Ver todos los artículos
AESIALey IA UECumplimientoEspañaRegulación

AESIA: lo que toda empresa española que usa IA debe saber en 2026

JG
Jacobo González Jaspe
|

Revisado:

Ilustración abstracta: una fila de baldosas cuadradas iluminadas en ámbar sobre un suelo azul marino. Seguro y legal
Ilustración generada con IA en nuestra máquina.

Si tu empresa usa IA en España (una herramienta SaaS con funciones de IA, un filtro automático de currículos o un chatbot de atención al cliente), el Reglamento de IA de la UE (Reglamento 2024/1689) ya te aplica en parte. AESIA es quien lo supervisa. Al terminar este artículo tendrás las fechas correctas, sabrás qué documentos puede pedirte la agencia y tendrás una lista de ocho pasos para empezar hoy con una hoja de cálculo.

¿No sabes por dónde empezar? Haz la checklist de la Ley de IA para pymes en 3 minutos.

Qué necesitas

  • Una hora y una hoja de cálculo para el inventario.
  • Acceso a quien contrata el software en tu empresa, para saber qué herramientas con IA se usan de verdad.
  • Los dos textos de referencia: el Reglamento en EUR-Lex y el portal de AESIA.
  • Opcional: un asistente de IA para clasificar los sistemas; más abajo te damos el prompt.

Qué es AESIA

AESIA, la Agencia Española de Supervisión de la Inteligencia Artificial, es la autoridad nacional de supervisión del Reglamento de IA. Se creó por el Real Decreto 729/2023, publicado en el BOE el 19 de julio de 2023, antes incluso de que el Reglamento entrase en vigor en agosto de 2024. Está adscrita al Ministerio para la Transformación Digital y de la Función Pública y tiene su sede en A Coruña.

Su mandato cubre todo sistema de IA desplegado o comercializado en España, sea la empresa española, alemana o estadounidense. Publica guías, gestiona el sandbox regulatorio y coordina la aplicación con las demás autoridades europeas.

Qué puede hacer AESIA

Supervisar: revisar evaluaciones de conformidad, documentación técnica y registros de riesgos; probar un sistema, con acceso a los datos de entrenamiento; seguir los incidentes notificados en España.

Corregir y sancionar: órdenes correctivas con plazo, suspensión de un sistema no conforme, retirada de productos, multas y derivación de casos graves al Ministerio Fiscal.

Orientar: guías, notas interpretativas y un espacio controlado de pruebas para probar productos de IA bajo supervisión antes de lanzarlos.

Cuando pide documentación, el plazo habitual es de 15 días hábiles. Las multas siguen los tres niveles del Reglamento:

InfracciónMulta máximaLímite por facturación
Prácticas prohibidas (art. 5)35.000.000 EUR7 % de la facturación anual global
Incumplimiento en IA de alto riesgo (documentación, evaluación de conformidad, registro en la UE)15.000.000 EUR3 % de la facturación anual global
Información engañosa a AESIA o a un organismo notificado7.500.000 EUR1 % de la facturación anual global

Para pymes, y desde el Reglamento (UE) 2026/1744 también para pequeñas empresas de mediana capitalización, se aplica el menor de los dos importes (artículo 99.6 del Reglamento (UE) 2024/1689) y exige proporcionalidad: una infracción de buena fe se resuelve normalmente con una orden correctiva, no con la multa máxima.

Las fechas reales tras el Ómnibus de julio de 2026

El Ómnibus Digital de la UE, el Reglamento (UE) 2026/1744, se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio. Retrasó las obligaciones de alto riesgo, añadió dos prácticas prohibidas y dejó las demás fechas como estaban. Fuentes: Gibson Dunn y Cloud Security Alliance.

ObligaciónSe aplica desdeSituación en septiembre de 2026
Prácticas prohibidas (art. 5) y alfabetización en IA del personal (art. 4)2 de febrero de 2025En vigor
Modelos de propósito general (GPAI)2 de agosto de 2025En vigor
Transparencia (art. 50): chatbots identificados como IA, contenido generado marcado, ultrasuplantaciones avisadas2 de agosto de 2026 (marcado del art. 50.2 de sistemas generativos ya en el mercado: 2 de diciembre de 2026)En vigor
Dos nuevas prácticas prohibidas (art. 5): IA que genera imágenes íntimas o sexuales realistas de una persona identificable sin su consentimiento, o material de abuso sexual infantil2 de diciembre de 2026Dentro de dos meses
Alto riesgo del Anexo III (RR. HH., crédito, educación, biometría, infraestructuras críticas…)2 de diciembre de 2027Quince meses de margen
Alto riesgo del Anexo I (IA dentro de productos regulados)2 de agosto de 2028Casi dos años de margen

Si lees en algún sitio que el 2 de agosto de 2026 era la fecha límite del alto riesgo, ese texto es anterior al Ómnibus.

AESIA y AEPD: casi seguro te aplican las dos

Son reguladores distintos con competencias que se solapan siempre que un sistema de IA trata datos personales, que es casi siempre.

DimensiónAESIAAEPD
Base legalReglamento de IA de la UE (2024/1689)RGPD + LOPDGDD
FocoSeguridad del sistema, clasificación de riesgo, supervisión humana, transparenciaTratamiento de datos personales, derechos de los interesados, privacidad

Ambas agencias han anunciado que las inspecciones coordinadas serán la norma en asuntos de IA, así que cumplir con una no exime de la otra. Las obligaciones del RGPD que van en paralelo están en nuestra guía sobre convergencia RGPD e IA.

