Volver a artículos
    Estrategia IA
    9 min

    Cómo cumplir con el Reglamento Europeo de IA (EU AI Act) siendo una pyme: guía práctica 2026

    Cumplir el Reglamento de IA de la UE (AI Act) en una pyme: clasifica tus usos por riesgo, aplica transparencia y forma a tu equipo. Fechas de aplicación, multas y qué te obliga de verdad.

    Por Mateo Rubinstein
    EU AI ActReglamento de IACumplimientoEstrategia IAPymes

    Cumplir el Reglamento de IA de la UE consiste en usar tus sistemas de inteligencia artificial dentro de las reglas del Reglamento (UE) 2024/1689 según su nivel de riesgo. Para saber cómo cumplir el Reglamento de IA de la UE (AI Act) en una pyme, clasifica tus usos, aplica transparencia y forma a tu equipo. La mayoría no necesita más.

    Abajo tienes qué es la norma, si te afecta, qué hacer paso a paso, las fechas clave y las multas.

    ¿Qué es el Reglamento de IA de la UE?

    El Reglamento de IA de la UE es la primera ley integral de inteligencia artificial del mundo. Se trata del Reglamento (UE) 2024/1689, conocido como "AI Act", que entró en vigor el 1 de agosto de 2024 y regula el uso de la IA según el riesgo que genera.

    Su lógica es sencilla: cuanto más peligro para las personas, más obligaciones. En lugar de tratar toda la IA igual, la clasifica en cuatro niveles. Un chatbot de atención al cliente no juega en la misma liga que un sistema que decide quién accede a un crédito o a un puesto de trabajo.

    Definición. El Reglamento de IA de la UE (AI Act) es el marco legal europeo que clasifica los sistemas de inteligencia artificial por nivel de riesgo e impone obligaciones proporcionales a ese riesgo, desde la prohibición total hasta la ausencia de obligaciones nuevas.

    ¿Cómo funciona el enfoque por niveles de riesgo?

    El Reglamento usa un enfoque basado en el riesgo con cuatro niveles. Cada nivel tiene ejemplos concretos y obligaciones distintas, y lo primero que debes hacer es situar tus usos de IA en el nivel que les corresponde.

    Nivel de riesgoEjemplosObligaciones
    InaceptableSocial scoring, manipulación subliminal, inferencia de emociones en el trabajoProhibido. No se puede usar.
    AltoIA para selección de personal, scoring crediticio, ciertos usos en sanidad o educaciónRequisitos estrictos; si eres deployer, seguir instrucciones y garantizar supervisión humana
    LimitadoChatbots, contenido generado por IA (deepfakes)Transparencia: avisar de que es IA y marcar el contenido generado
    MínimoLa mayoría de usos cotidianos de IASin obligaciones nuevas

    La mayoría de pymes vive en los dos últimos niveles. Eso cambia mucho la conversación: no hablamos de auditorías interminables, sino de avisar bien y formar a tu gente.

    ¿Se aplica a mi pyme?

    Sí, el Reglamento se aplica también a las pymes, pero el peso de las obligaciones depende de para qué uses la IA, no de tu tamaño. Si usas IA de riesgo mínimo o limitado, tus deberes son ligeros.

    Para la mayoría de pymes, que usan IA de riesgo mínimo o limitado, las obligaciones principales son tres:

    • Transparencia. Avisar de que se está hablando con una IA en tus chatbots y marcar el contenido generado o manipulado por IA, como los deepfakes.
    • Alfabetización en IA. Formar al personal que usa estas herramientas para que entienda qué hacen y qué límites tienen.
    • Deber como deployer. Si eres "responsable del despliegue" (deployer) de un sistema de alto riesgo de un proveedor, tienes que seguir sus instrucciones de uso y garantizar supervisión humana.

    Si tu único contacto con la IA es un chatbot en la web o generar textos e imágenes, estás casi con toda seguridad en riesgo limitado o mínimo.

    ¿Qué tengo que hacer exactamente?

    Lo primero es hacer un inventario de dónde usas IA y clasificar cada uso por nivel de riesgo. A partir de ahí, aplicas las obligaciones que toquen. Aquí tienes un checklist práctico apoyado solo en lo que exige el Reglamento:

    1. Inventaria tus usos de IA. Lista cada herramienta y para qué la usas (atención al cliente, generación de contenido, selección de personal, etc.).
    2. Clasifica cada uso por riesgo. Sitúalo en inaceptable, alto, limitado o mínimo.
    3. Elimina lo prohibido. Si detectas alguna práctica de riesgo inaceptable, deja de usarla.
    4. Aplica transparencia. Avisa en tus chatbots de que se habla con una IA y marca el contenido generado o manipulado por IA.
    5. Forma a tu equipo. Cumple la obligación de alfabetización en IA para quien use estas herramientas.
    6. Revisa los sistemas de alto riesgo. Si eres deployer de uno, sigue las instrucciones del proveedor y asegura la supervisión humana. Aquí conviene apoyo legal.
    7. Documenta lo que haces. Deja constancia de tu clasificación y de las medidas aplicadas.

    Este es el núcleo. Si toda tu IA es de riesgo mínimo o limitado, los pasos 4 y 5 son casi todo tu trabajo.

    ¿Cuándo entra en vigor cada obligación?

    El Reglamento entró en vigor el 1 de agosto de 2024, pero sus obligaciones se aplican por fases. No todo es exigible desde el primer día, así que conviene tener el calendario claro.

