Guía de referencia del Reglamento de IA de la UE

Lista de sistemas de IA de alto riesgo del Reglamento de IA de la UE: la referencia completa para equipos de cumplimiento

Actualizado 2026-07-19
Puntos clave: Priverion es una plataforma de GRC alojada en Suiza que ayuda a los equipos de cumplimiento a mapear, evaluar y supervisar las 8 categorías de sistemas de IA de alto riesgo del Anexo III bajo el Reglamento de IA de la UE.

El Reglamento de IA de la UE crea un marco de riesgo por niveles, y el alto riesgo es donde reside la verdadera carga de cumplimiento. Esta página desglosa cada categoría del Anexo III, mapea las obligaciones aplicables y ofrece a su equipo un punto de partida claro para evaluar su cartera de IA.

Si su organización desarrolla, despliega o adquiere sistemas de IA que tocan alguno de los ocho ámbitos de alto riesgo, se enfrenta a evaluaciones de conformidad obligatorias, documentación de gestión de riesgos, requisitos de supervisión humana y obligaciones de supervisión continua. La mayoría de los equipos subestiman el alcance. Esta guía garantiza que usted no lo haga.

8

Categorías de alto riesgo del Anexo III

Reglamento de IA de la UE, Anexo III (2024/1689)

12+

Obligaciones obligatorias por sistema

Artículos 9 a 17, Reglamento de IA de la UE

<30%

De las organizaciones ha completado un inventario de IA

Encuesta de gobernanza de IA del IAPP, 2024

Descargue la lista de comprobación gratuita de cumplimiento de IA de alto riesgo

Una lista de comprobación imprimible y lista para el equipo que cubre todas las categorías del Anexo III, mapeada a artículos específicos del Reglamento de IA de la UE. Sin relleno. Sin argumentos de venta.

Sin tarjeta de crédito. Sin reserva de demo. Solo la lista de comprobación. Priverion está construido y alojado en Suiza: sus datos permanecen protegidos bajo la legislación suiza.

Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Capacidades clave del producto

Del inventario de sistemas de IA a la supervisión continua, sin el caos de las hojas de cálculo

Las obligaciones de alto riesgo del Reglamento de IA de la UE abarcan la gestión de riesgos, la documentación, la supervisión humana y la supervisión posterior a la comercialización. Así es como Priverion convierte esa carga regulatoria en un flujo de trabajo estructurado y manejable en cada entidad de su grupo.

Registro de IA para el cumplimiento del Reglamento de IA de la UE

Catalogue cada sistema de IA en todas las filiales en un único registro estructurado. Mapee cada sistema a las categorías del Anexo III, asigne niveles de riesgo y mantenga el inventario vivo que exige el artículo 49, sin perseguir a las unidades de negocio para que actualicen hojas de cálculo.

AXA alcanzó una tasa de recertificación del registro de tratamientos del 100 % con flujos de trabajo automatizados en todo su grupo.

Resultado del cliente AXA, primeros 6 meses con Priverion

Evaluaciones de impacto asistidas por IA

Genere borradores de evaluaciones de impacto sobre los derechos fundamentales y EIPD con análisis asistido por IA que rellena previamente los factores de riesgo, mapea los artículos regulatorios pertinentes y sugiere medidas de mitigación. Cada resultado es revisado por su equipo antes de convertirse en un registro de cumplimiento. La IA asiste; las personas deciden.

Medtec ahorró más de 200 horas en la preparación de la ISO 27001 utilizando los flujos de trabajo de documentación de Priverion.

Resultado del cliente Medtec, fase de preparación de la ISO 27001

Gestión del riesgo de IA de proveedores

El Reglamento de IA de la UE responsabiliza a los responsables del despliegue por los sistemas de IA que adquieren, no solo por los que construyen. Los flujos de trabajo de evaluación del riesgo de proveedores de Priverion le permiten evaluar a los proveedores de IA externos frente a los requisitos del Anexo III, hacer seguimiento de la documentación de conformidad y mantener evidencia lista para auditorías de cada relación con proveedores.

Zurzach Care logró una cobertura del 100 % en la evaluación del riesgo de proveedores en toda su red de proveedores.

