Artículo 26 del Reglamento (UE) 2024/1689 — Obligaciones de los responsables del despliegue de sistemas de IA de alto riesgo. Texto oficial, interpretación práctica, obligaciones clave e implicaciones de cumplimiento.
Resumen del texto oficial
El Artículo 26 del Reglamento (UE) 2024/1689 establece las obligaciones que recaen sobre los responsables del despliegue —quienes ponen en uso los sistemas de IA de alto riesgo— y se encuadra en el Título III, Capítulo 3, del Reglamento. El artículo establece que los responsables del despliegue deben adoptar las medidas técnicas y organizativas apropiadas para garantizar que utilizan dichos sistemas de conformidad con las instrucciones de uso facilitadas por el proveedor (Artículo 26(1)). Los responsables del despliegue están obligados a asignar la tarea de supervisión humana a personas que posean la competencia, la formación y la autoridad necesarias para llevarla a cabo de manera efectiva (Artículo 26(2)).
Cuando los responsables del despliegue determinan la finalidad de uso o ejercen una influencia significativa sobre el funcionamiento del sistema de IA, asumen responsabilidades reforzadas comparables a las del proveedor. Los responsables del despliegue deben supervisar el funcionamiento del sistema de IA de alto riesgo sobre la base de las instrucciones de uso y, cuando proceda, informar al proveedor de los riesgos identificados (Artículo 26(5)). No deben utilizar el sistema de manera contraria a dichas instrucciones ni presionar al personal de forma que pueda comprometer la supervisión adecuada.
El Artículo 26(7) exige que los responsables del despliegue conserven los registros generados automáticamente por el sistema de IA de alto riesgo en la medida en que dichos registros estén bajo su control, manteniéndolos durante un período adecuado a la finalidad prevista y a las normas sectoriales aplicables, y no inferior a seis meses. El Artículo 26(9) impone una obligación a los responsables del despliegue que son organismos públicos y a determinados operadores privados de llevar a cabo y documentar una evaluación del impacto sobre los derechos fundamentales antes del despliegue, y de registrarla en la base de datos de la UE establecida en virtud del Artículo 71.
Qué significa esto en la práctica
El Artículo 26 afecta directamente a cualquier organización que integre un sistema de IA de alto riesgo en sus operaciones sin ser el desarrollador o proveedor original de dicho sistema. Entre los responsables del despliegue típicos se encuentran los hospitales que utilizan herramientas de diagnóstico asistido por IA, los empleadores que utilizan IA para el cribado de candidatos, los bancos que utilizan motores de puntuación crediticia basados en IA y las autoridades públicas que utilizan IA para las decisiones sobre la elegibilidad para prestaciones sociales.
En términos concretos, un responsable del despliegue debe comenzar por leer e implementar exhaustivamente las instrucciones de uso del proveedor, que se convierten en la base del cumplimiento. Antes de la puesta en marcha, el responsable del despliegue debe identificar qué miembro del personal o equipo ostenta la responsabilidad de supervisión y asegurarse de que tenga la formación y la autoridad necesarias para intervenir, pausar o anular los resultados del sistema. Está expresamente prohibido ejercer presión para ignorar o eludir los mecanismos de supervisión.
Durante el funcionamiento, el responsable del despliegue debe conservar los registros generados por el sistema. En el caso de un banco que despliega un modelo de riesgo de crédito de un tercero, esto significa preservar los registros de decisiones automatizadas durante al menos seis meses y garantizar que estén accesibles para auditorías o inspecciones reglamentarias. Si el sistema comienza a producir resultados inesperados o está involucrado en un incidente que cause o pueda causar daños, el responsable del despliegue debe escalarlo inmediatamente al proveedor y, si es necesario, a la autoridad supervisora nacional.
Los responsables del despliegue del sector público y las empresas privadas que prestan servicios públicos se enfrentan a un paso adicional: debe completarse y registrarse una evaluación formal del impacto sobre los derechos fundamentales en la base de datos de la UE antes de que se active el sistema. Esta evaluación debe identificar los impactos previsibles sobre derechos como la no discriminación, la privacidad y el debido proceso, y documentar las medidas de mitigación.
Los responsables del despliegue que vayan más allá de sus instrucciones —reutilizando un sistema para un caso de uso diferente o modificando sustancialmente su configuración— corren el riesgo de ser reclasificados como proveedores en virtud del Artículo 25, asumiendo el peso total de las obligaciones del proveedor, incluida la evaluación de conformidad.
Obligaciones clave
- Seguir las instrucciones de uso: Desplegar y operar el sistema de IA de alto riesgo estrictamente de acuerdo con las instrucciones del proveedor; cualquier uso fuera de la finalidad prevista puede desencadenar la reclasificación como proveedor.
- Garantizar una supervisión humana competente: Designar personas con la competencia, la formación y la autoridad necesarias para realizar una supervisión humana efectiva; no instruir ni incentivar al personal para que eluda las funciones de supervisión.
- Supervisar e informar sobre riesgos e incidentes: Supervisar continuamente el rendimiento del sistema; notificar con prontitud al proveedor y, en su caso, a la autoridad de vigilancia del mercado pertinente, cualquier riesgo grave o incidente identificado durante el uso.
