Saltar al contenido principal
IA29 de septiembre de 202611 min

Reglamento Europeo de IA (AI Act): guía práctica para empresas españolas en 2026

Prácticas prohibidas y alfabetización en IA ya aplican; el alto riesgo se aplaza a 2027-2028 con el Omnibus digital. Cómo clasificar tus sistemas y qué hacer desde hoy.

Gorka GonzaloFounder & CEO
Ilustración isométrica: sistemas de IA clasificados en cuatro niveles de riesgo sobre una línea temporal regulatoria

Parte del Reglamento Europeo de IA ya se aplica y, tras la reforma de este verano, el alto riesgo tiene fecha en 2027 y 2028. Esta guía resume, a septiembre de 2026, qué exige, cómo clasificar tus sistemas y qué hacer ya.

Qué es el AI Act y a quién afecta

El Reglamento (UE) 2024/1689, conocido como AI Act, se publicó en el Diario Oficial de la UE el 12 de julio de 2024 y entró en vigor el 1 de agosto de 2024 [1]. Al ser un reglamento, se aplica directamente en España sin ley de transposición, aunque cada Estado miembro designa sus autoridades y concreta su régimen sancionador.

Las obligaciones dependen del riesgo del uso que se da a un sistema de IA y del papel de cada empresa en la cadena de valor. El artículo 3 define los roles principales [1]:

  • Proveedor: desarrolla un sistema o modelo de IA, o lo encarga, y lo comercializa o pone en servicio con su nombre o marca. Concentra la mayoría de obligaciones de alto riesgo (art. 16).
  • Responsable del despliegue (deployer): utiliza un sistema de IA bajo su autoridad en una actividad profesional. Es el rol más habitual en la empresa española y tiene obligaciones propias (art. 26).
  • Importador: establecido en la UE, comercializa el sistema de un proveedor de fuera de la Unión.
  • Distribuidor: cualquier otro actor de la cadena que pone el sistema a disposición en el mercado.

El alcance es extraterritorial: incluye a proveedores de fuera de la UE que comercializan sistemas en la Unión y a operadores de terceros países cuando la información de salida del sistema se utiliza en la UE (art. 2) [1]. Tus proveedores extranjeros también están sujetos.

En Hodeitek vemos a menudo que una misma empresa ocupa roles distintos para sistemas distintos: responsable del despliegue del asistente de IA que compra y proveedora del modelo de scoring que ofrece a sus clientes. El análisis se hace sistema a sistema.

El calendario real a septiembre de 2026

Desde el 2 de febrero de 2025 se aplican las disposiciones generales, incluida la alfabetización en IA (art. 4), y las prácticas prohibidas (art. 5) [1] [2]. Desde el 2 de agosto de 2025, las normas sobre modelos de IA de uso general, la gobernanza, las sanciones (arts. 99 y 101) y los organismos notificados [1].

La Comisión propuso el 19 de noviembre de 2025 el Digital Omnibus on AI. El Consejo lo adoptó el 29 de junio de 2026 [4], se publicó el 24 de julio como Reglamento (UE) 2026/1744 y está en vigor desde el 27 de julio de 2026 [3] [5]. Sus cambios principales:

  • Alto riesgo del Anexo III (empleo, crédito, educación…): aplazado al 2 de diciembre de 2027.
  • Alto riesgo del Anexo I (IA en productos regulados): aplazado al 2 de agosto de 2028, ligado a la disponibilidad de normas técnicas.
  • Alfabetización en IA: se suaviza; el artículo 4 pasa a hablar de apoyar su desarrollo en lugar de garantizar un nivel suficiente.
  • Registro simplificado y documentación técnica simplificada extendida a las pequeñas empresas de mediana capitalización (Recomendación (UE) 2025/1099).
  • Oficina de IA con competencias reforzadas sobre sistemas basados en modelos de uso general del mismo proveedor y sobre IA en plataformas y buscadores de muy gran tamaño.
  • Nueva práctica prohibida: generar imágenes íntimas no consentidas y material de abuso sexual infantil.
FechaQué ocurreSituación
1 ago 2024Entrada en vigor del Reglamento [1]Hecho
2 feb 2025Disposiciones generales, alfabetización y prácticas prohibidas [1] [2]Aplicable
2 ago 2025Modelos de uso general, gobernanza, sanciones [1]Aplicable
27 jul 2026Entrada en vigor del Omnibus [3]Aplicable
2 ago 2026Obligaciones de transparencia (art. 50) [7]Aplicable
2 dic 2026Marcado y detección de contenido generado (art. 50.2) para sistemas generativos comercializados antes del 2 ago 2026 [7]Pendiente
2 dic 2027Alto riesgo del Anexo III [3]Pendiente
2 ago 2028Alto riesgo del Anexo I [3]Pendiente

Ya hay directrices de la Comisión sobre prácticas prohibidas (C(2025) 884) y sobre la definición de sistema de IA, y un Código de Buenas Prácticas para modelos de uso general (julio de 2025) [6]. Las directrices del artículo 6 sobre alto riesgo, previstas para febrero de 2026, se publicaron en borrador el 19 de mayo de 2026; conviene comprobar si ya hay versión final. Y aunque CEN-CENELEC aceleró la normalización en octubre de 2025 [8], a junio de 2026 no se había citado en el Diario Oficial ninguna norma armonizada: todavía no hay presunción de conformidad por normas.

