Articulo de referencia

Código de buenas prácticas de IA de uso general

El Código de Buenas Prácticas de IA de Propósito General ( GPAI CoP ) [ 1 ] es una herramienta de cumplimiento publicada por la Comisión Europea el 10 de julio de 2025 para apoy...

El Código de Buenas Prácticas de IA de Propósito General ( GPAI CoP ) [ 1 ] es una herramienta de cumplimiento publicada por la Comisión Europea el 10 de julio de 2025 para apoyar el cumplimiento de la Ley de Inteligencia Artificial de la Unión Europea (Ley de IA). Proporciona orientación operativa para los proveedores de modelos de IA de propósito general, en particular en relación con los artículos 53 [ 2 ] y 55 [ 3 ] de la Ley de IA, que entraron en vigor el 2 de agosto de 2025. [ 4 ]

El Código está organizado en tres capítulos (Transparencia, Derechos de autor y Seguridad) y describe cómo los proveedores pueden cumplir con las obligaciones pertinentes de la Ley. [ 4 ]

Aunque no es vinculante, los proveedores pueden confiar en su adhesión al Código, lo que significa que los reguladores de la UE asumirán que los proveedores que lo siguen cumplen con los requisitos legales correspondientes de la Ley de IA. Por lo tanto, los firmantes del Código se beneficiarán de una menor carga administrativa y una mayor seguridad jurídica en comparación con los proveedores que demuestren su cumplimiento por otros medios. Si bien la adhesión al Código es voluntaria, el cumplimiento de la Ley de IA no lo es. [ 4 ]

Fondo

La Ley de IA de la UE , adoptada en 2024, estableció un régimen regulatorio basado en el riesgo para la inteligencia artificial en la Unión Europea. [ 5 ] La justificación de la GPAI CoP proviene del artículo 56 [ 6 ] de la Ley de IA, que faculta a la Oficina de IA de la UE para desarrollar un conjunto de normas voluntarias que guíen a los proveedores de modelos de IA en el cumplimiento de sus obligaciones legales, específicamente las que se encuentran en los artículos 53 y 55. [ 7 ]

Según los artículos 53 y 55, los desarrolladores de modelos de IA de propósito general cuyo cálculo de entrenamiento supere los 10²³ operaciones de coma flotante (FLOPs) y que se comercialicen en el mercado de la UE deben cumplir con las obligaciones de transparencia y establecer una política para la legislación de derechos de autor de la UE . [ 4 ]

Los modelos entrenados con más de 10²⁵ FLOPs se clasifican como de riesgo sistémico y están sujetos a requisitos de seguridad más estrictos. [ 4 ] La Comisión también puede designar un modelo como de riesgo sistémico si tiene un impacto o capacidades equivalentes (criterios del Anexo XIII), incluso por debajo de esa cifra de cálculo. [ 7 ]

Debido a que la Ley de IA es relativamente vaga sobre cómo los proveedores de modelos deben implementar estos requisitos, el Código tiene como objetivo ayudar detallando los procesos y las prácticas para el cumplimiento. [ 4 ]

Proceso de redacción

El desarrollo de la GPAI CoP fue elaborado por 13 expertos independientes [ 8 ] e involucró a cuatro grupos de trabajo temáticos: Transparencia y Derechos de Autor, Evaluación de Riesgos para el Riesgo Sistémico, Mitigación Técnica de Riesgos para el Riesgo Sistémico y Mitigación de Riesgos de Gobernanza para el Riesgo Sistémico. Cada grupo fue coordinado por la Oficina de Inteligencia Artificial de la Unión Europea (Oficina de IA de la UE), contando con las contribuciones de casi 1000 partes interesadas, incluyendo desarrolladores de IA, académicos, organizaciones de la sociedad civil, autoridades nacionales y observadores internacionales. [ 7 ]

El Código pasó por tres iteraciones anteriores en noviembre de 2024, diciembre de 2024 y marzo de 2025, antes de que la versión final se publicara el 10 de julio de 2025, [ 7 ]   más de dos meses después de lo previsto inicialmente. [ 9 ] Es probable que la Oficina de IA de la UE actualice continuamente la GPAI CoP, junto con otras herramientas como la plantilla de resumen de datos de entrenamiento. [ 7 ]

