Preámbulo Reg. (UE) 2026/1744, de 8 de julio de 2026, DOUE, Modifica los Regs. (UE) 2024/1689, (UE) 2018/1139 y (UE) 2023/1230 sobre simplificación de la aplicación de normas armonizadas en materia de IA (Ómnibus digital sobre IA)
Preámbulo
GPT Iberley IA
Copiloto jurídico
EL PARLAMENTO EUROPEO Y EL CONSEJO DE LA UNIÓN EUROPEA,
Visto el Tratado de Funcionamiento de la Unión Europea, y en particular su artículo 114,
Vista la propuesta de la Comisión Europea,
Previa transmisión del proyecto de acto legislativo a los Parlamentos nacionales,
Visto el dictamen del Banco Central Europeo (1),
Visto el dictamen del Comité Económico y Social Europeo (2),
Visto el dictamen del Comité de las Regiones (3),
De conformidad con el procedimiento legislativo ordinario (4),
Considerando lo siguiente:
(1) El Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo (5) establece normas armonizadas en materia de inteligencia artificial (IA) y tiene por objeto mejorar el funcionamiento del mercado interior y promover la adopción de una IA centrada en el ser humano y fiable, garantizando al mismo tiempo un elevado nivel de protección de la salud, la seguridad y los derechos fundamentales, y apoya la innovación. El Reglamento (UE) 2024/1689 entró en vigor el 1 de agosto de 2024. Sus disposiciones se aplican de forma escalonada y todas las normas han de ser aplicables a más tardar el 2 de agosto de 2027.
(2) La experiencia adquirida en la aplicación de las partes del Reglamento (UE) 2024/1689 que ya se aplican puede servir de base para la aplicación de aquellas que aún no lo son. En este contexto, el retraso en la elaboración de normas, que proporcionan soluciones técnicas para que los proveedores de sistemas de IA de alto riesgo garanticen el cumplimiento de sus obligaciones en virtud de dicho Reglamento, y el retraso en el establecimiento de los marcos de gobernanza y evaluación de la conformidad en el ámbito nacional han dado lugar a una carga normativa mayor de la esperada. Además, las consultas con las partes interesadas han puesto de manifiesto la necesidad de medidas adicionales que faciliten y aclaren la aplicación y el cumplimiento sin reducir el nivel de protección de la salud, la seguridad y los derechos fundamentales frente a los riesgos relacionados con la IA que pretenden alcanzar las disposiciones establecidas en el Reglamento (UE) 2024/1689.
(3) Son necesarias modificaciones específicas del Reglamento (UE) 2024/1689 para abordar determinados retos relacionados con la ejecución, con vistas a la aplicación efectiva, sencilla y uniforme de las normas pertinentes.
(4) A fin de posibilitar la innovación en materia de IA en los sectores público y privado, es importante que la Comisión y las autoridades competentes de los Estados miembros garanticen que la supervisión, la garantía del cumplimiento y el seguimiento de las legislaciones sectoriales y nacionales no creen solapamientos, interpretaciones incoherentes o una garantía del cumplimiento divergente.
(5) El Reglamento (UE) 2024/1689 establece normas horizontales para los sistemas de IA a fin de garantizar un nivel elevado y coherente de protección de los intereses públicos en lo que respecta a la salud, la seguridad y los derechos fundamentales. Para los sistemas de IA de alto riesgo a que se refiere el artículo 6, apartado 1, dicho Reglamento se aplica conjuntamente con los actos legislativos de armonización de la Unión enumerados en el anexo I, sección A. En determinados casos, es posible que esos actos legislativos de armonización de la Unión establezcan requisitos que logren un nivel de protección de los intereses públicos en cuestión igual o superior al logrado por las obligaciones o requisitos específicos establecidos en el Reglamento (UE) 2024/1689. En tal caso, debe ser posible limitar la aplicación de los requisitos u obligaciones específicos establecidos en el Reglamento (UE) 2024/1689 a fin de facilitar el cumplimiento y minimizar la carga administrativa y las duplicaciones, preservando al mismo tiempo el nivel de protección garantizado por dicho Reglamento. Esa limitación debe ser posible cuando y en la medida en que los actos legislativos de armonización de la Unión enumerados en el anexo I, sección A, establezcan requisitos que proporcionen un nivel de protección de la salud, la seguridad o los derechos fundamentales equivalente al del requisito u obligación de que se trate. Deben otorgarse a la Comisión poderes para adoptar actos delegados que completen dicho Reglamento mediante la determinación de tales casos y la especificación de los productos afectados, los requisitos u obligaciones que pueden limitarse y las condiciones y el alcance de cualquier limitación, garantizando que no se reduzca el nivel de protección proporcionado por el Reglamento (UE) 2024/1689.
(6) La mayor parte de las empresas de la Unión son pequeñas y medianas empresas (pymes), y la gran mayoría de ellas son microempresas y pequeñas empresas. Las empresas que superan los umbrales de la definición de microempresas y pequeñas y medianas empresas, es decir, las «pequeñas empresas de mediana capitalización», desempeñan un papel fundamental en la economía de la Unión. Comparadas con las pymes, las pequeñas empresas de mediana capitalización suelen tener un ritmo más rápido de crecimiento y un nivel más elevado de innovación y digitalización. No obstante, se enfrentan a retos similares a los de las pymes en lo que respecta a la carga administrativa, por lo que es necesario que el Reglamento (UE) 2024/1689 se aplique de manera proporcional, así como que se cuente con un apoyo específico. Para permitir que las empresas efectúen una transición sin problemas de pymes a pequeñas empresas de mediana capitalización, es importante abordar de manera coherente el efecto que el Reglamento puede tener sobre su actividad una vez que se conviertan en pequeñas empresas de mediana capitalización y se enfrenten a las normas aplicables a las grandes empresas. El Reglamento (UE) 2024/1689 establece varias medidas para los operadores a pequeña escala que deben ampliarse a las pequeñas empresas de mediana capitalización cuando proceda, al tiempo que se salvaguardan los objetivos generales y el nivel de protección que ofrece el Reglamento (UE) 2024/1689. Para aclarar el tratamiento de las pymes y las pequeñas empresas de mediana capitalización en el Reglamento (UE) 2024/1689, es necesario introducir definiciones de pymes y de pequeñas empresas de mediana capitalización, que deben corresponder a las definiciones establecidas en el anexo de la Recomendación 2003/361 /CE de la Comisión (6) y en el anexo de la Recomendación (UE) 2025/1099 de la Comisión (7), respectivamente.
(7) El concepto de «componente de seguridad» es esencial a efectos de la clasificación de determinados sistemas de IA como de alto riesgo con arreglo al Reglamento (UE) 2024/1689. Así, el concepto debe tener como objetivo incluir únicamente los sistemas de IA que puedan tener efectos adversos en la salud y la seguridad de las personas o los bienes, en consonancia con el enfoque basado en el riesgo de dicho Reglamento. La definición establecida en el artículo 3, punto 14, del Reglamento (UE) 2024/1689 no aporta la claridad necesaria para que los proveedores de sistemas de IA puedan determinar si un sistema de IA se considera un componente de seguridad y, en consecuencia, entraña el riesgo de ampliar la clasificación de alto riesgo de los sistemas de IA más allá de lo justificado por el enfoque basado en el riesgo de dicho Reglamento. Por lo tanto, procede modificar dicha definición. En primer lugar, es necesario aclarar el concepto de «función de seguridad». La función de seguridad debe ser una finalidad prevista del sistema, determinada por el proveedor del sistema. Un sistema de IA cumple una función de seguridad cuando su finalidad prevista, determinada por el proveedor, es prevenir o mitigar los riesgos para la salud y la seguridad de las personas o los bienes. En particular, esto no incluye los sistemas de IA destinados únicamente a desempeñar funciones relacionadas con la asistencia al usuario, la optimización del rendimiento, la eficiencia del servicio, la automatización, la comodidad o los aspectos no relacionados con la seguridad de las operaciones de control de calidad. El mero hecho de que un sistema de IA esté integrado o funcione dentro de un producto al que se aplique la legislación de armonización de la Unión no significa, por sí solo, que desempeñe una función de seguridad.
