El Reglament Europeu d’Intel·ligència Artificial: Un Repte Jurídic per a l’Era Digital

En un entorn cada vegada més digitalitzat i competitiu, l’ús de la intel·ligència artificial (IA) s’ha convertit en una eina clau per potenciar l’eficiència, la innovació i la qualitat en la gestió de les empreses. Conscients de la importància de garantir un ús responsable, ètic i segur d’aquestes tecnologies, el Reglament d’Intel·ligència Artificial (RIA) estableix les directrius i els principis que han de seguir les empreses en la implementació i gestió de solucions d’intel·ligència artificial. El Reglament busca promoure un marc de referència que asseguri l’aprofitament de la IA de manera alineada amb els valors de transparència, respecte i protecció dels drets de totes les persones implicades.

Objectius i Àmbit d’Aplicació del Reglament

L’objectiu principal del Reglament és millorar el funcionament del mercat interior i
promoure una intel·ligència artificial centrada en l’ésser humà, garantint un alt nivell de protecció, la seguretat de les persones, així com l’observança dels seus drets.

Aquest objectiu es persegueix mitjançant un marc jurídic uniforme per al desenvolupament de la IA, protegint els usuaris davant dels efectes perjudicials de la IA alhora que impulsa la innovació i la lliure circulació transfronterera de béns i serveis.

Calendari d’Aplicació

El Reglament d’IA va entrar en vigor l’1 d’agost de 2024 i, amb caràcter general, és aplicable des del 2 d’agost de 2026.

No obstant això, s’han establert altres terminis específics, per exemple, 6 mesos per a les pràctiques prohibides i l’alfabetització en matèria d’IA (aplicables des del 2 de febrer de 2025) i 12 mesos per a les normes de governança, les obligacions dels models d’IA d’ús general i el règim sancionador (aplicables des del 2 d’agost de 2025). Tanmateix, el calendari original dels sistemes d’alt risc ha estat modificat per l’Òmnibus Digital sobre IA, tal com s’exposa a continuació.

Novetat: l’Òmnibus Digital sobre IA i el nou calendari

El Reglament (UE) 2026/1744 (Òmnibus Digital sobre IA), publicat al DOUE el 24 de juliol de 2026 i en vigor des del 27 de juliol de 2026, ha modificat el RIA per adequar-ne el calendari a la disponibilitat real de les normes tècniques harmonitzades, de les directrius de la Comissió i de les autoritats nacionals de supervisió. La reforma no altera l’arquitectura del Reglament ni el seu enfocament basat en el risc, i les obligacions de fons es mantenen, però fixa noves dates certes d’aplicació. El calendari vigent queda així:

• 2 de febrer de 2025: pràctiques prohibides i alfabetització en matèria d’IA (aquesta última reformulada per l’Òmnibus des del 27 de juliol de 2026).
• 2 d’agost de 2025: models d’IA d’ús general, governança (Oficina d’IA i autoritats nacionals) i règim sancionador.
• 2 d’agost de 2026: aplicació general del Reglament, incloses les obligacions de
transparència de l’article 50 i les potestats sancionadores de la Comissió davant
de proveïdors de models d’ús general.
• 2 de desembre de 2026: marcatge de continguts sintètics (art. 50.2) per a sistemes introduïts al mercat abans del 2 d’agost de 2026, i aplicació de les noves pràctiques prohibides incorporades per l’Òmnibus.
• 2 d’agost de 2027: termini perquè els Estats membres estableixin els seus espais controlats de proves (sandboxes) nacionals, i perquè els models d’ús general comercialitzats abans de l’agost de 2025 s’adaptin al RIA.
• 2 de desembre de 2027: obligacions dels sistemes d’alt risc de l’annex III (biometria, infraestructures crítiques, educació, ocupació, accés a serveis essencials com el crèdit, aplicació de la llei, migració, justícia i processos democràtics).
• 2 d’agost de 2028: obligacions dels sistemes d’alt risc que siguin productes, o components de seguretat de productes, regulats per la legislació d’harmonització de l’annex I (per exemple, productes sanitaris o joguines).

