Reglamento de IA · UE 2024/1689
Cumple el AI Act sin perder
semanas intentando entenderlo
Diagnóstico, clasificación de riesgos, plan de acción y hoja de ruta para que tu empresa cumpla el Reglamento de Inteligencia Artificial de la UE.
Solicita diagnóstico gratuito →Sin compromiso. Respuesta en menos de 48 h.
En corto: qué te obliga hoy del AI Act
El AI Act es el Reglamento (UE) 2024/1689, de 13 de junio de 2024, publicado en el Diario Oficial el 12 de julio de 2024 y en vigor desde el 1 de agosto de 2024. Es un reglamento, así que se aplica directamente en España sin necesidad de una ley que lo transponga. Su aplicación es escalonada, y en julio de 2026 el calendario se reescribió.
A 10 de septiembre de 2026 te obligan tres cosas. Las prohibiciones del artículo 5 y la alfabetización en IA del artículo 4, aplicables desde el 2 de febrero de 2025. Las obligaciones de gobernanza, los modelos de uso general y el régimen sancionador, desde el 2 de agosto de 2025. Y las obligaciones de transparencia del artículo 50, desde el 2 de agosto de 2026: si tu web tiene un chatbot, la persona que hable con él tiene que saber que no habla con una persona.
Lo que se movió es el bloque más caro. El Reglamento (UE) 2026/1744, de 8 de julio de 2026, conocido como Ómnibus digital sobre IA, se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio. Reescribió el artículo 113 y llevó las obligaciones de los sistemas de alto riesgo del capítulo III al 2 de diciembre de 2027 para los del Anexo III, y al 2 de agosto de 2028 para los que van asociados a productos del Anexo I. No es una propuesta ni un acuerdo político: es derecho vigente.
Y una advertencia sobre las multas, porque la cifra que sale en los titulares casi nunca es la que se aplica. Los 35 millones de euros o el 7 % del volumen de negocio son solo para las prácticas prohibidas del artículo 5. Para todo lo demás el tope baja a 15 millones o el 3 %, y a 7,5 millones o el 1 % por dar información inexacta. Si eres pyme, el artículo 99.6 invierte la regla: se aplica el importe o el porcentaje menor, no el mayor.
¿Qué es el AI Act?
El AI Act es el Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024, y su título oficial dice a qué se dedica: «por el que se establecen normas armonizadas en materia de inteligencia artificial». Es un reglamento europeo y no una directiva, así que se aplica directamente en España sin necesidad de una ley que lo transponga; lo que sí depende de una ley española es el régimen sancionador, que sigue en tramitación y que explico más abajo.
Clasifica los sistemas de inteligencia artificial por el riesgo que suponen: prácticas prohibidas, sistemas de alto riesgo con obligaciones tasadas, obligaciones de transparencia para determinados sistemas, y el resto. Y reparte esas obligaciones entre quien pone el sistema en el mercado, el proveedor, y quien lo usa bajo su propia autoridad, el responsable del despliegue. La mayoría de las pymes españolas están en el segundo grupo.
El AI Act ya aplica — y la mayoría de pymes no saben qué tienen que hacer
Desde el 2 de febrero de 2025 el Reglamento de Inteligencia Artificial de la UE (AI Act, EU 2024/1689) tiene fuerza de ley en toda España. No es una propuesta ni un borrador: es derecho vigente, con un regulador activo — la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña — y con un régimen sancionador escalonado (art. 99) que conviene entender bien, porque la cifra que más se repite en los titulares no es la que se aplica en la mayoría de los casos:
- Hasta 35 millones de euros o el 7 % del volumen de negocio mundial anual: solo para las prácticas prohibidas del artículo 5 (art. 99.3). Es el tramo más alto del reglamento y no es el que corresponde al alto riesgo.
- Hasta 15 millones de euros o el 3 %: por incumplir las obligaciones de los operadores, incluidas las de los sistemas de alto riesgo del Anexo III (arts. 16 y 26, sancionadas por el art. 99.4). Este es el tramo que de verdad afecta a una pyme que usa IA de alto riesgo.
- Hasta 7,5 millones de euros o el 1 %: por facilitar información incorrecta, incompleta o engañosa a las autoridades (art. 99.5).
