Brubru
Intel·ligència de política de la UE
Proveu Brubru gratuïtament
EU Canon / Regulació de la intel·ligència artificial

La Llei d'IA de la UE

El Reglament (UE) 2024/1689 és el primer marc jurídic horitzontal i complet del món per a la intel·ligència artificial. Prohibeix un conjunt reduït de pràctiques inacceptables, sotmet els sistemes d'IA d'alt risc a requisits obligatoris i a una avaluació de la conformitat, i crea un règim específic per als models d'IA de propòsit general, inclosos els models de base més grans.

Adoptat el 13 de juny de 2024 DO L, 2024/1689, 12.7.2024 CELEX 32024R1689 Art 114 TFUE
Robot humanoide amb ulls blaus brillants que representa la intel·ligència artificial
Foto: Alex Knight via Pexels | La Llei d'IA estableix normes harmonitzades per als sistemes d'IA en el mercat únic de la UE
113
Articles
Distribuïts en 13 capítols i 180 considerands, amb 13 annexos. El primer reglament horitzontal i complet sobre IA del món.
180
Considerands
Cobreixen la justificació basada en el risc, la definició de sistema d'IA, les exclusions de l'àmbit d'aplicació, els quatre nivells de risc, les normes sobre IA de propòsit general i les dates d'aplicació escalonades.
4
Nivells de risc
Inacceptable (prohibit), alt risc, risc limitat (transparència) i risc mínim. Cada nivell comporta un conjunt específic d'obligacions calibrades en funció del dany potencial.
EUR 35M / 7%
Multa màxima
La sanció màxima per incompliment de les pràctiques prohibides de l'article 5: EUR 35.000.000 o el 7% del volum de negoci anual mundial total, si aquesta darrera xifra és més elevada.

Visió general

El primer marc jurídic integral del món per a la intel·ligència artificial

Per què existeix la Llei d'IA

La intel·ligència artificial presenta oportunitats econòmiques i socials importants, però també riscos per a la salut, la seguretat i els drets fonamentals. Sense un marc harmonitzat de la UE, la divergència de normes nacionals amenaçava de fragmentar el mercat interior i de reduir la seguretat jurídica per als desenvolupadors i els desplegadors que operen en diversos estats membres. La Llei d'IA cobreix aquest buit amb un únic reglament horitzontal, basat en l'article 114 del TFUE (aproximació del mercat interior) i l'article 16 del TFUE pel que fa a les disposicions sobre aplicació de la llei en matèria biometria (considerants 3 i 38).

El principi organitzador és un enfocament basat en el risc: en lloc de regular tota la IA de manera uniforme, el Reglament classifica els sistemes d'IA en quatre nivells i calibra les obligacions en funció del potencial de danys. És tecnològicament neutre, ja que s'aplica a qualsevol sistema d'IA independentment de la seva arquitectura, del mètode d'entrenament o de la modalitat de desplegament. Els seus objectius declarats són promoure el desenvolupament i l'adopció d'una IA centrada en la persona i fiable, alhora que protegeix la salut, la seguretat, els drets fonamentals, la democràcia, l'estat de dret i el medi ambient, i fomenta la innovació.

Historial procedimental

La Comissió va publicar la seva proposta com a COM(2021) 206 el 21 d'abril de 2021, com a seguiment de l'estratègia d'IA de 2018 i del Pla Coordinat sobre IA de 2021. El Consell va adoptar un enfocament general el 6 de desembre de 2022. Les comissions IMCO i LIBE del Parlament Europeu van dirigir el treball del Parlament en un procediment conjunt, amb els coponents Brando Benifei (S&D, Itàlia) i Dragos Tudorache (Renew, Romania). Es va assolir un acord polític en triloga el 8 de desembre de 2023; el Parlament va adoptar formalment el text el 13 de març de 2024 (523 vots a favor, 46 en contra, 49 abstencions). El Consell el va adoptar formalment el 21 de maig de 2024. El Reglament es va publicar al Diari Oficial el 12 de juliol de 2024 (DO L, 2024/1689) i va entrar en vigor l'1 d'agost de 2024. DG responsable a la Comissió: DG CNECT; organisme central d'aplicació: l'Oficina d'IA (constituïda per Decisió de la Comissió de 24 de gener de 2024).

Àmbit d'aplicació i exclusions

El Reglament s'aplica als proveïdors que posen sistemes d'IA al mercat de la UE o els posen en servei a la UE, i als desplegadors de sistemes d'IA situats a la UE. Exclusions principals (article 2): usos militars, de defensa i de seguretat nacional (considerant 24, art. 2(3)); IA desenvolupada exclusivament per a recerca i desenvolupament científics (considerant 25, art. 2(6)); recerca i desenvolupament purs anteriors a la posada al mercat (art. 2(8)); ús personal no professional estrictament privat (art. 2(10)); i sistemes d'IA lliures i de codi obert, llevat que siguin d'alt risc, estiguin prohibits o estiguin subjectes a les obligacions de transparència de l'article 50 (art. 2(12)).

Estructura: 13 capítols, 13 annexos

La Llei d'IA conté 113 articles distribuïts en 13 capítols, més 180 considerants i 13 annexos. Els annexos recullen la major part del detall tècnic i operatiu: l'annex I enumera la legislació d'harmonització de la Unió que activa la via d'alt risc de l'annex I; l'annex II conté la llista de la legislació de l'annex II; l'annex III enumera els vuit àmbits de casos d'ús d'alt risc de l'annex III; l'annex IV especifica el contingut obligatori de la documentació tècnica; els annexos XI i XII estableixen els requisits de documentació per als models d'IA de propòsit general; i l'annex XIII estableix els criteris per designar el risc sistèmic en els models d'IA de propòsit general. El Reglament també modifica nou instruments existents (reglaments i directives de l'acquis en matèria de seguretat de productes i seguretat en el transport), enumerats als articles 102 a 110.


