Artículo 73 del Reglamento (UE) 2024/1689 — Notificación de incidentes graves. Texto oficial, interpretación práctica, obligaciones clave e implicaciones para el cumplimiento.
Resumen del texto oficial
El Artículo 73 del Reglamento (UE) 2024/1689 (Reglamento de IA de la UE) establece una obligación de notificación de incidentes graves de carácter obligatorio para los proveedores de sistemas de IA de alto riesgo comercializados en el mercado de la Unión. En virtud de esta disposición, los proveedores deben notificar cualquier incidente grave a la autoridad de vigilancia del mercado del Estado miembro en que se produjo el incidente, sin demora indebida y dentro de los plazos especificados por el artículo.
El artículo define la información que debe incluirse en el informe: una descripción del incidente, el sistema de IA de alto riesgo implicado, la naturaleza del daño causado o en riesgo, las medidas correctoras adoptadas o previstas, y cualquier documentación técnica pertinente. Cuando un proveedor no esté establecido en la Unión, el representante autorizado asume el deber de notificación.
El Artículo 73 establece además que, cuando un incidente grave entre simultáneamente en el ámbito de aplicación de otros instrumentos legislativos de la Unión —como el Reglamento (UE) 2017/745 sobre productos sanitarios o la Directiva 2016/680 sobre el tratamiento de datos por parte de las fuerzas del orden—, el proveedor podrá presentar una única notificación a través del canal de notificación más apropiado, siempre que se cumplan todos los requisitos de información establecidos en cada instrumento aplicable. Las autoridades de vigilancia del mercado deben compartir los datos de los incidentes con la Oficina Europea de IA y con las autoridades de otros Estados miembros donde se utilice el mismo sistema, garantizando la concienciación situacional en toda la Unión.
Qué significa esto en la práctica
Para cualquier organización que comercialice un sistema de IA de alto riesgo en el mercado de la UE —ya sea como desarrollador original, importador o representante autorizado—, el Artículo 73 crea una obligación operativa en vigor que se activa en el momento en que se detecta un incidente grave.
En términos prácticos, el cumplimiento requiere tres flujos de trabajo paralelos. En primer lugar, la detección interna: las organizaciones deben contar con sistemas de vigilancia, infraestructura de registro y procesos de triaje de incidentes capaces de identificar los eventos que alcanzan el umbral de incidente grave definido en el Artículo 3(49). Una anomalía en una IA de evaluación crediticia que provoque una decisión crediticia discriminatoria a gran escala, o un fallo en una herramienta de diagnóstico médico basada en IA que contribuya a un diagnóstico erróneo, probablemente cumplirían los requisitos.
En segundo lugar, la notificación: una vez identificado el incidente, el reloj comienza a correr. Se aplica un plazo de 72 horas cuando la vida o la seguridad corren riesgo inmediato; se aplica un plazo de 15 días en otros casos. Las organizaciones necesitan plantillas de notificación prediseñadas, contactos de notificación designados dentro de sus sistemas de gestión de la calidad (SGC) y claridad sobre qué autoridad nacional de vigilancia del mercado tiene jurisdicción —normalmente determinada por el lugar donde se encuentra el responsable del despliegue o usuario afectado.
En tercer lugar, el seguimiento: la notificación inicial raramente es el fin. Las autoridades solicitarán información complementaria, registros técnicos y análisis de la causa raíz. Los proveedores deben mantener un registro de incidentes y documentar todas las acciones correctoras adoptadas.
Una empresa de imagen médica que despliega una herramienta de diagnóstico por IA en Alemania y Francia debe estar preparada para notificar simultáneamente a la Bundesnetzagentur (o a la autoridad competente designada en Alemania) y a la autoridad francesa correspondiente si se producen incidentes en ambas jurisdicciones. La Oficina Europea de IA recibe datos consolidados para el seguimiento de patrones transfronterizos.
Obligaciones clave
- Notificación inmediata: Notificar los incidentes graves a la autoridad de vigilancia del mercado competente del Estado miembro afectado sin demora indebida — en un plazo de 72 horas cuando la vida o la seguridad corran riesgo, y a más tardar 15 días en otros casos.
- Contenido sustantivo del informe: Incluir una descripción del incidente, la identificación del sistema de IA, la naturaleza y el alcance del daño, las medidas correctoras adoptadas o previstas, y las referencias a la documentación técnica pertinente mantenida en virtud del Artículo 11.
- Deber del representante autorizado: Cuando el proveedor esté establecido fuera de la UE, el representante autorizado designado en virtud del Artículo 22 es responsable de presentar el informe de incidente en nombre del proveedor.
- Coordinación entre instrumentos: Cuando un incidente también active obligaciones de notificación en virtud de otra normativa de la Unión (por ejemplo, el Reglamento de Dispositivos Médicos, NIS2, DORA), el proveedor puede consolidar las notificaciones, siempre que se cumplan íntegramente todos los requisitos de información reglamentarios.
- Intercambio de información por parte de las autoridades: Las autoridades de vigilancia del mercado que reciban un informe deben compartirlo con la Oficina Europea de IA y notificarlo a las autoridades de otros Estados miembros donde se utilice el mismo sistema, permitiendo una respuesta coordinada a nivel de la Unión.
- Mantenimiento del registro de incidentes: Los proveedores deben mantener registros de todos los incidentes graves y cuasi accidentes como parte de sus obligaciones de vigilancia poscomercialización en virtud del Artículo 72, garantizando la trazabilidad y la preparación para auditorías.
