Si tu empresa usa IA en España (una herramienta SaaS con funciones de IA, un filtro automático de currículos o un chatbot de atención al cliente), el Reglamento de IA de la UE (Reglamento 2024/1689) ya te aplica en parte. AESIA es quien lo supervisa. Al terminar este artículo tendrás las fechas correctas, sabrás qué documentos puede pedirte la agencia y tendrás una lista de ocho pasos para empezar hoy con una hoja de cálculo.
¿No sabes por dónde empezar? Haz la checklist de la Ley de IA para pymes en 3 minutos.
Qué necesitas
- Una hora y una hoja de cálculo para el inventario.
- Acceso a quien contrata el software en tu empresa, para saber qué herramientas con IA se usan de verdad.
- Los dos textos de referencia: el Reglamento en EUR-Lex y el portal de AESIA.
- Opcional: un asistente de IA para clasificar los sistemas; más abajo te damos el prompt.
Qué es AESIA
AESIA, la Agencia Española de Supervisión de la Inteligencia Artificial, es la autoridad nacional de supervisión del Reglamento de IA. Se creó por el Real Decreto 729/2023, publicado en el BOE el 19 de julio de 2023, antes incluso de que el Reglamento entrase en vigor en agosto de 2024. Está adscrita al Ministerio para la Transformación Digital y de la Función Pública y tiene su sede en A Coruña.
Su mandato cubre todo sistema de IA desplegado o comercializado en España, sea la empresa española, alemana o estadounidense. Publica guías, gestiona el sandbox regulatorio y coordina la aplicación con las demás autoridades europeas.
Qué puede hacer AESIA
Supervisar: revisar evaluaciones de conformidad, documentación técnica y registros de riesgos; probar un sistema, con acceso a los datos de entrenamiento; seguir los incidentes notificados en España.
Corregir y sancionar: órdenes correctivas con plazo, suspensión de un sistema no conforme, retirada de productos, multas y derivación de casos graves al Ministerio Fiscal.
Orientar: guías, notas interpretativas y un espacio controlado de pruebas para probar productos de IA bajo supervisión antes de lanzarlos.
Cuando pide documentación, el plazo habitual es de 15 días hábiles. Las multas siguen los tres niveles del Reglamento:
| Infracción | Multa máxima | Límite por facturación |
|---|---|---|
| Prácticas prohibidas (art. 5) | 35.000.000 EUR | 7 % de la facturación anual global |
| Incumplimiento en IA de alto riesgo (documentación, evaluación de conformidad, registro en la UE) | 15.000.000 EUR | 3 % de la facturación anual global |
| Información engañosa a AESIA o a un organismo notificado | 7.500.000 EUR | 1 % de la facturación anual global |
Para pymes, y desde el Reglamento (UE) 2026/1744 también para pequeñas empresas de mediana capitalización, se aplica el menor de los dos importes (artículo 99.6 del Reglamento (UE) 2024/1689) y exige proporcionalidad: una infracción de buena fe se resuelve normalmente con una orden correctiva, no con la multa máxima.
Las fechas reales tras el Ómnibus de julio de 2026
El Ómnibus Digital de la UE, el Reglamento (UE) 2026/1744, se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio. Retrasó las obligaciones de alto riesgo, añadió dos prácticas prohibidas y dejó las demás fechas como estaban. Fuentes: Gibson Dunn y Cloud Security Alliance.
| Obligación | Se aplica desde | Situación en septiembre de 2026 |
|---|---|---|
| Prácticas prohibidas (art. 5) y alfabetización en IA del personal (art. 4) | 2 de febrero de 2025 | En vigor |
| Modelos de propósito general (GPAI) | 2 de agosto de 2025 | En vigor |
| Transparencia (art. 50): chatbots identificados como IA, contenido generado marcado, ultrasuplantaciones avisadas | 2 de agosto de 2026 (marcado del art. 50.2 de sistemas generativos ya en el mercado: 2 de diciembre de 2026) | En vigor |
| Dos nuevas prácticas prohibidas (art. 5): IA que genera imágenes íntimas o sexuales realistas de una persona identificable sin su consentimiento, o material de abuso sexual infantil | 2 de diciembre de 2026 | Dentro de dos meses |
| Alto riesgo del Anexo III (RR. HH., crédito, educación, biometría, infraestructuras críticas…) | 2 de diciembre de 2027 | Quince meses de margen |
| Alto riesgo del Anexo I (IA dentro de productos regulados) | 2 de agosto de 2028 | Casi dos años de margen |
Si lees en algún sitio que el 2 de agosto de 2026 era la fecha límite del alto riesgo, ese texto es anterior al Ómnibus.
AESIA y AEPD: casi seguro te aplican las dos
Son reguladores distintos con competencias que se solapan siempre que un sistema de IA trata datos personales, que es casi siempre.
| Dimensión | AESIA | AEPD |
|---|---|---|
| Base legal | Reglamento de IA de la UE (2024/1689) | RGPD + LOPDGDD |
| Foco | Seguridad del sistema, clasificación de riesgo, supervisión humana, transparencia | Tratamiento de datos personales, derechos de los interesados, privacidad |
Ambas agencias han anunciado que las inspecciones coordinadas serán la norma en asuntos de IA, así que cumplir con una no exime de la otra. Las obligaciones del RGPD que van en paralelo están en nuestra guía sobre convergencia RGPD e IA.
