Documentación de cumplimiento de IA con señales de revisión y sanción del AI Act

AI ACT · CUMPLIMIENTO

Sanciones del AI Act: qué puede ocurrir si una organización incumple el Reglamento

El AI Act no establece únicamente obligaciones para quienes desarrollan, comercializan o utilizan determinados sistemas de inteligencia artificial.

También establece consecuencias cuando esas obligaciones no se cumplen.

Las sanciones pueden alcanzar importes importantes, especialmente en los incumplimientos más graves.

Pero existe una idea que conviene aclarar desde el principio:

no existe una única sanción por incumplir el AI Act.

El régimen depende de:

  • el tipo de infracción
  • el papel de la organización
  • la obligación incumplida
  • la gravedad y duración
  • las consecuencias producidas
  • el tamaño de la empresa
  • las circunstancias concretas del caso.

Por eso entender las sanciones exige entender primero qué obligaciones tenía realmente la organización.

Qué establece el AI Act sobre sanciones

El régimen general se encuentra principalmente en el Capítulo XII del Reglamento (UE) 2024/1689.

El artículo 99 exige que las sanciones sean:

  • efectivas
  • proporcionadas
  • disuasorias.

Los Estados miembros deben establecer las normas necesarias para su aplicación y pueden contemplar también advertencias y otras medidas no pecuniarias.

Por tanto, incumplir el AI Act no conduce automáticamente a una misma consecuencia.

Debe analizarse cada situación concreta y comprobar cuándo resulta aplicable la obligación correspondiente.

Qué sanciones pueden alcanzar 35 millones o el 7 %

El nivel económico más elevado está asociado al incumplimiento de la prohibición de las prácticas de IA contempladas en el artículo 5.

La sanción administrativa pecuniaria puede alcanzar:

35 millones de euros

o, cuando el infractor sea una empresa:

hasta el 7 % de su volumen de negocios mundial total del ejercicio financiero anterior, cuando esa cantidad resulte superior.

El artículo 5 recoge determinadas prácticas de IA que el Reglamento considera prohibidas.

Por eso, antes incluso de determinar si un sistema es de alto riesgo, una organización debería comprobar que el uso previsto no se encuentra dentro de una práctica prohibida.

Qué sanciones pueden alcanzar 15 millones o el 3 %

Otro nivel sancionador puede alcanzar:

15 millones de euros

o, para empresas:

hasta el 3 % del volumen de negocios mundial total del ejercicio financiero anterior, cuando resulte superior.

Este nivel puede afectar al incumplimiento de determinadas obligaciones correspondientes, entre otros, a:

  • proveedores
  • representantes autorizados
  • importadores
  • distribuidores
  • responsables del despliegue
  • organismos notificados.

También comprende determinadas obligaciones de transparencia previstas en el artículo 50.

La exposición depende, por tanto, del rol que desempeñe cada organización dentro de la cadena de valor de la IA.

Qué ocurre con la información incorrecta o engañosa

El AI Act también contempla consecuencias cuando se proporciona información incorrecta, incompleta o engañosa a organismos notificados o autoridades nacionales competentes en respuesta a una solicitud.

La sanción puede alcanzar:

7,5 millones de euros

o, cuando se trate de una empresa:

hasta el 1 % de su volumen de negocios mundial total del ejercicio financiero anterior, cuando corresponda.

Esto refuerza una cuestión importante.

No basta con disponer de documentación.

La información debe ser:

  • correcta
  • coherente
  • actualizada
  • trazable
  • capaz de respaldarse mediante evidencias.

Cómo se calculan las sanciones para las empresas

El Reglamento combina importes económicos máximos con porcentajes sobre el volumen de negocios mundial.

Para empresas distintas de las pymes, se aplica en las categorías correspondientes el límite que resulte superior entre el importe establecido y el porcentaje previsto.

Esto pretende evitar que una cantidad fija tenga un efecto insignificante para organizaciones con una facturación especialmente elevada.

Pero esos valores representan límites máximos.

No significan que cualquier incumplimiento produzca automáticamente una sanción por esas cantidades.

La autoridad debe valorar las circunstancias concretas.

Qué ocurre con las pymes y startups

El AI Act introduce un tratamiento específico para las pequeñas y medianas empresas, incluidas las startups.

