Reglamento EU 2024/1689 · En vigor desde agosto 2024

AI Act para Empresas Españolas: Obligaciones, Plazos y Sanciones 2026

Guía completa del AI Act (Reglamento EU 2024/1689) para empresas españolas: qué sistemas de IA están prohibidos, qué obligaciones tienen los sistemas de alto riesgo, y cómo cumplir antes de agosto 2026.

€35M

multa máxima o 7% facturación

Ago 2026

plazo sistemas alto riesgo

Prohibido

desde feb 2025

Respuesta directa

El AI Act (Reglamento EU 2024/1689) está en vigor desde agosto 2024 y se aplica por fases. Los sistemas de IA prohibidos (manipulación subliminal, scoring social) quedaron vedados en febrero 2025. Los sistemas de alto riesgo (RRHH, crédito, educación) deben cumplir a partir de agosto 2026. La mayoría de empresas españolas usando ChatGPT o IA generativa caen en la categoría "riesgo mínimo" — con obligaciones muy limitadas. IgeraRegTech automatiza la clasificación y el gap analysis AI Act.

Preguntas frecuentes

¿Qué es el AI Act y a quién aplica en España?

El AI Act (Reglamento EU 2024/1689) es la primera regulación integral de inteligencia artificial del mundo, publicada en el DOUE en julio de 2024 y en vigor desde agosto de 2024. Aplica a toda empresa que ponga en marcha sistemas de IA en la UE o cuyos outputs afecten a personas en la UE, independientemente de dónde esté ubicada la empresa. Aplica tanto a desarrolladores (providers) como a usuarios de IA (deployers). Una empresa española que usa herramientas de IA de terceros también tiene obligaciones como deployer.

¿Qué sistemas de IA están prohibidos desde febrero 2025?

Desde el 2 de febrero de 2025 están prohibidos: sistemas de scoring social por autoridades públicas para clasificar ciudadanos, manipulación subliminal inconsciente que altere el comportamiento sin que la persona lo sepa, explotación de vulnerabilidades de grupos específicos (niños, personas con discapacidad, tercera edad), reconocimiento facial en tiempo real en espacio público (con excepciones para fuerzas del orden en casos muy concretos), e inferencia de emociones en el lugar de trabajo o en centros educativos.

¿Qué son los sistemas de IA de "alto riesgo"?

Son sistemas de IA desplegados en sectores críticos definidos en el Annex III del AI Act: infraestructura crítica (energía, agua, transporte), educación y formación profesional (admisión, evaluación de estudiantes), empleo y gestión de trabajadores (CV screening, evaluación de desempeño, ascensos), servicios esenciales privados y públicos (scoring crediticio, seguros, evaluación de elegibilidad), orden público y gestión de fronteras, y administración de justicia. Los sistemas de alto riesgo deben: registrarse en la EU AI Database, mantener documentación técnica exhaustiva, implementar supervisión humana efectiva, y garantizar transparencia hacia los usuarios.

¿Usar ChatGPT en mi empresa requiere cumplir el AI Act?

En general no: ChatGPT para uso interno de productividad (redactar emails, resumir documentos, preparar presentaciones) es "riesgo mínimo" y tiene obligaciones muy limitadas — básicamente solo transparencia si el output se presenta a personas como si fuera humano. Pero si lo usas para tomar decisiones sobre empleados (evaluación de desempeño, decisiones de contratación o despido) o sobre clientes (conceder crédito, calcular seguros, gestionar acceso a servicios esenciales), el sistema puede clasificarse como "alto riesgo" y requerir cumplimiento completo.

¿Cuándo deben cumplir las empresas con el AI Act?

El calendario de aplicación es por fases: febrero 2025 — entran en vigor las prohibiciones de prácticas de IA inaceptables; agosto 2025 — obligaciones para proveedores de modelos de IA de propósito general (GPAI) como GPT-4, Claude o Gemini; agosto 2026 — obligaciones completas para sistemas de alto riesgo del Annex III; 2027 — sistemas de IA integrados en productos regulados (maquinaria, juguetes, vehículos, dispositivos médicos). Las empresas deben iniciar el gap analysis ahora para estar listas en agosto 2026.

