El AI Act para tu PYME: la parte técnica.
Última actualización: julio de 2026
Actualizado a 8 de julio de 2026 — incluye el estado del Digital Omnibus.
El Reglamento (UE) 2024/1689 —el AI Act— ya está en vigor y se aplica por fases hasta 2027-2028. La mayoría de las pymes no desarrollan IA: la usan (ChatGPT, Copilot, un CRM con IA), y eso ya las convierte en responsables del despliegue (deployers), con obligaciones ligeras pero reales. Esta guía cubre la parte técnica —inventariar, clasificar y documentar tus sistemas—, que es donde un CTO o arquitecto aporta y un asesor legal no llega.
- Si usas IA de terceros, eres deployer: forma a tu equipo (Art. 4), sé transparente y documenta.
- El riesgo real no es la multa: es caer sin saberlo en "alto riesgo" (cribado de CV, scoring, biometría).
- Empieza por inventario + clasificación: es barato y te ordena.
- Las prohibiciones, la alfabetización y la transparencia no se aplazan. El alto riesgo solo se aplaza si el Digital Omnibus se publica en el DOUE antes del 2 de agosto de 2026; si no, mantiene sus fechas.
¿Confundido por los titulares del aplazamiento? Tenemos el análisis aparte: ¿Se retrasa el AI Act? Qué aplica el 2 de agosto de 2026.
Calendario del AI Act.
Actualizado: 8 de julio de 2026-
Entrada en vigor del Reglamento (UE) 2024/1689
-
Prohibiciones (Art. 5) y alfabetización en IA (Art. 4)
-
GPAI, gobernanza, régimen sancionador y autoridades nacionales (AESIA)
-
Aplicación general: transparencia (Art. 50) y sandbox nacional aplican SÍ O SÍ; alto riesgo del Anexo III, condicionado al Omnibus
aplazamiento pendienteEl Digital Omnibus (acuerdo político provisional) aplazaría el alto riesgo del Anexo III al 2 dic 2027 — pero solo vincula si se publica en el DOUE antes del 2 ago 2026. Si no llega a tiempo, el alto riesgo aplica también en esta fecha.
-
Fin del periodo de gracia del marcado de contenido sintético (watermarking) para sistemas ya en mercado, y prohibición de CSAM / «nudifier»
-
Alto riesgo integrado en productos regulados (Anexo I)
aplazamiento pendienteEl Omnibus lo aplazaría al 2 ago 2028, con la misma condición: publicación en el DOUE antes del 2 ago 2026.
Los 3 hitos que vienen.
Si tienes que marcarte 3 fechas importantes que sean estas:
2 ago 2026 · Aplicación general
La transparencia (Art. 50) entra en vigor pase lo que pase —etiquetar el contenido generado por IA y avisar en los chatbots—, y cada país debe tener un sandbox nacional operativo. El alto riesgo del Anexo III también aplica en esta fecha… salvo que el Omnibus llegue a tiempo (ver nota). Qué te toca: cumplir la transparencia ya; y si algún sistema roza el Anexo III (cribado de CV, scoring de clientes…), tener lista su clasificación sin apostar por el aplazamiento. El Digital Omnibus aplazaría el alto riesgo del Anexo III al 2 dic 2027, pero solo vincula si se publica en el DOUE antes del 2 ago 2026; si no, rige esta fecha.
2 dic 2026 · Marcado de contenido sintético
Termina el periodo de gracia del watermarking —los sistemas anteriores a agosto de 2026 deben marcar ya el contenido sintético— y entra una nueva prohibición (CSAM y apps «nudifier»). Qué te toca: si generas imágenes, audio o vídeo con IA, asegurar el marcado también en lo ya publicado.
2 ago 2027 · Alto riesgo en productos regulados
Aplican las obligaciones de alto riesgo del Anexo I: la IA integrada como componente de seguridad en productos ya regulados (maquinaria, productos sanitarios, juguetes, ascensores…). Qué te toca: normalmente nada, salvo que fabriques o integres ese tipo de producto. El Omnibus lo aplazaría al 2 ago 2028, con la misma condición: publicación en el DOUE antes del 2 ago 2026.
Tu rol, en una frase.
Si usas IA de terceros, eres deployer (Art. 26: supervisión humana, datos de entrada adecuados, registros e informar a tu personal). Si la desarrollas, le pones tu marca o la modificas sustancialmente, eres proveedor y asumes el grueso de las obligaciones (Art. 16). La mayoría de las pymes son deployers.
La parte técnica: checklist
- Inventario — censa toda la IA en uso, incluido el shadow AI (cerca de la mitad del personal usa IA no autorizada por su empresa).
- Clasificación — aplica el Anexo III caso a caso y documenta el porqué de cada decisión.
- Documentación — para alto riesgo: documentación técnica (Anexo IV), sistema de gestión de riesgos y logging.
