Al terminar este artículo sabrás en cuál de las cuatro categorías de riesgo del EU AI Act cae cada sistema de IA de tu empresa y qué obligaciones trae. El Artículo 6 es la base de esa clasificación. Tienes un árbol de decisión, ejemplos y un checklist para documentarla.

flowchart TD
A["Tu sistema de IA"] --> B{"Esta en la lista de\npracticas prohibidas?\n(Art. 5)"}
B -->|Si| C["PROHIBIDO\nNo usar (Art. 5)"]
B -->|No| D{"Es componente de seguridad\nde un producto Anexo I?"}
D -->|Si| E["ALTO RIESGO\nCumplimiento completo obligatorio"]
D -->|No| F{"Se usa para alguno de\nlos usos del Anexo III?"}
F -->|Si| G{"Aplica la excepcion\nArt. 6(3)?"}
G -->|Si| H["RIESGO LIMITADO\nObligaciones de transparencia"]
G -->|No| E
F -->|No| I{"Interactua con personas\no genera contenido?"}
I -->|Si| H
I -->|No| J["RIESGO MINIMO\nSin obligaciones especificas"]
style C fill:#FECACA,stroke:#B91C1C
style E fill:#FEF3C7,stroke:#F5A623
style H fill:#DBEAFE,stroke:#2563EB
style J fill:#D1FAE5,stroke:#059669¿No sabes por dónde empezar? Haz la checklist de la Ley de IA para pymes en 3 minutos.
Las 4 categorías de riesgo
Nivel 1: Prohibido (Art. 5)
Qué significa: Estos sistemas están completamente prohibidos en la UE. No hay excepciones para la mayoría.
Ejemplos: Puntuación social, manipulación subliminal, reconocimiento de emociones en el trabajo, scraping facial masivo.
Tu obligación: No usar. Si detectas uno, detenlo inmediatamente.
Nivel 2: Alto riesgo (Art. 6 + Anexos I y III)
Qué significa: Estos sistemas pueden usarse pero requieren cumplimiento completo: documentación técnica, evaluación de conformidad, supervisión humana, y registro en la base de datos de la UE. Tras el Ómnibus Digital, el Reglamento (UE) 2026/1744, las obligaciones del Anexo III se aplican desde el 2 de diciembre de 2027 y las del Anexo I desde el 2 de agosto de 2028: tiempo suficiente para clasificar con calma y documentar una sola vez.
Cómo saber si tu IA es alto riesgo:
Vía Anexo I (producto): Tu IA es componente de seguridad de:
- Maquinaria industrial
- Juguetes
- Dispositivos médicos
- Vehículos
- Aviación, ferrocarril, marítimo
Vía Anexo III (uso): Tu IA se usa para:
- Biometría (identificación remota, categorización)
- Infraestructura crítica (agua, gas, electricidad)
- Educación (admisiones, evaluaciones)
- Empleo (contratación, promoción, despido)
- Servicios esenciales (créditos, seguros, emergencias)
- Justicia y democracia (investigación legal, elecciones)
Excepción Art. 6(3): Incluso si tu IA está en el Anexo III, NO es alto riesgo si:
- Realiza una tarea procedimental estrecha
- Mejora el resultado de una actividad humana previa
- Detecta patrones sin reemplazar la evaluación humana
- Y no crea riesgo significativo para personas
Nivel 3: Riesgo limitado (Art. 50)
Qué significa: Obligaciones de transparencia. El proveedor debe asegurarse de que la gente sepa que interactúa con una IA (art. 50.1) y de que el contenido generado vaya marcado (art. 50.2); si lo has construido tú, eres tú. Quien lo despliega debe avisar de las ultrasuplantaciones y del texto generado por IA publicado para informar al público sin revisión humana (art. 50.4).
Ejemplos: Chatbots, generadores de contenido, asistentes virtuales, deepfakes.
Tu obligación: Etiquetar la interacción como IA, marcar contenido generado.
Nivel 4: Riesgo mínimo
Qué significa: Sin obligaciones específicas. Uso libre.
Ejemplos: Filtros de spam, recomendaciones de productos, correctores de texto, clasificación interna de documentos.
Árbol de decisión rápido
-
¿Está tu IA en la lista de prácticas prohibidas (Art. 5)?
