✅ Actualización 28 de julio de 2026: el Ómnibus digital sobre IA ya está publicado: es el Reglamento (UE) 2026/1744, de 8 de julio de 2026, publicado en el DOUE de 24 de julio y en vigor desde el 27 de julio de 2026. Las obligaciones de alto riesgo del Anexo III pasan al 2 de diciembre de 2027 y las del Anexo I al 2 de agosto de 2028. Lo que no se mueve: el artículo 50 de transparencia sigue aplicándose desde el 2 de agosto de 2026, las prácticas prohibidas desde febrero de 2025 y los modelos de uso general desde agosto de 2025. He revisado el artículo entero con el texto del DOUE delante.

EU AI Act agosto 2026: qué aplica realmente a tu pyme (y qué acaba de aplazarse)

La confusión sobre el Reglamento Europeo de Inteligencia Artificial —el llamado AI Act— tiene ahora dos caras, y las dos hacen daño. Una parte de la prensa repite sin matices que «todo empieza el 2 de agosto de 2026». Otra ha pasado al extremo contrario y da por aplazado el Reglamento entero, cuando el aplazamiento solo alcanza al Anexo III. Ambas versiones te llevan a planificar contra una fecha equivocada, y el calendario es precisamente lo primero que hay que tener claro en cumplimiento normativo.

La realidad es más selectiva de lo que sugiere el primer titular y menos cómoda de lo que sugiere el segundo. Lo que entra en vigor el 2 de agosto de 2026 no es el AI Act completo, sino un conjunto específico de obligaciones dirigidas principalmente a tres actores: los operadores de chatbots y sistemas de IA que interactúan con usuarios, los proveedores de modelos de IA de propósito general (GPAI) como OpenAI, Google o Anthropic, y las empresas que ya usaban sistemas prohibidos —que debían haber salido del mercado en febrero de 2025—. Los sistemas de alto riesgo del Anexo III que tanto preocupan a las pymes de recursos humanos, banca o educación, en cambio, ya no: el Reglamento (UE) 2026/1744 trasladó su fecha al 2 de diciembre de 2027.

Este artículo desglosa con precisión qué es real, qué se ha aplazado y, sobre todo, qué debe hacer tu pyme española ahora mismo para no quedar expuesta. Sin alarmismo innecesario, pero sin dar por hecho un derecho que aún no existe.

En resumen: el 2 de agosto de 2026 entran en vigor el artículo 50 (transparencia de sistemas de IA), los requisitos para proveedores de modelos GPAI, el régimen sancionador —con multas de hasta 35 millones de euros o el 7 % de la facturación global por usar sistemas prohibidos— y, según la fecha hoy vigente en el artículo 113 del Reglamento, los sistemas de alto riesgo del Anexo III, como el cribado de CV o el scoring crediticio. El Ómnibus digital sobre IA —Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026— trasladó el Anexo III al 2 de diciembre de 2027 y el Anexo I al 2 de agosto de 2028. Hasta entonces, la fecha que te obliga es agosto de 2026. Los sistemas prohibidos ya están vetados desde febrero de 2025.

¿Necesitas un diagnóstico rápido de tu situación ante el AI Act? Consulta mis servicios de estrategia.

El calendario real del AI Act: las fechas que debes conocer

El AI Act no es un interruptor que se activa de golpe. Es un texto normativo que entró en vigor el 1 de agosto de 2024 y que despliega sus obligaciones en ventanas temporales distintas. Confundir esas fechas —o seguir manejando el calendario anterior al Reglamento (UE) 2026/1744— es el primer error que cometen las empresas cuando empiezan a analizar su situación.

