Reglamento de IA de la UE 2026: Guía Completa de Cumplimiento para PYMEs
El Reglamento (UE) 2024/1689, conocido como EU AI Act, entró en vigor en agosto de 2024. Si tu empresa desarrolla o utiliza sistemas de IA, ya tienes obligaciones activas. Las prácticas prohibidas se aplican desde febrero de 2025; los sistemas de alto riesgo deben cumplir desde agosto de 2026. Las multas máximas alcanzan los €35M o el 7% de la facturación global. El primer paso es clasificar cada sistema de IA que uses o desarrolles.
EU AI Act (Reglamento (UE) 2024/1689): Primera regulación horizontal del mundo sobre inteligencia artificial. Se aplica a todos los proveedores y desplegadores de sistemas de IA en el mercado de la UE, independientemente de dónde esté establecido el proveedor. Adopta un enfoque basado en el riesgo con 4 niveles: prohibido, alto riesgo, riesgo limitado y riesgo mínimo.
€35M
"Multa máxima por infracción de las prácticas de IA prohibidas, o el 7% de la facturación global anual si esta cifra es superior. Para incumplimiento de obligaciones de alto riesgo: €15M o 3%."
— Reglamento (UE) 2024/1689, art. 99
¿Cuáles son las cuatro categorías de riesgo del AI Act?
El Reglamento clasifica todos los sistemas de IA en cuatro niveles según el riesgo que suponen para los derechos fundamentales y la seguridad:
| Categoría | Ejemplos | Obligación |
|---|---|---|
| Prohibido | Scoring social, biometría RT en espacios públicos, manipulación subliminal | Prohibido desde feb 2025 |
| Alto riesgo | RRHH (criba de CVs), crédito, infraestructura crítica, educación | Marcado CE, gestión riesgos, registro UE (ago 2026) |
| Riesgo limitado | Chatbots, deepfakes, reconocimiento de emociones | Obligación de transparencia |
| Riesgo mínimo | Filtros de spam, IA en videojuegos, recomendaciones | Códigos voluntarios de conducta |
¿Qué prácticas de IA están prohibidas desde febrero de 2025?
Desde el 2 de febrero de 2025 quedan prohibidos los siguientes usos de IA:
- Sistemas de puntuación social por autoridades públicas que evalúen a ciudadanos basándose en su comportamiento
- Identificación biométrica en tiempo real en espacios públicos (con excepciones muy restringidas para fuerzas del orden)
- Técnicas subliminales o manipulativas que distorsionen el comportamiento sin el conocimiento del usuario
- Explotación de vulnerabilidades de grupos específicos (edad avanzada, discapacidad)
- Policía predictiva basada únicamente en perfiles sin indicios objetivos
- Reconocimiento de emociones en entornos laborales y educativos
- Creación de bases de datos de reconocimiento facial por scraping de imágenes en internet o CCTV
¿Cuál es el calendario completo de aplicación del AI Act?
| Fecha | Obligación |
|---|---|
| Agosto 2024 | Reglamento en vigor |
| Febrero 2025 | Prohibiciones prácticas IA aplicables |
| Agosto 2025 | Obligaciones modelos GPAI (IA de propósito general) |
| Agosto 2026 | Obligaciones sistemas de alto riesgo (Anexo III) |
| Agosto 2027 | IA de alto riesgo en legislación de seguridad (Anexo I) |
¿Qué obligaciones tiene una PYME con un sistema de alto riesgo?
Si tu empresa desarrolla o despliega un sistema de IA incluido en el Anexo III (RRHH, crédito, educación, infraestructuras críticas), debes cumplir desde agosto de 2026 con los siguientes requisitos:
- Sistema de gestión del riesgo documentado y actualizado de forma continua
- Evaluación de conformidad (conformity assessment) y marcado CE
- Registro en la Base de Datos de IA de la UE (EU AI Database)
- Documentación técnica completa (especificación del sistema, datos de entrenamiento, rendimiento)
- Mecanismo de supervisión humana activo durante el despliegue
- Gestión de logs y trazabilidad de decisiones del sistema
¿Qué obligación tiene un chatbot bajo el AI Act?
Los chatbots y sistemas de IA que interactúan con usuarios son sistemas de riesgo limitado. La obligación principal es la transparencia: informar al usuario de forma clara que está interactuando con un sistema de IA, no con una persona. Esta obligación de transparencia no requiere registro en ninguna base de datos ni evaluación de conformidad. Si el chatbot toma decisiones con impacto significativo en derechos (por ejemplo, denegación de crédito o de acceso a un servicio), la clasificación sube a alto riesgo. IgeraFincas e IgeraLegal son sistemas de riesgo limitado: cumplen la obligación de transparencia y siempre citan la fuente normativa.
