Archivado en — EU AI Act · Article 53 · GPAI · Foundation Models · Compliance
Artículo 53 del Reglamento Europeo de IA: las obligaciones de los proveedores de GPAI explicadas
El artículo 53 obliga a los proveedores de GPAI a presentar documentación técnica y a cooperar con las autoridades. Esto es lo que deben hacer quienes crean modelos fundacionales: estas obligaciones ya están en vigor.
Actualizado el 31 de julio de 2026 — corrección. Las obligaciones sobre IA de uso general del capítulo V se aplican desde el 2 de agosto de 2025. Ya están en vigor, no son futuras. Este artículo indicaba antes una fecha equivocada. Si está creando o desplegando un modelo de IA de uso general (GPAI) —piense en GPT-4, Claude, Mistral o Llama—, el artículo 53 del Reglamento Europeo de IA genera obligaciones aplicables desde el 2 de agosto de 2025. Ya están en vigor.
A diferencia de los artículos 9 a 15 (que se aplican a los sistemas de IA de alto riesgo), el artículo 53 se dirige directamente a los proveedores de GPAI. Exige documentación técnica, transparencia sobre los datos de entrenamiento, cooperación con las autoridades y adhesión a los códigos de buenas prácticas de la Oficina de IA.
Esta guía repasa qué exige realmente el artículo 53, a quién se aplica y qué debe preparar antes del plazo de aplicación.
A quién se aplica el artículo 53
El artículo 53 se aplica a los proveedores de modelos de IA de uso general introducidos en el mercado de la UE. Un modelo GPAI se define como:
Un modelo de IA entrenado con grandes cantidades de datos, capaz de realizar una amplia gama de tareas y destinado a integrarse en diversos sistemas o aplicaciones posteriores.
Ejemplos dentro del ámbito de aplicación
- Modelos fundacionales (GPT-4, Claude, Gemini, Llama, Mistral)
- Modelos multimodales (DALL·E, Stable Diffusion, Midjourney)
- Modelos de embeddings distribuidos como API o bibliotecas
- Modelos de generación de código (Codex, el motor de GitHub Copilot)
Ejemplos fuera del ámbito de aplicación
- Un chatbot construido sobre GPT-4 (usted es responsable del despliegue, no proveedor de GPAI)
- Un modelo de dominio restringido entrenado únicamente para análisis de sentimiento
- Un modelo interno no introducido en el mercado de la UE
Si usted es un responsable del despliegue posterior (p. ej., usa la API de OpenAI para crear un bot de atención al cliente), el artículo 53 no se le aplica directamente, pero los artículos 9 a 15 podrían aplicarse según su caso de uso.
Las obligaciones básicas del artículo 53
El artículo 53 establece cuatro requisitos principales para los proveedores de GPAI:
1. Documentación técnica
Debe elaborar y mantener actualizada una documentación técnica que incluya:
- La arquitectura del modelo y la metodología de entrenamiento
- Las fuentes de datos, con una descripción de los datos de entrenamiento y su procedencia
- Los recursos de cómputo utilizados (p. ej., horas de GPU, duración del entrenamiento)
- Los procedimientos de prueba y validación
- Las limitaciones conocidas y los casos de uso previstos
- Las medidas adoptadas para detectar y mitigar sesgos
Esta documentación debe ser suficiente para que la Oficina de IA evalúe el cumplimiento del Reglamento Europeo de IA.
2. Transparencia sobre los datos de entrenamiento
Si su modelo se entrenó con material protegido por derechos de autor, debe facilitar:
- Un resumen suficientemente detallado del contenido utilizado para el entrenamiento
- El cumplimiento de la Directiva (UE) 2019/790 (la Directiva sobre derechos de autor)
Es la cláusula de «transparencia en materia de derechos de autor»: responde a la preocupación por los modelos entrenados con datos extraídos de la web, libros o repositorios de código sin licencia explícita.
3. Cooperación con la Oficina de IA
Debe cooperar con la Oficina Europea de IA y con las autoridades nacionales competentes, en particular:
- Respondiendo a las solicitudes de información
- Dando acceso a la documentación
- Participando en auditorías o evaluaciones
Negarse a cooperar puede desencadenar una actuación sancionadora.
