Archivado en — EU AI Act · Article 13 · Transparency · High-Risk AI · Compliance · Instructions for Use
Preferir esta fuente en Google →Artículo 13 del Reglamento Europeo de IA: obligaciones de transparencia para la IA de alto riesgo
El artículo 13 exige que los sistemas de IA de alto riesgo sean transparentes y vayan acompañados de instrucciones de uso para los responsables del despliegue. Conozca los seis puntos que deben abarcar esas instrucciones y cómo documentarlos.
Actualizado el 2 de octubre de 2026 — corrección. Las versiones anteriores citaban el artículo 13 como si estuviera redactado para los «usuarios» (el texto adoptado habla de responsables del despliegue), daban una lista de seis categorías de información que no coincide con el artículo 13, apartado 3, interpretaban los «cambios» como notificaciones de actualización y nombraban parámetros de precisión que el artículo no nombra. La guía sigue ahora el artículo 13, apartado 3, letras a) a f), y ya no hace referencia a una auditoría de pago.
Actualizado el 31 de julio de 2026 — plazo modificado. El Digital Omnibus (adoptado por el Parlamento Europeo el 16 de junio de 2026 y por el Consejo el 29 de junio de 2026) aplazó las obligaciones de alto riesgo del anexo III del 2 de agosto de 2026 al 2 de diciembre de 2027. Las obligaciones de transparencia del artículo 50 no se aplazaron y siguen aplicándose desde el 2 de agosto de 2026. Este artículo se ha corregido en consecuencia. Si su sistema de IA está clasificado como de alto riesgo con arreglo al Reglamento Europeo de IA, el artículo 13 exige que tenga «un nivel de transparencia suficiente para que los responsables del despliegue interpreten y usen correctamente sus resultados de salida» (Reglamento (UE) 2024/1689, artículo 13, apartado 1). No es una recomendación blanda: es una obligación exigible, con un máximo legal de 15 millones de euros o el 3 % del volumen de negocios anual mundial, la cifra que sea mayor.
La mayoría de las empresas subestima el artículo 13. Da por supuesto que transparencia significa «añadir una cláusula de exención» o «mostrar puntuaciones de confianza». En realidad, el artículo 13, apartado 3, enumera seis puntos de información que las instrucciones de uso deben contener como mínimo, cada uno con su propio trabajo de documentación.
Esta guía desglosa lo que el artículo 13 exige realmente, las lagunas de cumplimiento habituales y cómo incorporar la transparencia a su sistema de IA de alto riesgo antes del plazo del 2 de diciembre de 2027.
Qué exige realmente el artículo 13
El artículo 13 obliga al proveedor. Exige que los sistemas de IA de alto riesgo vayan acompañados de instrucciones de uso que faciliten a los responsables del despliegue información que sea:
- Concisa, completa, correcta y clara: sin jerga ni ambigüedad
- Pertinente, accesible y comprensible para los responsables del despliegue: adaptada a su papel y a su competencia técnica
- Suficiente para que los responsables del despliegue interpreten la salida: deben entender qué les dice el sistema y por qué
- Suficiente para que los responsables del despliegue utilicen el sistema adecuadamente: deben saber cuándo confiar en la salida y cuándo apartarse de ella
El artículo 13, apartado 3, establece en seis puntos lo que las instrucciones de uso deben contener como mínimo:
- a) Identidad y datos de contacto del proveedor: y de su representante autorizado, cuando lo haya
- b) Características, capacidades y limitaciones del rendimiento: incluidas la finalidad prevista; el nivel de precisión, incluidos sus parámetros, la solidez y la ciberseguridad; las circunstancias conocidas o previsibles que puedan generar riesgos; y, cuando proceda, la información que ayude a explicar la salida, el rendimiento respecto de grupos concretos de personas y los datos de entrada y de entrenamiento
- c) Cambios predeterminados por el proveedor: los cambios en el sistema y en su rendimiento fijados en la evaluación de la conformidad inicial, en su caso
- d) Medidas de supervisión humana: las mencionadas en el artículo 14, incluidas las medidas técnicas que ayudan a los responsables del despliegue a interpretar la salida
- e) Recursos computacionales y de hardware, vida útil prevista y mantenimiento: incluida la frecuencia de las medidas de cuidado y de las actualizaciones del software
- f) Mecanismos de registro: cuando proceda, cómo pueden los responsables del despliegue recabar, almacenar e interpretar los archivos de registro exigidos por el artículo 12
El proveedor debe facilitar esta información. El responsable del despliegue debe, a su vez, utilizar el sistema con arreglo a las instrucciones de uso (artículo 26, apartado 1). Un sistema introducido en el mercado sin estas instrucciones no parece cumplir el artículo 13.