La piràmide de risc

Quatre nivells, obligacions calibrades: considerant 26 i article 5 i següents

Nivell 1: Risc inacceptable
Pràctiques prohibides
Vuit usos específics de la IA estan prohibits absolutament en virtut de l'article 5 perquè el seu potencial de dany es considera inacceptable en una societat democràtica regida per l'estat de dret: la manipulació subliminal, l'explotació de vulnerabilitats, la puntuació social, la predicció policial per perfils, el raspatge facial no selectiu, el reconeixement d'emocions en el treball i l'escola, la categorització biomètrica per atributs sensibles i la identificació biomètrica remota en temps real per part de les forces de l'ordre en espais públics (amb tres excepcions estrictes). Sanció: fins a 35 milions d'EUR o el 7% de la facturació mundial.
Nivell 2: Risc elevat
Permès, subjecte a requisits
Els sistemes d'IA d'alt risc estan permesos, però han de complir sis requisits obligatoris (gestió del risc, governança de dades, documentació tècnica, registre, transparència i supervisió humana), a més de precisió, robustesa i ciberseguretat. Han de superar una avaluació de conformitat, ostentar el marcatge CE i estar registrats a la base de dades de la UE abans de la seva posada en servei. Hi ha dues vies de classificació: l'annex I (component de seguretat en un producte subjecte a legislació d'harmonització de la Unió amb avaluació de conformitat per tercers) i l'annex III (vuit àmbits d'ús, inclosos biomètria, infraestructures crítiques, educació, ocupació, serveis essencials, forces de l'ordre, migració i justícia).
Nivell 3: Risc limitat
Obligacions de transparència
Els sistemes d'IA d'aquest nivell estan subjectes a obligacions de divulgació en virtut de l'article 50. Cal informar els usuaris que estan interactuant amb una IA (divulgació de xatbots). L'àudio, les imatges, el vídeo i el text sintètics han d'estar marcats de manera llegible per màquina com a generats per IA. Els desplegadors de sistemes de reconeixement d'emocions o de categorització biomètrica han d'informar les persones afectades. El contingut deepfake ha d'etiquetar-se com a generat o manipulat artificialment, amb una norma menys estricta per a les obres artístiques o satíriques evidents.
Nivell 4: Risc mínim
Cap obligació obligatòria
La gran majoria dels sistemes d'IA, inclosos els filtres de correu no desitjat, els motors de recomanació per a continguts no sensibles i els videojocs amb IA, s'inclouen en aquest nivell. El Reglament no imposa cap obligació. Es fomenta que els proveïdors i els desplegadors adoptin codis de conducta voluntaris (considerant 165), però no hi ha cap requisit d'avaluació de conformitat, marcatge CE ni registre. La innovació es promou a través dels espais de proves reglamentaris d'IA (capítol VI), que han d'estar operatius a cada estat membre abans del 2 d'agost de 2026.

Les vuit pràctiques prohibides

Article 5: usos de la IA que queden prohibits totalment a partir del 2 de febrer de 2025

Quan s'apliquen les prohibicions

El capítol II del Reglament, que conté l'article 5, va començar a aplicar-se el 2 de febrer de 2025, sis mesos després de l'entrada en vigor. L'incompliment de qualsevol de les vuit prohibicions comporta el nivell de sanció més elevat: fins a 35.000.000 EUR o el 7% del volum de negoci anual mundial total, si aquesta darrera xifra és superior. Les pimes i les empreses emergents paguen el menor dels dos imports, ja sigui el percentatge o la quantitat fixa.

(a) Tècniques subliminals o manipuladores

Sistemes d'IA que utilitzen tècniques subliminals, enganyoses o manipuladores que operen per sota del llindar de la consciència d'una persona, o que exploten febleses psicològiques, amb l'efecte de distorsionar materialment el comportament d'una persona de manera que pugui causar un perjudici significatiu a aquesta persona o a una altra.

(b) Explotació de vulnerabilitats

Sistemes d'IA que exploten vulnerabilitats específiques d'una persona o d'un grup a causa de la seva edat, discapacitat o situació social o econòmica específica, per distorsionar materialment el seu comportament de manera que pugui causar un perjudici significatiu a aquesta persona o a una altra.

(c) Puntuació social

Sistemes d'IA per a la puntuació social de persones físiques per part d'actors públics o privats que avaluen o classifiquen les persones en funció del seu comportament social o de les seves característiques personals, i que donen lloc a un tracte perjudicial o desproporcionat que no guarda relació amb el context original de les dades o que no està justificat.

(d) Policia predictiva basada en la creació de perfils

Sistemes d'IA utilitzats pels cossos i forces de seguretat per avaluar el risc que una persona física cometi una infracció penal basant-se únicament en la creació del seu perfil o en l'avaluació dels seus trets i característiques de personalitat, sense una base factual. Aquesta prohibició no cobreix les avaluacions de risc basades en fets objectius relacionats amb la persona concernida.

