Cataluña Económica

Edit Content

Revista

Suscripciones

Newsletter

El enfoque europeo de IA que no dejamos funcionar

Los últimos incidentes protagonizados por modelos de frontera obligan a reconsiderar los riesgos de la IA y la necesidad de contar con mecanismos de protección efectivos

Entre los meses de abril y julio de 2026 hemos asistido a un cambio de paradigma en la conciencia colectiva sobre la inteligencia artificial (IA): de la admiración a la suspicacia. En apenas cuatro meses, se han sucedido varios episodios inquietantes. En abril, Anthopric anuncia que su modelo Claude Mythos Preview había identificado miles de vulnerabilidades y estrategias de ataque en sistemas operativos y exploradores web. En junio, Anthropic retiró del mercado Fable 5 y Mythos 5 para cumplir con las condiciones de acceso impuestas por la Casa Blanca. En julio, Hugging Face denunció ser víctima de un ataque protagonizado por modelos de Open AI que habían escapado de su entorno de testeo. Días después, el AI Security Institute británico detectó comportamientos autónomos y perjudiciales, incluyendo intentos de engaño e ingeniería social, durante pruebas internas con los modelos Mythos 5 y GPT-5.6-Sol.

Todos estos eventos cuasi distópicos han llevado el miedo y la preocupación a páginas de periódicos, minutos de radio y podcasts, pero también a las salas en las que se discuten las dependencias estratégicas, la infraestructura crítica y la seguridad nacional. En todos estos incidentes se ha producido lo que los expertos llevan meses y años analizando, anticipando y advirtiendo.

Ante los avisos de la comunidad experta, algunas jurisdicciones decidieron prepararse y protegerse mucho antes. La Unión Europea (UE) fue una de ellas y lo hizo a través de regulación, un instrumento de política pública que hoy en día está bastante denostado. Anticipándose, en 2021 fue pionera al proponer la Ley de IA. Como indica el Joint Research Centre de la Comisión Europea, esta ley trata de crear las condiciones para generar confianza en la tecnología y establecer un marco regulatorio común que elimine disparidades entre los Estados miembros.

La Ley de IA impone obligaciones a proveedores y distribuidores de sistemas de IA en función de los riesgos derivados de sus posibles casos de uso. Con tres categorías de riesgo (inaceptable, alto o limitado), se establecen obligaciones de gestión de riesgos, monitoreo, ciberseguridad, transparencia y documentación e incluso prohibiciones a cada una de ellas. A ello se suman requisitos específicos para los modelos de IA de propósito general, incluidos los que presentan riesgos sistémicos.

La conceptualización de riesgos de la UE es tan solo una de las muchas asociadas a esta tecnología. En la comunidad de seguridad de IA se habla también de riesgos catastróficos, entre ellos los derivados del uso malicioso, que consiste en el uso malintencionado de la IA para infligir daño a individuos, grupos o a la sociedad en su conjunto.

En el Real Instituto Elcano hemos tratado de evaluar hasta qué punto la Ley de IA cubre estos casos de uso malicioso. Nuestros hallazgos revelan una cobertura desigual: ciertos subriesgos quedan prácticamente sin regular, otros están cubiertos de manera parcial o indirecta, y tan solo la vigilancia y opresión estatal se aborda con amplias prohibiciones y salvaguardias. Esto se debe en parte a una elección deliberada de diseño por parte de los reguladores europeos, que preferían evitar redundancias y complejidad de cumplimiento donde hay prácticas ya cubiertas por la legislación previa. La implicación es que la Ley de IA europea no puede exportarse como modelo regulatorio de forma aislada, puesto que hay riesgos que se abordan por otras normas. Además, obliga a evaluar el modelo de gobernanza de la UE en su conjunto, no solo sobre la base de la Ley de IA.

Esta cobertura desigual plantea una de las muchas críticas legítimas al diseño de la Ley de IA. Otras se refieren a cuándo resulta más conveniente intervenir y a las dificultades para la medición de riesgos. Sin embargo, no son las que han dominado el debate político.

Buena parte de las objeciones más sonadas han sido, hasta cierto punto, injustas, porque han juzgado el texto y el esfuerzo regulador por los objetivos que la Ley no trata de cumplir. La Ley de IA tiene como propósito proteger ante riesgos y generar un ecosistema de confianza en el que desarrollar productos y servicios de IA con ciertas garantías, no catapultar a la Unión a la vanguardia de la industria ni promover la difusión de la IA en todas las capas de la economía. En otras palabras, establece salvaguardias sin pretender actuar como política industrial ni de adopción, que son instrumentos muy distintos.