Cómo clasificar tus sistemas por riesgo

El AI Act clasifica por finalidad y contexto de uso, no por tecnología: un mismo modelo puede ser de riesgo mínimo en un proceso y de alto riesgo en otro.

Prohibido (art. 5). Manipulación perjudicial; explotación de vulnerabilidades; puntuación social; predicción de delitos basada solo en perfiles; extracción masiva de imágenes faciales; inferencia de emociones en el trabajo y la educación (con excepciones tasadas); categorización biométrica de datos sensibles; e identificación biométrica remota en tiempo real con fines policiales, salvo excepciones [1]. El Omnibus añade la nueva práctica citada [3].

Alto riesgo (art. 6). Por dos vías [1]: el Anexo I, IA en productos sujetos a evaluación de conformidad por tercero (maquinaria, juguetes, ascensores, productos sanitarios…), y el Anexo III, usos en biometría, infraestructuras críticas, educación, empleo, acceso a servicios esenciales (solvencia, seguros de vida y salud), aplicación de la ley, migración, y justicia y procesos democráticos. El artículo 6(3) excluye los sistemas del Anexo III que solo realizan una tarea procedimental limitada, mejoran una actividad humana ya completada, detectan patrones sin sustituir la valoración humana o hacen una tarea preparatoria; nunca si elaboran perfiles de personas, y el proveedor debe documentarlo. Los sistemas de alto riesgo cumplen los artículos 9 a 15: gestión de riesgos, gobernanza de datos, documentación técnica, logs, transparencia, supervisión humana y precisión, robustez y ciberseguridad.

Transparencia (art. 50). Chatbots, reconocimiento de emociones o categorización biométrica, ultrafalsificaciones y textos generados por IA sobre asuntos de interés público [1] [7]. Estas obligaciones se aplican desde el 2 de agosto de 2026, con un periodo de gracia hasta el 2 de diciembre de 2026 solo para el marcado y la detección de contenido (art. 50.2) de los sistemas generativos ya comercializados antes del 2 de agosto de 2026 [7]; el contenido generado antes del 2 de agosto de 2026 no debe marcarse retroactivamente [7].

Riesgo mínimo. El resto. Los modelos de uso general siguen su propia vía (arts. 53 a 55) [1].

Caso de uso típicoClasificación orientativa
Cribado de CV o evaluación de candidatosAlto riesgo (Anexo III, empleo)
Evaluación de solvencia de personasAlto riesgo (+ FRIA en banca)
Tarificación de seguros de vida y saludAlto riesgo (+ FRIA)
Inferencia de emociones de empleadosProhibido
IA como componente de seguridad de una máquinaAlto riesgo (Anexo I)
Chatbot de atención al clienteTransparencia
Imágenes o vídeo sintéticos de campañasTransparencia
Copiloto interno para redactar o resumirNormalmente mínimo
Clasificador de alertas en un SOC internoNormalmente fuera del Anexo III

Es orientativa: el copiloto que redacta correos cambia de categoría si se usa para decidir ascensos. El caso del SOC lo analizamos en cómo la IA está transformando la detección de amenazas.

Qué hacer ya

El aplazamiento no invita a empezar en 2027: documentación, gestión de riesgos y supervisión humana se diseñan con el sistema.

