Índice
- Qué regula el AI Act (y qué no)
- La pirámide de riesgo: cuatro niveles, cuatro tipos de obligación
- Riesgo inaceptable — prohibido
- Alto riesgo — obligaciones estrictas
- Riesgo limitado — obligaciones de transparencia
- Riesgo mínimo — sin obligaciones adicionales
- A quién obliga el AI Act
- Los plazos: qué ya está en vigor y qué viene
- Las multas: tres niveles según la infracción
- Primer paso práctico: clasificar los sistemas que ya tienes
- Cómo puede ayudarte Yeeply
El Reglamento Europeo de Inteligencia Artificial —el AI Act— entró en vigor en agosto de 2024. No es una directriz ni una recomendación: es ley vinculante en los 27 estados miembros. Y los primeros plazos ya han pasado.
Para las empresas que desarrollan o usan sistemas de IA en Europa, ignorarlo ya no es una opción. Esta guía explica qué regula exactamente, a quién obliga, cómo clasifica el riesgo y qué sanciones prevé.
Qué regula el AI Act (y qué no)
El AI Act regula sistemas de inteligencia artificial según el riesgo que generan para las personas, no según la tecnología que usan. No importa si tu producto usa redes neuronales, procesamiento de lenguaje natural o modelos de visión artificial: lo que importa es para qué se usa y en qué contexto.
Quedan fuera del alcance del reglamento: los sistemas usados exclusivamente con fines militares o de seguridad nacional, los sistemas de investigación y desarrollo sin despliegue comercial, y los sistemas puramente personales sin impacto en terceros.
La pirámide de riesgo: cuatro niveles, cuatro tipos de obligación
El AI Act divide todos los sistemas de IA en cuatro categorías. Identificar en cuál está el tuyo es el primer paso obligatorio.
Riesgo inaceptable — prohibido
Prohíbe sin excepciones el uso de IA para: manipulación subliminal que daña a las personas, explotación de vulnerabilidades por edad, discapacidad o situación socioeconómica, puntuación social generalizada por autoridades públicas, identificación biométrica en tiempo real en espacios públicos (salvo excepciones muy estrechas de seguridad pública), reconocimiento de emociones en el lugar de trabajo o en entornos educativos, e inferencia de rasgos sensibles (etnia, opiniones políticas, orientación sexual) a partir de datos biométricos.
Estas prohibiciones son aplicables desde febrero de 2025.
El Reglamento (UE) 2026/1744 —el ómnibus digital sobre IA, publicado el 24 de julio de 2026— añadió dos prohibiciones más que empiezan a aplicarse el 2 de diciembre de 2026: los sistemas destinados a generar o manipular imágenes, vídeo o audio de contenido sexual explícito de una persona identificable sin su consentimiento, y los que generan material de abuso sexual infantil, incluido el sintético.
Alto riesgo — obligaciones estrictas
El bloque más relevante para las empresas tecnológicas. Están en esta categoría los sistemas de IA que toman o asisten decisiones en: selección y gestión de personal, acceso a la educación, concesión de crédito y servicios financieros, atención médica y diagnóstico, infraestructuras críticas (energía, agua, transporte), administración de justicia y gestión de migración.
Estos sistemas requieren: sistema de gestión de riesgos documentado, gobierno del dato (calidad y representatividad de los datos de entrenamiento), documentación técnica, supervisión humana activa, robustez y ciberseguridad certificadas, y registro automático de la actividad del sistema.
El calendario de este bloque cambió en julio de 2026. Los sistemas de alto riesgo del anexo III —empleo, crédito, educación, biometría y servicios esenciales— tienen que cumplir desde el 2 de diciembre de 2027. Los que van integrados en productos ya regulados por normativa de seguridad (anexo I), desde el 2 de agosto de 2028. La obligación es la misma que antes: lo que se ha movido es la fecha en la que se puede exigir.
Riesgo limitado — obligaciones de transparencia
Los sistemas que interactúan con personas tienen que identificarse como IA. Si tu app tiene un chatbot, tienes que informar al usuario de que habla con un sistema automatizado. Los deepfakes y el contenido sintético realista tienen obligaciones de marcado específicas.
Este bloque no se aplazó: se aplica desde el 2 de agosto de 2026. Los sistemas de IA generativa que ya estaban en el mercado antes de esa fecha tienen hasta el 2 de diciembre de 2026 para ajustar el marcado del contenido que producen. Es la parte del reglamento que hoy afecta a más empresas, precisamente porque casi cualquiera tiene un chatbot o genera contenido con IA.
Riesgo mínimo — sin obligaciones adicionales
La mayoría de sistemas de IA caen aquí: filtros de spam, sistemas de recomendación de contenido, herramientas de corrección de texto, IA generativa para uso interno sin impacto en decisiones sobre personas. Sin requisitos específicos del AI Act más allá de la normativa general que ya existía.
