Un reglamento, cuatro fases: lo que tu startup necesita saber
El AI Act no entra en vigor de golpe. El legislador europeo diseñó una implementación escalonada que permite a las empresas adaptarse progresivamente. Para startups de IA, entender este calendario no es opcional — es la diferencia entre cumplir a tiempo y enfrentar sanciones que pueden alcanzar el 7% de la facturación global.
Fase 1: Prácticas prohibidas (febrero 2025)
Desde febrero de 2025, están prohibidos los sistemas de IA que la UE considera de riesgo inaceptable:
- Manipulación subliminal — Sistemas que explotan vulnerabilidades cognitivas para alterar comportamientos de forma perjudicial.
- Scoring social generalizado — Clasificación de personas basada en comportamiento social para limitar derechos.
- Identificación biométrica remota en tiempo real en espacios públicos con fines policiales (con excepciones tasadas).
- Scraping masivo no dirigido de imágenes faciales para bases de datos de reconocimiento.
Desde diciembre de 2026, se añade una nueva prohibición a los sistemas de IA que generen, o ayuden a generar, imágenes íntimas no consentidas (NCII) o material de abuso sexual infantil (CSAM), incluyendo aplicaciones que eliminen digitalmente la ropa de imágenes de personas reales.
Impacto para startups: Si tu producto incluye alguna funcionalidad que pueda interpretarse como manipulación del comportamiento, scoring social o generación de imágenes íntimas no consentidas, necesitas revisarlo inmediatamente. Las cuatro primeras prohibiciones ya están en vigor; la prohibición NCII/CSAM aplica desde diciembre de 2026.
Fase 2: Obligaciones de transparencia (agosto 2025)
Los sistemas de riesgo limitado deben cumplir obligaciones de transparencia:
- Chatbots y asistentes virtuales — Informar al usuario de que interactúa con una IA.
- Contenido generado por IA — Etiquetar textos, imágenes y vídeos sintéticos de forma legible por máquina.
- Sistemas de reconocimiento de emociones — Informar a las personas que están siendo analizadas.
- Categorización biométrica — Notificar el uso de sistemas que clasifiquen personas.
Impacto para startups: Si desarrollas chatbots, generadores de contenido o cualquier sistema de IA generativa, debes implementar mecanismos de divulgación. No basta con un aviso en los términos de servicio — la notificación debe ser clara y directa.
Fase 3: Sistemas de alto riesgo, Anexo III (diciembre 2027)
Esta es la fase más relevante para startups de IA. Los sistemas autónomos de alto riesgo enumerados en el Anexo III (p. ej. educación, empleo, infraestructuras críticas, scoring crediticio, aplicación de la ley) deben cumplir un catálogo extenso de requisitos desde el 2 de diciembre de 2027. La fecha original del 2 de agosto de 2026 fue pospuesta por el AI Omnibus de 2026 (Reglamento (UE) 2026/1744):
- Documentación técnica completa — Descripción del sistema, datos de entrenamiento, métricas de rendimiento, limitaciones conocidas.
- Sistema de gestión de calidad — Procesos internos documentados para garantizar cumplimiento continuo.
- Gobernanza de datos — Trazabilidad del origen, calidad y representatividad de los datos de entrenamiento.
- Supervisión humana — Interfaces que permitan a un operador humano intervenir o anular decisiones del sistema.
- Registro en la base de datos de la UE — Alta obligatoria para sistemas de alto riesgo.
- Evaluación de conformidad — Autoevaluación o evaluación de terceros según el sector.
Impacto para startups: Si tu sistema de IA opera en salud, finanzas, educación, contratación laboral o infraestructuras críticas, esta fase te afecta directamente. Recomendamos iniciar la preparación al menos 12 meses antes — el plazo ahora es diciembre de 2027, pero el esfuerzo es significativo.
Fase 4: Sistemas de alto riesgo, Anexo I (agosto 2028)
Los sistemas de IA de alto riesgo que son en sí mismos productos, o componentes de seguridad de productos, cubiertos por la legislación de armonización de la UE enumerada en el Anexo I (p. ej. dispositivos médicos, maquinaria, juguetes, equipos de radio) deben cumplir las mismas obligaciones que los sistemas del Anexo III, pero la fecha de aplicación fue pospuesta del 2 de agosto de 2027 al 2 de agosto de 2028 por el AI Omnibus.
Impacto para startups: Si tu sistema de IA está integrado en un producto regulado que requiere marcado CE bajo legislación sectorial (dispositivos médicos, maquinaria, automoción), te aplica este plazo posterior. Planifica el cumplimiento en paralelo con la certificación del producto.
IA de propósito general (GPAI): en vigor desde agosto 2025
Los modelos de propósito general (GPAI), como grandes modelos de lenguaje, tienen su propio calendario — y ya está en vigor desde el 2 de agosto de 2025:
- Documentación técnica del modelo — Arquitectura, datos de entrenamiento, capacidades y limitaciones.
- Política de cumplimiento de derechos de autor — Procedimientos para respetar la directiva de copyright.
- Resumen de contenido de entrenamiento — Descripción suficientemente detallada del material utilizado.
- Modelos con riesgo sistémico — Evaluaciones de riesgo avanzadas y notificación de incidentes.
Los modelos colocados en el mercado antes del 2 de agosto de 2025 se benefician de un período transitorio y deben cumplir para el 2 de agosto de 2027.
Impacto para startups: Si entrenas tus propios modelos fundacionales o fine-tuneas modelos existentes de forma sustancial, estas obligaciones ya te aplican como proveedor de GPAI.
Estrategia de cumplimiento progresivo para startups
No necesitas cumplir todo de golpe. Una estrategia escalonada alineada con las fases del reglamento permite distribuir el esfuerzo:
Trimestre 1: Diagnóstico (ahora)
- Clasificar todos tus sistemas de IA según categorías de riesgo.
- Identificar qué obligaciones aplican y en qué fase.
- Evaluar el gap entre tu estado actual y los requisitos.
Trimestre 2-3: Documentación
- Preparar documentación técnica según los requisitos de tu categoría de riesgo.
- Implementar sistema de gestión de calidad si no existe.
- Documentar prácticas de gobernanza de datos.
Trimestre 4-6: Implementación
- Integrar mecanismos de supervisión humana en el producto.
- Implementar sistemas de registro de eventos y monitorización.
- Preparar la evaluación de conformidad.
Lo que los inversores están mirando
Los fondos de inversión europeos ya incluyen el cumplimiento del AI Act en su due diligence. Un estudio reciente muestra que el 68% de los VCs europeos descartarían invertir en startups de IA sin plan de cumplimiento. Preparar la documentación del AI Act no solo es una obligación — es un activo que fortalece tu posición en rondas de financiación.
Conclusión
El calendario del AI Act está diseñado para dar tiempo a las empresas, pero el tiempo avanza. Las startups que inicien el cumplimiento ahora tendrán ventaja competitiva frente a quienes esperen al último momento.
En A2 ayudamos a startups de IA a diseñar roadmaps de cumplimiento adaptados a su tecnología y fase de desarrollo. Si necesitas evaluar tu situación, agenda una consulta con nuestro equipo especializado.