El Reglamento Europeo de Inteligencia Artificial —el AI Act— entró en vigor en agosto de 2024. No es una directriz ni una recomendación: es ley vinculante en los 27 estados miembros. Y los primeros plazos ya han pasado.

Para las empresas que desarrollan o usan sistemas de IA en Europa, ignorarlo ya no es una opción. Esta guía explica qué regula exactamente, a quién obliga, cómo clasifica el riesgo y qué sanciones prevé.

Qué regula el AI Act (y qué no)

El AI Act regula sistemas de inteligencia artificial según el riesgo que generan para las personas, no según la tecnología que usan. No importa si tu producto usa redes neuronales, procesamiento de lenguaje natural o modelos de visión artificial: lo que importa es para qué se usa y en qué contexto.

Quedan fuera del alcance del reglamento: los sistemas usados exclusivamente con fines militares o de seguridad nacional, los sistemas de investigación y desarrollo sin despliegue comercial, y los sistemas puramente personales sin impacto en terceros.

La pirámide de riesgo: cuatro niveles, cuatro tipos de obligación

El AI Act divide todos los sistemas de IA en cuatro categorías. Identificar en cuál está el tuyo es el primer paso obligatorio.

Riesgo inaceptable — prohibido

Prohíbe sin excepciones el uso de IA para: manipulación subliminal que daña a las personas, explotación de vulnerabilidades por edad, discapacidad o situación socioeconómica, puntuación social generalizada por autoridades públicas, identificación biométrica en tiempo real en espacios públicos (salvo excepciones muy estrechas de seguridad pública), reconocimiento de emociones en el lugar de trabajo o en entornos educativos, e inferencia de rasgos sensibles (etnia, opiniones políticas, orientación sexual) a partir de datos biométricos.

Estas prohibiciones son aplicables desde febrero de 2025.

El Reglamento (UE) 2026/1744 —el ómnibus digital sobre IA, publicado el 24 de julio de 2026— añadió dos prohibiciones más que empiezan a aplicarse el 2 de diciembre de 2026: los sistemas destinados a generar o manipular imágenes, vídeo o audio de contenido sexual explícito de una persona identificable sin su consentimiento, y los que generan material de abuso sexual infantil, incluido el sintético.

Alto riesgo — obligaciones estrictas

El bloque más relevante para las empresas tecnológicas. Están en esta categoría los sistemas de IA que toman o asisten decisiones en: selección y gestión de personal, acceso a la educación, concesión de crédito y servicios financieros, atención médica y diagnóstico, infraestructuras críticas (energía, agua, transporte), administración de justicia y gestión de migración.

Estos sistemas requieren: sistema de gestión de riesgos documentado, gobierno del dato (calidad y representatividad de los datos de entrenamiento), documentación técnica, supervisión humana activa, robustez y ciberseguridad certificadas, y registro automático de la actividad del sistema.

El calendario de este bloque cambió en julio de 2026. Los sistemas de alto riesgo del anexo III —empleo, crédito, educación, biometría y servicios esenciales— tienen que cumplir desde el 2 de diciembre de 2027. Los que van integrados en productos ya regulados por normativa de seguridad (anexo I), desde el 2 de agosto de 2028. La obligación es la misma que antes: lo que se ha movido es la fecha en la que se puede exigir.

Riesgo limitado — obligaciones de transparencia

Los sistemas que interactúan con personas tienen que identificarse como IA. Si tu app tiene un chatbot, tienes que informar al usuario de que habla con un sistema automatizado. Los deepfakes y el contenido sintético realista tienen obligaciones de marcado específicas.

Este bloque no se aplazó: se aplica desde el 2 de agosto de 2026. Los sistemas de IA generativa que ya estaban en el mercado antes de esa fecha tienen hasta el 2 de diciembre de 2026 para ajustar el marcado del contenido que producen. Es la parte del reglamento que hoy afecta a más empresas, precisamente porque casi cualquiera tiene un chatbot o genera contenido con IA.

Riesgo mínimo — sin obligaciones adicionales

La mayoría de sistemas de IA caen aquí: filtros de spam, sistemas de recomendación de contenido, herramientas de corrección de texto, IA generativa para uso interno sin impacto en decisiones sobre personas. Sin requisitos específicos del AI Act más allá de la normativa general que ya existía.