Cal tenir en compte, a més, el règim transitori de l’article 111: els sistemes d’alt risc introduïts al mercat o posats en servei abans del 2 d’agost de 2026 només queden subjectes al Reglament si, a partir d’aquesta data, són objecte de canvis significatius en el seu disseny, excepte quan estiguin destinats a ser utilitzats per autoritats públiques, que s’hi hauran d’adaptar en tot cas.

Definició d’un Sistema d’IA

El Reglament d’IA defineix «sistema d’IA» com un sistema basat en una màquina que està dissenyat per funcionar amb diferents nivells d’autonomia i que pot mostrar capacitat d’adaptació després del desplegament, i que, per a determinats objectius, infereix de la informació d’entrada resultats de sortida, com ara prediccions, continguts, recomanacions o decisions, que poden influir en entorns físics o virtuals.

Un Sistema d’Intel·ligència Artificial, per tant, és una eina tecnològica automatitzada que funciona amb un cert grau d’autonomia i que es pot adaptar després del seu desplegament. Analitza informació per generar prediccions, continguts, recomanacions o decisions que poden afectar tant el món físic com el digital.

Per facilitar l’aplicació d’aquest concepte, la Comissió Europea va publicar el febrer de 2025 les seves Directrius sobre la definició de sistema d’IA i les seves Directrius sobre pràctiques d’IA prohibides, que, tot i que no són jurídicament vinculants, constitueixen una referència interpretativa de primer ordre. D’acord amb el considerant 12 del RIA, queden fora de la definició els sistemes basats exclusivament en regles definides per persones físiques per executar operacions de manera automàtica.

Principals figures del Reglament d’IA

A més de ser el primer instrument legislatiu del món sobre IA aplicable al mercat de la UE, el Reglament d’IA estableix un codi normatiu únic per a proveïdors, importadors, distribuïdors, responsables del desplegament i particulars afectats pels sistemes d’IA al mercat europeu.

D’aquesta manera, hem d’entendre que:

• Un proveïdor és una persona física o jurídica, autoritat pública, òrgan o organisme que desenvolupi (o per a la qual es desenvolupi) un sistema d’IA o un model d’IA d’ús general i l’introdueixi al mercat, o posi en servei el sistema d’IA, amb el seu propi nom o marca.
• Un responsable del desplegament és una persona física o jurídica o una autoritat pública que utilitzi un sistema d’IA sota la seva pròpia autoritat, excepte quan el seu ús s’emmarqui en una activitat personal de caràcter no professional.

Aquestes figures no són estàtiques. D’acord amb l’article 25 del RIA, un distribuïdor, importador o responsable del desplegament passarà a ser considerat proveïdor d’un sistema d’alt risc si el comercialitza amb el seu propi nom o marca, si hi introdueix una modificació substancial o si n’altera la finalitat prevista de manera que el sistema passi a ser d’alt risc. Aquesta circumstància s’ha de tenir molt present en la contractació de solucions d’IA de tercers i en el disseny de les clàusules contractuals amb els proveïdors tecnològics.

Enfocament Basat en el Risc

El Reglament d’IA segueix un enfocament basat en el risc, de manera que la intervenció legal s’adapta al nivell de risc específic. Aquest enfocament estableix quatre categories de risc: inacceptable, alt, limitat i mínim.

Resum dels Nivells de Risc

Nivell de RiscRegulacióExemples
InacceptableProhibició total d'úsManipulació subliminal, puntuació social, extracció no selectiva d’imatges facials, reconeixement d’emocions en el treball i l’educació, generació de contingut íntim no consentit o d’abús sexual infantil (des del desembre de 2026)
AltRequisits estrictes +
avaluació de conformitat
Biometria, educació, ocupació, crèdit, justícia, infraestructures crítiques
LimitatObligacions de
transparència
Xatbots, contingut sintètic, deepfakes
MínimCodis de conducta
voluntaris
Videojocs, filtres de correu brossa

Aquest enfocament esglaonat permet que la regulació sigui proporcional al risc que cada sistema d’IA representa per a les persones i la societat.

