OpenWebinars

AI Act europea: qué es y cómo afecta a las empresas

La AI Act ya no es una regulación futura: desde agosto de 2026 su aplicación general está en marcha, aunque no todas las obligaciones siguen el mismo calendario. Para una empresa, entender el Reglamento exige identificar qué sistemas utiliza, qué papel desempeña ante ellos, qué nivel de riesgo pueden tener y qué revisar ahora.

Javi Padilla

Javi Padilla

Experto en Inteligencia Artificial

Lectura 7 minutos

Publicado el 15 de abril de 2025 [Actualizado 26 de agosto de 2026]

Compartir

La AI Act es el marco europeo que regula el desarrollo, comercialización y uso de sistemas de inteligencia artificial según su riesgo y contexto de aplicación. Desde el 2 de agosto de 2026 es aplicable con carácter general, aunque no todas sus obligaciones siguen el mismo calendario ni afectan por igual a cualquier organización que utilice IA.

La primera dificultad está precisamente ahí. ¿Usar una herramienta con IA convierte automáticamente a una empresa en responsable de todas las exigencias del Reglamento? No. La respuesta depende de qué sistema utiliza, para qué finalidad, qué papel desempeña la organización y qué nivel de riesgo puede tener ese uso. Una compañía que contrata un servicio SaaS, otra que integra IA en un producto y otra que desarrolla su propio sistema pueden enfrentarse a responsabilidades distintas.

Entender la AI Act exige, por tanto, algo más que conocer sus categorías. Hay que relacionar rol, riesgo y calendario para saber qué está ya vigente, qué sigue pendiente y qué revisión corresponde después. Ese será el enfoque de esta guía: ofrecer un mapa general para orientarse antes de entrar en los procedimientos específicos de cumplimiento.

Qué es la AI Act y a quién afecta realmente

La AI Act, formalmente el Reglamento (UE) 2024/1689, establece un marco común para el desarrollo, comercialización y uso de sistemas de inteligencia artificial en la Unión Europea. Su lógica no consiste en imponer las mismas reglas a cualquier organización que utilice IA, sino en graduar las obligaciones según el sistema, su finalidad, el riesgo y el papel de cada operador.

Por eso, preguntar simplemente si una empresa “usa IA” aporta poca información para determinar qué debe hacer. Antes hay que identificar qué solución interviene, dónde se utiliza y con qué propósito. A partir de ahí se puede analizar el rol de la organización y las obligaciones que pueden resultar relevantes.

Una regulación basada en el uso de la IA, no en el tipo de empresa

La clasificación no depende de que una compañía sea tecnológica, industrial, financiera o de recursos humanos. Lo determinante es el uso concreto del sistema. Una misma tecnología puede tener implicaciones diferentes cuando ayuda a redactar un documento interno que cuando interviene en una decisión sobre personas o forma parte de un producto regulado.

Este criterio evita un error frecuente: atribuir el nivel de riesgo a una herramienta por su nombre o por utilizar inteligencia artificial. El análisis debe partir de la finalidad prevista y del contexto de utilización, porque son los que permiten situar después el sistema dentro del marco del Reglamento.

Provider, deployer, importer y distributor: por qué el rol cambia las obligaciones

La AI Act distingue varios operadores. De forma general, el provider desarrolla un sistema o lo pone en el mercado bajo su nombre; el deployer lo utiliza bajo su autoridad; importer y distributor intervienen en su introducción o distribución en el mercado. También existe un régimen específico para modelos de IA de uso general, o GPAI, que requiere un análisis propio cuando corresponda.

Esta separación importa porque contratar una solución externa no convierte automáticamente a la empresa en provider, pero tampoco elimina todas sus responsabilidades. Una organización puede ser deployer de una herramienta adquirida y, al mismo tiempo, asumir otro papel ante un sistema que desarrolla, modifica o comercializa. El rol debe analizarse sistema por sistema, no asignarse una sola vez a toda la empresa.

Cuatro escenarios que muestran por qué una misma empresa puede tener responsabilidades distintas

Pensemos en cuatro situaciones. Una empresa utiliza un asistente SaaS para tareas internas: la primera pregunta será cómo lo despliega y para qué usos. Otra integra una función de IA en un producto que comercializa: ahí habrá que revisar si su intervención modifica el rol que ocupa. Una tercera desarrolla un sistema propio y lo ofrece a clientes: su posición regulatoria será distinta de la de quien simplemente lo utiliza.

El cuarto caso aparece en RRHH. Si una organización incorpora IA a procesos relacionados con personas, no basta con saber qué proveedor ha contratado: debe analizar qué función cumple el sistema y qué decisiones apoya. Estos ejemplos muestran el criterio que conviene conservar durante todo el artículo: antes de buscar una obligación concreta, hay que identificar uso, finalidad y rol.