Y hay un matiz que casi nadie cuenta y que cambia mucho el cálculo: para las pymes la regla se invierte. Donde a una gran empresa se le aplica el importe mayor de los dos (la cifra fija o el porcentaje), a una pyme se le aplica el menor de los dos (art. 99.6). Atribuir el 7 % a los sistemas de alto riesgo, como se lee a menudo, es sencillamente incorrecto.
Y sin embargo, el 45 % de las pymes españolas no sabe si el AI Act les afecta. La confusión más habitual es creer que la norma solo obliga a quien desarrolla inteligencia artificial — OpenAI, Microsoft, Google. Error. Quien despliega o usa un sistema con IA dentro de su empresa es «implantador» según el reglamento, y tiene obligaciones propias, con independencia de lo que cumpla el proveedor tecnológico.
¿Usas un chatbot en tu web? ¿Tu CRM puntúa leads automáticamente? ¿Tienes un asistente de IA en tu correo, en tu ERP o en tu proceso de selección de personal? Entonces el AI Act te afecta. Y hay plazos que ya han pasado:
- 2 de febrero de 2025 (ya vigente): están prohibidos los usos de IA considerados de riesgo inaceptable (Art. 5) y es obligatoria la formación básica en IA de todo el personal que interactúe con sistemas de IA (Art. 4). El 76 % de las pymes españolas usa IA semanalmente; menos del 8 % tiene esa formación documentada. Es decir, la mayoría está ya en infracción técnica.
- 2 de agosto de 2026 (fecha crítica próxima): entran en vigor las obligaciones de transparencia (Art. 50): los chatbots deben identificarse como IA ante el usuario; el contenido generado automáticamente debe marcarse como sintético. Afecta a prácticamente cualquier empresa con presencia digital.
- 2 de diciembre de 2027 · Anexo III: las obligaciones completas para los sistemas de alto riesgo del Anexo III (scoring crediticio, selección de personal, admisión educativa, infraestructuras críticas). El Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, trasladó esa fecha desde agosto de 2026. Lo detallo en el calendario de aquí abajo.
Es decir: la transparencia del artículo 50 ya es exigible desde el 2 de agosto de 2026, y el alto riesgo del Anexo III da margen hasta el 2 de diciembre de 2027. Son dos fechas distintas y conviene no mezclarlas.
El calendario del AI Act, con lo que cambió en julio de 2026
El artículo 113 fija las fechas y ya no dice lo mismo que cuando se publicó. Esta tabla lleva la redacción vigente, con la fuente de cada fila.
Fechas clave del AI Act, de un vistazo
Cinco fechas ordenan las obligaciones principales, y la tabla de debajo trae las siete de la redacción vigente. El 2 de febrero de 2025 empezaron a aplicarse los capítulos I y II, que incluyen el artículo 4 sobre alfabetización en IA. El 2 de agosto de 2025 entraron el capítulo V, sobre modelos de uso general, y el capítulo XII de sanciones, salvo el artículo 101. El 2 de agosto de 2026 es la fecha de aplicación general del reglamento, y el Reglamento (UE) 2026/1744 no la tocó: modificó el párrafo tercero del artículo 113, no el segundo. El 2 de diciembre de 2027 es la nueva fecha del alto riesgo del anexo III. Y el 2 de agosto de 2028, la del alto riesgo del anexo I.