Requisits per als Sistemes d’Alt Risc

Els sistemes d’IA d’alt risc han de complir diferents requisits, entre els quals:

• Garantir la qualitat de les dades d’entrenament, validació i prova mitjançant pràctiques adequades de governança i gestió de dades.
• Implantar i mantenir un sistema de gestió de riscos durant tot el cicle de vida del sistema.
• Elaborar i mantenir actualitzada la documentació tècnica del sistema.
• Permetre una supervisió humana efectiva durant el seu ús.
• Assolir un nivell adequat de precisió, solidesa i ciberseguretat.
• Conservar registres generats automàticament (logs) que permetin la traçabilitat del funcionament del sistema.
• Facilitar instruccions d’ús clares i completes als responsables del desplegament.

En matèria de classificació, la Comissió va publicar el 19 de maig de 2026 l’esborrany de directrius sobre la classificació dels sistemes d’alt risc (article 6), sotmès a consulta i pendent d’adopció definitiva. Tot i que no són vinculants, les directrius adopten una interpretació àmplia de conceptes com la finalitat prevista o el component de seguretat, i previsiblement seran el principal criteri de referència de les autoritats de vigilància. Per la seva banda, els organismes europeus de normalització (CEN-CENELEC) continuen treballant en les normes harmonitzades que atorgaran presumpció de conformitat. A més, l’Òmnibus ha exclòs de l’aplicació directa del règim d’alt risc la IA integrada en productes subjectes al Reglament de Màquines, sens perjudici que la Comissió pugui imposar requisits específics mitjançant actes delegats, i ha mantingut l’obligació de registrar a la base de dades de la UE aquells sistemes que el proveïdor consideri que no són d’alt risc per aplicació de l’article 6.3, si bé amb una càrrega administrativa més lleugera.

Obligacions dels Proveïdors i Responsables del Desplegament

Entre les obligacions dels Proveïdors cal destacar:

• Garantir que els seus sistemes compleixin els requisits establerts i acreditar-ne la conformitat, prèvia sol·licitud motivada de l’autoritat competent.
• Establir un sistema de gestió de qualitat sòlid.
• Certificar que els sistemes se sotmetin a les avaluacions de conformitat, elaborar una declaració UE de conformitat i col·locar el marcatge CE als sistemes.
• Registrar el sistema a la base de dades de la UE de sistemes d’alt risc.
• Complir els requisits d’accessibilitat

Pel que fa als Responsables del Desplegament, entre les seves obligacions es poden destacar:

• Adoptar mesures tècniques i organitzatives adequades per garantir que aquests sistemes s’utilitzen d’acord amb les instruccions d’ús. Per a això, s’han d’assegurar que les dades d’entrada siguin pertinents i prou representatives tenint en compte la finalitat prevista del sistema, en la mesura que els implantadors exerceixin el control sobre aquestes dades.
• Informar els seus empleats i els representants dels treballadors abans d’implantar un sistema d’IA d’alt risc al lloc de treball.
• Quan es tracti d’organismes de dret públic o entitats privades que prestin serveis públics (respecte dels sistemes de l’annex III, excepte els d’infraestructures crítiques), així com de responsables del desplegament de sistemes d’avaluació de la solvència o d’avaluació de riscos i fixació de preus en assegurances de vida i salut, han de dur a terme una avaluació d’impacte en matèria de drets fonamentals.
• Vigilar el funcionament del sistema, conservar els registres generats automàticament durant almenys sis mesos i comunicar al proveïdor i a les autoritats els riscos o incidents greus detectats.
• Encomanar la supervisió humana a persones amb la competència, formació i autoritat necessàries.

Models d’IA d’Ús General

Una de les peces del Reglament que ja desplega plenament els seus efectes és el règim dels models d’IA d’ús general (per exemple, els grans models de llenguatge sobre els quals es construeixen assistents i xatbots). Des del 2 d’agost de 2025, els seus proveïdors han d’elaborar i mantenir documentació tècnica, facilitar informació als proveïdors que integrin el model en els seus sistemes, adoptar una política de compliment de la normativa de drets d’autor i publicar un resum prou detallat del contingut utilitzat per a l’entrenament,
d’acord amb la plantilla aprovada per la Comissió.

