Seleccionar página

Mobbeel cumple el IA Act, Reglamento (UE) 2024/1689

por | Tecnología

Mobbeel ha completado el proceso de análisis, evaluación y adecuación de los algoritmos de inteligencia artificial empleados en sus soluciones a las obligaciones del Reglamento (UE) 2024/1689, con el acompañamiento de un despacho de abogados especializados. El resultado se ha formalizado en un Sistema de Gestión de IA (SGIA) con controles activos sobre nueve dimensiones: gobernanza, impacto, ciberseguridad, protección de datos, ciclo de vida del sistema, utilización, relación con proveedores, relación con clientes y aprendizaje automático.

IA Act y verificación biométrica

Tras la publicación del primer borrador de la primera ley sobre inteligencia artifical en el mundo, el IA Act, muchas empresas que usaban biometría en sus procesos comenzaron a alarmarse ante el desconocimiento de sus contenidos. El 24 de julio de 2026 se publicó en el DOUE el Ómnibus digital sobre IA. Y de nuevo tras su publicación, muchas voces dentro de la industria comenzaron a difundir un titular equivocado: que Europa retrasaba el IA Act. La realidad es bien distinta. Europa no ha retrasado el total de las obligaciones, sino las obligaciones a los sistemas de alto riesgo, dejando intacto todo lo demás.

Por lo tanto, si tu empresa u organización verifica identidades con biometría para dar de alta a sus clientes, firmar contratos o autenticar accesos, has de conocer en qué categoría del Reglamento encaja exactamente la solución que estás usando.

 

Qué obliga hoy el IA Act y qué se ha movido a 2027

El Reglamento (UE) 2026/1744, de 8 de julio de 2026, modifica el AI Act y reprograma parte de su calendario. El resultado, a día de hoy:

Obligación Fecha de aplicación
Prácticas prohibidas (art. 5) Vigentes desde el 2 de febrero de 2025
Alfabetización en IA (art. 4) Vigente desde el 2 de febrero de 2025
Modelos de propósito general (GPAI) y régimen sancionador Desde el 2 de agosto de 2025
Transparencia (art. 50) Desde el 2 de agosto de 2026 — no se ha aplazado
Alto riesgo, sistemas autónomos (art. 6.2 y anexo III) Diferido al 2 de diciembre de 2027
Alto riesgo integrado en productos regulados (art. 6.1 y anexo I) Diferido al 2 de agosto de 2028

El motivo del aplazamiento es que las normas técnicas armonizadas y los marcos nacionales de gobernanza no llegaron a tiempo, generando una carga normativa mayor de la prevista.

pin

El aplazamiento hasta 2027 afecta a la categoría de alto riesgo. No a las prohibiciones, no a la alfabetización en IA, no a la transparencia.

¿Es alto riesgo verificar una identidad con biometría?

El anexo III del Reglamento incluye entre los sistemas de alto riesgo los sistemas de identificación biométrica remota. Pero el propio anexo excluye expresamente los sistemas de IA destinados a la verificación biométricacuya única finalidad sea confirmar que una persona es quien dice ser.

Son dos escenarios tecnológicamente parecidos y jurídicamente distintos:

  • Verificación (1:1): Una persona inicia un proceso de onboarding digital, sostiene su móvil, muestra su documento de identidad y sigue las instrucciones para hacerse un selfie con el objetivo de comparar su rostro con el de su propio documento. Esa persona sabe que está siendo verificada, ha dado su consentimiento y puede abandonar el proceso en cualquier momento.
  • Identificación biométrica remota con cámaras de video: Una cámara en un espacio público graba videos en tiempo real y compara los rostros de quienes pasan contra una base de datos, sin participación activa de esas personas y sin que sepan necesariamente que esta identificación remota está ocurriendo.

La definición del artículo 3 del Reglamento resalta precisamente ese aspecto: la ausencia de participación activa del interesado.

pin

Que dos sistemas usen reconocimiento facial no los convierte en el mismo sistema a efectos del Reglamento. Lo que los distingue es si la persona participa, sabe y consiente.

Las soluciones de Mobbeel operan en el primer escenario. El usuario inicia el proceso, participa activamente en él y otorga consentimiento explícito para el tratamiento de sus datos biométricos. Conforme a los criterios del Reglamento y a las directrices técnicas publicadas por el Centro Criptológico Nacional, este tipo de soluciones se encuadra con carácter general en niveles de riesgo bajo o limitado.

Identificación 1:N. Una comparación uno-a-muchos contra una base de datos de usuarios previamente enrolados y consentidos (típicamente para evitar altas duplicadas o detectar fraude recurrente) no es lo mismo que una identificación remota en espacio público, pero tampoco es automáticamente equiparable a una verificación 1:1. La clasificación depende del caso de uso concreto: quién está en esa base de datos, cómo entró, con qué finalidad se consulta y si la persona participa en el proceso. 

Qué hemos hecho en Mobbeel para cumplir el IA Act

En cumplimiento de las obligaciones establecidas por el Reglamento (UE) 2024/1689, por el que se establecen normas armonizadas en materia de inteligencia artificial (en adelante, “Reglamento de IA” o “RIA”), Mobbeel ha llevado a cabo un proceso integral de análisis, evaluación y adecuación de los algoritmos de inteligencia artificial utilizados en sus tecnologías biométricas.

Este proceso ha sido realizado en colaboración con Despacho especializado, habiéndose completado satisfactoriamente todas las fases necesarias para garantizar la conformidad con el marco regulatorio aplicable.

