Gobernanza, Seguridad y Cumplimiento de IA

Reglamento Europeo de Inteligencia Artificial AI Act: Qué Deben Saber las Empresas

Guía pilar Actualizado agosto de 2026 17 min de lectura Por Ricardo Mendoza Castro

El Ómnibus Digital de 2026 aplazó el calendario del Reglamento de IA, no sus reglas. Estos son los plazos que importan, quién asume cada obligación y una ruta práctica para prepararse.

DE UN VISTAZO
Situación en agosto de 2026
4
Niveles de riesgo: prohibido, alto riesgo, transparencia y mínimo
35 M€
O el 7 % de la facturación mundial: la sanción máxima
2 dic 2027
Nuevo plazo de alto riesgo para los sistemas del anexo III
83%
De las organizaciones evaluadas carece de un inventario formal de IA
DÓNDE SE SITÚAN TUS SISTEMAS
Prohibido
Puntuación social, manipulación y reconocimiento de emociones en el trabajo
Alto riesgo
Contratación, crédito, tarificación de seguros, educación y biometría
Transparencia
Chatbots, ultrafalsificaciones y contenido sintético: exigible desde agosto de 2026
Mínimo
Filtros de spam, optimización de inventario y herramientas internas
LA SEMANA EN QUE TODO CAMBIÓ
27 de julio de 2026
El Ómnibus Digital aplaza más de un año los plazos de alto riesgo.
2 de agosto de 2026
Las obligaciones de transparencia para chatbots y ultrafalsificaciones pasan a ser exigibles de todos modos.

El 27 de julio de 2026 entró en vigor el Reglamento (UE) 2026/1744 — el «Ómnibus Digital de IA» — y aplazó más de un año los plazos de alto riesgo del Reglamento de IA de la UE. Seis días después, el 2 de agosto de 2026, la mayoría de las demás obligaciones del Reglamento pasaron a ser exigibles de todos modos, incluida la transparencia de chatbots y ultrafalsificaciones. Muchas empresas se quedaron con el primer titular y se perdieron el segundo: un análisis de un proveedor de 2026 basado en sus propias evaluaciones de clientes en ocho sectores encontró que el 78 % de las organizaciones evaluadas no había dado pasos significativos hacia el cumplimiento del Reglamento, y el 83 % carecía de un inventario formal de los sistemas de IA que utiliza (Vision Compliance, abril de 2026).

La respuesta corta a «¿me afecta el Reglamento de IA de la UE?» es: puede que sí si construyes, comercializas o utilizas un sistema de IA en la UE, o si los resultados del sistema se utilizan allí, aunque tu empresa tenga la sede en otro país. El artículo 2 contiene exclusiones específicas, por lo que el alcance debe analizarse caso por caso. El resto de esta guía repasa qué cambió en 2026, qué no cambió, los plazos que importan ahora, quién asume cada obligación y una hoja de ruta práctica para prepararse.

Qué Es el Reglamento de IA de la UE y Si Afecta a tu Empresa

El Reglamento (UE) 2024/1689 define un sistema de IA como software que infiere, a partir de los datos que recibe, cómo generar resultados — predicciones, contenidos, recomendaciones o decisiones — capaces de influir en entornos físicos o virtuales. Autonomía e inferencia son las palabras clave. Un motor de reglas convencional o una calculadora determinista no se convierte en IA solo por ejecutarse en un ordenador, y un sistema tampoco necesita aprendizaje profundo o capacidades generativas para entrar en la definición.

El Reglamento alcanza a proveedores que introducen sistemas de IA en el mercado de la UE, a responsables del despliegue establecidos en la UE, a importadores y distribuidores, y — de forma decisiva — a proveedores y responsables del despliegue de terceros países cuyo sistema genere resultados utilizados en la UE. A diferencia de otras normas europeas, esta regla territorial no depende de un criterio separado de «orientación». Con sujeción a las exclusiones del artículo 2, puede abarcar una plataforma de selección colombiana que puntúe candidatos para un responsable de contratación europeo, el modelo de scoring crediticio de una fintech salvadoreña que alimente a un banco socio europeo o una herramienta SaaS estadounidense cuyo chatbot atienda a clientes españoles, con independencia de dónde estén sus servidores, su personal o su domicilio social.