La información en detalle
Las secciones siguientes recorren los puntos en el orden en que los abordan la mayoría de los equipos. La precisión y los riesgos previsibles forman parte de la letra b), pero tienen secciones propias porque es ahí donde se concentran la mayoría de las lagunas.
1. Identidad y datos de contacto del proveedor — letra a)
Es el requisito más sencillo: los responsables del despliegue deben saber quién construyó el sistema y cómo ponerse en contacto.
Qué buscan los auditores:
- Nombre, dirección y correo de contacto del proveedor en las instrucciones de uso
- Identificación clara de la persona jurídica responsable del cumplimiento, y del representante autorizado cuando lo haya
Fallo habitual: desplegar un sistema sin identificación del proveedor, o enterrar los datos de contacto en unas condiciones del servicio de 50 páginas.
2. Características, capacidades y limitaciones del rendimiento — letra b)
Los responsables del despliegue deben entender qué puede y qué no puede hacer el sistema. Esto incluye:
- La finalidad prevista: para qué está diseñado el sistema
- Las características de rendimiento: precisión, solidez y, cuando proceda, el rendimiento respecto de las personas o grupos concretos con los que está previsto utilizar el sistema
- Las limitaciones conocidas: tareas que el sistema no puede realizar de forma fiable
Qué buscan los auditores:
- Una especificación escrita de la finalidad prevista y de los casos de uso fuera de alcance
- Referencias de rendimiento (por ejemplo, «92 % de precisión en el conjunto de validación»)
- Documentación de los modos de fallo conocidos (por ejemplo, «rendimiento deficiente con texto manuscrito»)
Fallo habitual: ofrecer solo afirmaciones de marketing («precisión de última generación») sin datos cuantitativos de rendimiento ni limitaciones documentadas.
3. Cambios predeterminados — letra c)
La letra c) pide los cambios en el sistema y en su rendimiento que el proveedor fijó de antemano, en el momento de la evaluación de la conformidad inicial, en su caso. Esto importa sobre todo en los sistemas que siguen aprendiendo: los cambios predeterminados en ese momento y recogidos en la documentación técnica no constituyen una modificación sustancial, mientras que otras modificaciones sustanciales exigen una nueva evaluación de la conformidad (artículo 43, apartado 4). La letra e) pide por separado las medidas de mantenimiento y cuidado, incluidas las actualizaciones del software.
El artículo 13 no exige correos de actualización ni notas de publicación. Mantener informados a los responsables del despliegue cuando el sistema cambia sigue siendo una buena práctica, y facilita acreditar las letras c) y e).
Qué buscan los auditores:
- Una descripción de los cambios predeterminados, coherente con la documentación técnica
- Comparación del rendimiento antes y después de las actualizaciones
- Un calendario de mantenimiento y actualización para los responsables del despliegue
Fallo habitual: modificar un modelo de maneras que las instrucciones de uso nunca describieron, sin comprobar si el cambio constituye una modificación sustancial.
4. Nivel de precisión, solidez y ciberseguridad — letra b), inciso ii)
El artículo 13 exige que las instrucciones indiquen el nivel de precisión, incluidos sus parámetros, solidez y ciberseguridad mencionado en el artículo 15, con respecto al cual se haya probado y validado el sistema, así como cualquier circunstancia conocida que pueda afectarlo. No nombra los parámetros. Según la tarea, podrían ser:
- Precisión: precisión, exhaustividad, F1 o medidas propias del dominio
- Solidez: rendimiento ante entradas adversarias o desplazamiento de la distribución
- Ciberseguridad: resistencia al envenenamiento de datos, la extracción de modelos o los ataques adversarios
Qué buscan los auditores:
- Informes de rendimiento en el conjunto de prueba con intervalos de confianza
- Referencias de solidez (por ejemplo, el rendimiento con datos fuera de distribución)
- Informes de auditoría de ciberseguridad o resultados de pruebas de intrusión
Fallo habitual: comunicar solo la precisión agregada, sin desglosar el rendimiento por grupo demográfico, caso límite o escenario adversario.
5. Circunstancias conocidas o previsibles que puedan generar riesgos — letra b), inciso iii)
Debe advertirse a los responsables del despliegue de las situaciones, en el uso previsto o en un uso indebido razonablemente previsible, que puedan generar riesgos para la salud, la seguridad o los derechos fundamentales.
