¿Le afecta el AI Act a tu empresa? Descubre qué obligaciones ya son exigibles, qué cambia con el Digital Omnibus 2026 y cómo prepararte paso a paso.

Son las nueve de la mañana. Recursos Humanos utiliza una plataforma que filtra currículums con inteligencia artificial. Marketing acaba de generar diez imágenes con IA para LinkedIn. Atención al cliente responde dudas mediante un chatbot. Dirección utiliza ChatGPT para redactar propuestas.

Ninguna de estas decisiones parece especialmente relevante. Sin embargo, cada una de estas herramientas puede estar sujeta a obligaciones diferentes según el AI Act. Y, probablemente, muchas empresas ni siquiera son conscientes de ello.

Este escenario es cada vez más habitual. Según Eurostat, el 20 % de las empresas de la Unión Europea con 10 o más empleados ya utilizaban tecnologías de inteligencia artificial en 2025, frente al 13,5 % registrado en 2024.

«El AI Act se ha aplazado»

Seguramente hayas leído esta afirmación en las últimas semanas. Interpretarla como que las empresas todavía no tienen que hacer nada puede ser un error.

La realidad es que el Reglamento Europeo de Inteligencia Artificial (AI Act) continúa aplicándose por fases desde 2024 y varias de sus obligaciones ya son exigibles. El aplazamiento aprobado mediante el Digital Omnibus únicamente afecta a una parte concreta de la norma: determinados sistemas de inteligencia artificial de alto riesgo incluidos en el Anexo III. El resto del calendario de aplicación permanece sin cambios.

Si diriges una empresa o eres responsable de implantar herramientas de inteligencia artificial, es importante conocer qué obligaciones están ya en vigor y cuáles deberán cumplirse en los próximos años.

En resumen

  • El AI Act (Reglamento UE 2024/1689) regula el desarrollo y el uso de la inteligencia artificial en empresas que operan en Europa.
  • Las obligaciones se aplican de forma progresiva entre 2024 y 2028.
  • Algunas obligaciones —prohibición de determinadas prácticas, alfabetización en IA y normas para modelos de propósito general (GPAI)— ya son exigibles.
  • El Digital Omnibus de 2026 solo aplaza determinadas obligaciones de algunos sistemas de alto riesgo. El resto del calendario no cambia.
  • El AI Act no solo afecta a quien desarrolla IA, sino también a quien la utiliza en su actividad diaria.
  • Las sanciones pueden alcanzar 35 millones de euros o hasta el 7 % de la facturación mundial anual, según la infracción.
  • El primer paso es identificar qué herramientas de IA utiliza realmente la empresa mediante un inventario.

Qué es el AI Act

El AI Act es el Reglamento (UE) 2024/1689, la normativa de la Unión Europea que establece el marco jurídico para el desarrollo, la comercialización y el uso de los sistemas de inteligencia artificial.

Su objetivo es fomentar una IA segura y fiable, protegiendo los derechos fundamentales de las personas sin impedir la innovación tecnológica. Para lograrlo, no trata todas las aplicaciones de la misma forma: establece obligaciones diferentes en función del riesgo que cada sistema puede generar.

Aunque el Reglamento entró en vigor el 1 de agosto de 2024, sus obligaciones se aplican de forma progresiva hasta 2028. Algunas normas ya son obligatorias; otras entrarán en vigor en los próximos años.

En la práctica, el AI Act parte de una idea sencilla: no todas las herramientas de inteligencia artificial presentan el mismo nivel de riesgo. Un chatbot de preguntas frecuentes no plantea los mismos riesgos que un sistema que decide qué candidatos pasan un proceso de selección o que evalúa la concesión de un préstamo.

Cómo clasifica el AI Act los sistemas de IA

Cuanto mayor es el riesgo que un sistema puede generar para las personas, mayores son las obligaciones de quien lo desarrolla o lo utiliza. El Reglamento clasifica los sistemas en cuatro niveles:

Categoría ¿Está permitida? Ejemplos
Riesgo inaceptable Prohibida Social scoring, manipulación o puntuación social de personas
Alto riesgo Permitida, con obligaciones estrictas Selección de personal, evaluación crediticia, identificación biométrica
Riesgo limitado Permitida, con obligaciones de transparencia Chatbots, asistentes virtuales, contenidos generados con IA
Riesgo mínimo Sin obligaciones específicas del AI Act Filtros de spam, videojuegos u otras aplicaciones de bajo riesgo

Identificar y clasificar correctamente cada herramienta es el primer paso para cumplir el AI Act. Sin saber qué sistemas utiliza realmente una empresa y qué nivel de riesgo tienen, resulta imposible determinar qué obligaciones le son aplicables.

No es raro descubrir, al hacer este ejercicio por primera vez, que conviven varios niveles de riesgo: un chatbot (riesgo limitado), una herramienta de selección de personal (posible alto riesgo) y ChatGPT o Copilot para redactar documentos (habitualmente riesgo mínimo si se usan de forma correcta).

¿A qué empresas afecta?

El Reglamento también puede aplicarse a empresas que simplemente utilizan herramientas de IA, aunque no hayan desarrollado esa tecnología. Distingue principalmente entre:

  • Proveedor: desarrolla o comercializa un sistema de IA.
  • Responsable del despliegue: utiliza ese sistema en su actividad profesional, aunque lo haya desarrollado un tercero.