Fecha Qué aplica A quién afecta principalmente
Febrero 2025 Sistemas prohibidos vetados. Art. 4: obligación de alfabetización en IA para empleados. Todas las empresas que usaban scoring social, reconocimiento emocional en trabajo/educación, manipulación subliminal o biometría en tiempo real en espacios públicos.
2 agosto 2026 Art. 50 (transparencia de IA). Obligaciones para proveedores de GPAI. Régimen sancionador completo. Y, según la fecha hoy vigente, los sistemas de alto riesgo del Anexo III (cribado de CV, scoring crediticio, biometría). Operadores de chatbots y sistemas de IA generativa. Proveedores y distribuidores de modelos fundacionales. Empresas de RR.HH., banca, seguros, educación y AA.PP. que usen IA en decisiones sobre personas. Cualquier empresa sancionable por incumplimiento.
2 agosto 2027 Sistemas de alto riesgo listados en el Anexo I (sectorial: dispositivos médicos, vehículos, infraestructura crítica). Fabricantes de productos regulados por directivas sectoriales europeas que incorporen IA.
En vigor desde el 27-jul-2026
Ómnibus digital sobre IA · Reglamento (UE) 2026/1744
Reglamento (UE) 2026/1744, publicado en el DOUE el 24 de julio de 2026 y en vigor desde el 27 de julio. Traslada el Anexo III al 2 de diciembre de 2027 y el Anexo I al 2 de agosto de 2028. Empresas de RR.HH., entidades financieras, aseguradoras, centros educativos, administraciones públicas y fabricantes de productos regulados. Hasta que se publique, las fechas que obligan son las de las filas anteriores.

Dicho de otro modo: si eres una pyme que usa ChatGPT internamente para redactar emails o resumir documentos, las obligaciones de agosto de 2026 probablemente te afecten de forma leve. Pero si tienes un chatbot en tu web de atención al cliente, la transparencia es obligatoria desde el 2 de agosto. Y si usas —o estás a punto de usar— una herramienta de cribado de CV para automatizar contrataciones, esa herramienta es un sistema de alto riesgo del Anexo III y su fecha ya no es agosto de 2026, sino el 2 de diciembre de 2027. Ganas tiempo, no la obligación.

¿Quieres que analicemos juntos qué fecha aplica a tu caso concreto? Contáctame aquí.

Qué aplica a tu pyme el 2 de agosto de 2026

Vayamos a lo concreto. Estas son las tres grandes obligaciones que entran en vigor el 2 de agosto de 2026 y que pueden afectar directamente a una pyme española.

Artículo 50: transparencia obligatoria para chatbots e IA generativa

El artículo 50 del AI Act establece que cualquier sistema de IA diseñado para interactuar con personas físicas debe informar de forma clara, comprensible e inequívoca al usuario de que está interactuando con una inteligencia artificial. Esta obligación aplica desde el momento en que el sistema entra en contacto con el usuario, no al final de la conversación.

En términos prácticos, esto significa:

La obligación de transparencia tiene una excepción importante: no aplica cuando el uso sea obvio para el usuario razonablemente informado (por ejemplo, un buscador de FAQs claramente automatizado con una experiencia de chatbot evidente). Sin embargo, la interpretación de "obviedad" es conservadora: ante la duda, mejor identificar el sistema.

Para una pyme, el cumplimiento del artículo 50 es técnicamente sencillo pero requiere revisar todos los puntos de contacto digital donde se use IA conversacional. Una auditoría rápida de tus canales digitales —web, WhatsApp Business, plataformas de soporte— debería ser el primer paso.

¿Tienes dudas sobre si tu chatbot cumple el artículo 50? Escríbeme y lo revisamos en una sesión de diagnóstico.

Si estas obligaciones le afectan y no sabe por dónde entrar, aquí tiene reunido el cumplimiento del AI Act: lo que hay que hacer y cómo lo acompaño.

Proveedores de IA de propósito general (GPAI): nuevas obligaciones para la cadena de valor

Los modelos de IA de propósito general —también llamados modelos fundacionales o, en la terminología del AI Act, GPAI (General Purpose AI)— son sistemas como GPT-4o, Gemini, Claude, Llama o Mistral: modelos entrenados con grandes volúmenes de datos que pueden realizar múltiples tareas distintas.

El AI Act distingue entre los proveedores de estos modelos (las empresas que los desarrollan y distribuyen, como OpenAI o Google) y los operadores downstream que los integran en sus productos o servicios. Para agosto de 2026, las obligaciones principales recaen sobre los proveedores de GPAI, no directamente sobre la pyme que usa la API de OpenAI para potenciar su producto.

