La deriva del modelo es el proceso por el que un modelo de IA validado deja de ser, sin hacer ruido, el modelo que usted validó. Nadie ha tocado el código ni ha publicado una nueva versión, pero las predicciones ya no son las mismas porque la realidad que las sustenta ha cambiado. Casi todas las guías tratan la deriva del modelo como un asunto de ingeniería que se arregla con un reentrenamiento. Para el Reglamento de IA de la UE, el principio de exactitud del RGPD y la supervisión bancaria es algo más serio: el punto en el que un sistema que superó su evaluación de la conformidad deja de cumplir la precisión que declaró, sin que nadie haya aprobado ese cambio.

Lo esencial
- La deriva del modelo es la pérdida de rendimiento de un modelo de IA tras su despliegue, causada por cambios en los datos de entrada (deriva de datos) o en la relación entre entradas y resultados (deriva conceptual).
- El artículo 15 del Reglamento de IA exige un funcionamiento coherente durante todo el ciclo de vida y la declaración de los niveles de precisión.
- El artículo 72 impone la vigilancia poscomercialización. Tras el Ómnibus Digital, la plantilla del plan llegará como orientación de la Comisión antes del 2 de septiembre de 2027.
- Reentrenar dentro de un marco de cambios documentado en la evaluación inicial no es una modificación sustancial (artículo 43, apartado 4).
- En los LLM, la deriva suele venir del proveedor: fijar versiones y pactar avisos de cambio son controles de deriva.
¿Qué es la deriva del modelo?
La deriva del modelo (en inglés, model drift o model decay) es la pérdida gradual o repentina de calidad predictiva de un modelo de aprendizaje automático cuando opera con datos reales. IBM la define en términos parecidos: el modelo se ajustó a una fotografía de la realidad y la realidad siguió moviéndose. Detrás del término hay tres mecanismos, y cada uno pide una respuesta distinta.
- Deriva de datos (covariate shift). Cambia la distribución de las entradas. Un modelo antifraude entrenado con pagos con tarjeta presencial empieza a recibir sobre todo pagos con monedero móvil y trabaja en zonas que apenas vio durante el entrenamiento.
- Deriva conceptual (concept drift). Cambia la relación entre entradas y resultado. El perfil de ingresos y deudas que indicaba bajo riesgo en una economía estable indica un riesgo mayor en plena escalada de la inflación.
- Deriva de etiquetas (prior probability shift). Cambia la tasa base del resultado. Si el fraude se duplica, un modelo calibrado con la tasa antigua alertará menos de lo debido.
La deriva puede ser repentina (una pandemia, un cambio normativo), gradual (una evolución demográfica), estacional o recurrente. Además, un campo renombrado o un importe que pasa de euros a céntimos producen síntomas idénticos, aunque son defectos de calidad de datos. Distinguirlos es el primer paso de cualquier respuesta.
Deriva del modelo, deriva de datos y deriva conceptual
<table header-row=»true»> <tr> <td>Término</td> <td>Qué cambia</td> <td>Señal típica</td> <td>Primera respuesta</td> </tr> <tr> <td>Deriva de datos</td> <td>Distribución de las entradas</td> <td>PSI o prueba KS sobre variables</td> <td>Revisar la cadena de datos, medir el impacto</td> </tr> <tr> <td>Deriva conceptual</td> <td>Relación entre entradas y resultado</td> <td>Caída de precisión sobre resultados etiquetados</td> <td>Revalidar, probablemente reentrenar</td> </tr> <tr> <td>Deriva de etiquetas</td> <td>Tasa base del resultado</td> <td>Desfase entre tasas previstas y reales</td> <td>Recalibrar umbrales</td> </tr> <tr> <td>Deriva del modelo</td> <td>Rendimiento global (el efecto)</td> <td>Cualquiera de las anteriores</td> <td>Diagnosticar la causa antes de actuar</td> </tr> </table> En resumen: la deriva de datos y la conceptual son causas; la deriva del modelo es el efecto observable.