En estos casos, para las sanciones contempladas en el artículo 99, se utiliza como máximo el valor inferior entre:

  • el porcentaje correspondiente
  • el importe económico establecido.

Además, al imponer sanciones deben tenerse en cuenta los intereses de las pymes y su viabilidad económica.

Esto no significa que estén exentas del Reglamento.

Significa que el principio de proporcionalidad también debe reflejarse en el régimen sancionador.

Qué criterios determinan la cuantía

La sanción no se determina únicamente identificando la obligación incumplida.

El artículo 99 obliga a considerar las circunstancias relevantes de cada situación.

Entre ellas pueden encontrarse:

  • naturaleza de la infracción
  • gravedad
  • duración
  • consecuencias
  • finalidad del sistema de IA
  • número de personas afectadas
  • daños producidos
  • grado de responsabilidad
  • cooperación con las autoridades
  • medidas adoptadas para corregir la situación
  • infracciones anteriores
  • beneficios obtenidos o pérdidas evitadas.

Por tanto, dos incumplimientos aparentemente similares pueden terminar teniendo consecuencias diferentes.

Qué operadores pueden ser sancionados

Las obligaciones del AI Act no recaen sobre una única figura.

El Reglamento diferencia distintos operadores:

  • proveedor
  • responsable del despliegue
  • representante autorizado
  • importador
  • distribuidor.

Determinar el papel correcto es esencial porque las responsabilidades cambian.

Una organización que utiliza una solución de terceros no asume necesariamente las mismas obligaciones que quien la desarrolla.

Pero utilizar un sistema externo tampoco elimina automáticamente cualquier responsabilidad.

Por eso el análisis debería empezar por:

sistema → finalidad → rol → clasificación → obligación.

Qué ocurre con los sistemas de IA de alto riesgo

Los sistemas clasificados como alto riesgo están sometidos a un conjunto especialmente relevante de requisitos.

Entre otros:

  • gestión de riesgos
  • gobernanza de datos
  • documentación técnica
  • conservación de registros
  • transparencia
  • supervisión humana
  • precisión
  • robustez
  • ciberseguridad.

Además existen obligaciones específicas para los diferentes operadores.

Por tanto, clasificar incorrectamente un sistema puede generar un problema en cadena:

clasificación incorrecta → obligaciones no identificadas → controles ausentes → evidencias insuficientes → posible incumplimiento.

La clasificación es una de las primeras barreras de control. Conviene comprobar también desde cuándo son aplicables los requisitos correspondientes.

Qué ocurre con los responsables del despliegue

Las organizaciones que utilizan sistemas de IA también pueden asumir obligaciones.

El artículo 26 establece requisitos específicos para los responsables del despliegue de sistemas de alto riesgo.

Dependiendo del caso pueden tener que:

  • utilizar el sistema conforme a las instrucciones
  • asignar supervisión humana
  • garantizar determinadas condiciones de los datos de entrada
  • monitorizar el funcionamiento
  • conservar determinados logs
  • comunicar determinados riesgos o incidentes
  • cumplir obligaciones adicionales cuando correspondan.

Por eso comprar una herramienta de IA a un proveedor externo no convierte automáticamente a la organización en un sujeto pasivo sin responsabilidades.

El uso también debe gobernarse.

Sanciones para proveedores de modelos de IA de uso general

El Reglamento establece además un régimen específico para proveedores de modelos de IA de uso general.

En determinadas circunstancias, la Comisión puede imponer sanciones de hasta:

15 millones de euros o el 3 % del volumen de negocios mundial total anual del ejercicio financiero anterior, según las reglas previstas en el artículo 101.

Puede afectar, entre otros supuestos, a incumplimientos de obligaciones del Reglamento, falta de respuesta a solicitudes de información, suministro de información incorrecta o incumplimiento de determinadas medidas exigidas por la Comisión.

El régimen de los modelos de IA de uso general tiene, por tanto, su propia estructura de supervisión y ejecución.

Qué papel tienen las autoridades nacionales

La aplicación del AI Act no depende únicamente de la Comisión Europea.

Los Estados miembros deben establecer autoridades nacionales competentes y mecanismos de vigilancia y ejecución.

Estas autoridades pueden participar en:

  • supervisión del mercado
  • investigaciones
  • solicitudes de información
  • medidas correctivas
  • restricciones
  • retirada de sistemas
  • aplicación del régimen sancionador.