España se adelantó en infraestructura de supervisión. La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), creada por el Real Decreto 729/2023 y operativa desde 2024, es el primer supervisor nacional de IA dedicado en la Unión Europea. Desde entonces ha colaborado en la publicación de 16 guías prácticas de cumplimiento desarrolladas a partir del sandbox regulatorio español de IA — una referencia útil para cualquier empresa con actividad en España o Barcelona que intente traducir el Reglamento en pasos operativos.

El Ómnibus Digital de 2026: Qué Cambió Realmente (y Qué No)

Este es el punto donde más se equivoca la cobertura mediática, y tiene consecuencias comerciales directas: el aplazamiento es real, pero parcial.

El Reglamento (UE) 2026/1744 aplazó los dos plazos de alto riesgo que más preocupaban: los usos del anexo III (empleo, crédito, educación, servicios esenciales y otros) se aplican ahora desde el 2 de diciembre de 2027, y la IA integrada en productos del anexo I (productos sanitarios, maquinaria, juguetes) desde el 2 de agosto de 2028. También amplió determinadas simplificaciones de pymes a las pequeñas empresas de mediana capitalización, extendió el acceso a los sandboxes regulatorios, simplificó el régimen original de alfabetización en IA para empresas y añadió una nueva prohibición sobre sistemas de IA que generen material íntimo no consentido o material de abuso sexual infantil, con efecto desde el 2 de diciembre de 2026.

Lo que no tocó: el régimen de prácticas prohibidas del artículo 5 y las definiciones originales, aplicables desde el 2 de febrero de 2025; las obligaciones sobre modelos de IA de uso general (GPAI), aplicables desde el 2 de agosto de 2025; y las obligaciones de transparencia del artículo 50 — informar al usuario de que habla con un chatbot, etiquetar ultrafalsificaciones, marcar contenido sintético —, exigibles desde el 2 de agosto de 2026, junto con las potestades de ejecución de la Comisión sobre proveedores de modelos de uso general. Existe una transición: los proveedores de sistemas de contenido sintético introducidos en el mercado antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para cumplir el artículo 50.2. Leer «el Reglamento se retrasó» como «podemos relajarnos con la IA» deja un vacío de cumplimiento activo justo en las áreas que ya conllevan sanciones.

Los Cuatro Niveles de Riesgo: Dónde Se Sitúan Tus Sistemas de IA

Todo sistema de IA que una empresa construye, compra o integra cae en uno de cuatro niveles. Las etiquetas «riesgo limitado» y «riesgo mínimo» son atajos explicativos, no categorías legales exhaustivas — las pruebas jurídicas reales están en los artículos 5, 6 y el anexo III del propio Reglamento.

Nivel Tratamiento jurídico Ejemplos típicos Qué exige
Prohibido No puede comercializarse, ponerse en servicio ni utilizarse, salvo excepciones limitadas Puntuación social, técnicas manipulativas con daño significativo, bases de datos de rastreo facial no dirigido, reconocimiento de emociones en el trabajo o la educación, generación de material íntimo no consentido o de abuso infantil Detener, rediseñar o documentar una excepción legal estrecha
Alto riesgo Requisitos completos del capítulo III: gestión de riesgos, gobernanza de datos, registros, supervisión humana, evaluación de conformidad, marcado CE Biometría, infraestructuras críticas, decisiones de empleo, puntuación crediticia, tarificación de seguros de vida y salud, educación, policía, migración Memorando de clasificación, expediente técnico, pruebas, evaluación de conformidad, registro
Transparencia específica («riesgo limitado») Obligaciones de divulgación y marcado del artículo 50 Chatbots, ultrafalsificaciones, generadores de contenido sintético, interfaces de reconocimiento emocional Avisos al usuario, marcado legible por máquina, divulgación visible
Riesgo mínimo Generalmente sin controles obligatorios específicos del Reglamento Filtros de spam, optimización de inventario, herramientas internas de productividad Inventario básico y gobernanza; vigilar cambios de finalidad