Por qué la deriva del modelo es un problema de cumplimiento y no solo de MLOps
Los contenidos mejor posicionados se quedan en cuadros de mando y calendarios de reentrenamiento. Pero un supervisor no preguntará «¿reentrenaron ustedes?», sino «¿cómo lo detectaron, qué decidieron y dónde está el registro?». Tres anclajes jurídicos convierten la deriva del modelo en un asunto de cumplimiento. La precisión declarada. El artículo 15 del Reglamento de IA exige que los sistemas de alto riesgo alcancen un nivel adecuado de precisión, solidez y ciberseguridad y que funcionen de forma coherente en esos aspectos durante todo su ciclo de vida. Su apartado 3 obliga a declarar los niveles de precisión y las métricas en las instrucciones de uso. Si usted declaró una sensibilidad del 94 % y hoy opera al 86 %, su documentación ya no describe su producto. El mismo artículo pide gestionar los bucles de retroalimentación en los sistemas que siguen aprendiendo. La exactitud en protección de datos. Cuando un modelo decide o apoya decisiones sobre personas, unas predicciones degradadas son datos inexactos en el sentido del artículo 5, apartado 1, letra d), del RGPD. El Supervisor Europeo de Protección de Datos lo hizo explícito en su guía de noviembre de 2025 sobre gestión de riesgos de la IA, que identifica los resultados inexactos por deriva de datos como un riesgo específico. Su ejemplo es un scoring crediticio entrenado en una economía estable y usado en plena crisis de inflación y desempleo. Recomienda cuatro medidas: detección de la deriva, vigilancia de la calidad de los datos, reentrenamiento periódico o ante deriva detectada y canales de retroalimentación de usuarios. En España, la AEPD y la AESIA (Real Decreto 729/2023) son los interlocutores naturales. La equidad que se erosiona. Un modelo puede mantener su precisión global mientras crece su error en un subgrupo cuyos datos se desplazaron. Una vigilancia basada solo en métricas globales no lo verá; por eso la equidad debe estar en el mismo plan, como explicamos en nuestra guía sobre el sesgo en la IA.
Qué exigen las normas ante la deriva del modelo
Ninguna norma define la expresión «deriva del modelo», pero varias exigen justo lo que produce su buena gestión. <table header-row=»true»> <tr> <td>Régimen</td> <td>Disposición</td> <td>Qué significa para la deriva</td> </tr> <tr> <td>Reglamento de IA</td> <td>Art. 15, apartados 1 y 3</td> <td>Rendimiento coherente; métricas de precisión declaradas</td> </tr> <tr> <td>Reglamento de IA</td> <td>Art. 9, apartado 2, letra c)</td> <td>Evaluar los riesgos que revela la vigilancia poscomercialización</td> </tr> <tr> <td>Reglamento de IA</td> <td>Art. 12</td> <td>Registro automático que permite vigilar tras el despliegue</td> </tr> <tr> <td>Reglamento de IA</td> <td>Art. 26, apartado 5</td> <td>El responsable del despliegue vigila e informa al proveedor</td> </tr> <tr> <td>Reglamento de IA</td> <td>Art. 72</td> <td>Sistema y plan documentados de vigilancia poscomercialización</td> </tr> <tr> <td>Reglamento de IA</td> <td>Art. 73</td> <td>Incidentes graves notificados en 15, 10 o 2 días</td> </tr> <tr> <td>NIST AI RMF</td> <td>MEASURE 2.4, MANAGE 4.1</td> <td>Producción comparada con resultados previos al despliegue</td> </tr> <tr> <td>ISO/IEC 42001</td> <td>Cláusula 9.1 y control del anexo A de operación y seguimiento</td> <td>Seguimiento, medición y evaluación del rendimiento</td> </tr> <tr> <td>Banca en EE. UU.