(8) El artículo 4 del Reglamento (UE) 2024/1689 impone actualmente a todos los proveedores y responsables del despliegue de los sistemas de IA la obligación de garantizar la alfabetización en materia de IA de su personal. El desarrollo de la alfabetización en materia de IA, empezando por la educación y formación y continuando con el aprendizaje permanente, es esencial para dotar a los proveedores, los responsables del despliegue y otras personas afectadas de las capacidades necesarias para tomar decisiones con conocimiento de causa en relación con el despliegue de los sistemas de IA. No obstante, la experiencia compartida por las partes interesadas pone de manifiesto que una solución que imponga obligaciones estrictas para garantizar un nivel suficiente de alfabetización en materia de IA no sería adecuada para todos los tipos de proveedores y responsables del despliegue en lo que respecta a la promoción de la alfabetización en materia de IA. Además, los datos indican que la imposición de tales obligaciones crea una carga relativa al cumplimiento adicional, en particular para las pequeñas empresas, mientras que la alfabetización en materia de IA debe ser una prioridad estratégica, independientemente de las obligaciones reglamentarias y las posibles sanciones. En vista de ello, el artículo 4 del Reglamento (UE) 2024/1689 debe modificarse para exigir a los proveedores y responsables del despliegue que adopten medidas para apoyar el desarrollo de la alfabetización en materia de IA de su personal y de otras personas que se ocupen en su nombre del funcionamiento y la utilización de los sistemas de IA. La Comisión y los Estados miembros deben apoyar y facilitar los esfuerzos de los proveedores y responsables del despliegue de los sistemas de IA, lo que incluye ofreciendo oportunidades de formación, proporcionando recursos informativos y permitiendo el intercambio de buenas prácticas y otras iniciativas. Al cumplir esta obligación, la Comisión y los Estados miembros pueden tener en cuenta los marcos europeos de competencias, por ejemplo, el Marco Europeo de Competencias Digitales para los ciudadanos (DigComp) y el marco de alfabetización en materia de IA para la educación primaria y secundaria. El Consejo Europeo de Inteligencia Artificial (en lo sucesivo, «Consejo de IA») debe apoyar a la Comisión y a los Estados miembros mediante la adopción de recomendaciones en las que se establezcan los objetivos comunes que deban alcanzarse para cumplir su obligación y garantizar un intercambio periódico entre la Comisión y los Estados miembros sobre este tema, mientras que la Alianza para el uso de la IA debe posibilitar los debates con la comunidad en general.
(9) La detección y la corrección de sesgos tienen un interés público significativo, ya que protegen a las personas físicas de los efectos adversos de los sesgos, incluso de la discriminación. Por este motivo, el Reglamento (UE) 2024/1689 proporciona una base jurídica que autoriza a los proveedores de sistemas de IA de alto riesgo a tratar categorías especiales de datos personales en determinados casos excepcionales y cumpliendo garantías estrictas. Esta base jurídica está vinculada a la obligación de dichos proveedores de establecer prácticas en materia de detección, prevención y corrección de sesgos que puedan afectar a la salud y la seguridad de las personas, tener repercusiones negativas en los derechos fundamentales o dar lugar a una discriminación prohibida por el Derecho de la Unión. No obstante, las acciones de los responsables del despliegue de sistemas de IA de alto riesgo también pueden dar lugar a sesgos que sea probable que tengan esos efectos. Además, tales sesgos también pueden surgir en el caso de otros sistemas o modelos de IA. Por ejemplo, los sesgos en las herramientas de admisibilidad o de puntuación de riesgos utilizadas para evaluar las solicitudes de diversos tipos de permisos o licencias públicos pueden restringir los derechos o impedir de hecho a determinados grupos el acceso a los servicios públicos. En consecuencia, existe un interés público sustancial en permitir, con carácter excepcional y cuando sea estrictamente necesario, el tratamiento de categorías especiales de datos personales a efectos de la detección y corrección de sesgos a los proveedores y los responsables del despliegue de otros sistemas y modelos de IA y a los responsables del despliegue de sistemas de IA de alto riesgo. Por consiguiente, es necesario ampliar la base jurídica, establecida en virtud del Reglamento (UE) 2024/1689, a esos proveedores y responsables del despliegue. Dicha base jurídica ha de estar sujeta a las mismas limitaciones, condiciones y garantías que son de aplicación con arreglo al actual artículo 10, apartado 5, de dicho Reglamento, garantizando así la conformidad con el artículo 9, apartado 2, letra g), del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo (8), el artículo 10, apartado 2, letra g), del Reglamento (UE) 2018/1725 del Parlamento Europeo y del Consejo (9), y el artículo 10, letra a), de la Directiva (UE) 2016/680 del Parlamento Europeo y del Consejo (10). Además, para que los proveedores de sistemas de IA de alto riesgo puedan emprender legalmente actividades de detección y corrección de sesgos al objeto de prepararse para el cumplimiento de los requisitos relativos a los sistemas de IA de alto riesgo, incluido el artículo 10, apartado 2, letras f) y g), del Reglamento (UE) 2024/1689, la base jurídica establecida en el artículo 4 bis del Reglamento (UE) 2024/1689 debe aplicarse desde la fecha en que empiece a aplicarse dicho Reglamento.
(10) El artículo 5 del Reglamento (UE) 2024/1689 prohíbe determinadas prácticas de los sistemas de IA que son especialmente perjudiciales y abusivas, van en contra de determinados valores de la Unión y vulneran determinados derechos fundamentales. El artículo 5 debe seguir siendo objeto de revisión, tal como se establece en el artículo 112, apartado 1, de dicho Reglamento. A la luz de los avances tecnológicos y societales desde la adopción de dicho Reglamento, incluido el despliegue y el uso generalizado de sistemas de IA que generan imágenes, vídeos, audios y material similar de carácter íntimo y no consentidos (en lo sucesivo, «material íntimo no consentido») y material de abusos sexuales de menores, es necesario modificar el artículo 5 de dicho Reglamento.
(11) El material íntimo no consentido constituye violencia y abuso sexual contra las personas, en particular las mujeres. Los sistemas de IA que generan o manipulan dicho material plantean un grave riesgo para la salud, la seguridad y los derechos fundamentales, incluida la dignidad humana, la autonomía personal, la integridad y la vida privada de las víctimas, con daños psicológicos y de otro tipo potencialmente graves y duraderos y hacen posibles abusos a gran escala. La proliferación de estas tecnologías, a menudo descritas como aplicaciones de «nudificación», ha generado una necesidad urgente de una prohibición normativa explícita. El material de abusos sexuales de menores, incluido el material total o parcialmente sintético, constituye una grave amenaza para la seguridad y los derechos fundamentales de los menores. Los sistemas de IA que generan o manipulan dicho material plantean un grave riesgo para la dignidad humana y los derechos del niño, y comportan el riesgo de normalizar, amplificar y perpetuar la violencia sexual contra los menores. En consecuencia, es necesaria una modificación del artículo 5 del Reglamento (UE) 2024/1689 tanto para proteger a las mujeres, los menores, otras personas y la sociedad frente a prácticas gravemente perjudiciales, persiguiendo así los objetivos de dicho Reglamento, como para aportar claridad a los proveedores y los responsables del despliegue en cuanto al alcance de sus obligaciones, respondiendo así a los retos de aplicación.