Els models que presentin risc sistèmic (presumpció que opera, entre altres criteris, quan la capacitat de còmput d’entrenament supera 10²⁵ FLOP) estan subjectes, a més, a obligacions d’avaluació i mitigació de riscos, notificació d’incidents greus i ciberseguretat. La Comissió va publicar el juliol de 2025 el Codi de Bones Pràctiques per a la IA d’ús general, instrument voluntari que permet als proveïdors adherits demostrar el compliment. La supervisió correspon a l’Oficina d’IA de la Comissió, les potestats sancionadores de la qual són aplicables des del 2 d’agost de 2026 i l’àmbit de supervisió de la qual ha ampliat l’Òmnibus als sistemes d’IA basats en models d’ús general desenvolupats per la mateixa empresa que el model, així com als sistemes integrats en plataformes i motors de cerca de molt gran dimensió.

Obligacions de Transparència

El Reglament també estableix obligacions de transparència per a determinats sistemes d’IA, independentment de si es consideren d’alt risc.

Per als sistemes d’IA destinats a interactuar directament amb persones físiques, els proveïdors han de plantejar el sistema de manera que les persones físiques afectades
estiguin informades que estan interactuant amb una IA.

Per als sistemes que generin contingut sintètic d’àudio, imatge, vídeo o text, els proveïdors hauran de garantir que la informació creada pel sistema d’IA estigui marcada en un format llegible per màquina i que sigui possible detectar que ha estat generada o manipulada de manera artificial.

Per als sistemes de reconeixement d’emocions o de categorització biomètrica, els responsables del desplegament hauran de garantir que les persones afectades estiguin
informades de l’ús de la IA.

Per a un sistema d’IA que generi o manipuli imatges o continguts d’àudio o vídeo (deepfakes) que constitueixin una ultrasuplantació, el responsable del desplegament farà públic que aquests continguts o imatges han estat generats o manipulats de manera artificial.

Les obligacions de transparència de l’article 50 són aplicables des del 2 d’agost de 2026 i no han estat ajornades per l’Òmnibus, amb una única excepció: els sistemes que generin contingut sintètic i que s’haguessin introduït al mercat abans d’aquesta data disposen fins al 2 de desembre de 2026 per implantar les solucions de marcatge i detecció. Així mateix, quan es publiquin textos generats o manipulats per IA amb la finalitat d’informar el públic sobre assumptes d’interès públic, se n’haurà de revelar l’origen artificial, tret que el contingut hagi estat objecte de revisió humana i una persona n’assumeixi la responsabilitat editorial. Per orientar-ne el compliment, la Comissió va publicar el 10 de juny de 2026 el Codi de Bones Pràctiques sobre marcatge i etiquetatge de continguts generats per IA, d’adhesió voluntària, que reconeix que cap tècnica de marcatge aïllada no és suficient per si sola per complir les exigències de l’article 50.2 i combina metadades, marques d’aigua i altres solucions, a més de concretar com etiquetar els deepfakes.

Implantació del Reglament d’Intel·ligència Artificial

L’adopció d’un enfocament organitzat permetrà desenvolupar un programa d’IA sòlid i durador durant el cicle de vida dels sistemes, tenint en consideració que els sistemes d’IA han d’estar centrats en els drets de les persones interessades, ser responsables, transparents i garantir la privacitat de les dades.

Per complir el Reglament d’IA, cal conèixer en profunditat els seus requisits, els possibles reptes i les millors pràctiques. Les empreses han de seguir una sèrie de passos fonamentals com ara la classificació dels sistemes d’IA, el mapatge dels requisits aplicables, l’avaluació de riscos (socials/ètics, de seguretat i operatius, de privacitat i de negoci), el pla d’acció i la identificació de mesures de mitigació, i la governança de dades.

Mereix una atenció especial l’alfabetització en matèria d’IA (article 4). En la seva redacció original, el RIA exigia als proveïdors i responsables del desplegament garantir, en la mesura del possible, un nivell suficient d’alfabetització del seu personal. Després de l’Òmnibus, l’obligació consisteix a adoptar mesures per donar suport al desenvolupament d’aquesta alfabetització, aclarint-se que no s’exigeix garantir un nivell concret en cada persona. Es tracta d’una obligació de mitjans, però continua sent exigible a totes les organitzacions que utilitzin IA, sigui quina sigui la seva mida, per la qual cosa convé documentar programes de formació adaptats als sistemes utilitzats, a les funcions de cada perfil i als riscos del context d’ús.

