📌 En resumen
El AI Act (Reglamento UE 2024/1689) es la primera ley integral de inteligencia artificial de la Unión Europea. Obliga a cualquier empresa que desarrolle o use sistemas de IA, y clasifica cada sistema por nivel de riesgo. Las prohibiciones se aplican desde febrero de 2025 y el grueso, desde el 2 de agosto de 2026. Las multas llegan a 35 M€ o el 7% de la facturación mundial, aunque para las pymes se aplica la cuantía menor, no la mayor.
El Reglamento Europeo de Inteligencia Artificial ya está en marcha y afecta a más empresas de las que creen estar dentro de su alcance. No es una norma solo para grandes tecnológicas: cualquier pyme que use un chatbot con clientes, un sistema de scoring, una herramienta de selección de personal o un modelo de IA generativa tiene obligaciones que cumplir. Y el reto es real: según Eurostat, en 2025 solo el 17% de las pequeñas empresas de la UE usaba IA, frente al 55% de las grandes. Esa brecha significa que muchas pymes están adoptando IA justo cuando llegan los plazos de cumplimiento, sin haberse preparado.
Esta guía reúne en un solo sitio lo que una empresa española necesita entender: qué es el AI Act, a quién obliga, cuándo se aplica cada bloque, qué sanciones contempla y cómo prepararse por fases. Cada apartado enlaza al análisis en detalle cuando quieras profundizar.
¿Qué es el AI Act y a qué empresas obliga?
El AI Act es el Reglamento (UE) 2024/1689, la primera ley integral del mundo que regula la inteligencia artificial. Al ser un reglamento europeo, se aplica de forma directa en España sin necesidad de trasponerlo. Su enfoque es "basado en el riesgo": no regula la tecnología en sí, sino el uso que se le da y el daño potencial que ese uso puede causar a las personas.
Obliga a toda la cadena: proveedores que desarrollan o comercializan sistemas de IA, y también a los "responsables del despliegue", es decir, las empresas que usan esos sistemas en su actividad. Una pyme española que integra un modelo de terceros en su proceso de negocio ya es responsable del despliegue y asume obligaciones. Para saber qué te afecta según tu caso concreto, revisa las obligaciones del AI Act para pymes.
¿Cuándo entra en vigor? Calendario de aplicación del AI Act
El AI Act entró en vigor el 1 de agosto de 2024, pero no se aplica de golpe: los distintos bloques del reglamento van siendo exigibles de forma escalonada. El paquete de simplificación conocido como "AI Omnibus" (adoptado en noviembre de 2025) revisó el calendario de los sistemas de alto riesgo, ampliando algunos plazos. Estas son las fechas vigentes:
| Fecha | Qué empieza a aplicarse |
|---|---|
| 1 ago 2024 | Entrada en vigor del Reglamento (UE) 2024/1689. |
| 2 feb 2025 | Prácticas de IA prohibidas (art. 5) y obligación de alfabetización en IA. Ya vigente. |
| 2 ago 2025 | Modelos de propósito general (GPAI), gobernanza, organismos notificados y régimen sancionador. Ya vigente. |
| 2 ago 2026 | Aplicación general del reglamento, incluidas las obligaciones de transparencia y buena parte de los sistemas de alto riesgo. |
| 2 dic 2027 | Sistemas de alto riesgo en áreas específicas (biometría, infraestructura crítica, educación, empleo, migración), tras la revisión del AI Omnibus. |
| 2 ago 2028 | Sistemas de alto riesgo integrados en productos regulados (por ejemplo, máquinas o juguetes). |
La fecha que marca el calendario de la mayoría de las empresas es el 2 de agosto de 2026. Puedes ver el desglose de cada hito y qué preparar antes de cada uno en el calendario del AI Act en España.
¿Cómo se clasifican los sistemas de IA por nivel de riesgo?
El AI Act ordena todos los sistemas de IA en cuatro niveles de riesgo, y las obligaciones crecen con el nivel. Clasificar bien cada sistema es el primer paso del cumplimiento, porque determina qué te exige la norma:
- Riesgo inaceptable (prohibido): usos vetados como el social scoring, la manipulación subliminal o la categorización biométrica por datos sensibles.
