Jordi Ferrer

Docente de EAE Business School

La inteligencia artificial y que todos conocemos ya como IA ha dejado de ser una tecnología emergente para convertirse en una infraestructura estratégica en la mayoría de empresas. En apenas unos años, los modelos de IA generativa han irrumpido en las organizaciones transformando procesos, mejorando la productividad y abriendo nuevas oportunidades de innovación con costes más que razonables. Por otro lado, nadie duda que se plantean desafíos relacionados con la transparencia, la seguridad, los derechos fundamentales, la propiedad intelectual…y en este contexto, Europa decidió asumir un papel pionero: pasar de la experimentación a la regulación.

Soy de la opinión que regular la inteligencia artificial no responde a la voluntad de frenar la innovación, sino justamente a la de garantizar que la IA pueda desarrollarse de forma sostenible y segura. Los sistemas de IA ya participan en decisiones relacionadas con el empleo, la concesión de créditos, la educación, la sanidad o la gestión de infraestructuras críticas y la  irrupción de la IA generativa ha multiplicado la capacidad para crear contenidos sintéticos difíciles de distinguir de los reales y que abocan a graves riesgos asociados a la desinformación, los deepfakes o la manipulación en múltiples sectores.

Sin duda, la regulación se convierte en un elemento imprescindible para establecer reglas del juego comunes, proteger a ciudadanos y empresas, y generar la confianza necesaria para impulsar su adopción masiva. Por mi actividad profesional veo una situación análoga a lo que sucedió con la normativa de protección de datos europea que se percibía como una carga regulatoria y hoy en día en un estándar global de referencia.

Europa fue la primera en aprobar una regulación integral sobre inteligencia artificial  con el Reglamento Europeo de IA (AI Act) que entró en vigor en  agosto de 2024. El legislador europeo diseñó su aplicación de forma progresiva para permitir la adaptación de empresas, administraciones y proveedores tecnológicos en un período de 2 años.

En el mes de febrero de 2025 entran en aplicación disposiciones relacionadas con las prácticas prohibidas y las obligaciones de alfabetización en IA. En agosto de 2025 comenzaron a aplicarse las obligaciones específicas para los modelos de propósito general y que una gran mayoría utilizamos habitualmente.  Pero ha sido en 2026 el año clave para la entrada en plena aplicación de la normativa, aunque recientemente el legislador europeo con el denominado Omnibus Digital ha modificado algunos puntos del Reglamento y su entrada en aplicación.

La norma no regula todas las aplicaciones y usos de IA por igual, sino que establece diferentes niveles de exigencia en función del impacto potencial que puedan generar sobre las personas. Así, determinados usos son considerados de riesgo inaceptable y quedan prohibidos como sistemas de manipulación conductual, algunas formas de vigilancia biométrica o los mecanismos de puntuación social. Otro nivel de riesgo se corresponde a los sistemas de alto riesgo, sujetos a estrictas obligaciones de evaluación, gobernanza, supervisión humana, calidad de datos y documentación. Por último establece requisitos de transparencia para determinadas aplicaciones y obligaciones específicas para los modelos de IA de propósito general.

Hoy en día miles de empresas ya utilizan herramientas de IA generativa en sus procesos cotidianos y aunque puede ser una creencia que el cumplimiento normativo corresponde únicamente a los grandes proveedores tecnológicos, lo más cierto es que la realidad es más compleja. La responsabilidad se extiende también a empresas que las deciden usar, deben conocer qué soluciones de IA se utilizan, con qué finalidad, qué datos procesan y qué riesgos generan.

Tal vez sea la transparencia el gran desafío. Las conocidas como IA generativas son capaces de producir textos, imágenes, vídeos e incluso código informático con un nivel de calidad cada vez más sofisticado.  El problema es que los usuarios utilizamos esos sistemas desconociendo cómo se han entrenado los modelos, qué fuentes de datos han utilizado o cuáles son sus limitaciones. La normativa europea ya establece obligaciones destinadas a mejorar esta visibilidad y a informar adecuadamente sobre la interacción con sistemas de IA y sobre los contenidos generados artificialmente.

Otro ámbito crítico es el cruce de la IA con la normativa de propiedad intelectual. La expansión de la IA generativa ha abierto un intenso debate sobre la utilización de contenidos protegidos por derechos de autor durante el entrenamiento. Las propias empresas, los creadores de contenido se enfrentan a una cuestión todavía no pacífica: cómo compatibilizar la innovación tecnológica con la protección legítima de los derechos de los titulares de contenido. Así, el Reglamento Europeo de la IA incorpora requisitos asociados al respeto de la normativa europea de propiedad intelectual y a una mayor transparencia sobre los datos de entrenamiento utilizados.

Y sin duda es la ciberseguridad la que recientemente nos genera más dudas con algunas noticias comunicadas por los grandes proveedores IA: la propia IA puede aumentar la sofisticación de las amenazas cibernéticas tradicionales. Los sistemas pueden ser objeto de manipulaciones, fugas de información sensible o explotación mediante códigos generado por la IA.  La normativa exige mecanismos de supervisión, pruebas de robustez y políticas claras de gobierno de la IA.

Todo ello implica que el cumplimiento del AI Act no puede abordarse únicamente desde una perspectiva legal y en el que los departamentos o asesores legales se ven desbordados. Requiere una aproximación multidisciplinar que involucre a las áreas de negocio, tecnología, riesgos, ciberseguridad, cumplimiento normativo y protección de datos.  Hoy podemos concluir que  la gobernanza de la IA se convierte en una nueva disciplina corporativa.

El verdadero reto para las empresas es entender que la regulación no representa un obstáculo a la innovación, sino una condición necesaria para su propia sostenibilidad. El plan de acción a realizar con carácter inmediato es: inventario del uso de la IA, evaluación de riesgos, política de gobierno IA y formación de los usuarios y profesionales.

Como indicaba al principio: podemos discutir si el equilibrio entre innovación y regulación es el más adecuado o si determinadas obligaciones deberán ajustarse con el tiempo pero lo que ya parece indiscutible es que la fase de experimentación sin reglas ni normativa debe finalizar. Los humanos y la empresa nos regimos afortunadamente por la reglas de la responsabilidad, la transparencia y la confianza. La cuestión ahora es la preparación para cumplir la regulación de la IA, y que hacerlo pueda convertirse en una ventaja competitiva para la empresa.