La clasificación de alto riesgo sigue dos vías. El artículo 6.1 alcanza a la IA que constituye un producto regulado o un componente de seguridad del anexo I cuando la legislación sectorial ya exige evaluación de conformidad por terceros. El artículo 6.2 presume de alto riesgo los usos del anexo III, salvo que el sistema realice solo tareas estrechas, procedimentales o preparatorias y no plantee un riesgo significativo — una excepción que exige un análisis documentado, no una suposición. Los modelos de IA de uso general (GPAI) están sujetos a un régimen separado a nivel de modelo que puede aplicarse aunque el sistema final no sea de alto riesgo: los proveedores de modelos de la clase GPT-4, Gemini o Claude Opus deben mantener documentación técnica, compartir información con proveedores posteriores, publicar un resumen de los datos de entrenamiento y cumplir las normas de derechos de autor de la UE. Los modelos con presunción de riesgo sistémico — de forma informal, los entrenados por encima de aproximadamente 10²⁵ operaciones de coma flotante, un umbral que la Comisión también puede fijar con otros criterios — enfrentan pruebas adicionales, mitigación de riesgos y obligaciones de notificación de incidentes.

Todos los Plazos que Debes Vigilar: Calendario Completo de Cumplimiento

Ya en vigor
Próximo plazo
1 de agosto de 2024
Entra en vigor el Reglamento (UE) 2024/1689
2 de febrero de 2025
Se aplican las definiciones y las prácticas prohibidas del artículo 5
2 de agosto de 2025
Se aplican la gobernanza y las obligaciones de proveedores de modelos GPAI
27 de julio de 2026
Entra en vigor el Ómnibus Digital (Reglamento (UE) 2026/1744)
2 de agosto de 2026
Aplicación general de las disposiciones restantes, incluida la transparencia del artículo 50; la Comisión comienza a hacer cumplir las reglas de GPAI
2 de diciembre de 2026
Se aplica la nueva prohibición sobre material íntimo no consentido y material de abuso sexual infantil; finaliza la transición del artículo 50.2 para los sistemas de contenido sintético introducidos en el mercado antes del 2 de agosto de 2026
2 de agosto de 2027
Los modelos GPAI anteriores (introducidos en el mercado antes del 2 de agosto de 2025) deben adaptarse
2 de diciembre de 2027
Se aplican las reglas de alto riesgo a los sistemas del anexo III
2 de agosto de 2028
Se aplican las reglas de alto riesgo a la IA integrada en productos del anexo I

Fuentes: Reglamento (UE) 2024/1689 y Reglamento (UE) 2026/1744, Diario Oficial de la UE (EUR-Lex); Comisión Europea, "Navigating the AI Act".

Proveedor, Responsable del Despliegue, Importador, Distribuidor: Quién Responde de Qué

El Reglamento asigna obligaciones por función, no por la etiqueta contractual. Llamarte «cliente» o «revendedor» no cambia lo que realmente haces con un sistema.

  • Los proveedores cargan con lo más pesado: definir la finalidad prevista, construir el expediente técnico, gestionar riesgos, diseñar la capacidad de registro y supervisión humana, y completar la evaluación de conformidad.
  • Los responsables del despliegue — el papel que ocupa la mayoría de las empresas — deben utilizar los sistemas conforme a las instrucciones, asignar supervisión humana competente, vigilar el funcionamiento, conservar registros accesibles y comunicar riesgos. Los organismos públicos y los responsables del despliegue de determinados sistemas de crédito o de seguros de vida y salud deben además realizar una evaluación de impacto sobre los derechos fundamentales.
  • Importadores y distribuidores verifican que el proveedor ha cumplido antes de que el sistema llegue al mercado, y deben detener el suministro si no lo ha hecho.

