Regulación IA

Cumplimiento IA
EU AI Act

La primera regulación integral de IA del mundo ya está en vigor. Acompañamos a la industria asturiana — siderurgia y metal de ArcelorMittal en Gijón y Avilés, aluminio de Alcoa, el sector lácteo y de la sidra, la pesca y las conservas de los puertos del Cantábrico y la logística de El Musel — a entender sus obligaciones y cumplirlas sin paralizar sus operaciones de IA.

Cumplir no es gobernar. Esta página cubre la obligación legal: EU AI Act y RGPD. El modelo de gobierno —qué sistemas hay, quién responde de ellos y cuándo se paran— vive en Gobierno de la IA, y es lo que produce buena parte de la evidencia que la norma exige.

Calendario de obligaciones EU AI Act

Las fechas que marcan cuándo aplica cada obligación

Agosto 2024
Entrada en vigor

El Reglamento entra en vigor. Comienza el período de transición.

Febrero 2025
Prohibición de prácticas inaceptables

Quedan prohibidos los sistemas de IA de riesgo inaceptable: puntuación social, manipulación subliminal, explotación de vulnerabilidades, reconocimiento de emociones en entornos laborales/educativos.

Agosto 2025
Modelos de IA de propósito general (GPAI)

Los proveedores de modelos LLM y sistemas de IA de uso general deben cumplir con requisitos de transparencia, documentación técnica y derechos de autor.

Agosto 2026
Transparencia — Artículo 50

Obligación de informar de que se interactúa con IA y de etiquetar el contenido generado o manipulado (incluidos deepfakes). Para el contenido ya en el mercado, el marcado tiene margen hasta diciembre de 2026.

Diciembre 2026
Nueva prohibición: nudifiers y CSAM

El Digital Omnibus añade al Reglamento la prohibición de sistemas que generen imágenes íntimas o sexuales no consentidas de personas reales, así como material de abuso sexual infantil generado por IA.

Diciembre 2027
Alto riesgo (Anexo III) — Plena aplicación

Obligaciones completas para los sistemas IA de uso autónomo: RRHH y contratación, scoring crediticio, educación, infraestructuras críticas, servicios esenciales, migración y justicia. Aplazado desde agosto de 2026 por el Digital Omnibus.

Agosto 2028
Alto riesgo (Anexo I) — Productos regulados

Obligaciones para la IA integrada en productos sujetos a legislación sectorial de la UE (dispositivos médicos, maquinaria, juguetes, etc.). Aplazado desde agosto de 2027.

El Digital Omnibus (2026) ha reformado el calendario

La primera reforma del EU AI Act aplazó la aplicación de las reglas de alto riesgo — pero no las eliminó, ni tocó las prohibiciones ya vigentes ni las obligaciones de los modelos de propósito general (GPAI). Preparar la conformidad lleva de 6 a 18 meses: diciembre de 2027 está más cerca de lo que parece.

¿Cómo te afecta el EU AI Act?

El impacto depende de qué rol tienes en el ecosistema IA y qué tipo de sistemas utilizas o desarrollas. En el tejido productivo asturiano — desde las plantas siderúrgicas y de aluminio de Avilés y Gijón hasta las cooperativas lácteas, las conserveras de Cudillero o las empresas de logística portuaria de El Musel — la mayoría de empresas cree que no les afecta, y casi siempre está equivocada.

Prohibido Riesgo Inaceptable

Sistemas de puntuación social, manipulación subliminal, reconocimiento de emociones en trabajo/educación (con excepciones) y —desde la reforma de 2026— los "nudifiers" y el material de abuso sexual infantil generado por IA. Prohibidos desde febrero de 2025.

Alto Riesgo Riesgo Alto — Obligaciones exigentes

IA en RRHH, crédito, educación, infraestructuras críticas, salud, seguros. Requiere: evaluación de conformidad, documentación técnica, registro en base de datos UE, supervisión humana.

Limitado Riesgo Limitado — Transparencia

Chatbots, sistemas generadores de contenido. Obligación de informar al usuario de que interactúa con IA. Marking de deepfakes.

Mínimo Riesgo Mínimo — Sin obligaciones

Filtros de spam, juegos con IA, recomendaciones de contenido en plataformas. Sin obligaciones regulatorias específicas (aunque aplica RGPD).

Nuestro servicio de cumplimiento

01
Inventario de sistemas IA

Mapeamos todos los sistemas IA que usas o desarrollas, incluyendo los que no reconoces como "IA" (scoring, automatizaciones, modelos predictivos).

02
Clasificación de riesgo

Clasificamos cada sistema según los criterios del EU AI Act. Identificamos cuáles están en categorías de riesgo alto y cuáles pueden estar en zona gris.

03
Gap analysis y hoja de ruta

Comparamos el estado actual con los requisitos aplicables. Priorizamos por urgencia (fechas) e impacto (coste de no cumplir).

04
Documentación técnica

Elaboramos la documentación exigida: ficha técnica del sistema, evaluación de riesgos, registro de datos de entrenamiento, procedimientos de supervisión.

05
Formación del equipo

Formamos a los responsables de sistemas IA en las obligaciones aplicables y en cómo mantener el cumplimiento continuo.

Preguntas frecuentes

¿Qué es el EU AI Act?

El EU AI Act es la primera regulación integral sobre inteligencia artificial del mundo. Aprobado en 2024, clasifica los sistemas IA por niveles de riesgo y establece obligaciones según esa clasificación. Su objetivo es garantizar que la IA en la UE sea segura, transparente y respetuosa con los derechos fundamentales.

¿El Digital Omnibus retrasa el AI Act? ¿Puedo relajarme?

No del todo. El Digital Omnibus (adoptado en 2026, primera reforma del Reglamento) aplazó la plena aplicación de las obligaciones de alto riesgo: al 2 de diciembre de 2027 para los sistemas de uso autónomo (Anexo III) y al 2 de agosto de 2028 para la IA integrada en productos regulados (Anexo I). Pero no eliminó nada: las prácticas prohibidas siguen vetadas desde febrero de 2025, los modelos de propósito general cumplen desde agosto de 2025 y la transparencia se aplica desde agosto de 2026. Como preparar la conformidad lleva entre 6 y 18 meses, el margen real es menor de lo que parece.

¿Mi empresa necesita cumplir con el EU AI Act?

Si tu empresa opera en la UE o sus productos/servicios se usan en la UE, aplica. Afecta tanto a proveedores de sistemas IA (los que desarrollan) como a empresas que los despliegan o usan en contextos profesionales. La mayoría de empresas tiene al menos algún sistema en categoría de riesgo limitado (chatbots, generadores de contenido).

¿Cuáles son las sanciones por incumplimiento?

Las multas van desde 7,5 millones de euros o el 1,5% de la facturación global anual (para obligaciones de transparencia) hasta 35 millones de euros o el 7% de la facturación global anual (para prácticas prohibidas). Las sanciones son proporcionales al tamaño de la empresa y la gravedad de la infracción.

¿Afecta a empresas que solo usan IA de terceros?

Sí. Si usas sistemas IA de alto riesgo en tus operaciones (por ejemplo, un software de RRHH con scoring de candidatos), tienes obligaciones como "deployador" incluso si no desarrollaste el sistema. Debes verificar que el proveedor cumple, configurar el sistema correctamente y mantener supervisión humana.