Checklist para evaluar el cumplimiento de tu empresa con la ley europea de IA
La AI Act ya está en aplicación general, pero no todas sus obligaciones afectan por igual a todas las empresas ni entran...

La AI Act ya no es una regulación futura: desde agosto de 2026 su aplicación general está en marcha, aunque no todas las obligaciones siguen el mismo calendario. Para una empresa, entender el Reglamento exige identificar qué sistemas utiliza, qué papel desempeña ante ellos, qué nivel de riesgo pueden tener y qué revisar ahora.
Tabla de contenidos
La AI Act es el marco europeo que regula el desarrollo, comercialización y uso de sistemas de inteligencia artificial según su riesgo y contexto de aplicación. Desde el 2 de agosto de 2026 es aplicable con carácter general, aunque no todas sus obligaciones siguen el mismo calendario ni afectan por igual a cualquier organización que utilice IA.
La primera dificultad está precisamente ahí. ¿Usar una herramienta con IA convierte automáticamente a una empresa en responsable de todas las exigencias del Reglamento? No. La respuesta depende de qué sistema utiliza, para qué finalidad, qué papel desempeña la organización y qué nivel de riesgo puede tener ese uso. Una compañía que contrata un servicio SaaS, otra que integra IA en un producto y otra que desarrolla su propio sistema pueden enfrentarse a responsabilidades distintas.
Entender la AI Act exige, por tanto, algo más que conocer sus categorías. Hay que relacionar rol, riesgo y calendario para saber qué está ya vigente, qué sigue pendiente y qué revisión corresponde después. Ese será el enfoque de esta guía: ofrecer un mapa general para orientarse antes de entrar en los procedimientos específicos de cumplimiento.
La AI Act, formalmente el Reglamento (UE) 2024/1689, establece un marco común para el desarrollo, comercialización y uso de sistemas de inteligencia artificial en la Unión Europea. Su lógica no consiste en imponer las mismas reglas a cualquier organización que utilice IA, sino en graduar las obligaciones según el sistema, su finalidad, el riesgo y el papel de cada operador.
Por eso, preguntar simplemente si una empresa “usa IA” aporta poca información para determinar qué debe hacer. Antes hay que identificar qué solución interviene, dónde se utiliza y con qué propósito. A partir de ahí se puede analizar el rol de la organización y las obligaciones que pueden resultar relevantes.
La clasificación no depende de que una compañía sea tecnológica, industrial, financiera o de recursos humanos. Lo determinante es el uso concreto del sistema. Una misma tecnología puede tener implicaciones diferentes cuando ayuda a redactar un documento interno que cuando interviene en una decisión sobre personas o forma parte de un producto regulado.
Este criterio evita un error frecuente: atribuir el nivel de riesgo a una herramienta por su nombre o por utilizar inteligencia artificial. El análisis debe partir de la finalidad prevista y del contexto de utilización, porque son los que permiten situar después el sistema dentro del marco del Reglamento.
La AI Act distingue varios operadores. De forma general, el provider desarrolla un sistema o lo pone en el mercado bajo su nombre; el deployer lo utiliza bajo su autoridad; importer y distributor intervienen en su introducción o distribución en el mercado. También existe un régimen específico para modelos de IA de uso general, o GPAI, que requiere un análisis propio cuando corresponda.
Esta separación importa porque contratar una solución externa no convierte automáticamente a la empresa en provider, pero tampoco elimina todas sus responsabilidades. Una organización puede ser deployer de una herramienta adquirida y, al mismo tiempo, asumir otro papel ante un sistema que desarrolla, modifica o comercializa. El rol debe analizarse sistema por sistema, no asignarse una sola vez a toda la empresa.
Pensemos en cuatro situaciones. Una empresa utiliza un asistente SaaS para tareas internas: la primera pregunta será cómo lo despliega y para qué usos. Otra integra una función de IA en un producto que comercializa: ahí habrá que revisar si su intervención modifica el rol que ocupa. Una tercera desarrolla un sistema propio y lo ofrece a clientes: su posición regulatoria será distinta de la de quien simplemente lo utiliza.
