📌 En resumen
El AI Act clasifica los sistemas por riesgo y establece obligaciones distintas. Tras la reforma aprobada el 29 de junio de 2026, los sistemas de alto riesgo independientes deben cumplir desde el 2 de diciembre de 2027 y los integrados en productos regulados desde el 2 de agosto de 2028; la transparencia y otras disposiciones no aplazadas aplican desde el 2 de agosto de 2026.
El AI Act entró en vigor el 1 de agosto de 2024 y su aplicación es progresiva hasta 2028. Para muchas empresas, algunas obligaciones ya son exigibles y otras tienen plazos en 2026, 2027 o 2028 según el sistema. Ignorar el calendario puede suponer multas significativas o tener que retirar sistemas de producción.
Esta guía resume lo que necesitas saber desde la perspectiva operativa: cómo clasifica el AI Act los sistemas, qué obliga exactamente, cómo hacer una auditoría de IA y qué documentación tienes que preparar.
Qué es el AI Act y a quién afecta
El AI Act (Reglamento UE 2024/1689) fue publicado en el Diario Oficial de la UE el 12 de julio de 2024. Es el primer marco regulatorio vinculante sobre IA a escala global. Según la Comisión Europea, su objetivo es garantizar que los sistemas de IA sean seguros, transparentes, trazables y respetuosos con los derechos fundamentales.
El reglamento afecta a cualquier empresa que opere en la UE y que sea proveedora, desplegadora, importadora o distribuidora de sistemas de IA. El nivel de obligación depende del rol y del riesgo del sistema. No todas las empresas tienen las mismas obligaciones.
- Proveedor: quien desarrolla un sistema de IA y lo pone en el mercado bajo su nombre. Tiene las obligaciones más exigentes.
- Desplegador: quien usa un sistema de IA de un proveedor en su propia actividad empresarial. Tiene obligaciones de supervisión y documentación.
- Importador: quien introduce en la UE un sistema de IA fabricado fuera de ella.
- Distribuidor: quien comercializa un sistema de IA sin modificarlo.
Clasificación de sistemas de IA por nivel de riesgo
El AI Act clasifica los sistemas en cuatro categorías según su nivel de riesgo potencial. La clasificación determina qué obligaciones aplican y en qué plazos. Esta es la estructura de la que parte cualquier auditoría de IA.
Riesgo inaceptable: sistemas prohibidos
Son sistemas cuyo uso está directamente prohibido en la UE desde febrero de 2025. Incluyen la puntuación social de ciudadanos por parte de gobiernos, la manipulación subliminal de comportamiento, la explotación de vulnerabilidades de grupos específicos y la identificación biométrica remota en tiempo real en espacios públicos (con excepciones limitadas para fuerza de seguridad).
Alto riesgo: máximas obligaciones
Son los sistemas con mayor impacto potencial sobre derechos fundamentales o seguridad. El Anexo III del AI Act lista los sectores afectados: infraestructuras críticas, educación, empleo (RRHH), servicios esenciales (crédito, seguros, prestaciones sociales), aplicación de la ley, gestión de fronteras, administración de justicia y procesos democráticos.
Si tu empresa usa IA para filtrar CVs, conceder créditos, evaluar solvencia, clasificar reclamaciones o tomar decisiones sobre empleados, probablemente estás ante un sistema de alto riesgo. Las obligaciones son significativas.
Riesgo limitado: transparencia obligatoria
Sistemas como chatbots, generadores de imágenes o herramientas de deepfake deben informar al usuario de que está interactuando con IA. Es la categoría más habitual para aplicaciones empresariales de uso general. Las obligaciones son menores pero la transparencia es exigible.
Riesgo mínimo: sin obligaciones específicas
La mayoría de aplicaciones de IA (filtros de spam, recomendadores de contenido, herramientas de productividad) caen en esta categoría. El AI Act no impone obligaciones específicas, aunque sí invita a seguir códigos de conducta voluntarios.
| Nivel de riesgo | Ejemplos | Obligaciones principales | Plazo |
|---|---|---|---|
| Inaceptable | Puntuación social, manipulación subliminal | Prohibición total | Feb 2025 |
| Alto riesgo | IA en RRHH, crédito, salud, seguridad | Evaluación, registro, documentación, supervisión humana | Dic 2027 (independientes) / Ago 2028 (integrados en productos) |
| Limitado | Chatbots, deepfakes, generadores de contenido | Información al usuario (transparencia) | Ago 2026 |
| Mínimo | Filtros de spam, recomendadores, herramientas de productividad | Sin obligaciones específicas | - |
Qué obliga el AI Act a las empresas
Las obligaciones concretas del AI Act varían según el rol y el nivel de riesgo del sistema. Para sistemas de alto riesgo, el listado de obligaciones es sustancial.
