Reglamento Europeo de Inteligencia Artificial 2026
IA · Cumplimiento

Reglamento Europeo de Inteligencia Artificial

Isaac Romà · 27 junio 2026 · 9 min de lectura

El Reglamento Europeo de Inteligencia Artificial (el AI Act) es la primera ley integral del mundo que regula cómo se desarrolla y usa la IA. Y aquí está lo que mucha pyme no ha asimilado: no es cosa solo de las grandes tecnológicas. Si usas un chatbot, una herramienta que filtra currículums o un sistema que evalúa la solvencia de un cliente, ya estás dentro de su alcance. Esta guía te explica las categorías de riesgo, las fechas, las sanciones y cómo desplegar IA en tu negocio sin meterte en un problema legal.

Definición

El AI Act es el Reglamento (UE) 2024/1689, en vigor desde el 1 de agosto de 2024. Al ser un reglamento, se aplica de forma directa en toda la UE sin necesidad de una ley nacional. Regula los sistemas de IA según el riesgo que suponen para las personas y alcanza a quien los desarrolla, distribuye o simplemente los usa en el mercado europeo, con independencia de dónde tenga su sede.

Las cuatro categorías de riesgo

El reglamento no trata igual a todos los sistemas. Tu nivel de obligaciones depende de para qué uses la IA, no de qué tecnología sea:

RiesgoEjemplosObligación
InaceptableManipulación del comportamiento, vigilancia masiva, scoring socialProhibido
AltoRRHH y selección, scoring crediticio, seguros, biometría, educaciónRequisitos estrictos: gestión de riesgos, supervisión humana, documentación
LimitadoChatbots, generadores de contenidoTransparencia: avisar de que es IA
MínimoFiltros de spam, IA en videojuegosSin obligaciones específicas

La mayoría de pymes se mueve entre riesgo limitado (un chatbot de atención) y alto riesgo sin saberlo: una herramienta de cribado de CV embebida en tu software de RRHH o un scoring interno de clientes ya entran en la categoría alta.

Calendario: qué aplica y cuándo

El despliegue es por fases, y conviene tener clara una cosa: las prohibiciones, la transparencia y las sanciones ya están o entran en 2026; lo que está en el aire es el alto riesgo.

  • Feb 2025: prohibiciones (riesgo inaceptable) y obligación de alfabetización en IA del personal.
  • Ago 2025: reglas para modelos de propósito general (GPAI) y régimen sancionador.
  • Ago 2026: obligaciones de transparencia (avisar de chatbots, etiquetar contenido generado con IA).
  • Alto riesgo (Anexo III): fecha original agosto 2026, pero una propuesta en tramitación (el "Digital Omnibus") plantea aplazarlo a diciembre 2027. ⚠️ Aún no es definitivo.
⚠️ Este contenido es informativo y no constituye asesoramiento legal. El calendario del AI Act está en revisión (paquete Digital Omnibus) y algunas fechas pueden cambiar. La clasificación de un sistema concreto es trabajo de un especialista en derecho digital; confirma siempre con las fuentes oficiales (EUR-Lex, AESIA) o con tu asesor.

Sanciones: por qué no conviene ignorarlo

El régimen sancionador (artículo 99) es de los más duros del derecho europeo, por encima del RGPD en su tramo alto:

  • Hasta 35 M€ o el 7% de la facturación mundial → uso de sistemas prohibidos.
  • Hasta 15 M€ o el 3% → incumplir obligaciones de alto riesgo.
  • Hasta 7,5 M€ o el 1% → dar información incorrecta a las autoridades.

Para pymes y startups se aplica la menor de las dos magnitudes, lo que atenúa el golpe, pero no lo elimina. En España, la autoridad que supervisa y sanciona es la AESIA, con sede en A Coruña.

El primer escalón: inventariar tus sistemas de IA

El primer paso no es legal, es de orden: la mayoría de empresas usa más IA de la que cree, escondida dentro del CRM, el software de RRHH o la atención al cliente. No puedes clasificar el riesgo de lo que no sabes que tienes. Un registro sencillo, al estilo del que ya usas para el RGPD, es el punto de partida:

Recurso · Plantilla Excel
Registro RGPD en Excel → la misma lógica de inventario que necesitas para listar tus sistemas de IA
Recurso · Plantilla Excel
Control de cumplimiento normativo → centraliza obligaciones, responsables y plazos en una hoja

Excel es el primer escalón: te da el inventario. El segundo es que el cumplimiento y la trazabilidad de tu IA dejen de depender de hojas que nadie actualiza.