¿Qué multas puede imponer el AI Act?

El AI Act establece tres niveles de sanción: prácticas de IA prohibidas (Artículo 5) — hasta €35 millones o el 7% de la facturación mundial anual, lo que sea mayor; incumplimiento de obligaciones para sistemas de alto riesgo — hasta €15 millones o el 3% de la facturación mundial; proporcionar información incorrecta o incompleta a las autoridades — hasta €7,5 millones o el 1,5% de la facturación mundial. La AESIA puede además ordenar la retirada del sistema del mercado y prohibir su uso.

¿Quién supervisa el AI Act en España?

La AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), con sede en A Coruña, es la autoridad nacional competente designada en España. Fue creada en 2024 como organismo autónomo adscrito al Ministerio para la Transformación Digital. Coordina con el AI Office europeo (dependiente de la Comisión Europea) para la supervisión de modelos GPAI transfronterizos. La AESIA dispone de un clasificador de sistemas de IA disponible en aesia.gob.es y ha publicado guías de cumplimiento para pymes.

¿Qué es un modelo de IA de "propósito general" (GPAI)?

Los modelos GPAI (General Purpose AI) son modelos entrenados con grandes datasets que pueden usarse para múltiples tareas diferentes: GPT-4, Claude, Gemini, Llama, Mistral, etc. El AI Act regula a los proveedores de estos modelos, no a las empresas que los usan como herramientas. Los modelos GPAI con "riesgo sistémico" — aquellos entrenados con más de 10^25 FLOPs de cómputo, umbral que actualmente solo alcanzan los modelos más avanzados de OpenAI, Google, Anthropic y Meta — tienen obligaciones adicionales de evaluación adversarial y reporte de incidentes, aplicables desde agosto 2025.

¿Necesita mi empresa un "AI officer" o responsable de IA?

El AI Act no establece explícitamente la figura del "AI officer" como lo hace el RGPD con el DPO, pero sí exige designar un responsable interno para cada sistema de alto riesgo que garantice el cumplimiento continuo. En la práctica, muchas empresas están nombrando a su DPO o CISO como responsable de cumplimiento AI Act, dada la similitud de competencias — gestión de riesgos, documentación, supervisión de proveedores y relación con autoridades. Para empresas con múltiples sistemas de IA, se recomienda crear un comité de gobernanza IA que incluya legal, IT y negocio.

¿Cómo saber si mi sistema de IA es de alto riesgo?

El método más directo es verificar si el sistema aparece en el Annex III del AI Act o si está integrado en productos regulados por directivas europeas (Annex II). También puedes usar el clasificador de la AESIA (disponible en aesia.gob.es) o el self-assessment tool de la Comisión Europea. Los criterios clave son: ¿el sistema toma o asiste decisiones que afectan derechos fundamentales de personas? ¿Opera en uno de los 8 sectores del Annex III? ¿Tiene supervisión humana real o es automatizado? IgeraRegTech tiene un módulo de clasificación AI Act automatizado que genera el análisis con referencia a artículos exactos del reglamento.

Cómo hacer el gap analysis AI Act en tu empresa

  1. 1

    Inventaría todos los sistemas de IA que usas

    Incluyendo herramientas SaaS con IA (CRMs, HR tools, chatbots).

  2. 2

    Clasifica cada sistema según el Annex III AI Act

    Prohibido, alto riesgo, riesgo limitado, riesgo mínimo.

  3. 3

    Para los de alto riesgo: genera la documentación técnica obligatoria

    IgeraRegTech lo automatiza citando artículos exactos.

  4. 4

    Registra los sistemas de alto riesgo en la EU AI Database

    Antes de agosto 2026 para evitar sanciones.

Automatiza tu cumplimiento AI Act con IgeraRegTech

Clasificación automática, gap analysis y documentación técnica citando artículos exactos del Reglamento EU 2024/1689.

Ver IgeraRegTech →