Saltar al contenido

Los cuatro niveles de riesgo del AI Act

El Reglamento Europeo de Inteligencia Artificial clasifica los sistemas en cuatro niveles de riesgo. De cuál dependen sus obligaciones y cómo saber en cuál está el suyo.

7 min de lectura

Casi todo lo que el Reglamento Europeo de Inteligencia Artificial le exige a una empresa depende de una sola cosa: en qué nivel de riesgo cae cada sistema que utiliza. No es una etiqueta genérica para la empresa entera. Una misma compañía puede tener a la vez un sistema de riesgo mínimo, otro limitado y otro de alto riesgo, cada uno con su régimen.

Estos son los cuatro niveles, de mayor a menor exigencia, con casos que se dan de verdad en empresas españolas.

1. Riesgo inaceptable: prohibido, sin matices

El artículo 5 enumera prácticas que no se pueden hacer. No hay requisitos que cumplir ni papeleo que presentar: están vetadas.

Las que con más probabilidad puede encontrarse una empresa normal son dos:

  • Inferir emociones de la plantilla en el puesto de trabajo. Cualquier herramienta que pretenda deducir el estado emocional de sus empleados a partir de su voz, su cara o su forma de escribir está prohibida en el entorno laboral, salvo por motivos médicos o de seguridad. Se cuela con facilidad en productos de análisis de llamadas o de productividad.
  • La puntuación social. Clasificar a personas por su comportamiento o sus características personales para darles un trato desfavorable en contextos ajenos a aquel en el que se recogieron los datos.

El resto de la lista —manipulación subliminal, explotación de vulnerabilidades por edad o discapacidad, extracción indiscriminada de imágenes faciales de internet para crear bases de reconocimiento facial, categorización biométrica para deducir ideología, religión u orientación sexual— es menos frecuente en el día a día de una pyme, pero conviene leerla.

Si alguno de sus sistemas está aquí, todo lo demás es secundario. Es lo primero que hay que resolver y no admite plan de acción a doce meses.

2. Alto riesgo: el grueso de las obligaciones

Es donde se concentra casi todo el peso del Reglamento. Un sistema es de alto riesgo cuando se usa en alguno de los ámbitos que la norma considera sensibles. Los que afectan a más empresas:

  • Empleo y gestión de personal. Cribado de currículums, ordenación de candidaturas, decisiones de promoción o de despido, asignación de tareas y evaluación del desempeño. Este es, con diferencia, el supuesto que más pymes tienen encima sin saberlo.
  • Acceso a servicios esenciales. Evaluación de la solvencia de una persona física, salvo detección de fraude, y determinación de precios en seguros de vida y salud.
  • Educación y formación profesional. Admisión, evaluación de resultados de aprendizaje o detección de conductas prohibidas en exámenes.
  • Infraestructuras críticas, biometría, aplicación de la ley, migración y justicia. Menos habituales fuera de sectores concretos.

Si un sistema suyo entra aquí, aparecen obligaciones de fondo: supervisión humana efectiva sobre las decisiones, información a las personas afectadas, control de la calidad de los datos de entrada, conservación de los registros que genera el sistema y capacidad de explicar cómo se llegó a un resultado.

La buena noticia es que el volumen exacto depende de si usted es proveedor o responsable del despliegue. La mayoría de las empresas son lo segundo, y lo segundo exige bastante menos.

3. Riesgo limitado: transparencia, sobre todo

Aquí no hay que rediseñar nada. Hay que avisar. El artículo 50 exige, en esencia, que nadie sea engañado sobre la naturaleza artificial de aquello con lo que interactúa:

  • Un chatbot debe dejar claro que es una máquina, salvo que resulte obvio para cualquiera.
  • El contenido generado o manipulado artificialmente —texto, imagen, audio, vídeo— debe estar marcado como tal en un formato que las máquinas puedan leer.
  • Las ultrafalsificaciones, los conocidos deepfakes, deben identificarse expresamente como contenido manipulado.
  • Si se usa reconocimiento de emociones o categorización biométrica, hay que informar a las personas expuestas.

Es el nivel donde más incumplimientos hay y donde más barato sale corregirlos. Un aviso bien redactado en el chat de su web resuelve, en una tarde, algo que técnicamente es un incumplimiento.

4. Riesgo mínimo: casi todo lo demás

Filtros de correo no deseado, recomendadores de producto, herramientas de traducción, correctores, buscadores internos. La inmensa mayoría de lo que usa una empresa cae aquí y no tiene obligaciones específicas asociadas al nivel de riesgo.

Cuidado con dos cosas, de todos modos. La primera es que “riesgo mínimo” no significa “sin obligación ninguna”: el deber de formar a quien maneja estas herramientas se aplica con independencia del nivel. La segunda es que la misma tecnología cambia de nivel según para qué se use. Un modelo de lenguaje que redacta descripciones de producto es riesgo mínimo; ese mismo modelo evaluando candidaturas es alto riesgo.

Cómo saber en cuál está cada sistema suyo

El error habitual al autoevaluarse no es equivocarse de nivel: es no haber contado la mitad de los sistemas. Las herramientas con inteligencia artificial rara vez llegan anunciándose. Llegan dentro de una actualización del CRM, del gestor de correo o del programa de recursos humanos que ya tenía contratado.

Un método razonable para empezar:

  1. Liste todas las herramientas de software que usa su empresa, no solo las que asocia con la inteligencia artificial.
  2. De cada una, averigüe si ha incorporado funciones de IA en los últimos dos años. Casi siempre está en las notas de versión del proveedor.
  3. De las que sí, anote para qué las usa realmente, no para qué se venden.
  4. Compare ese “para qué” con los cuatro niveles de arriba.

El paso 2 es el que la gente se salta, y es el que decide si el inventario sirve de algo.

Seguir leyendo

¿Y a su empresa qué le aplica?

Leer sobre la norma ayuda. Saber qué obligaciones tiene usted, más.

Diagnóstico

8,99 € IVA incl.

Empezar diagnóstico