Sistemes d'IA d'alt risc: què exigeix ​​la Llei d'IA a la vostra organització

Professionals que revisen un quadre de comandament de compliment de sistemes d'IA d'alt risc en una reunió

Els sistemes d'IA d'alt risc són el punt central del Reglament europeu sobre IA ( Reglament (UE) 2024/1689 ), comunament conegut com la Llei d'IA, que introdueix un marc basat en el risc per al desenvolupament, subministrament i ús de sistemes d'intel·ligència artificial (IA). Com més alt sigui el risc per a la salut, la seguretat i els drets fonamentals, més pesades seran les obligacions.

Per a les organitzacions, el compliment normatiu no comença amb la redacció de documentació tècnica, sinó amb la classificació correcta. Primer cal establir quins sistemes d'IA es desenvolupen, compren o s'utilitzen dins de l'organització. A continuació, s'ha d'avaluar si un sistema està prohibit , és d'alt risc, està subjecte a obligacions de transparència o està fora de qualsevol obligació específica.

Aquest article estableix quan un sistema d'IA pot qualificar d'alt risc, quines obligacions s'apliquen als proveïdors i implementadors, i quins passos poden prendre les organitzacions ara. També cobreix el calendari actual, inclosos els canvis en el procés Digital Omnibus. La data de referència d'aquest article és el 25 de juliol de 2026.

Quan és d'alt risc un sistema d'IA?

L'avaluació dels sistemes d'IA d'alt risc es fa principalment en virtut de l'article 6 i els annexos I i III de la Llei d'IA. Hi ha dues vies.

La primera via fa referència als sistemes d'IA que formen part de productes coberts per la legislació europea sobre productes que figuren a l'annex I i que requereixen una avaluació de la conformitat per part de tercers. Penseu en certs dispositius mèdics, maquinària, ascensors i joguines. Per a aquests sistemes, la Llei d'IA es basa en el procediment d'avaluació de la conformitat existent.

La segona via fa referència als sistemes d'IA utilitzats en els àmbits que figuren a l'annex III: biometria, infraestructures crítiques, educació i formació professional, ocupació i gestió de la força laboral, accés a serveis privats i públics essencials, aplicació de la llei, migració, asil i control de fronteres, i administració de justícia i processos democràtics. No tots els usos dins d'aquest àmbit donen lloc automàticament a la classificació entre els sistemes d'IA d'alt risc: també s'ha d'avaluar la funció específica del sistema i les condicions de l'article 6.

L'excepció de l'article 6(3)

Un sistema que pertany a un domini de l'annex III no es compta automàticament entre els sistemes d'IA d'alt risc: aquesta classificació s'exclou quan no representa cap risc significatiu per a la salut, la seguretat o els drets fonamentals de les persones i no influeix materialment en el resultat de la presa de decisions. Aquest pot ser el cas quan el sistema només realitza una tasca procedimental limitada, simplement millora una activitat ja duta a terme per un humà, només assenyala desviacions de la presa de decisions humana anterior sense substituir aquesta avaluació, o realitza únicament una tasca preparatòria.

La invocació d'aquesta excepció ha de ser acuradament raonada i documentada. L'organització registra no només la conclusió, sinó també els fets i l'avaluació en què es basa aquesta conclusió. Un proveïdor que consideri que un sistema de l'annex III no pertany als sistemes d'IA d'alt risc ha de documentar aquesta avaluació abans que el sistema es comercialitzi o es posi en servei, i a més està subjecte a l'obligació de registre de l'article 49(2).

En un punt, el Reglament és absolut. L'article 6(3) estableix que un sistema d'IA esmentat a l'annex III sempre es compta entre els sistemes d'IA d'alt risc quan realitza l'elaboració de perfils de persones físiques. L'excepció no es pot invocar en aquest cas.

Quin paper hi té la vostra organització?

La Llei d'IA distingeix diversos rols a la cadena. Dos d'ells són importants per a la majoria d'organitzacions. Una part que desenvolupa un sistema d'IA o el comercialitza amb el seu propi nom o marca registrada es qualifica com a proveïdor. Una part que utilitza un sistema d'IA en el curs del seu propi negoci sense haver-lo desenvolupat generalment es qualifica com a implementador.

Aquesta assignació de rols no és estàtica. Una organització que modifica substancialment un sistema adquirit, el subministra amb el seu propi nom o marca comercial o canvia la seva finalitat prevista, encara pot ser considerada com a proveïdora i, per tant, quedar subjecta al conjunt d'obligacions més pesades. Establiu per a cada sistema quin rol acompliu i registreu aquesta avaluació.

