Todos los artículos
Noticias del sector02 sept 2026Fuente: European Commission

La UE inicia el control del Reglamento de IA con solicitudes a más de 30 empresas

Un equipo europeo de cumplimiento reúne evidencias de un sistema de IA para una solicitud regulatoria

La Comisión Europea confirmó el 1 de septiembre de 2026 que ha enviado solicitudes de información a más de 30 empresas de inteligencia artificial. Un portavoz de la Comisión las describió como las primeras solicitudes dentro de una actuación de control iniciada por la Comisión en virtud del Reglamento de IA. Las preguntas abarcan dos ámbitos generales: seguridad para modelos avanzados y de propósito general, y derechos de autor y transparencia para otro grupo de empresas.

Se trata de un paso inicial de control, no de una conclusión de que una empresa concreta haya infringido la ley. La Comisión no ha identificado a los destinatarios ni ha confirmado si OpenAI o Anthropic recibieron una solicitud formal. Sí confirmó intercambios recientes con ambas compañías sobre riesgos de ciberseguridad.

Lo que confirmó la Comisión

La fuente principal es la transcripción de la rueda de prensa de mediodía de la Comisión del 1 de septiembre. El portavoz Thomas Regnier afirmó que las solicitudes se enviaron a más de 30 empresas de IA y las calificó como las primeras peticiones en una actuación de control iniciada por la Comisión. Dividió los asuntos en dos grupos:

La Comisión no quiso nombrar a los destinatarios porque son solicitudes de información y el diálogo continúa. La cobertura independiente de ANSA y The Star confirmó el mismo alcance y subrayó el carácter preliminar. Una solicitud puede servir para una supervisión o investigación posterior. No es una sanción, una decisión de infracción ni una prueba de incumplimiento.

La distinción es importante. Una empresa no debería describirse como objeto de una investigación formal solo por recibir preguntas. Tampoco se debe inferir que cualquier empresa mencionada durante la rueda de prensa figura entre los destinatarios.

Por qué las solicitudes cambian el trabajo de cumplimiento

Una solicitud de información convierte una obligación abstracta en un ejercicio concreto de evidencia. Un proveedor puede tener que explicar cómo clasificó un modelo, qué riesgos evaluó, qué salvaguardas probó y cómo gestionó incidentes o cambios. Las preguntas sobre derechos de autor y transparencia pueden exigir otro conjunto de registros sobre políticas, documentación técnica, divulgaciones y aplicación operativa.

Los equipos deben preparar expedientes que conecten las obligaciones legales con el sistema que realmente funciona:

Pregunta de evidenciaRegistro útil
¿Qué modelo o sistema está dentro del alcance?versión, estado de lanzamiento, responsable, regiones de despliegue y servicios conectados
¿Qué riesgo se evaluó?modelo de amenazas, plan de evaluación, resultados, limitaciones y decisión sobre riesgo residual
¿Qué salvaguarda está activa?configuración, versión de política, regla de supervisión, control de acceso e historial de cambios
¿Qué ocurrió después de un incidente?cronología, sistemas afectados, contención, decisión de notificación, corrección y verificación
¿Cómo se ofrece transparencia?aviso al usuario, documentación técnica, información del modelo, historial de actualización y responsable
¿Cómo se aplica la política de derechos de autor?política escrita, registros de datos y procesos, excepciones, ruta de revisión y evidencia de funcionamiento

Los documentos exactos dependerán de la solicitud y del papel del destinatario conforme al Reglamento de IA. La transcripción pública no contiene cuestionario, plazo, teoría jurídica detallada ni lista de empresas. Esos datos no deben inventarse.

Pasos prácticos para proveedores y responsables del despliegue

Las organizaciones pueden mejorar su preparación sin asumir que son destinatarias.

  1. Conciliar el inventario de IA. Vincular cada modelo, agente, función de producto, herramienta, conjunto de datos, proveedor y responsable. Un nombre comercial no basta cuando intervienen varias versiones o servicios.
  2. Relacionar obligaciones con evidencias. Registrar el papel y requisito aplicable, el control previsto, la fuente de evidencia, el responsable y la fecha de la última comprobación.
  3. Conservar el contexto de evaluación. Guardar versión del modelo, herramientas, accesos, entorno de prueba, prompts, método de puntuación, fallos y decisión del revisor. Un benchmark sin sus condiciones es difícil de defender.
  4. Conectar incidentes y correcciones. Conservar qué se observó, qué quedó incierto, qué salvaguarda faltó o falló, qué cambió y cómo se verificó de forma independiente.
  5. Separar política y aplicación. Una política escrita de seguridad o derechos de autor es solo un artefacto. También hace falta evidencia de su aplicación en desarrollo, lanzamiento, supervisión y gestión de cambios.
  6. Controlar el proceso de respuesta. Asignar responsables jurídicos, técnicos, de seguridad y de producto, usar una fuente verificada de hechos, documentar salvedades y conservar la respuesta exacta enviada.

La página de Maetra sobre marcos de cumplimiento ayuda a conectar requisitos con controles y evidencia actual. La lista de evidencias de cumplimiento de IA ofrece una estructura práctica para responsables, registros y revisiones de vigencia.

Lo que sigue sin conocerse

La Comisión no ha nombrado a las más de 30 empresas. No ha indicado qué destinatarios pertenecen a cada tema, si todas las preguntas usan la misma base jurídica ni si alguna respuesta se ha considerado insuficiente. El registro público tampoco demuestra que OpenAI o Anthropic recibieran una solicitud formal, aunque sí confirma contactos recientes sobre riesgos de ciberseguridad.

Los pasos posteriores podrán aportar más datos, pero una solicitud de información no debe presentarse como una investigación terminada o una infracción constatada. Las obligaciones también pueden variar según la empresa sea proveedor, proveedor posterior, responsable del despliegue, importador, distribuidor u otro actor.

Análisis de Maetra

La señal operativa principal es que la supervisión del Reglamento de IA pasa de las normas publicadas a la recopilación de pruebas. La respuesta útil no es una biblioteca de políticas más extensa. Es una cadena actual desde el inventario del sistema hasta el requisito aplicable, el control implantado, el resultado de prueba, el registro del incidente, el responsable y el cambio verificado.

Esa cadena debe poder reproducirse. Si una autoridad pregunta por qué una salvaguarda se consideró suficiente en una fecha concreta, la organización necesita la versión del modelo, las condiciones de prueba, la base de decisión y los cambios posteriores. Si el expediente debe reconstruirse a partir de tickets y presentaciones, la evidencia de cumplimiento ya está desactualizada.

Fuentes

Reglamento de IA de la UEControl de IAEvidencia de cumplimientoComisión Europea
La UE inicia el control del Reglamento de IA con solicitudes a más de 30 empresas | Maetra Insights