(e) Raspatge massiu d'imatges facials sense objectiu concret

Sistemes d'IA que creen o amplien bases de dades de reconeixement facial mitjançant el raspatge massiu i sense objectiu concret d'imatges facials procedents d'internet o de gravacions de circuit tancat de televisió. Aquesta prohibició té per objecte la recollida massiva i indiscriminada de dades biomètriques sense un subjecte específic ni una finalitat investigadora concreta.

(f) Reconeixement d'emocions al lloc de treball i als centres educatius

Sistemes d'IA que infereixen les emocions de persones físiques al lloc de treball i en els centres educatius. S'estableix una excepció per als sistemes d'IA utilitzats per raons mèdiques o de seguretat (per exemple, la detecció de fatiga del conductor en un vehicle).

(g) Categorització biomètrica per atributs sensibles

Sistemes d'IA que categoritzen individualment persones físiques a partir de les seves dades biomètriques per deduir o inferir la seva raça, opinions polítiques, afiliació sindical, creences religioses o filosòfiques, vida sexual o orientació sexual. Aquesta prohibició es distingeix de la que afecta la identificació biomètrica remota en temps real: s'adreça a la categorització, no a la identificació.

(h) Identificació biomètrica remota en temps real per part dels cossos i forces de seguretat

Queda prohibit l'ús de sistemes d'identificació biomètrica remota en temps real en espais d'accés públic amb finalitats de seguretat i ordre públic, llevat de tres excepcions taxativament enumerades: la cerca específica de víctimes de segrest, tracta o explotació sexual i de persones desaparegudes; la prevenció d'un atac terrorista específic, substancial i imminent o d'una amenaça per a la vida; i la identificació o localització d'un sospitós d'una infracció de l'annex II punible amb una pena d'almenys quatre anys de presó. Les tres excepcions requereixen autorització prèvia d'una autoritat judicial o administrativa independent (en un termini de 24 hores en casos urgents), una avaluació de l'impacte sobre els drets fonamentals i el registre en la base de dades de la UE.


Sistemes d'IA d'alt risc

Articles 6 a 49, annexos I i III: dues vies de classificació, sis requisits obligatoris

Via de l'annex I (article 6(1)): legislació sobre seguretat dels productes

Un sistema d'IA és d'alt risc per aquesta via si és un component de seguretat d'un producte cobert per la legislació d'harmonització de la Unió enumerada a l'annex I, i aquell producte se sotmet a una avaluació de la conformitat per tercers. La secció A de l'annex I cobreix la legislació del Marc Legislatiu Nou, incloses la maquinària, les joguines, les embarcacions d'esbarjo, els ascensors, els equips ATEX, els equips de ràdio, els equips a pressió, els equips de protecció individual, els aparells de gas, els productes sanitaris i els productes sanitaris per a diagnòstic in vitro. La secció B cobreix la seguretat de l'aviació civil, els vehicles de dues i tres rodes, els vehicles agrícoles i forestals, els equips marins, la interoperabilitat ferroviària, els vehicles de motor i l'aviació de l'EASA. L'aplicació d'aquesta via queda ajornada fins al 2 d'agost de 2027.

Via de l'annex III (article 6(2)): vuit àmbits d'ús

  1. Biometria: identificació biomètrica a distància, categorització biomètrica per atributs sensibles i reconeixement d'emocions
  2. Infraestructures crítiques: components de seguretat en infraestructures digitals, trànsit viari, aigua, gas, calefacció i electricitat
  3. Educació i formació professional
  4. Ocupació, gestió de treballadors i treball per compte propi
  5. Accés a serveis privats i públics essencials: elegibilitat per a prestacions públiques, solvència creditícia i puntuació creditícia, risc i tarifació d'assegurances de vida i salut, gestió de trucades d'emergència i triatge de pacients
  6. Aplicació de la llei
  7. Gestió de la migració, l'asil i el control fronterer
  8. Administració de justícia i processos democràtics, incloent-hi els sistemes que influeixen en eleccions i referèndums

Una derogació (art. 6(3)) permet que un sistema de l'annex III s'escapi de la condició d'alt risc quan no realitzi perfilatge de persones físiques i no plantegi un risc significatiu. La Comissió ha de publicar directrius amb exemples pràctics abans del 2 de febrer de 2026 (art. 6(5)).

Els sis requisits obligatoris (articles 9 a 15)

Els proveïdors de sistemes d'IA d'alt risc han de garantir que els seus sistemes compleixin sis requisits, aplicats al llarg de tot el cicle de vida:

  1. Sistema de gestió de riscos (article 9): un procés documentat i iteratiu que s'executa durant tot el cicle de vida, identificant i mitigant els riscos previsibles per a la salut, la seguretat o els drets fonamentals.
  2. Dades i governança de dades (article 10): els conjunts de dades d'entrenament, validació i prova han de ser pertinents, representatius, suficientment lliures d'errors i, en la mesura del possible, complets, i han d'abordar els biaixos aplicables que puguin afectar la salut, la seguretat o els drets fonamentals.
  3. Documentació tècnica (article 11, annex IV): documentació exhaustiva elaborada abans de la posada al mercat, mantinguda actualitzada, que demostri el compliment de tots els requisits.
  4. Registre automàtic d'esdeveniments (registre d'activitat) (article 12): els sistemes d'IA d'alt risc han de registrar esdeveniments automàticament en la mesura tècnicament factible, per tal de permetre el seguiment postcomercialització i la traçabilitat.
  5. Transparència i informació als desplegadors (article 13): el sistema ha de ser transparent i anar acompanyat d'instruccions d'ús que permetin als desplegadors interpretar els resultats i aplicar la supervisió humana adequada.
  6. Supervisió humana (article 14): els sistemes han de ser dissenyats per permetre que les persones físiques supervisin, intervinguin, interrompin i anul·lin el sistema de manera efectiva durant el període d'ús.