- Alto riesgo: sistemas que afectan a derechos o seguridad de las personas (selección de personal, scoring crediticio, biometría, infraestructuras críticas). Concentran la mayor parte de las obligaciones.
- Riesgo limitado: sistemas que interactúan con personas (chatbots) o generan contenido; sujetos a obligaciones de transparencia (avisar de que es IA).
- Riesgo mínimo: la mayoría de aplicaciones (filtros antispam, recomendadores); sin obligaciones específicas más allá de las buenas prácticas.
La mayoría de los usos en una pyme quedan en riesgo limitado o mínimo, pero conviene confirmarlo caso por caso. Aquí tienes cómo evaluar el riesgo de un sistema de IA.
¿Qué sanciones contempla el AI Act?
El régimen sancionador (artículo 99) es exigible desde agosto de 2025 y define tres tramos de multas según la gravedad de la infracción:
| Tramo | Qué sanciona | Máximo |
|---|---|---|
| 1 | Uso o puesta en mercado de sistemas de IA prohibidos (art. 5). | 35 M€ o 7% facturación mundial |
| 2 | Incumplimiento de obligaciones de sistemas de alto riesgo, transparencia o proveedores de modelos GPAI. | 15 M€ o 3% facturación mundial |
| 3 | Suministro de información incorrecta o engañosa a las autoridades u organismos notificados. | 7,5 M€ o 1% facturación mundial |
ℹ️ Nota
Matiz clave para pymes: en las empresas grandes se aplica la mayor de las dos cuantías (el importe fijo o el porcentaje). En las pymes y startups se aplica la menor, un trato deliberadamente más favorable. Aun así, la exposición sigue siendo relevante y conviene reducirla con gobernanza mínima.
El detalle de cada tramo, con ejemplos y cómo se calcula en la práctica, está en el análisis de las sanciones del AI Act.
¿Está tu empresa preparada? La brecha de las pymes
El dato que mejor resume el reto: en 2025 cerca del 20% de las empresas de la UE ya usaba tecnologías de IA (Eurostat), pero con una brecha enorme por tamaño. Solo el 17% de las pequeñas empresas usaba IA, frente al 55% de las grandes. Las grandes llevan años con equipos de datos y cumplimiento; muchas pymes están incorporando IA ahora, a la vez que entran en vigor las obligaciones. El riesgo no es tanto la multa inmediata como llegar a 2026-2027 con sistemas en producción sin haberlos clasificado ni documentado. Prepararse pronto es más barato que corregir después.
¿Qué obligaciones tienes según tu caso de uso?
Las obligaciones dependen del nivel de riesgo. Para riesgo limitado, basta con transparencia: avisar de que el usuario interactúa con una IA o de que un contenido es generado por IA. Para alto riesgo, el paquete es más exigente: gestión de calidad de los datos, documentación técnica, supervisión humana, trazabilidad y registro. Un buen punto de partida, aplicable a cualquier tamaño, es levantar el registro o inventario de sistemas de IA y contrastarlo con lo que el AI Act exige a una pyme.
¿Cómo prepararse para el AI Act? Hoja de ruta en 5 pasos
Cumplir el AI Act no exige paralizar los proyectos de IA: exige ordenarlos. Esta es una hoja de ruta pragmática, pensada para una pyme, que se apoya en la gobernanza del dato que probablemente ya necesitas por otros motivos (RGPD incluido):
- 1Inventaría tus sistemas de IA: qué usas, para qué y con qué datos, incluyendo herramientas de terceros.
- 2Clasifica cada sistema por nivel de riesgo (inaceptable, alto, limitado, mínimo).
- 3Retira cualquier uso prohibido y prioriza la documentación de los sistemas de alto riesgo.
- 4Reúne las evidencias mínimas: registro, calidad de datos, supervisión humana, transparencia y trazabilidad.
- 5Revisa el inventario y la documentación antes de cada hito del calendario.
Para bajar esto a tierra, tienes el checklist operativo del AI Act, cómo enfocar la auditoría de IA y compliance, y por qué el gobierno del dato es la base para cumplir el AI Act.
