Guía pilar · Reglamento europeo de IA
El Reglamento europeo de IA explicado para empresas
Todo lo que una pyme necesita saber del AI Act, en el orden en que le va a hacer falta. Sin artículos de memoria y con las fechas que te afectan.
Publicado el 22 de enero de 2026 · Última revisión: 12 de agosto de 2026 · Lectura: 14 min
Tus próximas fechas
- AGO 2024El Reglamento entra en vigor
- FEB 2025Prácticas prohibidas y alfabetización en IA
- AGO 2025Modelos de uso general y autoridades
- AGO 2026Aplicación general
- AGO 2027IA dentro de productos regulados
1. Qué es el AI Act y por qué te afecta
Es un reglamento europeo, de aplicación directa: no espera a que España lo traspase. Regula cómo se pone en el mercado y cómo se usa la inteligencia artificial en la Unión, con un enfoque por riesgo. La comparación útil es el RGPD de 2018: la misma lógica de obligaciones escalonadas, autoridades de control y multas por porcentaje de facturación.
Lo que cambia para una pyme no es la tecnología, es el rastro. Tendrás que poder decir qué IA usas, para qué, quién la vigila y qué haces si falla.
2. A quién aplica: encuentra tu rol
El Reglamento reparte obligaciones por papel en la cadena, no por tamaño. Casi todas las pymes españolas son implementadoras.
| Rol | Quién eres | Lo que te toca |
|---|---|---|
| Proveedor | Desarrollas IA o pones tu marca a un sistema de terceros | Documentación técnica, gestión de riesgos, evaluación de conformidad y registro cuando sea alto riesgo |
| Implementador | Usas IA en tu actividad | Usarla según instrucciones, supervisión humana, formación, información a las personas y conservar registros |
| Importador | Traes a la UE IA de fuera | Comprobar que el proveedor cumplió antes de comercializar |
| Distribuidor | Revendes IA | Verificar marcado y documentación, y no distribuir lo que sepas que incumple |
Ejemplo
Un fabricante de puertas de Manacor compra un software de control de calidad con visión artificial. Es implementador. Si lo revende a otros talleres con su marca, pasa a proveedor y hereda toda la documentación técnica.
3. Los cuatro niveles de riesgo
Es la parte que más se malinterpreta. El nivel lo fija el uso concreto, no el modelo que hay debajo.
| Nivel | Ejemplos típicos en una pyme | Qué implica |
|---|---|---|
| Prohibido | Deducir emociones de empleados, puntuación social, extraer caras de internet a lo bruto | No se puede, desde febrero de 2025 |
| Alto riesgo | Selección de personal, evaluación de crédito, seguridad en producto regulado | Supervisión humana, registros, información y documentación del proveedor |
| Transparencia | Chatbots, contenido generado, imágenes hiperrealistas | Avisar de que hay IA o de que el contenido es sintético |
| Mínimo | Corrector, resumen de reuniones, previsión de stock | Buenas prácticas y formación, nada más |
- Un mismo proveedor puede darte usos de dos niveles distintos: clasifica por uso.
- Si dudas entre transparencia y alto riesgo, mira si la decisión afecta a derechos, empleo, crédito, educación o servicios esenciales.
4. Qué te pide exactamente si eres implementador
- Inventario: qué sistemas usas, de quién, para qué y con qué datos.
- Clasificación por uso, con la razón escrita en una línea.
- Formación básica del personal que la usa, con constancia.
- Supervisión humana en los usos de alto riesgo, con nombre del responsable.
- Información a las personas afectadas cuando interactúan con la IA o cuando les afecta.
- Registros de funcionamiento y de incidencias, con plazo de conservación.
- Contratos con proveedores que incluyan documentación, avisos de cambios e incidentes.
Lo esencial
Si solo haces tres cosas este trimestre: el inventario, la formación y los avisos de transparencia. Cubren el 80% de los casos de una pyme y son los tres papeles que te va a pedir cualquiera que audite.
5. El calendario, hito por hito
Las fechas siguientes son las del Reglamento publicado. Algunas están sujetas a las modificaciones en tramitación en la Unión: marcamos la revisión en cada actualización de esta guía.
| Fecha | Qué entra en vigor | A quién afecta |
|---|---|---|
| 1 ago 2024 | Entrada en vigor | A nadie todavía |
| 2 feb 2025 | Prácticas prohibidas y alfabetización en IA | A todas las empresas |
| 2 ago 2025 | Modelos de uso general, gobernanza y sanciones asociadas | A fabricantes de modelos y a los Estados |
| 2 ago 2026 | Aplicación general, incluido el anexo III | A todas las empresas |
| 2 ago 2027 | IA en productos regulados | A fabricantes de producto |
6. Sanciones: cuánto y con qué criterio
Las cifras máximas son grandes, pero se aplican con proporcionalidad: tamaño, intención, colaboración y si el daño se corrigió. Para una pyme el escenario realista es un requerimiento y un plazo para arreglarlo.
| Incumplimiento | Multa máxima | Referencia |
|---|---|---|
| Prácticas prohibidas | 35 M€ o 7% de la facturación mundial | Artículo 99.3 |
| Resto de obligaciones | 15 M€ o 3% | Artículo 99.4 |
| Información falsa a las autoridades | 7,5 M€ o 1% | Artículo 99.5 |
7. Quién vigila esto en España
AESIA es la autoridad de supervisión del mercado de IA, con sede en A Coruña. La AEPD mantiene su competencia cuando hay datos personales, y hay autoridades sectoriales para banca, seguros o sanidad.
8. Qué hago ahora
Diagnóstico
Dos minutos para saber tu situación real.
Inventario
Una hoja con tus sistemas de IA.
Documentos
Política de uso, avisos y cláusulas generados con tus datos.
Ayuda
Una empresa adherida de tu ciudad si quieres acompañamiento.
Preguntas frecuentes
¿El AI Act me obliga a algo si solo uso IA comprada?
Sí, como implementador: usarla según las instrucciones, formar a tu gente, mantener supervisión humana en los usos de alto riesgo y avisar a las personas cuando toque. No te obliga a la documentación técnica del sistema, que es del proveedor.
¿Qué diferencia hay entre proveedor e implementador?
Proveedor es quien desarrolla o pone en el mercado el sistema con su nombre. Implementador es quien lo usa en su actividad. La mayoría de las pymes son implementadoras, salvo que pongan su marca a una IA de terceros: entonces pasan a proveedor.
¿Los modelos como ChatGPT están regulados?
Sí, como modelos de IA de uso general, con obligaciones para quien los fabrica desde agosto de 2025. Tú, como empresa que los usa, tienes las obligaciones del uso, no las del modelo.
¿Hay ayudas o periodos de gracia para pymes?
El Reglamento pide a los Estados que faciliten espacios controlados de pruebas y acceso prioritario a pymes, y que las sanciones sean proporcionadas al tamaño. No hay exención general por ser pequeña.
¿Qué pasa con el RGPD?
Se aplican los dos. El AI Act mira el sistema y sus riesgos; el RGPD mira los datos personales. Si tu IA trata datos de clientes o empleados, necesitas base legal, información y, según el caso, evaluación de impacto.
Llévatelo por escrito
Te enviamos esta guía en PDF con tu calendario aplicado en PDF. Un correo, nada más: sin llamadas comerciales.
Responsable: Make AI Act. Finalidad: enviarte el informe y, si lo marcas, los avisos. Puedes darte de baja en cualquier envío.
