El Reglamento Europeo de Inteligencia Artificial (Reglamento 2024/1689) ya está en vigor. Si tu empresa usa IA, incluso ChatGPT, tienes obligaciones. Esta guía explica lo esencial en lenguaje claro: qué artículos te tocan, en qué fechas y qué puedes hacer ya.

gantt
title Calendario de Cumplimiento EU AI Act
dateFormat YYYY-MM-DD
axisFormat %b %Y
section Practicas Prohibidas
Art. 5 — Practicas IA prohibidas :crit, done, p1, 2025-02-02, 1d
Dos nuevas prohibiciones Art. 5 :crit, p2, 2026-12-02, 1d
section Obligaciones GPAI
Preparar documentacion GPAI :active, prep1, 2025-04-01, 2025-08-02
Art. 51-53 — Reglas GPAI vigentes :crit, gpai, 2025-08-02, 1d
section Transparencia
Art. 50 — Transparencia vigente :crit, milestone, tr1, 2026-08-02, 1d
Marcado art. 50.2, ya en mercado :tr2, 2026-08-02, 2026-12-02
section IA de Alto Riesgo (Anexo III)
Inventario IA y clasificacion :hr1, 2026-09-01, 2027-02-01
Supervision y gestion de riesgos :hr2, 2027-02-01, 2027-08-01
Evaluaciones de conformidad :hr3, 2027-08-01, 2027-12-02
Art. 6-43 — Anexo III exigible :crit, milestone, hr4, 2027-12-02, 1d
section Anexo I Alto Riesgo
Productos regulados (Anexo I) :ann1, 2027-12-03, 2028-08-02
Anexo I plenamente exigible :crit, milestone, ann2, 2028-08-02, 1d¿No sabes por dónde empezar? Haz la checklist de la Ley de IA para pymes en 3 minutos.
¿Qué es el EU AI Act?
La primera regulación integral de IA del mundo. Clasifica los sistemas IA por nivel de riesgo e impone obligaciones según la clasificación. Aprobado en 2024 y modificado por el Ómnibus Digital (Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026), se aplica por fases hasta agosto de 2028.
Calendario: qué pasa y cuándo
| Fecha | Qué entra en vigor |
|---|---|
| Feb 2025 | Prácticas de IA prohibidas (Art. 5) |
| Ago 2025 | Obligaciones para modelos GPAI (Art. 51-53) |
| Ago 2026 | Aplicación general, incluida la transparencia (Art. 50); sólo el marcado del art. 50.2 por proveedores de sistemas ya en el mercado tiene hasta dic 2026 |
| Dic 2026 | Dos nuevas prácticas prohibidas que añade el Ómnibus al Art. 5 |
| Dic 2027 | IA de alto riesgo del Anexo III (Art. 6-43) plenamente exigible |
| Ago 2028 | IA de alto riesgo del Anexo I (productos regulados) plenamente exigible |
Fechas tras el Ómnibus Digital: Reglamento (UE) 2026/1744 en EUR-Lex, resumen de Gibson Dunn y nota de la Comisión Europea.
Los 10 artículos que toda PYME debe conocer
Artículo 4: Alfabetización en IA
Qué dice: Proveedores y responsables del despliegue deben adoptar medidas para apoyar la alfabetización en IA de su personal, según sus conocimientos y el contexto de uso. Desde el Reglamento (UE) 2026/1744 no se exige garantizar un nivel concreto de cada persona.
Qué hacer: Formar a tus empleados. No necesitas un curso de 40 horas: basta con que entiendan qué puede y qué no puede hacer la IA, y cuáles son los riesgos.
Artículo 5: Prácticas prohibidas
Qué dice: Prohíbe 8 tipos de IA:
- Manipulación subliminal dañina
- Explotación de vulnerabilidades
- Puntuación social por autoridades públicas
- Evaluación predictiva de riesgo criminal
- Reconocimiento facial masivo
- Reconocimiento de emociones en trabajo/educación
- Categorización biométrica por atributos protegidos
- Identificación biométrica en tiempo real en espacios públicos
Desde el 2 de diciembre de 2026 se suman dos más, añadidas por el Reglamento (UE) 2026/1744: la IA que genera imágenes íntimas de una persona identificable sin su consentimiento y la que genera material de abuso sexual infantil.
Qué hacer: Verificar que ninguno de tus sistemas IA hace esto. Si usas ChatGPT para emails o un chatbot para clientes, probablemente estás a salvo.
Artículo 6: Clasificación de riesgo
Qué dice: Los sistemas IA se clasifican en 4 niveles:
- Prohibido: Debes dejar de usarlo
- Alto riesgo: Cumplimiento completo obligatorio
- Riesgo limitado: Obligaciones de transparencia
- Riesgo mínimo: Sin obligaciones específicas
Qué hacer: Clasificar cada sistema IA que usas. La mayoría de herramientas de PYME (ChatGPT, Copilot, chatbots) son riesgo limitado o mínimo.
Artículo 14: Supervisión humana
Qué dice: Los sistemas de alto riesgo deben tener supervisión humana significativa.
Qué hacer: No dejar que la IA tome decisiones críticas sin revisión humana. Esto aplica especialmente si usas IA para RRHH, créditos, o atención al cliente.