Impacte en altres marcs jurídics

El Reglament d’IA incideix en altres marcs jurídics que s’hauran de tenir en consideració quan s’implanti o es desenvolupi el sistema; per tant, garantir el compliment del Reglament d’IA requerirà una anàlisi de la seva interacció amb altres normatives, entre les quals cal destacar el Reglament General de Protecció de Dades, les normatives de ciberseguretat, competència, protecció dels consumidors, drets fonamentals dels treballadors, etc.

Per exemple, la IA exerceix un paper cada vegada més important en els departaments de recursos humans, fins al punt de transformar la contractació, la gestió i la monitorització dels empleats. Hi ha solucions d’IA capaces d’ajudar a personalitzar les experiències dels treballadors, per exemple en matèria de beneficis i formació; la IA també agilitza els processos de recursos humans al llarg del cicle de vida de l’ocupació i millora l’eficiència, a més de reduir significativament la càrrega administrativa. Tanmateix, aquests avenços poden comportar riscos en matèria de discriminació, protecció de dades i altres drets fonamentals que les empreses han d’abordar.

Igualment, en cada fase del cicle de vida d’un sistema d’IA hi ha una alta probabilitat que es tractin dades personals; no només durant la fase d’entrenament, sinó també en la fase d’implantació, per la qual cosa és fonamental determinar si el tractament compleix el RGPD.

Cal destacar que les persones tenen dret a no ser objecte de decisions que tinguin efectes jurídics o equivalents, basades únicament en el tractament automatitzat o l’elaboració de perfils. En aquest sentit, el Reglament d’IA exigeix que els sistemes d’IA d’alt risc estiguin subjectes a una supervisió efectiva per part de persones físiques mentre estiguin en ús.

El RGPD exigeix que es dugui a terme una avaluació d’impacte relativa a la protecció de dades quan sigui probable que el tractament comporti un alt risc per als drets de la persona interessada. De la mateixa manera, el Reglament d’IA també exigeix una avaluació d’impacte en matèria de drets fonamentals, tot i que només en determinats supòsits.

Una novetat rellevant de l’Òmnibus en aquest àmbit és l’ampliació de la base jurídica per tractar categories especials de dades personals amb la finalitat de detectar i corregir
biaixos. Abans limitada als proveïdors de sistemes d’alt risc, ara s’estén als proveïdors i responsables del desplegament de qualsevol sistema o model d’IA, si bé subjecta a un
criteri d’estricta necessitat i a les garanties previstes en el mateix Reglament. Paral·lelament, continua en negociació l’Òmnibus Digital relatiu a dades i ciberseguretat, que proposa modificacions al RGPD amb incidència directa en l’entrenament de sistemes d’IA, per la qual cosa caldrà seguir de prop la seva evolució.

Règim Sancionador

El Reglament estableix un règim sancionador significatiu. Es preveuen multes de 35 milions d’euros o el 7% del volum de negoci mundial (la quantia que sigui superior) per incompliments de pràctiques prohibides. Les sancions poden arribar a 15 milions d’euros o el 3% del volum de negoci mundial per incompliment d’altres obligacions, i 7,5 milions d’euros o l’1% del volum de negoci mundial per subministrar informació incorrecta. Els proveïdors de models d’IA d’ús general poden ser sancionats directament per la Comissió amb multes de fins a 15 milions d’euros o el 3% del volum de negoci mundial.

En el cas de les pimes, incloses les empreses emergents, la multa serà pel menor dels imports i percentatges anteriors.

