Guía pilar · Reglamento europeo de IA

El Reglamento europeo de IA explicado para empresas

Todo lo que una pyme necesita saber del AI Act, en el orden en que le va a hacer falta. Sin artículos de memoria y con las fechas que te afectan.

FundamentosNiveles de riesgoObligaciones por rol

Publicado el 22 de enero de 2026 · Última revisión: 12 de agosto de 2026 · Lectura: 14 min

LinkedIn

Tus próximas fechas

  1. AGO 2024El Reglamento entra en vigor
  2. FEB 2025Prácticas prohibidas y alfabetización en IA
  3. AGO 2025Modelos de uso general y autoridades
  4. AGO 2026Aplicación general
  5. AGO 2027IA dentro de productos regulados
Calendario completo →

Atajo

Si solo quieres saber qué te toca a ti, el diagnóstico lo resuelve en dos minutos.

Responsable editorial de Make AI Act
Abogada, 12 años en protección de datos y contratación tecnológica
Revisión técnica: [Nombre de revisor placeholder], ingeniero y DPO certificado
Revisado por
12 de agosto de 2026
Última actualización
12 de agosto de 2026

1. Qué es el AI Act y por qué te afecta

Es un reglamento europeo, de aplicación directa: no espera a que España lo traspase. Regula cómo se pone en el mercado y cómo se usa la inteligencia artificial en la Unión, con un enfoque por riesgo. La comparación útil es el RGPD de 2018: la misma lógica de obligaciones escalonadas, autoridades de control y multas por porcentaje de facturación.

Lo que cambia para una pyme no es la tecnología, es el rastro. Tendrás que poder decir qué IA usas, para qué, quién la vigila y qué haces si falla.

2. A quién aplica: encuentra tu rol

El Reglamento reparte obligaciones por papel en la cadena, no por tamaño. Casi todas las pymes españolas son implementadoras.

Obligaciones principales por rol. Alto riesgo agrava cada columna.
RolQuién eresLo que te toca
ProveedorDesarrollas IA o pones tu marca a un sistema de tercerosDocumentación técnica, gestión de riesgos, evaluación de conformidad y registro cuando sea alto riesgo
ImplementadorUsas IA en tu actividadUsarla según instrucciones, supervisión humana, formación, información a las personas y conservar registros
ImportadorTraes a la UE IA de fueraComprobar que el proveedor cumplió antes de comercializar
DistribuidorRevendes IAVerificar marcado y documentación, y no distribuir lo que sepas que incumple

Ejemplo

Un fabricante de puertas de Manacor compra un software de control de calidad con visión artificial. Es implementador. Si lo revende a otros talleres con su marca, pasa a proveedor y hereda toda la documentación técnica.

3. Los cuatro niveles de riesgo

Es la parte que más se malinterpreta. El nivel lo fija el uso concreto, no el modelo que hay debajo.

NivelEjemplos típicos en una pymeQué implica
ProhibidoDeducir emociones de empleados, puntuación social, extraer caras de internet a lo brutoNo se puede, desde febrero de 2025
Alto riesgoSelección de personal, evaluación de crédito, seguridad en producto reguladoSupervisión humana, registros, información y documentación del proveedor
TransparenciaChatbots, contenido generado, imágenes hiperrealistasAvisar de que hay IA o de que el contenido es sintético
MínimoCorrector, resumen de reuniones, previsión de stockBuenas prácticas y formación, nada más
  • Un mismo proveedor puede darte usos de dos niveles distintos: clasifica por uso.
  • Si dudas entre transparencia y alto riesgo, mira si la decisión afecta a derechos, empleo, crédito, educación o servicios esenciales.

Herramienta relacionada

Clasificador de riesgo

Cuatro preguntas y te dice en qué nivel cae tu uso, con la explicación de cada respuesta.

