RegTech

EU AI Act 2026: Qué Deben Hacer las PYMEs que Usan o Desarrollan IA

Gerard Maymó
17 de junio de 2026
9 min read
EU AI Act 2026: Qué Deben Hacer las PYMEs que Usan o Desarrollan IA

RegTech

EU AI Act 2026: Cómo Cumplir si Eres una PYME en España

El Reglamento de Inteligencia Artificial de la Unión Europea lleva en vigor desde 2024 y su aplicación plena llega en agosto de 2026. Si eres una PYME española que usa chatbots, herramientas de IA para RRHH o cualquier sistema automatizado de decisión, necesitas saber exactamente qué categoría de riesgo te aplica y qué debes hacer. La mayoría de PYMEs están en riesgo limitado o mínimo. Pero confundirse puede salir muy caro.

EU AI ACT (Reglamento UE 2024/1689): Primer marco regulatorio global para sistemas de inteligencia artificial. Publicado en el Diario Oficial de la UE el 12 de julio de 2024. Clasifica todos los sistemas de IA en cuatro niveles de riesgo: inaceptable (prohibido), alto riesgo, riesgo limitado y riesgo mínimo. El organismo supervisor en España es la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial).

€35M o el 7% de la facturación global

«La multa máxima del AI Act por uso de sistemas de IA prohibidos (art. 5 + art. 99). Para sistemas de alto riesgo no conformes: €15M o el 3%. Para proporcionar información incorrecta a supervisores: €7,5M o el 1,5%.»

— Reglamento (UE) 2024/1689, Art. 99

¿Cuáles son las cuatro categorías de riesgo del AI Act y cuándo entran en vigor?

Categoría Ejemplos Vigencia Obligaciones
Inaceptable (prohibido) Social scoring ciudadano, reconocimiento facial en tiempo real en espacios públicos, manipulación subliminal, explotación de vulnerabilidades Agosto 2025 Prohibición absoluta. Multa hasta €35M o 7% facturación global
Alto riesgo IA en RRHH (selección personal, evaluación empleados), crédito bancario, educación, infraestructuras críticas, biometría Agosto 2026 Documentación técnica, marcado CE, supervisión humana, registro UE AI DB, evaluación de conformidad
Riesgo limitado Chatbots de atención al cliente, deepfakes, reconocimiento de emociones en productos de consumo Agosto 2026 Solo transparencia: informar al usuario que está interactuando con una IA
Riesgo mínimo Filtros de spam, recomendadores de contenido, videojuegos con IA, correctores ortográficos Sin obligaciones específicas. Código de buenas prácticas voluntario

¿Cómo sé en qué categoría está el sistema de IA que usa mi empresa?

La clasificación depende de para qué se usa la IA, no de qué tecnología utiliza. La misma API de ChatGPT puede ser riesgo mínimo (redactar emails comerciales) o alto riesgo (cribar candidatos en un proceso de selección). Lo determinante es el caso de uso y su impacto potencial en las personas.

Chatbot de atención al cliente (FAQ, soporte): Riesgo limitado. Tu única obligación es informar al usuario de que está hablando con una IA. Si ya dices «Soy el asistente virtual de X», cumples. IgeraFincas, por ejemplo, se identifica siempre como IA al inicio de cada conversación, cumpliendo automáticamente este requisito del art. 50 del AI Act.

Filtros de spam o recomendadores de contenido: Riesgo mínimo. Sin obligaciones específicas del AI Act. RGPD puede aplicar si hay datos personales implicados.

IA para RRHH (cribado de CVs, ranking de candidatos, evaluación de rendimiento): Alto riesgo. Esto es lo que más sorprende a las PYMEs. Si usas Workday, HireVue, o cualquier herramienta de IA que evalúa candidatos o empleados, eres «desplegador» de un sistema de alto riesgo. Debes verificar que el proveedor tiene la documentación técnica y el marcado CE requeridos, y mantener registros de uso.

IA para concesión de crédito o scoring financiero: Alto riesgo. Si tu sistema evalúa la solvencia de clientes o decide automáticamente sobre préstamos, aplican todos los requisitos de alto riesgo: supervisión humana obligatoria, explicabilidad de decisiones, registro de logs.

¿Qué deben hacer las PYMEs con un chatbot de atención al cliente en 2026?

  1. Verificar la categoría de riesgo: Determina exactamente para qué usas cada sistema de IA. ¿El chatbot toma decisiones que afectan derechos de las personas (acceso a servicios esenciales, crédito, empleo)? Si es solo un FAQ bot, es riesgo limitado.
  2. Añadir identificación como IA: La obligación más básica del art. 50: «Hola, soy el asistente virtual de X». Si ya lo haces, cumples este requisito. IgeraLegal puede ayudarte a verificar que tu texto de identificación cumple con el estándar del regulador.
  3. Verificar a tu proveedor de LLM: Si usas la API de OpenAI, Google o Anthropic, el proveedor es responsable de la conformidad del modelo base (GPAI). Tú eres «desplegador» y tu responsabilidad se limita al caso de uso específico que implementas.
  4. Crear un inventario de sistemas de IA: Documenta todos los sistemas que tu empresa usa o desarrolla que puedan calificarse como IA bajo el AI Act (art. 3). Esto incluye cualquier sistema que procese datos para tomar o recomendar decisiones de forma automatizada.
  5. Sistemas de RRHH con IA: Si usas IA para cribado de CVs, ranking de candidatos o evaluación de rendimiento, eres desplegador de un sistema de alto riesgo. Verifica que tu proveedor tiene el marcado CE y solicita su documentación técnica.

