IA9 min de lectura22 de agosto de 2026
MP
Miguel A. Pavía

Cómo cumplir el AI Act en tu empresa: guía completa del Reglamento Europeo de IA

La inteligencia artificial ha pasado de ser una promesa a formar parte del día a día de miles de empresas: chatbots que atienden clientes, herramientas que redactan textos, sistemas que filtran currículums o predicen la demanda. Con ese salto llega también la primera regulación integral del mundo sobre IA: el Reglamento (UE) 2024/1689, más conocido como AI Act o Reglamento Europeo de Inteligencia Artificial.

La buena noticia es que cumplir el AI Act no es tan complejo como parece para la mayoría de pymes. La mala es que ya hay obligaciones en vigor y muchas empresas ni siquiera saben que les afectan. En esta guía te explicamos, sin tecnicismos, qué debe hacer tu empresa para cumplir con la IA Act: a quién afecta, el calendario, las categorías de riesgo, las obligaciones concretas y una hoja de ruta práctica para ponerte al día.

Qué es el AI Act y por qué te afecta

El AI Act es el primer marco legal integral del mundo que regula el desarrollo y el uso de la inteligencia artificial. Su objetivo es que la IA que se usa en la Unión Europea sea segura, transparente y respetuosa con los derechos fundamentales, sin frenar la innovación. Entró en vigor el 1 de agosto de 2024 y es de aplicación directa en todos los países de la UE, sin necesidad de trasponerlo a la ley española.

Aquí está la clave que sorprende a muchas empresas: el Reglamento no solo obliga a quien fabrica IA, sino también a quien la usa. Si tu empresa emplea un chatbot, una herramienta de IA generativa o un sistema automatizado para tomar decisiones, es muy probable que tengas obligaciones, aunque no hayas desarrollado nada.

Los dos roles clave: proveedor y responsable del despliegue

El Reglamento distingue varios operadores, pero para una empresa normal los dos importantes son:

  • Proveedor: quien desarrolla un sistema de IA (o lo encarga desarrollar) y lo comercializa o pone en servicio con su marca. Tiene las obligaciones más exigentes.
  • Responsable del despliegue (deployer): quien utiliza un sistema de IA en el marco de su actividad profesional. Aquí entra la inmensa mayoría de pymes que simplemente usan herramientas de IA.

Ojo: si personalizas mucho una herramienta, la comercializas con tu nombre o cambias su finalidad, puedes convertirte en "proveedor" a efectos legales y asumir sus obligaciones.

Calendario: qué se aplica y cuándo

El AI Act no entró todo de golpe. Se aplica de forma escalonada, y algunas obligaciones ya están vigentes:

  • 1 de agosto de 2024: entrada en vigor del Reglamento.
  • 2 de febrero de 2025 (YA EN VIGOR): prohibición de las prácticas de IA de riesgo inaceptable (art. 5) y obligación de alfabetización en IA del personal (art. 4).
  • 2 de agosto de 2025 (YA EN VIGOR): obligaciones para los modelos de IA de propósito general (GPAI), la gobernanza y el régimen sancionador.
  • 2 de agosto de 2026: fecha general de aplicación del grueso del Reglamento, incluidas las obligaciones de transparencia del artículo 50 (chatbots, deepfakes, contenido generado por IA).
  • 2026-2028: obligaciones de los sistemas de alto riesgo, de forma escalonada. La Comisión ha propuesto en el paquete "Digital Omnibus" (finales de 2025) aplazar parte de ellas; conviene verificar el calendario vigente para tu caso.

Traducción para tu empresa: las obligaciones que más afectan a una pyme (alfabetización y transparencia) ya están o entran en 2026. No es algo lejano.