4. Adhesión a los códigos de buenas prácticas
La Oficina de IA publicará códigos de buenas prácticas para los proveedores de GPAI. Son marcos voluntarios, pero:
- Si se adhiere a un código de buenas prácticas aprobado, se beneficia de una presunción de conformidad con el artículo 53.
- Si no se adhiere, deberá demostrar el cumplimiento por otros medios.
Se espera que los códigos de buenas prácticas cubran:
- Los indicadores de referencia para la evaluación de modelos
- El red-teaming y las pruebas adversarias
- La notificación de incidentes
- La transparencia sobre las capacidades y limitaciones del modelo
Artículo 53 frente a los requisitos de los sistemas de IA de alto riesgo
| Requisito | Artículo 53 (proveedores de GPAI) | Artículos 9-15 (sistemas de IA de alto riesgo) |
|---|---|---|
| A quién se aplica | Proveedores de modelos fundacionales | Responsables del despliegue de sistemas de IA de alto riesgo |
| Alcance de la documentación | Entrenamiento del modelo, datos, arquitectura | Gestión de riesgos a escala de sistema, gobernanza de datos |
| Evaluación de la conformidad | Autoevaluación + supervisión de la Oficina de IA | Evaluación por terceros (sistemas del anexo VII) |
| Obligaciones continuas | Cooperación con la Oficina de IA, adhesión a un código de buenas prácticas | Vigilancia, registro, supervisión humana, notificación de incidentes |
| Sanciones por incumplimiento | Hasta 15 millones de euros o el 3 % del volumen de negocios mundial | Hasta 35 millones de euros o el 7 % del volumen de negocios mundial |
Idea clave: si es proveedor de GPAI y su modelo se integra en un sistema de alto riesgo, se enfrenta a la vez a las obligaciones del artículo 53 (como proveedor del modelo) y a las de los artículos 9 a 15 (como responsable del despliegue del sistema o en cooperación con él).
Qué deben hacer los modelos GPAI con «riesgo sistémico» (artículo 53 + anexo XIII)
Si su modelo GPAI alcanza el umbral de riesgo sistémico —definido como los modelos entrenados con una potencia de cómputo superior a 10²⁵ FLOP—, se enfrenta a obligaciones adicionales con arreglo al anexo XIII:
- Evaluación del modelo (incluidas pruebas adversarias)
- Evaluación y mitigación de riesgos sistémicos (p. ej., uso indebido para ciberataques, amenazas QBRN)
- Seguimiento y notificación de incidentes graves
- Protecciones de ciberseguridad para los pesos del modelo y la infraestructura
- Información sobre eficiencia energética
En abril de 2026, este umbral alcanza a modelos como:
- GPT-4
- Claude 3 Opus
- Gemini Ultra
- Llama 3 405B
Los modelos más pequeños (p. ej., Mistral 7B, Llama 3 8B) están sujetos al artículo 53 pero no a las obligaciones de riesgo sistémico.
Lista de comprobación práctica para el artículo 53
Esto es lo que debe tener en marcha ahora que estas obligaciones están vivas:
| Tarea | Responsable | Plazo |
|---|---|---|
| Redactar la documentación técnica (arquitectura, datos de entrenamiento, cómputo) | Ingeniería de ML | 2T 2026 |
| Documentar el cumplimiento de los derechos de autor de los datos de entrenamiento | Jurídico + Datos | 2T 2026 |
| Identificar el código de buenas prácticas aplicable y mapear la adhesión | Responsable de cumplimiento | 3T 2026 |
| Establecer un enlace con la Oficina de IA y un proceso de notificación de incidentes | Responsable de cumplimiento | 3T 2026 |
| (Si hay riesgo sistémico) Realizar pruebas adversarias y documentar los resultados | Ingeniería de ML + Seguridad | 2T 2026 |
| (Si hay riesgo sistémico) Implantar controles de acceso a los pesos del modelo | Seguridad | 2T 2026 |
Ejemplo: una startup que construye un modelo de generación de código
Escenario: está creando un modelo de completado de código (similar a GitHub Copilot) entrenado con 500 000 millones de tokens de código abierto procedentes de GitHub, Stack Overflow y documentación pública.