A quién obliga el AI Act

  • Proveedores: empresas que desarrollan sistemas de IA y los comercializan en la UE, incluyendo via API o como componente de otro producto
  • Desplegadores: empresas que usan sistemas de IA de terceros en contextos profesionales con impacto sobre personas
  • Importadores y distribuidores: empresas que traen al mercado europeo sistemas de IA desarrollados fuera de la UE
  • Empresas fuera de la UE: si tu sistema afecta a usuarios europeos, el AI Act aplica independientemente de dónde esté registrada tu empresa

Los plazos: qué ya está en vigor y qué viene

El calendario original se modificó con el Reglamento (UE) 2026/1744, publicado el 24 de julio de 2026. El bloque de alto riesgo, que estaba previsto para agosto de 2026, se aplazó a diciembre de 2027 y agosto de 2028 según el tipo de sistema. Las prohibiciones, la alfabetización en IA y las obligaciones de transparencia no se tocaron.

FechaHito
Agosto 2024El AI Act entra en vigor
Febrero 2025Prohibiciones de riesgo inaceptable y obligación de alfabetización en IA — ya aplicables
Agosto 2025Obligaciones para modelos de propósito general (GPAI) como GPT o Gemini
Agosto 2026Obligaciones de transparencia (artículo 50) y régimen sancionador de los modelos GPAI — ya aplicables
Diciembre 2026Nuevas prohibiciones sobre contenido sexual no consentido y material de abuso infantil. Fin del margen para marcar el contenido de los sistemas anteriores a agosto de 2026
Agosto 2027Modelos GPAI que ya estaban en el mercado antes de agosto de 2025
Diciembre 2027Requisitos para los sistemas de alto riesgo del anexo III: empleo, crédito, educación, biometría, servicios esenciales
Agosto 2028Requisitos para la IA integrada en productos ya regulados por normativa de seguridad (anexo I)

Las multas: tres niveles según la infracción

InfracciónSanción máxima
Usar sistemas de IA prohibidos35 M€ o el 7% de la facturación global anual (el mayor)
Incumplir requisitos de sistemas de alto riesgo15 M€ o el 3% de la facturación global
Facilitar información incorrecta a las autoridades7,5 M€ o el 1% de la facturación global

Para pymes, los límites absolutos se reducen proporcionalmente: siempre se aplica la cifra menor entre el importe fijo y el porcentaje de facturación.

Primer paso práctico: clasificar los sistemas que ya tienes

Antes de cualquier inversión en cumplimiento, el ejercicio más útil es hacer un inventario de todos los sistemas de IA que tu empresa desarrolla o usa —incluyendo los que contratas a terceros— y clasificar cada uno según la pirámide de riesgo del AI Act.

Si alguno cae en la categoría de alto riesgo, los requisitos que activan son concretos: sistema de gestión de riesgos, documentación técnica, registro de actividad y supervisión humana. Si cae en riesgo limitado, la obligación principal es informar al usuario. Si está en riesgo mínimo, no hay nada específico del AI Act que hacer.

El aplazamiento del alto riesgo no elimina este paso, lo hace más rentable: clasificar es lo que te dice si tienes hasta diciembre de 2027 para prepararte o si ya estás incumpliendo algo de lo que sí es exigible hoy. Si quieres hacerlo con ayuda, en nuestra página de cumplimiento del AI Act tienes un test que clasifica tus sistemas y te dice qué obligaciones te tocan.

Cómo puede ayudarte Yeeply

En Yeeply trabajamos con empresas certificadas de desarrollo de software que ya están adaptando sus procesos y arquitecturas al AI Act. Si estás desarrollando un sistema de IA desde cero o necesitas auditar uno que ya tienes, podemos conectarte con el equipo técnico adecuado para tu sector y tu nivel de riesgo.

Para proyectos con presupuesto ajustado, también contamos con equipos especializados que ofrecen las mismas garantías técnicas a un coste entre un 30 y un 40% menor. Usa el botón Pedir presupuesto en la parte superior de yeeply.com o escribe a sales@yeeply.com.

Y si lo que necesitas es poner en regla la IA que ya usas, aquí te contamos cómo te ayudamos a cumplir el AI Act: inventario, clasificación y el expediente documentado.

Álvaro Montes Serrador
Álvaro Montes Serrador
Gerente de Negocio en Quental

Es un profesional en el campo de la informática y la ingeniería de sistemas, con una sólida carrera en la gestión de negocios y relaciones dentro del sector tecnológico. Actualmente, ocupa el cargo de Gerente de Negocio en Quental, donde su enfoque está en gestionar y desarrollar proyectos innovadores que contribuyan al crecimiento y consolidación de la empresa.

Etiquetas