Glosario · Regulación de IA de la UE

Código de buenas prácticas para IA de propósito general (Código de buenas prácticas para la IA de propósito general (GPAI) en el marco del Reglamento de IA de la UE)

Código de buenas prácticas voluntario para los proveedores de modelos de IA de propósito general, publicado por la Oficina de IA de la UE en 2025 en el marco del Reglamento de IA. Establece expectativas operativas en materia de transparencia, cumplimiento de los derechos de autor, seguridad, ciberseguridad y gobernanza de la IA. Entre sus firmantes figuran OpenAI, Anthropic, Google, Mistral y Aleph Alpha. Es la referencia fundacional para el cumplimiento en GPAI hasta 2027.

## Qué es realmente el Código de buenas prácticas para GPAI El Código de buenas prácticas para GPAI es el marco operativo voluntario para los proveedores de modelos de IA de propósito general (GPAI): grandes modelos fundacionales entrenados con datos amplios y adaptables a múltiples tareas posteriores. Publicado por la [Oficina de IA](/es/glossary/ai-office/) de la UE en 2025 en el marco del [Reglamento de IA](/es/glossary/eu-ai-act/), el Código traduce las obligaciones del Reglamento de IA en materia de GPAI a expectativas operativas concretas. El Código es voluntario, pero la adhesión crea una **presunción de cumplimiento** de las disposiciones del Reglamento de IA sobre GPAI. Para los proveedores de modelos fundacionales que prestan servicio en el mercado de la UE, firmar y cumplir el Código es la vía práctica para demostrar el cumplimiento normativo. ## Qué cubre el Código El Código se estructura en capítulos que abordan distintas áreas de obligaciones de GPAI: ### 1. Transparencia Los firmantes se comprometen a proporcionar: - **Documentación del modelo**: capacidades, limitaciones, casos de uso previstos y metodología de entrenamiento - **Resúmenes de los datos de entrenamiento**: naturaleza y alcance de los datos de entrenamiento sin exigir la divulgación propietaria - **Especificaciones técnicas**: número de parámetros, descripción de la arquitectura y cómputo de entrenamiento - **Orientación sobre restricciones de uso**: para qué debe y para qué no debe utilizarse el modelo - **Prácticas de actualización y versionado**: cómo se rastrean y comunican las versiones del modelo ### 2. Cumplimiento de los derechos de autor Un foco importante del Código aborda la tensión entre derechos de autor y entrenamiento de IA: - **Gestión de la reserva de derechos**: respeto de las señales de exclusión voluntaria de los titulares de derechos (robots.txt, señales de excepción de TDM) - **Trazabilidad de los datos de entrenamiento**: documentación de las fuentes y licencias de los datos de entrenamiento - **Punto de contacto designado**: para que los titulares de derechos puedan plantear sus inquietudes - **Mecanismo de reclamación**: proceso estructurado para abordar cuestiones relativas a los derechos de autor ### 3. Seguridad y ciberseguridad (para modelos GPAI con riesgo sistémico) Para los modelos GPAI que alcanzan los umbrales de «riesgo sistémico» se aplican compromisos adicionales de seguridad y ciberseguridad: - **Evaluaciones del modelo**: red-teaming, pruebas adversariales y evaluaciones de capacidades - **Evaluación de riesgos**: identificación estructurada de riesgos de uso indebido y de capacidades emergentes - **Mitigación de riesgos**: medidas técnicas y salvaguardas operativas - **Notificación de incidentes**: comunicación a la Oficina de IA de incidentes de seguridad significativos - **Ciberseguridad**: protección de los pesos del modelo, la infraestructura de inferencia y los procesos de entrenamiento ### 4. Gobernanza de la IA Los firmantes establecen prácticas internas de gobernanza de la IA: - **Personas responsables designadas** para el cumplimiento del Código - **Marcos internos de gestión de riesgos** alineados con los compromisos del Código - **Relación externa** con investigadores, sociedad civil y desplegadores posteriores - **Mejora continua** a medida que evolucionan las capacidades de la IA ## Quién ha firmado Los principales proveedores de modelos fundacionales firmaron en el momento de la publicación del Código: - **OpenAI** - **Anthropic** - **Google** (DeepMind, incluido Gemini) - **Mistral AI** (líder francés en modelos fundacionales) - **Aleph Alpha** (proveedor alemán de modelos fundacionales) - **Meta** (con excepciones específicas en torno a los compromisos de pesos abiertos) - **Microsoft** (en coordinación con la alianza con OpenAI) - **Amazon** (compromisos coordinados con Bedrock) - Otros proveedores significativos de modelos fundacionales Un pequeño número de grandes proveedores han declinado firmar, algo notable tanto por la señal que envía la no firma como por la presión política que conlleva. ## Por qué importa el Código ### 1. Mecanismo de presunción de cumplimiento La adhesión al Código crea una presunción legal de cumplimiento del Reglamento de IA en materia de GPAI. Para los proveedores de modelos fundacionales que prestan servicio en mercados de la UE, esto reduce drásticamente la incertidumbre normativa: la adhesión se convierte en la vía por defecto para demostrar el cumplimiento. ### 2. Establecimiento de estándares operativos El Código traduce disposiciones relativamente abstractas del Reglamento de IA en expectativas operativas concretas. Este efecto de fijación de estándares se propaga más allá de los firmantes directos: los proveedores no firmantes sienten presión implícita del mercado para igualar prácticas equivalentes a las del Código. ### 3. Marco operativo en materia de derechos de autor Las disposiciones sobre derechos de autor del Código ofrecen