Sin embargo, hay matices importantes para las pymes:

Lo que sí aplica a todas las empresas que usan IA, independientemente de su rol en la cadena de valor, es la obligación de formación (artículo 4): asegurarse de que el personal que usa sistemas de IA tiene la alfabetización digital suficiente para entender las capacidades y limitaciones de esos sistemas. Esto no exige cursos de doctorado, pero sí que no puedas delegar decisiones críticas en una IA sin que nadie entienda qué está haciendo.

El régimen sancionador ya está activo

Quizás el cambio más relevante de agosto de 2026 no sea una obligación técnica nueva, sino la activación del régimen sancionador completo del AI Act. Desde esa fecha, los estados miembros tienen competencia para imponer multas por incumplimiento del reglamento.

El AI Act establece tres tramos de sanciones:

Para las pymes, el reglamento invierte expresamente la regla: en lugar del importe mayor de los dos, se aplica el menor (artículo 99.6). Una microempresa con 500.000 euros de facturación no recibirá la misma multa que una gran corporación. Sin embargo, la proporcionalidad no equivale a impunidad: los reguladores europeos han enviado señales claras de que el cumplimiento del AI Act se supervisará activamente desde el primer día.

En España, el organismo competente para aplicar el AI Act es la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en La Coruña. Aunque la AESIA está en fase de constitución plena, tiene capacidad sancionadora desde agosto de 2026.

¿Quieres saber cuál sería tu exposición sancionadora en caso de auditoría? Solicita un análisis de riesgo.

Sistemas prohibidos: ocho usos de IA que son ilegales en la UE desde febrero de 2025

Aunque técnicamente los sistemas prohibidos entraron en vigor en febrero de 2025, agosto de 2026 activa el régimen sancionador que los hace plenamente ejecutables. Por eso conviene repasar qué está absolutamente vetado, sin excepciones posibles para empresas privadas:

  1. Sistemas de puntuación social: cualquier sistema que evalúe a personas físicas en función de su comportamiento social, características personales o condición económica para otorgarles o denegarles derechos o servicios. El ejemplo clásico es el sistema de crédito social chino, pero aplica a cualquier versión privada equivalente.
  2. Manipulación subliminal: sistemas que exploten mecanismos subconscientes para influir en el comportamiento de las personas sin que estas sean conscientes de ello, causando un daño significativo.
  3. Explotación de vulnerabilidades: sistemas que aprovechen vulnerabilidades específicas de personas por razón de edad, discapacidad o situación económica para manipular su comportamiento.
  4. Reconocimiento de emociones en el trabajo y la educación: sistemas que infieran emociones de empleados o estudiantes en sus entornos laborales o educativos, con excepciones médicas o de seguridad muy acotadas.
  5. Identificación biométrica en tiempo real en espacios públicos: reconocimiento facial u otras formas de identificación biométrica remota en espacios públicos. Las excepciones son muy estrechas: amenazas terroristas inminentes, búsqueda de víctimas concretas de delitos graves o identificación de sospechosos de delitos punibles con más de cuatro años de prisión, siempre con autorización judicial previa.
  6. Categorización biométrica por características sensibles: sistemas que clasifiquen a personas según su raza, orientación sexual, opiniones políticas, religión o condición migratoria a partir de datos biométricos.
  7. Scraping facial no consentido: creación de bases de datos faciales mediante extracción masiva de imágenes de internet o cámaras de videovigilancia sin consentimiento informado.
  8. Predicción criminal por perfilado: sistemas que predigan la probabilidad de que una persona cometa un delito basándose únicamente en su perfil o características personales, sin relación con una actividad criminal previa verificable.

Si tu empresa usa cualquiera de estos sistemas, debes eliminarlo inmediatamente. No hay periodo de gracia adicional ni excepción para pymes.

El Anexo III y el Digital Omnibus: qué está aplazado de verdad (y qué no)

Aquí es donde más gente se está equivocando ahora mismo, y en las dos direcciones. El Anexo III del AI Act —que lista los sistemas de IA clasificados como de alto riesgo por sus implicaciones en decisiones que afectan directamente a los derechos e intereses de las personas— ya no se aplica el 2 de agosto de 2026, sino el 2 de diciembre de 2027. Lo dice el artículo 113 del Reglamento (UE) 2024/1689 en la redacción que le dio el Reglamento (UE) 2026/1744.

