El AI Act, el reglamento europeo de inteligencia artificial, se aplica por fases y varias ya han pasado. Desde febrero de 2025 hay prácticas prohibidas y obligación de formar en IA a los equipos. Desde el 2 de agosto de 2026, obligaciones de transparencia para cualquier software que hable con personas o genere contenido. Y el 2 de diciembre de 2027 llega el bloque grande: los sistemas que deciden o asisten decisiones sobre personas en selección de personal, scoring de clientes o acceso a servicios. No es una norma que vaya a llegar: ya está en vigor.
El problema es que muchas empresas todavía no saben si sus sistemas entran en las categorías reguladas, ni qué papel juegan exactamente (si son quienes desarrollan el sistema, quienes lo despliegan o simplemente quienes lo usan a diario), ni cuánto arriesgan si no cumplen. Las multas del AI Act están entre las más altas de cualquier normativa europea, incluido el RGPD: hasta el 7% de la facturación mundial en los casos más graves (fuente: Artificial Intelligence Act, Artículo 99).
Antes de seguir leyendo, responde a este test rápido para saber qué obligaciones te tocan y qué sanción podrías arriesgar:
¿Qué exige el AI Act a tu empresa?
Responde unas preguntas y obtén una orientación sobre obligaciones, nivel de riesgo y posibles sanciones.
Antes de mostrarlo…
Déjanos tus datos para generar tu resultado personalizado.
Qué deberías revisar
Posible régimen sancionador
Además, ten en cuenta
Este test ofrece una orientación inicial y no sustituye un análisis jurídico del caso concreto. La clasificación depende de la finalidad real, el rol de la organización, el contexto y las excepciones aplicables.
En este artículo repasamos qué se considera «alto riesgo», qué obligaciones aplican según el tipo de sistema, quién vigila que se cumpla en España y cuánto cuesta realmente no cumplir el AI Act.
Tabla de contenidos
¿Qué es el AI Act y por qué ya afecta a tu empresa?
El AI Act (Reglamento UE 2024/1689) es la normativa europea que regula el desarrollo y uso de sistemas de inteligencia artificial. Entró en vigor en agosto de 2024, pero sus obligaciones se han ido aplicando por fases: las prohibiciones y la obligación de formar en IA a los equipos desde febrero de 2025, las reglas para modelos de propósito general desde agosto de 2025, y las obligaciones de transparencia desde el 2 de agosto de 2026 (fuente: calendario oficial de aplicación del AI Act).
El bloque de alto riesgo estaba previsto para esa misma fecha, pero el Reglamento (UE) 2026/1744 —el ómnibus digital sobre IA, publicado el 24 de julio de 2026— lo aplazó: 2 de diciembre de 2027 para los sistemas del anexo III y 2 de agosto de 2028 para la IA integrada en productos que ya tienen normativa de seguridad propia. No cambió ningún requisito, solo la fecha en la que se pueden exigir.
Dicho de otra forma: si tu empresa usa IA para algo más que redactar textos o generar imágenes, es muy probable que ya te toque cumplir alguna obligación, aunque no hayas hecho nada todavía. Y a diferencia del RGPD, aquí no hace falta que nadie presente una denuncia: las autoridades de mercado pueden abrir una inspección por iniciativa propia.
¿Qué es una IA de "alto riesgo" y cómo saber si la tuya lo es?
El AI Act no trata igual a todos los sistemas de IA. Cuanto mayor es el riesgo para las personas, mayores son las obligaciones. Los sistemas de alto riesgo están definidos en el Anexo III del reglamento, y varias de estas categorías son mucho más habituales en empresas normales de lo que parece a primera vista (fuente: Anexo III del AI Act):
- Selección y gestión de personal: IA que filtra currículums, puntúa candidatos o evalúa el rendimiento de empleados.
- Scoring y seguros: sistemas que calculan solvencia crediticia o fijan precios de seguros de vida y salud.
- Educación: IA que decide admisiones, evalúa exámenes o detecta comportamiento irregular en pruebas.
- Biometría: reconocimiento de emociones, categorización de personas por atributos sensibles o identificación biométrica remota.
- Infraestructuras críticas: IA usada en la gestión de agua, electricidad, gas o tráfico.