el primer marco operativo integral para el entrenamiento de IA en relación con la legislación europea de derechos de autor. La gestión de la reserva de derechos, los puntos de contacto designados y el mecanismo de reclamación crean una infraestructura cuya ausencia era notoria. ### 4. Marco de seguridad ante el riesgo sistémico Para los modelos GPAI con riesgo sistémico, las disposiciones de seguridad y ciberseguridad del Código establecen las expectativas operativas más concretas hasta la fecha en prácticas avanzadas de seguridad de la IA. Esto influye en el debate global sobre seguridad de la IA más allá de la jurisdicción de la UE. ### 5. Ventaja de posicionamiento de la UE Los proveedores europeos de modelos fundacionales (Mistral, Aleph Alpha) tratan la participación en el Código como una ventaja competitiva: pueden afirmar de forma creíble que sus prácticas, alineadas con el Código, son nativas del contexto regulatorio europeo, en contraste con los proveedores estadounidenses que operan bajo supuestos de base distintos. ## El horizonte trienal del Código El Código está pensado para el periodo transitorio de cumplimiento del Reglamento de IA en materia de GPAI (2024-2027). Cuando estén disponibles las normas armonizadas formales (previstas para 2027-2028), el Código podrá evolucionar hacia normas técnicas armonizadas o mantenerse como práctica voluntaria junto a los requisitos formales. Por ahora, el Código es la referencia operativa para el cumplimiento del Reglamento de IA en materia de GPAI durante el resto de la década. ## Cómo interactúa el Código con otras regulaciones de IA ### Con el propio Reglamento de IA El Código operativiza las disposiciones del Reglamento de IA sobre GPAI, pero no las sustituye. Las disposiciones directas del Reglamento de IA sobre GPAI siguen siendo vinculantes; el Código proporciona la vía práctica de cumplimiento. ### Con el Pacto sobre IA El [Pacto sobre IA](/es/glossary/ai-pact/) voluntario es más amplio: abarca a proveedores y desplegadores de IA a lo largo de toda la cadena de valor. El Código de buenas prácticas para GPAI se centra específicamente en los proveedores de modelos fundacionales. Firmar el Pacto sobre IA y firmar el Código de buenas prácticas para GPAI son compromisos separados pero relacionados. ### Con la aplicación por parte de la Oficina de IA La adhesión al Código es supervisada por la Oficina de IA. Las infracciones de los compromisos voluntarios del Código podrían desencadenar acciones formales de aplicación del Reglamento de IA por las disposiciones obligatorias subyacentes. El Código es voluntario en su estructura, pero genera expectativas exigibles en cuanto a su sustancia. ### Con la Directiva sobre responsabilidad en materia de IA (si se adopta) La [Directiva sobre responsabilidad en materia de IA](/es/glossary/ai-liability-directive/), si se adopta, interactuaría con el cumplimiento del Código GPAI como prueba del cumplimiento del deber de diligencia. La adhesión al Código adquiere relevancia para la defensa jurídica. ## Cómo afecta el Código al desarrollo de la IA ### Para los proveedores de modelos fundacionales que prestan servicio en la UE Firmar el Código es, en la práctica, una expectativa. No firmar es una señal de mercado que genera fricción con clientes y reguladores. La inversión en cumplimiento exigida (documentación del modelo, sistemas de derechos de autor, prácticas de seguridad, gobernanza) es sustancial pero proporcionada. ### Para los desplegadores posteriores de IA Los desplegadores que integran modelos GPAI pueden apoyarse en la documentación de los proveedores conformes al Código para su propio trabajo de cumplimiento del Reglamento de IA. Esto simplifica enormemente el cumplimiento de los desplegadores posteriores. ### Para las startups europeas de IA Los proveedores europeos de modelos fundacionales (Mistral, Aleph Alpha) utilizan la participación en el Código como diferenciador. Para las startups europeas de IA que construyen sobre modelos GPAI, elegir proveedores conformes al Código simplifica su propio cumplimiento. ### Para los proveedores de IA con sede en EE. UU. La participación en el Código es la vía práctica para el acceso al mercado de la UE para los proveedores de modelos fundacionales. Las inversiones operativas requeridas (transparencia, sistemas de derechos de autor, prácticas de seguridad) son sustanciales, pero permiten mantener el acceso continuado a los clientes europeos. ## Implicaciones prácticas - **Para los proveedores de IA que prestan servicio en mercados de la UE**: la firma del Código es cada vez más relevante para compras y, en la práctica, esperada para una colaboración seria con clientes de la UE - **Para los desplegadores de IA**: elegir proveedores conformes al Código para simplificar el trabajo de cumplimiento posterior - **Para las startups europeas de IA**: la participación en el Código genera diferenciación competitiva - **Para los equipos de políticas y cumplimiento**: el Código es la referencia operativa para el cumplimiento del Reglamento de IA en materia de GPAI hasta 2027 - **Para los equipos de compras**: incluir el estado de firma del Código GPAI en la evaluación de proveedores de IA - **Para los titulares de derechos de autor**: la gestión de la reserva de derechos y el mecanismo de reclamación del Código ofrecen una vía concreta de recurso El Código de buenas prácticas para GPAI es el instrumento individual operativamente más significativo del Reglamento de IA durante el resto de la década. Su ritmo de adopción y la experiencia de aplicación están fijando normas globales para la gobernanza de los modelos fundacionales.
← Volver al glosario