</td> <td>SR 26-2 (abril de 2026)</td> <td>Riesgo de modelo proporcional; sustituye a SR 11-7</td> </tr> </table> Artículo 72. El proveedor de alto riesgo debe establecer y documentar un sistema de vigilancia poscomercialización que recopile y analice activamente datos de rendimiento durante toda la vida del sistema (artículo 72); el plan forma parte de la documentación técnica del anexo IV. El texto original preveía un acto de ejecución con plantilla antes del 2 de febrero de 2026. El Reglamento (UE) 2026/1744, el Ómnibus Digital (DOUE de 24 de julio de 2026, en vigor el 27 de julio), lo sustituyó por una orientación de la Comisión con plantilla, a más tardar el 2 de septiembre de 2027. Las obligaciones del anexo III se aplican desde el 2 de diciembre de 2027 y las del anexo I desde el 2 de agosto de 2028. No espere a la plantilla: los elementos de un plan creíble ya se conocen. Para saber qué sistemas entran, consulte nuestra guía del sistema de IA de alto riesgo. NIST AI RMF. MEASURE 2.4 exige vigilar en producción la funcionalidad y el comportamiento del sistema, y el playbook cita la deriva como motivo: comparar métricas de producción con las pruebas previas y alertar cuando diverjan las distribuciones. Banca: el BCE y un vacío en EE. UU. En Europa, la Guía del BCE sobre modelos internos, revisada en julio de 2025, incorpora una sección sobre aprendizaje automático (explicabilidad, rendimiento frente a complejidad, validación), un marco que el Banco de España conoce bien. En EE. UU., la Reserva Federal publicó el 17 de abril de 2026 la SR 26-2, que sustituye a la SR 11-7 y a la SR 21-8, en paralelo al boletín 2026-13 de la OCC. Una nota a pie de página excluye los modelos de IA generativa y agéntica, a la espera de una consulta. Así, los modelos más expuestos a la deriva del proveedor quedan fuera, mientras los de crédito y fraude siguen dentro. Lo analizamos en la gestión del riesgo de modelos.
¿Deriva o modificación sustancial? La decisión de reentrenar
Reentrenar es la respuesta habitual a la deriva del modelo, y plantea una cuestión jurídica que las guías técnicas omiten. Según el artículo 3, punto 23, una modificación sustancial es un cambio posterior a la introducción en el mercado, no previsto ni planificado en la evaluación inicial, que afecta al cumplimiento o a la finalidad prevista. Y obliga a una nueva evaluación de la conformidad. El artículo 43, apartado 4, ofrece la salida: en los sistemas que siguen aprendiendo, los cambios predeterminados en la evaluación inicial y descritos en la documentación técnica no son modificaciones sustanciales. Por tanto, el marco de reentrenamiento se redacta antes del lanzamiento, no después de una alerta. Debe precisar:
- Qué puede cambiar. Los pesos, por reentrenamiento con las mismas variables y fuentes. No nuevas variables ni otra familia de modelos.
- Qué datos se usan. Fuentes, ventanas temporales, controles de calidad y representatividad (artículo 10).
- Los criterios de aceptación. Precisión, calibración y equidad por subgrupos mínimas, ligadas a las métricas del artículo 15, apartado 3.
- El método de validación. Conjunto de reserva, comparación con el modelo vigente, funciones de aprobación.
- El límite. Qué cambios salen del marco y activan una revisión por modificación sustancial.
Es la misma lógica de la guía de la FDA sobre planes predeterminados de control de cambios (diciembre de 2024) para productos sanitarios con IA: describir de antemano las modificaciones, su método de desarrollo y validación y su evaluación de impacto.
Cómo detectar la deriva del modelo
La detección tiene dos capas, y conviene trabajar con ambas. Rendimiento con datos reales. Cuando llegan los resultados (un préstamo impagado, un siniestro fraudulento), se comparan con las predicciones y se siguen la precisión, la sensibilidad, la calibración y el error por subgrupo frente a la línea base declarada. Es la única medida directa de la deriva del modelo, pero llega tarde: en crédito, los resultados tardan meses. Distribuciones como alerta temprana. Mientras llegan las etiquetas, se vigilan entradas y salidas:
- Índice de Estabilidad de la Población (PSI). Compara una ventana de referencia con una ventana en producción. La regla práctica habitual lee menos de 0,1 como estable, de 0,1 a 0,25 como desplazamiento moderado y más de 0,25 como significativo. Es una convención, no una norma: justifique cada umbral en el plan.
