Resumen del AI Act
Guía práctica del Reglamento Europeo de IA (AI Act): categorías de riesgo, timeline de aplicación, obligaciones por rol, sanciones y efecto extraterritorial. Referencia rápida para empresas.
El AI Act (Reglamento UE 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024) es el primer marco jurídico global y comprehensivo sobre inteligencia artificial. Establece reglas uniformes para el desarrollo, comercialización y uso de sistemas de IA en la Unión Europea, con efecto extraterritorial: se aplica a cualquier sistema de IA que tenga efectos en la UE, independientemente de dónde esté establecido su proveedor.
Ámbito de aplicación
El AI Act se aplica a:
- Proveedores que comercializan o ponen en servicio sistemas de IA en la UE (con independencia de su lugar de establecimiento)
- Deployers (usuarios profesionales) que utilizan sistemas de IA en la UE
- Importadores y distribuidores de sistemas de IA en la UE
- Fabricantes de productos que incorporan sistemas de IA
Quedan fuera del ámbito: uso personal no profesional, sistemas de IA en defensa y seguridad nacional, investigación científica básica.
Calendario de aplicación
Categorías de riesgo
El AI Act clasifica los sistemas de IA en cuatro niveles de riesgo. Las obligaciones son proporcionales al nivel de riesgo asignado.
Riesgo inaceptable
Ejemplos: Sistemas de puntuación social, manipulación subliminal, explotación de vulnerabilidades de grupos, identificación biométrica en tiempo real en espacios públicos (con excepciones), generación de imágenes íntimas no consentidas (NCII) y material de abuso sexual infantil (CSAM) (desde diciembre de 2026).
Obligaciones: PROHIBIDOS. Comercialización y puesta en servicio prohibidas en la UE.
Alto riesgo
Ejemplos: IA en infraestructura crítica, dispositivos médicos con IA, sistemas de identificación biométrica, IA en selección de personal, IA educativa, IA en acceso a servicios esenciales (crédito, seguros), IA en administración de justicia.
Obligaciones: Evaluación de conformidad, documentación técnica, registro en base de datos UE, supervisión humana obligatoria, auditorías y notificación de incidentes graves.
Riesgo limitado
Ejemplos: Chatbots, deepfakes, sistemas de generación de contenido sintético.
Obligaciones: Obligaciones de transparencia: el usuario debe ser informado de que interactúa con IA. Identificación obligatoria de contenido generado por IA.
Riesgo mínimo
Ejemplos: Filtros antispam, IA en videojuegos, asistentes de recomendación con impacto limitado.
Obligaciones: Sin obligaciones específicas. Se alienta la adopción voluntaria de códigos de conducta.
Modelos de IA de propósito general (GPAI)
Los modelos GPAI (como GPT-4, Gemini o Claude) tienen obligaciones específicas desde agosto de 2025:
- Documentación técnica detallada y política de uso aceptable
- Resumen de los datos de entrenamiento utilizados (con respecto a derechos de autor)
- Para modelos GPAI de alto impacto sistémico (más de 1025 FLOPs de entrenamiento): evaluación de riesgos sistémicos, notificación de incidentes graves, pruebas de adversarial testing
- Cumplimiento del Código de buenas prácticas GPAI
Obligaciones principales por rol
Proveedores (fabricantes de sistemas de IA)
- Evaluación de conformidad antes de la puesta en mercado
- Documentación técnica completa del sistema
- Registro en la base de datos EU AI Act Database (sistemas de alto riesgo)
- Supervisión humana integrada en el sistema
- Notificación de incidentes graves en 15 días
- Designar representante en la UE si el proveedor no está establecido en Europa (Art. 22)
Deployers / Usuarios profesionales
- Supervisión humana activa del sistema de IA en uso
- Evaluación de impacto para derechos fundamentales (sistemas públicos)
- Notificación a las autoridades si el deployer es organismo público o empresa de más de 50 personas
- Registro en base de datos UE para organismos públicos
Importadores y distribuidores
- Verificar que el proveedor ha realizado la evaluación de conformidad
- Verificar que el marcado CE está presente
- Conservar la documentación técnica
- Notificar a proveedores cualquier riesgo identificado
Sanciones
Las multas se calculan aplicando el importe mayor (absoluto o porcentual). Para PYMEs y startups, las multas se calculan sobre la base del importe absoluto inferior.
Gobernanza y supervisión
Cada Estado miembro designa una o varias autoridades nacionales de supervisión del AI Act. En España, el organismo competente es la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), operativa desde 2024. A nivel europeo, la Oficina Europea de IA coordina la aplicación, supervisa los modelos GPAI y puede investigar a proveedores directamente.
Efecto extraterritorial: empresas no europeas
El AI Act se aplica a cualquier proveedor, con independencia de su lugar de establecimiento, si su sistema de IA tiene efectos en la UE. Las empresas no establecidas en la UE que comercialicen sistemas de IA en Europa deben:
- Designar un representante autorizado en la UE (Art. 22)
- Cumplir todas las obligaciones del Reglamento aplicables a su categoría de sistema
Consulta nuestro servicio de representación AI Act para empresas asiáticas y representación AI Act para empresas de USA/Canadá/UK.
¿Necesitas cumplir con el AI Act?
Clasificamos tu sistema de IA por nivel de riesgo, preparamos la documentación técnica y te acompañamos en todo el proceso de conformidad ante la normativa europea de inteligencia artificial.
Solicitar evaluación →