La Comisión Europea ha publicado el 18 de julio de 2025 un conjunto de directrices preliminares diseñadas para operativizar la Ley de IA, centrándose específicamente en los modelos de inteligencia artificial de propósito general (GPAI). Este documento establece la hoja de ruta técnica para que los proveedores identifiquen si sus modelos entran en esta categoría y cuáles son las obligaciones legales asociadas a su ciclo de vida, desde el preentrenamiento hasta su comercialización.
Criterios técnicos y el umbral de los 10²³ FLOPs
El criterio fundamental para clasificar un modelo como GPAI es el volumen de computación empleado en su entrenamiento, medido en operaciones de coma flotante (FLOPs). La normativa establece un umbral de 10²³ FLOPs. Para que un modelo sea considerado GPAI, debe superar esta cifra y poseer la capacidad de generar salidas en formatos de texto, audio, imágenes o vídeo. Técnicamente, la Comisión vincula esta métrica al tamaño del modelo en términos de parámetros y al volumen del conjunto de datos utilizado; como referencia, un modelo de aproximadamente mil millones de parámetros entrenado con datos sustanciales alcanzaría habitualmente este límite.
Para evitar que la regulación afecte a herramientas altamente especializadas, se introduce el concepto de requisito de generalidad funcional. Esto significa que, aunque un modelo supere los 10²³ FLOPs, quedará excluido de la clasificación GPAI si su diseño está restringido a tareas específicas sin capacidades transversales. Las directrices citan explícitamente la predicción meteorológica, el escalado de imágenes, la transcripción o el desarrollo de videojuegos como ejemplos de especialización que exoneran al modelo de las obligaciones de un GPAI.
Obligaciones de transparencia y documentación técnica
Una vez calificado como GPAI, el proveedor asume responsabilidades estrictas durante todo el ciclo de vida del producto. Debe gestionar una documentación técnica detallada y actualizada que deberá entregarse a los proveedores downstream —empresas que integran el modelo en sus propios sistemas— o a la Oficina de IA y las autoridades nacionales cuando sea requerido. Esta medida elimina la opacidad habitual en los procesos de preentrenamiento y obliga a una transparencia técnica sin precedentes en el sector.
Además de la documentación, los desarrolladores de GPAI deben publicar un resumen de los datos de entrenamiento siguiendo una plantilla específica que emitirá la Oficina de IA. Acompañando a esto, es obligatorio implementar una política de cumplimiento de derechos de autor que garantice la legalidad de los datos utilizados, política que puede aplicarse de forma transversal a todos los modelos de una misma compañía.
Modelos con riesgo sistémico y el límite de 10²⁵ FLOPs
El marco normativo crea una subcategoría más restrictiva para los modelos de propósito general con riesgo sistémico. La presunción de este riesgo se activa automáticamente cuando el volumen de computación es igual o superior a 10²⁵ FLOPs. Estos modelos, considerados de alto impacto, están sujetos a obligaciones adicionales que incluyen evaluaciones exhaustivas del modelo y la implementación de medidas de mitigación de riesgos durante todo su ciclo operativo.
En materia de seguridad, los modelos con riesgo sistémico deben integrar medidas de ciberseguridad robustas y sistemas de reporte de incidentes graves. Existe una obligación legal de notificar a la Comisión Europea en un plazo de dos semanas cuando el proveedor prevea razonablemente que alcanzará el umbral de los 10²⁵ FLOPs. Esta notificación debe incluir las metodologías de cálculo y las estimaciones de computación, incluso si se basan en aproximaciones.
Para mitigar clasificaciones erróneas, la Comisión ha habilitado un proceso de refutación. Los proveedores pueden impugnar la designación de riesgo sistémico aportando pruebas técnicas, como resultados de benchmarks o leyes de escalado, que demuestren que el modelo no representa un riesgo social. Durante la revisión de estas pruebas, las obligaciones del riesgo sistémico permanecen vigentes. Tras la designación inicial, el proveedor puede solicitar una reevaluación a los seis meses y, si es denegada, una segunda solicitud seis meses después.