Resultado del cliente Zurzach Care, programa de evaluación de proveedores

Paneles de cumplimiento para todo el grupo

Vea la postura de cumplimiento de cada filial desde un único panel. Haga seguimiento de qué entidades han completado sus inventarios de IA, qué evaluaciones de alto riesgo están pendientes y dónde existen brechas, para que pueda informar al consejo con confianza en lugar de unir datos de 47 hojas de cálculo.

Un fabricante de aeronaves redujo el tiempo de administración de cumplimiento en un 60 % en sus primeros 6 meses.

Resultado del cliente fabricante de aeronaves, primeros 6 meses con Priverion

Gestión de incidentes y notificación de eventos graves

El artículo 62 exige que los proveedores de sistemas de IA de alto riesgo notifiquen los incidentes graves a las autoridades de vigilancia del mercado. El flujo de trabajo de gestión de incidentes de Priverion captura eventos, documenta las causas raíz, activa los plazos de notificación y genera el paquete de evidencia que esperan los reguladores, antes de que llegue la presión del plazo.

Soberanía de datos suiza. Por diseño, no por casilla marcada

Cada análisis asistido por IA, cada registro de cumplimiento y cada documento que crea su equipo reside dentro de la infraestructura suiza. No se utilizan datos de clientes para entrenar modelos de IA. En un entorno regulatorio donde la residencia de los datos y el cumplimiento de las transferencias transfronterizas están bajo constante escrutinio, esto no es una característica, es un fundamento.

Todo el tratamiento de datos dentro de la infraestructura suiza. Residencia de datos europea garantizada.

Compromiso de infraestructura de Priverion, alojamiento suizo verificado

200+

Horas ahorradas en la gestión del registro de tratamientos

Medtec ahorró más de 200 horas en la preparación de la certificación ISO 27001: tiempo que antes se dedicaba a la documentación manual y a la recopilación de evidencia en toda su organización.

60%

Menor coste frente a plataformas heredadas

Un fabricante de aeronaves redujo el tiempo de administración de cumplimiento en un 60 % en sus primeros 6 meses, con precios predecibles basados en entidades, no en trampas de expansión por usuario.

3 meses

De adelanto sobre el calendario en la ISO 27001

Medtec completó la preparación de la ISO 27001 tres meses antes de su calendario previsto utilizando los paquetes de evidencia listos para auditoría y la documentación automatizada de Priverion.

Priverion frente a OneTrust

Cumplimiento de nivel empresarial sin la complejidad empresarial

Las organizaciones del mercado medio necesitan una gestión de la privacidad potente, no una plataforma diseñada para presupuestos de las Fortune 100 e implementaciones de 18 meses. Estas son las razones por las que los equipos de cumplimiento están dando el paso.

La experiencia OneTrust

Precios por usuario y por módulo

Los costes se disparan de forma impredecible a medida que añade usuarios, filiales o módulos. Los directores financieros temen las conversaciones de renovación cuando la factura se duplica año tras año.

Infraestructura alojada en EE. UU.

En un panorama posterior a Schrems II, los datos de cumplimiento alojados en EE. UU. crean los mismos riesgos de transferencia transfronteriza que intenta gestionar. Se requieren CCT adicionales solo para usar su herramienta de privacidad.

Diseñado para la complejidad de las Fortune 100

Tan repleto de funciones que llega a abrumar. Los equipos del mercado medio informan de que utilizan menos del 30 % de la funcionalidad disponible mientras pagan por el 100 % de ella.

Implementación de meses

Las implementaciones empresariales suelen prolongarse de 6 a 12 meses. Para cuando esté operativo, es posible que los requisitos regulatorios ya hayan cambiado.

Más de 200 integraciones superficiales

Un catálogo de conectores que impresiona sobre el papel pero genera una sobrecarga de mantenimiento. La mayoría de los equipos necesitan una integración profunda con un puñado de sistemas centrales (RR. HH., compras, activos de TI), no un catálogo.

La experiencia Priverion

Precios predecibles y todo en uno

Basados en el número de empresas y el tamaño organizativo, no por usuario ni por módulo. Todas las capacidades incluidas desde el primer día. Sin trampas de expansión, sin facturas sorpresa.