| Fecha | Qué empieza a aplicarse | Base legal |
|---|---|---|
| 2 de febrero de 2025 | Capítulos I y II: disposiciones generales, prácticas de IA prohibidas (art. 5) y alfabetización en IA (art. 4) | Art. 113, párr. 3, a) |
| 2 de agosto de 2025 | Capítulo III sección 4, capítulo V (modelos de uso general), capítulo VII (gobernanza), capítulo XII (sanciones) y art. 78, salvo el art. 101 | Art. 113, párr. 3, b) |
| 2 de agosto de 2026 | Fecha general del reglamento, incluidas las obligaciones de transparencia del art. 50 | Art. 113, párr. 2 |
| 2 de diciembre de 2026 | Dos plazos nuevos que trajo el Ómnibus: las prohibiciones añadidas al art. 5, y el marcado de contenido sintético del art. 50.2 para los sistemas que ya estaban en el mercado antes del 2 de agosto de 2026 | Regl. (UE) 2026/1744, art. 1, puntos 39) y 40) |
| 2 de diciembre de 2027 | Capítulo III secciones 1, 2 y 3 para los sistemas de alto riesgo del art. 6.2 y el Anexo III | Art. 113, párr. 3, c), i), redacción del Regl. (UE) 2026/1744 |
| 2 de agosto de 2028 | Lo mismo para los sistemas de alto riesgo del art. 6.1 y el Anexo I, los que van dentro de un producto ya regulado | Art. 113, párr. 3, c), ii) |
| 2 de agosto de 2030 | Sistemas de alto riesgo destinados a autoridades públicas puestos en servicio antes de la fecha de aplicación del capítulo III | Art. 111.2 AI Act, redacción del Regl. (UE) 2026/1744 |
El Ómnibus explica por qué movió la fecha, y merece la pena leerlo porque desmonta la lectura de que Europa se echó atrás. El considerando dice que el retraso en la disponibilidad de normas, especificaciones comunes y orientaciones, y en el establecimiento de las autoridades nacionales competentes, «plantean retos que ponen en peligro la aplicación efectiva de dichas obligaciones». No se ha derogado nada: se ha corrido el calendario de la parte que exigía instrumentos que todavía no existían.
Dos cosas que el Ómnibus no aplazó, y que son las que afectan a una pyme normal. La transparencia del artículo 50 mantuvo su fecha del 2 de agosto de 2026. Y el régimen sancionador del artículo 99 lleva aplicándose desde agosto de 2025.
Qué incluye el proyecto de cumplimiento del AI Act
Un proyecto de adecuación al AI Act no es rellenar un formulario ni encargar un informe genérico de 200 páginas que nadie lee. Es un trabajo estructurado en fases, con entregables concretos, que deja a tu empresa con la documentación y los procesos necesarios para responder a cualquier inspección de la AESIA o a cualquier cuestionario de un cliente corporativo o de la Administración Pública.
Así es el proyecto que ofrezco:
Fase 1 — Inventario de sistemas de IA
Antes de clasificar nada hay que saber qué tienes. La IA está escondida en herramientas que muchas pymes no perciben como IA: filtros automáticos de email, clasificadores de tickets de soporte, asistentes en el ERP, scoring de leads en el CRM, herramientas de generación de contenido, chatbots de atención al cliente, IA en procesos de RRHH. El resultado de esta fase es un registro de inventario completo — qué sistemas usas, quién los provee, qué datos procesan, qué procesos de negocio afectan.
Fase 2 — Clasificación de riesgos según el AI Act
El reglamento establece cuatro niveles: riesgo inaceptable (prohibido), alto riesgo (Anexo III), riesgo limitado (obligaciones de transparencia) y riesgo mínimo (sin obligaciones específicas). Clasificar mal tiene consecuencias directas: si tratas un sistema de alto riesgo como si fuera de riesgo mínimo, las multas son de hasta 15 millones de euros o el 3 % del volumen de negocio mundial anual (art. 99.4; y si eres pyme, el menor de los dos importes, art. 99.6). El resultado de esta fase es una matriz de clasificación justificada por sistema, con la referencia exacta a los artículos y anexos del reglamento.
Fase 3 — Análisis de brechas (gap analysis)
Comparamos tu situación actual con lo que exige el AI Act para cada nivel de riesgo: documentación técnica, transparencia ante el usuario, supervisión humana, contratos con proveedores, registros de incidencias, evaluaciones de impacto. El resultado es un informe de brechas priorizado — qué cumples, qué te falta y qué es urgente.
Fase 4 — Plan de remediación y documentación
Cerramos las brechas identificadas. Esto incluye: política interna de uso de IA, cláusulas AI Act en contratos con proveedores tecnológicos, procedimiento de supervisión humana, protocolo de notificación de incidentes a la AESIA (plazo máximo de 15 días), y — para sistemas de alto riesgo — la documentación técnica exigida por el Anexo IV del reglamento. El resultado es un dossier de cumplimiento listo para auditoría y una hoja de ruta con plazos realistas.