Si tu empresa ha encargado o está evaluando un proyecto de este tipo, conviene revisar primero cuándo tiene sentido usar IA generativa en un proyecto empresarial y cuándo el riesgo regulatorio pesa más que el ahorro de tiempo.
Qué obligaciones tienes según el tipo de sistema
Si usas una IA de alto riesgo
Debes mantener documentación técnica del sistema, garantizar supervisión humana real (no solo sobre el papel), registrar los incidentes graves y superar una evaluación de conformidad antes de ponerlo en marcha. Esto aplica tanto si has desarrollado el sistema internamente como si lo habéis integrado desde un proveedor externo: el rol que ocupa tu empresa (proveedor, desplegador, importador o distribuidor) determina qué parte de estas obligaciones te corresponde directamente a ti.
Si usas un modelo de propósito general (GPAI)
Si tu producto se apoya en un modelo como GPT, Gemini o Llama, la obligación principal recae primero en quien desarrolla el modelo. Pero como empresa que lo integra, debes informar con claridad cuándo un contenido está generado por IA y no puedes trasladar esa responsabilidad al proveedor sin más. Además, si el modelo se usa para tomar decisiones sobre personas, esa capa adicional puede convertir tu integración en un sistema de alto riesgo por sí misma, aunque el modelo base no lo sea.
Para cualquier empresa, aunque el riesgo sea bajo
Aplican dos obligaciones que casi nadie cumple todavía: formar a los empleados que usan IA en su trabajo («alfabetización en IA») y avisar a los usuarios cuando están hablando con un chatbot o viendo contenido generado artificialmente.
¿Quién vigila el cumplimiento del AI Act en España?
España fue el primer país de la UE en crear una agencia dedicada exclusivamente a esto: la Agencia Española de Supervisión de Inteligencia Artificial (AESIA), con sede en A Coruña. Es la autoridad de referencia para buena parte de las obligaciones del AI Act en territorio español, junto con las autoridades sectoriales que ya supervisaban cada actividad (protección de datos, consumo, servicios financieros).
Que exista una agencia específica no es un detalle menor: significa que hay un organismo con capacidad técnica dedicada a revisar expedientes de sistemas de IA, no solo a recibir denuncias.
En la práctica, esto significa que una empresa española con un sistema de IA de alto riesgo puede recibir un requerimiento de AESIA o de la autoridad sectorial correspondiente pidiendo la documentación técnica y las pruebas de supervisión humana, sin que haya habido ninguna queja previa de un cliente o empleado.
Cuánto cuesta no cumplir el AI Act: las multas reales
El AI Act divide las sanciones en tres niveles según la gravedad de la infracción (fuente: Artículo 99 del AI Act). En todos los casos se aplica el importe que sea más alto entre la cifra fija y el porcentaje de facturación, excepto para pymes y startups, donde se aplica el más bajo.
| Tipo de infracción | Multa máxima |
|---|---|
| Usar una práctica de IA prohibida (Artículo 5) | 35.000.000€ o 7% de la facturación mundial |
| Incumplir obligaciones de alto riesgo, transparencia o los deberes de proveedores/desplegadores | 15.000.000€ o 3% de la facturación mundial |
| Dar información falsa o incompleta a las autoridades | 7.500.000€ o 1% de la facturación mundial |
- Para pymes y startups se aplica el importe más bajo de los dos (cifra fija o porcentaje), no el más alto.
- La autoridad tiene en cuenta si hay cooperación, si la empresa notificó la infracción por su cuenta y si ya se tomaron medidas para reducir el daño.
- Una misma infracción puede acumular sanciones de varias autoridades si afecta a distintos países.
Fechas clave que ya han pasado (y las que vienen)
No es la primera vez que una normativa europea coge a las empresas a contrapié por no seguir el calendario de cerca. Ya pasó con el reporting ESG y sus propias multas por incumplimiento. Con el AI Act, estas son las fechas que importan:
- Febrero de 2025: entraron en vigor las prohibiciones y la obligación de formar en IA a los equipos.
- Agosto de 2025: empezaron a aplicarse las reglas para modelos de propósito general.