Qué buscan los auditores:
- Una lista documentada de casos límite y modos de fallo
- Orientaciones de mitigación de riesgos (por ejemplo, «No utilice este sistema para el diagnóstico médico»)
- Pruebas de que las personas que utilizan el sistema reciben formación sobre estas limitaciones
Fallo habitual: no facilitar documentación de los modos de fallo, dando por supuesto que los responsables del despliegue «ya se darán cuenta».
6. Medidas de supervisión humana — letra d)
El artículo 14 impone la supervisión humana para los sistemas de IA de alto riesgo. El artículo 13 exige que las instrucciones de uso describan esas medidas de supervisión, incluidas las medidas técnicas que ayudan a los responsables del despliegue a interpretar la salida.
Qué buscan los auditores:
- Documentación del papel de la persona encargada de la supervisión humana (por ejemplo, «Revisar todos los casos señalados antes de la decisión final»)
- Materiales de formación para las personas encargadas de la supervisión humana
- Pruebas de que el sistema respalda la supervisión (funciones de explicabilidad, mecanismos de anulación, etc.)
Fallo habitual: desplegar un sistema totalmente automatizado sin ningún papel documentado de supervisión humana.
7. Recursos, mantenimiento y registros — letras e) y f)
Las instrucciones también deben indicar los recursos computacionales y de hardware que necesita el sistema, su vida útil prevista y las medidas de mantenimiento y cuidado que lo mantienen en funcionamiento, incluidas las actualizaciones del software y su frecuencia. Cuando proceda, deben describir cómo pueden los responsables del despliegue recabar, almacenar e interpretar los archivos de registro que el sistema genera conforme al artículo 12.
Qué buscan los auditores:
- Una especificación de hardware e infraestructura
- Una vida útil prevista declarada y un calendario de mantenimiento
- Instrucciones para acceder a los archivos de registro y conservarlos
Fallo habitual: dejar que los responsables del despliegue descubran las necesidades de registro y mantenimiento del sistema después de su puesta en marcha.
Lista de comprobación del cumplimiento del artículo 13
| Información (artículo 13, apartado 3) | Documentación necesaria | Laguna habitual |
|---|---|---|
| Identidad del proveedor — a) | Nombre, dirección y correo de contacto en las instrucciones de uso | Sin identificación del proveedor |
| Características, capacidades, limitaciones — b) | Finalidad prevista, referencias de rendimiento, modos de fallo | Afirmaciones de marketing sin datos cuantitativos |
| Precisión, solidez, ciberseguridad — b), ii) | Informes del conjunto de prueba, referencias de solidez, auditorías de seguridad | Solo precisión agregada, sin desglose por casos límite |
| Riesgos y modos de fallo conocidos — b), iii) | Lista de casos límite, orientaciones de mitigación de riesgos | Sin documentación de los modos de fallo |
| Cambios predeterminados — c) | Cambios fijados en la evaluación de la conformidad inicial | Cambios no descritos en el modelo |
| Medidas de supervisión humana — d) | Papel de la persona encargada de la supervisión, materiales de formación, mecanismos de anulación | Sin papel de supervisión documentado |
| Recursos, vida útil, mantenimiento — e) | Necesidades de hardware, vida útil prevista, calendario de actualizaciones | Sin información de mantenimiento |
| Mecanismos de registro — f) | Cómo recabar, almacenar e interpretar los archivos de registro | Los registros existen, pero los responsables del despliegue no pueden acceder a ellos |
Cómo interactúa el artículo 13 con otros requisitos
El artículo 13 no existe aislado. Se cruza con:
- El artículo 9 (gestión de riesgos): los riesgos que identifique conforme al artículo 9 deben comunicarse a los responsables del despliegue conforme al artículo 13
- El artículo 10 (gobernanza de datos): las métricas de calidad de los datos que documente conforme al artículo 10 alimentan la información sobre precisión que exige el artículo 13
- El artículo 14 (supervisión humana): las medidas de supervisión que diseñe conforme al artículo 14 deben explicarse a los responsables del despliegue conforme al artículo 13
- El artículo 50 (transparencia de determinados sistemas de IA): si su sistema también está sujeto al artículo 50 (chatbots, reconocimiento de emociones, etc.), tiene obligaciones de transparencia adicionales, aplicables desde el 2 de agosto de 2026
Una estrategia de cumplimiento completa aborda todo esto de forma conjunta, no como listas de comprobación aisladas.