A més, l’Òmnibus incorpora la categoria de petites empreses de mitjana capitalització (small mid-caps), definida per remissió a la Recomanació (UE) 2025/1099, i els estén determinades mesures fins ara reservades a les pimes, com la documentació tècnica simplificada i la consideració de la seva mida en el sistema de gestió de qualitat, i els Estats membres han de tenir en compte els seus interessos i viabilitat econòmica a l’hora de configurar el règim sancionador. Per la seva banda, correspon als Estats membres concretar el règim d’infraccions i el procediment sancionador, qüestió que a Espanya aborda el projecte de llei que s’analitza a continuació.

L’Aplicació del Reglament a Espanya

Espanya va ser el primer Estat membre a crear una autoritat de supervisió específica, l’Agència Espanyola de Supervisió de la Intel·ligència Artificial (AESIA), amb seu a la Corunya. El 26 de maig de 2026 el Consell de Ministres va aprovar el Projecte de Llei Orgànica per al bon ús i la governança de la intel·ligència artificial, publicat al Butlletí Oficial de les Corts Generals el 12 de juny de 2026 i actualment en tramitació parlamentària (el termini d’esmenes va finalitzar el 30 de juny de 2026). Fins a la seva aprovació definitiva no és una norma vigent, tot i que el seu contingut anticipa el model de supervisió que s’aplicarà al nostre país.

El Projecte no reprodueix les obligacions del RIA, que és directament aplicable, sinó que desenvolupa els aspectes que aquest remet als Estats membres. Entre els seus principals continguts destaquen:

• La designació de l’AESIA com a autoritat principal de vigilància del mercat, amb potestat sancionadora i funcions de punt de contacte únic, i la seva futura transformació en entitat de dret públic amb plena independència.
• Un model de supervisió compartit amb autoritats sectorials, entre les quals el Banc d’Espanya en l’àmbit financer, l’Agència Espanyola de Protecció de Dades i el Consell General del Poder Judicial en l’àmbit de la justícia, coordinades a través d’una comissió conjunta presidida per l’AESIA.
• El règim d’infraccions i sancions, un sistema de reclamacions i la protecció dels informants.
• La regulació dels espais controlats de proves (sandboxes), que substituirà el Reial decret 817/2023.
• Un capítol específic sobre el bon ús de la IA en el sector públic estatal, que reforça les exigències de transparència i introdueix la figura del delegat d’IA.

Conclusió

El compliment d’una norma com el Reglament d’IA requereix una anàlisi exhaustiva de la interacció amb altres marcs jurídics existents. El Reglament estableix un equilibri entre la innovació tecnològica i la protecció dels drets fonamentals dels ciutadans europeus.

Les empreses que operen en aquest mercat han de complir aquest nou marc regulador, implementant sistemes de gestió de riscos, garantint la transparència dels seus sistemes d’IA i assegurant que les seves pràctiques respectin els drets fonamentals.

L’ajornament de les obligacions d’alt risc fins al desembre de 2027 i l’agost de 2028 ofereix un marge de preparació addicional que s’ha d’aprofitar, i no interpretar com una invitació a ajornar el compliment. Les pràctiques prohibides, l’alfabetització en IA, les obligacions dels models d’ús general i les de transparència ja són exigibles, i l’inventari i la classificació dels sistemes d’IA constitueixen avui el primer pas imprescindible de qualsevol programa de compliment.

L’enfocament basat en el risc del Reglament permet una regulació proporcionada, en què les obligacions més estrictes s’apliquen als sistemes que presenten riscos més grans per a la seguretat i els drets fonamentals.

L’impacte del Reglament d’IA amb altres marcs jurídics de la UE, com el RGPD i el dret laboral, requereix un enfocament conjunt i multidisciplinari. Les organitzacions han d’adoptar una visió global per garantir un compliment segur i aprofitar les oportunitats que ofereix aquesta nova regulació. En definitiva, el Reglament d’IA no només estableix obligacions, sinó que també genera
oportunitats per a les empreses que apostin per una IA transparent, segura i centrada en les persones.

Andersen a Espanya

Compartir:

Facebook
Twitter
Pinterest
LinkedIn

Notícies Anteriors

Per iniciar la descàrrega del PDF amb les bases del Concurs de Franquícies d’aquest any, empleneu el formulari amb les vostres dades. Un cop enviada correctament la informació, la descàrrega del document començarà de manera immediata.