⚠️ Atención
Aviso: este contenido es informativo y divulgativo, y no constituye asesoramiento legal. La aplicación del AI Act depende de cada caso concreto; para decisiones con impacto regulatorio, consulta con un profesional jurídico especializado.
Controles mínimos que una pyme sí debería tener antes de producción
La tentación habitual es pasar de cero a un marco sobredimensionado. No hace falta. Lo que sí hace falta es un conjunto mínimo de controles que permita saber qué sistema existe, para qué sirve, qué datos usa y quién responde cuando falla.
- 1Inventario de casos de uso: un registro simple con nombre del sistema, objetivo, usuarios, datos que consume y proceso que afecta.
- 2Clasificación inicial del caso: qué impacto tiene, si toca decisiones sensibles y si exige supervisión reforzada.
- 3Supervisión humana definida: qué salida revisa una persona, qué acciones nunca quedan automatizadas y cómo se escalada una incidencia.
- 4Alfabetización en IA: formación básica para quienes lo usan, especialmente sobre límites, errores frecuentes, uso de prompts y tratamiento de información sensible.
- 5Documentación del proveedor: condiciones de uso, cambios de versión, límites conocidos, controles, logs y compromisos contractuales.
- 6Trazabilidad mínima: qué datos alimentan al sistema, qué corpus documental usa, qué prompts relevantes intervienen y cómo se resuelve una salida incorrecta.
En proyectos de gobierno del dato y calidad solemos aterrizar estos controles en artefactos muy concretos: un inventario vivo, un modelo de ownership, un checklist por caso y una pauta de revisión antes de producción. Eso suele ser más útil que empezar por una política corporativa larguísima que nadie lee.
Qué deberías pedir a tu proveedor antes de confiar en su IA
- Qué parte del sistema es configurable y qué parte funciona como caja negra.
- Qué documentación ofrece sobre limitaciones, tipos de error y cambios de versión.
- Cómo se tratan los datos de entrada, si se retienen y con qué fines.
- Qué mecanismos existen para logs, auditoría, trazabilidad y revisión posterior.
- Qué nivel de soporte da si el sistema genera una salida incorrecta o sesgada.
- Qué obligaciones asume contractualmente y cuáles deja en manos del cliente como deployer o usuario.
Siguiente paso
Auditoría de cumplimiento del AI Act
Inventario de sistemas de IA, clasificación de riesgo y plan de remediación en 2-4 semanas. Auditoría técnica y documental, no asesoramiento jurídico.
Saber más →Una pyme no necesita convertirse en auditora técnica profunda del modelo, pero sí debe evitar comprar una promesa vaga. Si el proveedor no puede explicar con claridad qué datos usa, qué no conviene hacer con el sistema y qué parte de la responsabilidad te traslada, el riesgo no es solo regulatorio: también es operativo.
Intersección entre AI Act y RGPD
El AI Act y el RGPD no se excluyen: se superponen. Si tu sistema de IA procesa datos personales, tienes que cumplir ambas normativas simultáneamente. Hay áreas donde se refuerzan mutuamente y otras donde la coordinación requiere atención.
- Base legal del tratamiento: el RGPD exige una base legal para procesar datos personales. Si entrenas un modelo con datos de clientes, necesitas consentimiento, interés legítimo u otra base válida. El AI Act no cambia eso, pero añade requisitos sobre la calidad y gobernanza de esos datos.
- Evaluación de impacto (DPIA): el RGPD ya exige evaluaciones de impacto para tratamientos de alto riesgo. El AI Act añade su propia evaluación de riesgos. En la práctica, muchas empresas están integrando ambas en un mismo proceso.
- Transparencia: el RGPD exige informar al interesado sobre decisiones automatizadas. El AI Act amplía la obligación de transparencia a todos los sistemas de riesgo limitado o alto, incluyendo los que no tratan datos personales.
- Derechos del interesado: el RGPD garantiza el derecho a obtener una explicación de decisiones automatizadas (artículo 22). El AI Act refuerza esto al exigir supervisión humana y documentación sobre cómo funciona el sistema.
La AEPD ha publicado herramientas y guías para ayudar a las empresas españolas a coordinar el cumplimiento de ambas normativas. Si ya tienes un marco de RGPD sólido, tienes una ventaja: gran parte de la infraestructura de gobernanza se puede reutilizar.