Cómo funciona el enfoque por riesgo y qué obligaciones puede activar

La AI Act aplica un enfoque basado en el riesgo: cuanto mayor puede ser el impacto de un sistema sobre la seguridad, la salud o los derechos fundamentales, mayores pueden ser las exigencias asociadas. Esto permite distinguir entre prácticas directamente prohibidas, sistemas de alto riesgo, usos sujetos a obligaciones específicas de transparencia y aplicaciones de riesgo mínimo o nulo.

Pero esta clasificación no funciona como una etiqueta automática para herramientas o sectores. Dos sistemas construidos con tecnologías similares pueden recibir un tratamiento diferente si cambian su finalidad, el contexto en el que operan o las decisiones en las que intervienen. Por eso, clasificar correctamente el uso es anterior a decidir qué requisitos debe cumplir una empresa.

De las prácticas prohibidas a los sistemas de alto riesgo y las obligaciones de transparencia

En el nivel más restrictivo están determinadas prácticas que el Reglamento prohíbe por considerar inaceptable su impacto. En otro plano aparecen los sistemas de alto riesgo, entre los que pueden encontrarse determinados usos en empleo, educación, biometría, infraestructuras críticas o acceso a servicios esenciales, siempre atendiendo a las condiciones concretas previstas por la norma.

También existen obligaciones de transparencia para determinados sistemas y contenidos, mientras que muchas aplicaciones de riesgo mínimo o nulo no reciben requisitos específicos por esa clasificación. El marco oficial de la AI Act de la Comisión Europea permite consultar estas categorías y su alcance actualizado.

Por qué clasificar el uso debe ir antes que decidir qué exige el Reglamento

Pensemos en RRHH. Utilizar IA para resumir documentos internos no plantea el mismo análisis que emplearla para filtrar candidaturas o evaluar determinados aspectos de trabajadores. El área en la que se usa no basta para clasificar el sistema: importa qué hace realmente y qué efectos puede tener sobre las personas.

La misma lógica sirve para otras áreas. Antes de preparar documentación, modificar contratos o implantar controles, conviene determinar finalidad, rol y categoría aplicable. De lo contrario, una empresa puede invertir esfuerzo en requisitos que no le corresponden o, más problemático, dejar sin revisar un uso que sí requiere medidas específicas.

Sanciones del AI Act: la cuantía depende de la infracción, no existe una multa única

Las sanciones también reflejan que no todos los incumplimientos tienen la misma gravedad. Las prácticas prohibidas pueden alcanzar hasta 35 millones de euros o el 7 % del volumen de negocio mundial anual, mientras determinadas infracciones de obligaciones de operadores y transparencia pueden llegar a 15 millones o al 3 %. Facilitar información incorrecta, incompleta o engañosa a determinadas autoridades u organismos tiene otro nivel sancionador.

Por tanto, presentar 35 millones o el 7 % como “la multa de la AI Act” resulta engañoso. La cuantía depende del tipo de infracción y de las circunstancias del caso, y el Reglamento introduce además reglas específicas para pymes. El criterio empresarial útil no es memorizar el máximo, sino saber qué obligación corresponde y poder demostrar cómo se gestiona.

Qué debe revisar una empresa con el calendario vigente

Entender el marco de la AI Act sirve de poco si después no se traduce a una revisión concreta. El punto de partida es identificar qué sistemas utiliza la organización, para qué finalidad y qué papel desempeña ante cada uno. Solo entonces tiene sentido relacionarlos con una categoría de riesgo, una obligación y una fecha.

Esto no exige completar de inmediato todos los procedimientos previstos por el Reglamento. Sí exige evitar una situación frecuente: disponer de herramientas, proveedores y políticas de IA sin un mapa que permita saber qué debe revisarse ahora y qué necesita preparación para más adelante.

Calendario AI Act 2025-2028: qué está ya en aplicación y qué sigue pendiente

La aplicación del Reglamento se ha producido por fases. Las primeras prácticas prohibidas y la alfabetización en IA comenzaron a aplicarse el 2 de febrero de 2025; las reglas de gobernanza y las obligaciones sobre modelos GPAI, el 2 de agosto de 2025; y la aplicación general llegó el 2 de agosto de 2026.

El AI Omnibus, en vigor desde el 27 de julio de 2026, modificó parte del calendario de alto riesgo. Los principales requisitos para los casos del Anexo III pasan al 2 de diciembre de 2027, mientras que los sistemas de alto riesgo integrados en productos del Anexo I tienen como referencia el 2 de agosto de 2028. Estas fechas no representan una pausa general: sirven para distinguir qué está vigente de lo que todavía debe prepararse.

