Reglamento EU 2024/1689
Cómo Clasifica el AI Act los Sistemas de IA por Nivel de Riesgo
El AI Act clasifica cada sistema de IA en 4 niveles — inaceptable, alto riesgo, riesgo limitado y riesgo mínimo — según el daño potencial a derechos fundamentales, salud o seguridad. Con artículos exactos y ejemplos reales.
4
niveles de riesgo
8
prácticas prohibidas (Art. 5)
8
sectores Anexo III
Ago 2026
plazo alto riesgo
Respuesta directa
El AI Act (Reglamento EU 2024/1689) usa un enfoque piramidal de 4 niveles: riesgo inaceptable (Art. 5, prohibido sin excepciones), alto riesgo (Art. 6-49 y Anexo III, permitido con obligaciones exhaustivas), riesgo limitado (Art. 50, solo transparencia) y riesgo mínimo (sin obligaciones legales específicas). La clasificación depende del caso de uso concreto, no de la tecnología en sí — el mismo modelo de IA puede estar en niveles distintos según para qué se use.
La pirámide de riesgo del AI Act
Riesgo inaceptable (Art. 5)
Prohibido. Sin excepción de mercado.
Alto riesgo (Art. 6-49, Anexo III)
Permitido con cumplimiento exhaustivo obligatorio.
Riesgo limitado (Art. 50)
Solo obligación de transparencia hacia el usuario.
Riesgo mínimo (Art. 95 (voluntario))
Sin obligaciones legales específicas.
Preguntas frecuentes
¿Cuántos niveles de riesgo define el AI Act y cuáles son?
El AI Act (Reglamento EU 2024/1689) define un enfoque piramidal de 4 niveles de riesgo, regulado principalmente en el Capítulo II (Art. 5) y Capítulo III (Art. 6-49): (1) Riesgo inaceptable (Art. 5) — sistemas prohibidos directamente, sin excepción de mercado; (2) Alto riesgo (Art. 6-49, Anexo III y Anexo I) — sistemas permitidos pero con obligaciones exhaustivas de cumplimiento antes de salir al mercado; (3) Riesgo limitado (Art. 50) — sistemas sujetos únicamente a obligaciones de transparencia; (4) Riesgo mínimo o nulo — la gran mayoría de aplicaciones de IA actuales, sin obligaciones específicas más allá de códigos de conducta voluntarios (Art. 95). Cuanto mayor el riesgo potencial para los derechos fundamentales, la salud o la seguridad de las personas, más estrictas son las obligaciones.
¿Qué sistemas de IA son de "riesgo inaceptable" y están prohibidos?
El Artículo 5 del AI Act prohíbe de forma absoluta 8 prácticas, en vigor desde el 2 de febrero de 2025: manipulación subliminal o engañosa que distorsione el comportamiento causando daño; explotación de vulnerabilidades por edad, discapacidad o situación socioeconómica; sistemas de scoring social por autoridades públicas o privadas actuando en su nombre; evaluación o predicción del riesgo de que una persona cometa un delito basada únicamente en perfilado (predictive policing individual); creación o ampliación de bases de datos de reconocimiento facial mediante scraping indiscriminado de internet o CCTV; inferencia de emociones en el lugar de trabajo o centros educativos (salvo por motivos médicos o de seguridad); categorización biométrica para inferir raza, opiniones políticas, orientación sexual o religión; e identificación biométrica remota "en tiempo real" en espacios de acceso público con fines policiales, salvo excepciones tasadas (búsqueda de víctimas, prevención de amenaza terrorista específica, o localización de sospechosos de delitos graves, con autorización judicial previa).
¿Qué convierte un sistema de IA en "alto riesgo"?
Un sistema es de alto riesgo por dos vías distintas definidas en el Artículo 6: (1) es un componente de seguridad de un producto ya regulado por legislación de armonización de la UE listada en el Anexo I (por ejemplo, maquinaria, juguetes, ascensores, dispositivos médicos, aviación); o (2) está listado expresamente en el Anexo III, que cubre 8 ámbitos: biometría, infraestructura crítica, educación y formación profesional, empleo y gestión de trabajadores, acceso a servicios esenciales públicos y privados (crédito, seguros, prestaciones sociales), actuación policial, migración y control de fronteras, y administración de justicia y procesos democráticos. Existe una excepción en el Art. 6(3): un sistema del Anexo III NO se considera alto riesgo si realiza una tarea puramente auxiliar (por ejemplo, mejorar el resultado de una tarea humana ya completada) y no influye materialmente en la decisión — pero el proveedor debe documentar esta valoración.
¿Qué obligaciones tienen los sistemas de alto riesgo?