Soberanía de datos suiza garantizada

Desarrollado y alojado en Suiza. Todo el tratamiento de datos dentro de la infraestructura suiza. La residencia de datos europea no es una casilla de marketing: es nuestra arquitectura. Su herramienta de cumplimiento nunca debería ser un riesgo de cumplimiento.

Diseñado específicamente para la gestión multientidad

Cada función diseñada en torno a la realidad de gestionar la privacidad en filiales y jurisdicciones. Un fabricante de aeronaves redujo el tiempo de administración de cumplimiento en un 60 % en sus primeros seis meses, porque la plataforma se ajusta a cómo trabajan realmente los DPD a nivel de grupo.

Caso de estudio del fabricante de aeronaves, primeros 6 meses tras la implementación

Operativo en semanas, no en meses

Una experiencia de usuario limpia diseñada para profesionales de la privacidad, no para departamentos de TI. Tiempo hasta el valor medido en semanas. Su equipo es productivo antes de la primera revisión trimestral, no después de la segunda.

Integraciones profundas donde importa

Integraciones centradas con sistemas de RR. HH., compras y gestión de activos de TI: los flujos de trabajo que realmente impulsan el cumplimiento de la privacidad. Conectividad profunda con menos quebraderos de cabeza de mantenimiento.

Una nota honesta: no cubrimos ESG, líneas éticas de denuncia ni el consentimiento de cookies. No estamos diseñados para empresas de una sola entidad. Nuestra fortaleza es la gestión de programas de privacidad para todo el grupo, y lo hacemos excepcionalmente bien.

Reserve una demostración de 30 minutos
Análisis en profundidad del Anexo III

Las ocho categorías de IA de alto riesgo que su equipo debe evaluar

El Anexo III del Reglamento de IA de la UE define ocho ámbitos en los que los sistemas de IA se clasifican como de alto riesgo. Cada uno conlleva obligaciones obligatorias en virtud de los artículos 9 a 17. Esto es lo que los equipos de cumplimiento deben saber sobre cada categoría.

1. Identificación y categorización biométrica

Sistemas de identificación biométrica remota utilizados en espacios de acceso público. Incluye sistemas en tiempo real y de identificación posterior, reconocimiento de emociones en lugares de trabajo y centros educativos, y categorización biométrica basada en atributos sensibles.

Obligación clave: se requiere una evaluación de impacto sobre los derechos fundamentales antes del despliegue (artículo 27).

2. Gestión de infraestructuras críticas

Sistemas de IA utilizados como componentes de seguridad en la gestión y operación de infraestructuras digitales críticas, el tráfico rodado y el suministro de agua, gas, calefacción y electricidad.

Obligación clave: supervisión continua posterior a la comercialización y notificación de incidentes graves (artículos 61 y 62).

3. Educación y formación profesional

Sistemas que determinan el acceso o la asignación dentro de las instituciones educativas, evalúan los resultados del aprendizaje, supervisan comportamientos prohibidos durante los exámenes o valoran los niveles educativos adecuados para las personas.

Obligación clave: transparencia hacia las personas afectadas y mecanismos de supervisión humana (artículos 13 y 14).

4. Empleo y gestión de trabajadores

IA utilizada en la contratación, el cribado de currículums, la evaluación de entrevistas, las decisiones de promoción, la asignación de tareas, la supervisión del rendimiento y la finalización de relaciones laborales.

Obligación clave: requisitos de gobernanza de datos y documentación de pruebas de sesgo (artículos 10 y 11).

5. Acceso a servicios esenciales

Sistemas que evalúan la elegibilidad para prestaciones de asistencia pública, la calificación crediticia, la evaluación de riesgos para seguros de vida y de salud, y la priorización del despacho de servicios de emergencia.

Obligación clave: sistema de gestión de riesgos que abarque todo el ciclo de vida de la IA (artículo 9).

6. Aplicación de la ley

IA utilizada para evaluaciones individuales de riesgo, polígrafos, evaluación de la fiabilidad de las pruebas, predicción de delitos basada en elaboración de perfiles, análisis de infracciones penales y búsquedas en bases de datos de reconocimiento facial.

Obligación clave: registro y trazabilidad de cada resultado de decisión (artículo 12).