4. Qué te pide exactamente si eres implementador

  1. Inventario: qué sistemas usas, de quién, para qué y con qué datos.
  2. Clasificación por uso, con la razón escrita en una línea.
  3. Formación básica del personal que la usa, con constancia.
  4. Supervisión humana en los usos de alto riesgo, con nombre del responsable.
  5. Información a las personas afectadas cuando interactúan con la IA o cuando les afecta.
  6. Registros de funcionamiento y de incidencias, con plazo de conservación.
  7. Contratos con proveedores que incluyan documentación, avisos de cambios e incidentes.

Lo esencial

Si solo haces tres cosas este trimestre: el inventario, la formación y los avisos de transparencia. Cubren el 80% de los casos de una pyme y son los tres papeles que te va a pedir cualquiera que audite.

5. El calendario, hito por hito

Las fechas siguientes son las del Reglamento publicado. Algunas están sujetas a las modificaciones en tramitación en la Unión: marcamos la revisión en cada actualización de esta guía.

FechaQué entra en vigorA quién afecta
1 ago 2024Entrada en vigorA nadie todavía
2 feb 2025Prácticas prohibidas y alfabetización en IAA todas las empresas
2 ago 2025Modelos de uso general, gobernanza y sanciones asociadasA fabricantes de modelos y a los Estados
2 ago 2026Aplicación general, incluido el anexo IIIA todas las empresas
2 ago 2027IA en productos reguladosA fabricantes de producto

6. Sanciones: cuánto y con qué criterio

Las cifras máximas son grandes, pero se aplican con proporcionalidad: tamaño, intención, colaboración y si el daño se corrigió. Para una pyme el escenario realista es un requerimiento y un plazo para arreglarlo.

IncumplimientoMulta máximaReferencia
Prácticas prohibidas35 M€ o 7% de la facturación mundialArtículo 99.3
Resto de obligaciones15 M€ o 3%Artículo 99.4
Información falsa a las autoridades7,5 M€ o 1%Artículo 99.5

7. Quién vigila esto en España

AESIA es la autoridad de supervisión del mercado de IA, con sede en A Coruña. La AEPD mantiene su competencia cuando hay datos personales, y hay autoridades sectoriales para banca, seguros o sanidad.

8. Qué hago ahora

01

Diagnóstico

Dos minutos para saber tu situación real.

02

Inventario

Una hoja con tus sistemas de IA.

03

Documentos

Política de uso, avisos y cláusulas generados con tus datos.

04

Ayuda

Una empresa adherida de tu ciudad si quieres acompañamiento.

Preguntas frecuentes

¿El AI Act me obliga a algo si solo uso IA comprada?

Sí, como implementador: usarla según las instrucciones, formar a tu gente, mantener supervisión humana en los usos de alto riesgo y avisar a las personas cuando toque. No te obliga a la documentación técnica del sistema, que es del proveedor.

¿Qué diferencia hay entre proveedor e implementador?

Proveedor es quien desarrolla o pone en el mercado el sistema con su nombre. Implementador es quien lo usa en su actividad. La mayoría de las pymes son implementadoras, salvo que pongan su marca a una IA de terceros: entonces pasan a proveedor.

¿Los modelos como ChatGPT están regulados?

Sí, como modelos de IA de uso general, con obligaciones para quien los fabrica desde agosto de 2025. Tú, como empresa que los usa, tienes las obligaciones del uso, no las del modelo.

¿Hay ayudas o periodos de gracia para pymes?

El Reglamento pide a los Estados que faciliten espacios controlados de pruebas y acceso prioritario a pymes, y que las sanciones sean proporcionadas al tamaño. No hay exención general por ser pequeña.

¿Qué pasa con el RGPD?

Se aplican los dos. El AI Act mira el sistema y sus riesgos; el RGPD mira los datos personales. Si tu IA trata datos de clientes o empleados, necesitas base legal, información y, según el caso, evaluación de impacto.

Llévatelo por escrito

Te enviamos esta guía en PDF con tu calendario aplicado en PDF. Un correo, nada más: sin llamadas comerciales.

Responsable: Make AI Act. Finalidad: enviarte el informe y, si lo marcas, los avisos. Puedes darte de baja en cualquier envío.

AvisoEsta página es una guía práctica, no asesoramiento jurídico. Para tu caso concreto, habla con un profesional verificado.