El AI Act establece un conjunto de obligaciones estrictas para los proveedores de sistemas de inteligencia artificial, especialmente para aquellos clasificados como alto riesgo. Estas obligaciones garantizan que los sistemas de IA sean seguros, transparentes y respetuosos con los derechos fundamentales antes de su comercialización o despliegue en la Unión Europea.
Un proveedor es cualquier persona física o jurídica que desarrolla, entrena, comercializa o pone en servicio un sistema de IA bajo su nombre o marca.
🧩 1. Sistema de gestión de riesgos
Los proveedores deben implementar un sistema continuo de gestión de riesgos que cubra todo el ciclo de vida del sistema de IA.
Incluye:
- Identificación de riesgos previsibles
- Evaluación del impacto potencial
- Medidas de mitigación
- Revisión periódica del sistema
Este proceso debe documentarse y actualizarse de forma constante.
📊 2. Calidad de los datos
Los datos utilizados para entrenar, validar y probar el sistema deben cumplir criterios estrictos:
- Relevancia
- Representatividad
- Ausencia de sesgos injustificados
- Suficiente volumen y diversidad
- Procedencia lícita
El objetivo es evitar resultados discriminatorios o poco fiables.
📘 3. Documentación técnica completa
El proveedor debe elaborar una documentación técnica exhaustiva que permita a las autoridades evaluar el cumplimiento del sistema.
Debe incluir:
- Descripción del diseño y arquitectura
- Datos utilizados en entrenamiento, validación y prueba
- Métricas de rendimiento
- Limitaciones conocidas
- Riesgos identificados
- Controles implementados
Esta documentación es obligatoria antes de comercializar el sistema.
🧪 4. Registro y trazabilidad
Los sistemas de IA de alto riesgo deben generar logs que permitan:
- Auditar decisiones
- Detectar fallos
- Analizar incidentes
- Verificar el cumplimiento
La trazabilidad es clave para la supervisión humana y la responsabilidad legal.
👤 5. Supervisión humana
El proveedor debe garantizar que el sistema pueda ser supervisado por personas en todo momento.
Esto implica:
- Mecanismos para detener el sistema
- Controles para corregir decisiones
- Interfaces comprensibles para operadores humanos
- Formación adecuada para los usuarios
La supervisión humana es un requisito central del AI Act.
🔐 6. Seguridad y ciberprotección
Los proveedores deben implementar medidas de ciberseguridad que protejan el sistema frente a:
- Manipulación de datos
- Ataques adversariales
- Alteración del modelo
- Accesos no autorizados
La seguridad debe mantenerse durante todo el ciclo de vida del sistema.
🏷️ 7. Transparencia y comunicación
Los proveedores deben proporcionar información clara y accesible sobre:
- Capacidades del sistema
- Limitaciones
- Riesgos conocidos
- Condiciones de uso
- Requisitos de supervisión humana
Esta información debe entregarse a los usuarios y autoridades.
🧾 8. Evaluación de conformidad
Antes de comercializar un sistema de alto riesgo, el proveedor debe realizar una evaluación de conformidad que verifique que cumple todos los requisitos del AI Act.
Incluye:
- Revisión técnica
- Auditoría interna
- Verificación documental
- Certificación cuando sea necesaria
Sin esta evaluación, el sistema no puede ponerse en el mercado.
🗂️ 9. Registro en la base de datos europea
Los sistemas de IA de alto riesgo deben registrarse en la base de datos europea de IA, gestionada por la Comisión Europea.
Este registro incluye:
- Identificación del proveedor
- Descripción del sistema
- Categoría de riesgo
- Documentación esencial
🚨 10. Notificación de incidentes graves
Si el sistema provoca o podría provocar un daño significativo, el proveedor debe notificar el incidente a las autoridades competentes de forma inmediata.
Esto incluye:
- Fallos críticos
- Resultados discriminatorios graves
- Riesgos para la seguridad
- Vulnerabilidades explotadas
🧭 Resumen de obligaciones del proveedor
- Gestión de riesgos
- Calidad de datos
- Documentación técnica
- Trazabilidad
- Supervisión humana
- Ciberseguridad
- Transparencia
- Evaluación de conformidad
- Registro europeo
- Notificación de incidentes