7. Migración, asilo y control fronterizo

Sistemas utilizados para evaluaciones con polígrafo, valoración del riesgo de las solicitudes, verificación de la autenticidad de documentos y tramitación de solicitudes de asilo, visado y permiso de residencia.

Obligación clave: supervisión humana con autoridad para anular decisiones automatizadas (artículo 14).

8. Administración de justicia y procesos democráticos

IA que asiste a las autoridades judiciales en la investigación, la interpretación de los hechos y el derecho, la aplicación del derecho a los hechos, y sistemas utilizados para influir en el resultado de elecciones o en el comportamiento electoral.

Obligación clave: sistema de gestión de la calidad y documentación técnica (artículos 11, 17).

Preguntas frecuentes

Lo que los equipos de cumplimiento preguntan sobre los sistemas de IA de alto riesgo

¿Qué hace que un sistema de IA sea «de alto riesgo» según el Reglamento de IA de la UE?

Un sistema de IA se clasifica como de alto riesgo si pertenece a una de las ocho categorías enumeradas en el Anexo III del Reglamento de IA de la UE (Reglamento 2024/1689), o si se utiliza como componente de seguridad de un producto ya cubierto por la legislación armonizada de la UE enumerada en el Anexo I. La clasificación de alto riesgo activa obligaciones obligatorias que incluyen la gestión de riesgos, la gobernanza de datos, la documentación técnica, la supervisión humana, los requisitos de precisión y la supervisión posterior a la comercialización en virtud de los artículos 9 a 17.

¿Cuándo entran en vigor las obligaciones para la IA de alto riesgo?

El Reglamento de IA de la UE entró en vigor el 1 de agosto de 2024. Las prácticas de IA prohibidas se aplican desde el 2 de febrero de 2025. La mayoría de las obligaciones para la IA de alto riesgo, incluidas las evaluaciones de conformidad y los requisitos de los artículos 9 a 17, se aplican a partir del 2 de agosto de 2026. No obstante, los sistemas de IA de alto riesgo ya presentes en el mercado antes de esa fecha deberán cumplir cuando se modifiquen sustancialmente. Las organizaciones deberían comenzar ahora su inventario de IA y su evaluación de brechas para evitar una carrera contrarreloj de cumplimiento.

¿Tienen obligaciones los responsables del despliegue (no solo los proveedores) en materia de IA de alto riesgo?

Sí. El Reglamento de IA de la UE impone obligaciones explícitas a los responsables del despliegue, las organizaciones que utilizan sistemas de IA de alto riesgo, no solo a quienes los desarrollan. Los responsables del despliegue deben garantizar la supervisión humana, supervisar el funcionamiento del sistema de IA, mantener registros, llevar a cabo evaluaciones de impacto sobre los derechos fundamentales para determinados casos de uso (artículo 27) y notificar los incidentes graves. Si su organización adquiere IA de proveedores externos, es un responsable del despliegue y asume responsabilidad regulatoria.

¿Cómo ayuda Priverion específicamente con el cumplimiento del Reglamento de IA de la UE?

El Registro de IA de Priverion le permite catalogar cada sistema de IA en todas las filiales, mapear cada uno a las categorías del Anexo III y asignar clasificaciones de riesgo en una única plataforma estructurada. Las evaluaciones de impacto asistidas por IA rellenan previamente los factores de riesgo y sugieren medidas de mitigación, y cada resultado es revisado por su equipo antes de convertirse en un registro de cumplimiento. Los flujos de trabajo de riesgo de proveedores garantizan que esté evaluando a los proveedores de IA externos según los mismos estándares. Y como todo se ejecuta en infraestructura suiza sin que se utilicen datos de clientes para entrenar modelos, evita crear nuevos riesgos de cumplimiento con su herramienta de cumplimiento.

¿Puede Priverion gestionar el cumplimiento del Reglamento de IA de la UE junto con el RGPD?

