📌 En resumen
El AI Act clasifica los sistemas por riesgo y establece obligaciones distintas. Tras la reforma aprobada el 29 de junio de 2026, los sistemas de alto riesgo independientes deben cumplir desde el 2 de diciembre de 2027 y los integrados en productos regulados desde el 2 de agosto de 2028; la transparencia y otras disposiciones no aplazadas aplican desde el 2 de agosto de 2026.
El AI Act entró en vigor el 1 de agosto de 2024 y su aplicación es progresiva hasta 2028. Para muchas empresas, algunas obligaciones ya son exigibles y otras tienen plazos en 2026, 2027 o 2028 según el sistema. Ignorar el calendario puede suponer multas significativas o tener que retirar sistemas de producción.
Esta guía resume lo que necesitas saber desde la perspectiva operativa: cómo clasifica el AI Act los sistemas, qué obliga exactamente, cómo hacer una auditoría de IA y qué documentación tienes que preparar.
Qué es el AI Act y a quién afecta
El AI Act (Reglamento UE 2024/1689) fue publicado en el Diario Oficial de la UE el 12 de julio de 2024. Es el primer marco regulatorio vinculante sobre IA a escala global. Según la Comisión Europea, su objetivo es garantizar que los sistemas de IA sean seguros, transparentes, trazables y respetuosos con los derechos fundamentales.
El reglamento afecta a cualquier empresa que opere en la UE y que sea proveedora, desplegadora, importadora o distribuidora de sistemas de IA. El nivel de obligación depende del rol y del riesgo del sistema. No todas las empresas tienen las mismas obligaciones.
- Proveedor: quien desarrolla un sistema de IA y lo pone en el mercado bajo su nombre. Tiene las obligaciones más exigentes.
- Desplegador: quien usa un sistema de IA de un proveedor en su propia actividad empresarial. Tiene obligaciones de supervisión y documentación.
- Importador: quien introduce en la UE un sistema de IA fabricado fuera de ella.
- Distribuidor: quien comercializa un sistema de IA sin modificarlo.
Clasificación de sistemas de IA por nivel de riesgo
El AI Act clasifica los sistemas en cuatro categorías según su nivel de riesgo potencial. La clasificación determina qué obligaciones aplican y en qué plazos. Esta es la estructura de la que parte cualquier auditoría de IA.
Riesgo inaceptable: sistemas prohibidos
Son sistemas cuyo uso está directamente prohibido en la UE desde febrero de 2025. Incluyen la puntuación social de ciudadanos por parte de gobiernos, la manipulación subliminal de comportamiento, la explotación de vulnerabilidades de grupos específicos y la identificación biométrica remota en tiempo real en espacios públicos (con excepciones limitadas para fuerza de seguridad).
Alto riesgo: máximas obligaciones
Son los sistemas con mayor impacto potencial sobre derechos fundamentales o seguridad. El Anexo III del AI Act lista los sectores afectados: infraestructuras críticas, educación, empleo (RRHH), servicios esenciales (crédito, seguros, prestaciones sociales), aplicación de la ley, gestión de fronteras, administración de justicia y procesos democráticos.
Si tu empresa usa IA para filtrar CVs, conceder créditos, evaluar solvencia, clasificar reclamaciones o tomar decisiones sobre empleados, probablemente estás ante un sistema de alto riesgo. Las obligaciones son significativas.
Riesgo limitado: transparencia obligatoria
Sistemas como chatbots, generadores de imágenes o herramientas de deepfake deben informar al usuario de que está interactuando con IA. Es la categoría más habitual para aplicaciones empresariales de uso general. Las obligaciones son menores pero la transparencia es exigible.
