📌 En resumen
El 2 de agosto de 2026 no activa todas las obligaciones de alto riesgo: aplica la transparencia y otras disposiciones no aplazadas. Los sistemas de alto riesgo independientes pasan al 2 de diciembre de 2027 y los integrados en productos regulados al 2 de agosto de 2028. Este checklist reúne ocho evidencias útiles desde ahora: inventario, clasificación, alfabetización, supervisión, documentación del proveedor, incidencias, política de IA generativa y contratos.
Cumplir el AI Act no es tener un expediente legal de 200 páginas. Es poder enseñar, en 30 minutos, que se ha hecho el trabajo básico de gobernanza sobre los sistemas de IA que la empresa usa. Esta guía es operativa: qué evidencias deben existir, en qué formato, actualizadas con qué frecuencia.
1. Inventario de sistemas de IA
Lo primero es saber qué estás usando. Un inventario es una hoja (puede ser Excel, Notion o Airtable) con una fila por sistema de IA que la empresa utiliza o despliega. Campos mínimos:
- Nombre del sistema.
- Proveedor (Microsoft, OpenAI, Anthropic, Google, Azure, AWS, proveedor externo…).
- Finalidad: para qué se usa.
- Usuarios internos: qué área / rol lo usa.
- Datos que consume: qué se le envía al modelo.
- Proceso que afecta: decisiones o outputs que produce.
- Fecha de alta y fecha del último review.
Frecuencia de actualización: cada vez que se contrata un sistema nuevo o se deja de usar uno existente. Review formal anual.
2. Clasificación de riesgo por sistema
Para cada sistema del inventario hay que asignar nivel de riesgo según el Reglamento:
- Prohibido (art. 5): manipulación subliminal, social scoring, vigilancia biométrica en tiempo real en espacios públicos, categorización por datos sensibles.
- Alto riesgo (Anexo III): RRHH (filtrado de CVs, evaluación), scoring crediticio, admisión educativa, dispositivos médicos, gestión de migraciones, aplicación de la ley.
- Riesgo limitado (obligaciones de transparencia): chatbots, generación de contenido sintético.
- Riesgo mínimo: el resto, incluidos copilots internos, asistentes de escritura, recomendadores simples.
Cada clasificación debe ir con justificación escrita (una o dos frases). Si el regulador pregunta, necesitas enseñar por qué has clasificado un copilot como riesgo mínimo y no como limitado o alto.
3. Alfabetización en IA (AI Literacy)
Artículo 4 del reglamento, aplicable desde el 2 de febrero de 2025. Obligación de que el personal que usa IA tenga formación adecuada. Mínimo anual:
- Material formativo entregado (PDF, vídeo, curso online).
- Lista de asistentes con fecha y firma o confirmación.
- Contenido cubierto: cómo funciona, limitaciones, supervisión humana, tratamiento de datos, qué subir y qué no.
- Responsable interno del programa de formación.
4. Supervisión humana documentada
Para cualquier sistema de alto riesgo es obligatoria supervisión humana (art. 14). Pero también es buena práctica en sistemas de riesgo limitado y mínimo si afectan decisiones. Qué debe quedar escrito:
- 1Qué outputs del sistema revisa una persona antes de actuar.
- 2Qué decisiones nunca quedan totalmente automatizadas.
- 3Cómo se escalada una incidencia detectada por el supervisor humano.
- 4Quién es el responsable (rol, no nombre concreto) de esa supervisión.
5. Documentación técnica del proveedor
Para sistemas de alto riesgo, el proveedor debe entregar la documentación del Anexo IV: descripción técnica, datos de entrenamiento, métricas de rendimiento, evaluación de conformidad, marcado CE. Si consumes un SaaS que entra en alto riesgo, esa documentación forma parte de tu archivo de cumplimiento. Sin ella, no puedes demostrar conformidad como deployer.
6. Registro de incidencias graves
Un incidente grave (art. 3, punto 49 del reglamento) en un sistema de alto riesgo debe notificarse a la autoridad nacional en ≤15 días. Para poder hacerlo, hace falta un registro interno donde anotar:
- Fecha y descripción del incidente.
- Sistema afectado.
- Impacto estimado (personas afectadas, gravedad).
- Acciones de contención tomadas.
- Comunicación enviada a la autoridad (cuándo y qué).
7. Política interna de uso de IA generativa
Documento corto (2-4 páginas) firmado o aceptado digitalmente por todo el personal. Debe cubrir:
- Qué herramientas de IA generativa están autorizadas (ChatGPT Enterprise, Copilot, Claude Teams, etc.).
- Qué tipo de información NO se puede subir (datos personales identificables, información comercialmente sensible, código propietario crítico).
- Cómo se marca el contenido generado por IA cuando se entrega a clientes.
- Qué hacer ante una alucinación o error del sistema.
8. Contratos con proveedores de IA actualizados
Un contrato de SaaS genérico firmado antes de 2024 probablemente no cubre los requisitos AI Act. Cláusulas a añadir o revisar:
- 1Nivel de riesgo declarado del sistema y compromiso de notificar cambios.
- 2Prohibición expresa de usar datos del cliente para entrenar modelos generales.
- 3Procedimiento conjunto ante incidencias graves.
- 4Entrega de documentación técnica (Anexo IV) si el sistema es alto riesgo.
- 5Marcado CE donde aplique y cumplimiento con las normas armonizadas.
Calendario de implementación recomendado
| Mes | Acción |
|---|---|
| Desde ahora | Inventario, clasificación de riesgo, alfabetización y política interna de IA actualizados. |
| 2 agosto 2026 | Transparencia del artículo 50 y demás disposiciones no aplazadas; revisar avisos y etiquetado. |
| 2 diciembre 2026 | Final de la transición prevista para determinadas soluciones de transparencia ya comercializadas. |
| Durante 2027 | Cerrar documentación, supervisión, contratos y conformidad de sistemas de alto riesgo independientes. |
| 2 diciembre 2027 | Aplicación de requisitos para sistemas de alto riesgo independientes. |
| 2 agosto 2028 | Aplicación para sistemas de alto riesgo integrados en productos regulados. |
Preguntas frecuentes
¿Este checklist vale para una pyme de 50 empleados?
Sí. De hecho está pensado para empresas con recursos limitados. No hace falta software especializado ni consultores externos obligatorios: se puede mantener en un espacio de Notion, SharePoint o Confluence. Lo que importa es que las evidencias existan, estén fechadas y se revisen anualmente.
¿Cuánto tiempo lleva tener todo esto listo?
Una pyme que parte de cero puede tenerlo operativo en 4-6 semanas de trabajo con un responsable interno part-time. El bloque más largo suele ser la renegociación de contratos con proveedores, porque depende de terceros.
Siguiente paso recomendado
Gobierno del dato y calidad
Catálogo de datos, linaje automático y calidad del dato para cumplir con el AI Act sin parar los proyectos.
Sin compromiso · Respuesta en < 24h
Preguntas frecuentes
¿Qué documentación mínima debe tener una pyme sobre sus sistemas de IA?
Un inventario escrito con proveedor, finalidad, usuarios internos, datos que consume y proceso que afecta cada sistema. Más una clasificación de riesgo razonada (prohibido, alto, limitado, mínimo) y evidencia de alfabetización en IA del personal. Sin estos tres elementos, no hay cumplimiento verificable.
¿Cuándo entra en aplicación la mayoría del AI Act?
El calendario ya no debe resumirse como “todo el 2 de agosto de 2026”. Ese día aplican la transparencia del artículo 50 y otras disposiciones no aplazadas. Los sistemas de alto riesgo independientes pasan al 2 de diciembre de 2027 y los integrados en productos regulados, al 2 de agosto de 2028.
¿Qué es la alfabetización en IA (AI Literacy) y desde cuándo aplica?
Obligación del artículo 4, aplicable desde el 2 de febrero de 2025. Exige garantizar que el personal que usa sistemas de IA tenga nivel adecuado de conocimiento sobre funcionamiento, limitaciones y riesgos. En la práctica se cumple con formación anual documentada (lista de asistentes, materiales, fecha).
¿Qué pasa si un proveedor de copilot no me entrega la documentación técnica?
Si el sistema que consumes se clasifica como alto riesgo, la empresa usuaria (responsable del despliegue, deployer) es corresponsable del cumplimiento. Sin documentación del proveedor no puedes cumplir los artículos 26 y 27 del reglamento. La recomendación es introducir cláusulas contractuales que obliguen al proveedor a entregar ficha técnica, evaluación de conformidad y marcado CE cuando el caso de uso lo requiera.
¿Qué cambia en el contrato con un proveedor de IA tras el AI Act?
Deben incluirse cláusulas sobre: nivel de riesgo declarado del sistema, datos que se envían (y prohibición de uso para entrenamiento), procedimiento ante incidencias graves, evidencia de conformidad y marcado CE si aplica, notificación de cambios relevantes en el modelo o el proveedor subyacente. Un contrato genérico de SaaS no es suficiente.
Autor
Fundador y Consultor de Datos e IA
David Aldomar es fundador y consultor principal de MERIDIAN Data & IA, consultora especializada en ayudar a pymes y empresas medianas en España a tomar mejores decisiones con sus datos. Su trabajo se centra en cuatro áreas: diseño e implantación de plataformas de datos (data warehouses, pipelines ETL con dbt, integración de ERPs y CRMs), reporting y dashboards ejecutivos en Power BI, automatización de procesos de negocio con herramientas como n8n, y desarrollo de soluciones de inteligencia artificial aplicada — desde modelos de forecasting de demanda hasta copilots internos basados en RAG con LangChain y FastAPI. Ha liderado proyectos en sectores como logística y transporte, retail y distribución, servicios financieros, manufacturing y construcción, siempre con un enfoque pragmático: diagnóstico corto, entregables concretos y transferencia de conocimiento al equipo del cliente para que sea autónomo desde el primer día. Antes de fundar MERIDIAN, acumuló experiencia en consultoría de datos y transformación digital trabajando con stacks variados — desde entornos Microsoft (SQL Server, Power BI, Azure) hasta ecosistemas open source (Python, dbt, BigQuery). Su filosofía es que un buen proyecto de datos no se mide por la tecnología que usa, sino por las decisiones de negocio que permite tomar. Escribe regularmente en el blog de MERIDIAN sobre reporting, gobierno del dato, automatización e IA aplicada, con guías prácticas orientadas a responsables de negocio y equipos técnicos de empresas que quieren sacar partido real a sus datos sin depender de grandes consultoras.
Fuentes
Contenido y servicios relacionados
- AI Act y PYMEs: obligaciones reales
La visión general del reglamento y qué impacta a una empresa española según su caso de uso.
- Sanciones del AI Act
Los tres tramos de multa del artículo 99 y cómo se calculan en pyme.
- Auditoría de IA y cumplimiento del AI Act
Qué casos de uso entran en alto riesgo según el Anexo III y qué obligaciones extra aplican.
- Consultoría estratégica de datos e IA
Acompañamiento para clasificar sistemas y montar la gobernanza mínima antes de agosto de 2026.
- Calendario AI Act para empresas en España
Fechas clave, niveles de riesgo y cómo preparar tu empresa para el cumplimiento escalonado.
- Registro sistemas IA
Lectura complementaria sobre registro sistemas IA AI Act.
- Guía completa del AI Act para empresas
El hub con calendario, sanciones, clasificación por riesgo y hoja de ruta para cumplir.
