta se negó a firmar, alegando lo que llamó incertidumbre jurídica más allá del propio texto de la Ley de IA. xAI firmó solo uno de los tres capítulos del código, seguridad, y dejó sin firmar transparencia y derechos de autor. Ambas empresas siguen plenamente vinculadas por el Artículo 53 y, donde aplique, el Artículo 51. Rechazar el código no exime de la ley.

Lo que elimina es el atajo. Un no firmante debe, en palabras de la propia Oficina de IA, demostrar el cumplimiento por otros medios adecuados, construidos y argumentados desde cero para cada solicitud, sin plantilla preaprobada y sin presunción de buena fe. Para una empresa del tamaño de Meta eso es un coste legal interno medido en horas de especialistas, no un riesgo de titular, pero es un coste que ningún firmante carga.

NivelA quién afectaCómo se demuestra el cumplimientoPostura de la Oficina de IA
Obligaciones básicas (Artículo 53)Todo proveedor de IA de propósito generalDocumentación y política de derechos de autor propiasEscrutinio estándar
Obligaciones de riesgo sistémico (Artículo 51)Modelos con más de 10 elevado a 25 FLOPsInforme de seguridad presentado antes del lanzamientoEscrutinio estándar
Código de Buenas Prácticas, firmadoAnthropic, OpenAI, Google, Microsoft, Amazon, IBM, Mistral AI y otrosLa plantilla ya aprobada del códigoPresunción de buena fe
Código de Buenas Prácticas, rechazadoMeta; xAI en dos de tres capítulosCaso por caso, prueba construida por la propia empresaCarga de la prueba completa, sin presunción

La auditoría que acaba de poner la teoría a prueba

El 1 de septiembre de 2026, la Oficina de IA envió sus primeras solicitudes de información del Artículo 91 a más de treinta proveedores de IA de propósito general, cuatro semanas después de que su poder para multar se activara de verdad. Entre los destinatarios reportados figuran OpenAI, Anthropic y Google. Una línea de preguntas cubre las prácticas de seguridad de los modelos más capaces. La otra cubre derechos de autor y transparencia, los mismos dos temas para los que se construyeron los capítulos del código.

Un proveedor que responda de forma incompleta, incorrecta o engañosa arriesga una multa de hasta quince millones de euros o el tres por ciento de su facturación global, una sanción por la calidad de la respuesta en sí, aparte de lo que resulte ser la práctica subyacente. Para un firmante, esa respuesta ya existe en la documentación que pide el código. Para un no firmante, hay que construirla contra reloj.

Lo que esto significa si usted compra IA, no solo la construye

Una empresa que licencia un modelo de propósito general para construir su propio producto hereda una parte de este riesgo, lea o no la letra pequeña. Si el proveedor del modelo subyacente no puede presentar documentación limpia cuando se le pide, el retraso y la incertidumbre recaen en cada producto construido sobre él, no solo en el laboratorio.

Preguntar a un proveedor qué capítulos del Código de Buenas Prácticas firmó, y cuáles dejó fuera, es hoy una pregunta legítima de compra con una respuesta concreta, no un trámite. Usar un modelo de un no firmante no es ilegal. Solo está a una carta de auditoría de distancia de una respuesta más lenta y costosa que la de uno firmado.