AI Act: qué obliga a tu empresa y desde cuándo
[ En corto ]
El AI Act es el Reglamento (UE) 2024/1689, la primera norma europea que regula la inteligencia artificial según el riesgo de cada uso. Separa a quien construye un sistema de IA de quien lo utiliza en su actividad profesional, y la mayoría de empresas españolas están en el segundo grupo. Esa sola condición ya conlleva obligaciones propias de alfabetización, supervisión humana y transparencia, aunque el modelo lo haya desarrollado otro.
A quién aplica y a quién no
El reglamento no pregunta por el sector ni por el tamaño, sino por el papel que se juega frente al sistema de IA y por el uso que se le da. Estas dos listas resuelven la mayoría de los casos en menos de un minuto.
Te aplica si
- Usas IA en tu actividad profesional aunque no la hayas desarrollado: eres responsable del despliegue y tienes obligaciones propias.
- Pones un sistema de IA en el mercado europeo con tu marca, aunque lo haya construido un tercero: en ese momento pasas a ser proveedor.
- Integras un asistente o un modelo dentro de un producto que ya vendes.
- Usas IA en decisiones sobre personas: selección de personal, evaluación del desempeño, concesión de crédito o acceso a servicios esenciales.
- Estás fuera de la Unión pero los resultados de tu sistema se utilizan dentro de ella.
Queda fuera
- El uso estrictamente personal y no profesional.
- La investigación y el desarrollo previos a la comercialización, mientras el sistema no salga al mercado.
- Los sistemas destinados en exclusiva a fines militares, de defensa o seguridad nacional.
- Los componentes libres y de código abierto, salvo que sean de alto riesgo o caigan en las prácticas prohibidas del artículo 5.
El calendario, con lo que ya se aplica
El reglamento no entró en vigor de golpe: se aplica por tramos. Esta es la única tabla que importa para saber si vas tarde.
| Fecha | Qué ocurre | Estado |
|---|---|---|
| 1 de agosto de 2024 | Entra en vigor el Reglamento (UE) 2024/1689. | En vigor |
| 2 de febrero de 2025 | Se aplican las prácticas prohibidas (art. 5) y la obligación de alfabetización en IA (art. 4). | Aplicable |
| 2 de agosto de 2025 | Se aplican las obligaciones de los modelos de propósito general y el régimen de gobernanza. | Aplicable |
| 27 de julio de 2026 | Entra en vigor el Reglamento (UE) 2026/1744, que retrasa únicamente las obligaciones de los sistemas de alto riesgo. | En vigor |
| Según la reforma | Obligaciones de alto riesgo de los anexos I y III, con el calendario desplazado por la reforma. | Pendiente |
La reforma de 2026 retrasó solo el alto riesgo. El artículo 4 y el artículo 50 mantienen su calendario original: si alguien te dice que «todo se ha retrasado a 2027», está usando una lectura que ya no se sostiene.
Qué hay que hacer, en siete pasos
El orden importa. Los pasos 1 y 2 condicionan todo lo demás, y son justo los que casi nadie hace antes de comprar una política.
Inventariar los usos reales, no las licencias
El punto de partida es la lista de lo que la gente usa de verdad: cuentas corporativas, cuentas personales, extensiones de navegador y asistentes que ya vienen dentro de software contratado. Ese inventario casi nunca coincide con el de licencias, y la diferencia entre ambos es el tamaño del problema.
Clasificar por caso de uso
El riesgo no lo marca la herramienta, sino para qué se usa: el mismo modelo puede ser riesgo mínimo redactando un correo y alto riesgo filtrando currículums. Cada uso se sitúa en uno de los cuatro niveles: práctica prohibida, alto riesgo, riesgo de transparencia o riesgo mínimo.
Determinar tu papel en cada sistema
Para cada sistema hay que fijar si actúas como proveedor o como responsable del despliegue, porque las obligaciones son distintas. Una misma empresa puede ser las dos cosas a la vez en sistemas diferentes, y poner tu marca sobre un producto de un tercero te convierte en proveedor de ese producto.
Cumplir el artículo 4: alfabetización en IA
Es la obligación que ya se aplica a todo el mundo y la que más se ignora. Exige que quienes usan la IA por cuenta de la organización tengan un nivel suficiente de formación para el uso que hacen de ella. Se demuestra con un registro con nombres, contenidos y fechas, no con una circular interna.
Establecer la supervisión humana
El artículo 26 obliga al responsable del despliegue a usar el sistema conforme a las instrucciones del proveedor y a encomendar la supervisión a personas con competencia y autoridad para intervenir. Supervisar significa poder parar o corregir una decisión, no figurar en un organigrama.
Resolver la transparencia del artículo 50
Hay que informar a las personas cuando interactúan con un sistema de IA, y etiquetar el contenido sintético cuando corresponda. Es un cambio en interfaces y plantillas, barato de hacer y visible para cualquiera que audite, y también mantiene su calendario original.
Dejar evidencia de todo lo anterior
Cumplir y poder demostrar que se cumple son cosas distintas. El resultado del recorrido debe ser un inventario clasificado, un registro de formación, la documentación de la supervisión y el rastro de los controles técnicos. Sin eso, ante una inspección solo hay una declaración de buenas intenciones.
Lo que casi nadie te cuenta
Creer que no te aplica porque no desarrollas IA
Es la objeción número uno y es falsa. La mayoría de las empresas españolas son responsables del despliegue, y esa figura tiene obligaciones propias desde el primer día.
Clasificar por herramienta en vez de por uso
«ChatGPT es riesgo mínimo» no es una clasificación válida. Lo que se clasifica es el caso de uso, y la misma herramienta cae en niveles distintos según para qué se emplee.
Dar por hecho que la reforma lo aplazó todo
El Reglamento (UE) 2026/1744 retrasó las obligaciones de alto riesgo y nada más. Quien haya archivado el artículo 4 apoyándose en esa noticia está incumpliendo hoy.
Empezar por la política y terminar en un cajón
Una política redactada sobre un inventario que no existe no protege de nada. Primero se mide qué se usa; la norma se escribe después, y así se puede aplicar.
Pagar tres veces el mismo control
El AI Act, el RGPD, la ISO 42001 y NIS2 comparten buena parte de los controles. Abordarlos en proyectos separados multiplica el coste y produce documentación que se contradice.
Los cuatro niveles de riesgo y qué produce cada uno
La clasificación no es un ejercicio académico: de ella depende exactamente qué tienes que ser capaz de enseñar. Esta es la traducción de cada nivel a evidencia concreta.
| Nivel | Qué lo define | Qué obliga | Qué tienes que poder enseñar |
|---|---|---|---|
| Práctica prohibida | Los usos del artículo 5, como el social scoring o el reconocimiento de emociones en el trabajo y en la educación. | Cese del uso. No hay régimen de cumplimiento posible. | La evidencia de que el uso se ha retirado, y desde cuándo. |
| Alto riesgo | Los casos de los anexos I y III: empleo, crédito, educación, servicios esenciales, componentes de seguridad de productos. | Sistema de gestión de riesgos, gobernanza del dato, documentación técnica, registro, supervisión humana y robustez. | Documentación técnica, registros de funcionamiento y la evaluación de conformidad. |
| Riesgo de transparencia | Sistemas que interactúan con personas o generan contenido sintético (art. 50). | Informar de que se está ante una IA y etiquetar el contenido generado. | Las interfaces y plantillas donde consta el aviso. |
| Riesgo mínimo | El resto de usos profesionales: redacción, resumen, apoyo interno. | Ninguna obligación específica más allá del artículo 4 y del resto del ordenamiento. | El inventario que justifica por qué ese uso está aquí y no un nivel más arriba. |
Cómo lo abordamos en Montevive
Diagnóstico antes que política
Empezamos midiendo qué herramientas de IA se usan de verdad, con qué información y por quién. El entregable es un inventario clasificado por nivel de riesgo y aceptado por el cliente. Hasta que ese inventario no está cerrado no pasamos a la siguiente fase, y el diagnóstico dura entre dos y cuatro semanas.
Un solo mapa de controles
Si además te aplican el RGPD, NIS2, el ENS o la ISO 42001, el encaje se resuelve en un único mapa para no ejecutar tres veces el mismo control. El plan de acción sale priorizado por riesgo real, con responsable, plazo y criterio de cierre, y lo aprueba dirección, porque en el AI Act la responsabilidad también es suya.
Evidencia auditable, no informes
Cada paso produce algo que un auditor, un cliente o un regulador puede comprobar: el inventario con su clasificación, el registro de formación con nombres y fechas, y el rastro de los controles técnicos. La diferencia entre cumplir y poder demostrarlo es la que separa una auditoría superada de una no conformidad.
Lo que nos preguntan sobre el AI Act
Las preguntas que nos llegan antes de empezar, respondidas sin rodeos.
Sí. El Reglamento (UE) 2024/1689 distingue entre proveedor y responsable del despliegue, y la mayoría de empresas españolas son lo segundo. Como responsable del despliegue tienes obligaciones propias: alfabetización en IA (art. 4), uso conforme a las instrucciones del proveedor y supervisión humana (art. 26) y deberes de transparencia (art. 50). Que no desarrolles el modelo no te deja fuera del reglamento.
El calendario se aplica por tramos: el reglamento entró en vigor el 1 de agosto de 2024; las prácticas prohibidas (art. 5) y la alfabetización en IA (art. 4) se aplican desde el 2 de febrero de 2025; las obligaciones de modelos de propósito general desde el 2 de agosto de 2025. La reforma Ómnibus, Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, retrasó únicamente las obligaciones de alto riesgo: el artículo 4 y el artículo 50 mantienen su calendario original.
Se clasifica por caso de uso, no por herramienta: el mismo modelo puede ser riesgo mínimo en una tarea y alto riesgo en otra. Cuatro niveles: prácticas prohibidas (art. 5), alto riesgo (art. 6 con los anexos I y III), riesgo de transparencia (art. 50) y riesgo mínimo. El punto de partida es un inventario de usos reales, que casi nunca coincide con el inventario de licencias contratadas.
El artículo 99 fija tres tramos: hasta 35 millones de euros o el 7 % del volumen de negocio mundial por prácticas prohibidas; hasta 15 millones o el 3 % por incumplir el resto de obligaciones; y hasta 7,5 millones o el 1 % por dar información incorrecta o engañosa a las autoridades. Para pymes se aplica el importe menor de los dos. En España la supervisión corresponde a AESIA.
El ámbito del artículo 2 alcanza a proveedores, responsables del despliegue, importadores y distribuidores, con efecto extraterritorial: también obliga a empresas de fuera de la UE cuando el resultado del sistema se usa dentro de la Unión. No hay exención general por tamaño; sí hay medidas de proporcionalidad para pymes, pero las obligaciones básicas se mantienen.
Hay que distinguir dos figuras que suelen confundirse. La evaluación de impacto en protección de datos nace del artículo 35 del RGPD y de la lista de tratamientos de la AEPD. La evaluación de impacto en derechos fundamentales del artículo 27 del AI Act afecta a determinados responsables del despliegue de sistemas de alto riesgo. Son evaluaciones distintas, con bases legales distintas, y conviene integrarlas en un solo ejercicio documental.
El AI Act es una ley de obligado cumplimiento; la ISO/IEC 42001 es una norma voluntaria y certificable. Certificarse no otorga presunción de conformidad —esa función la cumplirán las normas armonizadas europeas—, pero el sistema de gestión que exige la ISO cubre buena parte de la documentación, la gestión de riesgos y la trazabilidad que el reglamento pide. En la práctica es el camino más corto para llegar preparado.
El artículo 4, en su redacción vigente tras el Reglamento (UE) 2026/1744, exige que proveedores y responsables del despliegue garanticen un nivel suficiente de alfabetización en IA de su personal, atendiendo a conocimientos técnicos, experiencia y contexto de uso. No basta con una charla: hace falta un plan por perfiles, contenidos adaptados al riesgo real de cada puesto y evidencia registrada de quién se formó y cuándo.
La Agencia Española de Supervisión de la Inteligencia Artificial es la autoridad nacional de vigilancia del mercado para el AI Act, con sede en A Coruña. Cuenta con capacidad inspectora desde agosto de 2026, mientras que la ley nacional que fija el régimen sancionador sigue en tramitación parlamentaria. Dicho de otro modo: la capacidad de inspección llega antes que la de sancionar.
Que los sistemas de IA usados en la Unión Europea sean seguros, trazables y respetuosos con los derechos fundamentales, con obligaciones proporcionales al riesgo de cada uso. Es un reglamento de producto y de mercado interior: no regula la tecnología en abstracto, sino cómo se pone en el mercado y cómo se usa.
El riesgo que no ves, y la oportunidad que aún no aprovechas
Respondemos en menos de 24 horas.
Pide tu diagnóstico
Responderemos en menos de 24h.