Firmantes

Entre las empresas tecnológicas estadounidenses, Amazon , Anthropic , Google , IBM , Microsoft y OpenAI han firmado la GPAI CoP. [ 10 ] xAI , fundada por Elon Musk , ha firmado solo uno de los tres capítulos, concretamente el de seguridad. [ 9 ] Entre las empresas europeas de IA que han firmado destacan Aleph Alpha y Mistral AI . [ 10 ]

La Comisión Europea mantiene una lista actualizada de signatarios. [ 1 ] A enero de 2026, Meta es la empresa más destacada que se ha negado a firmar el Código. [ 10 ] Importantes empresas chinas de IA, como Alibaba , Baidu o Deepseek , tampoco lo han firmado. [ 9 ]

Los proveedores que no firmen el Código de Prácticas de la GPAI deberán seguir cumpliendo los requisitos vinculantes de la Ley de IA de la UE. La Comisión Europea ha indicado que podría adoptar medidas más severas contra las empresas que no firmen el Código. [ 10 ]

Los dos primeros capítulos de la GPAI CoP abordan la transparencia y el cumplimiento de los derechos de autor y se aplican a todos los proveedores de GPAI. [ 8 ] Ofrecen una forma de demostrar el cumplimiento de sus obligaciones en virtud del artículo 53 de la Ley de IA. [ 1 ]

El capítulo sobre Transparencia aborda la documentación de las capacidades, limitaciones y puntos de contacto de un modelo, y espera que los proveedores pongan la documentación clave a disposición de los proveedores posteriores. [ 7 ] Los firmantes también deben publicar resúmenes del contenido utilizado para entrenar sus modelos. [ 8 ]

En el capítulo sobre derechos de autor, los signatarios se comprometen a seguir una política que se ajuste a la legislación de derechos de autor de la UE. [ 7 ] Por ejemplo, se comprometen a mitigar el riesgo de producción que infrinja los derechos de autor. [ 8 ]

Capítulo sobre seguridad y protección

El capítulo de Seguridad y Protección es el capítulo más extenso del Código y se aplica a los modelos GPAI con riesgo sistémico, [ 7 ] lo que significa que solo es relevante para el pequeño número de proveedores de los modelos más avanzados. [ 1 ] Especifica cómo los Signatarios se comprometen a cumplir las obligaciones del Artículo 55(1) para: [ 4 ]

  • Realizar evaluaciones de modelos para identificar riesgos sistémicos.
  • Evaluar y mitigar esos riesgos.
  • Registrar e informar sobre incidentes graves.
  • Garantizar la seguridad cibernética y física de sus modelos.

El capítulo describe un proceso integral de gestión de riesgos que debe aplicarse antes de tomar decisiones importantes de implementación, como lanzar un nuevo modelo GPAI de riesgo sistémico en el mercado de la UE o actualizar sustancialmente uno existente. [ 4 ]

Los firmantes se comprometen a identificar los riesgos sistémicos de su modelo, analizarlos y evaluarlos, determinar si los niveles de riesgo son aceptables e implementar medidas de mitigación si fuera necesario. Este proceso debe repetirse hasta que los modelos alcancen un nivel de riesgo aceptable en todos los riesgos identificados. [ 4 ]

Identificación de riesgos

Los firmantes se comprometen a analizar y evaluar al menos cuatro categorías “especificadas” de riesgo sistémico: [ 4 ]

  • CBRN (químico, biológico, radiológico y nuclear)
  • Pérdida del control
  • Delitos cibernéticos
  • Manipulación dañina

También se espera que identifiquen otros riesgos sistémicos para la salud pública, la seguridad y los derechos fundamentales. El Código instruye a los proveedores a considerar las capacidades, propensiones y posibilidades del modelo en esta identificación. [ 4 ]

Los firmantes se comprometen a desarrollar escenarios de riesgo que ilustren cómo podrían materializarse los riesgos identificados en condiciones del mundo real. [ 4 ]