Por eso una organización debería ser capaz de responder de forma estructurada ante una solicitud de una autoridad.

No únicamente con documentos aislados.

Con trazabilidad y evidencias.

Profesional revisando obligaciones, controles y posibles incumplimientos del AI Act

Cómo reducir el riesgo de incumplimiento

El objetivo de un modelo de gobierno de IA no debería ser simplemente evitar una sanción.

Debería permitir conocer y controlar cómo se utiliza la IA dentro de la organización.

Un esquema básico puede seguir esta secuencia:

Paso 1. Inventariar los sistemas

Identificar qué sistemas y usos de IA existen.

Paso 2. Determinar el rol

Definir si la organización actúa como proveedor, responsable del despliegue u otro operador.

Paso 3. Clasificar

Determinar el régimen aplicable a cada sistema con una clasificación documentada.

Paso 4. Identificar obligaciones

Relacionar clasificación y rol con los requisitos correspondientes.

Paso 5. Evaluar riesgos

Analizar riesgos para personas, procesos y organización.

Paso 6. Implantar controles

Definir medidas técnicas, organizativas y de supervisión.

Paso 7. Asignar responsables

Cada control debe tener un propietario.

Paso 8. Generar evidencias

Documentar qué se ha realizado y cuándo, conservando evidencias verificables.

Paso 9. Monitorizar

Comprobar que los controles siguen funcionando y gestionar logs y trazabilidad cuando proceda.

Paso 10. Gestionar cambios

Reevaluar cuando cambien el sistema, su finalidad o su contexto.

El cumplimiento debe formar parte del ciclo de vida.

Qué evidencias debería conservar una organización

La capacidad de demostrar cumplimiento depende en gran medida de las evidencias disponibles.

Pueden incluir:

  • inventario de sistemas de IA
  • clasificación regulatoria
  • evaluaciones de riesgos
  • documentación técnica
  • registros de decisiones
  • controles aplicados
  • resultados de pruebas
  • logs
  • registros de supervisión humana
  • documentación de proveedores
  • formación realizada
  • incidencias
  • acciones correctivas
  • revisiones periódicas
  • gestión de cambios.

No todas las organizaciones necesitarán exactamente las mismas evidencias.

Deben derivarse de las obligaciones y riesgos aplicables.

La lógica debería ser:

obligación → control → responsable → evidencia.

Errores habituales

Pensar únicamente en el importe de la sanción

El primer análisis debería ser identificar las obligaciones aplicables.

Creer que todas las infracciones tienen la misma consecuencia

Existen diferentes niveles sancionadores.

No determinar el rol de la organización

Proveedor y responsable del despliegue no tienen las mismas obligaciones.

Clasificar el sistema una sola vez

La finalidad o el contexto pueden cambiar.

Pensar que utilizar IA de terceros elimina la responsabilidad

El responsable del despliegue también puede tener obligaciones.

Crear documentación únicamente cuando se solicita

La trazabilidad debe acompañar al sistema durante su ciclo de vida.

Tener políticas sin evidencias

Una política no demuestra por sí sola que el control funciona.

Ignorar cambios en el sistema

Una modificación puede alterar riesgos, clasificación u obligaciones.

La sanción es el final de una cadena de incumplimientos

Las cifras del AI Act llaman la atención.

Pero una organización no debería empezar su estrategia de cumplimiento preguntándose cuánto podría costarle una sanción.

La pregunta más útil es anterior:

¿podemos demostrar que sabemos qué IA utilizamos, qué obligaciones nos corresponden y cómo estamos controlando sus riesgos?

El gobierno de IA conecta:

inventario → clasificación → obligaciones → riesgos → controles → evidencias → monitorización.

Cuando esa cadena existe, la organización no solo reduce su exposición al incumplimiento.

También obtiene algo más importante:

control sobre la IA que utiliza.

Referencias

¿Sabes qué exposición al AI Act tiene tu organización?

Antes de hablar de sanciones, hay que saber qué sistemas de IA utiliza la organización, cómo están clasificados, qué obligaciones les corresponden y qué evidencias existen.

Realizar diagnóstico →
El diagnóstico de Céntrika puede ayudarte a identificar ese punto de partida.