AI Act: GPAI presenta hoy su primera evaluación de riesgo

Modelos que superan 10^25 FLOPs tienen hasta hoy para informar; 24 autoridades nacionales realizan auditoría técnica.
La Oficina de IA de la Comisión Europea recibe hasta hoy, 15 de septiembre, los primeros informes formales de evaluación de riesgo sistémico de los proveedores de IA de propósito general (GPAI) cuyos entrenamientos superan el umbral de 10^25 FLOPs. Es la primera prueba real de la máquina de cumplimiento establecida por la Comisión desde que la fase de fiscalización entró en vigor el 2 de agosto.
El alcance de los documentos es técnico y poco visto en el debate público: metodología de red-teaming, revelaciones del consumo energético de los entrenamientos y el archivo técnico del Artículo 11, que pasa por auditoría junto con 24 autoridades nacionales de supervisión de mercado. Junto a esto va el resumen estandarizado sobre el uso de contenido protegido por derechos de autor en el entrenamiento, en un formato publicado por la Oficina de IA en julio.
Quién entrega, quién revisa
Anthropic, OpenAI, Google DeepMind, Meta, Mistral, xAI y el equipo de LLM de Alibaba están entre los proveedores obligados a presentar documentación, debido a que operan modelos por encima del límite de FLOPs. La revisión es realizada por la Oficina de IA en Bruselas, con el apoyo de las autoridades nacionales y del Panel Científico previsto en el reglamento. Las multas por no cumplimiento pueden llegar al 3% de los ingresos globales anuales de la empresa infractora o €15 millones, lo que sea mayor. El régimen, por lo tanto, afecta a los proveedores estadounidenses y chinos en sus ingresos globales, no solo en los ingresos europeos.
Lo que cambia para los clientes empresariales
Para el CIO del banco global que opera Anthropic o GPT en producción, la presentación de hoy entra silenciosamente en contratos futuros. El Artículo 25 de la Ley de IA impone la obligación de diligencia debida razonable al implementador, lo que significa que el comprador necesita verificar si el proveedor está en conformidad con el régimen GPAI. En bancos y aseguradoras alemanas y francesas, este control ya figura como cláusula obligatoria en RFPs desde principios de año, pero el proveedor de IA nunca había, hasta hoy, un documento oficial de la Comisión para exhibir. El informe presentado hoy se convierte en exactamente ese documento.
Para el consultor global que emplea Claude, Gemini o GPT en soluciones para clientes en Asia y las Américas, la lectura es doble. Donde la jurisdicción del comprador es europea, necesita mostrar una cadena de responsabilidad que regrese a la conformidad del proveedor de frontera. Donde la jurisdicción es asiática o americana, el reglamento europeo se convierte en un estándar útil de argumento comercial, aunque sin fuerza legal. En Japón, el METI hizo referencia al modelo europeo de FLOPs en sus propias Directrices de Negocios de IA publicadas en mayo. En Estados Unidos, el NIST AI Risk Management Framework 2.0 se relaciona con el mismo vocabulario, incluso sin el mismo tipo de sanción.
En Brasil, el PL 2.338, que creó el Sistema Nacional de Regulación y Gobernanza de IA en análisis por el Senado, adopta una estructura parecida a la europea, pero aún no define el umbral de computación equivalente. Consultoras que operan contratos multinacionales ya utilizan el modelo europeo como base de facto en RFPs de bancos locales.
Los puntos ciegos del ejercicio
Hay críticas pertinentes que hacer. Sarah Chander, del Centro Europeo para el Derecho sin Fines de Lucro, afirmó en una conferencia de la Comisión en julio que el umbral de FLOPs mide el input computacional, no el riesgo real: un modelo entrenado con datos médicos sensibles por debajo de 10^25 FLOPs puede generar más riesgo sistémico que un LLM generalista entrenado con 10^26. La Comisión respondió que los umbrales son revisados anualmente. Por otro lado, Andrea Renda, del Centro de Estudios de Políticas Europeas, defendió el ejercicio como el único mecanismo real de auditoría de frontera que existe hoy en Occidente. Ninguno de los dos lados espera perfección en la primera ronda.
También hay un punto de fricción operacional. Los proveedores de frontera se quejan de que el formato estandarizado de derechos de autor requiere un desglose por dataset que la mayoría de los modelos no puede reconstruir con precisión retrospectiva. La Oficina de IA aceptó, en una guía informal de agosto, revelaciones agregadas por categoría y por período de scraping para entrenamientos anteriores al 2 de agosto. Para entrenamientos posteriores, la exigencia es granular. Esto divide a la industria entre quienes invertirán en un pipeline de procedencia de datos y quienes apostarán por reentrenar bajo un presupuesto auditable.
Lo que se aprende haciendo
Lo que la Oficina de IA pretende es aprender haciendo. Marc Beaulieu, jefe de la unidad de GPAI de la Comisión, dijo a Politico en agosto que la primera tanda de presentaciones servirá para calibrar el propio proceso: las preguntas de aclaración que surjan pueden convertirse en orientación formal antes de fin de año. El cumplimiento comienza hoy. La jurisprudencia sobre lo que exactamente exige se construye a lo largo de los próximos doce meses.
La Comisión indicó que prefiere iniciar con un diálogo técnico antes de imponer sanciones. Vale la pena seguir dos indicadores en los próximos trimestres: la publicación, o no, de los resúmenes presentados y el volumen de preguntas de aclaración dirigidas a más de un proveedor. Si un mismo esclarecimiento aparece en cinco solicitudes, se convierte en norma de hecho.