(12) Es preciso determinar claramente el alcance de la prohibición, incluido, en particular, el alcance de las obligaciones de los proveedores y los responsables del despliegue. Esta prohibición no debe impedir que los proveedores desarrollen las capacidades técnicas de los sistemas de IA para generar o manipular imágenes, vídeos, audios o material similar. Por lo que respecta a los proveedores, la prohibición debe limitarse a la introducción en el mercado o la puesta en servicio de los sistemas de IA que generen o manipulen material íntimo no consentido o material de abusos sexuales de menores en dos circunstancias. La primera: debe abarcar los sistemas destinados a generar o manipular dicho material. Y la segunda: debe incluir los sistemas en los que dicha generación o manipulación sea un resultado razonablemente previsible y reproducible y no existan medidas técnicas de seguridad razonables y adecuadas ni otras garantías, teniendo en cuenta un uso indebido razonablemente previsible, para impedir de manera fiable y, en caso necesario, corregir dicho resultado y corregir el uso indebido observado o notificado, incluida la elusión de tales medidas. Las medidas técnicas y otras garantías para impedir la generación de dicho material podrían incluir la depuración de datos, el entrenamiento de rechazo, el diseño seguro de indicaciones (prompts) y los controles de resultados, las barreras de indicaciones en tiempo de ejecución, los mecanismos de clasificación y filtrado de contenidos, las restricciones de uso, los mecanismos de detección de abusos y los mecanismos de notificación y acción. Dichas medidas preventivas deben ser razonables para el sistema de IA específico y se consideran adecuadas si se ajustan al estado de la técnica y si se demuestra que impiden o reducen de manera suficiente en cada caso concreto la probabilidad de generar o manipular dicho material, teniendo en cuenta un uso indebido conocido y razonablemente previsible, incluida la elusión razonablemente previsible de las medidas preventivas sin modificaciones técnicas significativas. Para aquellos proveedores que mantengan un control efectivo sobre sistemas de IA, por ejemplo, a través de una plataforma o una interfaz web, ello podría incluir métodos de seguimiento y notificación de casos de uso indebido con un pleno cumplimiento del Derecho de la Unión en materia de privacidad y protección de datos. En caso de elusión observada o notificada de las medidas preventivas u otras garantías, deben adoptarse medidas correctoras adecuadas, siempre que dichas medidas sean razonables, teniendo en cuenta el sistema de IA específico, incluida su estrategia de divulgación y distribución (como las divulgaciones de código abierto). Por lo que respecta a los responsables del despliegue, debe prohibirse el uso de un sistema de IA únicamente cuando el responsable del despliegue utilice un sistema de IA con el fin de generar o manipular material íntimo no consentido o material de abusos sexuales de menores. Esto incluye los casos en los que un responsable del despliegue utiliza o hace un uso indebido de sistemas de IA introducidos en el mercado o puestos en servicio que carecen de medidas preventivas razonables y adecuadas, o en los que un responsable del despliegue elude las medidas preventivas o utiliza para dichos fines sistemas de IA lícitos no destinados a generar o manipular dicho material. Por lo tanto, la prohibición de uso no incluye la utilización de un sistema de IA con fines lícitos, como la generación o manipulación de material distinto del material íntimo no consentido o del material de abusos sexuales de menores, incluso en los casos en que el sistema de IA carezca de garantías razonables y adecuadas que el proveedor debería haber establecido, ni tampoco la generación accidental o la manipulación de dichos contenidos. En cuanto a la prohibición relativa al material íntimo no consentido, cuando un sistema de IA tenga por objeto generar o manipular material comprendido en esta prohibición, las medidas y otras garantías deben incluir medios adecuados para la distribución del sistema de IA destinados a permitir la obtención fiable y la demostración del consentimiento de la persona representada a dicha generación o manipulación, de conformidad con el Reglamento (UE) 2016/679. La prohibición relativa al material íntimo no consentido debe limitarse a representaciones realistas de partes íntimas, en particular los genitales, la zona púbica, el ano, las nalgas expuestas o los pechos, pezones o areolas femeninos expuestos, o de una actividad sexualmente explícita. Este «realismo» se refiere a la representación de la cara, la voz o el cuerpo de la persona de manera creíble en la vida real, con independencia del realismo del contexto de dicha representación o de si se corresponde plenamente con la voz o la apariencia reales de la persona representada. Por el contrario, excluye las representaciones caricaturescas o físicamente imposibles del cuerpo de una persona. La prohibición del material íntimo no consentido no afecta a la generación o manipulación de otras formas de material de desnudos, como el material que no representa a personas físicas identificables, las representaciones de desnudos parciales realistas en las que no se revelan partes íntimas ni se representan actividades sexualmente explícitas o las obras artísticas de desnudos no realistas que no representan de manera realista a personas físicas identificables que participan en actividades sexualmente explícitas o que representan sus partes íntimas. Tampoco incluye las aplicaciones de IA generativa en las que las partes íntimas no están expuestas o, si están expuestas, están sujetas al consentimiento libre, específico, informado, inequívoco y explícito de la persona representada (por ejemplo, las aplicaciones de prueba virtual y las aplicaciones médicas, como simulaciones anatómicas médicas y mamografías); esta prohibición no excluye el uso excepcional de sistemas de IA que generen o manipulen imágenes desnudas de las partes íntimas de una persona identificable, de conformidad con el Derecho en materia de derechos fundamentales, incluido el Derecho en materia de protección de datos, y el Derecho en el ámbito médico aplicable, con fines de diagnóstico y tratamiento médicos por parte de profesionales médicos cuando la persona en cuestión sea incapaz de dar su consentimiento (por ejemplo, en una situación de emergencia). Por último, la prohibición de «manipular» material íntimo no consentido excluye los casos en que el material íntimo preexistente se manipule de manera que no aumente la exposición de ninguna parte íntima representada ni altere la naturaleza de ninguna actividad sexualmente explícita representada, por ejemplo, la mera mejora de una imagen existente que represente partes íntimas o de un vídeo que represente actividades sexualmente explícitas, como cambiar el fondo, añadir un encabezado de texto o mejorar el contraste o la luminosidad. Por el contrario, cualquier manipulación de un material, incluido el material que ya represente partes íntimas o actividades sexualmente explícitas, que aumente el nivel de exposición de cualquier parte íntima representada o altere la naturaleza de cualquier actividad sexualmente explícita representada, entra en el ámbito de aplicación de esta prohibición.
(13) La prohibición del material de abusos sexuales de menores no debe impedir la introducción en el mercado, la puesta en servicio o la utilización de un sistema de IA cuando sea de aplicación una defensa «de forma ilícita» en virtud del Derecho nacional, tal como se contempla en el artículo 5, apartado 1, de la Directiva 2011/93/UE del Parlamento Europeo y del Consejo (11). Esto incluye las actividades realizadas en virtud de las competencias jurídicas nacionales, como la generación legítima o la manipulación de material de abusos sexuales de menores por parte de las autoridades con el fin de llevar a cabo procesos penales o de prevenir, detectar o investigar delitos, así como el uso legítimo del sistema de IA en el contexto de actividades de utilización de «equipos rojos» y de evaluación con el fin de determinar el cumplimiento por parte del sistema de la prohibición establecida en el presente Reglamento.
(14) Estas prohibiciones constituyen injerencias justificadas en la libertad de expresión y de información y en la libertad de empresa. Persiguen objetivos de interés general y protegen los derechos y libertades de los demás, incluidos los establecidos en artículo 1, el artículo 3, apartado 1, y los artículos 4, 7, 8, 21, 23 y 24 de la Carta de los Derechos Fundamentales de la Unión Europea (en lo sucesivo, «Carta»). Están determinadas de manera muy específica. En el caso del material íntimo, se limitan a las representaciones realistas de personas físicas identificables y a los casos en que el sistema de IA se utilice para aumentar el nivel de desnudez o de explicitud, y excluyen la generación o manipulación que cuenten con el consentimiento de la persona. Además, se limitan a exigir a los proveedores que apliquen medidas y garantías «razonables y adecuadas» en el caso de los sistemas no destinados a generar o manipular el material prohibido. También están en consonancia con el Derecho de la Unión vigente, incluida la Directiva 2011/93/UE y la Directiva (UE) 2024/1385 del Parlamento Europeo y del Consejo (12). Las injerencias respetan el contenido esencial de los artículos 11 y 16 de la Carta, están establecidas por ley y son proporcionadas.
(15) Las conductas contempladas en estas prohibiciones también pueden infringir otras leyes, incluido del Derecho penal. Las prohibiciones no impiden el enjuiciamiento con arreglo a dichas leyes. No obstante, en la medida en que una infracción de las prohibiciones pueda dar lugar a la imposición de sanciones de carácter penal, que pueden establecerse en virtud del artículo 99, apartado 1, del Reglamento (UE) 2024/1689, y en la medida en que la misma conducta esté sancionada en virtud del Derecho penal, incluido el Derecho penal que entre en el ámbito de aplicación de las Directivas 2011/93/UE y (UE) 2024/1385, los Estados miembros están obligados a garantizar el respeto del principio non bis in idem de conformidad con la Carta.
(16) Las prohibiciones se entienden sin perjuicio de las vías de recurso disponibles en virtud del Derecho nacional para que las personas protejan sus derechos fundamentales, incluidos los derechos a su imagen, a la intimidad y a la dignidad humana.
(17) A fin de garantizar la coherencia, evitar duplicaciones y minimizar las cargas administrativas relacionadas con el procedimiento de designación de organismos notificados en virtud del Reglamento (UE) 2024/1689, y, al mismo tiempo, mantener el mismo nivel de control, debe disponerse de una solicitud única y un procedimiento de evaluación unificado para los nuevos organismos de evaluación de la conformidad y organismos notificados que se designen en virtud de los actos legislativos de armonización de la Unión enumerados en el anexo I, sección A, del Reglamento (UE) 2024/1689, como los Reglamentos (UE) 2017/745 (13) y (UE) 2017/746 (14) del Parlamento Europeo y del Consejo, en aquellos casos en que se establezcan tales solicitud y procedimiento en virtud de dichos actos legislativos de armonización de la Unión. La solicitud única y el procedimiento de evaluación unificado tienen por objeto facilitar, apoyar y acelerar el procedimiento de designación con arreglo al Reglamento (UE) 2024/1689, al tiempo que se garantiza el cumplimiento de los requisitos aplicables a los organismos notificados de conformidad con dicho Reglamento y con los actos legislativos de armonización de la Unión enumerados en su anexo I, sección A. El procedimiento de evaluación unificado debe llevarse a cabo respetando las funciones y responsabilidades de las autoridades implicadas. Además, debe aclararse que un organismo de evaluación de la conformidad designado en virtud de más de uno de los actos de la legislación de armonización de la Unión enumerados en el anexo I, sección A, solo debe presentar una solicitud para ser designado en virtud del presente Reglamento.