  1. Inventario de sistemas de IA. Por sistema: descripción y finalidad; área y responsable interno; origen (propio, SaaS, API, IA embebida) y modelo subyacente; rol de la empresa; datos tratados; personas afectadas; decisión que apoya y grado de automatización; clasificación y justificación; supervisión humana; logs; contrato del proveedor; fecha de revisión. La IA embebida en herramientas que ya usas suele ser la que falta.
  2. Rol por sistema. Proveedor, responsable del despliegue, importador o distribuidor: fija qué artículos aplican.
  3. Revisión de prácticas prohibidas. Ya aplicables y con las sanciones más altas. Atención a emociones en el trabajo y usos biométricos.
  4. Alfabetización en IA. Aunque el artículo 4 se haya suavizado, sin formación no hay supervisión humana eficaz. Por niveles: dirección, usuarios, equipos técnicos.
  5. Proveedores y contratos. Clasificación declarada, instrucciones de uso, limitaciones conocidas, acceso a logs, aviso de incidentes y cambios, y compromiso de cumplimiento.
  6. Gobernanza. Responsable, política de uso de IA y registro de riesgos, integrados en el comité de riesgos o seguridad existente.
  7. Documentación de alto riesgo. Si desarrollas un sistema del Anexo III, empieza ya con los artículos 9 a 11; si lo compras, pide el plan de conformidad.
  8. FRIA. La evaluación de impacto en derechos fundamentales (art. 27) corresponde a organismos públicos, entidades privadas que prestan servicios públicos y a quien usa IA para evaluar solvencia o tarificar seguros de vida y salud [1].
  9. Registros y supervisión humana. Logs suficientes y personas con autoridad para intervenir o detener el sistema.
  • Inventario completo, incluida la IA embebida
  • Rol documentado por sistema
  • Prácticas prohibidas descartadas por escrito
  • Programa de alfabetización por niveles
  • Cláusulas de IA en contratos
  • Responsable, política y registro de riesgos aprobados
  • Plan de documentación de alto riesgo
  • FRIA identificada donde aplique
  • Logs y supervisión humana verificados

Nuestra solución de gobernanza y seguridad de la IA parte precisamente del inventario y la clasificación.

España: AESIA, ley en tramitación y sandbox

La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), cuyo Estatuto aprobó el Real Decreto 729/2023 [10], tiene sede en A Coruña, actividad presencial desde el 14 de febrero de 2025 y está adscrita a la Secretaría de Estado de Digitalización e Inteligencia Artificial.

El Consejo de Ministros aprobó en mayo de 2026 el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial [11], publicado en el Boletín Oficial de las Cortes en junio [12]. A la fecha de publicación, y según la información disponible, sigue en tramitación parlamentaria y no es ley. El texto remitido designa como autoridades a AESIA, la AEPD y el CGPJ en sus ámbitos, y prevé sanciones proporcionadas, espacios de pruebas, transparencia en el sector público y un canal único de reclamaciones. España cuenta además con un sandbox regulatorio (Real Decreto 817/2023), en el que se seleccionaron 12 sistemas de alto riesgo en abril de 2025.

Sanciones. El artículo 99 fija máximos de 35 millones de euros o el 7 % de la facturación mundial por prácticas prohibidas; 15 millones o el 3 % por la mayoría de obligaciones; y 7,5 millones o el 1 % por información incorrecta; para pymes y empresas emergentes, la cuantía menor [1]. La Comisión multa a los proveedores de modelos de uso general hasta 15 millones o el 3 % (art. 101) [9]. El régimen español concreto depende de la ley en tramitación.

Relación con RGPD, NIS2, DORA y ciberseguridad

RGPD. Si hay datos personales, se aplican ambos. El artículo 10(5) permite, con garantías estrictas, tratar categorías especiales de datos para corregir sesgos en sistemas de alto riesgo [1]. La FRIA no es una EIPD: cubre derechos más allá de la privacidad; son documentos distintos que conviene coordinar.

NIS2, DORA y el artículo 15. El artículo 15 exige precisión, robustez y ciberseguridad adecuadas en el alto riesgo [1] y está pensado para encajar con NIS2, DORA y el Reglamento de Ciberresiliencia. Un programa de ISO 27001, ENS o NIS2 da ventaja: inventario de activos, metodología de riesgos, gestión de proveedores, monitorización, gestión de incidentes y control de cambios. Falta extenderlo a la IA y añadir amenazas específicas como el envenenamiento de datos o la inyección de prompts, lo que trabajamos en nuestra consultoría de IA aplicada a seguridad.

Preguntas frecuentes

¿El AI Act ya es obligatorio para mi empresa? En parte. Desde el 2 de febrero de 2025 se aplican las prácticas prohibidas y la alfabetización en IA; desde el 2 de agosto de 2025, las normas sobre modelos de uso general, gobernanza y sanciones; y desde el 2 de agosto de 2026, las obligaciones de transparencia del artículo 50. Tras el Omnibus digital, el alto riesgo llega el 2 de diciembre de 2027 (Anexo III) y el 2 de agosto de 2028 (Anexo I).

¿Usar un asistente de IA generativa comercial me convierte en proveedor? Normalmente no: si usas el sistema de un tercero bajo tu autoridad, eres responsable del despliegue. Eres proveedor si lo desarrollas, o lo encargas, y lo comercializas con tu nombre. El riesgo depende del uso: redactar correos suele ser riesgo mínimo; seleccionar candidatos puede ser alto riesgo.

¿Qué ha cambiado con el Omnibus digital? El Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, aplaza el alto riesgo a diciembre de 2027 (Anexo III) y agosto de 2028 (Anexo I), suaviza la alfabetización en IA, simplifica el registro, extiende la documentación simplificada a las pequeñas empresas de mediana capitalización y prohíbe generar imágenes íntimas no consentidas y material de abuso sexual infantil.

