Ley de IA de la UE · Reglamento (UE) 2024/1689

La Ley de IA de la UE, como una lista que puedes completar

La Ley de IA le pide a una organización tres cosas: saber qué sistemas de IA usa, clasificarlos por nivel de riesgo y documentar las obligaciones de ese nivel.

Evaluación gratuita en 3 minutos: 12 preguntas basadas en los artículos del Reglamento (UE) 2024/1689. Resultado con puntuación y plan de acción.

Actualizado: · Jacobo González Jaspe

  1. Inventario

    Qué sistemas de IA usas

  2. Clasificación

    Su nivel de riesgo (art. 6)

  3. Documentación

    Las obligaciones de ese nivel

0/12
Oferta de entrada

Ley de IA: responsable del despliegue en dos semanas

Para empresas que ya usan IA (un asistente de chat, un copiloto, un chatbot en la web) y quieren tener en orden lo que el Reglamento (UE) 2024/1689 pide hoy a quien la usa: el «responsable del despliegue».

  1. Inventario de usos de IA Qué herramientas de IA usa tu equipo, para qué tarea y con qué datos. Es la base de todo lo demás.
  2. Plan de alfabetización y una sesión de formación Lo que pide el art. 4, aplicable desde el 2 de febrero de 2025: medidas proporcionadas para que quien usa la IA sepa cómo funciona y dónde falla.
  3. Etiquetado y transparencia Los avisos del art. 50 que te tocan, aplicable desde el 2 de agosto de 2026: decir que un chatbot es una IA y marcar el contenido generado cuando corresponda.
  4. Clasificación de riesgo Cada uso, en su nivel de riesgo y por escrito. Si alguno es de alto riesgo (anexo III), te lo decimos y te explicamos qué implica.
  5. Un alcance escrito, acordado en la llamada Qué entra, qué no, quién de tu equipo participa y en qué fechas. Presupuesto cerrado por escrito tras la llamada.
Reservar llamada de 15 min

Dos semanas desde que se firma el alcance, si tu equipo puede dedicar las entrevistas y la sesión de formación en ese plazo. Si algún uso es de alto riesgo, dos semanas no bastan: te lo decimos en la llamada y planteamos otro alcance.

Paquete de cumplimiento

Las 17 plantillas de EU AI Act y RGPD, en un solo archivo

DPIA, FRIA, registro de sistemas, supervisión humana, transparencia y el resto. Un Markdown que abres con cualquier editor y rellenas con tus datos.

Un correo, sin boletín automático. Privacidad

Qué aplica y cuándo

Fechas del Reglamento (UE) 2024/1689. Cada una es un paso de la lista, no una cuenta atrás.

Calendario de aplicación de la Ley de IA 2 feb 2025: Prácticas prohibidas (art. 5) y alfabetización en IA (art. 4). 2 ago 2025: Modelos de IA de uso general (arts. 53–55). 2 ago 2026: Transparencia (art. 50), sanciones y aplicación general. 2 dic 2027: Alto riesgo del anexo III (empleo, crédito, educación...). 2 ago 2028: Alto riesgo del anexo I (productos con marcado CE). en vigor pendiente Hoy 2 feb 2025 Prácticas prohibidas (art. 5)y alfabetización en IA (art. 4) 2 ago 2025 Modelos de IA de uso general(arts. 53–55) 2 ago 2026 Transparencia (art. 50), sancionesy aplicación general 2 dic 2027 Alto riesgo del anexo III(empleo, crédito, educación...) 2 ago 2028 Alto riesgo del anexo I(productos con marcado CE)

Desde el 2 de febrero de 2025

Ya aplican las prácticas prohibidas (art. 5) y la alfabetización en IA del personal (art. 4). Son los dos primeros puntos de la lista.

2 de agosto de 2026

Aplicación general, incluidas las obligaciones de transparencia del artículo 50 (quien ofrece un chatbot debe dejar claro que es una IA). El periodo transitorio del Reglamento (UE) 2026/1744 sólo afecta al marcado de contenido generado del artículo 50.2, para sistemas ya en el mercado.

2 de diciembre de 2027

Obligaciones para sistemas de alto riesgo del anexo III. Si ninguno de tus sistemas cae ahí, este punto no te aplica.

Los cuatro niveles de riesgo de la Ley de IA Inaceptable: 8 prácticas prohibidas, art. 5. Alto riesgo: Anexos I y III · arts. 6–49. Riesgo limitado: Transparencia · art. 50. Riesgo mínimo: Sin obligaciones propias del nivel. Inaceptable 8 prácticas prohibidas,art. 5 Alto riesgo Anexos I y III · arts. 6–49 Riesgo limitado Transparencia · art. 50 Riesgo mínimo Sin obligaciones propias del nivel

Clasificación de riesgo

La Ley de IA clasifica los sistemas de IA en cuatro niveles de riesgo: inaceptable, alto, limitado y mínimo. Cada nivel tiene obligaciones diferentes. Nuestra herramienta te ayuda a identificar dónde se sitúan tus sistemas.

Si quieres que revisemos tus sistemas contigo, la consultoría de IA local empieza por esa clasificación. El texto del Reglamento y el resto de normativa citada están en el índice de normativa.

Ver plantillas de clasificación →

Ley de IA de la UE: obligaciones y fechas

Lo que el Reglamento (UE) 2024/1689 pide a una pyme española, con las fechas y los artículos.