Obligaciones para proveedores de sistemas de alto riesgo
- Sistema de gestión de riesgos documentado y actualizado durante todo el ciclo de vida del sistema.
- Gobernanza de los datos de entrenamiento, validación y prueba (calidad, representatividad, ausencia de sesgos ilegales).
- Documentación técnica completa del sistema antes de su comercialización.
- Registro de eventos (logging) que permita trazabilidad de las decisiones del sistema.
- Transparencia y provisión de información a los desplegadores.
- Supervisión humana: diseño que permita a personas entender, corregir y desactivar el sistema.
- Robustez, precisión y ciberseguridad del sistema.
- Registro del sistema en la base de datos de la UE antes de ponerlo en el mercado.
- Declaración UE de conformidad y marcado CE.
Obligaciones para desplegadores de sistemas de alto riesgo
- Usar el sistema conforme a las instrucciones del proveedor.
- Garantizar que el personal que lo usa tiene la competencia necesaria.
- Supervisar el funcionamiento del sistema y comunicar incidentes al proveedor.
- Realizar una evaluación de impacto sobre derechos fundamentales antes del despliegue (si aplica).
- Informar a las personas afectadas cuando corresponda.
- Conservar los registros de uso durante el tiempo que establezca el proveedor.
Cómo hacer una auditoría de IA para cumplir el AI Act
Una auditoría de IA orientada al AI Act tiene como objetivo inventariar los sistemas existentes, clasificarlos por riesgo, identificar las brechas de cumplimiento y definir un plan de acción para cerrarlas. El proceso tiene fases claras.
Paso 1: Inventario de sistemas de IA
El punto de partida es saber qué sistemas de IA usa o ha desarrollado la empresa. Esto incluye no solo los sistemas propios sino también los de terceros que se usan en procesos que afectan a personas: herramientas de RRHH con IA, sistemas de scoring de crédito, plataformas de atención al cliente con chatbots, etc.
Paso 2: Clasificación por nivel de riesgo
Cada sistema identificado se evalúa según los criterios del AI Act: está en un sector listado en el Anexo III, toma decisiones que afectan a derechos de personas, interactúa directamente con el público. La clasificación determina qué obligaciones aplican.
Paso 3: Análisis de brechas de cumplimiento
Para cada sistema de alto riesgo o limitado, se revisa qué requisitos del AI Act ya se cumplen y cuáles no. Los más habituales que faltan en empresas medianas son la documentación técnica, el registro de eventos y la evaluación formal de riesgos.
Paso 4: Plan de acción y priorización
Con el inventario y las brechas identificadas, se define qué hacer, en qué orden y con qué recursos. La priorización debe distinguir la transparencia aplicable desde agosto de 2026, los sistemas de alto riesgo independientes con plazo el 2 de diciembre de 2027 y los integrados en productos con plazo el 2 de agosto de 2028.
Documentación requerida por el AI Act
Para sistemas de alto riesgo, el AI Act requiere un conjunto de documentación técnica antes de su despliegue. Esta documentación debe mantenerse actualizada durante todo el ciclo de vida del sistema y estar disponible para las autoridades de supervisión.
- Descripción general del sistema: propósito, componentes, versiones.
- Descripción del ciclo de desarrollo: metodología, datos de entrenamiento y validación.
- Evaluación de riesgos documentada: amenazas identificadas y medidas mitigadoras.
- Métricas de rendimiento: precisión, tasa de error, comportamiento en casos extremos.
- Medidas de supervisión humana implementadas.
- Información sobre ciberseguridad y robustez del sistema.
- Instrucciones de uso para los desplegadores.
- Registro de eventos (logs) durante el funcionamiento.
- Declaración UE de conformidad firmada por el representante legal.
ℹ️ Nota
La Comisión Europea está desarrollando estándares armonizados que facilitarán demostrar la conformidad con el AI Act. Las empresas que adopten estos estándares (cuando estén publicados) se beneficiarán de una presunción de conformidad para los requisitos cubiertos.
