AI Act europea: qué es y cómo afecta a las empresas
La AI Act ya no es una regulación futura: desde agosto de 2026 su aplicación general está en marcha, aunque no todas...

No todos los sistemas de IA de alto riesgo necesitan un organismo notificado. El artículo 43 de la AI Act distingue varias rutas de evaluación de conformidad según el tipo de sistema. La clave es identificar si pertenece al Anexo III punto 1, a los puntos 2-8 del Anexo III o a un producto cubierto por legislación de la sección A del Anexo I antes de decidir qué procedimiento corresponde.
Tabla de contenidos
Hablar de certificación de sistemas de IA de alto riesgo puede llevar a una conclusión equivocada: que toda empresa debe acudir a un organismo notificado para demostrar la conformidad de su sistema. La AI Act no establece una única vía. El procedimiento depende de cómo se clasifique el sistema y de qué parte del marco regulatorio resulte aplicable.
El artículo 43 diferencia tres situaciones que conviene separar desde el principio. Los sistemas del Anexo III punto 1, relacionados con biometría, pueden requerir la intervención de un organismo notificado en determinados supuestos. Para los puntos 2-8 del Anexo III, la ruta prevista es el control interno. Y cuando el sistema forma parte de un producto cubierto por legislación de la sección A del Anexo I, el procedimiento debe coordinarse con la normativa sectorial correspondiente.
Por eso, antes de preguntar qué organismo notificado necesita una empresa, hay una cuestión más importante: qué tipo de sistema tiene y qué procedimiento de evaluación de conformidad le corresponde. Ese será el criterio que utilizaremos para recorrer las distintas rutas.
La evaluación de conformidad permite demostrar que un sistema de IA de alto riesgo cumple los requisitos aplicables, pero no exige siempre la participación de una entidad externa. El artículo 43 establece procedimientos diferentes según el origen de la clasificación de alto riesgo y el tipo de sistema.
Por eso, antes de hablar de “certificación” o buscar un organismo notificado, hay que responder una pregunta previa: ¿el sistema pertenece al Anexo III o está vinculado a un producto cubierto por legislación de la sección A del Anexo I? Esa distinción determina la ruta que debe analizarse.
Para los sistemas del Anexo III, el artículo 43 diferencia el punto 1, relativo a determinados usos biométricos, de los puntos 2-8. En el primer caso puede existir elección entre control interno e intervención de un organismo notificado o resultar obligatoria esta última vía. Para los puntos 2-8, el procedimiento previsto actualmente es el control interno del Anexo VI.
Si el sistema está vinculado a un producto cubierto por legislación de la sección A del Anexo I, la evaluación se integra en el procedimiento de conformidad establecido por la normativa sectorial correspondiente. En ese caso tampoco puede concluirse que intervenga un organismo notificado únicamente porque exista un componente de IA de alto riesgo.
La decisión puede resumirse en tres ramas:
El árbol no sustituye el análisis de cada sistema. Su función es evitar el error que originaba la versión anterior del artículo: ser de alto riesgo no permite concluir por sí solo que una empresa necesite un organismo notificado.
Dentro del Anexo III hay una diferencia decisiva. El artículo 43 separa el punto 1, relativo a determinados sistemas biométricos, de los puntos 2-8. En el primero puede existir elección entre control interno y evaluación con un organismo notificado o resultar obligatoria esta última vía. Para los puntos 2-8, el procedimiento vigente es el control interno.
Por tanto, alto riesgo no equivale a evaluación por terceros. Primero hay que identificar en qué punto del Anexo III encaja el sistema y, en biometría, comprobar además las normas armonizadas y especificaciones comunes aplicables.
Para los sistemas del punto 1, el texto consolidado vigente de la AI Act permite elegir entre el control interno del Anexo VI y el procedimiento del Anexo VII con organismo notificado cuando se aplican las normas armonizadas pertinentes o, cuando corresponda, las especificaciones comunes.
