Glosario de IA

EU AI Act: qué es el Reglamento de IA europeo y qué debes hacer como empresa

El EU AI Act (Reglamento de Inteligencia Artificial de la Unión Europea) es el primer marco legal de IA del mundo, publicado en el Diario Oficial de la UE el 12 de julio de 2024. Clasifica los sistemas de IA en cuatro niveles de riesgo y establece obligaciones proporcionales para cualquier empresa que desarrolle o use IA dentro del mercado europeo, incluidas las pymes.

Las cuatro categorías de riesgo

El EU AI Act no prohíbe la IA: la regula en función del daño potencial que puede causar. Cada categoría tiene requisitos distintos:

NivelQué incluyeObligación
Riesgo inaceptable Reconocimiento facial masivo en espacios públicos, sistemas de calificación social, manipulación subliminal Prohibición total desde febrero 2025
Alto riesgo IA en salud, reclutamiento, educación, justicia, infraestructuras críticas, crédito bancario Evaluación de conformidad, registro, documentación técnica, supervisión humana
Riesgo limitado Chatbots con usuarios finales, sistemas de generación de contenido sintético (deepfakes) Obligación de transparencia: informar al usuario de que interactúa con IA
Riesgo mínimo Filtros de spam, IA en videojuegos, recomendadores de contenido no crítico Sin obligaciones específicas (código de conducta voluntario)

¿Qué sectores tienen más obligaciones?

Las pymes que operan en sectores regulados son las que deben prestar más atención. Los dos sectores con mayor exposición en la cartera de SANCANTIA son:

Clínicas y servicios de salud

  • Cualquier sistema de IA que apoye decisiones diagnósticas o terapéuticas es alto riesgo.
  • Los chatbots de atención al paciente que no toman decisiones clínicas son riesgo limitado: solo necesitan informar al usuario de que habla con IA.
  • Automaciones de gestión de citas, recordatorios y facturación son riesgo mínimo.
  • Recomendación: distinguir en el diseño del sistema entre flujos clínicos y flujos administrativos.

Despachos de abogados y asesores

  • La IA usada en administración de justicia o asesoramiento legal vinculante es alto riesgo.
  • Los asistentes IA que redactan borradores (contratos, escritos) para revisión humana son riesgo limitado o mínimo, según el caso.
  • Los sistemas que califican el riesgo de clientes o expedientes sin supervisión humana directa pueden ser alto riesgo.
  • Recomendación: implementar "human-in-the-loop" explícito en todos los flujos que afecten a decisiones sobre personas.

Calendario de aplicación

El reglamento se aplica de forma escalonada. Este es el calendario vigente tras la reforma del Ómnibus Digital —Reglamento (UE) 2026/1744, publicado el 24 de julio de 2026 y en vigor desde el 27—, que aplazó las obligaciones de alto riesgo y mantuvo las fechas de las prohibiciones, la alfabetización en IA y los modelos de uso general, aunque reformuló el contenido del artículo 4:

  • 1 de agosto de 2024: entrada en vigor del Reglamento (UE) 2024/1689.
  • 2 de febrero de 2025: prohibición de prácticas de IA inaceptables (art. 5) y obligación de alfabetización en IA del artículo 4, que aplica a cualquier empresa que use IA, autónomos incluidos.
  • 2 de agosto de 2025: obligaciones para modelos de IA de propósito general (GPAI), gobernanza europea y régimen sancionador.
  • 27 de julio de 2026: entrada en vigor del Ómnibus Digital, que reformula el artículo 4: pasa a exigir medidas que apoyen la alfabetización en IA, en lugar de garantizar un nivel suficiente.
  • 2 de agosto de 2026: aplicación general del resto del reglamento, obligaciones de transparencia del artículo 50 y supervisión nacional plena — en España, la AESIA.
  • 2 de diciembre de 2026: nuevas prohibiciones introducidas por el Ómnibus Digital (material íntimo no consentido y material de abuso sexual de menores).
  • 2 de diciembre de 2027: sistemas de alto riesgo del Anexo III — aplazados desde el 2 de agosto de 2026.
  • 2 de agosto de 2028: sistemas de alto riesgo del Anexo I, integrados en productos ya regulados por normativa sectorial (sanitario, maquinaria…).