- Agosto de 2026 (ya en vigor): obligaciones de transparencia —avisar de que se habla con una IA y marcar el contenido generado— y régimen sancionador de los modelos de propósito general.
- Diciembre de 2026 (próxima): entran en vigor las prohibiciones específicas sobre deepfakes de contenido sexual y material de abuso infantil generado por IA. Es también el límite para marcar el contenido de los sistemas que ya estaban en el mercado antes de agosto de 2026.
- Diciembre de 2027: obligaciones para los sistemas de alto riesgo del anexo III: RRHH, crédito y seguros, educación, biometría y acceso a servicios esenciales.
- Agosto de 2028: obligaciones para la IA integrada en productos que ya tienen normativa de seguridad propia.
Cómo evitar la multa: qué hacer ahora
El primer paso no es contratar una auditoría cara, es hacer un inventario. La mayoría de empresas no tienen ni siquiera claro cuántos sistemas de IA usan realmente, entre herramientas propias y las que ya vienen integradas en el software que compran: un CRM, un ERP o una plataforma de RRHH pueden llevar IA de alto riesgo integrada sin que nadie en la empresa lo haya evaluado nunca.
- Haz un inventario de qué sistemas de IA usa tu empresa, propios y de terceros.
- Clasifica cada uno: prohibido, alto riesgo, riesgo limitado o mínimo.
- Para los de alto riesgo, reúne la documentación técnica y define quién supervisa las decisiones que toma el sistema.
- Forma al equipo que usa estas herramientas en el día a día, aunque sea una sesión básica.
En Yeeply conectamos con empresas certificadas especializadas en cumplimiento normativo de IA, que pueden auditar tus sistemas y decirte exactamente dónde estás expuesto antes de que lo haga una inspección.
Da el primer paso
Cuanto más tarde audites tus sistemas de IA, menos margen tienes para corregir algo antes de una inspección. Y a diferencia de otras normativas, aquí la sanción no depende de que alguien denuncie: las autoridades de mercado pueden actuar por iniciativa propia sobre lo que ya es exigible —prácticas prohibidas, transparencia y modelos de propósito general— y AESIA ya está operativa para hacerlo en España. El aplazamiento del alto riesgo a diciembre de 2027 es tiempo para prepararse, no una prórroga en blanco.
Si quieres saber por dónde empezar, tenemos una página dedicada a cumplimiento del AI Act con un test que te dice qué obligaciones te tocan según los sistemas que uses. También puedes hacer clic en «Pedir presupuesto» arriba de yeeply.com o escribir directamente a sales@yeeply.com.
Es una profesional con amplia experiencia en la gestión de proyectos tecnológicos y el desarrollo de negocios digitales. Su principal objetivo es ayudar a emprendedores y empresas a materializar sus proyectos digitales mediante soluciones tecnológicas de vanguardia, asegurando que los proyectos se lleven a cabo con los mejores profesionales disponibles. Actualmente, ocupa el cargo de Directora de Operaciones en Yeeply, una plataforma que conecta a empresas con expertos en desarrollo tecnológico.
Etiquetas
Artículos relacionados

¿Cuánto cuesta un asistente de voz con IA?
Cuanto cuesta un asistente de voz con IA en 2026: rangos por tipo de proyecto, que encarece el presu …
¿Cuánto cuesta implementar un agente de IA en tu empresa?
Descubre cuánto cuesta implementar un agente de IA en tu empresa en 2026: rangos de precio reales, m …
¿Cuánto cuesta una formación en Inteligencia Artificial para empresas?
¿Cuánto cuesta formar a tu equipo en Inteligencia Artificial? Rangos de precio reales por modalidad …
Cuánto cuesta un pentesting en España en 2026: precios reales por tipo de auditoría
Precios reales de pentesting en España en 2026: web, infraestructura, móvil y red team. Qué incluye, …
Cuánto cuesta digitalizar un proceso de negocio con IA: más rápido, más personalizado y más barato de lo que crees
Digitalizar un proceso de negocio con IA es más barato y rápido de lo que la mayoría de empresas est …
Cuánto cuesta desarrollar una app empresarial en 2026: precios reales por tipo de proyecto
Cuánto cuesta desarrollar una app empresarial depende de más factores de los que suelen aparecer en …