Les principals obligacions

Els proveïdors de sistemes d'IA d'alt risc estan subjectes a obligacions, incloses les dels articles 8 a 17, 43 i 47 a 49:

  • un sistema de gestió de riscos que cobreixi tot el cicle de vida
  • governança de dades, incloent-hi la detecció i correcció de biaixos en les dades utilitzades, incloent-hi la formació, la validació i les proves de dades
  • documentació tècnica d'acord amb l'annex IV i registre d'esdeveniments
  • instruccions clares d'ús per als implementadors
  • un disseny que permeti una supervisió humana eficaç
  • requisits de precisió, robustesa i ciberseguretat
  • un sistema de gestió de la qualitat, una avaluació de la conformitat, una declaració UE de conformitat, el marcatge CE i el registre a la base de dades de la UE

Per als sistemes d'IA d'alt risc utilitzats per a la identificació biomètrica remota que es menciona a l'annex III, punt 1(a), l'article 14(5) imposa un requisit addicional a la supervisió humana: no es pot prendre cap acció ni decisió basada en la identificació llevat que hagi estat verificada i confirmada per separat per almenys dues persones físiques amb la competència, la formació i l'autoritat necessàries. Això es coneix com el principi dels quatre ulls.

Els implementadors estan subjectes a les obligacions més lleugeres però no menys importants dels articles 26 i 27: ús d'acord amb les instruccions d'ús, supervisió humana competent, seguiment del funcionament del sistema, notificació de riscos i incidents greus i conservació dels registres durant almenys sis mesos. Els empleats que treballaran amb el sistema i les persones a qui s'aplica han de ser informats amb antelació.

Alguns desplegadors també han de dur a terme una avaluació d'impacte sobre els drets fonamentals, l'Avaluació d'Impacte sobre els Drets Fonamentals en virtut de l'article 27. Això s'aplica en qualsevol cas als organismes regits per la legislació pública, als proveïdors privats de serveis públics i als desplegadors que utilitzen sistemes de qualificació creditícia o d'avaluació de riscos d'assegurança en assegurances de vida i salut.

Cronologia i estat actual

La Llei d'IA va entrar en vigor l'1 d'agost de 2024 i s'aplica per fases. A la pràctica, és important distingir entre les obligacions que ja s'apliquen, les obligacions amb una data d'aplicació futura i les modificacions anunciades l'entrada en vigor formal de les quals encara no s'ha completat.

Pràctiques prohibides (article 5): aplicable des del 2 de febrer de 2025

Alfabetització en IA (article 4): aplicable des del 2 de febrer de 2025

Models d'IA d'ús general: aplicable des del 2 d'agost de 2025

Obligacions de transparència (article 50): aplicable a partir del 2 d'agost de 2026; no ajornat

Alt risc via Annex III: Formalment encara 2 d'agost de 2026; un cop entri en vigor l'Òmnibus, com a molt tard el 2 de desembre de 2027

Alt risc via Annex I: Formalment encara 2 d'agost de 2027; un cop entri en vigor l'Òmnibus, com a molt tard el 2 d'agost de 2028

El 19 de novembre de 2025, la Comissió Europea va publicar el paquet Òmnibus Digital, proposant ajornar l'aplicació de les obligacions per als sistemes d'IA d'alt risc. Es va arribar a un acord polític provisional el 7 de maig de 2026. El Parlament Europeu va donar el seu vistiplau el 16 de juny de 2026 i el Consell va donar la seva aprovació definitiva el 29 de juny de 2026.

Tanmateix, a la data de referència d'aquest article, la publicació al Diari Oficial de la Unió Europea encara no s'ha completat. L'esmena entra en vigor el tercer dia següent a aquesta publicació. Fins aleshores, el calendari original de la Llei d'IA continua sent la llei aplicable, amb el 2 d'agost de 2026 com a data d'aplicació de les obligacions d'alt risc en virtut de l'annex III. Es preveu una publicació abans d'aquesta data, però encara no s'ha confirmat.

L'ajornament, a més, està estructurat de manera condicional. L'aplicació de les obligacions per als sistemes d'IA d'alt risc està vinculada a una decisió de la Comissió que estableixi que les normes harmonitzades i els instruments de suport necessaris estan disponibles, seguida d'un període de transició. Les dates del 2 de desembre de 2027 i del 2 d'agost de 2028 funcionen com a dates de salvaguarda en lloc d'un simple ajornament.