¿Cómo evaluar el riesgo de un sistema de IA?
- 1Parte del inventario: toma cada sistema de IA que uses o desarrolles.
- 2Describe su finalidad real (no la teórica): qué decide o influye y sobre quién.
- 3Comprueba si entra en los usos prohibidos o en los casos de alto riesgo del AI Act.
- 4Si no, mira si tiene deber de transparencia (interactúa con personas, genera contenido).
- 5Documenta la clasificación y el porqué: es la prueba de tu diligencia.
¿Qué pasa si clasificas mal o no evalúas?
No evaluar no exime: si usas un sistema de alto riesgo como si fuera mínimo, incumples igual. Y el AI Act prevé sanciones relevantes, sobre todo para los usos prohibidos y de alto riesgo. Por eso la evaluación de riesgo, aunque la mayoría de tus sistemas resulten de bajo riesgo, es la forma de demostrar diligencia. Lo detallamos en sanciones del AI Act.
¿Qué exige el AI Act sobre los datos?
- Calidad de los datos de entrenamiento: los sistemas de IA de alto riesgo deben entrenarse con datos que cumplan criterios de calidad definidos y documentados (completitud, exactitud, representatividad).
- Documentación del dataset: debe existir documentación que describa el origen de los datos, cómo se procesaron y qué sesgos potenciales se identificaron.
- Minimización de datos: los datos usados en el sistema deben ser los necesarios para el objetivo, no más.
- Mecanismos de corrección: debe existir un proceso para identificar y corregir sesgos o errores en los datos que afecten al rendimiento del sistema.
- Registros de actividad: los sistemas de alto riesgo deben mantener registros automáticos de su funcionamiento que permitan auditoría posterior.
¿Cómo facilita el gobierno del dato el cumplimiento del AI Act?
| Requisito AI Act | Qué cubre el gobierno del dato |
|---|---|
| Calidad documentada de datos | Políticas de calidad, controles automáticos y métricas de calidad por dominio |
| Linaje de datos | Catálogo de datos con linaje trazable desde la fuente hasta el uso |
| Data ownership | Definición de responsables por dominio de datos que pueden firmar la documentación |
| Minimización de datos | Inventario de datos y análisis de necesidad para cada sistema |
| Corrección de sesgos | Procesos de revisión de calidad y datos con alertas cuando hay anomalías |
Preguntas frecuentes sobre el AI Act para empresas
¿El AI Act afecta a las pymes?
Sí. El AI Act no distingue por tamaño de empresa, sino por el riesgo del sistema de IA y por tu papel (proveedor o responsable del despliegue). Una pyme que usa un chatbot, un sistema de scoring o una herramienta de selección tiene obligaciones. Lo que sí se ajusta al tamaño son las sanciones: a las pymes se les aplica la cuantía menor.
¿Desde cuándo se aplica el AI Act?
Entró en vigor el 1 de agosto de 2024. Las prácticas prohibidas se aplican desde el 2 de febrero de 2025; los modelos de propósito general y las sanciones, desde el 2 de agosto de 2025; y la aplicación general, el 2 de agosto de 2026. Los sistemas de alto riesgo tienen plazos hasta 2027 y 2028 tras la revisión del AI Omnibus.
¿Cuál es la multa máxima del AI Act?
Hasta 35 millones de euros o el 7% de la facturación mundial anual por el uso de sistemas de IA prohibidos. Para las pymes se aplica la menor de las dos cifras. Hay tramos inferiores de 15 M€ (o 3%) y 7,5 M€ (o 1%) para otras infracciones.
¿Qué debo hacer primero para cumplir el AI Act?
Inventariar todos los sistemas de IA que usa la empresa y clasificarlos por nivel de riesgo. Sin ese inventario no se puede saber qué obligaciones aplican ni documentar el cumplimiento. Es un paso barato que se puede hacer en semanas.
¿El AI Act sustituye al RGPD?
No. Son normas complementarias. El RGPD regula el tratamiento de datos personales y el AI Act regula los sistemas de IA por su riesgo. Un sistema de alto riesgo que trata datos personales debe cumplir ambos, y por eso el gobierno del dato es la base común para los dos.