Plazos de aplicación del AI Act 2024-2028
El AI Act tiene un calendario de aplicación progresivo. Conocer los plazos es clave para priorizar las acciones de cumplimiento sin entrar en pánico por todo a la vez.
| Fecha | Hito | Qué aplica |
|---|---|---|
| 1 agosto 2024 | Entrada en vigor | El reglamento entra en vigor. |
| 2 febrero 2025 | Prohibiciones y alfabetización | Prácticas prohibidas y alfabetización en IA. |
| 2 agosto 2025 | Modelos GPAI | Obligaciones para proveedores de modelos de propósito general. |
| 2 agosto 2026 | Transparencia | Artículo 50 y otras disposiciones no aplazadas. |
| 2 diciembre 2027 | Alto riesgo independiente | Requisitos para sistemas de alto riesgo no integrados en productos regulados. |
| 2 agosto 2028 | Alto riesgo en productos | Requisitos para sistemas integrados en productos sujetos a legislación sectorial. |
⚠️ Atención
Si tienes IA de alto riesgo, determina primero si es un sistema independiente o está integrada en un producto regulado. Los plazos son, respectivamente, el 2 de diciembre de 2027 y el 2 de agosto de 2028. La auditoría anticipada evita reconstruir documentación a última hora.
Checklist de cumplimiento: las 8 evidencias mínimas
1. Inventario de sistemas de IA
Siguiente paso
Auditoría de cumplimiento del AI Act
Inventario de sistemas de IA, clasificación de riesgo y plan de remediación en 2-4 semanas. Auditoría técnica y documental, no asesoramiento jurídico.
Saber más →Lo primero es saber qué estás usando. Un inventario es una hoja (puede ser Excel, Notion o Airtable) con una fila por sistema de IA que la empresa utiliza o despliega. Campos mínimos:
- Nombre del sistema.
- Proveedor (Microsoft, OpenAI, Anthropic, Google, Azure, AWS, proveedor externo…).
- Finalidad: para qué se usa.
- Usuarios internos: qué área / rol lo usa.
- Datos que consume: qué se le envía al modelo.
- Proceso que afecta: decisiones o outputs que produce.
- Fecha de alta y fecha del último review.
Frecuencia de actualización: cada vez que se contrata un sistema nuevo o se deja de usar uno existente. Review formal anual.
2. Clasificación de riesgo por sistema
Para cada sistema del inventario hay que asignar nivel de riesgo según el Reglamento:
- Prohibido (art. 5): manipulación subliminal, social scoring, vigilancia biométrica en tiempo real en espacios públicos, categorización por datos sensibles.
- Alto riesgo (Anexo III): RRHH (filtrado de CVs, evaluación), scoring crediticio, admisión educativa, dispositivos médicos, gestión de migraciones, aplicación de la ley.
- Riesgo limitado (obligaciones de transparencia): chatbots, generación de contenido sintético.
- Riesgo mínimo: el resto, incluidos copilots internos, asistentes de escritura, recomendadores simples.
Cada clasificación debe ir con justificación escrita (una o dos frases). Si el regulador pregunta, necesitas enseñar por qué has clasificado un copilot como riesgo mínimo y no como limitado o alto.
3. Alfabetización en IA (AI Literacy)
Artículo 4 del reglamento, aplicable desde el 2 de febrero de 2025. Obligación de que el personal que usa IA tenga formación adecuada. Mínimo anual:
- Material formativo entregado (PDF, vídeo, curso online).
- Lista de asistentes con fecha y firma o confirmación.
- Contenido cubierto: cómo funciona, limitaciones, supervisión humana, tratamiento de datos, qué subir y qué no.
- Responsable interno del programa de formación.
4. Supervisión humana documentada
Para cualquier sistema de alto riesgo es obligatoria supervisión humana (art. 14). Pero también es buena práctica en sistemas de riesgo limitado y mínimo si afectan decisiones. Qué debe quedar escrito:
- 1Qué outputs del sistema revisa una persona antes de actuar.
- 2Qué decisiones nunca quedan totalmente automatizadas.
- 3Cómo se escalada una incidencia detectada por el supervisor humano.
- 4Quién es el responsable (rol, no nombre concreto) de esa supervisión.
5. Documentación técnica del proveedor
Para sistemas de alto riesgo, el proveedor debe entregar la documentación del Anexo IV: descripción técnica, datos de entrenamiento, métricas de rendimiento, evaluación de conformidad, marcado CE. Si consumes un SaaS que entra en alto riesgo, esa documentación forma parte de tu archivo de cumplimiento. Sin ella, no puedes demostrar conformidad como deployer.
6. Registro de incidencias graves
Un incidente grave (art. 3, punto 49 del reglamento) en un sistema de alto riesgo debe notificarse a la autoridad nacional en ≤15 días. Para poder hacerlo, hace falta un registro interno donde anotar:
- Fecha y descripción del incidente.
- Sistema afectado.
- Impacto estimado (personas afectadas, gravedad).
- Acciones de contención tomadas.
- Comunicación enviada a la autoridad (cuándo y qué).