Obligaciones del artículo 53:
-
Documentación técnica: documente la arquitectura de su modelo (p. ej., basada en transformadores, 7000 millones de parámetros), las fuentes de los datos de entrenamiento (repositorios de GitHub, mensajes de Stack Overflow) y el cómputo utilizado (p. ej., 10²³ FLOP en 128 GPU A100 durante 14 días).
-
Transparencia sobre derechos de autor: facilite un resumen de los repositorios utilizados para el entrenamiento. Si extrajo código con licencia GPL, documente cómo cumple la Directiva sobre derechos de autor (p. ej., atribución, compatibilidad de licencias).
-
Cooperación: designe un contacto de cumplimiento capaz de responder a las solicitudes de la Oficina de IA en un plazo de 30 días.
-
Código de buenas prácticas: siga los códigos de buenas prácticas que publique la Oficina de IA para los modelos GPAI. Si alguno cubre los modelos de generación de código, mapee sus prácticas frente a él (p. ej., «hacemos red-teaming de vulnerabilidades de inyección de código y documentamos los resultados cada trimestre»).
Lo que NO tiene que hacer con arreglo al artículo 53:
- La evaluación de la conformidad (es para los sistemas de alto riesgo, no para los modelos GPAI)
- El registro de las consultas de los usuarios (es una obligación del artículo 12 para los responsables del despliegue de sistemas de alto riesgo)
- La supervisión humana (de nuevo, artículo 14 para los sistemas de alto riesgo)
Ahora bien, si un cliente despliega su modelo en un contexto de alto riesgo (p. ej., un sistema de IA que criba candidatos — anexo III.4), será él quien quede sujeto a los artículos 9 a 15, y usted podría tener que facilitarle documentación para respaldar su cumplimiento.
Errores frecuentes de los proveedores de GPAI
Error 1: dar por hecho que el artículo 53 solo afecta a las grandes tecnológicas
Realidad: el artículo 53 se aplica a cualquier proveedor de GPAI que introduzca un modelo en el mercado de la UE, sea cual sea el tamaño de la empresa. Si es una startup que ofrece un modelo Llama ajustado a través de una API, está dentro del ámbito de aplicación.
Error 2: confundir las obligaciones GPAI con las de los sistemas de alto riesgo
Realidad: el artículo 53 trata del modelo. Los artículos 9 a 15 tratan del sistema. Si ofrece una API de modelo, está sujeto al artículo 53. Si despliega ese modelo en un caso de uso de alto riesgo, está además sujeto a los artículos 9 a 15.
Error 3: esperar a que la Oficina de IA publique los códigos de buenas prácticas
Realidad: los códigos de buenas prácticas podrían no estar terminados hasta finales de 2026 o principios de 2027. Debería preparar la documentación técnica y los resúmenes sobre derechos de autor ahora, en lugar de esperar orientaciones oficiales.
Error 4: tratar la documentación como un ejercicio puntual
Realidad: el artículo 53 exige documentación actualizada. Si reentrena su modelo, cambia la mezcla de datos de entrenamiento o descubre nuevas limitaciones, debe actualizar la documentación.
Cómo ayuda Vigilia a los proveedores de GPAI
Si es proveedor de GPAI, la herramienta de auditoría de Vigilia puede ayudarle a:
- Mapear su modelo frente a los requisitos del artículo 53: identificar qué obligaciones se aplican (GPAI estándar o riesgo sistémico).
- Generar una lista de comprobación de cumplimiento: análisis de carencias artículo por artículo que cubre el artículo 53, el anexo XIII y las obligaciones de transparencia conexas.
- Documentar su posición de cumplimiento: un PDF listo para auditoría que puede compartir con la Oficina de IA, con inversores o con clientes corporativos.
La auditoría tarda 20 minutos y cuesta 499 €, frente a los 5.000-40.000 € de una auditoría de cumplimiento tradicional.
Genere su informe de cumplimiento del artículo 53 →
A 101 días de la aplicación del Reglamento Europeo de IA, es el momento de documentar la posición de cumplimiento de su modelo GPAI. El artículo 53 no exige certificación por terceros, pero sí exige que tenga la documentación lista cuando la Oficina de IA llame a su puerta.
Este artículo tiene carácter meramente informativo y no constituye asesoramiento jurídico. Consulte a un abogado especializado en el Reglamento Europeo de IA para obtener orientación sobre su situación concreta.