Las 4 categorías de riesgo

El AI Act clasifica los sistemas de IA según el riesgo que suponen. Tus obligaciones dependen de en qué categoría caiga cada sistema que uses:

  • Riesgo inaceptable (prohibido): sistemas que atentan contra derechos fundamentales. Están directamente prohibidos.
  • Alto riesgo: IA usada en ámbitos sensibles (empleo, educación, crédito, biometría, infraestructuras críticas, etc.). Es la categoría más regulada.
  • Riesgo limitado: sistemas que interactúan con personas o generan contenido (chatbots, IA generativa). Sujetos a obligaciones de transparencia.
  • Riesgo mínimo: la gran mayoría (filtros de spam, recomendadores, videojuegos con IA). Sin obligaciones específicas, más allá de las buenas prácticas.

La mayoría de usos de IA en una pyme son de riesgo limitado o mínimo. El salto de exigencia está en el "alto riesgo".

Prácticas de IA prohibidas

Desde febrero de 2025, ninguna empresa puede desarrollar ni usar sistemas de IA que incurran en las prácticas del artículo 5. Entre otras:

  • Técnicas subliminales o manipuladoras que causen un perjuicio significativo.
  • Explotación de vulnerabilidades de personas por su edad, discapacidad o situación social o económica.
  • Puntuación social (social scoring) de personas por su comportamiento.
  • Ciertos usos de identificación biométrica y categorización con fines prohibidos, o el reconocimiento de emociones en el trabajo y la educación (con excepciones tasadas).

IA de propósito general: ¿y si uso ChatGPT o similares?

Aquí hay una confusión habitual. Los modelos de IA de propósito general (GPAI) —ChatGPT, Gemini, Claude, etc.— tienen obligaciones que recaen sobre sus proveedores (OpenAI, Google, etc.): documentación técnica, resúmenes de datos de entrenamiento, cumplimiento de derechos de autor…

Como empresa que usa estas herramientas, tú no asumes esas obligaciones de proveedor de GPAI. Pero sí debes: usarlas con supervisión humana, no volcar en ellas datos personales o confidenciales sin base legal, y cumplir las obligaciones de transparencia cuando publiques contenido generado con IA o interactúes con clientes mediante IA.

Transparencia: la obligación que más afecta a las pymes

El artículo 50 es probablemente el que más notarás. A partir de agosto de 2026 deberás:

  • Avisar cuando alguien interactúa con una IA: si tienes un chatbot o asistente virtual, el usuario debe saber que habla con una máquina, no con una persona.
  • Etiquetar el contenido generado o manipulado por IA: imágenes, audio o vídeo sintéticos (deepfakes) deben identificarse como tales.
  • Marcar los textos de interés público generados por IA cuando se publiquen para informar.

Es una obligación asumible y de sentido común: ser honesto con tu cliente sobre cuándo hay una IA detrás.

Alfabetización en IA: la obligación olvidada (y ya vigente)

El artículo 4, en vigor desde febrero de 2025, obliga a proveedores y responsables del despliegue a garantizar un nivel suficiente de "alfabetización en IA" de su plantilla: que las personas que usan o supervisan sistemas de IA entiendan cómo funcionan, sus límites y sus riesgos.

En la práctica significa formar a tu equipo en el uso responsable de la IA. No exige un título ni un curso oficial concreto, pero sí que puedas demostrar que tu personal está capacitado. Es, para la mayoría de pymes, el primer paso obligatorio y el más sencillo de dar.

Sistemas de alto riesgo: obligaciones reforzadas

Si tu empresa usa IA en un ámbito de alto riesgo —por ejemplo, un sistema que criba currículums o evalúa a candidatos en un proceso de selección—, como responsable del despliegue tendrás obligaciones adicionales:

  • Usar el sistema conforme a las instrucciones del proveedor.
  • Asignar supervisión humana a personas competentes.
  • Asegurar que los datos de entrada son pertinentes y de calidad.
  • Vigilar el funcionamiento e informar al proveedor y a las autoridades si detectas un riesgo o incidente grave.
  • Conservar los registros (logs) que genere el sistema.
  • Informar a los trabajadores afectados antes de poner en marcha un sistema de alto riesgo en el trabajo.