La vía del Anexo VII es obligatoria cuando no existen normas armonizadas ni especificaciones comunes disponibles; cuando la norma armonizada no se aplica o solo parcialmente; cuando existen especificaciones comunes pero el proveedor no las utiliza; o, respecto a la parte afectada, cuando una norma armonizada se publica con una restricción.
Microcaso hipotético: un proveedor desarrolla un sistema biométrico incluido en el punto 1. Si aplica plenamente las normas armonizadas pertinentes en las condiciones previstas, puede elegir entre las dos rutas. Si solo las aplica parcialmente, deberá utilizar el procedimiento con organismo notificado.
Para los sistemas incluidos en los puntos 2-8 del Anexo III, el procedimiento es el control interno del Anexo VI, sin participación de un organismo notificado. Aquí se incluyen determinados usos relacionados con empleo, educación, infraestructuras críticas, servicios esenciales, aplicación de la ley, migración o justicia cuando cumplen las condiciones para clasificarse como de alto riesgo.
Microcaso hipotético: si un sistema utilizado para apoyar la selección de candidatos está clasificado como de alto riesgo dentro del ámbito de empleo del Anexo III, debe seguir la ruta de control interno. No necesita un organismo notificado únicamente por ser de alto riesgo.
Control interno tampoco significa ausencia de obligaciones. El proveedor sigue teniendo que verificar y documentar la conformidad. Lo que cambia es quién interviene en la evaluación, no la obligación de demostrar cumplimiento.
La tercera ruta afecta a sistemas de IA de alto riesgo vinculados a productos cubiertos por legislación de armonización incluida en la sección A del Anexo I. En estos casos, la AI Act no crea una certificación separada: los requisitos de IA se integran en el procedimiento de evaluación de conformidad exigido por la normativa del producto.
Por tanto, antes de decidir si debe intervenir un organismo notificado hay que identificar qué legislación sectorial se aplica y qué procedimiento establece. La presencia de IA de alto riesgo no determina por sí sola una evaluación externa.
El artículo 43.3 establece que los requisitos aplicables de la AI Act forman parte de la evaluación realizada conforme a la legislación sectorial. Los organismos notificados que actúan bajo esa normativa pueden evaluar también esos requisitos cuando cumplen las condiciones previstas.
Si la legislación sectorial permite al fabricante prescindir de una evaluación por terceros al aplicar todas las normas armonizadas pertinentes, esa opción puede mantenerse siempre que también se cumplan las condiciones adicionales sobre normas armonizadas o especificaciones comunes establecidas por la AI Act.
La consecuencia es clara: el papel del organismo notificado depende del procedimiento sectorial y de las condiciones aplicables, no únicamente de que el producto incorpore IA de alto riesgo.
Microcaso hipotético: un sistema de IA utilizado como componente de seguridad de un producto sanitario cumple las condiciones del artículo 6.1 para considerarse de alto riesgo. El fabricante debe identificar primero el procedimiento de conformidad exigido por la normativa sanitaria e integrar en él los requisitos correspondientes de la AI Act. Si ese procedimiento requiere un organismo notificado, su intervención se produce dentro de esa evaluación, no mediante una certificación independiente de la IA.
Las tres rutas del artículo 43 pueden resumirse así:
| Tipo de sistema | Procedimiento | Organismo notificado | Norma o anexo | Fecha de aplicación |
|---|---|---|---|---|
| Anexo III, punto 1 | Control interno o Anexo VII según normas armonizadas y especificaciones comunes | Opcional u obligatorio según el supuesto | Art. 43.1, Anexos VI y VII | 2 de diciembre de 2027 |
| Anexo III, puntos 2-8 | Control interno | No interviene | Art. 43.2 y Anexo VI | 2 de diciembre de 2027 |
| Legislación de la sección A del Anexo I | Procedimiento sectorial integrando los requisitos de la AI Act | Depende del procedimiento aplicable | Art. 43.3 + legislación sectorial | 2 de agosto de 2028 |
La tabla resume la decisión central: primero se identifica la ruta regulatoria y después se determina si corresponde la intervención de un organismo notificado.