La trampa que conviene nombrar explícitamente: el artículo 25 reclasifica a un responsable del despliegue como proveedor — con todas sus obligaciones — si comercializa un sistema con su propia marca, lo modifica sustancialmente o cambia su finalidad prevista de modo que pase a ser de alto riesgo. Un banco que toma el modelo de scoring crediticio de un proveedor y lo reentrena con datos propios, o una BPO que revende con marca blanca una herramienta de IA de un tercero, puede cruzar esa línea sin proponérselo. La clasificación debe reabrirse cada vez que cambien los datos, el modelo, la interfaz o la finalidad — no archivarse una vez y olvidarse.

Qué Exige Realmente el Cumplimiento de Alto Riesgo

Para los sistemas de alto riesgo, el capítulo III establece una arquitectura de evidencias defendibles, no un ejercicio de casillas: gestión de riesgos durante todo el ciclo de vida, gobernanza y calidad de datos, documentación técnica (anexo IV), registros automáticos conservados al menos seis meses, instrucciones y transparencia para los responsables del despliegue, un diseño de supervisión humana que dé a una persona real la autoridad de anular o detener el sistema, pruebas de exactitud y ciberseguridad, un sistema documentado de gestión de calidad, evaluación de conformidad, declaración UE de conformidad, marcado CE, registro y seguimiento poscomercialización con notificación de incidentes graves.

Para la mayoría de los usos del anexo III, la vía de conformidad por defecto es el control interno, no la certificación externa — determinados sistemas biométricos son la principal excepción, donde puede requerirse un organismo notificado. Para los productos del anexo I, los requisitos de IA se integran en el proceso de conformidad sectorial ya existente (por ejemplo, el Reglamento de productos sanitarios), en lugar de funcionar como una vía paralela. Una advertencia que conviene incorporar a cualquier plan de proyecto para 2026-2027: las normas armonizadas que generarían presunción de conformidad siguen incompletas — CEN y CENELEC no cumplieron su objetivo original de agosto de 2025, y el trabajo de estandarización continúa en 2026. La ausencia de una norma final no elimina el deber de prepararse; significa documentar especificaciones alternativas defendibles y evidencias de pruebas hasta que exista una.

LA SUPERVISIÓN HUMANA EN LA PRÁCTICA

La supervisión humana merece una nota específica porque es el requisito que más a menudo se cumple sobre el papel y no en la práctica. El Reglamento no pide simplemente una persona en algún punto del proceso — exige que esa persona comprenda las capacidades y limitaciones del sistema, reconozca el sesgo de automatización, interprete sus resultados y tenga autoridad real para anularlo, ignorarlo o detenerlo. Un revisor que aprueba resultados sin el tiempo, la formación o la posición organizativa necesarios para cuestionarlos de verdad no resistirá como supervisión efectiva si un regulador pregunta. Incorporar ese papel a una descripción de puesto, no solo a un diagrama de flujo, forma parte del expediente de cumplimiento.

Enfoque Sectorial: Sanidad y Productos Sanitarios

La IA sanitaria alcanza la condición de alto riesgo por dos vías: un uso de servicio esencial del anexo III (un sistema que controla el acceso o la elegibilidad para la asistencia sanitaria), o el artículo 6.1, cuando la IA constituye un producto sanitario o componente de seguridad y la legislación de productos sanitarios ya exige evaluación de conformidad por terceros.

En la práctica, la IA integrada en dispositivos MDR de clase IIa/IIb/III e IVDR de clase A-D — a veces llamada informalmente «IA de producto sanitario» — acumula ahora obligaciones del Reglamento de IA sobre las ya exigidas por MDR/IVDR: gobernanza de datos, transparencia, supervisión humana y seguimiento poscomercialización adicionales, sobre un proceso de cumplimiento que ya era considerable. El Grupo de Coordinación de Productos Sanitarios publicó el documento MDCG 2025-6 específicamente para aclarar cómo interactúan ambos regímenes, y el mensaje es consistente: integrar los requisitos del Reglamento de IA en el sistema de gestión de calidad y el proceso de evaluación clínica ya existentes, en lugar de mantener dos programas paralelos. La fecha aplicable a esta vía del anexo I es ahora el 2 de agosto de 2028, pero el marcado CE bajo MDR o IVDR no exime a un hospital de validar sus propios flujos de trabajo, la competencia de sus usuarios y el rendimiento continuado en su población real de pacientes — esa responsabilidad sigue siendo local.