- Prueba de Kolmogórov-Smirnov para variables continuas y chi cuadrado para categóricas.
- Distancia de Wasserstein y divergencia de Jensen-Shannon cuando importa la magnitud más que el valor p.
- Deriva de las predicciones: la distribución de puntuaciones que emite el modelo, que se mueve antes que las etiquetas.
Dos advertencias. Con grandes volúmenes, las pruebas estadísticas marcan desplazamientos triviales, así que combínelas con umbrales de tamaño del efecto. Y la deriva de datos sin pérdida de rendimiento es frecuente: una alerta abre una investigación, no un reentrenamiento automático. Para construir la línea base, vea nuestro benchmark de IA.
La deriva del modelo en los LLM y en los modelos de terceros
En los grandes modelos de lenguaje, el cambio suele producirse en casa del proveedor. Chen, Zaharia y Zou compararon las versiones de marzo y junio de 2023 de GPT-4: su acierto al distinguir números primos de compuestos cayó del 84 % al 51 %, y empeoró el seguimiento de instrucciones. Mismo nombre, tres meses de diferencia. Para el responsable del despliegue, la deriva del modelo en un LLM es tanto un riesgo de terceros como técnico. Controles:
- Fijar versiones cuando existan instantáneas fechadas, y no aprobar para alto riesgo los alias que cambian sin aviso.
- Un conjunto de evaluación fijo (instrucciones de referencia, pruebas de rechazo, controles de formato) en cada cambio de versión, conservando los resultados.
- Aviso de cambios por contrato: notificación previa de actualizaciones y retiradas. Nuestra guía de due diligence de proveedores de IA recoge las cláusulas.
- Vigilar las entradas: el comportamiento de los usuarios y los corpus de recuperación cambian los resultados sin actualización del proveedor.
Un plan de vigilancia de la deriva del modelo que un auditor aceptará
Sea cual sea la plantilla final, un plan que cubra estos puntos resistirá el examen del artículo 72, de la ISO/IEC 42001 y del NIST.
- Alcance y responsables. Versiones, casos de uso y una persona que responda de las decisiones sobre la deriva del modelo. Vincule cada modelo a su ficha en el inventario y registro de IA.
- Métricas y líneas base. Precisión declarada, equidad por subgrupo y métricas de distribución, cada una con su valor de referencia y su conjunto de datos de origen.
- Fuentes de datos. Dónde se registran entradas, predicciones y resultados (los registros del artículo 12) y cómo llega al proveedor la información de los responsables del despliegue.
- Periodicidad. Cada cuánto se calcula y revisa cada métrica, y quién lo hace.
- Umbrales y escalado. Niveles de aviso y de actuación, y a quién se notifica.
- Procedimiento de respuesta. De la alerta a la decisión, con la comprobación de modificación sustancial y de incidente grave.
- Registros. Alertas, investigaciones, decisiones, reentrenamientos y validaciones, conservados con la documentación técnica.
Un cuadro de mando que pasó a rojo y volvió a verde no demuestra nada si nadie puede enseñar qué se decidió entre medias. Ese rastro documental alimenta la gestión de riesgos de IA de la organización.
Cómo responder a la deriva del modelo: guía en cinco pasos
- Diagnosticar la causa. Descarte antes los defectos de la cadena de datos: cambios de esquema, uniones rotas, unidades, valores ausentes.
- Evaluar el impacto. ¿Está el rendimiento por debajo de los criterios de aceptación? ¿En qué subgrupos? ¿Qué decisiones se han visto afectadas?
- Contener. Aumente la revisión humana, endurezca umbrales, vuelva a la versión anterior o suspenda las decisiones automatizadas. Las medidas de supervisión humana del artículo 14 deberían prever estos mecanismos.
- Corregir. Reentrene o recalibre dentro del marco documentado y valide frente a los criterios de aceptación. Fuera del marco, abra antes una revisión por modificación sustancial.
- Notificar y aprender. Si la deriva del modelo ha causado un incidente grave según el artículo 3, punto 49, corre el plazo del artículo 73: 15 días con carácter general, 10 días en caso de fallecimiento y 2 días ante una infracción generalizada o una perturbación grave de infraestructura crítica. Lo detallamos en la notificación de incidentes de IA. En todo caso, lleve la lección a la gestión de riesgos (artículo 9, apartado 2, letra c).