Plan de acción en ocho pasos

Ya aplican: hazlo este mes

  1. Haz un inventario de IA. Lista cada herramienta con IA que usas, incluidas las funciones de IA de tu software de RR. HH., CRM, chatbots y generadores de contenido. Columnas: herramienta, proveedor, para qué se usa, qué datos ve, quién la opera.

  2. Comprueba las prácticas prohibidas. Verifica que ningún uso cae en el artículo 5: puntuación social, manipulación subliminal, reconocimiento de emociones en el trabajo (con excepciones muy limitadas) o identificación biométrica en tiempo real en espacios públicos sin base legal. En una pyme lo normal es que la respuesta sea “ninguno”, y eso queda documentado.

  3. Documenta la alfabetización en IA. Si tu personal usa herramientas de IA, eres “responsable del despliegue” y desde el 2 de febrero de 2025 debes adoptar medidas para su alfabetización en IA: que entienda capacidades, límites y riesgos. Desde el Reglamento 2026/1744 no se exige garantizar el nivel de cada persona. Un curso breve con registro escrito de quién lo completó acredita esas medidas.

Con el inventario va el artículo 50, en vigor desde el 2 de agosto de 2026. Quien ofrece un chatbot debe dejar claro que es una IA (art. 50.1). Si lo has construido tú, eres tú. Como responsable del despliegue, avisa de las ultrasuplantaciones y del texto generado por IA que publiques para informar al público sin revisión humana ni responsabilidad editorial (art. 50.4).

Antes del 2 de diciembre de 2027: solo si tienes alto riesgo

  1. Clasifica cada sistema por nivel de riesgo. Para cada fila del inventario, decide si entra en el Anexo III: empleo y RR. HH., crédito y solvencia, educación, fuerzas de seguridad, identificación biométrica, infraestructuras críticas, migración y fronteras, justicia y procesos democráticos. Prompt útil para tu asistente: “Aquí está mi inventario de herramientas con IA. Para cada una, indica si encaja en alguna categoría del Anexo III del Reglamento (UE) 2024/1689, cita la categoría y explica en una frase por qué sí o por qué no.” Revisa el resultado; el asistente propone, tú decides.

  2. Prepara el paquete de cumplimiento de los sistemas de alto riesgo. Gestión de riesgos documentada, documentación técnica del Anexo IV, gobernanza de datos, registro automático de eventos, controles de supervisión humana, pruebas de precisión y resistencia, y plan de seguimiento poscomercialización.

  3. Registra los sistemas de alto riesgo en la base de datos de la UE. Antes de ponerlos en servicio, y en cualquier caso antes de la fecha de aplicación.

  4. Completa la evaluación de conformidad. Para la mayoría del Anexo III basta la autoevaluación. Para sistemas biométricos y parte de las infraestructuras críticas hace falta un organismo notificado.

  5. Ensaya una inspección. Simula la petición de AESIA: ¿puedes entregar en 15 días hábiles los registros de gestión de riesgos, la justificación de la clasificación y la documentación de supervisión humana? Si la respuesta es sí, has terminado.

Lo que AESIA ha publicado

A fecha de este artículo, en el portal de AESIA hay orientación que puedes usar directamente:

DocumentoContenido principal
Guía de implementación del Reglamento de IA para operadoresObligaciones paso a paso por categoría de riesgo
Marco del espacio controlado de pruebasProceso de solicitud y requisitos para pruebas supervisadas
Directrices de clasificación de IA de alto riesgoClasificación práctica del Anexo III con ejemplos por sector
Estándares mínimos de formación en alfabetización en IAQué cuenta como formación suficiente
Declaración conjunta AESIA-AEPDCómo funciona el cumplimiento simultáneo de Reglamento de IA y RGPD
Guía de cumplimiento rápido para pymesVía simplificada para empresas de menos de 250 empleados

La ventaja de la IA local

En la nube de un tercero, tu rastro de auditoría (gobernanza de datos, registros, supervisión humana) depende de lo que cuente ese proveedor. En hardware dentro de tus instalaciones controlas los registros, el flujo de datos y los accesos, y la documentación que pide AESIA la produces tú. Por eso los despliegues locales son más sencillos de auditar, sobre todo en RR. HH., documentos y atención al cliente.

Siguientes pasos

Trabaja con nosotros

Incluimos el cumplimiento de AESIA en cada despliegue: inventario, comprobación del artículo 5, clasificación del Anexo III, documentación del Anexo IV, formación con registro y cobertura conjunta AESIA + AEPD. Toda la IA que desplegamos corre en hardware local, así que hay menos documentación que pedir a terceros. Presupuesto a medida: pídenos una evaluación inicial o mira cómo trabajamos en consultoría.

Diagrama
Compartir: LinkedIn X
Veredicto semanal

Recibe las guías nuevas antes que nadie

Suscríbete y te avisamos cuando publiquemos guías, plantillas y workflows nuevos. Un correo a la semana, sin spam.

Ya publicados: 66 guías y 25 plantillas. Todo gratis y sin registro.

Bonus: la checklist del EU AI Act, lista para completar
1x por semana Sin spam Cancela cuando quieras

Ver qué recibes

La Ley de IA de la UE ya aplica: una lista que puedes completar

Cuéntanos qué quieres ejecutar

Dinos qué quieres ejecutar y con qué presupuesto. Te decimos qué hardware necesitas, qué modelo encaja y qué puedes esperar de él, antes de que gastes nada.

Primera llamada gratis, 15 min Local-first: tus datos no salen de tu red Herramientas y guías abiertas

66 guías gratuitas · 17 plantillas de cumplimiento