Enfoque Sectorial: Servicios Financieros y Seguros

Dos usos concretos se presumen de alto riesgo conforme al anexo III: la IA que evalúa la solvencia o establece la puntuación crediticia de una persona física, y la IA utilizada para evaluar riesgos y fijar precios en seguros de vida y salud. La detección de fraude queda explícitamente excluida de la base de alto riesgo del scoring crediticio, aunque puede activar otras disposiciones del Reglamento.

La Autoridad Bancaria Europea (EBA) publicó en noviembre de 2025 un documento que compara el Reglamento de IA con CRD, CRR y DORA, y no encontró contradicciones significativas entre ambos regímenes — las entidades financieras pueden satisfacer buena parte de la obligación de sistema de gestión de calidad del proveedor mediante su gobernanza ya existente, aunque conservan las obligaciones específicas de IA sobre gestión de riesgos y notificación de incidentes. EIOPA llegó a una conclusión similar para los seguros en su dictamen de agosto de 2025, que confirma que las obligaciones de gobernanza ya presentes en Solvencia II y en la Directiva de Distribución de Seguros se extienden con naturalidad a los sistemas de IA fuera de las categorías prohibida y de alto riesgo. Ninguna de las dos autoridades propone normas nuevas; ambas indican a las entidades reguladas que comparen lo que ya hacen con el Reglamento, en lugar de construir una segunda estructura de cumplimiento.

El riesgo práctico está en la contratación. Un banco o asegurador que utiliza el modelo de alto riesgo de un tercero suele ser responsable del despliegue, pero una cláusula contractual que se limite a decir «cumplimos el Reglamento de IA» no es evidencia — la entidad regulada conserva sus propias obligaciones de despliegue, supervisión y protección del cliente, independientemente de lo que prometa el proveedor. La documentación del modelo, las evidencias de sesgo y rendimiento, la notificación de cambios de versión, los derechos de auditoría y los compromisos sobre incidentes deben estar en el contrato, no darse por hecho.

Sanciones: Lo Que Realmente Cuesta el Incumplimiento

MULTA MÁXIMA, MILLONES DE €
Prácticas prohibidas / gobernanza de datos35 M€
7 % de la facturación mundial: por encima del límite del 4 % del RGPD
Otras obligaciones del Reglamento15 M€
3 % de la facturación mundial
Infracciones de proveedores de GPAI (ejecutadas por la Comisión)15 M€
3 % de la facturación mundial
Información engañosa a las autoridades7,5 M€
1 % de la facturación mundial

Fuente: Reglamento (UE) 2024/1689, artículo 99, EUR-Lex.

Para pymes y startups se aplica la menor de las dos cantidades; para empresas más grandes, la mayor. Una startup con 2 millones de euros de facturación que incurra en una infracción de nivel 1 se enfrenta a unos 140.000 euros, no a 35 millones — una distinción relevante que suele perderse en los titulares. Como referencia, el límite del 7 % para prácticas prohibidas supera el 4 % del RGPD, convirtiéndolo en la segunda sanción porcentual más alta de la regulación digital de la UE, solo por detrás del 10 % de la Ley de Mercados Digitales.

Cómo Prepararse: Hoja de Ruta de Cumplimiento en 8 Pasos

El aplazamiento compró tiempo, no una excusa para esperar — la preparación para alto riesgo suele llevar entre 12 y 24 meses una vez que se cuenta el saneamiento de datos, la arquitectura de registros y las pruebas. Este es el orden que lleva a una empresa de cero a un cumplimiento defendible.

