Modelos fundacionales y AI Act: así vigila Europa a las grandes IA

El Reglamento europeo de Inteligencia Artificial (AI Act), en vigor desde el 1 de agosto de 2024, exige desde el 2 de agosto de 2025 obligaciones concretas a los modelos fundacionales, los sistemas de IA de propósito general (GPAI) que entrenan con volúmenes masivos de datos y sirven de base a productos como ChatGPT, Gemini o Claude. La norma distingue entre modelos GPAI convencionales y modelos con riesgo sistémico, una categoría que se activa cuando el entrenamiento supera 10^25 operaciones de coma flotante (FLOPs), el umbral que hoy cumplen los sistemas más grandes de OpenAI, Google DeepMind y Anthropic.

Qué entiende Bruselas por modelo fundacional

La Comisión Europea llama modelo fundacional a un sistema entrenado con textos, imágenes, audio y vídeo sin etiquetar previamente, capaz de adaptarse después a tareas muy distintas entre sí, como resumir un contrato, generar código o traducir un vídeo. GPT, Gemini y Claude son los ejemplos que reconoce cualquier usuario, pero la lista incluye también modelos abiertos como Llama de Meta o Mistral Large, que caen bajo el mismo paraguas normativo aunque se distribuyan con licencia gratuita.

Qué obliga el AI Act a estos modelos

Todo proveedor de un modelo GPAI debe mantener documentación técnica actualizada, entregarla a la Oficina de IA de la Comisión y a las empresas que integren el modelo en sus propios productos, y publicar un resumen suficientemente detallado de los datos usados para entrenarlo. También tiene que acreditar que respeta la directiva europea de derechos de autor en el mercado único digital y declarar el consumo energético del entrenamiento, un dato que hasta ahora ninguna gran tecnológica desglosaba con precisión.

Distinto es el caso de la etiqueta que avisa cuando un contenido está generado o manipulado por IA, otra pieza del AI Act que empieza a aplicarse en Europa y que será exigible a partir del 2 de agosto de 2026. Ambas obligaciones conviven en el mismo reglamento, pero afectan a actores diferentes: la primera al fabricante del modelo, la segunda a quien publica el contenido generado.

Riesgo sistémico: el nivel más vigilado

Los modelos que superan el umbral de cómputo tienen encima obligaciones adicionales: evaluar el sistema frente a ataques adversariales, notificar a la Comisión incidentes graves de seguridad en un plazo corto y garantizar un nivel de ciberseguridad acorde al impacto potencial del modelo. En julio de 2025, un grupo de expertos independientes publicó el código de buenas prácticas para GPAI, un marco voluntario que la Comisión terminó respaldando como vía preferente para demostrar cumplimiento. OpenAI, Google, Anthropic, Microsoft y Amazon lo firmaron; Meta se negó a suscribir los capítulos de transparencia y derechos de autor, alegando inseguridad jurídica sobre su alcance real.

A quién alcanza la norma

El AI Act aplica con independencia de dónde tenga su sede el proveedor: basta con que el modelo esté disponible en el mercado europeo. Eso obliga por igual a una startup de San Francisco que a un laboratorio chino que quiera vender acceso a su API en la Unión. Los modelos que ya estaban en el mercado antes del 2 de agosto de 2025 conservan un margen hasta agosto de 2027 para ajustarse por completo a la documentación exigida.

Lo que el reglamento todavía no resuelve

Documentar un modelo no equivale a controlar la infraestructura sobre la que corre. Europa regula el AI Act con detalle pero sigue lejos de dominar la cadena de valor de chips, centros de datos y capacidad de cómputo que sostiene a esos mismos modelos, casi toda en manos de proveedores estadounidenses. Las multas, hasta 15 millones de euros o el 3% de la facturación global del infractor en el caso de los GPAI, sirven de disuasión, pero no cambian quién fabrica el hardware ni quién entrena los modelos más grandes.

Preguntas frecuentes

¿Qué diferencia a un modelo GPAI de uno con riesgo sistémico?

El umbral está en el cómputo de entrenamiento: por encima de 10^25 FLOPs, el modelo pasa a la categoría de riesgo sistémico y suma obligaciones de evaluación adversarial y notificación de incidentes.

¿Qué empresas firmaron el código de buenas prácticas de GPAI?

OpenAI, Google, Anthropic, Microsoft y Amazon lo suscribieron en 2025. Meta rechazó los capítulos de transparencia y derechos de autor.

¿Cuánto puede costar incumplir el AI Act en modelos GPAI?

Hasta 15 millones de euros o el 3% de la facturación global anual del proveedor, la cifra que resulte más alta.

¿Afecta el AI Act a modelos entrenados fuera de la UE?

Sí. La norma aplica en función de si el modelo se comercializa en la Unión Europea, no de dónde esté la sede del proveedor.

¿Hasta cuándo tienen plazo los modelos lanzados antes de 2025?

Los modelos ya disponibles antes del 2 de agosto de 2025 tienen hasta agosto de 2027 para completar toda la documentación exigida.

Scroll al inicio