(18) Para garantizar la correcta aplicación y la coherencia del Reglamento (UE) 2024/1689, procede introducir modificaciones en él. Debe realizarse una corrección técnica al artículo 43, apartado 3, párrafo primero, del Reglamento (UE) 2024/1689 para armonizar los requisitos de la evaluación de la conformidad con los requisitos de los proveedores de sistemas de IA de alto riesgo establecidos en el artículo 16 de dicho Reglamento. Además, debe aclararse que cuando un proveedor de un sistema de IA de alto riesgo esté sujeto al procedimiento de evaluación de la conformidad con arreglo a los actos legislativos de armonización de la Unión enumerados en el anexo I, sección A, del Reglamento (UE) 2024/1689, y dicha evaluación abarque la conformidad del sistema de gestión de la calidad de dicho Reglamento y los actos legislativos de armonización de la Unión, el proveedor debe poder incluir aspectos relacionados con los sistemas de gestión de la calidad en virtud de dicho Reglamento como parte de los sistemas de gestión de la calidad en virtud de dichos actos legislativos de armonización de la Unión, de conformidad con el artículo 17, apartado 3, del Reglamento (UE) 2024/1689. El artículo 43, apartado 3, párrafo segundo, de dicho Reglamento debe modificarse para aclarar que los organismos notificados que hayan sido notificados en virtud de los actos legislativos de armonización de la Unión enumerados en el anexo I, sección A, del Reglamento (UE) 2024/1689 y que tengan por objeto evaluar los sistemas de IA de alto riesgo regulados por los actos legislativos de armonización de la Unión enumerados en el anexo I, sección A, de dicho Reglamento, deben estar facultados para evaluar la conformidad de los sistemas de IA de alto riesgo con arreglo a determinadas condiciones durante un plazo de dieciocho meses a partir del 27 de julio de 2026. Esta modificación se entiende sin perjuicio de lo dispuesto en el artículo 28 del Reglamento (UE) 2024/1689, por lo que los organismos de evaluación de la conformidad que deseen ser designados y notificados en virtud de dicho Reglamento pueden presentar una solicitud en cualquier momento durante y después de estos dieciocho meses. Además, el Reglamento (UE) 2024/1689 debe modificarse para aclarar que en aquellos casos en los que un sistema de IA de alto riesgo esté regulado por los actos legislativos de armonización de la Unión enumerados en el anexo I, sección A, del Reglamento (UE) 2024/1689 y corresponda a uno de los casos de utilización enumerados en el anexo III de dicho Reglamento, el proveedor debe seguir el procedimiento de evaluación de la conformidad pertinente tal como exigen dichos actos legislativos de armonización de la Unión pertinentes.
(19) El Reglamento (UE) 2024/1689 y el Reglamento (UE) 2024/2847 del Parlamento Europeo y del Consejo (15) se complementan entre sí de manera que queda garantizada la seguridad y la ciberseguridad de los productos con elementos digitales. El artículo 12 del Reglamento (UE) 2024/2847 establece que cuando los sistemas de IA de alto riesgo y los procesos establecidos por los fabricantes cumplan los requisitos esenciales de ciberseguridad establecidos en el Reglamento (UE) 2024/2847, se deben considerar conformes con los requisitos relativos a la ciberseguridad establecidos en el artículo 15 del Reglamento (UE) 2024/1689 en la medida en que esos requisitos estén incluidos en la declaración UE de conformidad emitida en virtud del Reglamento (UE) 2024/2847 o en partes de ella. Con el fin de mejorar la visibilidad de la interacción entre el Reglamento (UE) 2024/1689 y el Reglamento (UE) 2024/2847, la norma del artículo 12 del Reglamento (UE) 2024/2847 también debe reflejarse en el Reglamento (UE) 2024/1689. La interacción entre los dos instrumentos no debe verse afectada.
(20) De conformidad con el artículo 6, apartado 1, del Reglamento (UE) 2024/1689, los sistemas de IA se clasifican como de alto riesgo cuando un sistema de IA que es un componente de un producto regulado por los actos legislativos de armonización de la Unión enumerados en el anexo I, sección A, de dicho Reglamento es un componente de seguridad y dicho producto debe someterse a una evaluación de la conformidad de terceros. Sin embargo, el requisito de que dicho producto deba someterse a una evaluación de la conformidad de terceros no afecta a la elección del fabricante en lo que respecta al procedimiento de evaluación de la conformidad de dicho producto. Cuando los actos legislativos de armonización de la Unión enumerados en el anexo I, sección A, permitan elegir un procedimiento de evaluación de la conformidad basado en normas armonizadas entre los procedimientos de evaluación de la conformidad, esta posibilidad seguirá siendo aplicable también a los productos en los que esté integrado un sistema de IA de alto riesgo. No debe entenderse que el artículo 6, apartado 1, del Reglamento (UE) 2024/1689 exige que los productos en los que esté integrado un sistema de IA de alto riesgo se sometan automáticamente a una evaluación de la conformidad de terceros en la que participe un organismo notificado. Cuando esta posibilidad esté prevista en los actos legislativos de armonización de la Unión, el proveedor del producto en el que esté integrado el sistema de IA de alto riesgo puede seguir basándose en normas armonizadas para cumplir los requisitos de los actos legislativos de armonización de la Unión y del Reglamento (UE) 2024/1689 como procedimiento de evaluación de la conformidad.
(21) Con el fin de mejorar la competitividad y la innovación, es esencial apoyar a los operadores económicos que estén obligados a cumplir simultáneamente los requisitos u obligaciones establecidos en el capítulo III, secciones 2 y 3, del Reglamento (UE) 2024/1689 y los requisitos y obligaciones pertinentes establecidos en los actos legislativos de armonización de la Unión enumerados en el anexo I de dicho Reglamento. Para apoyar y simplificar las vías de cumplimiento de la normativa de dichos operadores económicos, la Comisión debe solicitar, sin demora indebida, a las organizaciones europeas de normalización que elaboren documentos de normalización, incluidas, cuando proceda, normas armonizadas. Dichos documentos de normalización deben basarse en las normas armonizadas publicadas en el Diario Oficial de la Unión Europea que otorgan la presunción de conformidad con los requisitos u obligaciones del Reglamento (UE) 2024/1689, así como en cualquier norma armonizada pertinente publicada en el Diario Oficial de la Unión Europea que otorgue la presunción de conformidad con los requisitos u obligaciones pertinentes establecidos en los actos legislativos de armonización de la Unión que figuran en el anexo I de dicho Reglamento. Dichos documentos de normalización deben contribuir a reducir la inseguridad jurídica, evitar la duplicación innecesaria de las actividades de evaluación de la conformidad, las pruebas y las obligaciones de documentación y presentación de información, y reducir los costes de cumplimiento, en particular para las pequeñas y medianas empresas y las empresas emergentes. La elaboración oportuna de dichos documentos es esencial al objeto de proporcionar a los operadores económicos soluciones técnicas prácticas y fiables, reforzar la seguridad jurídica y facilitar la introducción en el mercado, la puesta en servicio y el uso de los sistemas de IA de conformidad con el presente Reglamento y con los actos legislativos de armonización de la Unión enumerados en el anexo I de dicho Reglamento.
(22) Para racionalizar el cumplimiento y reducir los costes asociados, el registro de los sistemas de IA a que se refiere el artículo 6, apartado 3, del Reglamento (UE) 2024/1689 en la base de datos de la UE en virtud de lo dispuesto en el artículo 49, apartado 2, de dicho Reglamento debe simplificarse racionalizando el contenido exigido en virtud del anexo VIII de dicho Reglamento. Si bien sigue siendo crucial para una vigilancia eficaz del mercado y la rendición de cuentas pública que dichos sistemas de IA estén registrados en la base de datos de la UE, los requisitos de registro deben simplificarse y hacerse más proporcionados. Esta simplificación lograría un mejor equilibrio sin socavar la protección establecida por el Reglamento (UE) 2024/1689. Dichos sistemas de IA no se consideran de alto riesgo en determinadas condiciones en las que no planteen un riesgo significativo de que causen un perjuicio a la salud, la seguridad y los derechos fundamentales de las personas. Además, el proveedor que aplique el artículo 6, apartado 3, del Reglamento (UE) 2024/1689 sigue estando obligado a documentar su evaluación antes de que dicho sistema de IA sea introducido en el mercado o puesto en servicio. Las autoridades nacionales competentes deben poder solicitar dicha evaluación.