Sí, ese es el principio de diseño central. La gestión de programas de privacidad y la gobernanza de IA comparten una superposición significativa: el mapeo de datos, las evaluaciones de impacto, la gestión de proveedores, la respuesta a incidentes y la documentación de transferencias transfronterizas. Priverion gestiona ambos en una única plataforma, de modo que su equipo no duplica el esfuerzo entre herramientas separadas. La gestión del registro de tratamientos, las EIPD y el Registro de IA conviven todos en un solo lugar con flujos de trabajo compartidos.

¿Y si no estamos seguros de cuáles de nuestros sistemas de IA son de alto riesgo?

Ahí es exactamente donde empiezan la mayoría de las organizaciones. Menos del 30 % de las organizaciones ha completado un inventario de IA (Encuesta de gobernanza de IA del IAPP, 2024). El Registro de IA de Priverion le ayuda a empezar con un inventario estructurado, catalogando los sistemas de IA en todo su grupo, mapeándolos a las categorías del Anexo III e identificando cuáles requieren evaluaciones de conformidad. La plataforma guía las decisiones de clasificación en lugar de dar por sentado que su equipo ya tiene las respuestas.

Deje de gestionar la privacidad en hojas de cálculo

Su programa de privacidad para todo el grupo merece 30 minutos de claridad

Vea cómo organizaciones como un fabricante de aeronaves redujeron el tiempo de administración de cumplimiento en un 60 % en sus primeros seis meses, con recertificación automatizada del registro de tratamientos, EIPD asistidas por IA y visibilidad entre entidades, todo alojado en infraestructura suiza.

Operativo en semanas, no en meses
Precios predecibles, sin trampas por usuario
Desarrollado y alojado en Suiza
Reserve una demostración de 30 minutos

Sin argumentos de venta: una demostración en directo adaptada a la estructura de su grupo y a sus necesidades de cumplimiento.

The Privacy Compliance Briefing

Información mensual sobre la aplicación del RGPD, las novedades de la LPD suiza y estrategias de automatización para DPD y equipos de cumplimiento.

Sin spam. Cancele la suscripción en cualquier momento.

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Puntos clave: Sistemas de IA de alto riesgo del Reglamento de IA de la UE

El Reglamento de IA de la UE (Reglamento 2024/1689) establece el primer marco jurídico integral del mundo para la inteligencia artificial. Los sistemas de IA de alto riesgo, definidos en el Anexo III a lo largo de ocho ámbitos, conllevan la carga de cumplimiento más pesada: evaluaciones de conformidad obligatorias, sistemas de gestión de riesgos, documentación técnica, supervisión humana y supervisión posterior a la comercialización. Dado que las obligaciones para la IA de alto riesgo serán aplicables el 2 de agosto de 2026, los equipos de cumplimiento deben inventariar ahora sus sistemas de IA, clasificar los niveles de riesgo e implementar estructuras de gobernanza. Según el Informe IAPP-EY 2024 sobre gobernanza de la privacidad, menos del 30 % de las organizaciones ha completado un inventario de sistemas de IA, lo que deja a la mayoría sin preparación para el plazo regulatorio.

Definiciones

¿Qué es un sistema de IA de alto riesgo?

Sistema de IA de alto riesgo se refiere a un sistema de IA enumerado en el Anexo III del Reglamento de IA de la UE o utilizado como componente de seguridad de un producto cubierto por la legislación de armonización de la UE enumerada en el Anexo I. Estos sistemas están sujetos a requisitos obligatorios en virtud de los artículos 9 a 17 antes de poder comercializarse en el mercado de la UE. Fuente: Reglamento de IA de la UE, Reglamento 2024/1689

¿Qué es el Anexo III del Reglamento de IA de la UE?

El Anexo III enumera ocho ámbitos de casos de uso de IA de alto riesgo: (1) identificación biométrica, (2) infraestructuras críticas, (3) educación y formación profesional, (4) empleo y gestión de trabajadores, (5) servicios privados y públicos esenciales, (6) aplicación de la ley, (7) migración y control fronterizo, y (8) administración de justicia y procesos democráticos. Fuente: Reglamento de IA de la UE, Anexo III

¿Qué es una evaluación de conformidad?