La norma que lo cambió es el Reglamento (UE) 2026/1744, de 8 de julio de 2026 —el Ómnibus digital sobre IA—, publicado en el DOUE de 24 de julio de 2026 y en vigor desde el 27 de julio. Su artículo 113, párrafo tercero, letra c), fija la aplicación del capítulo III en el 2 de diciembre de 2027 para el alto riesgo del artículo 6, apartado 2, y el Anexo III, y en el 2 de agosto de 2028 para el del artículo 6, apartado 1, y el Anexo I.

El aplazamiento previsto tampoco es un capricho legislativo. Responde al reconocimiento de que los sistemas contemplados en el Anexo III son complejos, están profundamente integrados en procesos de negocio y de administración pública, y requieren un periodo de adaptación más largo para que las empresas puedan hacer los cambios técnicos y organizativos necesarios sin interrumpir su operativa. Pero «previsto» no es «vigente»: mientras el Omnibus no aparezca en el DOUE, la fecha que obliga es la de agosto de 2026. Actualizaré esta página con el número de Reglamento (UE) 2026/… en cuanto se publique.

Los sistemas incluidos en el Anexo III incluyen:

Sistema de IA Sector Fecha de aplicación vigente
Cribado y evaluación de candidatos (CV screening, scoring de entrevistas) RR.HH. 2 agosto 2026
Scoring crediticio y evaluación de solvencia Banca y finanzas 2 agosto 2026
Sistemas de tarificación y evaluación de riesgo en seguros Seguros 2 agosto 2026
Admisión escolar y evaluación educativa Educación 2 agosto 2026
Identificación biométrica (no en tiempo real) en entornos controlados Seguridad / RR.HH. 2 agosto 2026
Sistemas de gestión de infraestructura crítica (agua, gas, electricidad, tráfico) Servicios públicos 2 agosto 2026
Asistencia en procedimientos judiciales y decisiones judiciales Justicia 2 agosto 2026
Sistemas de control de migración, asilo y gestión de fronteras Administración pública 2 agosto 2026

Y que el aplazamiento esté firmado no significa que puedas olvidarte de estos sistemas: menos aún mientras no se publique. Las obligaciones del Anexo III son sustanciales: registro en la base de datos de sistemas de IA de la UE, evaluación de conformidad, documentación técnica exhaustiva, sistemas de monitorización y reporte post-mercado, y en algunos casos auditoría independiente previa a la puesta en servicio. Preparar todo esto lleva entre 12 y 24 meses en una organización mediana. Si tu empresa usa alguno de estos sistemas, el momento de empezar la hoja de ruta de cumplimiento es ahora, y la fecha con la que hay que trabajar es el 2 de diciembre de 2027.

¿Tienes un sistema que podría caer en el Anexo III? Podemos hacer juntos la clasificación de riesgo antes de que llegue el plazo.

Cómo saber si tu pyme tiene obligaciones en agosto de 2026

La pregunta más frecuente que recibo de pymes españolas sobre el AI Act es: "¿a mí me afecta esto?". La respuesta honesta es: depende de qué haces con la IA. Este árbol de decisión simplificado te ayuda a identificar tu posición:

¿Tu empresa ofrece un chatbot, asistente virtual o sistema de IA conversacional a usuarios externos?
→ Sí: tienes obligaciones del artículo 50 desde el 2 de agosto. Debes identificar claramente que el sistema es IA.
→ No: pasa a la siguiente pregunta.

¿Tu empresa desarrolla o distribuye software que integra modelos de IA de propósito general (GPAI) y lo vende o cede a terceros?
→ Sí: eres operador downstream con obligaciones de documentación y diligencia debida desde agosto 2026.
→ No: pasa a la siguiente pregunta.

¿Tu empresa usa herramientas de IA como ChatGPT, Copilot o Gemini solo de forma interna, sin ofrecerlas directamente a clientes?
→ Sí: en agosto de 2026 tu obligación principal es la del artículo 4 (alfabetización), que ya estaba en vigor desde febrero de 2025. Debes asegurar que tu equipo entiende qué hace la IA que usa.
→ No: pasa a la siguiente pregunta.

