Ver todos los artículos
EU AI ActCompliancePYMEs

EU AI Act: guía práctica para pymes españolas (2026)

JG
Jacobo González Jaspe
|

Revisado:

Ilustración abstracta: una esfera ámbar en equilibrio sobre el borde de un cubo blanco. Seguro y legal
Ilustración generada con IA en nuestra máquina.

El Reglamento Europeo de Inteligencia Artificial (Reglamento 2024/1689) ya está en vigor. Si tu empresa usa IA, incluso ChatGPT, tienes obligaciones. Esta guía explica lo esencial en lenguaje claro: qué artículos te tocan, en qué fechas y qué puedes hacer ya.

EU AI Act implementation timeline
gantt
    title Calendario de Cumplimiento EU AI Act
    dateFormat  YYYY-MM-DD
    axisFormat  %b %Y

    section Practicas Prohibidas
    Art. 5 — Practicas IA prohibidas    :crit, done, p1, 2025-02-02, 1d
    Dos nuevas prohibiciones Art. 5     :crit, p2, 2026-12-02, 1d

    section Obligaciones GPAI
    Preparar documentacion GPAI         :active, prep1, 2025-04-01, 2025-08-02
    Art. 51-53 — Reglas GPAI vigentes   :crit, gpai, 2025-08-02, 1d

    section Transparencia
    Art. 50 — Transparencia vigente     :crit, milestone, tr1, 2026-08-02, 1d
    Marcado art. 50.2, ya en mercado    :tr2, 2026-08-02, 2026-12-02

    section IA de Alto Riesgo (Anexo III)
    Inventario IA y clasificacion       :hr1, 2026-09-01, 2027-02-01
    Supervision y gestion de riesgos    :hr2, 2027-02-01, 2027-08-01
    Evaluaciones de conformidad         :hr3, 2027-08-01, 2027-12-02
    Art. 6-43 — Anexo III exigible      :crit, milestone, hr4, 2027-12-02, 1d

    section Anexo I Alto Riesgo
    Productos regulados (Anexo I)       :ann1, 2027-12-03, 2028-08-02
    Anexo I plenamente exigible         :crit, milestone, ann2, 2028-08-02, 1d
Diagrama

¿No sabes por dónde empezar? Haz la checklist de la Ley de IA para pymes en 3 minutos.

¿Qué es el EU AI Act?

La primera regulación integral de IA del mundo. Clasifica los sistemas IA por nivel de riesgo e impone obligaciones según la clasificación. Aprobado en 2024 y modificado por el Ómnibus Digital (Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026), se aplica por fases hasta agosto de 2028.

Calendario: qué pasa y cuándo

FechaQué entra en vigor
Feb 2025Prácticas de IA prohibidas (Art. 5)
Ago 2025Obligaciones para modelos GPAI (Art. 51-53)
Ago 2026Aplicación general, incluida la transparencia (Art. 50); sólo el marcado del art. 50.2 por proveedores de sistemas ya en el mercado tiene hasta dic 2026
Dic 2026Dos nuevas prácticas prohibidas que añade el Ómnibus al Art. 5
Dic 2027IA de alto riesgo del Anexo III (Art. 6-43) plenamente exigible
Ago 2028IA de alto riesgo del Anexo I (productos regulados) plenamente exigible

Fechas tras el Ómnibus Digital: Reglamento (UE) 2026/1744 en EUR-Lex, resumen de Gibson Dunn y nota de la Comisión Europea.

Los 10 artículos que toda PYME debe conocer

Artículo 4: Alfabetización en IA

Qué dice: Proveedores y responsables del despliegue deben adoptar medidas para apoyar la alfabetización en IA de su personal, según sus conocimientos y el contexto de uso. Desde el Reglamento (UE) 2026/1744 no se exige garantizar un nivel concreto de cada persona.

Qué hacer: Formar a tus empleados. No necesitas un curso de 40 horas: basta con que entiendan qué puede y qué no puede hacer la IA, y cuáles son los riesgos.

Artículo 5: Prácticas prohibidas

Qué dice: Prohíbe 8 tipos de IA:

  • Manipulación subliminal dañina
  • Explotación de vulnerabilidades
  • Puntuación social por autoridades públicas
  • Evaluación predictiva de riesgo criminal
  • Reconocimiento facial masivo
  • Reconocimiento de emociones en trabajo/educación
  • Categorización biométrica por atributos protegidos
  • Identificación biométrica en tiempo real en espacios públicos

Desde el 2 de diciembre de 2026 se suman dos más, añadidas por el Reglamento (UE) 2026/1744: la IA que genera imágenes íntimas de una persona identificable sin su consentimiento y la que genera material de abuso sexual infantil.

Qué hacer: Verificar que ninguno de tus sistemas IA hace esto. Si usas ChatGPT para emails o un chatbot para clientes, probablemente estás a salvo.

Artículo 6: Clasificación de riesgo

Qué dice: Los sistemas IA se clasifican en 4 niveles:

  1. Prohibido: Debes dejar de usarlo
  2. Alto riesgo: Cumplimiento completo obligatorio
  3. Riesgo limitado: Obligaciones de transparencia
  4. Riesgo mínimo: Sin obligaciones específicas

Qué hacer: Clasificar cada sistema IA que usas. La mayoría de herramientas de PYME (ChatGPT, Copilot, chatbots) son riesgo limitado o mínimo.

Artículo 14: Supervisión humana

Qué dice: Los sistemas de alto riesgo deben tener supervisión humana significativa.

Qué hacer: No dejar que la IA tome decisiones críticas sin revisión humana. Esto aplica especialmente si usas IA para RRHH, créditos, o atención al cliente.