- Supervisión humana — define quién revisa qué, y con qué competencia.
- Transparencia — etiqueta el contenido generado por IA y avisa cuando se interactúa con un chatbot.
- Gobernanza — un responsable del cumplimiento del AI Act y una política de uso adaptada a tus herramientas reales.
Multas: la referencia oficial.
Tres tramos según el Art. 99 del Reglamento (UE) 2024/1689:
| Infracción | Multa máxima |
|---|---|
| Prácticas prohibidas (Art. 5) | hasta 35 M€ o el 7 % de la facturación mundial |
| Incumplir obligaciones (alto riesgo, Art. 4, proveedor/deployer…) | hasta 15 M€ o el 3 % |
| Información incorrecta o engañosa a las autoridades | hasta 7,5 M€ o el 1 % |
Por regla general se aplica la cifra mayor. Pero a pymes y startups se les aplica la cifra menor entre el importe fijo y el porcentaje (Art. 99.6): el riesgo real no es el tope teórico, sino una mala clasificación.
España: AESIA y sandbox
En España supervisa la AESIA (con sede en A Coruña), que opera el sandbox regulatorio nacional —pionero en la UE— y ha publicado 16 guías técnicas gratuitas. Antes de pagar consultoría cara, apóyate en esas guías y en el AI Act Service Desk.
La parte técnica la hacemos nosotros
Inventario, clasificación, documentación y auditoría técnica de tus sistemas de IA, desde Zaragoza para pymes de Aragón y España.
Esto no es asesoramiento legal: es la ingeniería que acompaña a tu asesor legal y a la AESIA.
Preguntas frecuentes.
-
Q01
¿Me afecta el AI Act si solo uso IA como ChatGPT o Copilot?Sí. Usar IA de terceros en tu actividad profesional te convierte en responsable del despliegue (deployer): tus obligaciones son ligeras —formación, transparencia y supervisión—, pero ya están vigentes.
-
Q02
¿Qué es un "deployer" (responsable del despliegue) y qué tengo que hacer?Es quien usa un sistema de IA bajo su autoridad. El Art. 26 le pide usarlo según las instrucciones, asignar supervisión humana competente, vigilar los datos de entrada, conservar registros e informar a los trabajadores afectados. Mucho más ligero que ser proveedor.
-
Q03
¿Es verdad que el AI Act se ha aplazado?Solo en parte, y de forma condicional. El Digital Omnibus (acuerdo político provisional) aplazaría el alto riesgo del Anexo III al 2 de diciembre de 2027 y el del Anexo I al 2 de agosto de 2028, pero solo vincula si se publica en el DOUE antes del 2 de agosto de 2026; si no llega a tiempo, rige el calendario original. Las prohibiciones, la alfabetización (Art. 4) y la transparencia (Art. 50) mantienen sus fechas pase lo que pase: no conviene esperar.
-
Q04
¿Cómo sé si mi sistema de IA es de "alto riesgo"?Lo es si entra en uno de los ocho dominios del Anexo III (biometría, empleo, educación, servicios esenciales como el scoring crediticio…) y no aplica la excepción del Art. 6(3). El error típico de la pyme es caer ahí sin saberlo: cribar currículums, evaluar empleados o puntuar clientes con IA suele ser alto riesgo.
-
Q05
¿Qué es la alfabetización en IA y desde cuándo me obliga?Desde el 2 de febrero de 2025 (Art. 4), proveedores y deployers deben garantizar que su personal tiene competencia suficiente en IA, proporcional a su rol. No hay horas mínimas ni certificación, pero sí se exige evidencia documentada de la formación.
-
Q06
¿Por dónde empiezo, en términos técnicos?Por el inventario y la clasificación: censa todas las herramientas de IA en uso (incluido el shadow AI) y clasifica cada caso de uso por riesgo, documentando el razonamiento. Es barato, no requiere consultoría y es la base de todo lo demás.
-
Q07
¿Cuánto me pueden multar siendo pyme?Los topes llegan a 35 M€ o el 7% de la facturación por prácticas prohibidas, pero a las pymes y startups se les aplica la cifra menor entre el importe fijo y el porcentaje (Art. 99.6). El riesgo real no es el tope teórico, sino el incumplimiento por una mala clasificación.
-
Q08
¿Qué es un sandbox regulatorio y me conviene?Es un entorno de pruebas supervisado por la autoridad donde validar un sistema de IA con seguridad jurídica. Para pymes el acceso es prioritario y gratuito, y la documentación que generas sirve para demostrar conformidad. En España lo opera la AESIA.
-
Q09
¿Esto es asesoramiento legal?No. Esta guía y nuestro trabajo cubren la parte técnica del cumplimiento —inventario, clasificación, documentación y auditoría—, el complemento de ingeniería a tu asesor legal y a la AESIA. Para la interpretación jurídica, consulta a un abogado especializado.