¿Tu empresa usa herramientas de IA para tomar decisiones sobre personas físicas en áreas como contratación, crédito, seguros o educación?
→ Sí: posiblemente estás en el Anexo III, y tu fecha es el 2 de diciembre de 2027 desde que se publicó el Reglamento (UE) 2026/1744. Es margen, no indulto: clasificar el sistema y montar el expediente técnico lleva meses, así que empieza ahora.
→ No: tu exposición al AI Act en agosto de 2026 es mínima. Aun así, hacer un inventario de sistemas IA es una buena práctica.

El inventario de sistemas de IA: primer paso obligatorio para cualquier empresa

Antes de poder saber si cumples el AI Act, necesitas saber exactamente qué sistemas de IA usas o distribuyes. Suena obvio, pero en la práctica es sorprendente cuántas empresas no tienen esta información sistematizada.

Un inventario de sistemas de IA para el AI Act debe registrar, como mínimo:

He publicado una guía detallada con la plantilla que uso en mis proyectos de consultoría. Puedes consultarla en mi artículo sobre el inventario de sistemas de IA para el AI Act, donde encontrarás también el método de clasificación de riesgo paso a paso.

El inventario no es solo un requisito del AI Act: es la base de cualquier estrategia de gobernanza de IA. Sin saber qué tienes, no puedes gestionar lo que no controlas.

Si quieres hacer el inventario con acompañamiento experto, te ayudo a completarlo en menos de una semana. Consulta mis servicios.

AESIA: el organismo de supervisión en España

La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) es el organismo nacional competente designado por España para aplicar el AI Act. Fue creada por el Real Decreto 729/2023 y tiene su sede en La Coruña, una decisión que formó parte del proceso de descentralización institucional y del impulso a la Galicia tecnológica impulsado por el Gobierno central.

Sus funciones principales en el contexto del AI Act incluyen:

El sandbox regulatorio de la AESIA es especialmente relevante para pymes innovadoras. Si estás desarrollando un sistema de IA que podría clasificarse como de alto riesgo y quieres validar su cumplimiento antes de lanzarlo al mercado, el sandbox te permite hacerlo con respaldo institucional y sin el riesgo de recibir una multa si algo no cumple los estándares en la fase de prueba.

Puedes contactar con la AESIA a través de su web oficial (aesia.gob.es) o mediante el registro de consultas previas para empresas que contempla el propio AI Act.

¿Estás considerando acceder al sandbox de la AESIA? Puedo ayudarte a preparar la documentación y el expediente técnico.

Cómo financiar el cumplimiento con el Kit Consulting (hasta 24.000 €)

Una de las preguntas más frecuentes de los empresarios cuando hablamos de cumplimiento del AI Act es: "¿y esto cuánto cuesta?". La respuesta honesta es que depende de la complejidad de tu situación, pero hay una vía de financiación que conviene tener en el radar: el Programa Kit Consulting, gestionado por Red.es, cubre la fase de asesoramiento estratégico en inteligencia artificial, y los proyectos de diagnóstico y planificación para el AI Act encajan en esa categoría.

El Kit Consulting funciona con bonos de ayuda que varían según el tamaño de la empresa. La Orden TDF/436/2024, en su artículo 18.2, define tres segmentos:

¿Qué puede cubrir este bono en el contexto del AI Act?

Un ejemplo concreto: una empresa de software española con 35 empleados —Segmento A— que ofrece una herramienta de CRM con un asistente de IA integrado podría usar un bono de 12.000 euros para financiar el diagnóstico de cumplimiento del AI Act, la clasificación de su asistente como sistema de riesgo limitado (artículo 50), la elaboración de los avisos de transparencia para sus clientes y el diseño de la documentación técnica requerida. El coste residual para la empresa en la fase de diagnóstico sería cero.