(23) Los artículos 57, 58 y 60 del Reglamento (UE) 2024/1689 deben modificarse para reforzar una mayor cooperación a escala de la Unión de los espacios controlados de pruebas para IA, fomentar la claridad y coherencia en la gobernanza de estos espacios y ampliar el ámbito de la prueba en condiciones reales fuera de los espacios controlados de pruebas para la IA a los sistemas de IA de alto riesgo regulados por los actos legislativos de armonización de la Unión enumerados en el anexo I de dicho Reglamento. En particular, para posibilitar la simplificación de los procedimientos, cuando proceda, en los proyectos supervisados en los espacios controlados de pruebas para la IA que incluya asimismo la prueba en condiciones reales, debe integrarse el plan de la prueba en condiciones reales en el plan del espacio controlado de pruebas acordado por los proveedores o proveedores potenciales y la autoridad competente.
(24) Además, conviene contemplar la posibilidad de que la Oficina Europea de Inteligencia Artificial (en lo sucesivo, «Oficina de IA») cree un espacio controlado de pruebas para la IA a nivel de la Unión para los sistemas de IA regulados por el artículo 75, apartado 1, del Reglamento (UE) 2024/1689. Para garantizar la coherencia, la seguridad jurídica y una asignación eficiente de las responsabilidades de supervisión entre los niveles de la Unión y nacional, el ámbito del espacio controlado de pruebas para la IA a nivel de la Unión debe definirse claramente a fin de evitar cualquier solapamiento con los espacios controlados de pruebas para la IA nacionales establecidos en virtud de dicho Reglamento. Con el fin de fomentar la innovación y facilitar la adopción de la IA, las pymes, incluidas las empresas emergentes, y las pequeñas empresas de mediana capitalización deben tener acceso prioritario a los espacios controlados de pruebas para la IA establecidos por la Oficina de IA.
(25) Además, deben aclararse las disposiciones sobre la cooperación entre las autoridades competentes pertinentes en lo que se refiere al funcionamiento de un espacio controlado de pruebas para la IA, con miras a garantizar su eficacia. Por dicha razón, ha de ampliarse la competencia de la Comisión para adoptar actos de ejecución que especifiquen las modalidades detalladas para el establecimiento, el desarrollo, la puesta en práctica, el funcionamiento y la supervisión de los espacios controlados de pruebas para la IA, a fin de incluir también aspectos de gobernanza de dichos espacios controlados de pruebas para la IA. Además, cuando los espacios controlados de pruebas para la IA conlleven sistemas de IA innovadores que traten datos personales o estén comprendidos de otra forma dentro del ámbito de supervisión de otras autoridades nacionales o autoridades competentes que proporcionen o apoyen el acceso a los datos, las autoridades de supervisión competentes pertinentes deben estar vinculadas al funcionamiento del espacio controlado de pruebas para la IA y participar en la supervisión de esos aspectos en la medida correspondiente a sus respectivas funciones y poderes.
(26) Para fomentar la innovación, también procede ampliar el ámbito de la prueba en condiciones reales fuera de los espacios controlados de pruebas para la IA del artículo 60 del Reglamento (UE) 2024/1689, aplicable actualmente a los sistemas de IA de alto riesgo enumerados en el anexo III de dicho Reglamento, y permitir que los proveedores y proveedores potenciales de sistemas de IA de alto riesgo regulados por los actos legislativos de armonización de la Unión enumerados en el anexo I de dicho Reglamento también prueben dichos sistemas en condiciones reales, a reserva de unas garantías suficientes. Esto se entiende sin perjuicio de otra normativa de la Unión o nacional en materia de prueba en condiciones reales de sistemas de IA de alto riesgo relativa a productos regulados por dichos actos legislativos de armonización de la Unión.
(27) También conviene garantizar que sea posible realizar la prueba en condiciones reales de los sistemas de IA de alto riesgo regulados por los actos legislativos de armonización de la Unión enumerados en anexo I, sección B, del Reglamento (UE) 2024/1689. Dichos sistemas están sujetos a los requisitos y procedimientos de la legislación sectorial pertinente y, para la mayoría de los fines, no están directamente sujetos a dicho Reglamento. Esos actos sectoriales van a incorporar, a su debido tiempo, requisitos correspondientes a los establecidos en los artículos 8 a 15 de dicho Reglamento. Por consiguiente, conviene garantizar que los Estados miembros puedan permitir la realización de la prueba en condiciones reales de estos sistemas de IA con vistas a evaluar y comprobar la conformidad de dichos sistemas con los requisitos establecidos en los artículos 8 a 15 de dicho Reglamento. Si los Estados miembros deciden permitir tales pruebas, dicho Reglamento debe exigirles que adopten marcos donde se establezcan los requisitos detallados para esas pruebas. Dicho Reglamento debe establecer los elementos esenciales que deben figurar en tales marcos. Al diseñar esos marcos, los Estados miembros deben garantizar un elevado nivel de protección de la salud, la seguridad y los derechos fundamentales de las personas físicas. Antes de aplicar el marco, los Estados miembros deben notificarlo a la Comisión. La prueba en condiciones reales debe cumplir lo dispuesto en los actos legislativos de armonización de la Unión pertinentes enumerados en el anexo I, sección B, del Reglamento (UE) 2024/1689, incluida cualquier disposición aplicable en materia de pruebas. Sin embargo, esto no debe afectar a la aplicación del nuevo artículo relativo a la prueba en condiciones reales.
(28) El artículo 63 del Reglamento (UE) 2024/1689 ofrece a las microempresas que sean proveedores de sistemas de IA de alto riesgo la posibilidad de cumplir de manera simplificada con la obligación de establecer un sistema de gestión de la calidad. Con el fin de facilitar el cumplimiento por parte de un mayor número de innovadores, dicha posibilidad debe ampliarse a todas las pymes, incluidas las empresas emergentes.
(29) A la luz del importante papel de la Oficina de IA para la gobernanza eficaz y coordinada del Reglamento (UE) 2024/1689, que se refuerza nuevamente en el presente Reglamento, y sin perjuicio del próximo marco financiero plurianual y del procedimiento presupuestario, la Comisión debe asignar recursos humanos, financieros y técnicos adecuados a la Oficina de IA al objeto de garantizar que pueda desempeñar eficazmente y en unos plazos razonables sus funciones relativas a la garantía del cumplimiento del Reglamento (UE) 2024/1689, incluida la asignación de suficiente personal permanente con unas competencias y unos conocimientos técnicos amplios.
(30) El artículo 69 del Reglamento (UE) 2024/1689 debe modificarse para simplificar la estructura de tasas del grupo de expertos científicos. Si los Estados miembros recurren a los conocimientos especializados del grupo de expertos, las tasas que puedan tener que pagar a los expertos deben ser equivalentes a la remuneración que la Comisión está obligada a pagar en circunstancias similares.
(31) Para reforzar el sistema de gobernanza de los sistemas de IA, es necesario aclarar el papel de la Oficina de IA en el seguimiento y la supervisión del cumplimiento de dichos sistemas de IA del Reglamento (UE) 2024/1689. La Comisión tiene competencias exclusivas en lo que respecta a los modelos de IA de uso general en virtud del artículo 88 de dicho Reglamento. A fin de aumentar la coherencia, la claridad y la eficacia, y a la luz del alcance y las repercusiones de los sistemas de IA relacionados con dichas competencias, debe precisarse el alcance de la competencia exclusiva de la Oficina de IA en materia de supervisión de los sistemas. En particular, la Oficina de IA debe tener competencia exclusiva sobre los sistemas de IA basados en modelos de IA de uso general, no solo cuando un mismo proveedor desarrolle tanto el sistema como el modelo, sino también cuando los desarrollen varios proveedores que formen parte de la misma empresa. No obstante, en determinados casos, en particular cuando exista una supervisión sectorial específica, la responsabilidad debe seguir recayendo en la autoridad nacional competente pertinente. Por consiguiente, deben establecerse determinadas excepciones. El ámbito de aplicación personal de esta competencia exclusiva debe ampliarse a los proveedores de dichos sistemas de IA y a sus responsables del despliegue dentro de la misma empresa. Los demás responsables del despliegue deben seguir estando sujetos a la supervisión y la garantía del cumplimiento nacionales. Además, esto no incluye los sistemas de IA introducidos en el mercado, puestos en servicio o utilizados por las instituciones, órganos y organismos de la Unión que estén bajo la supervisión del Supervisor Europeo de Protección de Datos en virtud del artículo 74, apartado 9, del Reglamento (UE) 2024/1689.