A més, l'article 15 exigeix exactitud, robustesa i ciberseguretat a un nivell adequat, amb resiliència davant les alteracions no autoritzades de tercers.

Marcatge CE i registre en la base de dades de la UE

Els sistemes d'IA d'alt risc porten el marcatge CE (considerant 129, articles 47 a 48), que indica la conformitat amb el Reglament. La majoria dels sistemes d'alt risc també s'han de registrar en una base de dades pública de la UE (article 49, considerant 131) abans del desplegament. La base de dades de la UE és gestionada per la Comissió. L'entrada inclou la identitat del proveïdor, el nom i la versió del sistema, una descripció de la seva finalitat prevista, el procediment d'avaluació de la conformitat emprat i informació sobre el pla de seguiment postcomercialització.

Avaluació de l'impacte sobre els drets fonamentals (article 27)

Els desplegadors que siguin organismes públics, proveïdors de serveis públics i desplegadors bancaris o asseguradors de sistemes d'IA d'alt risc de l'annex III han de dur a terme una avaluació de l'impacte sobre els drets fonamentals abans del desplegament (art. 27, considerant 96). L'avaluació ha d'identificar els drets en risc, el dany esperat, les mesures per mitigar el dany i, quan s'identifiqui un risc residual, consultar les persones afectades o els seus representants quan sigui factible. Els resultats s'han de registrar en la base de dades de la UE (per als sistemes coberts per aquesta obligació).


Models d'IA de propòsit general (GPAI)

Capítol V, articles 51 a 56: normes horitzontals per als models de base, amb obligacions addicionals per als proveïdors que presenten risc sistèmic

Què és un model GPAI?

Un model d'IA de propòsit general es defineix per la seva generalitat i la seva capacitat per dur a terme de manera competent una àmplia gamma de tasques diferenciades (considerant 97). Els grans models generatius en són l'exemple paradigmàtic (considerant 99). El capítol s'aplica als proveïdors de models GPAI, no als desplegadors ni als integradors que incorporen aquests models als seus propis productes, llevat que ells mateixos modifiquin un model GPAI i posin al mercat una versió nova.

Obligacions per a tots els proveïdors (article 53)

Tot proveïdor d'un model GPAI, independentment de la seva mida, ha de:

  • Mantenir i conservar la documentació tècnica establerta a l'annex XI, que inclou l'arquitectura, les dades d'entrenament, la metodologia d'entrenament, els resultats de les avaluacions i les capacitats.
  • Facilitar informació als proveïdors intermediaris que integrin el model en els seus propis sistemes d'IA, tal com s'estableix a l'annex XII, per tal que aquests proveïdors puguin complir les seves pròpies obligacions derivades de la Llei d'IA.
  • Adoptar i publicar una política de compliment del dret d'autor de la Unió, en particular la clàusula d'exclusió voluntària de la mineria de textos i dades prevista a l'article 4(3) de la Directiva (UE) 2019/790 (Directiva sobre el dret d'autor en el mercat únic digital).
  • Publicar un resum prou detallat dels continguts utilitzats per a l'entrenament, d'acord amb un model facilitat per l'Oficina d'IA.

Els models GPAI de codi obert estan exempts de les obligacions de documentació dels annexos XI i XII, però han de complir igualment la política sobre dret d'autor i les obligacions relatives al resum de l'entrenament, i perden l'exempció si presenten risc sistèmic (art. 53(2)).

Risc sistèmic: el llindar de 10^25 FLOPs (article 51)

Un model GPAI es classifica com a model que presenta risc sistèmic quan té capacitats d'alt impacte. Es presumeix que és així quan la quantitat acumulada de càlcul utilitzada en l'entrenament supera les 1025 operacions en punt flotant (FLOPs). Els criteris addicionals de l'annex XIII inclouen el nombre de paràmetres, la mida del conjunt de dades d'entrenament, les modalitats, el rendiment en proves de referència i una presumpció d'abast d'almenys 10.000 usuaris empresarials registrats a la UE. La Comissió també pot designar un model sobre la base dels criteris de l'annex XIII mitjançant decisió. Els proveïdors han de notificar a l'Oficina d'IA en un termini de dues setmanes a partir del moment en què assoleixin (o prevegin assolir) el llindar de risc sistèmic (article 52).

Obligacions per als models amb risc sistèmic (article 55)

  • Avaluació del model: realitzar avaluacions del model, incloent-hi proves adversarials i proves de resistència, abans i després de la posada al mercat.
  • Avaluació i mitigació del risc sistèmic: avaluar i mitigar els riscos a escala de la Unió o mundial que puguin derivar-se de l'entrenament, les capacitats, el desplegament o l'ús indegut del model.
  • Notificació d'incidents greus: notificar a l'Oficina d'IA, sense demora injustificada, la informació pertinent sobre incidents greus i les possibles mesures correctores.
  • Ciberseguretat: garantir un nivell adequat de protecció de ciberseguretat per al model, la seva infraestructura d'entrenament i la infraestructura física.
Codis de conducta (article 56)

L'instrument principal de compliment de les obligacions GPAI és un conjunt de codis de conducta elaborats conjuntament per l'Oficina d'IA i els proveïdors de models GPAI, els desplegadors intermediaris i altres parts interessades. L'adhesió a un codi de conducta crea una presumpció de compliment de les obligacions corresponents de la Llei d'IA. Els codis havien d'estar llestos el 2 de maig de 2025, i les normes sobre GPAI van passar a ser aplicables el 2 d'agost de 2025. Els proveïdors que no s'adhereixin a cap codi poden acreditar el compliment per altres mitjans. Entre els signataris figuren OpenAI, Anthropic, Google DeepMind, Mistral, Meta i Microsoft.