7. Política interna de uso de IA generativa
Documento corto (2-4 páginas) firmado o aceptado digitalmente por todo el personal. Debe cubrir:
- Qué herramientas de IA generativa están autorizadas (ChatGPT Enterprise, Copilot, Claude Teams, etc.).
- Qué tipo de información NO se puede subir (datos personales identificables, información comercialmente sensible, código propietario crítico).
- Cómo se marca el contenido generado por IA cuando se entrega a clientes.
- Qué hacer ante una alucinación o error del sistema.
8. Contratos con proveedores de IA actualizados
Un contrato de SaaS genérico firmado antes de 2024 probablemente no cubre los requisitos AI Act. Cláusulas a añadir o revisar:
- 1Nivel de riesgo declarado del sistema y compromiso de notificar cambios.
- 2Prohibición expresa de usar datos del cliente para entrenar modelos generales.
- 3Procedimiento conjunto ante incidencias graves.
- 4Entrega de documentación técnica (Anexo IV) si el sistema es alto riesgo.
- 5Marcado CE donde aplique y cumplimiento con las normas armonizadas.
¿Qué información registrar de cada sistema de IA?
| Campo | Qué recoge | Para qué |
|---|---|---|
| Sistema y finalidad | Qué es y para qué se usa | Base de la clasificación |
| Rol | Proveedor o responsable del despliegue | Define las obligaciones |
| Categoría de riesgo | Prohibido / alto / limitado / mínimo | Determina qué hay que cumplir |
| Datos | Qué datos trata (incl. personales) | RGPD y calidad de datos |
| Responsable | Quién responde del sistema | Gobernanza y rendición de cuentas |
| Proveedor | Quién lo suministra | Trazabilidad y due diligence |
¿Cómo construir el inventario paso a paso?
- 1Recopila los sistemas de IA propios y los de terceros (revisa el software que ya usáis).
- 2Documenta finalidad, datos, responsable y proveedor de cada uno.
- 3Clasifica el riesgo de cada sistema según el AI Act.
- 4Asigna responsables y un proceso de alta para los nuevos sistemas.
- 5Manténlo vivo: cada nueva herramienta con IA debe entrar en el registro.
Preguntas frecuentes
Para profundizar en la intersección entre el gobierno del dato y el AI Act, consulta también nuestro artículo sobre gobierno del dato y AI Act y la página de gobierno del dato y calidad.
¿El AI Act afecta a todas las empresas que usan IA?
Depende del tipo de sistema y del rol que ocupe la empresa. Las obligaciones más exigentes recaen sobre los proveedores (quienes desarrollan sistemas de IA de alto riesgo) y los desplegadores (quienes los ponen en producción en contextos regulados). Si usas ChatGPT o herramientas de productividad IA de uso general, las obligaciones son mucho menores. Si has desarrollado o personalizado un sistema de IA que toma decisiones sobre personas (crédito, RRHH, salud), las obligaciones son significativas.
¿Cuándo entra en vigor el AI Act completamente?
No existe una única fecha práctica. Las prohibiciones aplican desde febrero de 2025; los modelos GPAI desde agosto de 2025; la transparencia desde el 2 de agosto de 2026; los sistemas de alto riesgo independientes desde el 2 de diciembre de 2027; y los integrados en productos desde el 2 de agosto de 2028.
¿Qué es la AESIA y qué papel tiene?
La AESIA (Agencia Española de Supervisión de Inteligencia Artificial) es el organismo designado en España para supervisar el cumplimiento del AI Act a nivel nacional. Es la autoridad competente para recibir notificaciones de sistemas de alto riesgo, gestionar reclamaciones y coordinar con la Oficina Europea de IA.
¿Cuáles son las multas por incumplimiento del AI Act?
El AI Act establece tres niveles de sanción: hasta 35 millones de euros o el 7% del volumen de negocio global por infringir las prohibiciones absolutas; hasta 15 millones de euros o el 3% por incumplir otras obligaciones; y hasta 7,5 millones de euros o el 1,5% por proporcionar información incorrecta. Para pymes, los límites son los menores de las dos cifras.
¿Qué es una evaluación de conformidad de un sistema de IA?
Es el proceso mediante el cual el proveedor de un sistema de IA de alto riesgo verifica que cumple los requisitos del AI Act antes de ponerlo en el mercado. Para la mayoría de sistemas de alto riesgo, esta evaluación puede ser interna (autoevaluación documentada). Para algunos casos específicos (identificación biométrica, infraestructuras críticas), se requiere un organismo notificado externo.
¿Qué documentación mínima debe tener una pyme sobre sus sistemas de IA?