Fase 5 — Formación del equipo (Art. 4 — alfabetización en IA)
Hasta julio de 2026, el artículo 4 obligaba a proveedores y responsables del despliegue a garantizar un nivel suficiente de alfabetización en IA de su personal. El Reglamento (UE) 2026/1744 lo sustituyó entero, y la obligación cambió de naturaleza. Ahora dice que adoptarán «medidas para apoyar la promoción de la alfabetización en materia de IA» de su personal y de quienes se encarguen en su nombre del funcionamiento y la utilización de los sistemas, teniendo en cuenta sus conocimientos, su experiencia, su formación y el contexto de uso.
Y añade una frase que conviene leer despacio antes de comprar un curso: «Esta obligación no exige que los proveedores o los responsables del despliegue garanticen un nivel específico de alfabetización en materia de IA de ninguna persona en particular».
Qué significa esto para ti. Sigue habiendo obligación y sigue siendo exigible desde el 2 de febrero de 2025. Lo que ya no hay es un listón de conocimiento por persona que alguien pueda venir a medir. La forma razonable de cumplirla es dejar rastro de las medidas: un plan de formación por roles, el material entregado, quién asistió y cuándo. El propio reglamento encarga a la Comisión publicar ejemplos prácticos de cómo cumplirla en su plataforma única de información, y al Consejo de IA adoptar recomendaciones con objetivos comunes.
Por qué trabajar conmigo y no con cualquier consultor
Hay muchos abogados y consultoras que han añadido «AI Act» a su cartera de servicios en los últimos doce meses. La mayoría ofrece solo la parte jurídica, o solo la parte tecnológica, o solo la formación. Ninguno de esos enfoques es suficiente solo.
Mi diferencial es que combino en un solo proyecto lo que normalmente requeriría contratar a tres proveedores distintos:
1. ENS + ISO 42001 + AI Act en un mismo proyecto
Si tu empresa trabaja con o licita a Administraciones Públicas, el Esquema Nacional de Seguridad (ENS) ya te exige controles sobre sistemas de información que se solapan con el AI Act. Y la ISO 42001 — el estándar internacional de sistemas de gestión de IA — es el marco que la AESIA considera como señal de madurez en cumplimiento. Tengo experiencia acreditada en los tres marcos y puedo construir un proyecto que avance los tres a la vez, sin duplicar documentación ni esfuerzo.
2. Kit Consulting: cómo encaja el bono de asesoramiento
El programa Kit Consulting de Red.es financia asesoramiento a razón de 6.000 € por servicio, y el de Inteligencia Artificial es uno de ellos. El bono total de la empresa va de 12.000 € (10 a 49 empleados) a 24.000 € (100 a 249), repartidos entre varios servicios de categorías distintas. Hoy no se puede solicitar: la convocatoria figura finalizada y su plazo cerró el 31 de marzo de 2025. Si se abre una nueva, gestiono la solicitud, la justificación y el cierre del expediente para que no tengas que navegar la burocracia tú solo.
3. Experiencia en sector público y licitación
Si vendes a la AAPP o aspiras a hacerlo, sé cómo encaja el AI Act con el ENS y con los pliegos de condiciones técnicas que cada vez más organismos incluyen. Puedo ayudarte a posicionarte como proveedor de IA fiable ante la Administración, no solo a cumplir la norma.
4. Diagnóstico honesto del riesgo real
No voy a venderte un proyecto de certificación ISO 42001 si lo que necesitas es un gap analysis de tres semanas. Mi objetivo es darte un diagnóstico preciso de cuáles son tus obligaciones reales — que en muchos casos son mucho menos de lo que el pánico mediático sugiere — y un plan proporcional a tu situación. Sin inflar el alcance, sin vender más de lo que necesitas.
¿Para qué tipo de empresa es este servicio?
El AI Act afecta a casi cualquier empresa que use IA, pero hay perfiles que tienen más urgencia o más exposición al riesgo:
- Empresas tech que proveen software o soluciones de IA a la AAPP: los pliegos ya incluyen cláusulas de cumplimiento AI Act y ENS. Sin la documentación adecuada, quedarás excluido de licitaciones.
