📌 En resumen
El AI Act (Reglamento UE 2024/1689) es la primera ley integral de inteligencia artificial de la Unión Europea. Obliga a cualquier empresa que desarrolle o use sistemas de IA, y clasifica cada sistema por nivel de riesgo. Las prohibiciones se aplican desde febrero de 2025 y el grueso, desde el 2 de agosto de 2026. Las multas llegan a 35 M€ o el 7% de la facturación mundial, aunque para las pymes se aplica la cuantía menor, no la mayor.
El Reglamento Europeo de Inteligencia Artificial ya está en marcha y afecta a más empresas de las que creen estar dentro de su alcance. No es una norma solo para grandes tecnológicas: cualquier pyme que use un chatbot con clientes, un sistema de scoring, una herramienta de selección de personal o un modelo de IA generativa tiene obligaciones que cumplir. Y el reto es real: según Eurostat, en 2025 solo el 17% de las pequeñas empresas de la UE usaba IA, frente al 55% de las grandes. Esa brecha significa que muchas pymes están adoptando IA justo cuando llegan los plazos de cumplimiento, sin haberse preparado.
Esta guía reúne en un solo sitio lo que una empresa española necesita entender: qué es el AI Act, a quién obliga, cuándo se aplica cada bloque, qué sanciones contempla y cómo prepararse por fases. Cada apartado enlaza al análisis en detalle cuando quieras profundizar.
¿Qué es el AI Act y a qué empresas obliga?
El AI Act es el Reglamento (UE) 2024/1689, la primera ley integral del mundo que regula la inteligencia artificial. Al ser un reglamento europeo, se aplica de forma directa en España sin necesidad de trasponerlo. Su enfoque es "basado en el riesgo": no regula la tecnología en sí, sino el uso que se le da y el daño potencial que ese uso puede causar a las personas.
Obliga a toda la cadena: proveedores que desarrollan o comercializan sistemas de IA, y también a los "responsables del despliegue", es decir, las empresas que usan esos sistemas en su actividad. Una pyme española que integra un modelo de terceros en su proceso de negocio ya es responsable del despliegue y asume obligaciones. Para saber qué te afecta según tu caso concreto, revisa las obligaciones del AI Act para pymes.
¿Cuándo entra en vigor? Calendario de aplicación del AI Act
El AI Act entró en vigor el 1 de agosto de 2024, pero no se aplica de golpe: los distintos bloques del reglamento van siendo exigibles de forma escalonada. El paquete de simplificación conocido como "AI Omnibus" (adoptado en noviembre de 2025) revisó el calendario de los sistemas de alto riesgo, ampliando algunos plazos. Estas son las fechas vigentes:
| Fecha | Qué empieza a aplicarse |
|---|---|
| 1 ago 2024 | Entrada en vigor del Reglamento (UE) 2024/1689. |
| 2 feb 2025 | Prácticas de IA prohibidas (art. 5) y obligación de alfabetización en IA. Ya vigente. |
| 2 ago 2025 | Modelos de propósito general (GPAI), gobernanza, organismos notificados y régimen sancionador. Ya vigente. |
| 2 ago 2026 | Aplicación general del reglamento, incluidas las obligaciones de transparencia y buena parte de los sistemas de alto riesgo. |
| 2 dic 2027 | Sistemas de alto riesgo en áreas específicas (biometría, infraestructura crítica, educación, empleo, migración), tras la revisión del AI Omnibus. |
| 2 ago 2028 | Sistemas de alto riesgo integrados en productos regulados (por ejemplo, máquinas o juguetes). |
La fecha que marca el calendario de la mayoría de las empresas es el 2 de agosto de 2026. Puedes ver el desglose de cada hito y qué preparar antes de cada uno en el calendario del AI Act en España.
¿Cómo se clasifican los sistemas de IA por nivel de riesgo?
El AI Act ordena todos los sistemas de IA en cuatro niveles de riesgo, y las obligaciones crecen con el nivel. Clasificar bien cada sistema es el primer paso del cumplimiento, porque determina qué te exige la norma:
- Riesgo inaceptable (prohibido): usos vetados como el social scoring, la manipulación subliminal o la categorización biométrica por datos sensibles.
- Alto riesgo: sistemas que afectan a derechos o seguridad de las personas (selección de personal, scoring crediticio, biometría, infraestructuras críticas). Concentran la mayor parte de las obligaciones.
- Riesgo limitado: sistemas que interactúan con personas (chatbots) o generan contenido; sujetos a obligaciones de transparencia (avisar de que es IA).