Una evaluación de conformidad es el proceso mediante el cual un proveedor demuestra que un sistema de IA de alto riesgo cumple los requisitos del Reglamento de IA de la UE antes de comercializarlo. Para la mayoría de los sistemas del Anexo III, los proveedores pueden utilizar procedimientos de control interno (Anexo VI), mientras que los sistemas de identificación biométrica utilizados por las fuerzas y cuerpos de seguridad requieren una evaluación por un tercero a cargo de un organismo notificado (Anexo VII). Fuente: Reglamento de IA de la UE, artículos 43 a 46

¿Qué es una evaluación de impacto sobre los derechos fundamentales (EIDF)?

Una evaluación de impacto sobre los derechos fundamentales se exige en virtud del artículo 27 del Reglamento de IA de la UE para los responsables del despliegue que sean organismos públicos o entidades privadas que presten servicios esenciales. Evalúa el posible impacto de un sistema de IA de alto riesgo sobre los derechos fundamentales antes del despliegue. Fuente: Reglamento de IA de la UE, artículo 27

Calendario de cumplimiento de la IA de alto riesgo del Reglamento de IA de la UE

FechaHitoFuente
1 de agosto de 2024Entrada en vigor del Reglamento de IA de la UEReglamento 2024/1689, art. 113
2 de febrero de 2025Entran en vigor las prácticas de IA prohibidasSe aplican las obligaciones del art. 5
2 de agosto de 2025Se aplican las obligaciones para los modelos de IA de uso generalSe aplican los art. 51 a 56
2 de agosto de 2026Las obligaciones para los sistemas de IA de alto riesgo (Anexo III) se vuelven aplicablesSe aplican el art. 6 y el Anexo III
2 de agosto de 2027IA de alto riesgo en productos del Anexo I (legislación existente) totalmente aplicableArt. 113(3)(a)

Estadísticas clave sobre la preparación en gobernanza de IA

Según el Informe IAPP-EY 2024 sobre gobernanza de la privacidad, menos del 30 % de las organizaciones ha completado un inventario integral de sistemas de IA. Una Encuesta global de McKinsey sobre IA de 2024 reveló que el 72 % de las organizaciones utiliza ahora la IA en al menos una función empresarial, frente al 55 % en 2023, pero solo el 42 % declara tener políticas formales de gobernanza de IA implantadas. La evaluación de impacto de la Comisión Europea estimó que los costes de cumplimiento para los proveedores de IA de alto riesgo oscilan entre 6.000 y 7.000 € por sistema en concepto de evaluaciones de conformidad. Según el informe de ENISA sobre los retos de ciberseguridad de la IA, los ataques adversariales a los sistemas de IA aumentaron más de un 50 % entre 2022 y 2024, lo que subraya la importancia de los requisitos de robustez del artículo 15.

Categorías de alto riesgo del Anexo III: Tabla comparativa

CategoríaÁmbitoEjemplos de sistemas de IAVía de conformidad
1Identificación y categorización biométricaReconocimiento facial en tiempo real, reconocimiento de emociones en lugares de trabajoTercero (aplicación de la ley) o interno
2Infraestructuras críticasIA que gestiona redes eléctricas, suministro de agua, tráfico rodadoControl interno (Anexo VI)
3Educación y formación profesionalIA que determina el acceso a la educación, calificación automatizadaControl interno (Anexo VI)
4Empleo y gestión de trabajadoresCribado de currículums, análisis automatizado de entrevistas, asignación de tareasControl interno (Anexo VI)
5Servicios esencialesCalificación crediticia, evaluación del riesgo de seguros, despacho de emergenciasControl interno (Anexo VI)
6Aplicación de la leyVigilancia policial predictiva, análisis de pruebas, detección de mentirasTercero para biometría; interno para los demás
7Migración y control fronterizoTramitación automatizada de visados, vigilancia fronterizaControl interno (Anexo VI)
8Justicia y procesos democráticosIA que asiste decisiones judiciales, análisis de influencia electoralControl interno (Anexo VI)

Preguntas frecuentes

¿Qué son los sistemas de IA de alto riesgo según el Reglamento de IA de la UE?

Los sistemas de IA de alto riesgo son aplicaciones de IA enumeradas en el Anexo III del Reglamento de IA de la UE (Reglamento 2024/1689) que plantean riesgos significativos para la salud, la seguridad o los derechos fundamentales. Abarcan ocho ámbitos, desde la identificación biométrica hasta la administración de justicia, y requieren evaluaciones de conformidad obligatorias, gestión de riesgos y supervisión humana en virtud de los artículos 9 a 17.