1
Construye un inventario de sistemas de IA
Incluye herramientas compradas, funciones integradas de proveedores, modelos desarrollados internamente, «IA en la sombra» de empleados y cualquier dependencia de modelos GPAI. No puedes clasificar lo que no has mapeado, y el mismo análisis de 2026 que detectó baja actividad de cumplimiento también encontró que el 83 % de las organizaciones evaluadas no tenía un inventario formal del que partir.
2
Realiza un ejercicio de clasificación de riesgos
Contrasta cada sistema con los artículos 5 y 6 y la lista del anexo III. Documenta cualquier excepción del artículo 6.3 en un memorando breve, no en una etiqueta de hoja de cálculo — debe resistir un escrutinio posterior.
3
Asigna funciones jurídicas
Determina si eres proveedor, responsable del despliegue, importador o distribuidor para cada sistema, y marca cualquier caso cercano a la línea del «proveedor accidental» del artículo 25.
4
Crea un órgano de gobernanza con un responsable nombrado
Un comité sin responsable produce documentación que nadie mantiene.
5
Construye procesos de documentación y registro
Los expedientes técnicos del anexo IV y los registros del sistema necesitan un lugar antes de que un auditor — o un regulador — los pida.
6
Incorpora la gestión de riesgo de proveedores en tus contratos
Exige documentación del modelo, compromisos sobre incidentes, derechos de auditoría y notificación de cambios a todos tus proveedores de IA, no solo a los que sospechas que son de alto riesgo.
7
Prepárate para la evaluación de conformidad cuando actúes como proveedor
El control interno cubre la mayoría de los casos del anexo III; los sistemas biométricos específicos y los productos del anexo I pueden requerir un organismo notificado.
8
Trata los artículos 9-15 como tu checklist de trabajo durante el aplazamiento
El plazo de alto riesgo se movió a diciembre de 2027, pero el trabajo de ingeniería, datos y gobernanza necesario para cumplirlo no avanza más rápido por empezar más tarde.

Cuánto Puede Costar el Cumplimiento

No existe un precio universal creíble para cumplir el Reglamento de IA. El coste depende de si la empresa actúa como proveedor o responsable del despliegue, de si el sistema es de alto riesgo y de los controles que ya existan. Una empresa que usa herramientas habituales de productividad no debe presupuestar como si fabricara un producto sanitario regulado.

Una referencia documentada
23.850–40.400 €

En abril de 2026, la Comisión Europea estimó este coste incremental de cumplimiento para un proveedor de un producto de alto riesgo del anexo I que ya dispusiera de un sistema de gestión de calidad y una evaluación de conformidad sectorial. Consulta la respuesta de la Comisión al Parlamento Europeo.

Para las pymes, una estimación oficial inferior parte de 5.000 €. La propuesta de la Comisión de 2021 calculó el coste anual de la supervisión humana para usuarios de IA de alto riesgo en aproximadamente 5.000–8.000 € al año. Esta es una estimación regulatoria de alcance limitado, no un precio de mercado ni un presupuesto integral de cumplimiento. Consulta la propuesta oficial en EUR-Lex.

Los tiempos siguientes son rangos de planificación, no plazos legales. Varias líneas de trabajo pueden ejecutarse en paralelo.

Línea de trabajo Esfuerzo estimado
Mandato de gobernanza y responsable designado 3–8 semanas
Inventario empresarial de IA 4–12 semanas
Revisión de clasificación por sistema 1–5 días para un caso sencillo; 2–6 semanas para uno complejo
Trabajo de transparencia del artículo 50 2–12 semanas
Diligencia de proveedores y actualización de contratos 4–16 semanas
Controles del responsable del despliegue de alto riesgo 3–9 meses
Sistema de calidad y expediente técnico del proveedor de alto riesgo 6–18 meses
Seguimiento y gestión de incidentes Continuo

La cifra representa un caso delimitado, no un precio de partida para todas las empresas. No cubre una organización sin sistema de calidad, varios sistemas, un saneamiento importante de datos, trabajo clínico sobre productos sanitarios ni el coste interno continuo de seguimiento y respuesta a incidentes. El primer paso práctico consiste en inventariar y clasificar los sistemas antes de fijar un presupuesto.

Preguntas Frecuentes

¿Puedes explicar el Reglamento de IA de la UE en términos sencillos?