Riesgo mínimo: sin obligaciones específicas
La mayoría de aplicaciones de IA (filtros de spam, recomendadores de contenido, herramientas de productividad) caen en esta categoría. El AI Act no impone obligaciones específicas, aunque sí invita a seguir códigos de conducta voluntarios.
| Nivel de riesgo | Ejemplos | Obligaciones principales | Plazo |
|---|---|---|---|
| Inaceptable | Puntuación social, manipulación subliminal | Prohibición total | Feb 2025 |
| Alto riesgo | IA en RRHH, crédito, salud, seguridad | Evaluación, registro, documentación, supervisión humana | Dic 2027 (independientes) / Ago 2028 (integrados en productos) |
| Limitado | Chatbots, deepfakes, generadores de contenido | Información al usuario (transparencia) | Ago 2026 |
| Mínimo | Filtros de spam, recomendadores, herramientas de productividad | Sin obligaciones específicas | - |
Qué obliga el AI Act a las empresas
Las obligaciones concretas del AI Act varían según el rol y el nivel de riesgo del sistema. Para sistemas de alto riesgo, el listado de obligaciones es sustancial.
Obligaciones para proveedores de sistemas de alto riesgo
- Sistema de gestión de riesgos documentado y actualizado durante todo el ciclo de vida del sistema.
- Gobernanza de los datos de entrenamiento, validación y prueba (calidad, representatividad, ausencia de sesgos ilegales).
- Documentación técnica completa del sistema antes de su comercialización.
- Registro de eventos (logging) que permita trazabilidad de las decisiones del sistema.
- Transparencia y provisión de información a los desplegadores.
- Supervisión humana: diseño que permita a personas entender, corregir y desactivar el sistema.
- Robustez, precisión y ciberseguridad del sistema.
- Registro del sistema en la base de datos de la UE antes de ponerlo en el mercado.
- Declaración UE de conformidad y marcado CE.
Obligaciones para desplegadores de sistemas de alto riesgo
- Usar el sistema conforme a las instrucciones del proveedor.
- Garantizar que el personal que lo usa tiene la competencia necesaria.
- Supervisar el funcionamiento del sistema y comunicar incidentes al proveedor.
- Realizar una evaluación de impacto sobre derechos fundamentales antes del despliegue (si aplica).
- Informar a las personas afectadas cuando corresponda.
- Conservar los registros de uso durante el tiempo que establezca el proveedor.
Cómo hacer una auditoría de IA para cumplir el AI Act
Una auditoría de IA orientada al AI Act tiene como objetivo inventariar los sistemas existentes, clasificarlos por riesgo, identificar las brechas de cumplimiento y definir un plan de acción para cerrarlas. El proceso tiene fases claras.
Paso 1: Inventario de sistemas de IA
El punto de partida es saber qué sistemas de IA usa o ha desarrollado la empresa. Esto incluye no solo los sistemas propios sino también los de terceros que se usan en procesos que afectan a personas: herramientas de RRHH con IA, sistemas de scoring de crédito, plataformas de atención al cliente con chatbots, etc.
Paso 2: Clasificación por nivel de riesgo
Cada sistema identificado se evalúa según los criterios del AI Act: está en un sector listado en el Anexo III, toma decisiones que afectan a derechos de personas, interactúa directamente con el público. La clasificación determina qué obligaciones aplican.
Paso 3: Análisis de brechas de cumplimiento
Para cada sistema de alto riesgo o limitado, se revisa qué requisitos del AI Act ya se cumplen y cuáles no. Los más habituales que faltan en empresas medianas son la documentación técnica, el registro de eventos y la evaluación formal de riesgos.
Paso 4: Plan de acción y priorización
Con el inventario y las brechas identificadas, se define qué hacer, en qué orden y con qué recursos. La priorización debe distinguir la transparencia aplicable desde agosto de 2026, los sistemas de alto riesgo independientes con plazo el 2 de diciembre de 2027 y los integrados en productos con plazo el 2 de agosto de 2028.
Documentación requerida por el AI Act
Para sistemas de alto riesgo, el AI Act requiere un conjunto de documentación técnica antes de su despliegue. Esta documentación debe mantenerse actualizada durante todo el ciclo de vida del sistema y estar disponible para las autoridades de supervisión.
