Radar · 02/08/2026 · ocurrido el 31/07/2026

OpenAI formaliza la gobernanza de IA para Europa: seguridad, transparencia, trazabilidad

OpenAI publicó un documento que formaliza sus prácticas de seguridad, transparencia y trazabilidad del output para alinearse con la EU AI Act. Es una declaración de política, no un anuncio de producto: dice qué hace la empresa hoy y qué hará mientras avanza la regulación europea.

Para quien construye con modelos OpenAI en contextos regulados (sanidad, finanzas, administración), el documento es un mapa de lo que el proveedor se compromete a garantizar. Seguridad de modelos, transparencia sobre su funcionamiento, trazabilidad del output generado: son los pilares que la EU AI Act exige a los proveedores de sistemas de alto riesgo. Si necesitas justificar tu elección de proveedor en un análisis de impacto o una auditoría, saber que OpenAI deja por escrito sus compromisos te da un documento en el que apoyarte.

Esta movida llega días después de que Anthropic aclarara su posición sobre pesos abiertos, con pruebas obligatorias y controles en la exportación de chips. Ambos laboratorios frontier están adelantándose al regulador con declaraciones formales, pero desde ángulos diferentes: Anthropic evalúa riesgos de pesos abiertos, OpenAI se alinea con el marco europeo.

Qué falta aún: el documento es una declaración de intenciones y prácticas actuales, no una auditoría verificada por terceros. Para quien construye sigue la pregunta de siempre: ¿el proveedor declara, pero quién controla?

En detalle

La EU AI Act entró en vigor en febrero de 2025, pero los plazos operativos se distribuyen en dos años. Las primeras obligaciones (sanciones por prácticas prohibidas, requisitos de gobernanza) ya están activas; los requisitos para sistemas de IA de alto riesgo se aplican completamente desde agosto de 2026. El documento de OpenAI llega justo en la ventana en la que quien despliegue un modelo en producción en Europa debe demostrar conformidad.

Los tres pilares que OpenAI describe merecen un análisis cada uno para quien no sigue la regulación día a día:

Seguridad. OpenAI describe sus pruebas adversariales internas, evaluaciones de mal uso y análisis de riesgo antes del lanzamiento. Para quien construye, esto significa que el modelo llega con un paquete de pruebas ya hecho, pero la responsabilidad de evaluar el caso de uso específico sigue siendo de quien lo despliegue. La EU AI Act no se conforma con que el proveedor haya probado: quiere que también quien lo implemente documente su análisis.

Transparencia. OpenAI se compromete a proporcionar documentación técnica, instrucciones de uso e información sobre capacidades y limitaciones de los modelos. Es lo que la EU AI Act llama technical documentation e instructions for use: materiales que quien implemente debe tener disponibles para las autoridades.

Trazabilidad. La trazabilidad del output generado es el pilar más interesante y menos definido. OpenAI habla de watermarking (SynthID de Google es el estándar emergente, pero OpenAI aún no lo usa en su output de texto) y metadatos de procedencia. En la práctica, hoy significa principalmente C2PA para imágenes. En texto, la trazabilidad sigue siendo un problema abierto: nadie tiene aún una solución técnica sólida.

El documento no entra en detalles de plazos por modelo: no dice qué modelos OpenAI clasifica como “alto riesgo” ni cuándo lanzará documentación completa para cada uno. Es una declaración de dirección, no un plan operativo con plazos.

Para quien viene del mundo del desarrollo de software, la diferencia entre este documento y una auditoría SOC 2 es abismal. SOC 2 te da un informe verificado por un auditor externo. Aquí hay una auto-declaración de la empresa. Como contamos con la alianza de Nvidia y Microsoft por la seguridad de IA, las herramientas de verificación independiente aún están en desarrollo. Quien construye en ámbitos regulados hoy hace bien en tratar estas declaraciones como punto de partida para sus propias verificaciones, no como certificado.

La lección práctica para quien lee: si tu proyecto debe pasar un análisis de conformidad, descarga el documento de OpenAI, cruza sus requisitos específicos de la EU AI Act para tu categoría, e identifica dónde el “nos comprometemos a” del proveedor cubre el “debes demostrar que” del regulador. Los huecos son donde comienza tu trabajo.

Escribe para buscar en curso, playbooks, skills, papers…