- Pymes que usan chatbots, asistentes virtuales o IA en atención al cliente: el Art. 50 (transparencia) entra en vigor el 2 de agosto de 2026. Si tienes un chatbot en tu web que no se identifica como IA, estás incumpliendo desde esa fecha.
- Empresas que usan IA en procesos de RRHH: filtrado de CVs, scoring de candidatos, evaluación de rendimiento. Estos son sistemas de alto riesgo según el Anexo III. Las obligaciones son las más exigentes del reglamento.
- Empresas en sectores regulados (finanzas, salud, seguros): si tu actividad ya está regulada, el AI Act añade una capa normativa adicional que se solapa con RGPD, NIS2 y la normativa sectorial. Gestionarlo de forma integrada es mucho más eficiente.
- Cualquier empresa que quiera estar lista antes de las fechas límite: el coste de cumplir ahora es una fracción del coste de remediar tras una inspección o una denuncia. Y los clientes corporativos y las AAPP ya están enviando cuestionarios de compliance a sus proveedores pyme.
Financia hasta el 100 % con el Kit Consulting
El Kit Consulting es el programa de bonos de asesoramiento de Red.es, financiado con fondos NextGenerationEU, diseñado específicamente para pymes de entre 10 y 249 empleados. Los importes disponibles son:
- 10–49 empleados: bono total de 12.000 €
- 50–99 empleados: bono total de 18.000 €
- 100–249 empleados: bono total de 24.000 €
El servicio de asesoramiento en Inteligencia Artificial del programa (hasta 6.000 € de la categoría IA dentro del bono total) cubre exactamente el tipo de trabajo que implica un proyecto de cumplimiento del AI Act: inventario de sistemas, análisis de herramientas, protocolos de gobernanza y hoja de ruta. Como agente asesor habilitado, yo me encargo de toda la tramitación del bono: solicitud, justificación, entregables y cierre del expediente ante Red.es.
El resultado es que muchas pymes pueden abordar el cumplimiento del AI Act con coste cero o muy reducido para la empresa. No tienes que elegir entre cumplir la norma y mantener la tesorería.
¿Tu empresa usa inteligencia artificial? Cuéntame tu caso.
En menos de 48 horas te digo si tienes obligaciones reales bajo el AI Act, qué implicaría resolverlas y si puedes financiarlo con el Kit Consulting. Sin compromiso.
Solicita el diagnóstico gratuito →Quién supervisa esto en España, hoy
El artículo 70 del AI Act obliga a cada Estado miembro a designar al menos una autoridad notificante y al menos una autoridad de vigilancia del mercado, que ejercen sus poderes de manera independiente e imparcial, y a hacer pública la forma de contactar con ellas.
España creó la Agencia Española de Supervisión de la Inteligencia Artificial por el Real Decreto 729/2023, de 22 de agosto, que aprueba su Estatuto. Fue la primera agencia de este tipo de la Unión Europea.
Lo que todavía no está cerrado es el régimen sancionador nacional. El artículo 99.1 del reglamento encarga a los Estados miembros establecer el régimen de sanciones y las medidas de garantía del cumplimiento. En España eso viaja en el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, expediente 121/000096 de la XV Legislatura, presentado el 28 de mayo de 2026 y calificado el 8 de junio. A 10 de septiembre de 2026 está en la Comisión de Economía, Comercio y Transformación Digital en fase de enmiendas, con el plazo prorrogado. No está aprobado y no se ha publicado en el BOE.
Así que la respuesta honesta a «¿me pueden multar hoy?» es que los importes del artículo 99 existen en el reglamento europeo y el marco español que los concreta sigue en tramitación parlamentaria. Lo que no cambia con eso es la obligación: los artículos del reglamento que ya son aplicables lo son con ley española o sin ella, y cuando la ley llegue no dará un periodo de gracia para lo que llevaba dos años siendo exigible. Lo desarrollo en si la AESIA puede multarte hoy.
Un apunte que el Ómnibus añadió y que va en tu favor. El artículo 99.1, en su redacción vigente, obliga a los Estados miembros a tener en cuenta al imponer sanciones «los intereses de las pymes, incluidas las empresas emergentes y las pequeñas empresas de mediana capitalización, así como su viabilidad económica», y un apartado 6 bis nuevo extiende a las pequeñas empresas de mediana capitalización la regla de aplicar el importe menor.