Obligacions de transparència

Article 50, Capítol IV: deures de divulgació aplicables independentment del nivell de risc

Divulgació en xatbots (Art. 50(1))

Els proveïdors de sistemes d'IA destinats a interactuar directament amb persones físiques han de garantir que aquestes persones siguin informades que estan interactuant amb un sistema d'IA, tret que això sigui obvi pel context o que el sistema s'utilitzi per detectar, prevenir, investigar o perseguir infraccions penals. La divulgació s'ha de fer com a màxim en el moment de la primera interacció.

Marcatge llegible per màquina de contingut sintètic (Art. 50(2))

Els proveïdors de sistemes d'IA que generen àudio, imatges, vídeo o text sintètics han de garantir que els resultats estiguin marcats en un format llegible per màquina com a generats o manipulats artificialment, mitjançant solucions tècniques com ara la marca d'aigua. Aquesta obligació dóna suport a la detecció i la divulgació posteriors per part dels desplegadors i les plataformes. La Comissió és responsable d'especificar els estàndards tècnics. El termini per al marcatge d'aigua va ser objecte d'una breu pròrroga en virtut de l'Òmnibus Digital 2025/0359.

Avís sobre reconeixement d'emocions i categorització biomètrica (Art. 50(3))

Els desplegadors de sistemes d'IA que operen sobre la base del reconeixement d'emocions o la categorització biomètrica han d'informar les persones físiques exposades a aquests sistemes del funcionament del sistema. Aquesta obligació de divulgació s'aplica fins i tot quan el sistema queda fora del nivell d'alt risc, i independentment d'on es trobi la persona en relació amb el desplegador.

Etiquetatge de contingut ultrafalse (Art. 50(4))

Els desplegadors que utilitzen sistemes d'IA per generar o manipular contingut d'imatge, àudio o vídeo que constitueix un contingut ultrafalse han de divulgar que el contingut ha estat generat o manipulat artificialment. S'aplica una norma més lleugera a les obres evidentment artístiques, creatives, satíriques o fictícies, on la divulgació pot limitar-se a evitar l'engany sobre l'autenticitat. El text generat per IA publicat en interès públic també s'ha de divulgar, tret que el contingut hagi estat sotmès a revisió humana sota responsabilitat editorial.


Governança i aplicació

Capítols VII i IX: l'arquitectura de la Unió de cinc òrgans més les autoritats nacionals

Òrgans a escala de la Unió
  • Oficina d'IA (dins de la Comissió, establerta el 24 de gener de 2024): desenvolupa l'expertesa de la Unió en matèria d'IA; supervisa els models d'IIAG; fa el seguiment de l'evolució del mercat; coordina l'aplicació; emet directrius i codis de pràctica; gestiona la base de dades de la UE.
  • Consell Europeu d'Intel·ligència Artificial (representants dels estats membres): garanteix l'aplicació coherent del Reglament; assessora la Comissió; facilita la cooperació transfronterera; contribueix a l'elaboració de normes i orientacions.
  • Fòrum assessor: òrgan assessor de les parts interessades que inclou CEN, CENELEC, ETSI, ENISA, l'Agència dels Drets Fonamentals, la indústria, la societat civil i el món acadèmic.
  • Grup científic: experts independents que poden emetre alertes qualificades al Consell d'IA sobre riscos sistèmics potencials en els models d'IIAG i assessorar sobre qüestions tècniques.
Autoritats nacionals i sectorials
  • Cada estat membre ha de designar almenys una autoritat de notificació i almenys una autoritat de vigilància del mercat (una de les quals actua com a punt de contacte únic).
  • El Supervisor Europeu de Protecció de Dades (SEPD) actua com a autoritat de vigilància del mercat per a les institucions, els òrgans i els organismes de la Unió quan despleguen sistemes d'IA.
  • Per als sistemes d'IA utilitzats per entitats financeres regulades (bancs, asseguradores, empreses d'inversió), els supervisors sectorials de serveis financers actuen com a autoritats de vigilància del mercat, de conformitat amb els marcs del CRR, la CRD, Solvència II i la distribució d'assegurances (considerant 158).
  • La supervisió dels models d'IIAG és centralitzada a escala de la Unió: l'Oficina d'IA és l'autoritat principal, amb el suport de les autoritats nacionals per a l'aplicació transfronterera.
Espais de proves reglamentaris d'IA (Article 57)

Cada estat membre ha d'establir almenys un espai de proves reglamentari d'IA, operatiu a partir del 2 d'agost de 2026, per facilitar el desenvolupament, les proves i la validació de sistemes d'IA innovadors en un entorn controlat abans de la seva comercialització. Els espais de proves han de preveure condicions d'accés prioritàries i simplificades per a les pimes i les empreses emergents. El Reglament preveu també proves en condicions reals de sistemes d'IA fora dels espais de proves en condicions que garanteixin una protecció adequada (articles 58 a 60). Una recerca del SEPRE (abril de 2026) va identificar reptes de disseny, fragmentació i calendari en la implementació dels espais de proves pels estats membres.