Checklist de cumplimiento del AI Act para PYMEs
- Inventaría todos los sistemas de IA que tu empresa desarrolla o despliega
- Clasifica cada sistema usando las 4 categorías de riesgo del Anexo I y III
- Verifica que ninguno cae en categoría prohibida — cesa su operación si aplica
- Para sistemas de alto riesgo: inicia el proceso de conformidad antes de agosto 2026
- Para sistemas de riesgo limitado (chatbots): implementa aviso de transparencia al usuario
- Establece una política de gobernanza de IA y nombra un responsable interno (AI Officer)
- Actualiza los contratos con proveedores de IA para incluir garantías de cumplimiento del AI Act
- Documenta todos los sistemas en un AI Register interno
Cómo lo resuelve IgeraRegtech
Pregunta de la empresa:
"Usamos una herramienta de IA para filtrar currículums en selección de personal. ¿Qué riesgo tiene bajo el AI Act?"
IgeraRegtech responde:
"La IA para filtrado de currículums cae en el Anexo III, punto 4 — categoría de ALTO RIESGO. Obligaciones desde agosto de 2026: evaluación de conformidad, sistema de gestión del riesgo, registro en la EU AI Database, documentación técnica y mecanismo de supervisión humana. Recomendamos iniciar el proceso de conformidad ahora. Fuente: Reglamento (UE) 2024/1689, Anexo III."
¿Sabes en qué categoría cae tu sistema de IA?
IgeraRegtech clasifica automáticamente tus sistemas, genera la documentación de conformidad y monitoriza cambios normativos. Prueba gratis 14 días.
Prueba gratis 14 días — sin tarjetaEn resumen: AI Act para PYMEs
- Prácticas prohibidas activas desde febrero de 2025: scoring social, biometría en tiempo real, manipulación subliminal.
- Sistemas de alto riesgo (RRHH, crédito, infraestructuras): obligaciones desde agosto de 2026 — marcado CE, gestión del riesgo, registro EU AI Database.
- Chatbots y sistemas de riesgo limitado: obligación de transparencia (informar al usuario que interactúa con IA).
- Multas máximas: €35M o 7% facturación por infracciones de las prohibiciones.
- IgeraFincas e IgeraLegal son sistemas de riesgo limitado: transparencia activa, sin decisiones autónomas con impacto jurídico.
Preguntas frecuentes
¿El AI Act se aplica a PYMEs fuera de la UE que venden a clientes europeos?
Sí. El AI Act tiene efecto extraterritorial: se aplica a cualquier proveedor de sistemas de IA que los ponga en el mercado de la UE, independientemente de dónde esté establecido. Una startup norteamericana que vende una herramienta de RRHH a empresas europeas debe cumplir si el sistema es de alto riesgo.
¿Un chatbot de atención al cliente es de alto riesgo?
Generalmente no. Un chatbot de atención al cliente cae en la categoría de riesgo limitado (transparencia). La obligación principal es informar al usuario que interactúa con un sistema de IA. Si el chatbot toma decisiones con impacto significativo en derechos (denegación de crédito, acceso a seguros), la clasificación sube a alto riesgo.
¿El DPO puede asumir el rol de AI Officer?
El AI Act no exige formalmente un "AI Officer" obligatorio para todas las empresas. Sin embargo, es buena práctica nombrar un responsable interno del cumplimiento del AI Act, especialmente si la empresa desarrolla o despliega sistemas de alto riesgo. El DPO puede asumir este rol si tiene la formación adecuada en regulación de IA.
¿Qué es la Base de Datos de IA de la UE y quién debe registrarse?
La EU AI Database es el registro público de sistemas de IA de alto riesgo gestionado por la Comisión Europea. Los proveedores de sistemas de alto riesgo del Anexo III deben registrar sus sistemas antes de ponerlos en el mercado o en servicio. El registro incluye información sobre el proveedor, el sistema, el caso de uso y los datos de entrenamiento.
¿IgeraFincas o IgeraLegal son sistemas de alto riesgo?
No. IgeraFincas e IgeraLegal son sistemas de riesgo limitado: son chatbots que proporcionan información normativa y responden consultas de propietarios o usuarios. No toman decisiones autónomas con efectos jurídicos relevantes. Cumplen la obligación de transparencia: informan al usuario que interactúa con IA y citan siempre la fuente normativa exacta.
¿Cuándo se publicará la lista definitiva de sistemas de alto riesgo?
El Anexo III del Reglamento ya lista las categorías de alto riesgo: infraestructuras críticas, educación, empleo, servicios esenciales, aplicación de la ley, migración, justicia y procesos democráticos. La Comisión Europea puede ampliar la lista mediante acto delegado. La European AI Office publica guías de orientación para cada categoría.
Artículo elaborado por el equipo editorial de Igera Solutions. Basado en el Reglamento (UE) 2024/1689 (EU AI Act) y las guías de la European AI Office, actualizado a junio de 2026. No constituye asesoramiento jurídico.