¿Usar un copilot interno nos convierte automáticamente en sistema de alto riesgo?
No necesariamente. Depende del proceso afectado, del impacto de la salida y del rol que juega la IA en la decisión. Un copilot interno sobre procedimientos puede estar lejos del alto riesgo, pero sigue necesitando controles, permisos y supervisión.
¿Es suficiente con que el proveedor de IA certifique el cumplimiento?
No. Ayuda, pero no basta. Tu empresa sigue siendo responsable de cómo despliega el sistema, qué datos le da, qué decisiones automatiza y cómo supervisa el resultado.
¿Hace falta un comité formal de cumplimiento para empezar con el AI Act?
En una pyme normalmente no. Hace falta más bien ownership claro, inventario vivo, criterio de revisión y una forma simple de escalar casos delicados a legal, compliance o seguridad cuando corresponde.
¿Cuál es la prioridad más útil si hoy no hay nada implementado?
Inventariar casos de uso y decidir cuáles pueden seguir avanzando con controles ligeros y cuáles necesitan una revisión más seria. Sin ese mapa, cualquier conversación sobre AI Act es demasiado abstracta.
¿Qué obligaciones del AI Act afectan a las pymes en España?
Las pymes españolas que usen sistemas de IA de alto riesgo deben cumplir requisitos de transparencia, supervisión humana y documentación técnica. Si solo usan IA de riesgo limitado (como chatbots), basta con informar al usuario de que interactúa con IA. La mayoría de pymes caen en esta segunda categoría.
Siguiente paso recomendado
Auditoría de cumplimiento del AI Act
Inventario de sistemas de IA, clasificación de riesgo y plan de remediación en 2-4 semanas. Auditoría técnica y documental, no asesoramiento jurídico.
Sin compromiso · Respuesta en < 24h
Autor
Fundador y Consultor de Datos e IA
David Aldomar es fundador y consultor principal de MERIDIAN Data & IA, consultora especializada en ayudar a pymes y empresas medianas en España a tomar mejores decisiones con sus datos. Su trabajo se centra en cuatro áreas: diseño e implantación de plataformas de datos (data warehouses, pipelines ETL con dbt, integración de ERPs y CRMs), reporting y dashboards ejecutivos en Power BI, automatización de procesos de negocio con herramientas como n8n, y desarrollo de soluciones de inteligencia artificial aplicada — desde modelos de forecasting de demanda hasta copilots internos basados en RAG con LangChain y FastAPI. Ha liderado proyectos en sectores como logística y transporte, retail y distribución, servicios financieros, manufacturing y construcción, siempre con un enfoque pragmático: diagnóstico corto, entregables concretos y transferencia de conocimiento al equipo del cliente para que sea autónomo desde el primer día. Antes de fundar MERIDIAN, acumuló experiencia en consultoría de datos y transformación digital trabajando con stacks variados — desde entornos Microsoft (SQL Server, Power BI, Azure) hasta ecosistemas open source (Python, dbt, BigQuery). Su filosofía es que un buen proyecto de datos no se mide por la tecnología que usa, sino por las decisiones de negocio que permite tomar. Escribe regularmente en el blog de MERIDIAN sobre reporting, gobierno del dato, automatización e IA aplicada, con guías prácticas orientadas a responsables de negocio y equipos técnicos de empresas que quieren sacar partido real a sus datos sin depender de grandes consultoras.
Fuentes
Contenido y servicios relacionados
- Gobernanza de IA: beneficios reales
Qué incluye la gobernanza de IA como práctica de negocio, más allá del cumplimiento legal, y qué beneficios reportan Gartner, McKinsey e IBM.
- Sanciones del AI Act
Los tres tramos de multas y cómo se aplican a pymes frente a grandes empresas.
- Checklist operativo del AI Act
Las evidencias mínimas que tener listas antes de agosto de 2026.
- Servicio: Gobierno del dato y calidad
Te ayudamos a montar la gobernanza mínima para cumplir el AI Act.
- Seguridad de datos e IA en empresa
Qué exige el RGPD cuando entran datos personales en un sistema de IA y qué controles aplicar.