Artículo 27: Evaluación de derechos fundamentales (FRIA)

Qué dice: Los usuarios de IA de alto riesgo deben evaluar el impacto en derechos fundamentales.

Qué hacer: Si tu IA toma decisiones que afectan a personas (contratación, créditos, seguros), necesitas una FRIA documentada.

Artículo 49: Registro de sistemas IA

Qué dice: Los sistemas de alto riesgo deben registrarse en la base de datos de la UE.

Qué hacer: Mantener un inventario interno de todos tus sistemas IA, incluso los que no son de alto riesgo. Es buena práctica.

Artículo 50: Transparencia

Qué dice: El proveedor de un sistema que interactúa con personas debe diseñarlo para que sepan que hablan con una IA (art. 50.1), y el proveedor de IA generativa debe marcar su contenido de forma legible por máquina (art. 50.2). El responsable del despliegue debe avisar de las ultrasuplantaciones y del texto generado por IA que publique para informar al público sin revisión humana ni responsabilidad editorial (art. 50.4).

Qué hacer: Si el chatbot lo has construido tú, eres su proveedor: deja claro que es una IA. Si usas el de un tercero, comprueba que lo hace. Si publicas ultrasuplantaciones o texto generado por IA sin revisión editorial, indícalo.

Artículo 73: Notificación de incidentes

Qué dice: Los incidentes graves con IA de alto riesgo deben reportarse.

Qué hacer: Tener un protocolo de respuesta a incidentes IA. Si algo sale mal, saber a quién llamar y qué documentar.

Artículo 99: Sanciones

Qué dice:

  • Prácticas prohibidas: hasta EUR 35M o 7% facturación global
  • Incumplimiento de las obligaciones del art. 99.4 (entre ellas, las de alto riesgo y las de transparencia del art. 50): hasta EUR 15M o 3%
  • Información incorrecta o engañosa a las autoridades: hasta EUR 7,5M o 1%
  • Pymes: se aplica la cifra menor de las dos (art. 99.6); desde el Reglamento (UE) 2026/1744, también a las pequeñas empresas de mediana capitalización

Qué hacer: Tomárselo en serio. Las multas son reales, aunque proporcionadas para PYMEs.

Artículo 101: PYMEs y sandboxes

Qué dice: Los estados miembros deben facilitar el cumplimiento para PYMEs, incluyendo sandboxes regulatorios.

Qué hacer: Aprovechar los recursos que ofrezca la AEPD y la Agencia Española de Supervisión de IA cuando estén disponibles.

Cómo simplifica la IA local el cumplimiento

Cuando la IA ejecuta en tu propio hardware:

  1. Sin transferencias de datos: no necesitas acuerdos de procesamiento con terceros
  2. Auditoría completa: cada consulta y respuesta registrada localmente
  3. Sin dependencia de proveedor: no heredas los problemas de cumplimiento de tu proveedor
  4. Transparencia por diseño: sabes exactamente qué modelo ejecuta y cómo
  5. GDPR alineado: la soberanía de datos está integrada, no añadida

Tu checklist rápido (10 minutos)

  • Tengo un inventario de todos los sistemas IA que usamos
  • He clasificado cada sistema por nivel de riesgo
  • Mis empleados han recibido formación básica sobre IA
  • Tenemos una política de uso aceptable de IA
  • Informamos a los usuarios cuando interactúan con IA
  • Existe supervisión humana sobre decisiones críticas
  • He verificado que no usamos prácticas prohibidas
  • He evaluado a nuestros proveedores de IA
  • Tenemos un plan de respuesta a incidentes
  • He designado un responsable de cumplimiento IA

Puntuación:

  • 8-10 checks: Buena preparación
  • 5-7 checks: Preparación parcial: completa el plan antes de diciembre de 2027
  • 0-4 checks: Acción urgente necesaria

Siguiente paso

Ofrecemos una evaluación interactiva gratuita con puntuación y plan de acción personalizado.

Hacer evaluación EU AI Act →

O solicita una auditoría completa de cumplimiento:

Solicitar auditoría →


VORLUX AI | vorluxai.com | Desplegamos IA cumpliendo EU AI Act y GDPR por diseño.

Fuentes:


Lecturas relacionadas

Siguientes pasos

  • Revisa tu inventario de sistemas IA y clasifica cada uno por su nivel de riesgo.
  • Asegúrate de que tus empleados han recibido formación básica sobre el uso de estas herramientas.
  • Consulta cuáles son las prácticas de IA prohibidas para evitar sanciones.
  • Aprende a clasificar el riesgo de tu IA según el reglamento.
  • Revisa los plazos clave para saber qué hacer ahora.

Trabaja con nosotros

Podemos hacer este análisis con tus datos reales antes de recomendar hardware. Una conversación de 30 minutos suele bastar para saber si tiene sentido en tu caso: reserva una llamada o mira cómo trabajamos en consultoría.

Diagrama
Compartir: LinkedIn X
Veredicto semanal

Recibe las guías nuevas antes que nadie

Suscríbete y te avisamos cuando publiquemos guías, plantillas y workflows nuevos. Un correo a la semana, sin spam.

Ya publicados: 66 guías y 25 plantillas. Todo gratis y sin registro.

Bonus: la checklist del EU AI Act, lista para completar
1x por semana Sin spam Cancela cuando quieras

Ver qué recibes

La Ley de IA de la UE ya aplica: una lista que puedes completar

Cuéntanos qué quieres ejecutar

Dinos qué quieres ejecutar y con qué presupuesto. Te decimos qué hardware necesitas, qué modelo encaja y qué puedes esperar de él, antes de que gastes nada.

Primera llamada gratis, 15 min Local-first: tus datos no salen de tu red Herramientas y guías abiertas

66 guías gratuitas · 17 plantillas de cumplimiento