En el marco de dicho análisis, se han evaluado los principales módulos biométricos desarrollados y comercializados por Mobbeel, entre los que se incluyen:

  • Detección facial.
  • Análisis de calidad de imagen.
  • Cálculo de correspondencia facial (configuración 11 y 1N).
  • Detección de ataques de presentación (liveness detection).
  • Detección de ataques de inyección.

    El resultado se ha formalizado en un Sistema de Gestión de IA con controles activos sobre nueve dimensiones:

    1. Gobernanza
    2. Impacto
    3. Ciberseguridad,
    4. Protección de datos,
    5. Ciclo de vida del sistema,
    6. Utilización,
    7. Relación con proveedores,
    8. Relación con clientes y
    9. Aprendizaje automático.

    En cuanto a las obligaciones que ya son exigibles:

    Prácticas prohibidas (art. 5). El análisis confirma que nuestros sistemas no incurren en ninguna de las prácticas del artículo 5. No empleamos categorización biométrica orientada a inferir características sensibles (origen racial o étnico, opiniones políticas, creencias religiosas o filosóficas, afiliación sindical u orientación sexual), ni construimos o ampliamos bases de datos de reconocimiento facial mediante recopilación indiscriminada de imágenes de internet.

    Alfabetización en IA (art. 4). Programa de formación interna desplegado y adaptado a las funciones y responsabilidades de cada perfil. No es un curso genérico para toda la plantilla: quien desarrolla los motores, quien los despliega en cliente y quien los vende necesitan cosas distintas.

    Gobernanza. Comité de IA con funciones formales de supervisión, política de uso interno aprobada y modelo de roles y permisos bajo principio de mínimo privilegio.

    Supervisión humana. Nuestras soluciones permiten configurar la intervención humana sobre las decisiones del sistema, de acuerdo con el modelo operativo de cada cliente. Esto conecta directamente con el artículo 22 del RGPD, que es donde muchos clientes tienen la obligación real.

    Transparencia. Documentación técnica y funcional de los motores de reconocimiento facial y de voz a disposición del cliente.

    Lo que sostiene todo lo demás

    La adecuación al Reglamento de IA de la Unión Europea se apoya también en el mismo cuerpo de controles que ya teníamos auditado: un SGSI certificado conforme a ISO/IEC 27001:2022, conformidad con el Esquema Nacional de Seguridad en nivel ALTO según el Real Decreto 311/2022, la cualificación de MobbScan por el Centro Criptológico Nacional en el catálogo CPSTIC bajo metodología LINCE en categoría ALTA, y la evaluación independiente de nuestro motor de reconocimiento facial por el NIST en los programas FRTE 1:1, FRTE 1:N y FATE Quality Assessment.

    Marco de cumplimiento y certificaciones (septiembre 2026):

    Marco de referencia

    Naturaleza

    Situación

    ISO/IEC 27001:2022

    Certificación de sistema de gestión de seguridad de la información

    Certificado

    ENS nivel ALTO (RD 311/2022)

    Conformidad con el Esquema Nacional de Seguridad

    Conforme — nivel ALTO

    CPSTIC / CCN (metodología LINCE)

    Cualificación de producto para el sector público

    MobbScan cualificado — categoría ALTA

    Reglamento (UE) 2024/1689 — IA

    Obligación regulatoria sobre sistemas de inteligencia artificial

    Adecuación completada

    RGPD (UE) 2016/679 y LOPDGDD 3/2018

    Obligación regulatoria en protección de datos

    Conforme

     

    pin

    En consecuencia, la evaluación realizada concluye que los algoritmos de inteligencia artificial utilizados en las tecnologías biométricas de Mobbeel cumplen con las disposiciones del Reglamento (UE) 2024/1689, no estando sujetos a las prohibiciones establecidas en su artículo 5 y encontrándose alineados con las obligaciones regulatorias actualmente exigibles.

    Escríbenos si quieres ver cómo preparar tu onboarding para aceptar EUDI Wallet sin frenar tu roadmap actual.

    Whitepaper

    Identidad digital en la Universidad de Murcia

    El inicio de cualquier relación entre una universidad y sus usuarios, ya sean estudiantes, personal o colaboradores, exige una verificación precisa y segura para garantizar la protección de los datos y la integridad de los sistemas.

    Privacy by design en biometría

    Privacy by design en biometría

    ​​Como en las viejas cartas escritas a mano, hay principios que nunca pasan de moda. Aquellas cartas guardaban sentimientos, promesas y secretos que...

    mobbeel
    Resumen de privacidad

    Utilizamos cookies propias y de terceros para garantizar el funcionamiento de la web y analizar el uso que hacen los usuarios del sitio web a fin de mejorar nuestros servicios.

    Rechazar cookies

    ¿Qué es una cookie?

    Las cookies son archivos enviados desde un servidor web que obtienen información de los dispositivos de los usuarios, por ejemplo, sobre sus preferencias y pautas de navegación.

    Las cookies son esenciales para el funcionamiento de internet, ya que ofrecen soluciones técnicas que permiten al usuario navegar por los distintos sitios web; no pueden dañar el equipo/dispositivo del usuario y pueden usarse para identificar y resolver posibles errores de funcionamiento del Sitio Web. También pueden ser utilizadas con finalidades publicitarias o analíticas.

    Uso de cookies por Mobbeel

    Concretamente, MOBBEEL utiliza cookies propias generadas directamente por este dominio y cookies de terceros generadas desde otros sitios web ajenos a MOBBEEL, pertenecientes a terceras empresas, para las finalidades concretas que a continuación se exponen. Si en un futuro MOBBEEL utilizase otras cookies con el propósito de otorgar más y mejores servicios, se informará al usuario de ello.