¿Quién supervisa el AI Act en España? La AESIA, con sede en A Coruña y adscrita a la Secretaría de Estado de Digitalización e IA. El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA reparte la supervisión entre AESIA, la AEPD y el CGPJ, pero a la fecha de publicación sigue en tramitación parlamentaria.

¿Qué sanciones prevé el AI Act? Hasta 35 millones de euros o el 7 % de la facturación mundial por prácticas prohibidas; 15 millones o el 3 % por la mayoría de obligaciones; y 7,5 millones o el 1 % por información incorrecta. Para pymes y empresas emergentes se aplica la cuantía menor. El régimen español concreto depende de la ley en tramitación.

¿La FRIA sustituye a la evaluación de impacto del RGPD? No. La FRIA (art. 27) la realizan organismos públicos, entidades privadas que prestan servicios públicos y quienes usan IA de alto riesgo para evaluar solvencia o tarificar seguros de vida y salud, y cubre derechos más allá de la privacidad. La EIPD sigue siendo exigible cuando proceda; lo sensato es coordinarlas.

Conclusión

El aplazamiento del alto riesgo es un respiro, no una pausa. Los sistemas que se diseñan hoy son los que tendrán que cumplir en 2027 y 2028. La empresa que sabe qué IA usa, con qué rol y con qué riesgo tiene resuelta la parte más difícil. Si quieres contrastar tu punto de partida, habla con nuestro equipo.

Este artículo es informativo y no constituye asesoramiento jurídico. Refleja la situación a septiembre de 2026 y se revisará cuando se publiquen el texto consolidado tras el Omnibus, las directrices finales del artículo 6 y la ley española.

Fuentes

  1. Reglamento (UE) 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024 (Reglamento de Inteligencia Artificial), EUR-Lex — https://eur-lex.europa.eu/eli/reg/2024/1689/oj
  2. Comisión Europea, AI Watch — First rules of the Artificial Intelligence Act are now applicable (2 de febrero de 2025) — https://ai-watch.ec.europa.eu/news/first-rules-artificial-intelligence-act-are-now-applicable-2025-02-02_en
  3. Reglamento (UE) 2026/1744 (Omnibus digital sobre IA), EUR-Lex — https://eur-lex.europa.eu/eli/reg/2026/1744/oj/eng
  4. Consejo de la UE — Artificial intelligence: Council gives final green light to simplify and streamline rules (29 de junio de 2026) — https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/
  5. Parlamento Europeo, Legislative Train — Digital omnibus on AI — https://www.europarl.europa.eu/legislative-train/package-digital-package/file-digital-omnibus-on-ai
  6. Comisión Europea — Código de Buenas Prácticas para modelos de IA de uso general — https://digital-strategy.ec.europa.eu/en/policies/contents-code-gpai
  7. Comisión Europea — FAQ: obligaciones de transparencia del artículo 50 — https://digital-strategy.ec.europa.eu/en/faqs/transparency-obligations-under-article-50-ai-act
  8. CEN-CENELEC — AI standardisation (23 de octubre de 2025) — https://www.cencenelec.eu/news-events/news/2025/brief-news/2025-10-23-ai-standardization/
  9. Comisión Europea, AI Act Service Desk — Artículo 101 — https://ai-act-service-desk.ec.europa.eu/en/ai-act/article-101
  10. España Digital — Aprobado el Estatuto de la Agencia Española de Supervisión de la Inteligencia Artificial — https://espanadigital.gob.es/en/actualidad/aprobado-el-estatuto-de-la-agencia-espanola-de-supervision-de-la-inteligencia-artificial
  11. Ministerio para la Transformación Digital y de la Función Pública — Nota de prensa sobre la aprobación del Proyecto de Ley (mayo de 2026) — https://digital.gob.es/comunicacion/notas-prensa/mtdfp/2026/05/el-gobierno-aprueba-el-proyecto-de-ley-que-garantizara-una-super
  12. Congreso de los Diputados — BOCG, Serie A, núm. 97-1 (XV Legislatura) — https://www.congreso.es/public_oficiales/L15/CONG/BOCG/A/BOCG-15-A-97-1.PDF

Autoevalúa la gobernanza de tu IA

Clasifica en 2 minutos tus sistemas de IA según el riesgo del AI Act y detecta huecos de gobernanza.

Hacer la autoevaluación

¿Te ha sido útil este artículo?

Gorka Gonzalo

Founder & CEO

Fundó Hodeitek en 2023 y dirige la compañía. Experto en ciberseguridad e inteligencia artificial, marca la dirección técnica y de producto de HodeiShield y lidera personalmente los proyectos más críticos.

¿Necesitas ayuda con esto?

Solicita una reunión con nuestro equipo y revisa cómo aplicarlo a tu organización.

Solicitar una reunión