EU AI Act: el plazo del 15 de septiembre y qué deben hacer tus agentes IA
EU AI Act: el plazo del 15 de septiembre y qué deben hacer tus agentes IA
El 15 de septiembre de 2026 vence el primer plazo real de cumplimiento del EU AI Act: los proveedores de modelos de propósito general (GPAI) con más de 10²⁵ FLOPs de entrenamiento deben entregar evaluaciones formales de riesgo sistémico a la Oficina de IA de la Unión Europea. Es el primer momento en que la regulación de IA más ambiciosa del mundo deja de ser un documento y se convierte en un vencimiento con consecuencias.
Para empresas LATAM que usan o desarrollan agentes IA, la fecha importa incluso si no venden en Europa.
Qué exige el AI Act para el 15 de septiembre
Los modelos GPAI clasificados como "riesgo sistémico" —el umbral es superar 10²⁵ FLOPs de entrenamiento, una categoría donde caen GPT, Claude, Gemini y modelos similares— deben cumplir con cuatro requisitos documentados:
- Evaluación adversarial (red-teaming): documentar cómo el modelo responde a intentos de mal uso, incluidos ataques de prompt injection y manipulación de agentes autónomos de IA.
- Consumo energético: reporte del impacto ambiental del entrenamiento y la inferencia, con datos medidos, no estimados.
- Política de derechos de autor: plantilla documentada sobre qué datos se usaron para entrenar el modelo y cómo se manejan reclamaciones de terceros.
- Plan de incidentes: protocolo para reportar fallos graves a la Oficina de IA de la UE en menos de 72 horas desde su detección.
Las multas por incumplimiento llegan hasta 35 millones de euros o el 7% de la facturación global anual, lo que sea mayor. Según el análisis de Norton Rose Fulbright (2026), los proveedores que no entreguen evaluaciones antes del 15 de septiembre quedan expuestos a investigación formal a partir de enero de 2027.
El impacto para los negocios LATAM
La pregunta obvia es: ¿esto afecta a una empresa en Bogotá, Buenos Aires o Ciudad de México? La respuesta es sí, pero de forma indirecta —y cada vez menos indirecta.
Primer vector: los clientes europeos preguntan. Empresas B2B que venden tecnología con inteligencia artificial para negocios a compradores europeos ya reciben cuestionarios de compliance como parte del proceso de evaluación de proveedores: "¿Sus agentes procesan datos de ciudadanos de la UE?", "¿Qué modelo subyacente utilizan?", "¿Cuentan con evaluación de riesgo de IA?". Sin respuesta documentada, el deal no avanza.
Segundo vector: los modelos que usas ya están regulados. Cuando integras OpenAI, Anthropic o Google en un ecosistema de agentes, estás usando modelos GPAI sujetos al AI Act. Las condiciones de uso de esos modelos van a cambiar para reflejar las nuevas obligaciones —y esos cambios afectan cómo puedes desplegar automatizacion con IA en producción.
Tercer vector: la presión regulatoria se acerca. California SB 53, en vigor desde enero de 2026, aplica a empresas que operan en ese estado y utiliza umbrales similares al AI Act europeo. México, Colombia y Brasil tienen borradores de regulación de IA en distintas etapas legislativas. La arquitectura del EU AI Act está siendo copiada activamente en toda la región —quien la entienda hoy tiene ventaja cuando llegue a su mercado local.
Qué preparar ahora si tienes agentes IA en producción
Las obligaciones formales del AI Act aplican a quienes entrenan los modelos base, no a quienes los integran en productos. Sin embargo, hay tres elementos concretos que conviene tener documentados desde ahora:
- Inventario de modelos: registrar qué modelo subyacente usa cada agente (proveedor + versión exacta), con qué datos de la empresa se conecta y qué acciones puede ejecutar de forma autónoma.
- Política de retención de datos: documentar qué conversaciones y outputs de los agentes se almacenan, dónde, por cuánto tiempo y quién tiene acceso. Esto cubre tanto el AI Act como el GDPR si hay datos de ciudadanos europeos involucrados.
- Protocolo de incidentes mínimo: definir qué constituye un fallo grave de un agente —respuesta incorrecta que impacta una operación real, acceso no autorizado a datos sensibles— y los pasos que se siguen. No necesita ser sofisticado; necesita existir por escrito.
Ninguno de los tres requiere abogados especializados para comenzar. Requieren trabajo técnico que ya debería estar haciéndose por razones operativas básicas.
Lo que viene después del 15 de septiembre
El 15 de septiembre no cierra el proceso —lo abre. La Oficina de IA de la UE tiene hasta diciembre de 2026 para revisar los primeros envíos y emitir observaciones. Las primeras investigaciones formales por incumplimiento están proyectadas para el primer trimestre de 2027.
Pero el efecto de mercado llega antes que las multas. Los clientes enterprise europeos ya incorporan compliance de IA en sus solicitudes de propuesta (RFPs). Las aseguradoras están diseñando coberturas para riesgos de agentes IA que exigen documentación previa. Las cuatro grandes firmas de auditoría llevan 18 meses con práctica dedicada al AI Act que ya factura en serio.
Para los negocios que venden B2B en la región o aspiran a clientes globales, la ventana para diferenciarse como proveedor de IA "governance-ready" se está cerrando. Dentro de seis meses, tenerlo no será una ventaja competitiva —será un requisito de entrada al proceso de compra.
En AgentesNexo diseñamos agentes IA con inventario de modelos, políticas de retención y protocolos de incidentes desde la primera implementación. Si quieres construir un ecosistema de agentes auditables y listos para operar bajo cualquier regulación, prueba nuestro agente en vivo en agentesnexo.com o escríbenos por WhatsApp al +591 67564218.
En resumen:
- El 15 de septiembre de 2026 es el primer plazo formal del EU AI Act para proveedores de modelos GPAI con más de 10²⁵ FLOPs de entrenamiento.
- Las multas por incumplimiento alcanzan hasta 35 millones de euros o el 7% de la facturación global anual.
- Empresas LATAM con clientes europeos ya reciben cuestionarios de compliance IA como parte de sus procesos de venta.
- California SB 53 ya está en vigor; México, Colombia y Brasil tienen regulaciones similares en desarrollo.
- Inventario de modelos, política de retención de datos y protocolo de incidentes son los tres primeros pasos prácticos para cualquier empresa con agentes en producción.
Prueba nuestro agente en vivo en agentesnexo.com o escríbenos por WhatsApp al +591 67564218