Ejemplo concreto: un sistema de calificación crediticia
Supongamos que ha construido un sistema de calificación crediticia con IA. Con arreglo al anexo III, punto 5, letra b), es un sistema de alto riesgo. Así se ve el cumplimiento del artículo 13 (la empresa que figura a continuación es inventada):
- Identidad del proveedor: las instrucciones de uso indican «Proporcionado por FinTech Corp, 123 Main St, Dublín, Irlanda. Contacto: compliance@fintechcorp.eu»
- Características, capacidades, limitaciones: documenta que el sistema está diseñado para decisiones de crédito al consumo de hasta 50.000 €, alcanza un 89 % de precisión en los datos de validación y rinde mal con solicitantes de historial crediticio escaso (menos de 3 líneas de crédito).
- Cambios predeterminados y mantenimiento: indica qué cambios en el modelo y en su rendimiento se fijaron en la evaluación de la conformidad inicial, así como el calendario de actualizaciones. Cuando actualiza el modelo, envía además a los responsables del despliegue notas de publicación que muestran la nueva precisión (91 %) y los cambios en las tasas de falsos positivos y falsos negativos.
- Precisión, solidez, ciberseguridad: facilita un informe de rendimiento con la precisión, la exhaustividad y el F1 por grupo demográfico, además de los resultados de las pruebas de solidez con entradas adversarias (por ejemplo, solicitantes que declaran deliberadamente ingresos falsos).
- Riesgos conocidos: documenta que el sistema puede infravalorar el riesgo de los trabajadores autónomos y sobrevalorar el de las personas inmigradas recientemente. Facilita esta orientación: «Revise manualmente todas las solicitudes de autónomos y de personas inmigradas recientemente.»
- Supervisión humana: documenta que los gestores de préstamos deben revisar todas las solicitudes señaladas como «límite» (puntuación de 600 a 650) y tienen potestad para apartarse de la recomendación del sistema.
- Recursos y registros: indica la infraestructura que necesita el sistema, su vida útil prevista y cómo puede la entidad prestamista recuperar y conservar los registros de las decisiones.
Todo ello se reúne en las instrucciones de uso que se entregan a la entidad prestamista, que las transmite a cada gestor de préstamos que utiliza el sistema. Cuando un auditor pide pruebas del artículo 13, usted le entrega ese documento junto con los registros de formación que acreditan que los gestores de préstamos se han formado en él.
Qué ocurre si no cumple
El incumplimiento del artículo 13 puede dar lugar a:
- Multas administrativas: un máximo legal de 15 millones de euros o el 3 % del volumen de negocios mundial con arreglo al artículo 99, apartado 4; para las pymes, la cifra menor
- Actuaciones de vigilancia del mercado: las autoridades nacionales pueden ordenarle retirar su sistema del mercado o suspender su uso
- Exposición a responsabilidad: si un responsable del despliegue hace un mal uso de su sistema porque usted no facilitó información adecuada, puede responder de los daños resultantes
La fecha operativa para los sistemas de alto riesgo del anexo III es el 2 de diciembre de 2027. Un proveedor que introduzca un sistema de IA de alto riesgo en el mercado de la UE a partir de esa fecha deberá tener listas las instrucciones de uso del artículo 13 en ese momento.
Antipatrones habituales
Estos son los antipatrones del artículo 13 que aparecen con más frecuencia:
- Sin documentación dirigida a los responsables del despliegue: el sistema no tiene instrucciones de uso que expliquen su finalidad, sus limitaciones o su rendimiento
- Afirmaciones de marketing sin datos cuantitativos: el sistema declara «alta precisión» pero no aporta métricas del conjunto de prueba
- Sin documentación de los modos de fallo: no se advierte a los responsables del despliegue de los casos límite ni de las situaciones en las que es probable que el sistema falle
- Sin orientaciones de supervisión humana: no se dice a los responsables del despliegue qué medidas de supervisión se espera que apliquen
- Cambios no descritos: el sistema cambia de maneras que las instrucciones de uso nunca predeterminaron, sin información de mantenimiento ni de actualización
- Sin identificación del proveedor: los responsables del despliegue no saben quién construyó el sistema ni cómo contactar con él
Este artículo tiene carácter meramente informativo y no constituye asesoramiento jurídico. Consulte a un abogado especializado en el Reglamento Europeo de IA para obtener orientación sobre su situación concreta.
Despachos relacionados
- 11 may 2026Anexo III del Reglamento Europeo de IA: la lista completa de sistemas de IA de alto riesgo
- 10 may 2026Artículo 14 del Reglamento Europeo de IA: los requisitos de supervisión humana explicados
- 9 may 2026Artículo 10 del Reglamento Europeo de IA: los requisitos de gobernanza de datos explicados