Ahora bien, conviene ser honesto con el estado del programa: no doy por hecho que hoy haya una convocatoria abierta. El Kit Consulting se articula por convocatorias, así que antes de contar con el bono comprueba en la sede electrónica de Red.es si hay alguna viva, con qué plazos y con qué requisitos. Si la hubiera, la condición sería trabajar con un Agente del Cambio adherido al programa, y podría orientarte para encajar el proyecto de cumplimiento del AI Act dentro de las categorías elegibles y para elegir al asesor adecuado.

¿Quieres explorar si tu empresa podría financiar el cumplimiento del AI Act con el Kit Consulting cuando haya convocatoria? Hablemos sin compromiso.

Plan de acción para pymes: 30 días antes de agosto

Si estás leyendo este artículo en junio o julio de 2026, estás a tiempo de hacer lo esencial antes del 2 de agosto. Estas son las ocho acciones prioritarias, ordenadas por urgencia:

  1. Inventario de sistemas de IA (prioridad máxima). Haz una lista de todos los sistemas de IA que tu empresa usa o distribuye. Incluye herramientas de terceros (ChatGPT, Copilot, Gemini, Midjourney, etc.) y sistemas internos. Clasifícalos según el árbol de decisión que expliqué antes.
  2. Auditoría de chatbots y sistemas conversacionales. Revisa todos los puntos de contacto con clientes donde uses IA. Asegúrate de que cada uno tiene un aviso claro de que es un sistema de IA antes de que el usuario interactúe. Si necesitas actualizar tu chatbot de web, páginas de soporte o WhatsApp Business, hazlo ahora.
  3. Formación del equipo (artículo 4). Aunque el artículo 4 lleva en vigor desde febrero de 2025, muchas empresas no han implementado una formación mínima. Organiza una sesión informativa de 2-3 horas con tu equipo sobre qué es el AI Act, qué sistemas usan en su día a día y cuáles son los límites éticos y legales en el uso de IA.
  4. Revisión de contratos con proveedores de IA. Verifica que tus contratos con proveedores de software de IA (CRM, ERP, herramientas de marketing, etc.) contienen cláusulas sobre el cumplimiento del AI Act y la distribución de responsabilidades. Si tu proveedor no puede darte garantías de cumplimiento, es un riesgo que debes evaluar.
  5. Política interna de uso de IA. Documenta cómo tu empresa permite y regula el uso de herramientas de IA por parte de los empleados. Qué herramientas están autorizadas, para qué usos, qué datos no se pueden introducir en sistemas de IA externos (datos personales de clientes, información confidencial, propiedad intelectual de clientes).
  6. Evaluación de sistemas del Anexo III (con el 2 de diciembre de 2027 como fecha de trabajo). Si usas algún sistema de los listados en el Anexo III, identifícalo ahora y estima el esfuerzo de cumplimiento. El Reglamento (UE) 2026/1744 te dio margen hasta el 2 de diciembre de 2027, pero preparar el expediente técnico y la evaluación de conformidad lleva entre 12 y 24 meses: el plazo nuevo no cambia cuándo hay que empezar.
  7. Designación de un responsable interno de cumplimiento de IA. No hace falta contratar a un DPO de IA a tiempo completo, pero sí designar a alguien —puede ser el responsable de tecnología, el DPO existente o un directivo con perfil jurídico-técnico— como punto de referencia interno para cuestiones del AI Act.
  8. Registro en el sandbox de la AESIA si procede. Si estás desarrollando un sistema de IA innovador y tienes dudas sobre su clasificación de riesgo, considera acudir al sandbox regulatorio antes del lanzamiento comercial.

Ninguna de estas acciones requiere inversiones millonarias ni equipos de abogados especializados. La mayoría las puede ejecutar internamente una pyme bien organizada en cuatro a seis semanas. Lo que sí requieren es que alguien en tu empresa las ponga en la agenda como prioridad y no las deje para después del verano.

Si necesitas ayuda para implementar este plan de acción antes del 2 de agosto, escríbeme. Podemos tener un diagnóstico listo en menos de diez días.

Preguntas frecuentes sobre el EU AI Act

¿Cuándo entra en vigor el AI Act en España?