- Riesgo mínimo: la mayoría de aplicaciones (filtros antispam, recomendadores); sin obligaciones específicas más allá de las buenas prácticas.
La mayoría de los usos en una pyme quedan en riesgo limitado o mínimo, pero conviene confirmarlo caso por caso. Aquí tienes cómo evaluar el riesgo de un sistema de IA.
¿Qué sanciones contempla el AI Act?
El régimen sancionador (artículo 99) es exigible desde agosto de 2025 y define tres tramos de multas según la gravedad de la infracción:
| Tramo | Qué sanciona | Máximo |
|---|---|---|
| 1 | Uso o puesta en mercado de sistemas de IA prohibidos (art. 5). | 35 M€ o 7% facturación mundial |
| 2 | Incumplimiento de obligaciones de sistemas de alto riesgo, transparencia o proveedores de modelos GPAI. | 15 M€ o 3% facturación mundial |
| 3 | Suministro de información incorrecta o engañosa a las autoridades u organismos notificados. | 7,5 M€ o 1% facturación mundial |
ℹ️ Nota
Matiz clave para pymes: en las empresas grandes se aplica la mayor de las dos cuantías (el importe fijo o el porcentaje). En las pymes y startups se aplica la menor, un trato deliberadamente más favorable. Aun así, la exposición sigue siendo relevante y conviene reducirla con gobernanza mínima.
El detalle de cada tramo, con ejemplos y cómo se calcula en la práctica, está en el análisis de las sanciones del AI Act.
¿Está tu empresa preparada? La brecha de las pymes
El dato que mejor resume el reto: en 2025 cerca del 20% de las empresas de la UE ya usaba tecnologías de IA (Eurostat), pero con una brecha enorme por tamaño. Solo el 17% de las pequeñas empresas usaba IA, frente al 55% de las grandes. Las grandes llevan años con equipos de datos y cumplimiento; muchas pymes están incorporando IA ahora, a la vez que entran en vigor las obligaciones. El riesgo no es tanto la multa inmediata como llegar a 2026-2027 con sistemas en producción sin haberlos clasificado ni documentado. Prepararse pronto es más barato que corregir después.
¿Qué obligaciones tienes según tu caso de uso?
Las obligaciones dependen del nivel de riesgo. Para riesgo limitado, basta con transparencia: avisar de que el usuario interactúa con una IA o de que un contenido es generado por IA. Para alto riesgo, el paquete es más exigente: gestión de calidad de los datos, documentación técnica, supervisión humana, trazabilidad y registro. Un buen punto de partida, aplicable a cualquier tamaño, es levantar el registro o inventario de sistemas de IA y contrastarlo con lo que el AI Act exige a una pyme.
Siguiente paso
Gobierno del dato y calidad
Auditoría de IA y gobernanza mínima para llegar preparado a los plazos del AI Act sin frenar los proyectos.
Saber más →¿Cómo prepararse para el AI Act? Hoja de ruta en 5 pasos
Cumplir el AI Act no exige paralizar los proyectos de IA: exige ordenarlos. Esta es una hoja de ruta pragmática, pensada para una pyme, que se apoya en la gobernanza del dato que probablemente ya necesitas por otros motivos (RGPD incluido):
- 1Inventaría tus sistemas de IA: qué usas, para qué y con qué datos, incluyendo herramientas de terceros.
- 2Clasifica cada sistema por nivel de riesgo (inaceptable, alto, limitado, mínimo).
- 3Retira cualquier uso prohibido y prioriza la documentación de los sistemas de alto riesgo.
- 4Reúne las evidencias mínimas: registro, calidad de datos, supervisión humana, transparencia y trazabilidad.
- 5Revisa el inventario y la documentación antes de cada hito del calendario.
Para bajar esto a tierra, tienes el checklist operativo del AI Act, cómo enfocar la auditoría de IA y compliance, y por qué el gobierno del dato es la base para cumplir el AI Act.
⚠️ Atención
Aviso: este contenido es informativo y divulgativo, y no constituye asesoramiento legal. La aplicación del AI Act depende de cada caso concreto; para decisiones con impacto regulatorio, consulta con un profesional jurídico especializado.
Preguntas frecuentes sobre el AI Act para empresas
¿El AI Act afecta a las pymes?
Sí. El AI Act no distingue por tamaño de empresa, sino por el riesgo del sistema de IA y por tu papel (proveedor o responsable del despliegue). Una pyme que usa un chatbot, un sistema de scoring o una herramienta de selección tiene obligaciones. Lo que sí se ajusta al tamaño son las sanciones: a las pymes se les aplica la cuantía menor.