Atribución de responsabilidad legal y mercado europeo
La responsabilidad legal se define según quién pone el modelo en el mercado de la UE. Si una entidad desarrolla y lanza el modelo, es la proveedora. Si una entidad externa desarrolla el modelo para un tercero que lo comercializa, la responsabilidad recae en este último. El hecho de alojar un modelo en un repositorio externo no transfiere la condición de proveedor; la entidad creadora mantiene la responsabilidad legal. En consorcios, la responsabilidad recae en el coordinador o en el propio consorcio según los acuerdos contractuales.
Respecto a los modelos de origen no perteneciente a la UE, se consideran puestos en el mercado europeo en el momento de su integración en un sistema comercializado en la Unión. El actor upstream es el proveedor original, a menos que haya excluido explícitamente el uso en la UE, en cuyo caso la responsabilidad se traslada al actor downstream que integra la tecnología.
Reclasificación por modificaciones sustanciales
Las directrices aclaran que no cualquier modificación de un modelo convierte al modificador downstream en un nuevo proveedor de GPAI. Para que ocurra esta reclasificación, la computación utilizada en la modificación debe superar un tercio de la computación original. Específicamente, debe ser igual o superior a un tercio de 10²³ FLOPs para GPAI estándar, o un tercio de 10²⁵ FLOPs para modelos con riesgo sistémico.
En los casos de modificación sustancial, las obligaciones de documentación, resumen de datos y política de copyright se aplican solo a la computación y los datos adicionales. Sin embargo, si se modifica un modelo ya clasificado con riesgo sistémico, el modificador debe cumplir la totalidad de las obligaciones asociadas a esa categoría, incluyendo la notificación obligatoria a la Comisión Europea.
Régimen especial para modelos de código abierto
Los modelos de código abierto (open source) cuentan con exenciones parciales. Los proveedores bajo licencias libres y abiertas no están obligados a entregar documentación técnica a proveedores downstream ni a autoridades nacionales, aunque deben mantener la publicación del resumen de datos de entrenamiento y la política de derechos de autor. Estas exenciones desaparecen si el modelo es designado como GPAI con riesgo sistémico; en ese caso, el proveedor debe cumplir todas las obligaciones de gestión de riesgos, evaluaciones, reporte de incidentes y ciberseguridad, independientemente de la licencia.
Para calificar como código abierto bajo la Ley de IA, la licencia debe permitir libremente el uso, acceso, modificación y redistribución. No se admitirán restricciones que limiten el uso a fines de investigación, prohibiciones de redistribución o licencias comerciales obligatorias. Se permiten requisitos de atribución, distribución bajo licencias compatibles y salvaguardas proporcionales contra usos de alto riesgo que afecten a la seguridad pública.
Impacto sectorial e incertidumbres técnicas
Este marco representa un cambio drástico frente al estado anterior del sector, donde la transparencia sobre los datos de entrenamiento y la capacidad de cómputo eran secretos comerciales celosamente guardados. Hasta ahora, la industria operaba bajo un modelo de autorregulación o mediante directrices no vinculantes. La introducción de un límite matemático objetivo como los FLOPs desplaza la supervisión desde la interpretación de la funcionalidad hacia la auditoría de la infraestructura.
En cuanto a lo que se sabe y lo que permanece en incertidumbre, el umbral de 10²³ FLOPs es un dato objetivo, pero la generalidad funcional es un concepto elástico. Existe la posibilidad de disputas técnicas sobre si un modelo posee capacidades latentes que lo conviertan en GPAI a pesar de estar diseñado para una tarea específica. La Oficina de IA y las autoridades nacionales actuarán como árbitros en un terreno donde la línea entre especialización y generalidad es difusa debido a las capacidades emergentes de los modelos a gran escala.
Las consecuencias para las empresas son directas: los desarrolladores de modelos masivos deberán absorber costes operativos significativos en auditoría y cumplimiento. Por el contrario, se incentiva el desarrollo de IA vertical o especializada, ya que el coste regulatorio de la generalidad se convierte en un factor determinante en la estrategia de producto. Los usuarios finales y empresas integradoras se benefician de una reducción en la asimetría de información gracias a la documentación técnica obligatoria.
La adopción formal de estas directrices ocurrirá tras su traducción a todos los idiomas oficiales de la Unión. Una vez implementadas, la Unión Europea establecerá un estándar de transparencia global, obligando a proveedores internacionales a adaptar sus procesos de documentación si desean mantener el acceso al mercado comunitario.