Sancions

Articles 99 a 101: una estructura de multes de tres nivells basada en la gravetat i el tipus d'actor

Categoria d'infracció Base jurídica Multa màxima Observacions
Pràctiques prohibides (Article 5) Art 99(3) EUR 35.000.000 o el 7% del volum de negoci anual mundial La que sigui més elevada. El nivell de sanció més alt reflecteix la gravetat de la conducta prohibida.
Altres obligacions (proveïdors, desplegadors, importadors, distribuïdors, organismes notificats, obligacions de transparència) Art 99(4) EUR 15.000.000 o el 3% del volum de negoci anual mundial S'aplica a tot l'àmbit de requisits d'IA d'alt risc i a les obligacions de GPAI diferents de l'Art. 5.
Informació incorrecta, incompleta o enganyosa facilitada a organismes notificats o autoritats nacionals competents Art 99(5) EUR 7.500.000 o l'1% del volum de negoci anual mundial Comprèn les declaracions falses, la documentació falsa i l'obstrucció de les activitats de supervisió.
PIME i empreses emergents Art 99(6) El menor entre el percentatge i l'import fix Proporcionalitat: per a cada nivell, les PIME i les empreses emergents paguen el menor entre el percentatge del volum de negoci i el límit fix.
Proveïdors de models GPAI Art 101 EUR 15.000.000 o el 3% del volum de negoci anual mundial La Comissió pot sancionar directament els proveïdors de GPAI. Aplicable a partir del 2 d'agost de 2025.
Institucions, òrgans i agències de la Unió Art 100 EUR 1.500.000 (Art. 5) o EUR 750.000 (altres) Imposades pel SEPD. El càlcul basat en el volum de negoci no s'aplica als òrgans de la Unió.

Regles generals de càlcul

En tots els casos, la sanció aplicable és la més elevada entre el límit fix i el percentatge del volum de negoci, excepte per a les PIME i les empreses emergents (on s'aplica la més reduïda). Les autoritats competents han de tenir en compte la naturalesa, la gravetat, la durada i els efectes de la infracció; el grau de responsabilitat de la persona implicada; i les circumstàncies atenuants o agreujants. Les infraccions reiterades en un termini de cinc anys eleven el límit màxim. El Comitè Europeu de Protecció de Dades també pot imposar multes en virtut del RGPD quan el tractament d'IA afecti dades personals.


El calendari d'aplicació progressiva

Article 113 i considerant 179: un desplegament per fases des de l'entrada en vigor fins a l'aplicació plena

1 d'agost de 2024
El Reglament (UE) 2024/1689 entra en vigor (el vintè dia després de la publicació en el DO L, 2024/1689, 12.7.2024). Encara no s'aplica cap obligació substantiva; el còmput de totes les dates d'entrada en vigor posteriors comença a partir d'aquesta data.
2 de febrer de 2025 (6 mesos)
Comencen a aplicar-se els capítols I (disposicions generals) i II (pràctiques prohibides, article 5), juntament amb el deure d'alfabetització en IA. Els vuit usos prohibits de la IA són executables a partir d'aquesta data. Les autoritats nacionals competents també han de ser designades en aquest moment (art. 70(1)).
2 de maig de 2025
Els codis de pràctica per als models d'IA de propòsit general han d'estar preparats (article 56(9)). L'Oficina d'IA facilita el procés de redacció mitjançant sessions de grups de treball amb els signataris (la tercera reunió del Grup de Treball de Signataris de la IA de Propòsit General sobre seguretat i protecció es va celebrar el 27 d'abril de 2026).
2 d'agost de 2025 (12 mesos)
Comencen a aplicar-se la secció 4 del capítol III (autoritats notificants i organismes notificats), el capítol V (models d'IA de propòsit general), el capítol VII (governança), el capítol XII (sancions) i l'article 78 (confidencialitat). Els proveïdors de models d'IA de propòsit general estan subjectes a totes les obligacions de l'article 53, a les obligacions relatives al risc sistèmic (art. 55), i l'Oficina d'IA pot imposar multes en matèria d'IA de propòsit general. Els estats membres han de designar les autoritats nacionals d'IA. La prohibició general de multes prevista a l'article 101 encara no és aplicable.
2 d'agost de 2026 (24 mesos)
Data general d'aplicació. La major part del Reglament és aplicable, incloses les obligacions relatives als sistemes d'alt risc de l'annex III, els deures de transparència (art. 50), els entorns de proves (art. 57), les avaluacions de la conformitat, el marcatge CE, el registre a la base de dades de la UE i les avaluacions d'impacte sobre els drets fonamentals. Els entorns reguladors de proves en matèria d'IA han de ser operatius a cada estat membre.
2 d'agost de 2027 (36 mesos)
L'article 6(1) i les obligacions corresponents per als sistemes d'IA d'alt risc relacionats amb productes de l'annex I comencen a aplicar-se. Els models d'IA de propòsit general comercialitzats abans del 2 d'agost de 2025 han d'estar en conformitat en aquesta data (art. 111(3)).
2 d'agost de 2030 / 31 de desembre de 2030
Terminis de conformitat per als sistemes d'IA d'alt risc d'autoritats públiques preexistents (art. 111) i determinats sistemes informàtics a gran escala enumerats a l'annex X (inclosos Eurodac, VIS, SIS II, EES i ETIAS) que ja estaven en funcionament abans de la data general d'aplicació.

