Régulation & éthique

AI Act europeo: lo que cambia concretamente para las empresas en 2026

La guía práctica de la AI Act europea para las empresas en 2026: lo que realmente cambia y cómo cumplir.

CI
El equipo Comparateur-IA6 marzo 2026⏱ 4 min de lecture

La AI Act, adoptada en 2024, entra en su fase de aplicación masiva en 2026. Las obligaciones que parecían lejanas pasan a ser exigibles. Para la mayoría de las empresas, el reto ya no es entender el texto, sino traducir sus requisitos en procesos internos.

Cuándo entra en vigor cada obligación

  1. Febrero de 2025

    Prácticas prohibidas

    Puntuación social, manipulación cognitiva, biometría masiva en tiempo real: prohibidas.

  2. Agosto de 2025

    Obligaciones GPAI (modelos fundacionales)

    Transparencia, derechos de autor y documentación técnica para los proveedores de LLM.

  3. Agosto de 2026

    Alto riesgo (anexo III)

    Sistema de gestión de riesgos, calidad de los datos, supervisión humana y registro de actividad.

  4. Agosto de 2027

    Alto riesgo anexo I

    Productos sujetos a las directivas sectoriales (sanidad, máquinas…): plazo ampliado.

Los 4 niveles que conviene conocer

Nivel

Inaceptable

Puntuación social, manipulación del comportamiento, biometría en tiempo real con fines de perfilado. Estrictamente prohibido.

Nivel

Alto riesgo

Recursos humanos, educación, sanidad, infraestructuras críticas, justicia y servicios esenciales. Expediente de conformidad exigente.

Nivel

Riesgo limitado

Chatbots, deepfakes, IA generativas. Obligación principal: transparencia (informar al usuario).

Nivel

Riesgo mínimo

Filtros antispam, IA en videojuegos. Solo obligaciones voluntarias.

Qué hay que elaborar en concreto

Para un sistema de alto riesgo, la AI Act impone un expediente de conformidad exigible. Los elementos esperados:

  • Sistema de gestión de riesgos

    Identificación, evaluación y mitigación de riesgos a lo largo de todo el ciclo de vida.

  • Calidad de los datos

    Pertinencia, representatividad, ausencia de errores y sesgos documentados. Pruebas obligatorias.

  • Documentación técnica

    Descripción del sistema, decisiones de diseño, rendimiento y límites, versión a versión.

  • Registro automático

    Registros de eventos trazables, conservados el tiempo suficiente para permitir una auditoría.

  • Supervisión humana

    La persona debe poder interpretar, ignorar o revertir una decisión de la IA. Nada de automatización al 100 %.

  • Robustez, precisión y ciberseguridad

    Pruebas documentadas, nivel de precisión declarado y plan de respuesta a incidentes.

  • Información al usuario final

    Indicación clara de que se interactúa con una IA. Transparencia sobre los contenidos generados (deepfake, imagen, texto).

Newsletter

Recibe los análisis sobre IA, una vez al mes

Análisis como este, sin ruido y sin spam.

La escala de sanciones

InfracciónMulta máx.
Prácticas prohibidas35 M€ o 7 % de la facturación
Infracciones en sistemas de alto riesgo15 M€ o 3 % de la facturación
Información incorrecta a las autoridades7,5 M€ o 1,5 % de la facturación

Las sanciones se modulan según el tamaño de la empresa, con un tope más bajo para pymes y start-ups.

Un plan realista en 6 etapas

  1. 1

    Inventario

    Mapear todos los sistemas de IA utilizados o desarrollados. Sin inventario no hay clasificación posible.

  2. 2

    Clasificación

    Para cada sistema, determinar el nivel de riesgo y el papel (proveedor / responsable del despliegue).

  3. 3

    Análisis de brechas

    Comparar los requisitos aplicables con el nivel real de documentación y control.

  4. 4

    Plan de acción priorizado

    Abordar primero el alto riesgo y las prácticas prohibidas. El resto, por fases.

  5. 5

    Gobernanza

    Designar a un responsable de IA (a menudo vinculado al DPO o a cumplimiento). Definir un comité de IA.

  6. 6

    Seguimiento

    Cuadro de mando, revisiones periódicas e integración en el ciclo de vida del producto. Es un proceso, no un hito.

«La trampa está en tratar la AI Act como un proyecto puntual. Es un sistema de gestión, igual que la seguridad o el RGPD.»
— DPO de una empresa mediana francesa, febrero de 2026

Herramientas y gobernanza recomendadas

📋

Registro de sistemas de IA

Inventario central con nivel de riesgo, responsable y expediente de conformidad asociado.

🔎

Herramientas de auditoría y trazabilidad

Rastrear los datos de entrenamiento y las salidas (Credo AI, Holistic AI…).

⚖️

Contractual

Cláusulas para proveedores (contrato de tratamiento ampliado a la IA), responsabilidades de proveedor y responsable del despliegue.

🛡️

Salvaguardas técnicas

Filtros contra la inyección de prompts, vigilancia de las salidas y registro de actividad.

Preguntas frecuentes

¿Se aplica la AI Act a mi empresa si estoy fuera de la UE? +

Sí, desde el momento en que ofrece un sistema de IA utilizado en la UE o cuyas salidas se emplean allí. El reglamento tiene un alcance extraterritorial similar al del RGPD.

¿Mi uso interno de ChatGPT entra en la AI Act? +

Si lo utiliza tal cual (responsable del despliegue), las obligaciones son limitadas: informar a los usuarios, transparencia sobre los contenidos generados y respeto de las prácticas prohibidas. Si lo reentrena o lo comercializa modificado, pasa a ser proveedor y las obligaciones aumentan.

¿Qué es un uso de «alto riesgo»? +

Lista tasada en el anexo III: recursos humanos (cribado de CV, evaluación), educación (calificación), sanidad (diagnóstico), aplicación de la ley, servicios esenciales (crédito, seguros) e infraestructuras críticas. Entrar en ella exige un expediente de conformidad completo.

¿Qué obligaciones rigen para los modelos GPAI (general-purpose AI)? +

Documentación técnica, transparencia sobre el corpus de entrenamiento (resumen público), respeto de los derechos de autor y seguridad de los modelos con riesgo sistémico. Obligaciones reforzadas por encima de 10^25 FLOPs de entrenamiento.

¿Cuánto se arriesga en caso de incumplimiento? +

Hasta 35 M€ o el 7 % de la facturación mundial por prácticas prohibidas. 15 M€ o el 3 % de la facturación por el resto de infracciones. Las sanciones se calibran según el tamaño de la empresa.

Lectura recomendada

⚠️ Transparencia: algunos enlaces pueden ser de afiliación. Sin impacto en nuestras evaluaciones ni en los precios.
Régulation & éthique
CI
Escrito por
El equipo Comparateur-IA

Redactor especializado en inteligencia artificial en Comparateur-IA.com. Apasionado por las nuevas tecnologías…

Este sitio está registrado en wpml.org como sitio de desarrollo. Cambia a una clave de sitio de producción en remove this banner.