(32) Asimismo, teniendo en cuenta el sistema de supervisión y garantía del cumplimiento vigentes en virtud del Reglamento (UE) 2022/2065 del Parlamento Europeo y del Consejo (16), procede otorgar a la Comisión los poderes de una autoridad de vigilancia del mercado competente en virtud del Reglamento (UE) 2024/1689 en aquellos casos en que un sistema de IA se considere una plataforma en línea de muy gran tamaño o un motor de búsqueda en línea de muy gran tamaño de conformidad con el Reglamento (UE) 2022/2065, o cuando esté integrado en dicha plataforma o motor. Esto debe contribuir a garantizar que el ejercicio de las competencias de supervisión y garantía del cumplimiento de la Comisión en virtud del Reglamento (UE) 2024/1689 y del Reglamento (UE) 2022/2065, así como las aplicables a los modelos de IA de uso general integrados en dichas plataformas o motores de búsqueda, se realice de una manera coherente y eficaz. Esto también es adecuado a la luz de la importancia de dichas plataformas y motores de búsqueda, habida cuenta de su alcance, impacto y potencial para causar daños sociales complejos y de envergadura. El ámbito de aplicación personal de esta competencia exclusiva debe ampliarse a los proveedores de dichos sistemas de IA y a sus responsables del despliegue dentro de la misma empresa. En el caso de los sistemas de IA que se consideren plataformas o motores de búsqueda en línea de muy gran tamaño, o que estén integrados en ellos, el punto de partida para la evaluación de los sistemas de IA lo constituyen la evaluación de riesgos, las medidas de mitigación y las obligaciones de auditoría establecidas por los artículos 34, 35 y 37 del Reglamento (UE) 2022/2065, sin perjuicio de las competencias de la Oficina de IA para investigar el incumplimiento de las normas del Reglamento (UE) 2024/1689 y garantizar ex post su cumplimiento. En el marco del análisis de la evaluación de riesgos, las medidas de mitigación y las auditorías, los servicios de la Comisión responsables de la garantía del cumplimiento del Reglamento (UE) 2022/2065 pueden solicitar el dictamen de la Oficina de IA sobre el resultado de una posible evaluación de riesgos anterior o paralela realizada de conformidad con el Reglamento (UE) 2024/1689 y sobre la aplicabilidad de las prohibiciones en virtud de dicho Reglamento. Además, la Oficina de IA y las autoridades nacionales competentes deben, en virtud del Reglamento (UE) 2024/1689, coordinar sus esfuerzos en materia de garantía del cumplimiento con las autoridades competentes responsables de la supervisión y la garantía del cumplimiento del Reglamento (UE) 2022/2065, incluida la Comisión, a fin de garantizar que se respeten los principios de cooperación leal, proporcionalidad y non bis in idem, y que la información obtenida en virtud de un Reglamento solo se utilice a efectos de supervisión y garantía del cumplimiento del otro si la empresa está de acuerdo. En particular, dichas autoridades deben intercambiar sus puntos de vista de forma periódica y tener en cuenta, en sus respectivos ámbitos de competencia, todas las multas y sanciones impuestas al mismo proveedor por la misma conducta mediante una decisión definitiva en el marco de procedimientos relativos a una infracción de otras normas de la Unión o nacionales, a fin de garantizar que el total de las multas y sanciones impuestas sea proporcionado y corresponda a la gravedad de las infracciones cometidas.
(33) A la hora de supervisar y garantizar el cumplimiento de las obligaciones en relación con los sistemas de IA que estén bajo su competencia, la Oficina de IA tiene el mismo papel y la misma responsabilidad que una autoridad de vigilancia del mercado en virtud del Reglamento (UE) 2024/1689. Por consiguiente, es necesario que la Oficina de IA tenga todos los poderes y responsabilidades que ostentan las autoridades de vigilancia del mercado en virtud de dicho Reglamento y del Reglamento (UE) 2019/1020 del Parlamento Europeo y del Consejo (17) (en lo sucesivo, «competencias generales»). Estas deben garantizar el cumplimiento adecuado y eficaz de los requisitos y las obligaciones establecidos en el Reglamento (UE) 2024/1689. Sin embargo, es necesario especificar, complementar y enmarcar determinados elementos esenciales y otros aspectos de las competencias generales, así como sus salvaguardias (en lo sucesivo, «disposiciones especificativas»). En particular, es necesario establecer disposiciones que regulen la relación entre la Oficina de IA y las autoridades nacionales; disposiciones que especifiquen, complementen y limiten los poderes para solicitar información y llevar a cabo inspecciones in situ; disposiciones que regulen las investigaciones, incluida la posibilidad de hacer vinculantes los compromisos, y disposiciones que especifiquen y limiten los poderes de constatar el incumplimiento e imponer multas, y multas de carácter coercitivo. Cuando se haya determinado un tipo de competencia general de este modo, la Oficina de IA no puede eludir las condiciones ni los límites de dichas competencias sobre la base de una competencia general conexa. A la inversa, la Oficina de IA puede invocar ciertos tipos de competencias generales que no estén especificadas ni enmarcadas con respecto a esta, como el poder de adoptar las medidas a que se refiere el artículo 16, apartado 3, del Reglamento (UE) 2019/1020. Cuando sea necesario para la correcta aplicación del Reglamento (UE) 2024/1689, la Comisión debe poder adoptar actos de ejecución que determinen con mayor precisión las normas y los procedimientos relativos a la aplicación de los plazos de prescripción, el acceso al expediente y la divulgación negociada de información. En el ejercicio de todas estas competencias, la Oficina de IA debe respetar la Carta. Además, está sujeta a las salvaguardias y la protección de los derechos fundamentales establecidas en las disposiciones especificativas.
(34) Además de esas garantías procesales y en materia de derechos fundamentales los derechos procedimentales previstos en el artículo 18 del Reglamento (UE) 2019/1020 se deben aplicar, mutatis mutandis, a los proveedores de sistemas de IA, sin perjuicio de los derechos procedimentales más específicos establecidos en el Reglamento (UE) 2024/1689. Cuando las autoridades nacionales de vigilancia del mercado, mediante el punto de contacto único, soliciten que la Oficina de IA adopte medidas de supervisión y de garantía del cumplimiento con respecto a los sistemas de IA bajo su supervisión exclusiva, la Oficina de IA debe informar al punto de contacto único, a más tardar cuatro meses después de la recepción de dicha solicitud, de su intención de ejercer sus competencias de supervisión y de garantía del cumplimiento o las razones por las que no ejerza sus competencias. Si la Oficina de IA decide ejercer sus competencias de supervisión y de garantía del cumplimiento, también debe informar al punto de contacto único sobre el resultado final de dichos procedimientos y sobre los avances intermedios que la Oficina de IA considere que tienen un impacto significativo en la investigación, incluida la decisión de incoar un procedimiento, de imponer una multa y de retirar el sistema de IA del mercado o recuperarlo.
(35) Para permitir el acceso al mercado de la Unión a los sistemas de IA sujetos a la supervisión de la Oficina de IA en virtud del artículo 75 del Reglamento (UE) 2024/1689 y a la evaluación de la conformidad de terceros, la Comisión debe ser responsable de las evaluaciones de la conformidad previas a la introducción en el mercado de dichos sistemas.
(36) El artículo 77 y las disposiciones conexas del Reglamento (UE) 2024/1689 constituyen un mecanismo de gobernanza importante, ya que tienen por objeto permitir que las autoridades u organismos responsables de hacer cumplir o supervisar el Derecho de la Unión destinado a proteger los derechos fundamentales puedan cumplir su mandato en unas determinadas condiciones y fomentar la cooperación entre las autoridades de vigilancia del mercado responsables de la supervisión y la garantía del cumplimiento de dicho Reglamento. Es necesario aclarar el alcance de dicha cooperación, así como qué autoridades u organismos públicos se benefician de ella. Con miras a reforzar la cooperación, debe aclararse que las solicitudes de acceso a información y documentación deben presentarse a la autoridad de vigilancia del mercado competente, que debe responder a dichas solicitudes sin demoras indebidas, y que las autoridades u organismos implicados deben estar sujetos a la obligación mutua de cooperar. Debe aclararse que estas disposiciones se entienden sin perjuicio de las competencias, funciones, poderes e independencia de las autoridades u organismos públicos nacionales pertinentes en el marco de sus mandatos. En particular, dichas disposiciones no limitan ninguna de los poderes que dichas autoridades y organismos tengan para solicitar información en virtud de otras disposiciones del Derecho de la Unión o nacional. En consecuencia, dichas autoridades y organismos conservan los poderes que tengan para solicitar información directamente a los operadores en virtud de su mandato o del Derecho o de la Unión o nacional.