- Descripción general del sistema: propósito, componentes, versiones.
- Descripción del ciclo de desarrollo: metodología, datos de entrenamiento y validación.
- Evaluación de riesgos documentada: amenazas identificadas y medidas mitigadoras.
- Métricas de rendimiento: precisión, tasa de error, comportamiento en casos extremos.
- Medidas de supervisión humana implementadas.
- Información sobre ciberseguridad y robustez del sistema.
- Instrucciones de uso para los desplegadores.
- Registro de eventos (logs) durante el funcionamiento.
- Declaración UE de conformidad firmada por el representante legal.
ℹ️ Nota
La Comisión Europea está desarrollando estándares armonizados que facilitarán demostrar la conformidad con el AI Act. Las empresas que adopten estos estándares (cuando estén publicados) se beneficiarán de una presunción de conformidad para los requisitos cubiertos.
Plazos de aplicación del AI Act 2024-2028
El AI Act tiene un calendario de aplicación progresivo. Conocer los plazos es clave para priorizar las acciones de cumplimiento sin entrar en pánico por todo a la vez.
| Fecha | Hito | Qué aplica |
|---|---|---|
| 1 agosto 2024 | Entrada en vigor | El reglamento entra en vigor. |
| 2 febrero 2025 | Prohibiciones y alfabetización | Prácticas prohibidas y alfabetización en IA. |
| 2 agosto 2025 | Modelos GPAI | Obligaciones para proveedores de modelos de propósito general. |
| 2 agosto 2026 | Transparencia | Artículo 50 y otras disposiciones no aplazadas. |
| 2 diciembre 2027 | Alto riesgo independiente | Requisitos para sistemas de alto riesgo no integrados en productos regulados. |
| 2 agosto 2028 | Alto riesgo en productos | Requisitos para sistemas integrados en productos sujetos a legislación sectorial. |
⚠️ Atención
Si tienes IA de alto riesgo, determina primero si es un sistema independiente o está integrada en un producto regulado. Los plazos son, respectivamente, el 2 de diciembre de 2027 y el 2 de agosto de 2028. La auditoría anticipada evita reconstruir documentación a última hora.
Preguntas frecuentes
Para profundizar en la intersección entre el gobierno del dato y el AI Act, consulta también nuestro artículo sobre gobierno del dato y AI Act y la página de gobierno del dato y calidad.
Siguiente paso recomendado
Gobierno del dato y calidad
Auditamos y documentamos vuestros sistemas de IA para cumplir el AI Act con trazabilidad y evidencias.
Sin compromiso · Respuesta en < 24h
Preguntas frecuentes
¿El AI Act afecta a todas las empresas que usan IA?
Depende del tipo de sistema y del rol que ocupe la empresa. Las obligaciones más exigentes recaen sobre los proveedores (quienes desarrollan sistemas de IA de alto riesgo) y los desplegadores (quienes los ponen en producción en contextos regulados). Si usas ChatGPT o herramientas de productividad IA de uso general, las obligaciones son mucho menores. Si has desarrollado o personalizado un sistema de IA que toma decisiones sobre personas (crédito, RRHH, salud), las obligaciones son significativas.
¿Cuándo entra en vigor el AI Act completamente?
No existe una única fecha práctica. Las prohibiciones aplican desde febrero de 2025; los modelos GPAI desde agosto de 2025; la transparencia desde el 2 de agosto de 2026; los sistemas de alto riesgo independientes desde el 2 de diciembre de 2027; y los integrados en productos desde el 2 de agosto de 2028.
¿Qué es la AESIA y qué papel tiene?
La AESIA (Agencia Española de Supervisión de Inteligencia Artificial) es el organismo designado en España para supervisar el cumplimiento del AI Act a nivel nacional. Es la autoridad competente para recibir notificaciones de sistemas de alto riesgo, gestionar reclamaciones y coordinar con la Oficina Europea de IA.
¿Cuáles son las multas por incumplimiento del AI Act?
El AI Act establece tres niveles de sanción: hasta 35 millones de euros o el 7% del volumen de negocio global por infringir las prohibiciones absolutas; hasta 15 millones de euros o el 3% por incumplir otras obligaciones; y hasta 7,5 millones de euros o el 1,5% por proporcionar información incorrecta. Para pymes, los límites son los menores de las dos cifras.
¿Qué es una evaluación de conformidad de un sistema de IA?
Es el proceso mediante el cual el proveedor de un sistema de IA de alto riesgo verifica que cumple los requisitos del AI Act antes de ponerlo en el mercado. Para la mayoría de sistemas de alto riesgo, esta evaluación puede ser interna (autoevaluación documentada). Para algunos casos específicos (identificación biométrica, infraestructuras críticas), se requiere un organismo notificado externo.
Autor
Fundador y Consultor de Datos e IA
David Aldomar es fundador y consultor principal de MERIDIAN Data & IA, consultora especializada en ayudar a pymes y empresas medianas en España a tomar mejores decisiones con sus datos. Su trabajo se centra en cuatro áreas: diseño e implantación de plataformas de datos (data warehouses, pipelines ETL con dbt, integración de ERPs y CRMs), reporting y dashboards ejecutivos en Power BI, automatización de procesos de negocio con herramientas como n8n, y desarrollo de soluciones de inteligencia artificial aplicada — desde modelos de forecasting de demanda hasta copilots internos basados en RAG con LangChain y FastAPI. Ha liderado proyectos en sectores como logística y transporte, retail y distribución, servicios financieros, manufacturing y construcción, siempre con un enfoque pragmático: diagnóstico corto, entregables concretos y transferencia de conocimiento al equipo del cliente para que sea autónomo desde el primer día. Antes de fundar MERIDIAN, acumuló experiencia en consultoría de datos y transformación digital trabajando con stacks variados — desde entornos Microsoft (SQL Server, Power BI, Azure) hasta ecosistemas open source (Python, dbt, BigQuery). Su filosofía es que un buen proyecto de datos no se mide por la tecnología que usa, sino por las decisiones de negocio que permite tomar. Escribe regularmente en el blog de MERIDIAN sobre reporting, gobierno del dato, automatización e IA aplicada, con guías prácticas orientadas a responsables de negocio y equipos técnicos de empresas que quieren sacar partido real a sus datos sin depender de grandes consultoras.
Fuentes
Contenido y servicios relacionados
- Gobierno del dato y calidad
Servicio de auditoría y documentación de sistemas de IA para cumplimiento del AI Act.
- Gobierno del dato y AI Act
Cómo encaja el gobierno del dato con los requisitos del AI Act en la práctica.
- Consultoría estratégica
Servicio de consultoría para definir la hoja de ruta de datos e IA con criterio regulatorio.
- AI Act para pymes: obligaciones reales
Que casos de uso entran bajo el reglamento y que le aplica a una empresa mediana en España.
- Checklist operativo del AI Act
Las 8 evidencias mínimas que hay que tener antes del 2 de agosto de 2026.
- Multas del AI Act: cuánto arriesga tu empresa
Los tres tramos de sanción del artículo 99 y cómo se calculan para una pyme española.
- Calendario AI Act para empresas en España
Fechas clave, niveles de riesgo y cómo preparar tu organización para el cumplimiento escalonado.
- Registro sistemas IA
Lectura complementaria sobre registro sistemas IA AI Act.
- Auditoría de gobierno del dato
Diagnóstico de calidad, ownership y cumplimiento RGPD y AI Act en 2-3 semanas.
- Guía completa del AI Act para empresas
El hub con calendario, sanciones, clasificación por riesgo y hoja de ruta para cumplir.