Nota sobre l'Òmnibus Digital (2025/0359)

Actualització (16 de juny de 2026): el Parlament Europeu va adoptar l'òmnibus de simplificació de la Llei d'IA (2025/0359(COD)) en primera lectura el 16 de juny de 2026 per 423 vots a favor, 57 en contra i 174 abstencions, després de l'acord interinstitucional provisional del 7 de maig de 2026 (el Coreper va avalar l'acord el 13 de maig de 2026). El text adoptat fixa amb caràcter vinculant les noves dates: una nova prohibició a l'article 5 dels sistemes d'IA que creen imatges íntimes sense consentiment i material d'abús sexual infantil (compliment a tot tardar el 2 de desembre de 2026); marcatge d'aigua del contingut generat per IA des del 2 de desembre de 2026; sistemes d'alt risc autònoms (annex III) des del 2 de desembre de 2027; i sistemes d'alt risc integrats en productes regulats des del 2 d'agost de 2028. La majoria de les altres disposicions de la Llei d'IA continuen aplicant-se des del 2 d'agost de 2026. Només queda l'adopció formal del Consell; el text vigent del Reglament (UE) 2024/1689 continua en vigor fins que l'acte modificador es publiqui en el Diari Oficial. Ponents conjunts del PE (IMCO i LIBE): Arba Kokalari (PPE, Suècia) i Michael McNamara (Renew, Irlanda). Font: comunicat de premsa del PE 20260611IPR45207.


Definicions clau

Termes essencials de l'article 3 del Reglament (UE) 2024/1689

Sistema d'IA
Un sistema basat en màquines dissenyat per operar amb nivells variables d'autonomia, que pot exhibir adaptabilitat després del desplegament, i que infereix a partir de les entrades com generar sortides com ara prediccions, continguts, recomanacions o decisions que poden influir en entorns físics o virtuals (article 3(1)). El tret distintiu clau és la capacitat d'inferir (considerant 12), la qual cosa diferencia la IA del programari tradicional basat en regles.
Proveïdor
Una persona física o jurídica, autoritat pública, agència o altre organisme que desenvolupa un sistema d'IA o encarrega el seu desenvolupament, i el posa al mercat o el posa en servei amb el seu propi nom o marca comercial, tant si és amb contraprestació econòmica com de manera gratuïta (article 3(3)). Els proveïdors suporten les obligacions principals en virtut del capítol III (alt risc) i del capítol V (IA d'ús general).
Desplegador
Una persona física o jurídica, autoritat pública, agència o altre organisme que utilitza un sistema d'IA sota la seva autoritat, excepte quan el sistema d'IA s'utilitza en el marc d'una activitat personal no professional (article 3(4)). Els desplegadors han de seguir les instruccions del proveïdor, dur a terme avaluacions d'impacte sobre els drets fonamentals quan sigui exigible, i comunicar als usuaris la interacció amb la IA.
Sistema d'IA d'alt risc
Un sistema d'IA classificat com a d'alt risc en virtut de l'article 6: ja sigui un component de seguretat d'un producte cobert per la legislació d'harmonització de la Unió que figura a l'annex I i que requereix una avaluació de la conformitat per tercers (art. 6(1)), o un sistema d'IA que s'emmarca en un dels vuit àmbits d'ús enumerats a l'annex III (art. 6(2)). Sotmès als requisits íntegres del capítol III.
Model d'IA d'ús general
Un model d'IA entrenat amb grans quantitats de dades mitjançant autosupervisió a escala, que mostra una generalitat significativa i que realitza de manera competent una àmplia gamma de tasques diverses (considerant 97). Els models de llenguatge a gran escala i els models multimodals a gran escala en són els casos paradigmàtics (considerant 99). Sotmès a les obligacions del capítol V. Si presenta risc sistèmic, s'apliquen deures addicionals en virtut de l'article 55.
Risc sistèmic
El risc que un model d'IA d'ús general presenti una capacitat d'alt impacte susceptible de causar efectes negatius significatius a escala de la Unió o mundial, inclosos els relatius a la salut pública, la seguretat, la seguretat pública o els drets fonamentals, o mitjançant l'ús indegut per a la comissió de delictes greus. Es presumeix quan el còmput d'entrenament acumulat supera els 1025 FLOPs o quan es compleixen els criteris d'abast de l'annex XIII (article 51).
Pràctica prohibida
Un dels vuit usos d'IA enumerats a l'article 5 que queden totalment prohibits a partir del 2 de febrer de 2025: tècniques subliminals o manipuladores, explotació de vulnerabilitats, puntuació social, predicció de conductes delictives per perfils, recollida indiscriminada de imatges facials, reconeixement d'emocions al treball i als centres educatius, categorització biomètrica per atributs sensibles, i, amb excepcions limitades, identificació biomètrica remota en temps real per part dels cossos i forces de seguretat en espais públics.