Aun así, las instituciones europeas, desde la Comisión hasta el Parlamento, han comprado ese discurso sesgado. Pese a no haber entrado en vigor la totalidad del texto original, las instituciones ya han aprobado el Ómnibus de IA, un reglamento que simplifica la Ley de IA. De esta manera, se ha tratado de simplificar normas que aún no se han evaluado porque no se han aplicado. Con el Ómnibus se han retrasado también los tiempos de algunas disposiciones para los sistemas de alto riesgo, bajo la justificación de que las guías y plantillas a elaborar por la Comisión y los estándares técnicos no estaban listos. También se han asignado responsabilidades adicionales a la Oficina de IA, como en alfabetización.

Pero para asegurar la predictibilidad de la aplicación de la normativa, eliminar la complejidad y la incertidumbre probablemente no hace falta pedir demoras, sino mayores recursos para las instituciones encargadas de aplicarla, que son la Oficina de IA y las autoridades responsables en cada Estado miembro. Esto exige financiación para contratar al talento relevante en la intersección entre lo legal, lo social y lo técnico. También, para conectar a las entidades públicas con los ecosistemas empresariales, de investigación y seguridad, de manera que puedan mantenerse en la frontera de los nuevos desarrollos técnicos, de evaluación de capacidades y riesgos emergentes.

La realidad es otra: en junio de 2026, tan sólo nueve de los 27 Estados miembros habían designado claramente a las autoridades nacionales competentes, y este verano la Oficina de IA ha anunciado la contratación de 40 puestos de perfil técnico, legal y de operaciones pese a haberse creado hace ya más de dos años. Esto puede sugerir que, antes de concluir que el principal problema es la complejidad de la norma, se podría reflexionar sobre cuánta de esa incertidumbre deriva de una arquitectura institucional todavía incompleta y dotada de medios insuficientes para las responsabilidades asignadas.

El reto europeo no es debilitar la regulación, sino dotar a las instituciones de los medios necesarios para hacerla funcionar.

Al mismo tiempo, hay que preguntar a aquellos que buscan adelgazar la Ley de IA cuál es la alternativa. Existe una narrativa que sostiene que la competencia geopolítica y tecnológica entre Estados Unidos y China obliga a Europa a elegir un lado, tanto en capacidades tecnológicas como en sistemas de gobernanza. Estados Unidos ha demostrado un enfoque volátil: de compromisos voluntarios, a desarrollo desenfrenado, a restricciones de acceso. China ha sostenido una visión más estable que prioriza el control estatal y la estabilidad social. Ante esto, Europa ha de rechazar el derrotismo que implica elegir en qué lado estar. Países como India, Brasil o Vietnam están construyendo combinaciones propias de capacidades tecnológicas, regulación y marcos de riesgos nacionales de acuerdo con sus prioridades políticas, sociales y económicas.

La UE también está conformando su propia vía. La Ley de IA es tan solo una parte del engranaje y atañe a la confianza y la seguridad del uso de tecnología. El paquete de soberanía tecnológica fomenta el desarrollo de capacidades propias en semiconductores, centros de datos, servicios en la nube y código abierto, y el Apply AI Strategy fomenta la adopción de la IA en toda la economía.

En este contexto, el escenario que dibujábamos al inicio con diferentes incidentes preocupantes protagonizados por modelos de frontera nos obliga a reconsiderar las objeciones a la Ley de IA. No demuestran que el modelo europeo sea suficiente, pero sí que los riesgos que trata de anticipar son reales y que los mecanismos de protección son necesarios. La cuestión es cómo pueden funcionar si no dotamos de medios a las instituciones encargadas de aplicarlo y debilitamos el modelo antes incluso de que eche a andar. Hay que apoyarlas y reforzarlas para que puedan cumplir su labor e imaginar y hacer frente a nuevos riesgos aún desconocidos. La diferencia entre continuar admirando y aprovechando sanamente la IA o instalarnos en la suspicacia y el miedo está en si dejamos de lado los sistemas que nos protegen o los hacemos efectivos.

Comparte este artículo