La mayoría de pymes y autónomos son responsables del despliegue: usan ChatGPT, Copilot, un CRM con IA, plataformas de selección o herramientas de marketing que generan textos o imágenes. Uno de los errores más habituales es pensar que el cumplimiento corresponde solo al proveedor.

Calendario del AI Act: fechas clave

  • 1 de agosto de 2024: entrada en vigor del AI Act.
  • 2 de febrero de 2025: prácticas prohibidas y obligación de alfabetización en IA.
  • 2 de agosto de 2025: obligaciones para modelos de propósito general (GPAI) y parte del régimen sancionador.
  • 2 de agosto de 2026: aplicación general más amplia, incluidas obligaciones de transparencia del artículo 50 (chatbots y contenidos generados con IA, entre otros).
  • 2 de diciembre de 2027: sistemas de alto riesgo del Anexo III (tras el Digital Omnibus): selección de personal, educación, biometría o acceso a ciertos servicios esenciales, entre otros.
  • 2 de agosto de 2028: sistemas de alto riesgo del Anexo I.

El error que muchas empresas están cometiendo: pensar que el AI Act «deja de aplicarse» hasta 2027. El Digital Omnibus solo retrasa determinadas obligaciones de alto riesgo. Las prohibiciones, la alfabetización en IA, las obligaciones GPAI y buena parte del calendario original siguen vigentes. Esperar a 2027 puede significar llegar tarde.

Qué sanciones prevé el AI Act

  • Hasta 35 millones de euros o el 7 % de la facturación mundial anual, para infracciones graves como prácticas prohibidas.
  • Hasta 15 millones de euros o el 3 % de la facturación mundial anual, para otras infracciones (transparencia u otras obligaciones).

En España, la autoridad competente es la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA).

El coste real del incumplimiento va más allá de la multa: reclamaciones, daño reputacional, incumplimientos contractuales y dificultades en licitaciones o acuerdos con grandes clientes que ya piden garantías de cumplimiento.

Cómo puede empezar una empresa a cumplir

  1. Identificar todas las herramientas de IA (inventario), incluidas funciones integradas en CRM, RRHH, marketing u ofimática.
  2. Clasificar cada sistema según su nivel de riesgo y obligaciones aplicables.
  3. Revisar obligaciones de transparencia (chatbots, asistentes, contenidos generados con IA).
  4. Formar a las personas que usan IA (alfabetización ya exigida).
  5. Establecer un modelo de gobernanza: políticas, responsabilidades y revisión periódica.

Cómo te ayuda el AI Legal Assessment de Legal Stones

La mayoría de las empresas no tienen un problema jurídico: tienen un problema de visibilidad. Saben que usan IA, pero no qué herramientas emplean realmente, qué obligaciones les corresponden ni por dónde empezar.

El AI Legal Assessment de Legal Stones analiza cómo afecta el AI Act a tu empresa con las herramientas que ya utilizas:

  • Inventario de IA (incluye integraciones en herramientas de terceros).
  • Clasificación según el AI Act y relación con el RGPD cuando corresponda.
  • Qué obligaciones aplican ya y cuáles llegarán después.
  • Riesgos y prioridades de actuación.
  • Hoja de ruta clara y priorizada.
  • Sesión de revisión para resolver dudas.

Si aún no estás lista para un diagnóstico completo, el AI Act Quick Check (30 minutos) te da una orientación inmediata.

Preguntas frecuentes

¿Qué es el AI Act y a quién afecta?

Es el Reglamento (UE) 2024/1689. Clasifica los sistemas según su nivel de riesgo y establece obligaciones distintas para cada nivel. Afecta a proveedores y a responsables del despliegue.

¿Se ha aplazado el AI Act?

Solo parcialmente. El Digital Omnibus de 2026 aplaza obligaciones de alto riesgo del Anexo III a diciembre de 2027 y del Anexo I a agosto de 2028. Prohibiciones, alfabetización y GPAI siguen su calendario y ya están vigentes en gran medida.

¿Usar ChatGPT obliga a cumplir el AI Act?

No necesariamente en todos los casos, pero su uso profesional puede implicar obligaciones según cómo y con qué datos se utilice. El AI Act también mira a quien despliega la herramienta.

¿Las pymes también tienen que cumplir?

Sí. El tamaño no exime: si desarrollas o utilizas sistemas de IA en tu actividad, pueden aplicarte obligaciones.

¿Qué debo hacer primero?

Elaborar un inventario de IA. Solo así puedes clasificar cada sistema y saber qué te exige el Reglamento.

Conclusión

El AI Act ya forma parte del marco regulatorio europeo y avanza por fases. Aunque el Digital Omnibus ha aplazado algunas obligaciones de alto riesgo, la mayor parte del calendario sigue su curso y varias obligaciones ya son exigibles.

El mayor riesgo no es utilizar inteligencia artificial, sino desconocer cómo se está utilizando. El mejor momento para prepararse no es cuando todas las obligaciones entren en vigor, sino ahora.

¿Necesitas saber cómo afecta el AI Act a tu empresa? Solicita un AI Legal Assessment →

Descarga gratuita

Guía del AI Act 2026 (PDF)

Pirámide de riesgo, calendario actualizado, sanciones y primeros pasos para tu empresa.

Al enviar, la descarga empieza al momento y te enviamos el enlace del PDF a tu email.