El Reglamento de IA (AI Act) aplica en España en fases: desde febrero de 2025 (sistemas prohibidos y artículo 4 de alfabetización), desde el 2 de agosto de 2026 (artículo 50 de transparencia, proveedores de GPAI, régimen sancionador completo y los sistemas de alto riesgo del Anexo III, como el CV screening o el scoring crediticio) y desde el 2 de agosto de 2027 (sistemas de alto riesgo del Anexo I). Esas son las fechas vigentes hoy según el artículo 113 del Reglamento. El Ómnibus digital sobre IA —Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026— trasladó el Anexo III al 2 de diciembre de 2027 y el Anexo I al 2 de agosto de 2028.

¿Qué pymes están obligadas por el AI Act el 2 de agosto de 2026?

Las pymes que usen chatbots o sistemas de IA de interacción con usuarios están obligadas a cumplir el artículo 50 (transparencia). Las que sean proveedoras o distribuidoras de sistemas o modelos GPAI tienen obligaciones adicionales de documentación. Y, según la fecha hoy vigente, también las que utilicen sistemas de alto riesgo del Anexo III —CV screening, scoring crediticio, tarificación de seguros, admisión escolar—, salvo que el Digital Omnibus sobre IA se publique en el DOUE y traslade esa fecha al 2 de diciembre de 2027. La mayoría de pymes que usa herramientas como ChatGPT o Microsoft Copilot solo de forma interna queda en una zona de riesgo bajo o mínimo. En todo caso, la obligación de formación del artículo 4 aplica a todas las empresas que usen IA desde febrero de 2025.

¿Está aplazado el Anexo III del AI Act a diciembre de 2027?

Todavía no. El Anexo III del AI Act lista los sistemas de IA clasificados como de alto riesgo por su impacto en derechos fundamentales: CV screening y evaluación de candidatos en RR.HH., scoring crediticio en banca, tarificación en seguros, admisión escolar, biometría y reconocimiento facial, gestión de infraestructura crítica, asistencia judicial y control migratorio. Su fecha de aplicación pasó a ser el 2 de diciembre de 2027 (artículo 113 del Reglamento (UE) 2024/1689, modificado por el Reglamento (UE) 2026/1744). El Ómnibus digital sobre IA —Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026— trasladó esas obligaciones al 2 de diciembre de 2027 y las del Anexo I al 2 de agosto de 2028, y entró en vigor tres días después de publicarse, el 27 de julio de 2026. Desde entonces el aplazamiento es derecho aplicable y es la fecha sobre la que hay que planificar.

¿Qué multas puede imponer el AI Act a una pyme?

El AI Act establece tres tramos sancionadores: hasta 35 millones de euros o el 7 % de la facturación global anual (la cifra mayor de ambas) por usar sistemas prohibidos del artículo 5; hasta 15 millones de euros o el 3 % de la facturación global por incumplir las obligaciones de los operadores, incluidas las de los sistemas de alto riesgo; y hasta 7,5 millones de euros o el 1 % de la facturación global por facilitar información incorrecta a las autoridades. Para las pymes, el artículo 99.6 invierte la regla: se aplica el importe menor de los dos, no el mayor.

¿Cuánto cuesta cumplir el AI Act en una pyme española?

Para una pyme que usa sistemas de IA de bajo o mínimo riesgo (herramientas internas de productividad, chatbots sencillos), el coste inicial de diagnóstico y plan de acción oscila entre 3.000 y 8.000 euros. Para pymes con sistemas de alto riesgo del Anexo III, el coste de cumplimiento completo puede alcanzar los 15.000 a 40.000 euros, dependiendo de la complejidad del sistema y los cambios técnicos necesarios. El bono Kit Consulting financia asesoramiento estratégico en IA por importe de 12.000 euros (de 10 a 49 empleados), 18.000 euros (de 50 a 99) o 24.000 euros (de 100 a 249), lo que puede cubrir gran parte de la fase de diagnóstico y planificación, siempre que haya una convocatoria de Red.es abierta.

¿El Kit Consulting cubre el cumplimiento del AI Act?