Dos punts mereixen una atenció a part. En primer lloc, les obligacions de transparència de l'article 50 i l'obligació d'alfabetització en IA de l'article 4 no s'han ajornat: es mantenen en el seu calendari original. En segon lloc, el paquet afegeix una nova prohibició a l'article 5, dirigida a les aplicacions d'IA que generen imatges íntimes no consentides i al material d'abús sexual infantil generat per IA.

Per a les organitzacions, això significa que la planificació amb data prevista per al desembre del 2027 és sensata, però que, de moment, el manteniment de registres s'hauria d'organitzar com si l'agost del 2026 encara fos vinculant, fins que el Diari Oficial digui el contrari.

Supervisió i sancions

Als Països Baixos, encara no hi ha legislació d'implementació de la Llei d'IA en la data de referència d'aquest article. S'espera que l'Autoritat Neerlandesa per a les Infraestructures Digitals i l'Autoritat Neerlandesa de Protecció de Dades assumeixin un paper central i coordinador, i que els supervisors sectorials continuïn sent responsables dins dels seus propis àmbits. Tanmateix, l'assignació precisa de competències i la seva base legal s'han de determinar sobre la base de la legislació neerlandesa d'implementació definitiva.

L'article 99 de la Llei d'IA preveu diverses categories de sancions màximes. El nivell depèn de la naturalesa de la infracció i, si escau, de la facturació anual mundial de l'empresa. El màxim més alt s'aplica a la infracció de les pràctiques prohibides a l'article 5; un màxim més baix s'aplica a la infracció de les altres obligacions, incloses les dels proveïdors i desplegadors de sistemes d'IA d'alt risc; i el més baix s'aplica al subministrament d'informació incorrecta, incompleta o enganyosa a les autoritats. Un règim més favorable s'aplica a les petites i mitjanes empreses (pimes), incloses les empreses emergents. La sanció real es determina tenint en compte les normes aplicables sobre sancions i les circumstàncies del cas.

Full de ruta pràctic

  • Inventari de tots els sistemes d'IA que la vostra organització desenvolupa, compra o utilitza.
  • Establiu per a cada sistema quin rol acompliu: proveïdor o implementador.
  • Determinar la categoria de risc per a cada sistema i documentar aquesta avaluació, incloent-hi qualsevol recurs a l'excepció de l'article 6(3).
  • Establir una governança de la IA i nomenar un funcionari responsable.
  • Garantir l'alfabetització en IA entre el personal que treballa amb aquests sistemes; aquesta obligació ja s'aplica.
  • Preparar les mesures de transparència en virtut de l'article 50 amb vista al 2 d'agost de 2026.
  • Començar la documentació tècnica i, si escau, l'avaluació d'impacte sobre els drets fonamentals amb la deguda antelació.
  • Revisar els contractes amb proveïdors sobre l'assignació de rols, el subministrament d'informació i els drets d'auditoria.
  • Superviseu la publicació del paquet Òmnibus al Diari Oficial i ajusteu la vostra planificació en conseqüència.

Conclusió

La Llei d'IA afecta fonamentalment la manera com les organitzacions desenvolupen, compren i utilitzen la IA. L'ajornament anunciat de les obligacions d'alt risc proporciona temps addicional, però encara no és llei aplicable, i les obligacions que ja s'apliquen o entren en vigor el 2 d'agost de 2026 no es veuen afectades per aquest. Per tant, un enfocament prudent és planificar en funció de les noves dates i, alhora, mantenir-se preparat per a les antigues. Per obtenir una visió general més àmplia del reglament, consulteu la nostra Guia completa de la Llei d'IA de la UE , que complementa l'enfocament d'aquest article en els sistemes d'IA d'alt risc.

Law & More ajuda les organitzacions a inventariar i classificar els seus sistemes d'IA, determinar el seu paper com a proveïdors o implementadors, revisar i redactar contractes amb proveïdors d'IA i establir una governança de la IA. Voleu saber quines obligacions s'apliquen actualment a la vostra organització i quins passos haurien de tenir prioritat? No dubteu a contactar amb nosaltres per a una conversa sense compromís.

Preguntes freqüents

A continuació responem a les preguntes que ens fan més sovint sobre aquest tema.

Què és la Llei d'IA?

El Reglament europeu sobre IA (Reglament (UE) 2024/1689). Va entrar en vigor l'1 d'agost de 2024 i s'aplica per fases, amb obligacions que es fan més pesades a mesura que augmenta el risc que planteja un sistema d'IA.