¿Cuáles son las 8 categorías de IA de alto riesgo del Anexo III?

Las ocho categorías son: (1) identificación y categorización biométrica, (2) gestión de infraestructuras críticas, (3) educación y formación profesional, (4) empleo y gestión de trabajadores, (5) servicios privados y públicos esenciales, (6) aplicación de la ley, (7) migración, asilo y control fronterizo, y (8) administración de justicia y procesos democráticos. Cada categoría enumera casos de uso específicos que activan la clasificación de alto riesgo. Fuente: Reglamento de IA de la UE, Anexo III

¿Cuándo entran en vigor las obligaciones para la IA de alto riesgo?

Las obligaciones para los sistemas de IA de alto riesgo en virtud del Anexo III se vuelven aplicables el 2 de agosto de 2026, dos años después de la entrada en vigor del Reglamento. Las prácticas prohibidas ya se aplican desde el 2 de febrero de 2025, y las normas sobre modelos de IA de uso general se aplican a partir del 2 de agosto de 2025. Fuente: Reglamento de IA de la UE, artículo 113

¿Tienen obligaciones los responsables del despliegue en virtud del Reglamento de IA de la UE?

Sí. El artículo 26 exige a los responsables del despliegue utilizar los sistemas de IA de alto riesgo conforme a las instrucciones, garantizar la supervisión humana, supervisar las operaciones, mantener registros y notificar los incidentes graves. Los responsables del despliegue del sector público y determinadas entidades privadas también deben llevar a cabo evaluaciones de impacto sobre los derechos fundamentales en virtud del artículo 27. Fuente: Reglamento de IA de la UE, artículos 26 y 27

¿Qué sanciones se aplican por incumplimiento?

En virtud del artículo 99, el incumplimiento de las obligaciones de alto riesgo puede dar lugar a multas de hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial, lo que sea mayor. Las infracciones de las prácticas de IA prohibidas conllevan multas de hasta 35 millones de euros o el 7 % del volumen de negocios. Las pymes y las empresas emergentes se benefician de límites proporcionados. Fuente: Reglamento de IA de la UE, artículo 99

¿Cómo interactúa el Reglamento de IA de la UE con el RGPD?

El Reglamento de IA de la UE complementa el RGPD. Los sistemas de IA de alto riesgo que tratan datos personales deben cumplir ambos marcos. El artículo 10 exige una gobernanza de datos alineada con los principios del RGPD, y el artículo 26(9) obliga a un uso de los resultados de la IA conforme al RGPD. Las organizaciones pueden aprovechar las EIPD y el registro de tratamientos existentes como base para el cumplimiento del Reglamento de IA. Fuente: Reglamento de IA de la UE, considerando 10 y artículo 10

¿Qué es la base de datos de la UE para los sistemas de alto riesgo?

El artículo 71 del Reglamento de IA de la UE establece una base de datos a escala de la UE para los sistemas de IA de alto riesgo. Los proveedores deben registrar sus sistemas antes de comercializarlos, y los responsables del despliegue que sean organismos públicos también deben registrarse. La base de datos es gestionada por la Comisión Europea y es de acceso público para mejorar la transparencia. Fuente: Reglamento de IA de la UE, artículo 71

¿Cómo pueden prepararse las organizaciones para el cumplimiento de la IA de alto riesgo?

Las organizaciones deberían: (1) llevar a cabo un inventario integral de sistemas de IA en todas las unidades de negocio, (2) clasificar cada sistema frente a las categorías del Anexo III, (3) realizar análisis de brechas frente a los requisitos de los artículos 9 a 17, (4) implementar sistemas de gestión de riesgos y documentación técnica, (5) establecer protocolos de supervisión humana, y (6) configurar flujos de trabajo de supervisión posterior a la comercialización y de notificación de incidentes. Según el informe IAPP-EY 2024, las organizaciones que comienzan con un inventario de IA tienen 2,5 veces más probabilidades de alcanzar la preparación para el cumplimiento dentro del calendario previsto.