Preguntas frecuentes
¿Qué es la deriva del modelo, explicado de forma sencilla? La deriva del modelo se produce cuando un modelo de aprendizaje automático empeora tras su despliegue porque los datos que recibe, o su significado, han cambiado desde el entrenamiento. El modelo sigue igual; lo que se ha movido es el mundo que lo rodea. Se nota en una caída de la precisión, en puntuaciones mal calibradas o en más errores para ciertos grupos. Ocurre en casi todos los sistemas en producción, así que hay que vigilarla, no suponer que no existe. ¿Qué diferencia hay entre deriva de datos y deriva del modelo? La deriva de datos es un cambio en la distribución de las entradas; la deriva del modelo es la pérdida de rendimiento resultante. Puede haber deriva de datos sin pérdida, si el modelo generaliza bien, y pérdida sin deriva de datos visible, cuando una deriva conceptual altera la relación entre entradas y resultados. Vigile ambas: los datos como alerta temprana y el rendimiento como confirmación. ¿Qué es la deriva en los LLM? Es un cambio en el comportamiento de un modelo de lenguaje con el tiempo. Puede deberse a que el proveedor actualiza el modelo tras un mismo nombre, a cambios en las instrucciones, en los usuarios o en los documentos recuperados, o a un ajuste fino. En GPT-4 se midieron grandes oscilaciones entre versiones separadas por tres meses. Fije versiones, ejecute un conjunto de evaluación fijo en cada cambio y exija por contrato aviso previo de las actualizaciones. ¿Reentrenar un modelo es una modificación sustancial según el Reglamento de IA? No, si estaba predeterminado. El artículo 43, apartado 4, establece que los cambios planificados en la evaluación de la conformidad inicial y recogidos en la documentación técnica no son modificaciones sustanciales. Un reentrenamiento que cambie variables, fuentes de datos o la finalidad prevista, o que incumpla los criterios de aceptación documentados, sí puede serlo y exigiría una nueva evaluación. ¿Con qué frecuencia hay que comprobar la deriva del modelo? No hay una frecuencia legal única. Ajústela al riesgo y a la velocidad del ámbito: controles de distribución diarios o continuos en decisiones de gran volumen, revisiones de rendimiento semanales o mensuales cuando llegan las etiquetas y una revisión formal al menos anual. Justifique la elección en el plan de vigilancia poscomercialización, porque es lo que examinará el evaluador. ¿Es la deriva del modelo un incidente grave según el artículo 73? Por sí sola, no. Es notificable cuando provoca, directa o indirectamente, un resultado del artículo 3, punto 49: muerte o daño grave para la salud, perturbación grave e irreversible de una infraestructura crítica, incumplimiento de obligaciones que protegen derechos fundamentales, o daño grave a la propiedad o al medio ambiente. Un modelo de crédito o de selección que deriva hacia resultados discriminatorios a gran escala puede encajar en el supuesto de derechos fundamentales.
Conclusión
La deriva del modelo es inevitable; lo que cambia es si usted puede demostrar que la gestionó. La parte técnica está bien resuelta con pruebas de distribución, seguimiento del rendimiento y cadenas de reentrenamiento. La exposición está en la gobernanza, porque el Reglamento de IA, el RGPD y la supervisión bancaria hacen la misma pregunta con palabras distintas: ¿siguió el modelo haciendo lo que usted dijo, y puede probarlo? La respuesta descansa en tres documentos redactados antes del lanzamiento: métricas declaradas con sus líneas base, un plan de vigilancia poscomercialización con umbrales y responsables, y un marco de reentrenamiento que mantenga las correcciones rutinarias fuera de la modificación sustancial. Después, conserve el registro de cada decisión sobre la deriva del modelo. AI Sigil vincula cada modelo de su registro con su plan de vigilancia, sus decisiones sobre la deriva y sus evidencias, de modo que la respuesta a un auditor sea un informe y no una reconstrucción.