Es una norma europea que clasifica los sistemas de IA en cuatro niveles de riesgo — prohibido, alto riesgo, limitado (solo transparencia) y mínimo — y asigna obligaciones legales distintas a cada uno. Puede aplicarse a empresas de fuera de la UE cuando introduzcan IA en el mercado europeo o cuando el resultado de un sistema se utilice en la Unión, con sujeción a las exclusiones del artículo 2.

¿El Ómnibus Digital de 2026 significa que las empresas pueden esperar para cumplir?

No. Aplazó los plazos de alto riesgo al 2 de diciembre de 2027 (anexo III) y al 2 de agosto de 2028 (anexo I), pero las prácticas prohibidas, las obligaciones de GPAI y los deberes de transparencia del artículo 50 ya son exigibles. Las empresas que interpretan el aplazamiento como un alivio general tienen un vacío de cumplimiento activo en las áreas que ya conllevan sanciones.

¿Cuál es la diferencia entre proveedor y responsable del despliegue en el Reglamento de IA?

Un proveedor desarrolla o introduce un sistema de IA en el mercado y asume toda la carga de expediente técnico, pruebas y evaluación de conformidad. Un responsable del despliegue utiliza un sistema construido por otro y debe seguir sus instrucciones, asignar supervisión humana y vigilar su funcionamiento. Un responsable del despliegue puede convertirse en proveedor conforme al artículo 25 si comercializa el sistema con su propia marca, lo modifica sustancialmente o cambia su finalidad.

¿El chatbot de mi empresa está sujeto al Reglamento de IA de la UE?

Casi con toda seguridad, bajo las reglas de transparencia del artículo 50, exigibles desde el 2 de agosto de 2026. Los usuarios deben saber que interactúan con un sistema de IA. Los chatbots no suelen requerir toda la arquitectura de cumplimiento de alto riesgo, salvo que desempeñen una función de alto riesgo listada por separado.

¿Cuáles son las multas máximas del Reglamento de IA de la UE?

Hasta 35 millones de euros o el 7 % de la facturación anual mundial por prácticas prohibidas e infracciones específicas de gobernanza de datos, 15 millones o el 3 % por otras obligaciones, y 7,5 millones o el 1 % por información engañosa a las autoridades. Pymes y startups pagan la menor de las dos cantidades; las empresas grandes, la mayor.

¿El Reglamento de IA de la UE afecta a empresas fuera de la Unión Europea, como las de Estados Unidos, Colombia o El Salvador?

Puede aplicarse. El Reglamento cubre a proveedores de fuera de la UE que introduzcan sistemas de IA o modelos GPAI en el mercado europeo y a proveedores o responsables del despliegue de terceros países cuyos sistemas generen resultados utilizados en la Unión, con sujeción a las exclusiones del artículo 2. Un proveedor no europeo de un sistema de alto riesgo también debe nombrar un representante autorizado en la Unión conforme al artículo 22.

Fuentes

Cada afirmación de este artículo remite a una de estas fuentes primarias. Verifícalas directamente y vuelve a comprobarlas cerca de las fechas en que tomes tus decisiones — varias (el Ómnibus Digital, el calendario de estandarización, las designaciones nacionales) seguían en movimiento en el momento de escribir esto.

GOBERNANZA DE IA

Consigue una Evaluación del Reglamento de IA Construida Sobre tus Sistemas Reales

Un checklist genérico te dice lo que dice la norma. No te dice dónde se sitúa tu empresa dentro de ella. Liorant ejecuta la preparación del Reglamento de IA de la UE como un flujo de trabajo de gobernanza, no como una presentación: inventario de sistemas, clasificación de función y riesgo, y una construcción de documentación que se mapea directamente a los artículos 9-15 — diseñada para trabajar junto a equipos que ya operan con Copilot Studio, Google Gemini o Claude. Forma parte del trabajo más amplio de estrategia de IA de Liorant.

Empieza con una sesión de descubrimiento gratuita de 30 minutos. Identificamos tu mayor oportunidad de automatización y te explicamos exactamente cómo Liorant puede ayudarte — sin presentaciones de venta.

Reserva tu sesión de descubrimiento de IA