Un inventario escrito con proveedor, finalidad, usuarios internos, datos que consume y proceso que afecta cada sistema. Más una clasificación de riesgo razonada (prohibido, alto, limitado, mínimo) y evidencia de alfabetización en IA del personal. Sin estos tres elementos, no hay cumplimiento verificable.
¿Cuándo entra en aplicación la mayoría del AI Act?
El calendario ya no debe resumirse como “todo el 2 de agosto de 2026”. Ese día aplican la transparencia del artículo 50 y otras disposiciones no aplazadas. Los sistemas de alto riesgo independientes pasan al 2 de diciembre de 2027 y los integrados en productos regulados, al 2 de agosto de 2028.
¿Qué es la alfabetización en IA (AI Literacy) y desde cuándo aplica?
Obligación del artículo 4, aplicable desde el 2 de febrero de 2025. Exige garantizar que el personal que usa sistemas de IA tenga nivel adecuado de conocimiento sobre funcionamiento, limitaciones y riesgos. En la práctica se cumple con formación anual documentada (lista de asistentes, materiales, fecha).
¿Qué pasa si un proveedor de copilot no me entrega la documentación técnica?
Si el sistema que consumes se clasifica como alto riesgo, la empresa usuaria (responsable del despliegue, deployer) es corresponsable del cumplimiento. Sin documentación del proveedor no puedes cumplir los artículos 26 y 27 del reglamento. La recomendación es introducir cláusulas contractuales que obliguen al proveedor a entregar ficha técnica, evaluación de conformidad y marcado CE cuando el caso de uso lo requiera.
¿Qué cambia en el contrato con un proveedor de IA tras el AI Act?
Deben incluirse cláusulas sobre: nivel de riesgo declarado del sistema, datos que se envían (y prohibición de uso para entrenamiento), procedimiento ante incidencias graves, evidencia de conformidad y marcado CE si aplica, notificación de cambios relevantes en el modelo o el proveedor subyacente. Un contrato genérico de SaaS no es suficiente.
Siguiente paso recomendado
Auditoría de cumplimiento del AI Act
Inventario de sistemas de IA, clasificación de riesgo y plan de remediación en 2-4 semanas. Auditoría técnica y documental, no asesoramiento jurídico.
Sin compromiso · Respuesta en < 24h
Autor
Fundador y Consultor de Datos e IA
David Aldomar es fundador y consultor principal de MERIDIAN Data & IA, consultora especializada en ayudar a pymes y empresas medianas en España a tomar mejores decisiones con sus datos. Su trabajo se centra en cuatro áreas: diseño e implantación de plataformas de datos (data warehouses, pipelines ETL con dbt, integración de ERPs y CRMs), reporting y dashboards ejecutivos en Power BI, automatización de procesos de negocio con herramientas como n8n, y desarrollo de soluciones de inteligencia artificial aplicada — desde modelos de forecasting de demanda hasta copilots internos basados en RAG con LangChain y FastAPI. Ha liderado proyectos en sectores como logística y transporte, retail y distribución, servicios financieros, manufacturing y construcción, siempre con un enfoque pragmático: diagnóstico corto, entregables concretos y transferencia de conocimiento al equipo del cliente para que sea autónomo desde el primer día. Antes de fundar MERIDIAN, acumuló experiencia en consultoría de datos y transformación digital trabajando con stacks variados — desde entornos Microsoft (SQL Server, Power BI, Azure) hasta ecosistemas open source (Python, dbt, BigQuery). Su filosofía es que un buen proyecto de datos no se mide por la tecnología que usa, sino por las decisiones de negocio que permite tomar. Escribe regularmente en el blog de MERIDIAN sobre reporting, gobierno del dato, automatización e IA aplicada, con guías prácticas orientadas a responsables de negocio y equipos técnicos de empresas que quieren sacar partido real a sus datos sin depender de grandes consultoras.
Fuentes
Contenido y servicios relacionados
- Gobierno del dato y calidad
Servicio de auditoría y documentación de sistemas de IA para cumplimiento del AI Act.
- Gobierno del dato y AI Act
Cómo encaja el gobierno del dato con los requisitos del AI Act en la práctica.
- Consultoría estratégica
Servicio de consultoría para definir la hoja de ruta de datos e IA con criterio regulatorio.
- Multas del AI Act: cuánto arriesga tu empresa
Los tres tramos de sanción del artículo 99 y cómo se calculan para una pyme española.
- Auditoría de gobierno del dato
Diagnóstico de calidad, ownership y cumplimiento RGPD y AI Act en 2-3 semanas.
- Seguridad de datos e IA en empresa
Qué exige el RGPD cuando entran datos personales en un sistema de IA y qué controles aplicar.