Análisis y evaluación de riesgos

Tras identificar los posibles riesgos sistémicos, los signatarios se comprometen a analizar y evaluar dichos riesgos para determinar si son aceptables o no, basándose en la literatura científica, el análisis de datos de formación, las bases de datos de incidentes, la consulta con expertos y otras fuentes. [ 4 ]

También se comprometen a realizar evaluaciones de modelos de última generación, como análisis comparativos, pruebas de penetración y estudios de impacto humano, dirigidos a cada riesgo. [ 4 ]

El proceso de análisis de riesgos está interconectado: los conocimientos derivados de la modelización de riesgos deben servir de base para el diseño de la evaluación del modelo, mientras que la monitorización posterior a la comercialización debe retroalimentar el análisis en curso. Los firmantes se comprometen a estimar, en última instancia, la probabilidad y la gravedad de cada riesgo sistémico. [ 4 ]

Evaluaciones de modelos externos independientes

El Apéndice 3.5 del capítulo de Seguridad exige a los firmantes que garanticen que evaluadores externos independientes realicen evaluaciones de los modelos. Los firmantes solo podrán solicitar una exención de este requisito si demuestran que su modelo es «igualmente seguro» que otro modelo que ya haya demostrado cumplir con el Código, [ 11 ] o si no pueden designar a un evaluador debidamente cualificado. [ 12 ]

La determinación de “igualmente seguro” se basa en un rendimiento comparable en pruebas de referencia y en la similitud de otras características del modelo, como su arquitectura. La CoP reconoce que este tipo de información suele estar disponible solo para modelos del mismo proveedor, o potencialmente para modelos de código abierto o con ponderaciones abiertas. [ 11 ]

Criterios de aceptación de riesgos

El Código exige que los proveedores comparen los riesgos estimados con criterios de aceptación predefinidos, que deben ser medibles, basarse en las capacidades del modelo y definirse de forma preventiva. Si bien los proveedores pueden determinar el nivel de riesgo que consideran aceptable, los criterios y umbrales de aceptación predefinidos garantizan que no puedan ajustar su nivel de tolerancia de forma flexible antes de tomar decisiones de implementación. [ 4 ]

Solo si todos los riesgos están por debajo de niveles aceptables se debe implementar un modelo. [ 4 ]

Gestión y gobernanza continuas del riesgo

El Código exige una gestión de riesgos continua a lo largo del ciclo de vida del modelo, incluyendo evaluaciones sencillas, mitigación continua, monitoreo posterior a la comercialización y seguimiento e informe de incidentes. [ 4 ]

Además, exige estructuras de gobernanza organizacional que asignen la responsabilidad de la gestión de riesgos y espera que los proveedores promuevan una “cultura de riesgo saludable”, que incluya informar a los empleados sobre la política de protección de denunciantes, permitir impugnaciones internas de las decisiones relativas a la gestión de riesgos sistémicos y comprometerse a no tomar represalias contra los empleados que revelen sus preocupaciones sobre riesgos sistémicos a las autoridades de supervisión. [ 4 ]

Documentación y transparencia

Los firmantes se comprometen a crear dos tipos de documentación: [ 4 ]

  • Marco de seguridad: un documento general que explica cómo implementan las medidas de gestión de riesgos, incluyendo la descripción de los procesos de evaluación de riesgos, las medidas de mitigación y los umbrales de riesgo predefinidos. [ 4 ]
  • Informe del modelo de seguridad: un informe que describe cómo su modelo cumple con el marco y justifica por qué los riesgos sistémicos derivados del modelo son aceptables, respaldado por la documentación del proceso de identificación, análisis y mitigación de riesgos que se llevó a cabo. [ 4 ] Esto también incluye los informes disponibles de evaluadores externos y auditores de seguridad. [ 13 ]

Los firmantes se comprometen a notificar a la Oficina de IA de la UE su Marco de Seguridad y Protección y sus Informes Modelo de Seguridad y Protección. [ 13 ]