El segundo escalón: desplegar IA conforme con automatización

Aquí es donde el Reglamento Europeo de Inteligencia Artificial deja de ser un freno y se vuelve una forma de trabajar. Cuando monto IA en una pyme con n8n sobre su software actual, el cumplimiento se construye dentro del propio flujo:

01

Transparencia por diseño

Cada chatbot o contenido generado avisa de que hay IA detrás. El etiquetado se aplica solo, no como un parche posterior.

02

Supervisión humana en los puntos críticos

En decisiones sensibles (RRHH, crédito), el flujo se detiene y exige una validación humana documentada. La IA propone; la persona decide.

03

Trazabilidad y registro automáticos

Cada decisión asistida queda registrada: qué entró, qué salió y quién la supervisó. Si una autoridad pregunta, la respuesta ya está documentada.

100%
de sistemas de IA inventariados y clasificados por uso
0
decisiones de alto riesgo sin supervisión humana registrada
−60%
tiempo de respuesta ante una solicitud de la autoridad
3-4 sem.
de implementación media del flujo con trazabilidad

Estimaciones direccionales basadas en proyectos reales, no en estudios citados.

Caso real

Empresa con cribado de CV automatizado

Una empresa usaba una herramienta de IA para filtrar candidatos sin saber que eso la situaba en alto riesgo. Reorganizamos el flujo con n8n: la IA preselecciona, pero un responsable valida y firma cada descarte, y todo queda registrado. Pasaron de un riesgo legal silencioso a un proceso defendible ante la AESIA.

100%
decisiones con validación humana trazada
1
sistema de alto riesgo identificado a tiempo
3 sem.
hasta el flujo conforme en producción

Implementar IA bien y desde el principio evita tener que rehacerlo cuando llegue la inspección. Lo abordo aquí:

Sigue leyendo
Automatización de procesos con IA para empresas
Sigue leyendo
Marketing con IA: cómo usarla con transparencia

Preguntas frecuentes

¿El Reglamento Europeo de IA afecta a mi pyme aunque no sea tecnológica?

Sí. Se aplica a cualquier organización que desarrolle, distribuya o use sistemas de IA en el mercado europeo, sin importar tamaño ni sector. Un chatbot, un scoring o un cribador de CV ya te incluyen.

¿Cuáles son las sanciones por incumplir?

Hasta 35 M€ o el 7% de la facturación mundial por sistemas prohibidos; 15 M€ o el 3% por incumplir obligaciones de alto riesgo; y 7,5 M€ o el 1% por información incorrecta. En pymes se aplica la menor de las dos cifras.

¿Desde cuándo es obligatorio?

En vigor desde agosto de 2024, por fases: prohibiciones y alfabetización desde feb 2025, GPAI desde ago 2025, transparencia desde ago 2026. El alto riesgo tiene fecha original ago 2026, pero podría aplazarse a dic 2027 (propuesta no definitiva).

¿Qué hago si uso IA en mi negocio?

Inventaría tus sistemas, clasifica el riesgo de cada uno por su uso, garantiza transparencia y supervisión humana, y forma a tu equipo. El cumplimiento depende del uso, no de la tecnología.

En definitiva, el Reglamento Europeo de Inteligencia Artificial no busca frenar la IA, sino que la uses con cabeza. Inventariar tus sistemas en Excel es el primer escalón; desplegar la IA con transparencia, supervisión humana y trazabilidad mediante automatización es el segundo, y el que te deja tranquilo ante una inspección.

¿Usas IA y no sabes si cumples?

Te ayudo a inventariar tus sistemas, clasificar el riesgo y desplegar IA conforme sobre tu software actual. Sin migraciones.

Automatización de procesos por ciudad:

Madrid · Barcelona · Valencia · Sevilla · Alicante · Málaga · Murcia · Baleares · Bilbao · Zaragoza