Skip to main content

Cumplimiento de Proveedores de IA de Uso General — Artículos 53 a 55

Cumplimiento del reglamento IA para proveedores de modelos de IA de uso general. Obligaciones de transparencia del Anexo XI, evaluación de capacidades, evaluación de riesgo sistémico, y requisitos de ficha de modelo.

Un modelo de IA de uso general (GPAI) es un modelo de IA entrenado con datos amplios capaz de realizar una gran variedad de tareas. Conforme a los artículos 53 a 55 de la Ley de IA de la UE, los proveedores de modelos GPAI tienen obligaciones vinculantes de transparencia, documentación y cumplimiento de los derechos de autor. Estas obligaciones son exigibles desde el 2 de agosto de 2025 — un año antes que las obligaciones para sistemas de IA de alto riesgo. Los proveedores de modelos GPAI con riesgo sistémico (umbral: 10^25 FLOPs de cómputo de entrenamiento) afrontan obligaciones adicionales de evaluación de seguridad, pruebas adversarias y notificación de incidentes conforme al artículo 55. Las multas alcanzan 15 millones de euros o el 3 % del volumen de negocio.

¿Qué es un modelo GPAI?

El artículo 3(63) define un modelo GPAI como un modelo de IA entrenado con grandes cantidades de datos mediante autosupervisión a gran escala, que muestra una generalidad significativa y es capaz de realizar con competencia una gran variedad de tareas distintas. Los grandes modelos de lenguaje (LLM), los modelos fundacionales y los modelos multimodales suelen encajar en esta definición. La Ley distingue entre modelos GPAI y sistemas GPAI — un sistema GPAI es un modelo GPAI integrado en un sistema de IA e introducido en el mercado de la UE por el proveedor del modelo.

Modelos GPAI estándar (art. 53)

  • Documentación técnica (Anexo XI)
  • Política de cumplimiento de los derechos de autor
  • Resumen de los datos de entrenamiento (art. 53(1)(d))
  • Fichas de modelo e información de transparencia
  • Transmisión de obligaciones aguas abajo a los proveedores que usan el modelo

Modelos GPAI con riesgo sistémico (art. 55)

  • Todas las obligaciones del art. 53 MÁS:
  • Pruebas adversarias y red teaming (art. 55(1)(a))
  • Notificación de incidentes graves a la Oficina de IA de la UE
  • Medidas de protección de ciberseguridad
  • Informes de eficiencia energética
  • Evaluación del modelo frente a los referentes del art. 55

Requisitos de documentación técnica del Anexo XI

El Anexo XI especifica la documentación técnica que los proveedores de modelos GPAI deben mantener y poner a disposición de los proveedores aguas abajo que integren el modelo. La documentación debe mantenerse actualizada durante todo el ciclo de vida del modelo.

1.

Descripción general del modelo GPAI

2.

Metodología de entrenamiento, ajuste fino y RLHF

3.

Arquitectura y número de parámetros

4.

Fuentes de datos de entrenamiento y gobernanza de datos

5.

Recursos de cómputo empleados en el entrenamiento (FLOPs)

6.

Modalidades y formatos de los datos de entrenamiento

7.

Resultados de las evaluaciones de capacidades

8.

Medidas de seguridad y técnicas de alineamiento aplicables

9.

Riesgos conocidos o previsibles y mitigaciones

10.

Referentes de rendimiento y resultados de evaluación

Requisitos de la ficha de modelo

Conforme al artículo 53(1)(b), los proveedores de modelos GPAI deben elaborar y publicar una ficha de modelo con información sobre los usos previstos, las limitaciones y los resultados de evaluación del modelo, así como sobre cómo los proveedores aguas abajo pueden usarlo de forma segura. La ficha de modelo debe cubrir: tareas y casos de uso previstos, idiomas admitidos, modalidades de entrada/salida, tamaño de la ventana de contexto, referentes de rendimiento, limitaciones y modos de fallo conocidos, y medidas de seguridad y alineamiento aplicadas.

La Oficina de IA de la UE ha desarrollado directrices de código de buenas prácticas (en curso en 2025) que proporcionan especificaciones más detalladas sobre el formato y el contenido de la ficha de modelo para facilitar el cumplimiento.

Umbral de riesgo sistémico y obligaciones adicionales

10²⁵
Umbral de cómputo de entrenamiento en FLOPs

Se presume que los modelos GPAI entrenados con más de 10^25 operaciones de coma flotante presentan riesgo sistémico conforme al artículo 51(1)(a). Este umbral abarca los modelos de frontera más avanzados.

Artículo 55
Obligaciones por riesgo sistémico

Las pruebas adversarias, la notificación de incidentes a la Oficina de IA de la UE, la protección de ciberseguridad y los informes de eficiencia energética se aplican a los modelos GPAI con riesgo sistémico desde agosto de 2025.

Autoevaluación: Los proveedores que consideren que su modelo no plantea riesgo sistémico a pesar de superar el umbral de cómputo pueden notificarlo a la Oficina de IA de la UE y solicitar una evaluación. La presunción de riesgo sistémico puede refutarse mediante evaluaciones de capacidades que demuestren que el modelo no presenta características de riesgo sistémico conforme al artículo 51(2).

Obligaciones GPAI: ya en vigor (agosto de 2025)

Las obligaciones de los modelos GPAI conforme a los artículos 53 a 55 son exigibles desde el 2 de agosto de 2025 — un año completo antes que las obligaciones para sistemas de IA de alto riesgo. Los proveedores que ya introducían modelos GPAI en el mercado de la UE en la fecha de entrada en vigor tuvieron hasta el 2 de agosto de 2025 para adecuar sus modelos. Los nuevos modelos GPAI introducidos en el mercado después de esa fecha deben cumplir desde el principio.

Cómo Scanara apoya el cumplimiento de los proveedores GPAI

Generación de la documentación del Anexo XI

Scanara escanea su repositorio de modelos y genera una plantilla prerrellenada de documentación técnica del Anexo XI — cubriendo arquitectura, gobernanza de los datos de entrenamiento, evaluaciones de capacidades y medidas de seguridad.

Andamiaje de la ficha de modelo

Genere automáticamente una ficha de modelo conforme a partir del escaneo de su base de código — cubriendo el uso previsto, las limitaciones, los resultados de evaluación y las orientaciones de integración aguas abajo según el artículo 53(1)(b).

Evaluación del riesgo sistémico

Scanara calcula estimaciones del cómputo de entrenamiento a partir de sus archivos de configuración de entrenamiento y avisa cuando se acerca el umbral de riesgo sistémico de 10^25 FLOPs, activando la lista de comprobación de obligaciones del artículo 55.

Ver la automatización del cumplimiento GPAI de Scanara →

Preguntas frecuentes


Cómo ayuda Scanara

Scanara automatiza el cumplimiento de la Ley de IA de la UE del código al dossier. Conecte sus repos de GitHub y obtenga informes de cumplimiento en minutos.