Cuatro malentendidos del AI Act
1. «Esto es para las big tech»
Las obligaciones se reparten por papel, no por tamaño. El reglamento define «proveedor» como quien desarrolla un sistema de IA o hace que se desarrolle para él y lo introduce en el mercado bajo su nombre o marca, y «responsable del despliegue» como quien utiliza un sistema de IA bajo su propia autoridad, salvo uso personal no profesional (art. 3, puntos 3 y 4). Una gestoría de doce personas que usa un sistema de cribado de currículums es responsable del despliegue, con obligaciones propias.
2. «Todo se aplazó a 2027»
Se aplazó el capítulo III, que es el de los sistemas de alto riesgo. La transparencia del artículo 50 mantuvo su fecha del 2 de agosto de 2026, las prohibiciones del artículo 5 llevan aplicándose desde febrero de 2025 y las sanciones desde agosto de 2025.
3. «Si uso ChatGPT o Copilot, estoy fuera»
Usar una herramienta de terceros te convierte en responsable del despliegue, no te saca del reglamento. Y si además publicas lo que genera, el artículo 50.4 obliga a hacer público que un texto ha sido generado o manipulado artificialmente cuando se publica para informar al público sobre asuntos de interés público, salvo que haya pasado por revisión humana y una persona asuma la responsabilidad editorial.
4. «La multa es de 35 millones»
Ese tramo es solo el del artículo 99.3, para las prácticas prohibidas del artículo 5. El incumplimiento de las obligaciones de proveedores, importadores, distribuidores, responsables del despliegue y organismos notificados, incluidas las de transparencia del artículo 50, va al artículo 99.4: hasta 15 millones o el 3 %. Dar información inexacta, incompleta o engañosa a un organismo notificado o a una autoridad nacional va al 99.5: hasta 7,5 millones o el 1 %. Y para pymes, el 99.6 aplica el menor de las dos referencias, no el mayor. Los tres tramos de sanción del artículo 99, con más detalle.
Preguntas frecuentes
¿Cuánto tiempo dura el proyecto?
Depende de cuántos sistemas de IA tiene tu empresa y de su complejidad. Para una pyme con menos de 50 empleados y entre 3 y 8 sistemas de IA, el proceso completo — desde el inventario hasta la entrega del dossier de cumplimiento — dura habitualmente entre 6 y 10 semanas. Si ya tienes certificaciones como ISO 27001 o ISO 9001, el tiempo se reduce porque gran parte de la documentación de base ya existe.
¿Necesito hacer esto si solo uso ChatGPT o Copilot internamente?
Depende de cómo lo uses. Si solo lo usas para tareas auxiliares (redactar emails, resumir documentos) sin que afecte a decisiones sobre personas ni a procesos críticos, tu nivel de riesgo es mínimo y tus obligaciones son pocas. Pero el Art. 4 (formación documentada del personal) aplica de todas formas desde febrero de 2025. Y si lo integras en procesos de atención al cliente, selección de personal o toma de decisiones, el análisis cambia completamente. Un diagnóstico te dirá exactamente dónde estás.
¿Puedes gestionarme también el Kit Consulting?
Sí. Como agente asesor del programa, me encargo de toda la tramitación: verificar que tu empresa cumple los requisitos de acceso, preparar la solicitud, coordinar los entregables del proyecto con los criterios de justificación de Red.es y gestionar el cierre del expediente. Tú te centras en el negocio; yo me encargo de la burocracia.
¿Trabajas con empresas fuera de Castilla y León?
Sí. Trabajo de forma presencial en Castilla y León y Canarias, y en remoto con empresas de cualquier punto de España. El 100 % del proyecto de cumplimiento del AI Act se puede ejecutar en remoto sin pérdida de calidad: todas las sesiones de trabajo, los talleres de formación y las revisiones documentales se hacen por videollamada y con documentación compartida en tiempo real.
¿Qué diferencia hay entre cumplir el AI Act y certificarse en ISO 42001?