¿Qué es el calendario de entrada en vigor del AI Act?

El AI Act no entró en vigor de golpe. Tiene un calendario de aplicación por fases que muchas PYMEs desconocen:

Fecha Qué entra en vigor Afecta a
Agosto 2024 Entrada en vigor del Reglamento Todos
Febrero 2025 Prohibiciones (IA riesgo inaceptable) y obligaciones GPAI básicas Proveedores de IA de propósito general
Agosto 2025 Prohibiciones plenas en vigor Todos los que usen IA prohibida
Agosto 2026 Sistema completo: alto riesgo, riesgo limitado, GPAI con impacto sistémico Todas las empresas que usan o desarrollan IA

¿Cómo afecta el AI Act a los proveedores de IA para administradores de fincas?

IgeraFincas, como proveedor de IA para administradores de fincas, opera en la categoría de riesgo limitado: es un chatbot de atención a propietarios que responde preguntas sobre estatutos y normativa. No toma decisiones vinculantes sobre derechos de personas, no evalúa candidatos, no gestiona crédito.

Las obligaciones que IgeraFincas cumple por diseño incluyen: identificación automática como IA al inicio de cada conversación (art. 50), opción de escalar a un humano cuando el propietario lo solicita, log completo de decisiones y conversaciones para auditoría, y política de privacidad transparente conforme al RGPD. Los administradores de fincas que usan IgeraFincas son «desplegadores» de un sistema de riesgo limitado, con obligaciones mínimas.

¿Necesitas clasificar los sistemas de IA de tu empresa?

IgeraLegal ayuda a las PYMEs a inventariar sus sistemas de IA, clasificarlos por nivel de riesgo y documentar las obligaciones aplicables según el AI Act 2024/1689.

Prueba gratis 14 días

Preguntas frecuentes sobre el EU AI Act para PYMEs

¿El AI Act aplica a las PYMEs o solo a grandes empresas?

El AI Act aplica a todas las empresas que operen en la UE, sin importar su tamaño. Sin embargo, el Reglamento incluye disposiciones específicas para PYMEs y startups: acceso a sandbox regulatorio, soporte técnico de las autoridades nacionales, y simplificación de la documentación para sistemas de bajo riesgo.

¿Usar ChatGPT para redactar emails me obliga a cumplir el AI Act?

No de forma directa. Usar ChatGPT como herramienta de asistencia en la redacción es riesgo mínimo. No tienes obligaciones específicas del AI Act. OpenAI, como proveedor del modelo de propósito general (GPAI), tiene sus propias obligaciones ante el regulador. Tú eres usuario final, no desplegador ni desarrollador.

¿Qué es la AESIA y qué papel tiene?

La AESIA (Agencia Española de Supervisión de la Inteligencia Artificial) es el organismo nacional designado para supervisar el cumplimiento del AI Act en España. Puede imponer sanciones, realizar auditorías y gestionar reclamaciones relacionadas con sistemas de IA que operen en territorio español.

¿Qué es el Registro UE de IA y quién debe registrarse?

El Registro UE de IA (EU AI Database) es obligatorio para proveedores y desplegadores de sistemas de IA de alto riesgo. Las PYMEs que solo usan chatbots de atención al cliente (riesgo limitado) no tienen obligación de registrarse en esta base de datos.

¿Qué pasa si mi proveedor de software de RRHH no tiene el marcado CE?

Como desplegador, tienes la obligación de verificar que los sistemas de alto riesgo que usas tienen la documentación de conformidad requerida. Si tu proveedor no puede demostrar conformidad con el AI Act, debes dejar de usar esa herramienta para las funciones de alto riesgo o arriesgarte a sanciones conjuntas.

¿IgeraLegal ayuda con el cumplimiento del AI Act?

Sí. IgeraLegal incluye un módulo de compliance para el AI Act que ayuda a las empresas a clasificar sus sistemas de IA, identificar obligaciones aplicables, y generar la documentación básica requerida para sistemas de riesgo limitado y alto riesgo. Disponible desde el plan Professional.

Actualizado: junio 2026 · Fuentes: Reglamento (UE) 2024/1689; AESIA; Comisión Europea · Autor: Equipo IgeraSolutions · Consulta especializada: IgeraFincas

#EU AI Act pymes 2026#AI Act obligaciones empresas#sistemas IA prohibidos febrero 2025#AI Act alto riesgo agosto 2026#AI Act chatbot obligaciones#reglamento IA europeo PYMEs

COMPARTIR

Comparte el conocimiento con tu red