Sanciones: por qué conviene tomárselo en serio

El AI Act tiene uno de los regímenes sancionadores más duros de la normativa digital europea:

  • Hasta 35 millones de euros o el 7% de la facturación mundial anual por usar prácticas prohibidas.
  • Hasta 15 millones o el 3% por incumplir otras obligaciones (transparencia, alto riesgo, etc.).
  • Hasta 7,5 millones o el 1% por facilitar información incorrecta a las autoridades.

Para las pymes se prevén cuantías proporcionadas, pero el mensaje es claro: no es una recomendación, es ley.

Hoja de ruta: cómo cumplir el AI Act paso a paso

Esta es la secuencia práctica que recomendamos a nuestros clientes:

  • 1. Inventaría tu IA. Haz una lista de todos los sistemas de IA que desarrolla, despliega o usa tu empresa (incluidas herramientas del día a día como asistentes de texto o chatbots).
  • 2. Clasifica por riesgo. Para cada sistema, determina si es de riesgo prohibido, alto, limitado o mínimo. Documenta el porqué.
  • 3. Define tu rol. ¿Eres proveedor o responsable del despliegue en cada caso? De ahí salen tus obligaciones.
  • 4. Forma a tu equipo. Cumple ya el artículo 4 con formación en uso responsable de la IA. Es lo primero y lo más fácil.
  • 5. Aplica la transparencia. Avisa en chatbots, etiqueta el contenido generado por IA y revisa tu web.
  • 6. Publica tu política de IA. Un documento que declare tu compromiso y tus principios da confianza y ordena la casa. Puedes ver la política de uso de IA de Grupo ZAS como referencia.
  • 7. Gobierna y revisa. Asigna un responsable, guarda la documentación y revisa periódicamente conforme entren en vigor las siguientes fases.

¿Tu empresa usa IA y no sabes si cumple el AI Act?

En Grupo ZAS te ayudamos a inventariar tus sistemas, clasificarlos por riesgo, formar a tu equipo y poner en marcha soluciones de inteligencia artificial conformes a la normativa. Consultoría y formación sin compromiso.

Hablar con un experto

Conclusión

Cumplir el AI Act no consiste en frenar la IA, sino en usarla con cabeza: saber qué herramientas empleas, con qué riesgo, ser transparente con tus clientes y tener a tu equipo formado. Para la mayoría de pymes se resume en tres acciones asumibles: inventariar y clasificar sus usos de IA, formar a su gente y aplicar transparencia. Quien se adelante no solo evita sanciones: transmite confianza, que hoy es una ventaja competitiva.

Preguntas frecuentes

¿El AI Act afecta a mi empresa si solo uso ChatGPT?

Sí, como responsable del despliegue. No asumes las obligaciones del proveedor del modelo, pero sí debes usarlo con supervisión humana, cuidar los datos y cumplir la transparencia cuando publiques contenido generado con IA.

¿Qué es lo primero que debo hacer?

Formar a tu equipo (art. 4, ya obligatorio) e inventariar qué sistemas de IA usas. Son los dos pasos iniciales y los más sencillos.

¿Necesito un certificado para cumplir el AI Act?

No existe un "sello" único obligatorio para pymes usuarias. Debes poder demostrar que cumples: formación, clasificación de riesgo, transparencia y documentación. Los sistemas de alto riesgo sí requieren evaluaciones de conformidad específicas.

¿Cuándo entra en vigor la parte que me afecta?

La alfabetización y las prohibiciones ya están vigentes (febrero de 2025). La transparencia se aplica en agosto de 2026. El alto riesgo, de forma escalonada entre 2026 y 2028.

Servicios que pueden ayudarte

Si este artículo te ha resultado útil, estos servicios pueden interesarte:

¿Te ha sido útil este artículo?

Compártelo con quien pueda necesitarlo

¿Tienes un proyecto en mente?

Estamos aquí para ayudarte a digitalizar tu negocio. Cuéntanos tu idea y hagámosla realidad juntos.