El AI Act es la ley: lo que estás obligado a cumplir si no quieres arriesgarte a una multa de la AESIA. La ISO 42001 es una norma de gestión voluntaria que te ayuda a estructurar y demostrar ese cumplimiento de forma sistemática. Son complementarias, no alternativas. Puedo ayudarte a cumplir el AI Act sin necesariamente certificarte en ISO 42001. Si más adelante quieres la certificación — porque un cliente te la exige o porque quieres usarla como diferenciador comercial — el trabajo hecho para el AI Act habrá avanzado ya el 60–70 % del camino.
¿El AI Act se aplica a mi pyme?
Sí, si desarrollas o usas sistemas de IA en tu actividad profesional. El reglamento no reparte obligaciones por tamaño sino por papel: eres «proveedor» si desarrollas un sistema o haces que lo desarrollen para ti y lo pones en el mercado con tu nombre, y «responsable del despliegue» si usas uno bajo tu propia autoridad, salvo que sea uso personal no profesional (art. 3, puntos 3 y 4).
¿Qué me obliga ya y qué no?
Ya te obligan las prohibiciones del artículo 5 y la alfabetización en IA del artículo 4, desde el 2 de febrero de 2025; la gobernanza, los modelos de uso general y el régimen sancionador, desde el 2 de agosto de 2025; y las obligaciones de transparencia del artículo 50, desde el 2 de agosto de 2026. Las obligaciones de los sistemas de alto riesgo del Anexo III se aplican desde el 2 de diciembre de 2027.
¿Es verdad que el AI Act se ha aplazado?
Parte de él. El Reglamento (UE) 2026/1744, de 8 de julio de 2026, publicado en el DOUE el 24 de julio y en vigor desde el 27 de julio, reescribió el artículo 113: las obligaciones de los sistemas de alto riesgo pasan al 2 de diciembre de 2027 si están en el Anexo III y al 2 de agosto de 2028 si van asociadas a un producto del Anexo I. Ni la transparencia, ni las prohibiciones, ni el régimen sancionador se movieron.
Tengo un chatbot en mi web. ¿Qué tengo que hacer?
El artículo 50.1 obliga al proveedor a que los sistemas destinados a interactuar directamente con personas se diseñen de forma que la persona sepa que está interactuando con un sistema de IA, salvo que resulte evidente. Se aplica desde el 2 de agosto de 2026. En la práctica, que el chat se identifique como automático desde la primera interacción, según el artículo 50.5.
¿Uso ChatGPT o Copilot. Soy proveedor o responsable del despliegue?
Responsable del despliegue, salvo que integres el sistema en un producto propio y lo comercialices con tu nombre o marca. La distinción importa porque las obligaciones son distintas: el capítulo III carga sobre el proveedor el grueso de los requisitos y el artículo 26 fija las del responsable del despliegue, que empiezan por usar el sistema conforme a las instrucciones y encomendar la supervisión humana a personas con competencia, formación y autoridad suficientes. Si el sistema que usas es un modelo de propósito general, mira además las obligaciones de los modelos de IA de uso general.
¿Cuánto puede costarme un incumplimiento?
Depende del artículo que se incumpla. Prácticas prohibidas del artículo 5: hasta 35 millones de euros o el 7 % del volumen de negocio mundial, el mayor (art. 99.3). Obligaciones de proveedores, importadores, distribuidores, responsables del despliegue y organismos notificados, incluida la transparencia del artículo 50: hasta 15 millones o el 3 % (art. 99.4). Información inexacta a una autoridad: hasta 7,5 millones o el 1 % (art. 99.5). Si eres pyme, el artículo 99.6 aplica el importe o el porcentaje menor.
¿Puede la AESIA multarme hoy?
La AESIA existe desde el Real Decreto 729/2023, de 22 de agosto, que aprueba su Estatuto. El régimen sancionador español que concreta el artículo 99 del reglamento está en el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, expediente 121/000096, que a 10 de septiembre de 2026 sigue en fase de enmiendas en el Congreso y no se ha publicado en el BOE.
¿Qué obligaciones tengo si uso IA para seleccionar personal?