Glossari

Abreviatures i organismes clau referenciats en el Reglament (UE) 2024/1689

AI Act
Reglament (UE) 2024/1689 del Parlament Europeu i del Consell pel qual s'estableixen normes harmonitzades en matèria d'intel·ligència artificial. El primer reglament horitzontal i exhaustiu sobre IA del món. Entrada en vigor l'1 d'agost de 2024; aplicació general el 2 d'agost de 2026.
Oficina d'IA
L'organisme de la Comissió Europea responsable de l'experiència a escala de la Unió en matèria d'IA i de la supervisió dels models d'IA d'ús general. Establerta per Decisió de la Comissió de 24 de gener de 2024 abans de l'entrada en vigor del Reglament. Gestiona la base de dades de la UE i els codis de pràctica.
GPAI
Intel·ligència artificial d'ús general: un model d'IA entrenat a gran escala capaç de realitzar una àmplia gamma de tasques. Regulat pel Capítol V de l'AI Act. Els models GPAI amb risc sistèmic estan subjectes a obligacions addicionals en virtut de l'article 55, incloses les proves d'adversari (red-teaming) i la notificació d'incidents.
Marcatge CE
El marcatge de conformitat que els sistemes d'IA d'alt risc han d'ostentar abans de ser posats al mercat de la UE (articles 47 a 48). Significa que el sistema compleix tots els requisits aplicables de l'AI Act i, si escau, els requisits de la legislació d'harmonització de la Unió que figura a l'annex I.
RBI
Identificació biomètrica a distància: el reconeixement automatitzat de persones a distància mitjançant dades biomètriques. La RBI en temps real en espais públics per a finalitats policials està prohibida en virtut de l'article 5(1)(h), amb tres excepcions estrictes que requereixen autorització judicial o administrativa independent prèvia.
Avaluació de la conformitat
El procediment mitjançant el qual els proveïdors verifiquen que el seu sistema d'IA d'alt risc satisfà els requisits del Capítol III. Per a la majoria de sistemes es tracta d'una autoavaluació del proveïdor; els sistemes biomètrics poden requerir una avaluació per part d'un organisme notificat (tercer) (considerand 125). Els resultats es documenten en la documentació tècnica i en una Declaració de Conformitat (article 47).
DG CNECT
Direcció General de Xarxes de Comunicació, Contingut i Tecnologia: la DG de la Comissió responsable de la preparació i l'aplicació de l'AI Act. La DG CNECT coordina amb l'Oficina d'IA i altres DG i autoritats nacionals en matèria d'aplicació, directrius i actes delegats.
AEPD
Autoritat Europea de Protecció de Dades: actua com a autoritat de vigilància del mercat per a les institucions, òrgans i organismes de la Unió que utilitzen sistemes d'IA (article 100), i pot imposar multes de fins a 1.500.000 EUR (infraccions de l'article 5) o 750.000 EUR (altres obligacions). És també l'autoritat de supervisió per al tractament d'IA que implica dades personals pels organismes de la Unió.
Deepfake
Contingut d'imatge, vídeo o àudio generat o manipulat per IA que representa una persona real identificable, un lloc, un objecte o un esdeveniment de manera que sembla falsament autèntic o veraç. Els desplegadors han d'etiquetar el contingut deepfake com a generat artificialment en virtut de l'article 50(4), amb una norma més flexible per a les obres artístiques i satíriques.

Fonts oficials

Documentació primària del Reglament (UE) 2024/1689



Exploreu la Llei d'IA amb Brubru

Sis eines per analitzar, seguir i treballar amb la regulació de la intel·ligència artificial de la UE

Brubru Chat
Feu qualsevol pregunta sobre la Llei d'IA: si el vostre sistema és d'alt risc, com estructurar una avaluació d'impacte sobre drets fonamentals, quines obligacions documentals imposa la GPAI, o com interactuen les prohibicions de l'article 5 amb el vostre cas d'ús. Respostes fonamentades en fonts oficials d'EUR-Lex.
Obrir el xat
Amendator
Carregueu la Llei d'IA a l'Amendator i redacteu el text de les esmenes directament sobre el text oficial d'EUR-Lex. Útil per a professionals de polítiques que treballen en actes d'execució de la Comissió, actes delegats i codis de pràctica de la GPAI.
Obrir l'Amendator
My EU Bubble
Seguiu els actes d'execució i els actes delegats de la Llei d'IA, consulteu els dictàmens del Consell d'IA, superviseu les actualitzacions de les orientacions de l'Oficina d'IA, rebeu alertes quan nous sistemes d'IA d'alt risc siguin registrats a la base de dades de la UE, i seguiu el procés de redacció dels codis de pràctica de la GPAI.
Obrir My EU Bubble
EU Law Comply
Realitzeu una anàlisi de buits de conformitat per a la vostra organització respecte de les obligacions de la Llei d'IA: classifiqueu els vostres sistemes d'IA per nivell de risc, verifiqueu els requisits d'avaluació de la conformitat, auditeu les pràctiques de governança de dades respecte de l'article 10, i comproveu la vostra documentació GPAI respecte dels annexos XI i XII.
Obrir EU Law Comply
Tenderator
Trobeu oportunitats de contractació pública de la UE relacionades amb espais de proves reguladors d'IA, infraestructura de l'Oficina d'IA, suport a l'acreditació d'organismes notificats, eines d'avaluació d'impacte sobre drets fonamentals i serveis de proves i avaluació de sistemes d'IA d'alt risc a tota la UE.
Obrir el Tenderator
Brubru API
Accés programàtic a dades de legislació de la UE, seguiment de procediments i esdeveniments del calendari institucional. Creeu fluxos de treball de supervisió de la conformitat amb la Llei d'IA, seguiu els canvis de classificació de l'annex III i els registres de models GPAI, i automatitzeu cadenes de processament d'intel·ligència regulatòria mitjançant l'API REST de Brubru.
Consultar la documentació de l'API

Obteniu la plataforma completa de Brubru

Prova gratuïta de 14 dies. Sense necessitat de targeta.

Comenceu la prova gratuïta