Article 63 de Regulation (EU) 2024/1689 — Exenciones de ciertos requisitos aplicables a los sistemas de IA de alto riesgo para determinados operadores. Texto oficial, interpretación práctica, obligaciones clave e implicaciones para el cumplimiento.
Resumen del texto oficial
El Article 63 de Regulation (EU) 2024/1689 (el Reglamento de IA de la UE), situado en el Título VI — Medidas de apoyo a la innovación, establece exenciones específicas de ciertos requisitos del Capítulo III, Sección 2, que de otro modo se aplicarían íntegramente a los proveedores y demás operadores de sistemas de IA de alto riesgo.
Los principales beneficiarios son las microempresas en el sentido de la Recomendación 2003/361/CE de la Comisión (empresas con menos de 10 empleados y cuyo volumen de negocios anual o balance general no supere los 2 millones de euros). Para dichos proveedores, el Article 63 permite un enfoque simplificado de las obligaciones relativas al sistema de gestión de la calidad establecidas en Article 17, permitiendo que los procedimientos y las políticas se apliquen de manera proporcional a la capacidad operativa y al tamaño del operador, en lugar de mediante el sistema documentado exhaustivo que deben establecer los proveedores de mayor tamaño.
El Article 63 aborda también a los operadores que son organismos públicos y que despliegan sistemas de IA de alto riesgo, reconociendo que sus estructuras de adquisición y gobernanza pueden diferir sustancialmente de las de los operadores comerciales. Ciertas obligaciones de documentación y conformidad pueden adaptarse cuando un organismo público actúa exclusivamente como desplegador y el sistema ha sido adquirido a un proveedor externo que conserva las obligaciones principales como proveedor.
De manera fundamental, el artículo preserva el umbral mínimo de seguridad sustantiva: las exenciones se refieren a la forma y la escala procedimentales, no a los requisitos subyacentes de exactitud, robustez, ciberseguridad, gobernanza de datos, transparencia y supervisión humana. Todos los operadores, independientemente de su tamaño, deben seguir garantizando que los sistemas de IA de alto riesgo cumplen los requisitos técnicos de los Articles 9 a 15 y siguen estando sujetos a las obligaciones de vigilancia del mercado.
Lo que esto significa en la práctica
El Article 63 es un instrumento de proporcionalidad. Su efecto práctico consiste en reducir la carga administrativa de los participantes más pequeños del mercado y de determinados desplegadores del sector público, sin comprometer los objetivos de seguridad del Reglamento.
Para los proveedores que sean microempresas, el alivio más significativo se refiere a los sistemas de gestión de la calidad del Article 17. En lugar de mantener un SGC plenamente documentado con funciones designadas, procedimientos de gestión de cambios, planes de seguimiento poscomercialización y control sistemático de versiones, una microempresa puede implementar una gobernanza equivalente a través de procedimientos internos más sencillos — por ejemplo, un documento de política conciso, una persona responsable designada y un registro básico de incidentes — siempre que dichas medidas aborden adecuadamente el riesgo. Las obligaciones de documentación técnica del Article 11 y los procedimientos de evaluación de la conformidad de los Articles 43 a 44 siguen siendo plenamente aplicables, así como las obligaciones de registro en la base de datos de la UE en virtud del Article 71.
Para los desplegadores que sean organismos públicos, el Article 63 reconoce que, cuando una autoridad contratante adquiere un sistema de IA de alto riesgo, las obligaciones de conformidad primarias recaen sobre el proveedor. Las obligaciones del desplegador en virtud del Article 26 — incluidas las evaluaciones de impacto sobre los derechos fundamentales, la designación de supervisión humana y el registro — permanecen intactas, pero el Article 63 aporta claridad contextual en el sentido de que no se espera que dichos organismos reproduzcan la documentación técnica del lado del proveedor que no poseen.
Ejemplo práctico: Una startup de dos personas dedicada a tecnología jurídica que comercializa un sistema de IA para revisión de contratos (Annex III, punto 5(a) — acceso a asistencia jurídica) debe realizar una evaluación de la conformidad y registrar el sistema, pero puede documentar su proceso de gestión de riesgos mediante un procedimiento interno simplificado en lugar de un SGC formal alineado con ISO. Un gran municipio que despliega el mismo sistema desde un proveedor externo sigue sujeto a las obligaciones del desplegador, pero no está obligado a producir el expediente técnico del proveedor.
Los operadores deben documentar su elegibilidad para las exenciones — específicamente su clasificación como microempresa — como parte de sus registros de cumplimiento, ya que las autoridades de vigilancia del mercado podrán solicitar pruebas al respecto.
Obligaciones clave
- Establecer procedimientos de gestión de la calidad proporcionados: Los proveedores que sean microempresas deben aplicar procedimientos internos que cubran el contenido de las obligaciones del Article 17 — gestión de riesgos, gobernanza de datos, documentación, seguimiento poscomercialización — adaptados proporcionalmente a su tamaño y al perfil de riesgo del sistema de IA, aunque no sea mediante un SGC formal documentado.
- Mantener la documentación técnica completa: Las exenciones del Article 63 no reducen los requisitos de documentación técnica del Article 11 y Annex IV. Los proveedores deben seguir elaborando, manteniendo y poniendo a disposición la documentación que acredite la conformidad.
- Completar la evaluación de conformidad aplicable: Todos los proveedores de sistemas de IA de alto riesgo, incluidas las microempresas, deben completar el procedimiento de evaluación de la conformidad conforme al Article 43 antes de comercializar un sistema o ponerlo en servicio.
- Registrarse en la base de datos del Reglamento de IA de la UE: Las obligaciones de registro conforme al Article 71 se aplican con independencia del tamaño del operador; las microempresas deben registrar los sistemas de IA de alto riesgo en la base de datos pública de la UE mantenida por la Comisión.
- Preservar la supervisión humana y los requisitos de seguridad: Los requisitos técnicos de los Articles 9 a 15 (gestión de riesgos, gobernanza de datos, transparencia, exactitud, robustez, ciberseguridad y supervisión humana) no están sujetos a exenciones y deben ser cumplidos íntegramente por todos los proveedores con independencia de su tamaño.
- Documentar la elegibilidad para la exención: Los operadores que se acojan a las exenciones del Article 63 deben mantener registros que demuestren su condición de acogida (p. ej., clasificación como microempresa o condición de desplegador que sea organismo público) para justificar su enfoque de cumplimiento ante las autoridades nacionales de vigilancia del mercado.
Relación con otros artículos
El Article 63 actúa como modificador de proporcionalidad dentro del marco más amplio de cumplimiento para los sistemas de IA de alto riesgo y debe leerse conjuntamente con otras disposiciones.
Article 17 (Sistemas de gestión de la calidad) es el artículo principal del que se derivan las exenciones para las microempresas; el Article 63 condiciona y limita dichas exenciones. Los Articles 9 a 15 establecen el umbral técnico no sujeto a exención que el Article 63 preserva expresamente. Article 26 regula las obligaciones de los desplegadores y resulta relevante para las disposiciones de exención para organismos públicos. Article 11 y Annex IV definen los requisitos de documentación técnica que siguen siendo plenamente aplicables.
En el Título VI, el Article 63 se sitúa junto a los Articles 57 a 62 (espacios controlados de pruebas de IA para IA) y los Articles 64 a 68 (medidas de apoyo a las pymes y pruebas), formando un marco coherente de apoyo a las pymes. Article 9 del Título I (la obligación general de proporcionalidad aplicable a todos los proveedores) proporciona la justificación regulatoria que subyace a las medidas de alivio específicas del Article 63. Article 71 (base de datos de la UE) y Article 43 (evaluación de la conformidad) establecen obligaciones que el Article 63 no modifica.
Calendario de cumplimiento
El Reglamento de IA de la UE entró en vigor el 1 de agosto de 2024, veinte días después de su publicación en el Diario Oficial.
El calendario de aplicación escalonada relevante para el Article 63 es el siguiente:
- 2 de febrero de 2025 — Las prohibiciones de prácticas de IA con riesgo inaceptable (Article 5) se volvieron aplicables. El Article 63 no es relevante en esta fase.
- 2 de agosto de 2025 — Las obligaciones relativas a los modelos de IA de uso general (Título III, Capítulo V) y las disposiciones de gobernanza se volvieron aplicables. Las exenciones del Article 63 no se aplican a los proveedores de IA de uso general.
- 2 de agosto de 2026 — El marco completo para los sistemas de IA de alto riesgo del Título III, Capítulo III, Sección 2 — incluidos los requisitos de los que el Article 63 establece exenciones — pasa a ser aplicable a los sistemas enumerados en Annex III (sistemas de IA de alto riesgo autónomos, entre ellos los casos de uso de biometría, infraestructuras críticas, educación, empleo, servicios esenciales, aplicación de la ley, migración y administración de justicia). Las exenciones del Article 63 entran en vigor a partir de esta fecha para los operadores que reúnan los requisitos.
- 2 de agosto de 2027 — Los sistemas de IA de alto riesgo integrados en productos cubiertos por la legislación armonizada de Annex I (maquinaria, productos sanitarios, aviación civil, vehículos de motor, etc.) quedan sujetos al marco completo. Las exenciones del Article 63 se extienden a los operadores que reúnan los requisitos en dichos sectores de productos a partir de esta fecha.
Los operadores que deseen acogerse a las exenciones del Article 63 deben comenzar las evaluaciones internas de elegibilidad y la planificación del cumplimiento proporcional con suficiente antelación a la fecha de aplicación correspondiente a su categoría de sistema.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Las exenciones del Article 63 están disponibles para categorías específicas de operadores, en particular las microempresas según la definición del Derecho de la UE y, en determinadas disposiciones, los organismos públicos que adquieren o utilizan sistemas de IA de alto riesgo. Estos operadores se benefician de obligaciones de cumplimiento reducidas o modificadas en comparación con los requisitos estándar del Capítulo III, Sección 2 del Reglamento.
Las microempresas que sean proveedoras de sistemas de IA de alto riesgo podrán cumplir determinadas obligaciones de documentación y gestión de la calidad de forma simplificada. En particular, no están obligadas a establecer un sistema de gestión de la calidad completo según lo descrito en Article 17, siempre que apliquen procedimientos adecuados y proporcionados a su tamaño y a la naturaleza del sistema de IA que comercializan.
No. El Article 63 establece exenciones específicas de ciertos requisitos procedimentales y documentales, no una exención general. Las obligaciones esenciales de seguridad, transparencia, supervisión humana, exactitud, robustez y ciberseguridad siguen siendo aplicables. Las exenciones se refieren principalmente a la forma y la escala de las medidas de cumplimiento, no a su contenido sustantivo.
Como parte del marco para los sistemas de IA de alto riesgo del Título III, los requisitos y las exenciones asociadas del Article 63 se aplican a partir del 2 de agosto de 2026 para la mayoría de los sistemas de alto riesgo enumerados en Annex III, y a partir del 2 de agosto de 2027 para los sistemas de alto riesgo contemplados en Annex I (legislación sobre seguridad de los productos). El Reglamento entró en vigor el 1 de agosto de 2024.
El Article 63 es distinto de las disposiciones sobre espacios controlados de pruebas de los Articles 57 a 60. Los espacios controlados ofrecen un entorno controlado para probar la IA innovadora antes de su comercialización. Las exenciones del Article 63, por el contrario, se aplican a los operadores en el contexto normal del mercado y proporcionan un alivio de proporcionalidad continuo, en lugar de un margen experimental temporal.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.