Elegir la ruta de evaluación de conformidad correcta no cierra todas las obligaciones. Después aparecen la declaración UE de conformidad y el marcado CE, que están relacionados con esa evaluación pero no significan lo mismo ni permiten concluir por sí solos que haya intervenido un organismo notificado.
También importa qué ocurre si el sistema cambia después de ser evaluado. Una modificación sustancial puede obligar a repetir el procedimiento, por lo que la empresa necesita conservar una referencia clara de qué sistema y qué condiciones fueron evaluados inicialmente.
La evaluación de conformidad es el procedimiento mediante el que se comprueba que el sistema satisface los requisitos aplicables. Una vez completada, el proveedor elabora la declaración UE de conformidad, con la que asume la responsabilidad sobre ese cumplimiento.
El marcado CE indica conformidad, pero no demuestra que haya existido una evaluación externa. Puede aparecer también cuando se ha seguido una ruta de control interno. Si participa un organismo notificado y el procedimiento exige identificarlo, su número acompaña al marcado.
El registro, cuando corresponda, es otra obligación distinta. No constituye una certificación adicional ni modifica la ruta de evaluación de conformidad explicada en este artículo.
Un sistema de alto riesgo que ya ha sido evaluado debe someterse a una nueva evaluación de conformidad si posteriormente experimenta una modificación sustancial. Esto no equivale a una recertificación periódica automática: el elemento que activa una nueva evaluación es un cambio relevante respecto a lo evaluado.
No todo cambio obliga a repetir el procedimiento. En sistemas que continúan aprendiendo, los cambios que el proveedor hubiera predeterminado y documentado en la evaluación inicial no se consideran por sí mismos modificaciones sustanciales.
La cuestión práctica es comparar cada cambio relevante con el alcance de la evaluación original y determinar si afecta al cumplimiento de los requisitos o a la finalidad prevista del sistema.
Las reglas para los sistemas de alto riesgo del Anexo III se aplican desde el 2 de diciembre de 2027. Para los sistemas de alto riesgo integrados en productos regulados del Anexo I, la fecha de aplicación es el 2 de agosto de 2028, según el calendario vigente de la AI Act.
Estas fechas indican cuándo resultan aplicables las obligaciones, no cuándo debe empezarse a preparar la conformidad. El calendario de la AI Act para empresas amplía esa preparación temporal, mientras que la formación Introducción a la legislación IA permite reforzar el marco regulatorio general.
El objetivo es llegar a la fecha aplicable sabiendo qué procedimiento corresponde, qué documentación será necesaria y quién asume cada responsabilidad, no empezar entonces a buscar un organismo notificado.
La evaluación de conformidad de un sistema de IA de alto riesgo no empieza buscando un organismo notificado. La primera decisión es identificar por qué el sistema se considera de alto riesgo y qué ruta regulatoria le corresponde. El artículo 43 distingue entre los sistemas biométricos del Anexo III.1, los puntos 2-8 del Anexo III y los sistemas vinculados a legislación de la sección A del Anexo I.
Esa distinción determina si procede un control interno, si puede o debe intervenir un organismo notificado o si la evaluación se integra en el procedimiento sectorial del producto. Alto riesgo no significa automáticamente evaluación por terceros.
Para las empresas, el criterio práctico es llegar a las fechas de aplicación con la clasificación, el procedimiento, la documentación y las responsabilidades claras, y revisar de nuevo la conformidad cuando una modificación sustancial cambie lo que fue evaluado inicialmente.
También te puede interesar
La AI Act ya no es una regulación futura: desde agosto de 2026 su aplicación general está en marcha, aunque no todas...

La AI Act ya está en aplicación general, pero no todas sus obligaciones afectan por igual a todas las empresas ni entran...

La documentación de tu sistema de IA no puede ser un caos de carpetas y PDF sueltos. Con esta guía montarás un...

La inteligencia artificial plantea nuevos retos para la privacidad. ¿Tu sistema cumple con el RGPD? En este artículo te explicamos cómo identificar...