El punto 4 del Anexo III cubre el empleo, la gestión de los trabajadores y el acceso al autoempleo, así que un sistema de cribado de candidatos es de alto riesgo salvo que encaje en alguna de las cuatro excepciones del artículo 6.3 y no haga perfilado. Sus obligaciones se aplican desde el 2 de diciembre de 2027, lo que da margen para clasificar y documentar, no para ignorarlo.
¿La alfabetización en IA del artículo 4 sigue vigente?
Sí, desde el 2 de febrero de 2025, pero con otra redacción. El Reglamento (UE) 2026/1744 sustituyó el artículo 4: ahora obliga a adoptar medidas para apoyar la promoción de la alfabetización en IA del personal, y añade que «esta obligación no exige que los proveedores o los responsables del despliegue garanticen un nivel específico de alfabetización en materia de IA de ninguna persona en particular».
¿Qué plazo tengo para notificar un incidente grave?
Si eres proveedor de un sistema de alto riesgo, el artículo 73.2 fija quince días desde que tienes conocimiento del incidente, y el plazo se acorta: dos días en caso de infracción generalizada, y diez días si ha fallecido una persona. El artículo 73.5 permite presentar primero una notificación incompleta y completarla después.
¿Qué obligaciones del AI Act tiene una pyme española hoy?
Dos, si solo usa herramientas de IA sin fabricarlas. La primera es el artículo 4, sobre alfabetización en materia de IA, aplicable desde el 2 de febrero de 2025 y reescrito por el Reglamento (UE) 2026/1744, que ahora obliga a «adoptar medidas para apoyar la promoción de la alfabetización en materia de IA». La segunda son las obligaciones de transparencia del artículo 50 que recaen sobre el responsable del despliegue, desde el 2 de agosto de 2026. Las obligaciones del capítulo III sobre alto riesgo del anexo III no llegan hasta el 2 de diciembre de 2027.
¿Se ha aplazado el AI Act entero?
No. El Reglamento (UE) 2026/1744, publicado en el Diario Oficial el 24 de julio de 2026, modificó el párrafo tercero del artículo 113 y aplazó el alto riesgo del anexo III al 2 de diciembre de 2027 y el del anexo I al 2 de agosto de 2028, excluyendo expresamente el artículo 6, apartado 5. El párrafo segundo del artículo 113, que fija el 2 de agosto de 2026 como fecha de aplicación general, no se tocó.
Guías y herramientas para seguir por tu cuenta
Todo lo que publico sobre el reglamento está pensado para que puedas avanzar solo antes de hablar conmigo. Estas son las piezas clave del vertical:
Herramientas interactivas
- Clasificador de riesgo del AI Act: responde unas preguntas y averigua en qué nivel de riesgo cae cada sistema de IA que usas.
- Árbol de decisión de rol: determina si tu empresa actúa como proveedor, desplegador, importador o distribuidor.
- Calculadora de sanciones del AI Act: qué tramo del art. 99 te correspondería y con qué tope real siendo pyme.
- Calendario del AI Act: todas las fechas de aplicación del reglamento, con lo que entra en vigor en cada una.
Guías por artículo del reglamento
- Obligaciones del AI Act en agosto de 2026 para pymes españolas: la guía de referencia sobre la fecha crítica.
- Prácticas de IA prohibidas en Europa (art. 5): los usos vetados desde febrero de 2025.
- Alfabetización en IA (art. 4): cómo documentar la formación del personal que ya es obligatoria.
- Cuándo te conviertes en proveedor de IA (art. 25): personalizar o remarcar un sistema puede cambiar tu rol y tus obligaciones.
- Obligaciones del desplegador (art. 26): lo que debe cumplir quien usa sistemas de alto riesgo sin haberlos desarrollado.
- Transparencia del art. 50: chatbots y deepfakes: las obligaciones que entran en vigor el 2 de agosto de 2026.
Ángel Ortega Castro — Consultor de transformación digital y cumplimiento normativo. Especialista en AI Act, ENS, ISO 42001, ISO 27001 y Kit Consulting. Área de actuación: toda España, con presencia habitual en Castilla y León y Canarias. Contacto.
Primera sesión sin coste, 30 minutos.
Videollamada. Cuéntame en qué estás y te digo con franqueza si puedo ayudarte.
Agendar sesión →