Mapa de decisión: rol, situación, obligación principal, fecha y siguiente revisión

La siguiente tabla no sustituye un análisis jurídico. Su función es mostrar por qué rol, uso y calendario deben leerse conjuntamente antes de decidir el siguiente paso.

Rol Situación Obligación principal a revisar Fecha relevante Contenido específico de OpenWebinars
Deployer Uso de una herramienta SaaS de IA Obligaciones ligadas al uso, alfabetización y transparencia cuando correspondan Desde 2025 y 02/08/2026 según obligación Checklist de cumplimiento
Provider o posible provider Sistema propio ofrecido a terceros Clasificación, requisitos asociados al riesgo y responsabilidades como proveedor Según sistema y categoría Evaluación de conformidad
Provider, importer o distributor IA integrada o introducida en un producto Papel de cada operador, documentación y requisitos aplicables al producto 02/08/2028 si entra en alto riesgo del Anexo I Evaluación de conformidad y organismos notificados
Deployer o provider Sistema utilizado en determinados procesos de RRHH Finalidad, clasificación y obligaciones correspondientes al rol 02/12/2027 si entra en los supuestos de alto riesgo del Anexo III Checklist y registro AI Act

El mapa permite detectar una diferencia importante: la fecha no puede decidirse sin clasificar antes el caso. Dos empresas que utilizan IA en 2026 pueden tener tareas distintas porque una despliega un servicio externo y otra desarrolla o comercializa el sistema.

Inventario, proveedores, gobernanza y capacidades: qué preparar ahora

Una revisión inicial debería permitir localizar sistemas, finalidad, proveedor, responsable interno, personas afectadas y papel de la organización. A partir de ahí pueden revisarse contratos, documentación disponible, clasificación y dependencias con terceros. El checklist para evaluar el cumplimiento del AI Act permite profundizar en esa fase sin convertir esta guía general en un procedimiento completo.

También hay una dimensión organizativa. Cumplir no depende solo de documentos: las personas que compran, desarrollan, implantan o utilizan IA necesitan reconocer cuándo un uso cambia, cuándo deben consultar a otra área y qué responsabilidades no pueden delegarse simplemente en un proveedor. La introducción a la legislación sobre inteligencia artificial puede servir como siguiente paso para desarrollar ese criterio dentro de los equipos.

Conclusiones

La AI Act obliga a las empresas a pasar de una visión genérica de la inteligencia artificial a un análisis concreto de sistemas, usos y responsabilidades. Saber que una organización utiliza IA no basta para determinar qué debe cumplir: primero hay que identificar qué función realiza cada sistema, qué papel ocupa la empresa y qué categoría de riesgo puede corresponderle.

El calendario escalonado tampoco debe interpretarse como una invitación a esperar. Algunas obligaciones ya están vigentes y otras mantienen fechas posteriores, por lo que la prioridad consiste en separar lo exigible de lo que necesita preparación y seguimiento. Esa distinción evita tanto anticipar controles innecesarios como llegar tarde a requisitos que exigen coordinación con proveedores, tecnología, legal o negocio.

El siguiente paso razonable es construir un mapa fiable de usos de IA y, desde ahí, profundizar solo en los procedimientos que correspondan: cumplimiento, registro, conformidad o preparación interna.

Lo que deberías recordar de la AI Act europea

  • La AI Act no asigna obligaciones por usar IA en general: el uso concreto del sistema determina qué análisis debe realizar cada organización.
  • Antes de buscar requisitos, identifica finalidad, contexto y rol. Una misma empresa puede ser deployer en un sistema y provider en otro.
  • El enfoque por riesgo exige analizar el sistema antes de clasificarlo: la tecnología por sí sola no determina si un uso es de alto riesgo.
  • Algunas obligaciones ya están vigentes, mientras otras mantienen plazos posteriores. El calendario debe leerse por fases, no como una única fecha de entrada en vigor.
  • Los aplazamientos de 2027 y 2028 no paralizan la preparación cuando cumplir después exige información de proveedores, cambios contractuales o coordinación interna.
  • Contratar una solución externa no elimina automáticamente las responsabilidades empresariales: conviene definir qué controla cada parte y qué información debe conservarse.
  • Las sanciones dependen de la infracción concreta. Los 35 millones o el 7 % corresponden al nivel máximo previsto para determinados incumplimientos.
  • Un inventario fiable de sistemas permite conectar uso, responsable, proveedor, riesgo y siguiente revisión antes de entrar en procedimientos específicos de cumplimiento.
  • La aplicación práctica también depende de capacidades internas: quienes compran, desarrollan o utilizan IA deben reconocer cuándo escalar una decisión a legal, compliance o tecnología.
Compartir este post

También te puede interesar