¿Qué es el EU AI Act
y a quién afecta?
El Reglamento Europeo de Inteligencia Artificial — conocido como EU AI Act — es la primera ley integral sobre inteligencia artificial del mundo. Se publicó en el Diario Oficial de la UE en julio de 2024 con la referencia Reglamento (UE) 2024/1689.
Su objetivo es que los sistemas de IA usados dentro de la Unión Europea sean seguros, transparentes y respeten los derechos fundamentales de las personas. Para eso establece obligaciones concretas para empresas que desarrollan, venden, importan o simplemente usan IA en sus operaciones.
No hace falta desarrollar IA para estar obligado. Si tu empresa contrata un software de RRHH con IA para filtrar CVs, usa un chatbot de atención al cliente, o emplea un sistema de scoring crediticio — ya estás en el ámbito del Reglamento.
Los tres roles principales
Proveedor — empresa que desarrolla o vende un sistema de IA al mercado. Tiene las obligaciones más extensas: documentación técnica, gestión de riesgos, registro en la base de datos de la UE y marcado CE para sistemas de alto riesgo.
Desplegador — empresa que usa un sistema de IA desarrollado por otro en sus propios procesos. Tiene obligaciones de supervisión humana, formación de empleados, evaluación de impacto y gestión de incidentes.
Importador / Distribuidor — empresa que trae al mercado UE sistemas desarrollados fuera, o los comercializa bajo su marca. Comparte responsabilidades con el proveedor original.
La mayoría de PYMEs son desplegadoras — usan IA de terceros (ATS de RRHH, CRM con scoring, herramientas de análisis) sin haberla desarrollado ellas mismas. Esto no exime de obligaciones, pero sí reduce su alcance respecto a las de un proveedor.
Los cuatro niveles
de riesgo.
El EU AI Act no obliga igual a todo el mundo. El nivel de obligaciones depende del riesgo que presenta el sistema de IA para las personas. El Reglamento establece cuatro categorías:
¿Cómo sé si mi sistema es de alto riesgo?
El Anexo III del Reglamento incluye una lista concreta de ámbitos donde un sistema de IA se considera automáticamente de alto riesgo. Si tu empresa opera en alguno de estos sectores con IA, probablemente estás en esta categoría:
- Recursos humanos y empleo — ATS para filtrado de CVs, evaluación de candidatos, asignación de tareas o seguimiento del rendimiento de empleados.
- Servicios financieros — scoring crediticio, análisis de solvencia, decisiones de préstamos o seguros con componente automatizado.
- Sanidad y diagnóstico médico — IA que asiste en diagnósticos, tratamientos o gestión de pacientes.
- Educación y formación — sistemas que evalúan el rendimiento de estudiantes o determinan el acceso a programas educativos.
- Infraestructuras críticas — gestión de redes eléctricas, agua, transporte o servicios esenciales.
Que el proveedor del software sea quien desarrolló la IA no exime de obligaciones como desplegador. Eres responsable de asegurarte de que el sistema cumple el Reglamento antes de usarlo, de formar a tus empleados, y de gestionar los incidentes que se produzcan.
Las fechas que
no puedes perder.
El EU AI Act no entró en vigor de golpe. Tiene un calendario de aplicabilidad progresiva que muchas empresas confunden con "ya hay tiempo". No lo hay: algunas obligaciones llevan vigentes desde 2025.
La AESIA puede iniciar inspección de oficio o por denuncia. Si detecta un sistema de alto riesgo sin la documentación requerida, puede imponer medidas cautelares inmediatas (suspensión del sistema) y abrir un procedimiento sancionador.
La documentación
que pedirá la AESIA.
Uno de los errores más frecuentes es pensar que cumplir el EU AI Act es solo cuestión de buenas prácticas internas. No lo es: el cumplimiento tiene que estar documentado y acreditable ante el regulador. Sin documentación, no hay conformidad.
FRIA — Evaluación de Impacto en Derechos Fundamentales
Obligatoria para desplegadores de sistemas de alto riesgo en ciertos ámbitos. Documenta qué derechos fundamentales puede afectar el sistema (privacidad, no discriminación, acceso a servicios), qué medidas de mitigación existen y qué supervisión humana hay.
El desplegador, no el proveedor del software. Puedes pedir información técnica al proveedor, pero la evaluación es tu responsabilidad y debe actualizarse cuando el sistema cambie de forma significativa.
QMS — Sistema de Gestión de Calidad
Conjunto de políticas y procesos que garantizan que el sistema de IA funciona dentro de los parámetros documentados: validación antes del despliegue, monitorización en producción, gestión de desviaciones y protocolo de suspensión si es necesario.
Documentación técnica (Anexo IV)
Para proveedores: descripción del sistema, arquitectura, datos de entrenamiento, métricas de rendimiento, limitaciones conocidas y casos de uso previstos y excluidos.
Registros de formación (Art. 4)
Cada empleado que use un sistema de IA debe recibir formación adecuada a su perfil, documentada individualmente: nombre, fecha, contenido, duración y resultado. Sin registros individuales, la formación no existe para el regulador.
Logs del sistema (Art. 12)
Los sistemas de alto riesgo deben generar registros auditables. Retención mínima de 6 meses en general, y 10 años para sistemas médicos y biométricos.
Empieza por el inventario. Lista todos los sistemas de IA de tu empresa — incluyendo plugins, APIs integradas y herramientas de productividad con IA. Clasifica cada uno por nivel de riesgo. Ese inventario es el punto de partida de toda la documentación posterior.
El régimen
sancionador.
El EU AI Act tiene uno de los regímenes sancionadores más severos de la legislación europea, comparable al RGPD. Las multas se calculan tomando el mayor valor entre la cantidad fija y el porcentaje de la facturación global anual.
| Infracción | Multa máxima | % Alternativo | Artículo |
|---|---|---|---|
| Usar un sistema prohibido (riesgo inaceptable) | €35.000.000 | 7% facturación global | Art. 99.3 |
| Incumplir obligaciones de alto riesgo | €15.000.000 | 3% facturación global | Art. 99.4 |
| Información incorrecta a autoridades | €7.500.000 | 1% facturación global | Art. 99.5 |
| Incumplir obligaciones de transparencia | €7.500.000 | 1,5% facturación global | Art. 99.4 |
Cómo actúa la AESIA
La Agencia Española de Supervisión de Inteligencia Artificial puede actuar de dos formas: inspección de oficio (por iniciativa propia, sin denuncia previa) o inspección por denuncia (cualquier persona afectada por un sistema de IA puede reclamar — candidatos rechazados, clientes a los que se denegó un crédito, empleados bajo vigilancia algorítmica).
Antes de una sanción económica, la AESIA puede ordenar medidas cautelares: suspensión inmediata del sistema si considera que existe riesgo grave.
El Reglamento reconoce la cooperación con el regulador y la adopción de medidas correctoras como factores que reducen la sanción. Tener documentación aunque sea incompleta es mejor que no tener nada.
Checklist de 10 pasos
para empezar hoy.
Si tu empresa usa IA y aún no has empezado a trabajar en el cumplimiento, este es el orden de prioridades. No hace falta hacerlo todo a la vez — lo importante es empezar con lo urgente.