(37) Los requisitos aplicables a los sistemas de IA de alto riesgo establecidos en el Reglamento (UE) 2024/1689 abordan riesgos específicos inherentes a los sistemas de IA, incluidos los sesgos, el comportamiento impredecible de los modelos, la escasa solidez o precisión, las vulnerabilidades frente a ataques de terceros y la falta de transparencia del sistema de IA. Al abordar los riesgos específicos de la IA, dicho Reglamento complementa los requisitos establecidos en los actos legislativos de armonización de la Unión enumerados en el anexo I de dicho Reglamento, sin duplicarlos. El Reglamento (UE) 2024/1689 establece mecanismos para que los operadores económicos minimicen la carga relativa al cumplimiento. En particular, el artículo 8, apartado 2, sobre la interacción con la legislación sectorial, el artículo 9, apartado 10, sobre la gestión de riesgos, y el artículo 17, apartado 3, sobre la gestión de la calidad, permiten a los operadores económicos integrar, cuando resulte necesario y conveniente, una evaluación de los riesgos específicos de la IA en los sistemas de gestión de riesgos y de la calidad existentes. El artículo 40 del Reglamento (UE) 2024/1689 exige además a la Comisión que especifique que las normas armonizadas elaboradas en virtud de dicho Reglamento deben ser coherentes con las normas elaboradas en virtud de los actos legislativos de armonización de la Unión enumerados en el anexo I de dicho Reglamento. La Comisión debe proporcionar directrices con vistas a ayudar a los operadores económicos de los sistemas de IA de alto riesgo regulados por el anexo I del Reglamento (UE) 2024/1689 a cumplir dicho Reglamento, incluso proporcionando orientaciones sobre la aplicación del artículo 8, apartado 2, el artículo 9, apartado 10, y el artículo 17, apartado 3, de dicho Reglamento como mecanismos para minimizar la carga relativa al cumplimiento, en consonancia con los principios de complementariedad y proporcionalidad. Dichas directrices deben publicarse, a más tardar, el 1 de agosto de 2027.
(38) Para que los proveedores de sistemas de IA generativa sujetos a las obligaciones de marcado establecidas en el artículo 50, apartado 2, del Reglamento (UE) 2024/1689 tengan tiempo suficiente para adaptar sus prácticas en un plazo razonable sin perturbar el mercado, procede introducir un período transitorio de cuatro meses para los proveedores que hayan introducido sus sistemas en el mercado antes del 2 de agosto de 2026.
(39) Para dar tiempo suficiente a los proveedores de sistemas de IA de alto riesgo y aclarar las normas aplicables a los sistemas de IA ya introducidos en el mercado o puestos en servicio antes de que se apliquen las disposiciones pertinentes del Reglamento (UE) 2024/1689, procede aclarar el alcance del período de gracia previsto en el artículo 111, apartado 2, de dicho Reglamento. A los efectos de dicho artículo 111, apartado 2, el período de gracia debe aplicarse cuando el tipo y modelo de sistema de IA ya se hayan introducido en el mercado. Esto significa que, si antes de la fecha especificada en el artículo 111, apartado 2, se ha introducido en el mercado o puesto en servicio de manera legal al menos una unidad individual del sistema de IA de alto riesgo, otras unidades individuales del mismo tipo y modelo de sistema de IA de alto riesgo están sujetas al período de gracia que se dispone en dicho artículo 111, apartado 2, y, por tanto, pueden seguir introduciéndose en el mercado, comercializándose o poniéndose en servicio en el mercado de la Unión sin ninguna obligación adicional, requisito o necesidad de certificación adicional, siempre que el diseño de dicho sistema de IA de alto riesgo permanezca inalterado. A efectos de la aplicación del período de gracia previsto en el artículo 111, apartado 2, el factor decisivo es la fecha en la que se introdujo en el mercado o se puso en servicio por primera vez en el mercado de la Unión la primera unidad de ese tipo y modelo de sistema de IA de alto riesgo. Cualquier cambio significativo en el diseño del sistema de IA que tenga lugar después de la fecha especificada en el artículo 111, apartado 2, debe dar lugar a la obligación del proveedor de cumplir plenamente todas las disposiciones pertinentes de dicho Reglamento aplicables a los sistemas de IA de alto riesgo, incluidos los requisitos de evaluación de la conformidad.
(40) El artículo 113 del Reglamento (UE) 2024/1689 establece las fechas de entrada en vigor y aplicación de dicho Reglamento, en particular, el 2 de agosto de 2026 como fecha general de aplicación. En el caso de las obligaciones relacionadas con los sistemas de IA de alto riesgo establecidas en el capítulo III, secciones 1, 2 y 3, del Reglamento (UE) 2024/1689, el retraso en la disponibilidad de normas, especificaciones comunes y orientaciones alternativas, así como en el establecimiento de las autoridades nacionales competentes, plantean retos que ponen en peligro la aplicación efectiva de dichas obligaciones y corren el riesgo de aumentar significativamente los costes de ejecución de tal manera que no se justifique el mantenimiento de su fecha inicial de aplicación, a saber, el 2 de agosto de 2026. Por lo tanto, procede fijar la fecha de aplicación del capítulo III, secciones 1, 2 y 3 el 2 de diciembre de 2027 en el caso de los sistemas de IA clasificados como de alto riesgo en virtud del artículo 6, apartado 2, y el anexo III, y el 2 de agosto de 2028 en el caso de los sistemas de IA clasificados como de alto riesgo en virtud del artículo 6, apartado 1, y del anexo I. La distinción entre la fecha de aplicación de las normas relativas a los sistemas de IA clasificados como de alto riesgo en virtud de, por un lado, al artículo 6, apartado 2, y del anexo III, y, por otro, del artículo 6, apartado 1, y del anexo I de dicho Reglamento es coherente con la diferencia entre las fechas de aplicación iniciales previstas en el Reglamento (UE) 2024/1689 y tiene por objeto proporcionar el tiempo necesario para la adaptación y la ejecución de las obligaciones. La disponibilidad oportuna de instrumentos de apoyo, como orientaciones, normas pertinentes, especificaciones comunes y códigos de buenas prácticas, es importante a fin de facilitar el cumplimiento y reducir el riesgo de interpretaciones divergentes y de aplicación desigual de las normas entre los Estados miembros. A fin de garantizar la seguridad jurídica y evitar nuevos retrasos en la aplicación del Reglamento (UE) 2024/1689, la Comisión debe garantizar que las medidas de apoyo al cumplimiento de lo dispuesto en el capítulo III, secciones 1, 2 y 3, de dicho Reglamento se hayan adoptado a su debido tiempo para garantizar la aplicación oportuna y efectiva de las disposiciones necesarias.
(41) Teniendo en cuenta el objetivo de reducir los desafíos en la aplicación a que se enfrentan los ciudadanos, las empresas y las administraciones públicas, es fundamental que las condiciones armonizadas para la aplicación de determinadas normas solo se adopten cuando sea estrictamente necesario. A tal fin, procede suprimir determinadas competencias conferidas a la Comisión para adoptar dichas condiciones armonizadas mediante actos de ejecución en circunstancias en las que no se dé ese caso. Por lo tanto, procede modificar el artículo 50, apartado 7, el artículo 56, apartado 6, y el artículo 72, apartado 3, del Reglamento (UE) 2024/1689 a fin de suprimir las competencias para adoptar actos de ejecución conferidas a la Comisión. Dado que los códigos de buenas prácticas a que se refieren el artículo 50, apartado 7, y el artículo 56, apartado 6, tienen efectos jurídicos limitados y, en particular, no otorgan presunción de conformidad, no es estrictamente necesario que se aprueben mediante un acto de ejecución. Los proveedores deben poder recurrir, en virtud del artículo 53, apartado 4, y el artículo 54, apartado 2, del Reglamento (UE) 2024/1689, a códigos de buenas prácticas evaluados como adecuados en virtud de su artículo 56, apartado 6. La supresión de la competencia para adoptar un modelo armonizado de plan de vigilancia poscomercialización del artículo 72, apartado 3, del Reglamento (UE) 2024/1689 tiene la ventaja adicional de que ofrece más flexibilidad a los proveedores de sistemas de IA de alto riesgo a la hora de establecer un sistema de vigilancia poscomercialización adaptado a su organización. Al mismo tiempo, habida cuenta de la necesidad de aclarar la forma respecto de la cual los proveedores de sistemas de IA de alto riesgo han de cumplir su obligación establecida en el artículo 72, apartado 1, del Reglamento (UE) 2024/1689, debe exigirse a la Comisión que publique orientaciones, incluido un modelo voluntario, sobre el plan de vigilancia poscomercialización a más tardar el 2 de septiembre de 2027.