¿La Ley de IA afecta a mi pyme si solo uso ChatGPT?

Sí, como «responsable del despliegue» (artículo 3.4): desde el 2 de febrero de 2025 te aplica el artículo 4, que te pide adoptar medidas de alfabetización en IA para tu personal. Las obligaciones de alto riesgo sólo te alcanzan si usas la IA para un caso del anexo III, como selección de personal o evaluación de solvencia.

Usar un modelo de terceros no te convierte en proveedor. Desde el Reglamento (UE) 2026/1744, el artículo 4 pide medidas para apoyar la alfabetización en IA según los conocimientos de tu equipo y el contexto de uso, sin exigir que garantices un nivel concreto de cada persona. El artículo 50 añade deberes de transparencia al responsable del despliegue en casos concretos: ultrasuplantaciones y texto generado por IA publicado para informar al público sin revisión humana ni responsabilidad editorial.

Revisado: Lee la guía completa →

¿Qué fechas de la Ley de IA me afectan?

Tres ya han pasado: prácticas prohibidas y alfabetización en IA desde el 2 de febrero de 2025, modelos de IA de uso general desde el 2 de agosto de 2025 y la aplicación general desde el 2 de agosto de 2026. Las obligaciones de alto riesgo del anexo III, previstas para esa misma fecha, se aplican desde el 2 de diciembre de 2027: lo fijó el Reglamento (UE) 2026/1744 («Digital Omnibus» de IA), ya adoptado y en vigor desde el 27 de julio de 2026.

El mismo Omnibus lleva la IA de alto riesgo del anexo I (IA dentro de productos regulados de la sección A, como productos sanitarios, ascensores o juguetes; la maquinaria pasó a la sección B y recibe los requisitos de IA mediante actos delegados del Reglamento (UE) 2023/1230 que deben aplicarse a más tardar el 2 de agosto de 2028) del 2 de agosto de 2027 al 2 de agosto de 2028, y aplica desde el 2 de diciembre de 2026 dos nuevas prácticas prohibidas que añade al artículo 5. Se publicó en el Diario Oficial el 24 de julio de 2026 y modifica el artículo 113 del Reglamento.

Revisado: Lee la guía completa →

¿Mi chatbot de atención al cliente es de alto riesgo?

Normalmente no: atender consultas no figura en el anexo III. Lo que sí exige el artículo 50.1 es que la persona sepa que habla con una IA, salvo que sea evidente; es una obligación del proveedor del sistema, y si pones el chatbot en servicio con tu propio nombre o marca, el proveedor puedes ser tú (artículo 3.3).

Pasa a alto riesgo si el mismo sistema se usa para uno de los fines del anexo III, por ejemplo evaluar la solvencia o la calificación crediticia de personas, seleccionar candidatos o decidir la admisión en un centro educativo (puntos 3, 4 y 5). El artículo 50.5 pide que el aviso sea claro y distinguible, a más tardar en la primera interacción.

Revisado: Lee la guía completa →

¿Qué multas hay y quién inspecciona en España?

El artículo 99 fija tres tramos: hasta 35 millones de euros o el 7 % del volumen de negocios mundial por prácticas prohibidas; hasta 15 millones o el 3 % por incumplir las obligaciones que enumera su apartado 4, entre ellas las del responsable del despliegue (artículo 26) y las de transparencia (artículo 50); y hasta 7,5 millones o el 1 % por dar información inexacta, incompleta o engañosa a las autoridades. Para pymes se aplica la cifra más baja de cada par. En España, la agencia estatal de supervisión de la IA es la AESIA.

La AESIA (Agencia Española de Supervisión de Inteligencia Artificial) se creó por el Real Decreto 729/2023, que aprueba su estatuto, y tiene su sede en A Coruña. Las multas del 7 % y del 3 % se calculan sobre el ejercicio anterior y, para empresas grandes, se aplica la cifra más alta.

Revisado: Lee la guía completa →

¿Qué es un «responsable del despliegue»?

La persona física o jurídica, autoridad u organismo que utiliza un sistema de IA bajo su propia autoridad, salvo en una actividad personal no profesional (artículo 3.4). Si contratas un servicio de IA y lo usas en tu empresa, con tus clientes o empleados, ese eres tú.

El proveedor es quien desarrolla el sistema, o lo encarga, y lo introduce en el mercado o lo pone en servicio con su nombre o marca (artículo 3.3). Las obligaciones del responsable del despliegue incluyen la alfabetización en IA (artículo 4), la transparencia en los casos del artículo 50 y, en alto riesgo, encomendar la supervisión humana a personas con la competencia, la formación y la autoridad necesarias (artículo 26.2).

Revisado: Lee la guía completa →

La IA local simplifica el cumplimiento

Cuando la IA corre en tu propio hardware, parte de la lista se acorta: sin transferencias de datos, sin acuerdos de encargo con terceros y con el registro de auditoría bajo tu control. El resto de obligaciones de la Ley de IA sigue siendo tuyo.

Reservar llamada de 15 min

AESIA: quién supervisa la IA en España

España creó la AESIA, la agencia que supervisa la IA, con el Real Decreto 729/2023. Publica guías para aplicar la Ley de IA y coordina el entorno de pruebas regulatorio (sandbox).

Cumplimiento

Clasificación EU AI Act

Responde 6 preguntas para clasificar tu sistema de IA y obtener una checklist de cumplimiento.

0%