recursos

Resumen del AI Act

Guía práctica del Reglamento Europeo de IA (AI Act): categorías de riesgo, timeline de aplicación, obligaciones por rol, sanciones y efecto extraterritorial. Referencia rápida para empresas.

AI Act · Reglamento UE 2024/1689 · Resumen ejecutivo · Obligaciones · Sanciones

El AI Act (Reglamento UE 2024/1689 del Parlamento Europeo y del Consejo, de 13 de junio de 2024) es el primer marco jurídico global y comprehensivo sobre inteligencia artificial. Establece reglas uniformes para el desarrollo, comercialización y uso de sistemas de IA en la Unión Europea, con efecto extraterritorial: se aplica a cualquier sistema de IA que tenga efectos en la UE, independientemente de dónde esté establecido su proveedor.

Ámbito de aplicación

El AI Act se aplica a:

  • Proveedores que comercializan o ponen en servicio sistemas de IA en la UE (con independencia de su lugar de establecimiento)
  • Deployers (usuarios profesionales) que utilizan sistemas de IA en la UE
  • Importadores y distribuidores de sistemas de IA en la UE
  • Fabricantes de productos que incorporan sistemas de IA

Quedan fuera del ámbito: uso personal no profesional, sistemas de IA en defensa y seguridad nacional, investigación científica básica.

Calendario de aplicación

2 ago. 2024 Entrada en vigor del AI Act (Reglamento UE 2024/1689)
2 feb. 2025 Aplicación de prohibiciones de sistemas de riesgo inaceptable y obligaciones de alfabetización en IA
2 ago. 2025 Aplicación para modelos de IA de propósito general (GPAI), gobernanza y sanciones. Código de buenas prácticas GPAI operativo
2 ago. 2026 Aplicación general del resto de disposiciones del AI Act (transparencia, Art. 50). Autoridades nacionales de supervisión operativas
2 dic. 2026 Nueva prohibición de IA que genera imágenes íntimas no consentidas (NCII) y CSAM. Plazo de marcado para sistemas de IA colocados antes del 2 ago. 2026
2 dic. 2027 Aplicación para sistemas de alto riesgo clasificados bajo el Anexo III (sistemas autónomos)
2 ago. 2027 Modelos GPAI colocados antes del 2 ago. 2025 deben cumplir. Sandboxes regulatorios nacionales operativos
2 ago. 2028 Aplicación para sistemas de alto riesgo clasificados bajo el Anexo I (productos regulados, p. ej. dispositivos médicos, maquinaria)

Categorías de riesgo

El AI Act clasifica los sistemas de IA en cuatro niveles de riesgo. Las obligaciones son proporcionales al nivel de riesgo asignado.

Riesgo inaceptable

Ejemplos: Sistemas de puntuación social, manipulación subliminal, explotación de vulnerabilidades de grupos, identificación biométrica en tiempo real en espacios públicos (con excepciones), generación de imágenes íntimas no consentidas (NCII) y material de abuso sexual infantil (CSAM) (desde diciembre de 2026).

Obligaciones: PROHIBIDOS. Comercialización y puesta en servicio prohibidas en la UE.

Alto riesgo

Ejemplos: IA en infraestructura crítica, dispositivos médicos con IA, sistemas de identificación biométrica, IA en selección de personal, IA educativa, IA en acceso a servicios esenciales (crédito, seguros), IA en administración de justicia.

Obligaciones: Evaluación de conformidad, documentación técnica, registro en base de datos UE, supervisión humana obligatoria, auditorías y notificación de incidentes graves.

Riesgo limitado

Ejemplos: Chatbots, deepfakes, sistemas de generación de contenido sintético.

Obligaciones: Obligaciones de transparencia: el usuario debe ser informado de que interactúa con IA. Identificación obligatoria de contenido generado por IA.

Riesgo mínimo

Ejemplos: Filtros antispam, IA en videojuegos, asistentes de recomendación con impacto limitado.

Obligaciones: Sin obligaciones específicas. Se alienta la adopción voluntaria de códigos de conducta.

Modelos de IA de propósito general (GPAI)

Los modelos GPAI (como GPT-4, Gemini o Claude) tienen obligaciones específicas desde agosto de 2025:

  • Documentación técnica detallada y política de uso aceptable
  • Resumen de los datos de entrenamiento utilizados (con respecto a derechos de autor)
  • Para modelos GPAI de alto impacto sistémico (más de 1025 FLOPs de entrenamiento): evaluación de riesgos sistémicos, notificación de incidentes graves, pruebas de adversarial testing
  • Cumplimiento del Código de buenas prácticas GPAI

Obligaciones principales por rol

Proveedores (fabricantes de sistemas de IA)

  • Evaluación de conformidad antes de la puesta en mercado
  • Documentación técnica completa del sistema
  • Registro en la base de datos EU AI Act Database (sistemas de alto riesgo)
  • Supervisión humana integrada en el sistema
  • Notificación de incidentes graves en 15 días
  • Designar representante en la UE si el proveedor no está establecido en Europa (Art. 22)

Deployers / Usuarios profesionales

  • Supervisión humana activa del sistema de IA en uso
  • Evaluación de impacto para derechos fundamentales (sistemas públicos)
  • Notificación a las autoridades si el deployer es organismo público o empresa de más de 50 personas
  • Registro en base de datos UE para organismos públicos

Importadores y distribuidores

  • Verificar que el proveedor ha realizado la evaluación de conformidad
  • Verificar que el marcado CE está presente
  • Conservar la documentación técnica
  • Notificar a proveedores cualquier riesgo identificado

Sanciones

€35M o 7% facturación Prácticas prohibidas (sistemas de riesgo inaceptable)
€15M o 3% facturación Incumplimiento de obligaciones de sistemas de alto riesgo u otras obligaciones
€7,5M o 1,5% facturación Información incorrecta o incompleta a autoridades de supervisión

Las multas se calculan aplicando el importe mayor (absoluto o porcentual). Para PYMEs y startups, las multas se calculan sobre la base del importe absoluto inferior.

Gobernanza y supervisión

Cada Estado miembro designa una o varias autoridades nacionales de supervisión del AI Act. En España, el organismo competente es la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), operativa desde 2024. A nivel europeo, la Oficina Europea de IA coordina la aplicación, supervisa los modelos GPAI y puede investigar a proveedores directamente.

Efecto extraterritorial: empresas no europeas

El AI Act se aplica a cualquier proveedor, con independencia de su lugar de establecimiento, si su sistema de IA tiene efectos en la UE. Las empresas no establecidas en la UE que comercialicen sistemas de IA en Europa deben:

  • Designar un representante autorizado en la UE (Art. 22)
  • Cumplir todas las obligaciones del Reglamento aplicables a su categoría de sistema

Consulta nuestro servicio de representación AI Act para empresas asiáticas y representación AI Act para empresas de USA/Canadá/UK.

¿Necesitas cumplir con el AI Act?

Clasificamos tu sistema de IA por nivel de riesgo, preparamos la documentación técnica y te acompañamos en todo el proceso de conformidad ante la normativa europea de inteligencia artificial.

Solicitar evaluación
Contáctanos