A quién obliga el AI Act
- Proveedores: empresas que desarrollan sistemas de IA y los comercializan en la UE, incluyendo via API o como componente de otro producto
- Desplegadores: empresas que usan sistemas de IA de terceros en contextos profesionales con impacto sobre personas
- Importadores y distribuidores: empresas que traen al mercado europeo sistemas de IA desarrollados fuera de la UE
- Empresas fuera de la UE: si tu sistema afecta a usuarios europeos, el AI Act aplica independientemente de dónde esté registrada tu empresa
Los plazos: qué ya está en vigor y qué viene
El calendario original se modificó con el Reglamento (UE) 2026/1744, publicado el 24 de julio de 2026. El bloque de alto riesgo, que estaba previsto para agosto de 2026, se aplazó a diciembre de 2027 y agosto de 2028 según el tipo de sistema. Las prohibiciones, la alfabetización en IA y las obligaciones de transparencia no se tocaron.
| Fecha | Hito |
|---|---|
| Agosto 2024 | El AI Act entra en vigor |
| Febrero 2025 | Prohibiciones de riesgo inaceptable y obligación de alfabetización en IA — ya aplicables |
| Agosto 2025 | Obligaciones para modelos de propósito general (GPAI) como GPT o Gemini |
| Agosto 2026 | Obligaciones de transparencia (artículo 50) y régimen sancionador de los modelos GPAI — ya aplicables |
| Diciembre 2026 | Nuevas prohibiciones sobre contenido sexual no consentido y material de abuso infantil. Fin del margen para marcar el contenido de los sistemas anteriores a agosto de 2026 |
| Agosto 2027 | Modelos GPAI que ya estaban en el mercado antes de agosto de 2025 |
| Diciembre 2027 | Requisitos para los sistemas de alto riesgo del anexo III: empleo, crédito, educación, biometría, servicios esenciales |
| Agosto 2028 | Requisitos para la IA integrada en productos ya regulados por normativa de seguridad (anexo I) |
Las multas: tres niveles según la infracción
| Infracción | Sanción máxima |
|---|---|
| Usar sistemas de IA prohibidos | 35 M€ o el 7% de la facturación global anual (el mayor) |
| Incumplir requisitos de sistemas de alto riesgo | 15 M€ o el 3% de la facturación global |
| Facilitar información incorrecta a las autoridades | 7,5 M€ o el 1% de la facturación global |
Para pymes, los límites absolutos se reducen proporcionalmente: siempre se aplica la cifra menor entre el importe fijo y el porcentaje de facturación.
Primer paso práctico: clasificar los sistemas que ya tienes
Antes de cualquier inversión en cumplimiento, el ejercicio más útil es hacer un inventario de todos los sistemas de IA que tu empresa desarrolla o usa —incluyendo los que contratas a terceros— y clasificar cada uno según la pirámide de riesgo del AI Act.
Si alguno cae en la categoría de alto riesgo, los requisitos que activan son concretos: sistema de gestión de riesgos, documentación técnica, registro de actividad y supervisión humana. Si cae en riesgo limitado, la obligación principal es informar al usuario. Si está en riesgo mínimo, no hay nada específico del AI Act que hacer.
El aplazamiento del alto riesgo no elimina este paso, lo hace más rentable: clasificar es lo que te dice si tienes hasta diciembre de 2027 para prepararte o si ya estás incumpliendo algo de lo que sí es exigible hoy. Si quieres hacerlo con ayuda, en nuestra página de cumplimiento del AI Act tienes un test que clasifica tus sistemas y te dice qué obligaciones te tocan.
Cómo puede ayudarte Yeeply
En Yeeply trabajamos con empresas certificadas de desarrollo de software que ya están adaptando sus procesos y arquitecturas al AI Act. Si estás desarrollando un sistema de IA desde cero o necesitas auditar uno que ya tienes, podemos conectarte con el equipo técnico adecuado para tu sector y tu nivel de riesgo.
Para proyectos con presupuesto ajustado, también contamos con equipos especializados que ofrecen las mismas garantías técnicas a un coste entre un 30 y un 40% menor. Usa el botón Pedir presupuesto en la parte superior de yeeply.com o escribe a sales@yeeply.com.
Y si lo que necesitas es poner en regla la IA que ya usas, aquí te contamos cómo te ayudamos a cumplir el AI Act: inventario, clasificación y el expediente documentado.
Es un profesional en el campo de la informática y la ingeniería de sistemas, con una sólida carrera en la gestión de negocios y relaciones dentro del sector tecnológico. Actualmente, ocupa el cargo de Gerente de Negocio en Quental, donde su enfoque está en gestionar y desarrollar proyectos innovadores que contribuyan al crecimiento y consolidación de la empresa.
Etiquetas
Artículos relacionados
Cuánto cuesta una plataforma de gestión ESG en 2026: opciones y precios reales
Cuánto cuesta una plataforma ESG en 2026: comparativa de SaaS, desarrollo a medida y soluciones híbr …
Cuánto cuesta certificarse en ESG: comparativa GRI, SASB, TCFD y B Corp
Cuánto cuesta alinearse con GRI, SASB, TCFD o conseguir la certificación B Corp: desglose de costes …
Cuánto cuesta no hacer ESG: multas, coste de financiación y daño reputacional
No hacer ESG tiene un precio concreto: multas regulatorias, crédito más caro, clientes grandes que t …
Qué empresas están obligadas a reportar ESG en España y desde cuándo
CSRD obliga a reportar ESG a miles de empresas españolas. Esta guía explica qué umbral te aplica, de …
Los pagos móviles en España: la apuesta de las grandes empresas
Las 50 profesiones digitales más demandadas en 2023
En la actualidad, la demanda de profesiones digitales está aumentando significativamente. Las empres …