(42) El uso de la inteligencia artificial en las máquinas puede ayudar a fomentar la innovación y mejorar su eficiencia. La aplicación del Reglamento (UE) 2023/1230 del Parlamento Europeo y del Consejo (18) y del Reglamento (UE) 2024/1689 podría dar lugar a solapamientos. Al mismo tiempo, es importante garantizar un nivel de protección con respecto a los riesgos relacionados con el uso de la inteligencia artificial en máquinas que sea coherente con el nivel de protección proporcionado por el Reglamento (UE) 2024/1689 por lo que respecta a los sistemas de IA de alto riesgo. Dada la naturaleza específica de las máquinas y del sector de las máquinas, y con el fin de abordar la necesidad de simplificar el marco regulador de las máquinas basadas en IA, procede pasar a un enfoque sectorial trasladando el Reglamento (UE) 2023/1230 de la sección A a la sección B del anexo I del Reglamento (UE) 2024/1689. Por consiguiente, en primer lugar, la aplicación del Reglamento (UE) 2024/1689 a dichas máquinas debe limitarse a las disposiciones a que se refiere el artículo 2, apartado 2, de dicho Reglamento. La referencia a la Directiva 2006/42 /CE debe trasladarse de la sección A a la sección B del anexo I del Reglamento (UE) 2024/1689 y actualizarse de manera que haga referencia al Reglamento (UE) 2023/1230. En segundo lugar, es fundamental garantizar que el Reglamento (UE) 2023/1230 incorpore requisitos esenciales en materia de salud y seguridad para los sistemas de IA que se consideren de alto riesgo en virtud del artículo 6, apartado 1, del Reglamento (UE) 2024/1689 y se utilicen como componentes de seguridad en máquinas o sistemas de IA de alto riesgo que constituyan máquinas que garanticen un nivel de protección coherente con el Reglamento (UE) 2024/1689. A tal fin, debe exigirse a la Comisión que adopte actos delegados por los que se modifique el anexo III del Reglamento (UE) 2023/1230 al objeto de reflejar los requisitos pertinentes establecidos en el capítulo III, sección 2, y en los artículos 17, 19, 72 y 73 del Reglamento (UE) 2024/1689. Para evitar lagunas jurídicas y garantizar la armonización con la fecha de aplicación de las normas pertinentes sobre sistemas de IA de alto riesgo establecidas en el Reglamento (UE) 2024/1689, dichos actos delegados deben aplicarse a más tardar el 2 de agosto de 2028. Por las mismas razones, los fabricantes deben tener libertad para recurrir a las normas armonizadas o especificaciones comunes contempladas en el Reglamento (UE) 2024/1689 o adoptadas en virtud de este que incluyan los requisitos esenciales pertinentes para la presunción de conformidad en el sentido del artículo 20 del Reglamento (UE) 2023/1230 hasta que se contemplen normas armonizadas o especificaciones comunes relativas a la IA en el Reglamento (UE) 2023/1230 o se adopten en virtud de este.
(43) La evaluación de la conformidad de los sistemas de IA de alto riesgo en virtud del Reglamento (UE) 2024/1689 puede requerir la participación de los organismos de evaluación de la conformidad. Solo los organismos de evaluación de la conformidad que hayan sido designados en virtud de dicho Reglamento pueden llevar a cabo evaluaciones de la conformidad, y únicamente respecto de las actividades relacionadas con las categorías y tipos de sistemas de IA de que se trate. A fin de poder especificar el alcance de la designación de los organismos de evaluación de la conformidad notificados en virtud del artículo 30 del Reglamento (UE) 2024/1689, es necesario elaborar una lista de códigos, categorías y tipos correspondientes de sistemas de IA. La lista de códigos debe tener en cuenta si el sistema de IA es un componente de un producto o un producto en sí mismo regulado por los actos legislativos de armonización de la Unión enumerados en el anexo I del Reglamento (UE) 2024/1689 (denominados «códigos AIP», por su acrónimo en inglés, para los sistemas de IA regulados por la legislación sobre productos) o un sistema enumerado en el anexo III de dicho Reglamento, que actualmente se refiere únicamente a los sistemas de IA biométricos a que se refiere el anexo III, punto 1 (denominados «códigos AIB», por su acrónimo en inglés, para los sistemas de IA biométricos). Tanto los códigos AIP como los códigos AIB son códigos verticales. Los códigos AIP son códigos de referencia que enlazan con los actos legislativos de armonización de la Unión enumerados en el anexo I, sección A, del Reglamento (UE) 2024/1689. Los códigos AIB son códigos nuevos específicos del Reglamento (UE) 2024/1689 para la identificación de los sistemas de IA biométricos a que se refiere el anexo III, punto 1, de dicho Reglamento. La lista de códigos también debe tener en cuenta los tipos específicos y las tecnologías subyacentes de los sistemas de IA (denominados «códigos AIH», por su acrónimo en inglés, para códigos horizontales de sistemas de IA). Los códigos AIH son códigos nuevos específicos de la tecnología de IA que pueden aplicarse junto con los códigos verticales AIP o AIB. Los códigos AIH abarcan los tipos y tecnologías subyacentes de los sistemas de IA. La lista de códigos, que comprende tres categorías, debe establecer una tipología multidimensional de los sistemas de IA que garantice que los organismos de evaluación de la conformidad designados como organismos notificados sean plenamente competentes en relación con los sistemas de IA que deben evaluar.
(44) El Reglamento (UE) 2018/1139 del Parlamento Europeo y del Consejo (19) establece las normas comunes en el ámbito de la aviación civil. El artículo 108 del Reglamento (UE) 2024/1689 modifica el Reglamento (UE) 2018/1139 para garantizar que la Comisión, a la hora de adoptar cualquier acto delegado o de ejecución pertinente en virtud del Reglamento (UE) 2018/1139, tenga en cuenta, atendiendo a las particularidades técnicas y reglamentarias del sector de la aviación civil y sin interferir con los mecanismos y las autoridades de gobernanza, de evaluación de la conformidad y de control del cumplimiento vigentes establecidos en ese acto, los requisitos obligatorios para los sistemas de IA de alto riesgo establecidos en el Reglamento (UE) 2024/1689. Es necesaria una corrección técnica que modifique artículos adicionales del Reglamento (UE) 2018/1139 para garantizar que los requisitos obligatorios de los sistemas de IA de alto riesgo establecidos en el Reglamento (UE) 2024/1689 se regulen plenamente cuando se adopten actos delegados o de ejecución pertinentes en virtud del Reglamento (UE) 2018/1139.
(45) A fin de modificar determinados elementos no esenciales de los Reglamentos (UE) 2024/1689 y (UE) 2023/1230, deben delegarse en la Comisión los poderes para adoptar actos con arreglo al artículo 290 del Tratado de Funcionamiento de la Unión Europea, por lo que respecta a:
- limitar la aplicación de los requisitos u obligaciones específicos establecidos en el Reglamento (UE) 2024/1689 cuando los actos legislativos de armonización de la Unión enumerados en el anexo I, sección A, de dicho Reglamento establezcan requisitos que dispongan un nivel de protección equivalente,
- modificar la lista de códigos, categorías y tipos correspondientes de sistemas de IA que figura en el anexo XIV del Reglamento (UE) 2024/1689, y
- modificar el anexo III del Reglamento (UE) 2023/1230 para reflejar los requisitos pertinentes del Reglamento (UE) 2024/1689.
Reviste especial importancia que la Comisión lleve a cabo las consultas oportunas durante la fase preparatoria, en particular con expertos, y que esas consultas se realicen de conformidad con los principios establecidos en el Acuerdo interinstitucional de 13 de abril de 2016 sobre la mejora de la legislación (20). En particular, a fin de garantizar una participación equitativa en la preparación de los actos delegados, el Parlamento Europeo y el Consejo reciben toda la documentación al mismo tiempo que los expertos de los Estados miembros, y sus expertos tienen acceso sistemáticamente a las reuniones de los grupos de expertos de la Comisión que se ocupen de la preparación de actos delegados.
(46) A fin de garantizar la seguridad jurídica sin demora, en vista de la inminente aplicación general del Reglamento (UE) 2024/1689, el presente Reglamento debe entrar en vigor con carácter de urgencia a los tres días de su publicación en el Diario Oficial de la Unión Europea.
(47) El Supervisor Europeo de Protección de Datos y el Comité Europeo de Protección de Datos, a los que se consultó de conformidad con el artículo 42, apartados 1 y 2, del Reglamento (UE) 2018/1725, emitieron su dictamen conjunto el 20 de enero de 2026.
HAN ADOPTADO EL PRESENTE REGLAMENTO:
