
La AI Act, adoptada en 2024, entra en su fase de aplicación masiva en 2026. Las obligaciones que parecían lejanas pasan a ser exigibles. Para la mayoría de las empresas, el reto ya no es entender el texto, sino traducir sus requisitos en procesos internos.
Cuándo entra en vigor cada obligación
- Febrero de 2025
Prácticas prohibidas
Puntuación social, manipulación cognitiva, biometría masiva en tiempo real: prohibidas.
- Agosto de 2025
Obligaciones GPAI (modelos fundacionales)
Transparencia, derechos de autor y documentación técnica para los proveedores de LLM.
- Agosto de 2026
Alto riesgo (anexo III)
Sistema de gestión de riesgos, calidad de los datos, supervisión humana y registro de actividad.
- Agosto de 2027
Alto riesgo anexo I
Productos sujetos a las directivas sectoriales (sanidad, máquinas…): plazo ampliado.
Los 4 niveles que conviene conocer
Nivel
Inaceptable
Puntuación social, manipulación del comportamiento, biometría en tiempo real con fines de perfilado. Estrictamente prohibido.
Nivel
Alto riesgo
Recursos humanos, educación, sanidad, infraestructuras críticas, justicia y servicios esenciales. Expediente de conformidad exigente.
Nivel
Riesgo limitado
Chatbots, deepfakes, IA generativas. Obligación principal: transparencia (informar al usuario).
Nivel
Riesgo mínimo
Filtros antispam, IA en videojuegos. Solo obligaciones voluntarias.
Qué hay que elaborar en concreto
Para un sistema de alto riesgo, la AI Act impone un expediente de conformidad exigible. Los elementos esperados:
Sistema de gestión de riesgos
Identificación, evaluación y mitigación de riesgos a lo largo de todo el ciclo de vida.
Calidad de los datos
Pertinencia, representatividad, ausencia de errores y sesgos documentados. Pruebas obligatorias.
Documentación técnica
Descripción del sistema, decisiones de diseño, rendimiento y límites, versión a versión.
Registro automático
Registros de eventos trazables, conservados el tiempo suficiente para permitir una auditoría.
Supervisión humana
La persona debe poder interpretar, ignorar o revertir una decisión de la IA. Nada de automatización al 100 %.
Robustez, precisión y ciberseguridad
Pruebas documentadas, nivel de precisión declarado y plan de respuesta a incidentes.
Información al usuario final
Indicación clara de que se interactúa con una IA. Transparencia sobre los contenidos generados (deepfake, imagen, texto).
Newsletter
Recibe los análisis sobre IA, una vez al mes
Análisis como este, sin ruido y sin spam.
La escala de sanciones
| Infracción | Multa máx. |
|---|---|
| Prácticas prohibidas | 35 M€ o 7 % de la facturación |
| Infracciones en sistemas de alto riesgo | 15 M€ o 3 % de la facturación |
| Información incorrecta a las autoridades | 7,5 M€ o 1,5 % de la facturación |
Las sanciones se modulan según el tamaño de la empresa, con un tope más bajo para pymes y start-ups.
Un plan realista en 6 etapas
- 1
Inventario
Mapear todos los sistemas de IA utilizados o desarrollados. Sin inventario no hay clasificación posible.
- 2
Clasificación
Para cada sistema, determinar el nivel de riesgo y el papel (proveedor / responsable del despliegue).
- 3
Análisis de brechas
Comparar los requisitos aplicables con el nivel real de documentación y control.
- 4
Plan de acción priorizado
Abordar primero el alto riesgo y las prácticas prohibidas. El resto, por fases.
- 5
Gobernanza
Designar a un responsable de IA (a menudo vinculado al DPO o a cumplimiento). Definir un comité de IA.
- 6
Seguimiento
Cuadro de mando, revisiones periódicas e integración en el ciclo de vida del producto. Es un proceso, no un hito.
«La trampa está en tratar la AI Act como un proyecto puntual. Es un sistema de gestión, igual que la seguridad o el RGPD.»
Herramientas y gobernanza recomendadas
📋Registro de sistemas de IA
Inventario central con nivel de riesgo, responsable y expediente de conformidad asociado.
🔎Herramientas de auditoría y trazabilidad
Rastrear los datos de entrenamiento y las salidas (Credo AI, Holistic AI…).
⚖️Contractual
Cláusulas para proveedores (contrato de tratamiento ampliado a la IA), responsabilidades de proveedor y responsable del despliegue.
🛡️Salvaguardas técnicas
Filtros contra la inyección de prompts, vigilancia de las salidas y registro de actividad.
Preguntas frecuentes
¿Se aplica la AI Act a mi empresa si estoy fuera de la UE? +
Sí, desde el momento en que ofrece un sistema de IA utilizado en la UE o cuyas salidas se emplean allí. El reglamento tiene un alcance extraterritorial similar al del RGPD.
¿Mi uso interno de ChatGPT entra en la AI Act? +
Si lo utiliza tal cual (responsable del despliegue), las obligaciones son limitadas: informar a los usuarios, transparencia sobre los contenidos generados y respeto de las prácticas prohibidas. Si lo reentrena o lo comercializa modificado, pasa a ser proveedor y las obligaciones aumentan.
¿Qué es un uso de «alto riesgo»? +
Lista tasada en el anexo III: recursos humanos (cribado de CV, evaluación), educación (calificación), sanidad (diagnóstico), aplicación de la ley, servicios esenciales (crédito, seguros) e infraestructuras críticas. Entrar en ella exige un expediente de conformidad completo.
¿Qué obligaciones rigen para los modelos GPAI (general-purpose AI)? +
Documentación técnica, transparencia sobre el corpus de entrenamiento (resumen público), respeto de los derechos de autor y seguridad de los modelos con riesgo sistémico. Obligaciones reforzadas por encima de 10^25 FLOPs de entrenamiento.
¿Cuánto se arriesga en caso de incumplimiento? +
Hasta 35 M€ o el 7 % de la facturación mundial por prácticas prohibidas. 15 M€ o el 3 % de la facturación por el resto de infracciones. Las sanciones se calibran según el tamaño de la empresa.
Lectura recomendada
⚠️ Transparencia: algunos enlaces pueden ser de afiliación. Sin impacto en nuestras evaluaciones ni en los precios.