Relación con otros artículos
El Artículo 73 no puede leerse de forma aislada. Es el mecanismo de notificación que operacionaliza el marco más amplio de vigilancia poscomercialización establecido en el Artículo 72, que exige a los proveedores mantener sistemas de vigilancia continua y registros de incidentes como parte de su sistema de gestión de la calidad. El propio SGC está regulado por el Artículo 17, que establece los requisitos de documentación y procedimientos que sustentan cualquier informe de incidente creíble.
La definición de «incidente grave» en el Artículo 3(49) es el umbral desencadenante de las obligaciones del Artículo 73, y el ámbito del «sistema de IA de alto riesgo» en el Artículo 6 y el Anexo III determina qué sistemas entran dentro del alcance del artículo. El Artículo 22 regula los representantes autorizados y se referencia directamente para los proveedores no establecidos en la UE.
A nivel de vigilancia del mercado, el Artículo 73 alimenta la arquitectura supervisora más amplia de los Artículos 74–77 (poderes de vigilancia del mercado, acceso a la información y medidas correctoras). El Artículo 78 regula la confidencialidad de la información compartida entre autoridades. Para los modelos de IA de uso general con riesgo sistémico, el Artículo 55 impone obligaciones paralelas de notificación de incidentes que interactúan con el Artículo 73 cuando dichos modelos se integran en aplicaciones de alto riesgo.
Calendario de cumplimiento
El Reglamento de IA de la UE entró en vigor el 1 de agosto de 2024, veinte días después de su publicación en el Diario Oficial de la Unión Europea. Sin embargo, sus disposiciones se aplican de forma escalonada:
- 2 de febrero de 2025: Las prohibiciones sobre prácticas de IA de riesgo inaceptable (Título II) pasaron a ser aplicables.
- 2 de agosto de 2025: Las obligaciones para los modelos de IA de uso general (Título VIII, incluida la notificación de riesgo sistémico del Artículo 55) pasaron a ser aplicables. La Oficina Europea de IA y las estructuras de gobernanza se pusieron en funcionamiento.
- 2 de agosto de 2026: Las normas aplicables a los sistemas de IA de alto riesgo enumerados en el Anexo III que no son componentes de seguridad de productos regulados por la legislación de armonización de la Unión existente pasan a ser aplicables — la notificación de incidentes del Artículo 73 entra en plena vigencia para estos sistemas en esta fecha.
- 2 de agosto de 2027: Las normas para los sistemas de IA de alto riesgo que son componentes de seguridad de productos ya cubiertos por la legislación de armonización de la Unión (por ejemplo, dispositivos médicos, maquinaria) pasan a ser aplicables, completando la implantación escalonada.
Las organizaciones que despliegan sistemas de IA de alto riesgo en el ámbito de las fechas de diciembre de 2026 y agosto de 2027 deben tratar el período 2025–2026 como el período de construcción del cumplimiento: implementar la infraestructura de vigilancia poscomercialización, elaborar procedimientos de respuesta a incidentes y someter a prueba de estrés los flujos de trabajo de notificación mucho antes de que se activen las obligaciones del Artículo 73.
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
Los proveedores de sistemas de IA de alto riesgo comercializados en el mercado de la UE son los principales obligados a notificar en virtud del Artículo 73. Cuando un proveedor no esté establecido en la UE, el representante autorizado asume el deber de notificación en nombre del proveedor. Los responsables del despliegue que sean autoridades públicas o instituciones de la Unión también pueden estar sujetos a obligaciones de notificación cuando tengan conocimiento de un incidente grave.
Un incidente grave se define en el Artículo 3(49) del Reglamento (UE) 2024/1689 como un incidente o fallo de funcionamiento de un sistema de IA de alto riesgo que, directa o indirectamente, conduzca a la muerte de una persona o a daños graves para la salud, la propiedad o el medio ambiente de una persona, o a una perturbación grave e irreversible de infraestructuras críticas. Los cuasi accidentes que podrían haber dado lugar a tales resultados también pueden desencadenar la notificación, según las orientaciones de la autoridad nacional de vigilancia del mercado.
Los proveedores deben notificar a la autoridad de vigilancia del mercado pertinente de inmediato en el momento en que tengan conocimiento de un incidente grave y, a más tardar, 15 días después de haber tenido conocimiento por primera vez. Cuando el incidente entrañe un riesgo para la vida o la seguridad de las personas, la notificación debe realizarse sin demora indebida y, cuando sea posible, a más tardar 72 horas después de que el proveedor haya tenido conocimiento.
El informe debe remitirse a la autoridad de vigilancia del mercado del Estado miembro donde se produjo el incidente o donde esté establecido el usuario afectado. La Agencia de la Unión Europea para la Ciberseguridad (ENISA) actúa como repositorio central para determinados incidentes relacionados con infraestructuras, y la Oficina Europea de IA coordina el flujo de información a nivel de la Unión.
No. El Artículo 73 se aplica específicamente a los sistemas de IA de alto riesgo tal como se definen en el Artículo 6 y se enumeran en el Anexo III, así como a los modelos de IA de uso general con riesgo sistémico en la medida en que los incidentes graves se deriven de su integración en aplicaciones de alto riesgo. Los sistemas de IA de bajo riesgo y riesgo mínimo no están sujetos a la obligación de notificación de incidentes establecida en este artículo.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.