El cuarto caso aparece en RRHH. Si una organización incorpora IA a procesos relacionados con personas, no basta con saber qué proveedor ha contratado: debe analizar qué función cumple el sistema y qué decisiones apoya. Estos ejemplos muestran el criterio que conviene conservar durante todo el artículo: antes de buscar una obligación concreta, hay que identificar uso, finalidad y rol.
La AI Act aplica un enfoque basado en el riesgo: cuanto mayor puede ser el impacto de un sistema sobre la seguridad, la salud o los derechos fundamentales, mayores pueden ser las exigencias asociadas. Esto permite distinguir entre prácticas directamente prohibidas, sistemas de alto riesgo, usos sujetos a obligaciones específicas de transparencia y aplicaciones de riesgo mínimo o nulo.
Pero esta clasificación no funciona como una etiqueta automática para herramientas o sectores. Dos sistemas construidos con tecnologías similares pueden recibir un tratamiento diferente si cambian su finalidad, el contexto en el que operan o las decisiones en las que intervienen. Por eso, clasificar correctamente el uso es anterior a decidir qué requisitos debe cumplir una empresa.
En el nivel más restrictivo están determinadas prácticas que el Reglamento prohíbe por considerar inaceptable su impacto. En otro plano aparecen los sistemas de alto riesgo, entre los que pueden encontrarse determinados usos en empleo, educación, biometría, infraestructuras críticas o acceso a servicios esenciales, siempre atendiendo a las condiciones concretas previstas por la norma.
También existen obligaciones de transparencia para determinados sistemas y contenidos, mientras que muchas aplicaciones de riesgo mínimo o nulo no reciben requisitos específicos por esa clasificación. El marco oficial de la AI Act de la Comisión Europea permite consultar estas categorías y su alcance actualizado.
Pensemos en RRHH. Utilizar IA para resumir documentos internos no plantea el mismo análisis que emplearla para filtrar candidaturas o evaluar determinados aspectos de trabajadores. El área en la que se usa no basta para clasificar el sistema: importa qué hace realmente y qué efectos puede tener sobre las personas.
La misma lógica sirve para otras áreas. Antes de preparar documentación, modificar contratos o implantar controles, conviene determinar finalidad, rol y categoría aplicable. De lo contrario, una empresa puede invertir esfuerzo en requisitos que no le corresponden o, más problemático, dejar sin revisar un uso que sí requiere medidas específicas.
Las sanciones también reflejan que no todos los incumplimientos tienen la misma gravedad. Las prácticas prohibidas pueden alcanzar hasta 35 millones de euros o el 7 % del volumen de negocio mundial anual, mientras determinadas infracciones de obligaciones de operadores y transparencia pueden llegar a 15 millones o al 3 %. Facilitar información incorrecta, incompleta o engañosa a determinadas autoridades u organismos tiene otro nivel sancionador.
Por tanto, presentar 35 millones o el 7 % como “la multa de la AI Act” resulta engañoso. La cuantía depende del tipo de infracción y de las circunstancias del caso, y el Reglamento introduce además reglas específicas para pymes. El criterio empresarial útil no es memorizar el máximo, sino saber qué obligación corresponde y poder demostrar cómo se gestiona.
Entender el marco de la AI Act sirve de poco si después no se traduce a una revisión concreta. El punto de partida es identificar qué sistemas utiliza la organización, para qué finalidad y qué papel desempeña ante cada uno. Solo entonces tiene sentido relacionarlos con una categoría de riesgo, una obligación y una fecha.
Esto no exige completar de inmediato todos los procedimientos previstos por el Reglamento. Sí exige evitar una situación frecuente: disponer de herramientas, proveedores y políticas de IA sin un mapa que permita saber qué debe revisarse ahora y qué necesita preparación para más adelante.
La aplicación del Reglamento se ha producido por fases. Las primeras prácticas prohibidas y la alfabetización en IA comenzaron a aplicarse el 2 de febrero de 2025; las reglas de gobernanza y las obligaciones sobre modelos GPAI, el 2 de agosto de 2025; y la aplicación general llegó el 2 de agosto de 2026.