¿Desde cuándo se aplica el AI Act?
Entró en vigor el 1 de agosto de 2024. Las prácticas prohibidas se aplican desde el 2 de febrero de 2025; los modelos de propósito general y las sanciones, desde el 2 de agosto de 2025; y la aplicación general, el 2 de agosto de 2026. Los sistemas de alto riesgo tienen plazos hasta 2027 y 2028 tras la revisión del AI Omnibus.
¿Cuál es la multa máxima del AI Act?
Hasta 35 millones de euros o el 7% de la facturación mundial anual por el uso de sistemas de IA prohibidos. Para las pymes se aplica la menor de las dos cifras. Hay tramos inferiores de 15 M€ (o 3%) y 7,5 M€ (o 1%) para otras infracciones.
¿Qué debo hacer primero para cumplir el AI Act?
Inventariar todos los sistemas de IA que usa la empresa y clasificarlos por nivel de riesgo. Sin ese inventario no se puede saber qué obligaciones aplican ni documentar el cumplimiento. Es un paso barato que se puede hacer en semanas.
¿El AI Act sustituye al RGPD?
No. Son normas complementarias. El RGPD regula el tratamiento de datos personales y el AI Act regula los sistemas de IA por su riesgo. Un sistema de alto riesgo que trata datos personales debe cumplir ambos, y por eso el gobierno del dato es la base común para los dos.
Siguiente paso recomendado
Gobierno del dato y calidad
Auditoría de IA y gobernanza mínima para llegar preparado a los plazos del AI Act sin frenar los proyectos.
Sin compromiso · Respuesta en < 24h
Autor
Fundador y Consultor de Datos e IA
David Aldomar es fundador y consultor principal de MERIDIAN Data & IA, consultora especializada en ayudar a pymes y empresas medianas en España a tomar mejores decisiones con sus datos. Su trabajo se centra en cuatro áreas: diseño e implantación de plataformas de datos (data warehouses, pipelines ETL con dbt, integración de ERPs y CRMs), reporting y dashboards ejecutivos en Power BI, automatización de procesos de negocio con herramientas como n8n, y desarrollo de soluciones de inteligencia artificial aplicada — desde modelos de forecasting de demanda hasta copilots internos basados en RAG con LangChain y FastAPI. Ha liderado proyectos en sectores como logística y transporte, retail y distribución, servicios financieros, manufacturing y construcción, siempre con un enfoque pragmático: diagnóstico corto, entregables concretos y transferencia de conocimiento al equipo del cliente para que sea autónomo desde el primer día. Antes de fundar MERIDIAN, acumuló experiencia en consultoría de datos y transformación digital trabajando con stacks variados — desde entornos Microsoft (SQL Server, Power BI, Azure) hasta ecosistemas open source (Python, dbt, BigQuery). Su filosofía es que un buen proyecto de datos no se mide por la tecnología que usa, sino por las decisiones de negocio que permite tomar. Escribe regularmente en el blog de MERIDIAN sobre reporting, gobierno del dato, automatización e IA aplicada, con guías prácticas orientadas a responsables de negocio y equipos técnicos de empresas que quieren sacar partido real a sus datos sin depender de grandes consultoras.
Fuentes
Contenido y servicios relacionados
- Gobernanza de IA: beneficios reales
Qué incluye la gobernanza de IA como práctica de negocio, más allá del cumplimiento legal, y qué beneficios reportan Gartner, McKinsey e IBM.
- Calendario del AI Act en España
El detalle de cada fecha de aplicación y qué preparar antes de cada hito.
- Sanciones del AI Act
Los tres tramos de multas y cómo se aplican a pymes frente a grandes empresas.
- Cómo evaluar el riesgo de un sistema de IA
Clasificar cada sistema por nivel de riesgo, el primer paso del cumplimiento.
- AI Act para pymes: obligaciones
Qué te afecta de verdad según tu caso de uso concreto.
- Checklist operativo del AI Act
Las evidencias mínimas que tener listas antes de agosto de 2026.
- Registro de sistemas de IA
El inventario mínimo de sistemas de IA para cumplir y gobernar.
- Auditoría de IA y compliance
Cómo auditar tus sistemas de IA por riesgo y documentar el cumplimiento.
- Servicio: Gobierno del dato y calidad
Te ayudamos a montar la gobernanza mínima para cumplir el AI Act.