- Conservar los registros generados automáticamente: Preservar los registros producidos por el sistema de IA durante un mínimo de seis meses o más cuando así lo exija la legislación aplicable o las normas sectoriales, en la medida en que dichos registros estén bajo el control del responsable del despliegue.
- Llevar a cabo y registrar una evaluación del impacto sobre los derechos fundamentales: Los responsables del despliegue que son organismos públicos y los operadores privados que prestan servicios públicos deben completar una evaluación documentada del impacto sobre los derechos fundamentales y registrarla en la base de datos de la UE antes del despliegue.
- Informar y proteger a los trabajadores afectados: Cuando el sistema se utilice en contextos laborales, los responsables del despliegue deben informar a los representantes de los trabajadores y a las personas afectadas de conformidad con el Derecho de la Unión y nacional aplicable antes del despliegue.
Relación con otros artículos
El Artículo 26 debe leerse junto con varias disposiciones interconectadas. El Artículo 25 define cuándo un responsable del despliegue es reclasificado como proveedor, umbral que los responsables del despliegue deben supervisar activamente cada vez que modifiquen o reutilicen un sistema. El Artículo 13 (Transparencia y suministro de información a los responsables del despliegue) regula lo que el proveedor debe comunicar a través de las instrucciones de uso, determinando directamente el aspecto que tiene el cumplimiento del Artículo 26(1). El Artículo 14 (Supervisión humana) desarrolla los requisitos técnicos que los proveedores deben incorporar a los sistemas para que los responsables del despliegue puedan cumplir sus deberes de supervisión en virtud del Artículo 26(2).
El Artículo 71 (base de datos de la UE) sustenta el requisito de registro impuesto a los responsables del despliegue públicos por el Artículo 26(9). El Artículo 73 (Notificación de incidentes graves) complementa el Artículo 26(5) al detallar el marco procedimental para las notificaciones de incidentes. En contextos de empleo, el Artículo 26(6) se cruza con la Directiva 2002/14/CE sobre información y consulta a los trabajadores. En el caso de los responsables del despliegue en sectores regulados —finanzas, salud, transporte—, la legislación sectorial de la Unión puede imponer obligaciones adicionales o superpuestas que interactúen con la base establecida en el Artículo 26.
Calendario de cumplimiento
El Reglamento de IA de la UE entró en vigor el 1 de agosto de 2024, con obligaciones que se aplican de forma gradual. Las disposiciones sobre prácticas de IA prohibidas comenzaron a aplicarse el 2 de febrero de 2025. Las obligaciones relativas a los modelos de IA de uso general comenzaron a aplicarse el 2 de agosto de 2025.
El Artículo 26, como obligación aplicable a los sistemas de IA de alto riesgo enumerados en el Annex III, pasa a ser aplicable el 2 de agosto de 2026 para la mayoría de los sistemas de alto riesgo, con un plazo ampliado hasta el 2 de agosto de 2027 para los sistemas de alto riesgo en los ámbitos del empleo, la educación y el acceso a servicios esenciales en los que se aplique la legislación de armonización de la Unión vigente (los sistemas enumerados en el Annex I). Por tanto, los responsables del despliegue deben considerar el 2 de agosto de 2026 como el plazo principal de cumplimiento para la preparación operativa, la designación de la supervisión humana, la infraestructura de conservación de registros y los procedimientos de evaluación del impacto sobre los derechos fundamentales, al tiempo que inician de inmediato los trabajos preparatorios para disponer del tiempo suficiente para la gobernanza, la revisión de las adquisiciones y la formación del personal.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Un responsable del despliegue es cualquier persona física o jurídica, autoridad pública, agencia u otro organismo que utilice un sistema de IA de alto riesgo bajo su propia autoridad, salvo cuando el sistema se utilice en el marco de una actividad puramente personal de carácter no profesional. Esto incluye a empresas, instituciones públicas y operadores que integran IA de alto riesgo de terceros en sus flujos de trabajo.
Los responsables del despliegue deben aplicar las medidas técnicas y organizativas apropiadas para garantizar que utilizan los sistemas de IA de alto riesgo de conformidad con las instrucciones de uso facilitadas por el proveedor. También deben asignar la supervisión humana a personas cualificadas, supervisar el rendimiento y suspender el uso si identifican riesgos.
Sí. El Artículo 26(9) exige que los responsables del despliegue que sean organismos regidos por el derecho público, o entidades privadas que presten servicios públicos, lleven a cabo una evaluación del impacto sobre los derechos fundamentales antes de poner en uso determinados sistemas de IA de alto riesgo. Esta evaluación debe registrarse en la base de datos de la UE antes del despliegue.
En virtud del Artículo 26(5), los responsables del despliegue deben informar inmediatamente al proveedor y, en su caso, a la autoridad de vigilancia del mercado pertinente. Si el responsable del despliegue no puede contactar con el proveedor, debe notificarlo directamente a la autoridad. La obligación se aplica cuando el responsable del despliegue tiene motivos para creer que el sistema presenta un riesgo o ha causado un incidente grave.
No. La evaluación de conformidad es responsabilidad del proveedor en virtud del Artículo 43. Los responsables del despliegue son responsables del uso correcto de acuerdo con las instrucciones del proveedor, de la supervisión humana apropiada, de la gobernanza de los datos de entrada que controlan y de las obligaciones de notificación. No obstante, los responsables del despliegue que modifiquen sustancialmente un sistema pueden adquirir obligaciones de proveedor.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.