Un matiz que se publica mal con frecuencia: el aplazamiento del alto riesgo no afecta a la obligación de formación del artículo 4, que sigue vigente desde febrero de 2025. Lo que sí cambió el Ómnibus, desde el 27 de julio de 2026, es su redacción: exige adoptar medidas que apoyen la alfabetización en IA, proporcionadas al contexto, y aclara que no obliga a garantizar un nivel concreto en ninguna persona. Y el artículo 4 no tiene una multa propia tasada —no figura en las listas cerradas de infracciones del artículo 99—, así que las cifras de 35 millones de euros no corresponden a no formar al equipo, sino a las prácticas prohibidas del artículo 5. Tienes el detalle práctico en la guía de cómo organizar una formación de IA.

Qué debe hacer una pyme ahora mismo

No es necesario contratar un equipo legal de 20 personas. Para la mayoría de pymes, el cumplimiento básico se reduce a cuatro acciones:

  1. Inventariar los sistemas de IA que usas o planeas usar y clasificarlos por nivel de riesgo.
  2. Informar a los usuarios cuando interactúan con un chatbot o sistema automatizado (riesgo limitado).
  3. Documentar el propósito, las limitaciones y la supervisión humana de cada sistema.
  4. Elegir proveedores que ya cumplan sus propias obligaciones como proveedores de GPAI.
  5. Formar al equipo que usa IA en su trabajo diario: el Artículo 4 del reglamento exige adoptar medidas que apoyen la alfabetización en IA para un uso responsable, sin umbral de tamaño de empresa. Lo desarrollamos con detalle en qué exige el Artículo 4 y cómo demostrarlo con formación in-company.

En SANCANTIA incluimos la evaluación de riesgo EU AI Act en todos los proyectos de implementación. Nuestra política de uso de IA detalla cómo aplicamos estos principios en nuestros propios productos.

Preguntas frecuentes sobre el EU AI Act

¿Afecta el EU AI Act a las pymes que solo usan IA, no la desarrollan?

Sí, aunque con obligaciones menores. El reglamento distingue entre 'proveedores' (quienes crean el sistema de IA) y 'desplegadores' (quienes lo usan en su negocio). Si tu empresa usa un chatbot de IA para atención al cliente o un sistema de IA para tomar decisiones sobre empleados o clientes, eres desplegador y tienes obligaciones de transparencia, registro y gestión de riesgos proporcionales al nivel de riesgo del sistema.

¿Cuándo entran en vigor las principales obligaciones?

El reglamento entró en vigor el 1 de agosto de 2024 y se aplica de forma escalonada: las prácticas prohibidas y la obligación de alfabetización en IA del artículo 4, desde el 2 de febrero de 2025; los modelos de uso general, la gobernanza y el régimen sancionador, desde el 2 de agosto de 2025; la aplicación general del resto del reglamento y la supervisión nacional plena (en España, la AESIA), desde el 2 de agosto de 2026; los sistemas de alto riesgo del Anexo III, desde el 2 de diciembre de 2027, y los del Anexo I, desde el 2 de agosto de 2028, tras el aplazamiento acordado en el Ómnibus Digital, en vigor desde el 27 de julio de 2026, que además reformuló el artículo 4 para exigir medidas que apoyen la alfabetización en IA en lugar de garantizar un nivel suficiente. Las multas más graves pueden llegar a 35 millones de euros o el 7% de la facturación global, pero corresponden a las prácticas prohibidas del artículo 5: el artículo 4 no tiene multa propia tasada.

¿Los sistemas de IA generativa como ChatGPT o Claude están regulados?

Sí. Los modelos de propósito general (GPAI, como GPT-4 o Claude) tienen sus propias obligaciones de transparencia y documentación técnica. Los proveedores de estos modelos deben cumplir con ellas. Como usuario empresarial, tu obligación es asegurarte de que el proveedor cumple y de documentar cómo y para qué usas el modelo, especialmente en sectores regulados.

Términos relacionados

Amplía tu comprensión del marco regulatorio y técnico de la IA:

Antes de irte: llévate la checklist

Los 10 procesos que una pyme puede automatizar sin cambiar de software, con el orden por el que conviene empezar. Te la enviamos al correo, gratis.

Hecho. Te llega al correo en un minuto — si no la ves, mira en spam.

¿Necesitas implementar IA cumpliendo el EU AI Act?

En SANCANTIA incluimos la evaluación de riesgos regulatorios en todos los proyectos. Hablamos 15 minutos y te decimos qué nivel de riesgo tiene tu caso.

Diagnóstico gratuito
Estela Molinero

Estela Molinero — CEO de SANCANTIA

Consultora de IA y automatización empresarial. Experiencia en España y EE.UU., incluyendo Grupo Mapfre (IBEX 35). Profesora de IA en la Universidad de Cantabria.

Última actualización: 2026-07-29 · Ver todos los términos del glosario