Los profesionales de cumplimiento normativo Øystein Endal, Andrea Vcric, Sidsel Nag, Nick Malter y Daylan Araz han difundido un estudio detallado sobre las implicaciones legales de modificar sistemas y modelos de inteligencia artificial dentro del marco del Reglamento de IA de la Unión Europea. El análisis advierte que cualquier entidad que altere un modelo de IA, incluidos aquellos de propósito general (GPAI), corre el riesgo de ser reclasificada legalmente como proveedor, lo que conlleva una carga administrativa y regulatoria significativamente mayor.

Riesgos de la reclasificación como proveedor de IA

La transición al rol de proveedor se activa principalmente cuando un sistema de IA es modificado y se clasifica como de alto riesgo, o cuando un modelo de propósito general sufre cambios sustanciales en su generalidad, capacidades o nivel de riesgo sistémico. El proceso de ajuste fino (fine-tuning), que consiste en ajustar un modelo preentrenado con un conjunto de datos específico para optimizar su rendimiento en una tarea concreta, es uno de los detonantes más comunes de este cambio de estatus legal.

Para evitar sanciones o incumplimientos, los autores subrayan que es fundamental realizar una evaluación exhaustiva del sistema de IA, el modelo utilizado y el caso de uso final. Esta valoración debe determinar con precisión el alcance del sistema y si la modificación realizada es lo suficientemente profunda como para desplazar la responsabilidad del cumplimiento desde el desarrollador original hacia la entidad que realiza la modificación.

Obligaciones técnicas y umbrales de computación

El análisis destaca que las obligaciones impuestas a los proveedores de modelos de propósito general son manejables si se gestionan correctamente. La normativa exige mantener documentación técnica y resúmenes del modelo, pero el estudio aclara que estas exigencias se limitan estrictamente al alcance de la modificación realizada. En muchos escenarios operativos, esta documentación ya es un requisito interno para el desarrollo técnico, independientemente de la necesidad de cumplir con la ley europea.

Un punto clave del informe es la postura de la Comisión Europea respecto a los umbrales de computación. El organismo regulador ha establecido límites basados en la potencia de cómputo relativamente altos para definir qué constituye una modificación sustancial de un modelo GPAI. Gracias a estos criterios, la Comisión prevé que solo un número reducido de modificadores termine siendo clasificado legalmente como proveedor de modelos de propósito general.

Diferencias legales entre usuario y proveedor

La distinción entre un simple usuario de IA y un proveedor es crítica. Mientras que el usuario final generalmente tiene obligaciones limitadas, el proveedor debe garantizar que el sistema sea seguro, transparente y cumpla con los estándares de calidad de datos y gobernanza exigidos por la UE. La modificación de un modelo puede, por tanto, transformar una herramienta de eficiencia interna en un producto regulado que requiere auditorías y certificaciones específicas.

El marco normativo busca evitar que las empresas eludan la responsabilidad de seguridad mediante modificaciones superficiales de modelos existentes. Al vincular la responsabilidad al impacto del cambio en el riesgo sistémico, la Unión Europea asegura que cualquier incremento en la capacidad de un modelo vaya acompañado de un incremento proporcional en la supervisión humana y técnica.

Para las empresas que integran IA en sus procesos, el análisis sugiere que la claridad en la definición del rol de proveedor es el primer paso para la conformidad. Esto implica no analizar solo el código o los pesos del modelo, sino también cómo la modificación altera la interacción del sistema con el usuario final y si introduce nuevas vulnerabilidades o sesgos que el modelo original no poseía.

La implementación de estas directrices requiere una coordinación estrecha entre los equipos legales y los ingenieros de machine learning. La capacidad de documentar el proceso de modificación y justificar por qué un cambio no es sustancial según los umbrales de la Comisión Europea será la principal defensa de las empresas para evitar la carga regulatoria asociada a los proveedores de alto riesgo.

Impacto en modelos open source y trazabilidad

En el contexto técnico actual, la proliferación de modelos open source ha facilitado que empresas de diversos tamaños realicen fine-tuning sobre arquitecturas preexistentes. Anteriormente, la responsabilidad recaía casi exclusivamente en el creador del modelo base. Sin embargo, el Reglamento de IA de la UE introduce una ruptura en este esquema al establecer que la modificación sustancial transfiere la responsabilidad legal. Esto significa que una empresa que tome un modelo GPAI y lo adapte para un sector crítico, como la salud o la gestión de infraestructuras, ya no puede ampararse en la certificación del desarrollador original si el cambio altera la naturaleza del riesgo del sistema.

Las consecuencias concretas para los desarrolladores se traducen en una necesidad imperativa de trazabilidad. Ya no basta con implementar una mejora de rendimiento; es necesario registrar la procedencia de los datos utilizados en el fine-tuning, los hiperparámetros modificados y el impacto resultante en el comportamiento del modelo. Para las empresas, esto implica que el despliegue de una IA personalizada ya no es una decisión puramente técnica, sino un acto jurídico que puede obligarlas a implementar sistemas de gestión de riesgos y gobernanza de datos mucho más rigurosos.

En cuanto a los usuarios finales, el impacto es indirecto pero significativo. Si una empresa es reclasificada como proveedor, el usuario final recibe una garantía mayor de seguridad y transparencia, ya que el proveedor debe emitir documentación técnica detallada. No obstante, esto podría elevar los costes de implementación y mantenimiento de las soluciones de IA personalizadas, dado que el proveedor debe absorber los costes de cumplimiento normativo y auditoría.

Incertidumbres regulatorias y supervisión humana

Respecto a lo que se sabe y lo que permanece en incertidumbre, el análisis confirma que los umbrales de computación establecidos por la Comisión Europea actúan como un filtro protector para la mayoría de las pequeñas y medianas empresas. Se sabe que las modificaciones menores que no superen estos límites de potencia de cómputo no convertirán automáticamente al modificador en proveedor de GPAI. Sin embargo, persiste la incertidumbre sobre la interpretación exacta de qué constituye un cambio en la generalidad o en las capacidades del modelo en casos donde la potencia de cómputo es baja pero el impacto en el riesgo sistémico es alto.

Otro punto de incertidumbre radica en la supervisión humana. Aunque el Reglamento exige supervisión técnica y humana para los sistemas de alto riesgo, no se ha detallado la metodología exacta para validar que dicha supervisión es efectiva tras una modificación sustancial. Las empresas se enfrentan a un escenario donde deben auto-evaluarse basándose en guías generales mientras esperan que la Comisión Europea emita directrices más específicas sobre los procesos de auditoría.

La comparación con el estado anterior del sector muestra un cambio de paradigma. Hasta hace poco, la industria operaba bajo un modelo de responsabilidad fragmentado donde el desarrollador del modelo base proporcionaba la herramienta y el implementador se encargaba de la aplicación, sin que existiera un marco legal armonizado que definiera el momento exacto en que el implementador se convertía en responsable legal del modelo. El Reglamento de IA de la UE elimina este vacío legal al vincular la responsabilidad al impacto técnico y al riesgo sistémico, obligando a una integración total entre el desarrollo técnico y el cumplimiento normativo.

El análisis de Endal, Vcric, Nag, Malter y Araz posiciona la evaluación del caso de uso y la magnitud de la modificación como los ejes centrales para navegar el Reglamento de IA. Aunque la normativa es estricta, la configuración de los umbrales de computación ofrece un margen de maniobra para la mayoría de las empresas que realizan ajustes menores en modelos de terceros, siempre que mantengan una documentación rigurosa y una evaluación constante de los riesgos asociados.