Artículo 27: Evaluación de derechos fundamentales (FRIA)
Qué dice: Los usuarios de IA de alto riesgo deben evaluar el impacto en derechos fundamentales.
Qué hacer: Si tu IA toma decisiones que afectan a personas (contratación, créditos, seguros), necesitas una FRIA documentada.
Artículo 49: Registro de sistemas IA
Qué dice: Los sistemas de alto riesgo deben registrarse en la base de datos de la UE.
Qué hacer: Mantener un inventario interno de todos tus sistemas IA, incluso los que no son de alto riesgo. Es buena práctica.
Artículo 50: Transparencia
Qué dice: El proveedor de un sistema que interactúa con personas debe diseñarlo para que sepan que hablan con una IA (art. 50.1), y el proveedor de IA generativa debe marcar su contenido de forma legible por máquina (art. 50.2). El responsable del despliegue debe avisar de las ultrasuplantaciones y del texto generado por IA que publique para informar al público sin revisión humana ni responsabilidad editorial (art. 50.4).
Qué hacer: Si el chatbot lo has construido tú, eres su proveedor: deja claro que es una IA. Si usas el de un tercero, comprueba que lo hace. Si publicas ultrasuplantaciones o texto generado por IA sin revisión editorial, indícalo.
Artículo 73: Notificación de incidentes
Qué dice: Los incidentes graves con IA de alto riesgo deben reportarse.
Qué hacer: Tener un protocolo de respuesta a incidentes IA. Si algo sale mal, saber a quién llamar y qué documentar.
Artículo 99: Sanciones
Qué dice:
- Prácticas prohibidas: hasta EUR 35M o 7% facturación global
- Incumplimiento de las obligaciones del art. 99.4 (entre ellas, las de alto riesgo y las de transparencia del art. 50): hasta EUR 15M o 3%
- Información incorrecta o engañosa a las autoridades: hasta EUR 7,5M o 1%
- Pymes: se aplica la cifra menor de las dos (art. 99.6); desde el Reglamento (UE) 2026/1744, también a las pequeñas empresas de mediana capitalización
Qué hacer: Tomárselo en serio. Las multas son reales, aunque proporcionadas para PYMEs.
Artículo 101: PYMEs y sandboxes
Qué dice: Los estados miembros deben facilitar el cumplimiento para PYMEs, incluyendo sandboxes regulatorios.
Qué hacer: Aprovechar los recursos que ofrezca la AEPD y la Agencia Española de Supervisión de IA cuando estén disponibles.
Cómo simplifica la IA local el cumplimiento
Cuando la IA ejecuta en tu propio hardware:
- Sin transferencias de datos: no necesitas acuerdos de procesamiento con terceros
- Auditoría completa: cada consulta y respuesta registrada localmente
- Sin dependencia de proveedor: no heredas los problemas de cumplimiento de tu proveedor
- Transparencia por diseño: sabes exactamente qué modelo ejecuta y cómo
- GDPR alineado: la soberanía de datos está integrada, no añadida
Tu checklist rápido (10 minutos)
- Tengo un inventario de todos los sistemas IA que usamos
- He clasificado cada sistema por nivel de riesgo
- Mis empleados han recibido formación básica sobre IA
- Tenemos una política de uso aceptable de IA
- Informamos a los usuarios cuando interactúan con IA
- Existe supervisión humana sobre decisiones críticas
- He verificado que no usamos prácticas prohibidas
- He evaluado a nuestros proveedores de IA
- Tenemos un plan de respuesta a incidentes
- He designado un responsable de cumplimiento IA
Puntuación:
- 8-10 checks: Buena preparación
- 5-7 checks: Preparación parcial: completa el plan antes de diciembre de 2027
- 0-4 checks: Acción urgente necesaria
Siguiente paso
Ofrecemos una evaluación interactiva gratuita con puntuación y plan de acción personalizado.
O solicita una auditoría completa de cumplimiento:
VORLUX AI | vorluxai.com | Desplegamos IA cumpliendo EU AI Act y GDPR por diseño.
Fuentes:
- Reglamento 2024/1689 (EU AI Act)
- Reglamento (UE) 2026/1744 (Ómnibus Digital de IA)
- AI Act Law: Texto completo
- Guía AEPD sobre IA
Lecturas relacionadas
- Las 8 Prácticas de IA Prohibidas por el EU AI Act (con ejemplos)
- Cómo Clasificar el Riesgo de tu IA según el EU AI Act (Art. 6)
- El calendario del Reglamento de IA tras el Ómnibus Digital
- Llévate la plantilla: Checklist de prácticas prohibidas (artículo 5).
- Llévate la plantilla: Hoja de clasificación de riesgo de IA.
Siguientes pasos
- Revisa tu inventario de sistemas IA y clasifica cada uno por su nivel de riesgo.
- Asegúrate de que tus empleados han recibido formación básica sobre el uso de estas herramientas.
- Consulta cuáles son las prácticas de IA prohibidas para evitar sanciones.
- Aprende a clasificar el riesgo de tu IA según el reglamento.
- Revisa los plazos clave para saber qué hacer ahora.
Trabaja con nosotros
Podemos hacer este análisis con tus datos reales antes de recomendar hardware. Una conversación de 30 minutos suele bastar para saber si tiene sentido en tu caso: reserva una llamada o mira cómo trabajamos en consultoría.