La Comisión Europea confirmó el 1 de septiembre de 2026 que ha enviado solicitudes de información a más de 30 empresas de inteligencia artificial. Un portavoz de la Comisión las describió como las primeras solicitudes dentro de una actuación de control iniciada por la Comisión en virtud del Reglamento de IA. Las preguntas abarcan dos ámbitos generales: seguridad para modelos avanzados y de propósito general, y derechos de autor y transparencia para otro grupo de empresas.
Se trata de un paso inicial de control, no de una conclusión de que una empresa concreta haya infringido la ley. La Comisión no ha identificado a los destinatarios ni ha confirmado si OpenAI o Anthropic recibieron una solicitud formal. Sí confirmó intercambios recientes con ambas compañías sobre riesgos de ciberseguridad.
Lo que confirmó la Comisión
La fuente principal es la transcripción de la rueda de prensa de mediodía de la Comisión del 1 de septiembre. El portavoz Thomas Regnier afirmó que las solicitudes se enviaron a más de 30 empresas de IA y las calificó como las primeras peticiones en una actuación de control iniciada por la Comisión. Dividió los asuntos en dos grupos:
- seguridad en general, incluidos modelos de IA de propósito general y los más avanzados; y
- derechos de autor y transparencia para otro conjunto de empresas de IA.
La Comisión no quiso nombrar a los destinatarios porque son solicitudes de información y el diálogo continúa. La cobertura independiente de ANSA y The Star confirmó el mismo alcance y subrayó el carácter preliminar. Una solicitud puede servir para una supervisión o investigación posterior. No es una sanción, una decisión de infracción ni una prueba de incumplimiento.
La distinción es importante. Una empresa no debería describirse como objeto de una investigación formal solo por recibir preguntas. Tampoco se debe inferir que cualquier empresa mencionada durante la rueda de prensa figura entre los destinatarios.
Por qué las solicitudes cambian el trabajo de cumplimiento
Una solicitud de información convierte una obligación abstracta en un ejercicio concreto de evidencia. Un proveedor puede tener que explicar cómo clasificó un modelo, qué riesgos evaluó, qué salvaguardas probó y cómo gestionó incidentes o cambios. Las preguntas sobre derechos de autor y transparencia pueden exigir otro conjunto de registros sobre políticas, documentación técnica, divulgaciones y aplicación operativa.
Los equipos deben preparar expedientes que conecten las obligaciones legales con el sistema que realmente funciona:
| Pregunta de evidencia | Registro útil |
|---|---|
| ¿Qué modelo o sistema está dentro del alcance? | versión, estado de lanzamiento, responsable, regiones de despliegue y servicios conectados |
| ¿Qué riesgo se evaluó? | modelo de amenazas, plan de evaluación, resultados, limitaciones y decisión sobre riesgo residual |
| ¿Qué salvaguarda está activa? | configuración, versión de política, regla de supervisión, control de acceso e historial de cambios |
| ¿Qué ocurrió después de un incidente? | cronología, sistemas afectados, contención, decisión de notificación, corrección y verificación |
| ¿Cómo se ofrece transparencia? | aviso al usuario, documentación técnica, información del modelo, historial de actualización y responsable |
| ¿Cómo se aplica la política de derechos de autor? | política escrita, registros de datos y procesos, excepciones, ruta de revisión y evidencia de funcionamiento |
Los documentos exactos dependerán de la solicitud y del papel del destinatario conforme al Reglamento de IA. La transcripción pública no contiene cuestionario, plazo, teoría jurídica detallada ni lista de empresas. Esos datos no deben inventarse.
Pasos prácticos para proveedores y responsables del despliegue
Las organizaciones pueden mejorar su preparación sin asumir que son destinatarias.
- Conciliar el inventario de IA. Vincular cada modelo, agente, función de producto, herramienta, conjunto de datos, proveedor y responsable. Un nombre comercial no basta cuando intervienen varias versiones o servicios.
- Relacionar obligaciones con evidencias. Registrar el papel y requisito aplicable, el control previsto, la fuente de evidencia, el responsable y la fecha de la última comprobación.
- Conservar el contexto de evaluación. Guardar versión del modelo, herramientas, accesos, entorno de prueba, prompts, método de puntuación, fallos y decisión del revisor. Un benchmark sin sus condiciones es difícil de defender.
- Conectar incidentes y correcciones. Conservar qué se observó, qué quedó incierto, qué salvaguarda faltó o falló, qué cambió y cómo se verificó de forma independiente.
- Separar política y aplicación. Una política escrita de seguridad o derechos de autor es solo un artefacto. También hace falta evidencia de su aplicación en desarrollo, lanzamiento, supervisión y gestión de cambios.
- Controlar el proceso de respuesta. Asignar responsables jurídicos, técnicos, de seguridad y de producto, usar una fuente verificada de hechos, documentar salvedades y conservar la respuesta exacta enviada.
La página de Maetra sobre marcos de cumplimiento ayuda a conectar requisitos con controles y evidencia actual. La lista de evidencias de cumplimiento de IA ofrece una estructura práctica para responsables, registros y revisiones de vigencia.
Lo que sigue sin conocerse
La Comisión no ha nombrado a las más de 30 empresas. No ha indicado qué destinatarios pertenecen a cada tema, si todas las preguntas usan la misma base jurídica ni si alguna respuesta se ha considerado insuficiente. El registro público tampoco demuestra que OpenAI o Anthropic recibieran una solicitud formal, aunque sí confirma contactos recientes sobre riesgos de ciberseguridad.
Los pasos posteriores podrán aportar más datos, pero una solicitud de información no debe presentarse como una investigación terminada o una infracción constatada. Las obligaciones también pueden variar según la empresa sea proveedor, proveedor posterior, responsable del despliegue, importador, distribuidor u otro actor.
Análisis de Maetra
La señal operativa principal es que la supervisión del Reglamento de IA pasa de las normas publicadas a la recopilación de pruebas. La respuesta útil no es una biblioteca de políticas más extensa. Es una cadena actual desde el inventario del sistema hasta el requisito aplicable, el control implantado, el resultado de prueba, el registro del incidente, el responsable y el cambio verificado.
Esa cadena debe poder reproducirse. Si una autoridad pregunta por qué una salvaguarda se consideró suficiente en una fecha concreta, la organización necesita la versión del modelo, las condiciones de prueba, la base de decisión y los cambios posteriores. Si el expediente debe reconstruirse a partir de tickets y presentaciones, la evidencia de cumplimiento ya está desactualizada.