El AI Omnibus, en vigor desde el 27 de julio de 2026, modificó parte del calendario de alto riesgo. Los principales requisitos para los casos del Anexo III pasan al 2 de diciembre de 2027, mientras que los sistemas de alto riesgo integrados en productos del Anexo I tienen como referencia el 2 de agosto de 2028. Estas fechas no representan una pausa general: sirven para distinguir qué está vigente de lo que todavía debe prepararse.
La siguiente tabla no sustituye un análisis jurídico. Su función es mostrar por qué rol, uso y calendario deben leerse conjuntamente antes de decidir el siguiente paso.
| Rol | Situación | Obligación principal a revisar | Fecha relevante | Contenido específico de OpenWebinars |
|---|---|---|---|---|
| Deployer | Uso de una herramienta SaaS de IA | Obligaciones ligadas al uso, alfabetización y transparencia cuando correspondan | Desde 2025 y 02/08/2026 según obligación | Checklist de cumplimiento |
| Provider o posible provider | Sistema propio ofrecido a terceros | Clasificación, requisitos asociados al riesgo y responsabilidades como proveedor | Según sistema y categoría | Evaluación de conformidad |
| Provider, importer o distributor | IA integrada o introducida en un producto | Papel de cada operador, documentación y requisitos aplicables al producto | 02/08/2028 si entra en alto riesgo del Anexo I | Evaluación de conformidad y organismos notificados |
| Deployer o provider | Sistema utilizado en determinados procesos de RRHH | Finalidad, clasificación y obligaciones correspondientes al rol | 02/12/2027 si entra en los supuestos de alto riesgo del Anexo III | Checklist y registro AI Act |
El mapa permite detectar una diferencia importante: la fecha no puede decidirse sin clasificar antes el caso. Dos empresas que utilizan IA en 2026 pueden tener tareas distintas porque una despliega un servicio externo y otra desarrolla o comercializa el sistema.
Una revisión inicial debería permitir localizar sistemas, finalidad, proveedor, responsable interno, personas afectadas y papel de la organización. A partir de ahí pueden revisarse contratos, documentación disponible, clasificación y dependencias con terceros. El checklist para evaluar el cumplimiento del AI Act permite profundizar en esa fase sin convertir esta guía general en un procedimiento completo.
También hay una dimensión organizativa. Cumplir no depende solo de documentos: las personas que compran, desarrollan, implantan o utilizan IA necesitan reconocer cuándo un uso cambia, cuándo deben consultar a otra área y qué responsabilidades no pueden delegarse simplemente en un proveedor. La introducción a la legislación sobre inteligencia artificial puede servir como siguiente paso para desarrollar ese criterio dentro de los equipos.
La AI Act obliga a las empresas a pasar de una visión genérica de la inteligencia artificial a un análisis concreto de sistemas, usos y responsabilidades. Saber que una organización utiliza IA no basta para determinar qué debe cumplir: primero hay que identificar qué función realiza cada sistema, qué papel ocupa la empresa y qué categoría de riesgo puede corresponderle.
El calendario escalonado tampoco debe interpretarse como una invitación a esperar. Algunas obligaciones ya están vigentes y otras mantienen fechas posteriores, por lo que la prioridad consiste en separar lo exigible de lo que necesita preparación y seguimiento. Esa distinción evita tanto anticipar controles innecesarios como llegar tarde a requisitos que exigen coordinación con proveedores, tecnología, legal o negocio.
El siguiente paso razonable es construir un mapa fiable de usos de IA y, desde ahí, profundizar solo en los procedimientos que correspondan: cumplimiento, registro, conformidad o preparación interna.
También te puede interesar
La AI Act ya está en aplicación general, pero no todas sus obligaciones afectan por igual a todas las empresas ni entran...

La formación en inteligencia artificial ya no puede plantearse como una mejora opcional para equipos curiosos. Con el AI Act, las empresas...

Desde el 2 de agosto de 2026, las obligaciones de transparencia del artículo 50 del AI Act se aplican a determinados sistemas...

Desde el 2 de agosto de 2026, la AI Act entra en una fase más operativa para las empresas. El cambio no...