Sí. El bono Kit Consulting cubre la fase de asesoramiento estratégico en inteligencia artificial, que incluye la evaluación de sistemas de IA existentes, la clasificación de riesgo según el AI Act y la elaboración del plan de acción de cumplimiento. El importe depende del segmento de empresa (Orden TDF/436/2024, artículo 18.2): 12.000 euros en el Segmento A (de 10 a 49 empleados), 18.000 euros en el Segmento B (de 50 a 99 empleados) y 24.000 euros en el Segmento C (de 100 a 249 empleados). Para acceder, la empresa debe trabajar con un Agente del Cambio adherido al programa. El Kit Consulting se articula por convocatorias: antes de contar con el bono, comprueba en la sede electrónica de Red.es si hay alguna abierta.

¿Qué es la AESIA y cuándo empieza a sancionar?

La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) es el organismo competente en España para aplicar el AI Act. Tiene su sede en La Coruña y fue creada por el Real Decreto 729/2023. La AESIA tiene capacidad sancionadora desde el 2 de agosto de 2026, cuando el régimen sancionador del AI Act entra plenamente en vigor. También gestiona un sandbox regulatorio para que pymes y startups puedan probar sistemas de IA bajo supervisión sin riesgo sancionador durante el periodo de prueba.

¿Qué sistemas de IA están prohibidos ya en España?

Desde febrero de 2025 están totalmente prohibidos en España y en toda la UE: el scoring social ciudadano, los sistemas de manipulación subliminal, la explotación de vulnerabilidades de grupos por razón de edad o discapacidad, el reconocimiento de emociones en entornos laborales y educativos (con excepciones médicas muy acotadas), la identificación biométrica en tiempo real en espacios públicos (con excepciones de seguridad nacional con autorización judicial), la categorización biométrica por características sensibles como raza, orientación sexual u opiniones políticas, el scraping facial masivo no consentido y la predicción criminal por perfilado sin base en actividad criminal previa.

¿El AI Act aplica a las pymes que usan ChatGPT o Microsoft Copilot?

Si los usas solo de forma interna para productividad de tu equipo, el riesgo en agosto de 2026 es bajo: las obligaciones GPAI recaen sobre OpenAI y Microsoft como proveedores, no sobre ti como usuario final. Si integras ChatGPT o Copilot en un chatbot o asistente que ofreces a tus clientes, tienes obligaciones de transparencia del artículo 50 desde el 2 de agosto: debes identificar claramente al usuario que está interactuando con un sistema de IA. Si eres revendedor o distribuidor de software que incorpora estos modelos, tienes obligaciones de diligencia debida como operador downstream.

¿Qué diferencia hay entre el AI Act e ISO 42001?

El AI Act es un reglamento legal europeo de obligado cumplimiento para cualquier empresa que opere en la UE, con sanciones económicas de hasta el 7% de la facturación global por incumplimiento. ISO 42001 es una norma internacional voluntaria de gestión de sistemas de inteligencia artificial, similar a ISO 9001 para calidad o ISO 27001 para seguridad de la información. Ambas normas comparten entre un 40% y un 50% de los controles y requisitos, por lo que obtener la certificación ISO 42001 acelera significativamente el proceso de cumplimiento del AI Act, pero no lo reemplaza. La ISO 42001 es una herramienta de gestión; el AI Act es una obligación legal.

Si quieres saber cómo financiar el proyecto de cumplimiento, consulta la guía sobre cómo financiar el AI Act con el Kit Consulting.

Recursos del cluster AI Act: además de esta guía, tienes disponibles el Anexo III explicado con ejemplos españoles, la transparencia del artículo 50, los modelos GPAI, el régimen sancionador y la AESIA, el clasificador de riesgo gratuito y las plantillas descargables — todo reunido en Recursos AI Act para pymes.

Herramientas gratuitas relacionadas

Sin registro y con fuentes oficiales. Comprueba tu caso en 2 minutos.

¿Esencial o importante? · NIS2 →Clasifica tu empresa según los anexos y umbrales de NIS2: obligaciones, plazos y sanciones.Brecha de datos: ¿notificar a la AEPD? →Comprueba si debes notificar en 72 horas, comunicar a los afectados y qué documentar.¿Qué normativa me aplica? →Identifica en 2 minutos qué normativas (ENS, NIS2, DORA, AI Act, RGPD) obligan a tu empresa.