Plan de acción en ocho pasos
Ya aplican: hazlo este mes
-
Haz un inventario de IA. Lista cada herramienta con IA que usas, incluidas las funciones de IA de tu software de RR. HH., CRM, chatbots y generadores de contenido. Columnas: herramienta, proveedor, para qué se usa, qué datos ve, quién la opera.
-
Comprueba las prácticas prohibidas. Verifica que ningún uso cae en el artículo 5: puntuación social, manipulación subliminal, reconocimiento de emociones en el trabajo (con excepciones muy limitadas) o identificación biométrica en tiempo real en espacios públicos sin base legal. En una pyme lo normal es que la respuesta sea “ninguno”, y eso queda documentado.
-
Documenta la alfabetización en IA. Si tu personal usa herramientas de IA, eres “responsable del despliegue” y desde el 2 de febrero de 2025 debes adoptar medidas para su alfabetización en IA: que entienda capacidades, límites y riesgos. Desde el Reglamento 2026/1744 no se exige garantizar el nivel de cada persona. Un curso breve con registro escrito de quién lo completó acredita esas medidas.
Con el inventario va el artículo 50, en vigor desde el 2 de agosto de 2026. Quien ofrece un chatbot debe dejar claro que es una IA (art. 50.1). Si lo has construido tú, eres tú. Como responsable del despliegue, avisa de las ultrasuplantaciones y del texto generado por IA que publiques para informar al público sin revisión humana ni responsabilidad editorial (art. 50.4).
Antes del 2 de diciembre de 2027: solo si tienes alto riesgo
-
Clasifica cada sistema por nivel de riesgo. Para cada fila del inventario, decide si entra en el Anexo III: empleo y RR. HH., crédito y solvencia, educación, fuerzas de seguridad, identificación biométrica, infraestructuras críticas, migración y fronteras, justicia y procesos democráticos. Prompt útil para tu asistente: “Aquí está mi inventario de herramientas con IA. Para cada una, indica si encaja en alguna categoría del Anexo III del Reglamento (UE) 2024/1689, cita la categoría y explica en una frase por qué sí o por qué no.” Revisa el resultado; el asistente propone, tú decides.
-
Prepara el paquete de cumplimiento de los sistemas de alto riesgo. Gestión de riesgos documentada, documentación técnica del Anexo IV, gobernanza de datos, registro automático de eventos, controles de supervisión humana, pruebas de precisión y resistencia, y plan de seguimiento poscomercialización.
-
Registra los sistemas de alto riesgo en la base de datos de la UE. Antes de ponerlos en servicio, y en cualquier caso antes de la fecha de aplicación.
-
Completa la evaluación de conformidad. Para la mayoría del Anexo III basta la autoevaluación. Para sistemas biométricos y parte de las infraestructuras críticas hace falta un organismo notificado.
-
Ensaya una inspección. Simula la petición de AESIA: ¿puedes entregar en 15 días hábiles los registros de gestión de riesgos, la justificación de la clasificación y la documentación de supervisión humana? Si la respuesta es sí, has terminado.
Lo que AESIA ha publicado
A fecha de este artículo, en el portal de AESIA hay orientación que puedes usar directamente:
| Documento | Contenido principal |
|---|---|
| Guía de implementación del Reglamento de IA para operadores | Obligaciones paso a paso por categoría de riesgo |
| Marco del espacio controlado de pruebas | Proceso de solicitud y requisitos para pruebas supervisadas |
| Directrices de clasificación de IA de alto riesgo | Clasificación práctica del Anexo III con ejemplos por sector |
| Estándares mínimos de formación en alfabetización en IA | Qué cuenta como formación suficiente |
| Declaración conjunta AESIA-AEPD | Cómo funciona el cumplimiento simultáneo de Reglamento de IA y RGPD |
| Guía de cumplimiento rápido para pymes | Vía simplificada para empresas de menos de 250 empleados |
La ventaja de la IA local
En la nube de un tercero, tu rastro de auditoría (gobernanza de datos, registros, supervisión humana) depende de lo que cuente ese proveedor. En hardware dentro de tus instalaciones controlas los registros, el flujo de datos y los accesos, y la documentación que pide AESIA la produces tú. Por eso los despliegues locales son más sencillos de auditar, sobre todo en RR. HH., documentos y atención al cliente.
Siguientes pasos
- Plan por fases hasta diciembre de 2027: el calendario del Reglamento de IA tras el Ómnibus.
- Empieza con algo de riesgo mínimo: Tus primeros tres agentes de IA en local.
- Llévate la plantilla: Checklist de prácticas prohibidas (artículo 5).
- Llévate la plantilla: Plantilla de documentación técnica (Anexo IV).
Trabaja con nosotros
Incluimos el cumplimiento de AESIA en cada despliegue: inventario, comprobación del artículo 5, clasificación del Anexo III, documentación del Anexo IV, formación con registro y cobertura conjunta AESIA + AEPD. Toda la IA que desplegamos corre en hardware local, así que hay menos documentación que pedir a terceros. Presupuesto a medida: pídenos una evaluación inicial o mira cómo trabajamos en consultoría.