La divulgación pública es limitada, ya que los proveedores solo están obligados a publicar resúmenes de su marco de seguridad y protección, así como informes modelo, cuando un modelo pueda presentar un riesgo mayor que modelos comparables ya disponibles en la UE, y únicamente en la medida necesaria para evaluar o mitigar los riesgos sistémicos. Esta divulgación limitada reduce significativamente el alcance del escrutinio público y la evaluación de las prácticas de seguridad de los proveedores. [ 4 ]

proveedores descendentes

Conforme al artículo 53 y a los requisitos de transparencia establecidos en el Código, los proveedores de servicios posteriores tienen derecho a recibir un «paquete de servicios posteriores» del proveedor de GPAI. Este paquete incluye un formulario de documentación del modelo completo e información clave requerida en virtud del Anexo XII de la Ley de IA, como una descripción del modelo, las tareas previstas, el rendimiento, la arquitectura, los términos de la licencia y las especificaciones de integración. [ 7 ]

El capítulo de Transparencia también exige que los proveedores de GPAI proporcionen información adicional solicitada por los proveedores posteriores en un plazo de 14 días naturales, siempre que la información solicitada sea necesaria para comprender las capacidades y limitaciones del modelo y para permitir que los proveedores posteriores cumplan con sus obligaciones en virtud de la Ley de IA. [ 7 ]

Véase también

Referencias

  1. 1 2 3 4 "El Código de Buenas Prácticas de IA de Propósito General | Dando forma al futuro digital de Europa" . digital-strategy.ec.europa.eu . Consultado el 30 de enero de 2026 .
  2. "Artículo 53: Obligaciones para los proveedores de modelos de IA de propósito general | Ley de Inteligencia Artificial de la UE" . Consultado el 30 de enero de 2026 .
  3. "Artículo 55: Obligaciones para los proveedores de modelos de IA de propósito general con riesgo sistémico | Ley de Inteligencia Artificial de la UE" . Consultado el 30 de enero de 2026 .
  4. 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 Hoffmann, Mia (30 de julio de 2025). "Seguridad de la IA según el Código de Buenas Prácticas de la UE sobre IA: ¿un nuevo estándar global?" . Centro de Seguridad y Tecnología Emergente . Recuperado el 30 de enero de 2026 .
  5. Browne, Ryan (21 de mayo de 2024). "La primera ley importante del mundo sobre inteligencia artificial recibe la aprobación final de la UE" . CNBC . Consultado el 30 de enero de 2026 .
  6. "Artículo 56: Códigos de buenas prácticas | Ley de Inteligencia Artificial de la UE" . Consultado el 30 de enero de 2026 .
  7. 1 2 3 4 5 6 7 8 9 10 "Código de buenas prácticas de la UE sobre IA de propósito general: lo que necesita saber" . www.deloitte.com . Consultado el 30 de enero de 2026 .
  8. 1 2 3 4 "El código de buenas prácticas de la UE para ayudar a las empresas con las normas de IA se centrará en los derechos de autor y la seguridad" . Reuters . Archivado del original el 10 de julio de 2025. Consultado el 30 de enero de 2026 .
  9. 1 2 3 Henning, Maximilian (1 de agosto de 2025). "La Comisión publica la lista completa de empresas de IA adheridas al Código de Buenas Prácticas" . Euractiv .
  10. 1 2 3 4 "La Comisión publica la lista de firmantes del código de buenas prácticas de IA" . POLITICO . 1 de agosto de 2025. Consultado el 30 de enero de 2026 .
  11. 1 2 Nguyen, Mai Lynn Miller (15 de julio de 2025). "¿Qué contienen los Códigos de Buenas Prácticas de la Unión Europea para la Gobernanza de la IA de Propósito General?" . The Future Society . Recuperado el 30 de enero de 2026 .
  12. "Código de buenas prácticas para modelos de IA de propósito general – Capítulo de seguridad" . digital-strategy.ec.europa.eu . Consultado el 30 de enero de 2026 .
  13. 1 2 "Ley de IA de la UE: Obligaciones modelo de GPAI en vigor y Código de buenas prácticas final de GPAI en vigor" . www.lw.com . Consultado el 30 de enero de 2026 .