Los proveedores de sistemas de alto riesgo deben cumplir el Capítulo III, Sección 2 del AI Act antes de comercializar el sistema: sistema de gestión de riesgos continuo durante todo el ciclo de vida (Art. 9); gobernanza de datos y datasets de entrenamiento representativos y libres de sesgos (Art. 10); documentación técnica detallada conforme al Anexo IV (Art. 11); capacidad de registro automático de eventos o "logs" (Art. 12); instrucciones de uso transparentes para el deployer (Art. 13); supervisión humana efectiva durante el uso (Art. 14); niveles adecuados de precisión, robustez y ciberseguridad (Art. 15); evaluación de conformidad — interna o con organismo notificado según el caso (Art. 43); registro en la base de datos pública EU AI Database antes de salir al mercado (Art. 49); y marcado CE de conformidad (Art. 48). Los deployers (empresas que usan el sistema, no lo desarrollan) tienen obligaciones más limitadas pero reales: usar el sistema según las instrucciones, garantizar supervisión humana, y en ciertos casos realizar una evaluación de impacto en derechos fundamentales (Art. 27).
¿Qué es "riesgo limitado" y qué obligación de transparencia exige?
El riesgo limitado (Art. 50) aplica a sistemas que interactúan directamente con personas físicas o generan contenido, sin encajar en las categorías de alto riesgo. La obligación no es de cumplimiento técnico sino de transparencia informativa: los chatbots y asistentes conversacionales deben informar a la persona de que está interactuando con un sistema de IA (salvo que sea evidente por el contexto); el contenido generado o manipulado por IA que represente personas, objetos o eventos reales de forma que parezca auténtico ("deepfakes") debe etiquetarse como generado por IA; y los sistemas que generan texto publicado con fines de informar al público sobre asuntos de interés público deben divulgar que el contenido es generado o manipulado artificialmente, salvo que haya habido revisión editorial humana. Un chatbot de atención al cliente como IgeraFincas, por ejemplo, cumple esta obligación simplemente identificándose como asistente automatizado en la primera interacción.
¿Qué sistemas se consideran de "riesgo mínimo" y qué obligaciones tienen?
La inmensa mayoría de aplicaciones de IA actuales caen en riesgo mínimo o nulo: filtros antispam, IA en videojuegos, sistemas de recomendación de contenido no relacionados con derechos fundamentales, herramientas de productividad interna (redactar emails, resumir documentos, generar borradores), y asistentes de programación. El AI Act no impone obligaciones legales específicas a estos sistemas — solo anima (Art. 95) a los proveedores a adherirse voluntariamente a códigos de conducta que repliquen algunos requisitos de los sistemas de alto riesgo. Aun así, estos sistemas nunca dejan de estar sujetos a otras normativas ya existentes, como el RGPD si tratan datos personales.
¿Puede un mismo sistema de IA cambiar de nivel de riesgo según cómo se use?
Sí, y es uno de los puntos que más confunde a las empresas. El nivel de riesgo no depende de la tecnología subyacente sino del caso de uso (Art. 6). El mismo modelo de lenguaje puede ser: riesgo mínimo si se usa para redactar emails internos; riesgo limitado si se usa como chatbot de atención al cliente (requiere solo transparencia); y alto riesgo si se usa para evaluar currículums en un proceso de contratación (Anexo III, punto 4) o para decidir la concesión de un crédito (Anexo III, punto 5). Por eso el AI Act obliga a clasificar cada sistema de IA por su finalidad concreta de despliegue (deployment), no de forma genérica por la herramienta que lo sustenta. Los modelos de propósito general (GPAI) como GPT-4, Claude o Gemini tienen además su propio régimen separado (Art. 51-56), centrado en obligaciones de transparencia y evaluación para el proveedor del modelo, no en la clasificación por nivel de riesgo del Art. 6.
¿Cómo puede una empresa determinar en qué nivel de riesgo está su sistema de IA?
El proceso recomendado tiene 4 pasos: (1) identificar el caso de uso concreto — qué decisión toma o asiste el sistema y sobre quién; (2) comprobar si encaja en alguna de las 8 prácticas prohibidas del Art. 5 — si es así, el sistema no puede desplegarse en la UE bajo ninguna circunstancia; (3) verificar si aparece en el Anexo III o si es componente de seguridad de un producto del Anexo I — si es así, es alto riesgo y requiere el paquete completo de cumplimiento; (4) si no encaja en los pasos anteriores, comprobar si interactúa con personas o genera contenido — si es así, aplica la obligación de transparencia del Art. 50 (riesgo limitado); en caso contrario, es riesgo mínimo. La AESIA (Agencia Española de Supervisión de la Inteligencia Artificial) ofrece un clasificador orientativo en aesia.gob.es, y la Comisión Europea publica directrices de clasificación con ejemplos sectoriales. IgeraRegTech incluye una calculadora de clasificación de riesgo AI Act que aplica este mismo árbol de decisión citando el artículo exacto en cada respuesta.
Clasifica tu sistema de IA en 5 minutos
Usa la calculadora AI Act de IgeraRegTech: árbol de decisión con artículos exactos del Reglamento EU 2024/1689.
Ir a la calculadora →