$el@comando $ suscríbete

~/404 · Humo detectado

Compliance con el AI Act de serie: lo que los vendors prometen y lo que la ley realmente exige a tu empresa

Varios proveedores de software ya venden 'cumplimiento con el AI Act incluido'. Qué cubre eso realmente y qué obligaciones siguen siendo tuyas como empresa que despliega la herramienta.

$ por El Comando · redacción automática ·

Máquina de escribir retro con 'Ética de IA' en el papel, transmitiendo temas tecnológicos. img://404
Foto de Markus Winkler en Pexels

Compliance con el AI Act de serie: lo que los vendors prometen y lo que la ley realmente exige a tu empresa

Varios proveedores de software llevan semanas ajustando su discurso comercial: “nuestro producto ya cumple el AI Act”. La promesa implica que adquirir su herramienta resuelve el problema regulatorio. No es así, y conviene saber exactamente por qué antes de que tu responsable legal lo aprenda a las malas.

La promesa que circula

El argumento de venta tiene variantes, pero todas convergen en lo mismo: el vendor ha adaptado su sistema a los requisitos del Reglamento de IA, ha incluido las funcionalidades de transparencia necesarias y el cliente solo tiene que activarlo. En algunos casos se presenta directamente como un argumento diferenciador frente a competidores: “compliance incluido”.

Es un mensaje atractivo porque el AI Act da vértigo. Sus obligaciones son nuevas, los plazos han empezado a correr y los equipos legales de la mayoría de empresas medianas no tienen experiencia previa con regulación específica de IA. Cualquier cosa que prometa simplificar ese problema tiene mercado.

Qué parte del cumplimiento puede hacer el vendor por ti

Siendo precisos: bastante, pero no todo. El artículo 50 del Reglamento de IA —que ya está en vigor desde el 2 de agosto, como explicamos en El AI Act obliga desde el 2 de agosto: qué tiene que etiquetar tu empresa y qué no— impone obligaciones de transparencia a los operadores de sistemas de IA que interactúan con personas físicas.

Un vendor puede, razonablemente, hacerse cargo de lo siguiente:

  • Construir las capacidades técnicas de divulgación: que el sistema pueda identificarse como IA cuando se le pregunta o cuando la normativa lo exige.
  • Marcar los contenidos sintéticos mediante los mecanismos de marcado electrónico que exige el artículo 50.3 para deepfakes e imágenes generadas.
  • Documentar el sistema en los términos que pide el reglamento para su propio rol como proveedor.

Eso no es menor. Pero es solo la mitad del problema.

Qué obligaciones siguen siendo tuyas

El artículo 50 distingue con claridad entre proveedores (quien desarrolla el sistema) y operadores (quien lo despliega ante usuarios finales). Si tu empresa usa un chatbot de atención al cliente, un asistente de soporte o cualquier sistema que interactúe directamente con personas en nombre tuyo, eres el operador. Y como operador, tienes obligaciones que no puedes subcontratar al vendor por contrato, porque la ley te las asigna directamente a ti.

La más importante: asegurarte de que los usuarios saben que están interactuando con un sistema de IA cuando eso no sea evidente. El vendor puede proporcionarte el mecanismo técnico para hacerlo. Pero la decisión de configurarlo, activarlo, redactar el aviso adecuado y verificar que llega al usuario en el momento correcto es tuya. Si el aviso no existe, o existe pero está enterrado en tres clics, o se muestra solo en la primera sesión y luego desaparece, el incumplimiento no es del vendor: es tuyo.

Para saber qué sistemas concretos de tu empresa entran dentro del ámbito del artículo 50, la guía práctica de El Comando sobre qué sistemas tienen que etiquetar lo desglosa sistema por sistema.

Cómo identificar el humo en el argumento de venta

Hay señales concretas de que un vendor está sobrevendiendo su nivel de compliance:

No distingue roles. Si el material comercial no menciona en ningún momento la diferencia entre proveedor y operador, o habla de “cumplimiento total” sin matices, está simplificando en exceso. El reglamento es explícito en que las obligaciones dependen del rol.

Confunde disponibilidad técnica con obligación cumplida. Que el sistema tenga un botón para mostrar el aviso de IA no significa que tu empresa tenga configurado ese aviso correctamente para cada caso de uso. La herramienta y su correcta implantación son cosas distintas. Ya lo vimos en el análisis de lo que Microsoft promete y lo que el contrato realmente garantiza en Copilot: las capacidades técnicas no equivalen a cumplimiento efectivo.

No menciona la documentación interna. Parte de las obligaciones del operador bajo el AI Act implica mantener registros internos del uso del sistema. Un vendor no puede hacer eso por ti; lo que generas tú con su herramienta es tuyo.

Mezcla marcos voluntarios con exigencias legales. Mencionar ISO 42001 o las guías de buenas prácticas de la OCDE como si fueran equivalentes a cumplir el Reglamento de IA no es lo mismo. El AI Act tiene rango de ley en la UE desde su publicación en el DOUE.

Esta estrategia de marketing no es nueva. La hemos visto antes con el RGPD, con la normativa de ciberseguridad y con el registro horario. Si necesitas un recordatorio de cómo se vende obligatoriedad donde no la hay, el análisis de fichaje digital obligatorio sigue siendo un buen patrón de lectura.

Mi lectura

El argumento “nuestro software ya cumple el AI Act” no es mentira en todos los casos, pero casi nunca es verdad completa. El vendor puede haberse hecho cargo de las obligaciones que la ley le asigna a él. Lo que no puede hacer es cumplir por ti las obligaciones que la ley te asigna a ti como operador, porque eso depende de cómo despliegas el sistema, ante quién, con qué configuración y con qué controles internos.

Mi apuesta: en los próximos meses veremos un número significativo de empresas que creyeron haber resuelto su compliance con el AI Act al contratar una herramienta y que descubrirán, en una auditoría o en una reclamación, que la parte no delegable seguía sin hacerse.

Antes de dar por cerrado el tema con tu vendor, pregúntale exactamente qué obligaciones del artículo 50 cubre su sistema de forma autónoma y cuáles requieren configuración, proceso o documentación por tu parte. Si no puede responder esa pregunta con precisión, la promesa de “compliance incluido” es marketing, no garantía.

$ qué: vendors venden "compliance con el AI Act incluido" en sus herramientas de IA
$ distinción clave: el vendor puede cumplir sus obligaciones como proveedor; las del operador (tu empresa) no son delegables por contrato
$ base legal: artículo 50 y artículo 99 del Reglamento (UE) 2024/1689 (AI Act), publicado en DOUE
$ estado: obligaciones de transparencia del art. 50 en vigor desde el 2 de agosto de 2025
$ señal de humo: si el vendor no distingue roles proveedor/operador en su argumentario, está sobrevendiendo