- SÍ → PROHIBIDO. Detenla.
- NO → Siguiente pregunta.
-
¿Es componente de seguridad de un producto del Anexo I?
- SÍ → ALTO RIESGO.
- NO → Siguiente pregunta.
-
¿Se usa para alguno de los 10 usos del Anexo III?
- SÍ → Comprueba excepción Art. 6(3).
- Excepción aplica → RIESGO LIMITADO
- No aplica → ALTO RIESGO
- NO → Siguiente pregunta.
- SÍ → Comprueba excepción Art. 6(3).
-
¿Interactúa con personas o genera contenido?
- SÍ → RIESGO LIMITADO (transparencia)
- NO → RIESGO MÍNIMO (sin obligaciones)
Checklist de clasificación
Para cada sistema IA en tu empresa:
- Identificado en el inventario de sistemas IA
- Verificado contra las 8 prácticas prohibidas (Art. 5)
- Comprobado contra productos Anexo I
- Comprobado contra usos Anexo III
- Evaluada excepción Art. 6(3) si aplica
- Clasificación documentada con justificación
- Responsable asignado
- Fecha de próxima revisión establecida
Lo que cambia si eres alto riesgo
| Requisito | Qué hacer | Artículo |
|---|---|---|
| Gestión de riesgos | Implementar sistema continuo | Art. 9 |
| Datos | Gobernanza de datos de entrenamiento | Art. 10 |
| Documentación | Documentación técnica completa (Anexo IV) | Art. 11 |
| Registros | Logs automáticos del sistema | Art. 12 |
| Transparencia | Informar a los responsables del despliegue | Art. 13 |
| Supervisión humana | Mecanismo de override + supervisor | Art. 14 |
| Precisión | Garantizar rendimiento y robustez | Art. 15 |
| Conformidad | Evaluación antes de poner en mercado | Art. 43 |
| Registro | Inscripción en base de datos UE | Art. 49 |
Sanciones
Las multas del Reglamento escalan con la categoría, y el checklist de arriba es la forma de mantenerte lejos de ellas. Los importes están en el artículo 99 del Reglamento (UE) 2024/1689:
- Prácticas prohibidas (Art. 5): hasta 35 millones de EUR o el 7 % de la facturación global.
- Clasificar mal: puede costar hasta 15 millones de EUR.
La ventaja de la IA local
Cuando tu IA ejecuta en hardware local:
- Clasificación más fácil: controlas exactamente qué hace el modelo
- Documentación más simple: no dependes del proveedor
- Supervisión directa: acceso total al comportamiento del modelo
- Menos riesgo regulatorio: sin transferencias de datos a terceros
Siguiente paso
¿No sabes en qué categoría cae tu IA? Haz nuestra evaluación interactiva:
Evaluar mi cumplimiento EU AI Act →
O solicita una clasificación profesional:
VORLUX AI | vorluxai.com | IA que cumple con el EU AI Act por diseño.
Fuentes:
- Reglamento (UE) 2024/1689, Artículos 5-6
- Portal Oficial del EU AI Act
- Gibson Dunn: Ómnibus del EU AI Act: nuevos plazos de alto riesgo
- Guía de Cumplimiento EU AI Act: GDPR Register
Lecturas relacionadas
- Las 8 Prácticas de IA Prohibidas por el EU AI Act (con ejemplos)
- El calendario del Reglamento de IA tras el Ómnibus Digital
- EU AI Act: Guía Práctica para PYMEs Españolas (2026)
- Llévate la plantilla: Hoja de clasificación de riesgo de IA.
Siguientes pasos
- Revisa si tu sistema cae en las prácticas prohibidas con nuestra guía de las 8 prácticas de IA prohibidas.
- Utiliza el árbol de decisión para identificar si tu tecnología requiere medidas de seguridad adicionales.
- Aplica el checklist de clasificación en tu inventario de sistemas IA.
- Consulta los plazos de aplicación en nuestro análisis sobre el EU AI Act tras el Ómnibus.
Trabaja con nosotros
Podemos hacer este análisis con tus datos reales antes de recomendar hardware. Una conversación de 30 minutos suele bastar para saber si tiene sentido en tu caso: reserva una llamada o mira cómo trabajamos en consultoría.