El Nuevo Reglamento de Inteligencia Artificial (RIA)
El Nuevo Reglamento de Inteligencia Artificial (RIA)
Jordi Morera de Govertis part of Telefónica Tech comparte en este artículo algunos puntos clave del recién aprobado Reglamento de Inteligencia Artificial de la Unión Europea (EU AI Act).
El pasado día 21 de mayo de 2024, el Consejo de la UE ha aprobado al esperado Reglamento de Inteligencia Artificial de la Unión Europea (EU AI Act) con 27 votos a favor y 0 en contra.
Si bien aún deberemos esperar unos días para su publicación en el diario de la Unión Europea, podemos destacar del Reglamento los siguientes puntos clave:
Ámbito de aplicación
El Reglamento resulta de aplicación a:
- Los Proveedores que introduzcan en el mercado o pongan en servicio sistemas de IA o que introduzcan en el mercado modelos de IA de uso general en la Unión, con independencia de si dichos proveedores están establecidos o ubicados en la Unión o en un tercer país.
- Responsables del despliegue de sistemas de IA que estén establecidos o ubicados en la Unión.
- Proveedores y Responsables del despliegue de sistemas de IA que estén establecidos o ubicados en un tercer país, cuando los resultados de salida generados por el sistema de IA se utilicen en la Unión.
- Importadores y distribuidores de sistemas de IA.
- Fabricantes de productos que introduzcan en el mercado o pongan en servicio un sistema de IA junto con su producto y con su propio nombre o marca.
- Representantes autorizados de los proveedores que no estén establecidos en la Unión.
- Personas afectadas que estén ubicadas en la Unión.
Roles y responsabilidades
Como ya se desprende del ámbito de aplicación y especialmente para con las restantes obligaciones del Reglamento, será crítico determinar qué papel desarrollamos dentro de la cadena de valor de la IA. En este sentido destacamos los siguientes roles:
- Proveedor: Persona física o jurídica, autoridad pública, órgano u organismo que desarrolle un sistema de IA o un modelo de IA de uso general o para el que se desarrolle un sistema de IA o un modelo de IA de uso general y lo introduzca en el mercado o ponga en servicio el sistema de IA con su propio nombre o marca, previo pago o gratuitamente.
- Representante Autorizado: Persona física o jurídica ubicada o establecida en la Unión que haya recibido y aceptado el mandato por escrito de un proveedor de un sistema de IA o de un modelo de IA de uso general para cumplir las obligaciones y llevar a cabo los procedimientos establecidos en el presente Reglamento en representación de dicho proveedor.
- Responsable del despliegue: Persona física o jurídica, o autoridad pública, órgano u organismo que utilice un sistema de IA bajo su propia autoridad, salvo cuando su uso se enmarque en una actividad personal de carácter no profesional.
- Importador: Persona física o jurídica ubicada o establecida en la Unión que introduzca en el mercado un sistema de IA que lleve el nombre o la marca de una persona física o jurídica establecida en un tercer país.
- Distribuidor: Persona física o jurídica que forme parte de la cadena de suministro, distinta del proveedor o el importador, que comercialice un sistema de IA en el mercado de la Unión.
Si bien, los grandes protagonistas en cuánto al régimen de obligaciones van a ser especialmente las entidades que ostenten la condición de Proveedor o Responsable del despliegue, no cabe duda de que el rol con mayor carga de obligaciones dentro de la cadena de valor será el Proveedor.
Clasificación de sistemas y enfoque en el riesgo:
El Reglamento no solo establece un conjunto de obligaciones distintas según el rol en la cadena de valor de la IA, sino que también establece una clasificación de sistemas y modelos de IA basado en el riesgo, un riesgo especialmente vinculado a la salud, seguridad y derechos fundamentales, que podemos resumir en:
- Sistemas Prohibidos
- Sistemas de Alto Riesgo
- Determinados Sistemas de IA
- Modelos de propósito General
Sin entrar en el detalle de los requisitos específicos, uno de los principales análisis a realizar antes del inicio de cualquier proyecto de IA será determinar si estamos ante supuestos de sistemas prohibidos, pues, tal como ya indica la propia clasificación, no podrá introducirse en la UE ninguna solución de IA que entre dentro de la definición de sistemas prohibidos, entre otros podemos destacar: los sistemas de manipulación de comportamiento así como lo sistemas de puntuación social.
Por otro lado, sin perjuicio de las obligaciones aplicables a Determinados sistemas de IA así como a los Modelos de propósito General, otros grandes protagonistas serán los Sistema de Alto Riesgo.
Dichos Sistemas de Alto Riesgo, entre otros requisitos, obligarán especialmente a los proveedores de los mismos, ha establecer medidas que aseguren:
- La adecuada gestión del riesgo para la salud, medio ambiente y derechos fundamentales de los interesados.
- Transparencia, documentación técnica para los responsables del despliegue
- Supervisión humana
- Precisión, ciberseguridad y robustez
- Evaluaciones de Conformidad
Sanciones: Como ya ocurre con el RGPD, se prevén importantes sanciones administrativas por incumplimientos de los requisitos establecidos en el Reglamento.
El rango de las mismas oscila entre los 7,5 hasta los 35 millones de euros, o en términos de facturación, desde el 1% hasta el 7% del volumen de negocios mundial total de la entidad infractora con un régimen más reducido para el caso de PYMES.
Próximos pasos y entrada en vigor: Tras la aprobación de la posición del Parlamento por el Consejo, ahora solo queda la firma del acto legislativo por los presidentes del Parlamento Europeo y del Consejo para que el Reglamento se publique en el Diario Oficial de la Unión Europea.
Una vez publicado, se prevé una entrada en vigor de forma escalonada, siendo de aplicación en el corto plazo, 6 meses, las disposiciones relativas a los sistemas prohibidos, al cabo de 12 meses entrarán en vigor las disposiciones relativas a los modelos de IA de propósito general y a los 24 meses entrarían en vigor en grueso de las obligaciones del Reglamento.
Finalmente, a los 36 meses entrarán en vigor determinadas disposiciones para sistemas de Alto Riesgo.
Como conclusión, la Gobernanza resulta un pilar fundamental obligado para el desarrollo de una IA responsable y alineada con el Reglamento. La interacción de las distintas obligaciones que establece el Reglamento, tanto en términos de ciberseguridad, privacidad, gobierno del dato, calidad y sostenibilidad, obliga a un enfoque integral con equipos multidisciplinares que deberán intervenir en todo el ciclo de vida del sistema de IA, desde las fases de concepción y desarrollo de los sistemas hasta su retirada.
Jordi Morera
Govertis part of Telefónica Tech