Quan és d'alt risc un sistema d'IA?

Per dues vies: com a part d'un producte cobert per la legislació sobre productes que figura a l'annex I o mitjançant l'ús dins d'un dels àmbits que figura a l'annex III. En aquest darrer cas, l'àmbit per si sol no és decisiu; també compten la funció específica i les condicions de l'article 6.

Pot un sistema de l'annex III, tanmateix, quedar fora de la categoria d'alt risc?

Sí, quan no representa cap risc significatiu i no influeix materialment en la presa de decisions, per exemple, quan realitza una tasca procedimental limitada o purament preparatòria. Aquesta avaluació ha de ser documentada. Quan el sistema realitza l'elaboració de perfils de persones físiques, l'excepció no s'aplica mai.

Sóc un proveïdor o un implementador?

Ets un proveïdor si desenvolupes el sistema o el poses al mercat amb el teu propi nom o marca comercial, i generalment un implementador si fas servir un sistema comprat. Si modifiques substancialment un sistema comprat o el subministres amb el teu propi nom, encara pots convertir-te en proveïdor.

Quines obligacions s'apliquen als proveïdors?

Entre d'altres, la gestió de riscos, la governança de dades, la documentació tècnica, el registre, les instruccions d'ús, la supervisió humana, els requisits de precisió i ciberseguretat, un sistema de gestió de la qualitat, una avaluació de la conformitat, el marcatge CE i el registre a la base de dades de la UE.

Quines obligacions s'apliquen als implementadors?

Ús d'acord amb les instruccions, supervisió humana competent, seguiment, notificació de riscos i incidents greus, i conservació de registres durant almenys sis mesos. Els empleats implicats i les persones a qui s'aplica el sistema han de ser informats prèviament.

Quan s'ha de dur a terme una avaluació d'impacte sobre els drets fonamentals?

L'article 27 exigeix ​​això, entre d'altres, als organismes de dret públic, als proveïdors privats de serveis públics i als desplegadors que utilitzen sistemes de qualificació creditícia o d'avaluació de riscos d'assegurança en assegurances de vida i salut.

S'han ajornat les obligacions d'alt risc?

Una esmena adoptada ajorna l'aplicació fins al 2 de desembre de 2027 com a molt tard per a l'annex III i el 2 d'agost de 2028 per a l'annex I. A la data de referència d'aquest article, aquesta esmena encara no s'ha publicat al Diari Oficial, de manera que la data original del 2 d'agost de 2026 encara s'aplica formalment.

Què ja s'aplica avui?

Les pràctiques prohibides de l'article 5 i l'obligació d'alfabetització en IA des del 2 de febrer de 2025, i les normes per a models d'IA d'ús general des del 2 d'agost de 2025. Les obligacions de transparència de l'article 50 entren en vigor el 2 d'agost de 2026 i no s'han ajornat.

Qui supervisa la Llei d'IA als Països Baixos?

Encara falta legislació d'implementació. S'espera que l'Autoritat Neerlandesa per a la Infraestructura Digital i l'Autoritat Neerlandesa de Protecció de Dades assumeixin un paper central de coordinació, juntament amb els supervisors sectorials. L'assignació final de competències es derivarà de la legislació d'implementació neerlandesa.

Què hauria de fer ara la meva organització?

Comença amb un inventari de tots els sistemes d'IA que desenvolupis, compris o utilitzis. Registra per a cada sistema quin rol tens, quina categoria de risc s'aplica i quines obligacions se'n deriven. També configura la governança de la IA, garanteix l'alfabetització en IA i revisa els contractes dels proveïdors sobre l'assignació de rols, el subministrament d'informació i els drets d'auditoria.

Necessiteu assistència jurídica?

Contacte Law & More per a assessorament expert en els vostres assumptes legals. El nostre equip multilingüe està a punt per ajudar-vos.

Articles relacionats

Els ciberatacs com el ransomware, el phishing, els atacs DDoS i la intrusió informàtica rarament afecten només l'organització.
La ciberseguretat ja no és purament una qüestió tècnica. També és una qüestió legal i de governança.
Un advocat informàtic ajuda les empreses amb contractes informàtics, compliment del RGPD, la Llei d'IA, ciberseguretat i

Mantingueu-vos al dia sobre la legislació neerlandesa

Subscriu-te al nostre butlletí per rebre les darreres novetats legals, actualitzacions normatives i consells pràctics.