    FechaQué empieza a aplicarse
    1 de agosto de 2024Entrada en vigor del Reglamento
    2 de febrero de 2025Prácticas de IA prohibidas y alfabetización en IA del personal (art. 4)
    2 de agosto de 2025Obligaciones para modelos de propósito general (GPAI), gobernanza y aplicación de sanciones
    2 de agosto de 2026Sistemas de alto riesgo del Anexo III (fecha original)
    2 de agosto de 2027Alto riesgo integrado en productos ya regulados (Anexo I)

    Sobre el alto riesgo del Anexo III hay novedad: el paquete legislativo "Digital Omnibus" (acuerdo provisional de 7 de mayo de 2026) propone aplazar esa fecha del 2 de agosto de 2026 al 2 de diciembre de 2027. Ojo: es provisional y está pendiente de adopción formal, así que no lo des por hecho todavía.

    Los modelos de propósito general (GPAI) son los que hay detrás de herramientas como ChatGPT, Claude o Gemini. Sus obligaciones y las sanciones aplican desde el 2 de agosto de 2025.

    ¿Qué multas hay?

    Las sanciones del artículo 99 llegan hasta 35 millones de euros o el 7% de la facturación mundial anual por usar prácticas prohibidas. Son las multas más altas de toda la normativa digital europea, pero el propio Reglamento matiza cómo se aplican a las pymes.

    InfracciónSanción máxima
    Usar prácticas prohibidasHasta 35 M€ o el 7% de la facturación mundial anual
    Incumplir otras obligacionesHasta 15 M€ o el 3%
    Dar información incorrecta a las autoridadesHasta 7,5 M€ o el 1,5%

    Para pymes y startups hay un matiz importante: se aplica la menor de las dos cantidades (la fija o el porcentaje), no la mayor. Además, las sanciones deben tener en cuenta la viabilidad económica de la empresa. La norma no busca hundir a una pyme por un desliz de transparencia.

    ¿Esto significa muchísimo papeleo para mi pyme?

    No, para la mayoría de pymes no. Casi todas usan IA de riesgo mínimo o limitado, y ahí las obligaciones son ligeras: avisar de que hay una IA, marcar el contenido generado y formar a tu equipo. Nada de expedientes interminables.

    El papeleo serio se concentra en los sistemas de alto riesgo, como usar IA para seleccionar personal o para scoring crediticio. Si tu caso es ese, necesitas asesoría legal específica. Aquí toca ser honesto: Rubitec, estudio de producto y automatización con IA para pymes en España, no es un despacho de abogados. Podemos ayudarte a clasificar tus usos, montar la transparencia y acompañarte en la implementación con servidores europeos y cumplimiento del RGPD, pero el criterio jurídico de un sistema de alto riesgo lo tiene que dar un abogado.

    Traducido a lo que te importa: dinero y tiempo. Si estás en riesgo mínimo o limitado, cumplir cuesta poco y te evita el riesgo de una multa. Si estás en alto riesgo, cuanto antes lo sepas, menos te cuesta prepararte.

    Preguntas frecuentes

    ¿Tengo que avisar de que mi chatbot es una IA?

    Sí. La transparencia es una de las obligaciones básicas del riesgo limitado. Si tienes un chatbot que atiende a personas, debes dejar claro que están hablando con una inteligencia artificial y no con un humano. Es un aviso sencillo, pero es obligatorio bajo el Reglamento de IA de la UE.

    ¿Qué es la alfabetización en IA y desde cuándo aplica?

    Es la obligación de que el personal que usa IA entienda cómo funciona y qué límites tiene. Aparece en el artículo 4 del Reglamento y es aplicable desde el 2 de febrero de 2025. En una pyme suele resolverse con formación interna práctica para el equipo que maneja estas herramientas.

    ¿Usar ChatGPT o Claude en mi empresa me obliga a algo?

    Usar esas herramientas para tareas normales suele ser riesgo mínimo, sin obligaciones nuevas. Las obligaciones de los modelos de propósito general (GPAI) recaen sobre todo en quien los provee, no en ti. Tu deber principal es la transparencia si generas contenido con IA y formar a tu equipo.

    ¿Me pueden multar ya por incumplir?

    Las sanciones son aplicables desde el 2 de agosto de 2025, junto con la gobernanza. Antes de eso ya eran exigibles las prácticas prohibidas y la alfabetización, desde el 2 de febrero de 2025. Para pymes se aplica la menor entre la cantidad fija y el porcentaje, teniendo en cuenta tu viabilidad económica.

    ¿Se ha aplazado la obligación de alto riesgo?

    Hay una propuesta para aplazarla. El paquete "Digital Omnibus", con acuerdo provisional de 7 de mayo de 2026, plantea mover la fecha del alto riesgo del Anexo III del 2 de agosto de 2026 al 2 de diciembre de 2027. Pero es provisional y está pendiente de adopción formal, así que no cuentes con ello todavía.

    ¿Marcar los deepfakes es obligatorio?

    Sí. El contenido generado o manipulado por IA, como los deepfakes, entra en las obligaciones de transparencia del riesgo limitado. Debes marcarlo de forma que quede claro que es artificial. Es una medida pensada para no engañar a quien ve ese contenido, y aplica también a las pymes que lo producen.

    Conclusión

    Cumplir el Reglamento de IA de la UE en una pyme es más fácil de lo que parece si clasificas bien tus usos. La mayoría se queda en transparencia y formación, no en papeleo interminable. Empieza por saber en qué nivel de riesgo estás y actúa en consecuencia.

    ¿Quieres saber en qué nivel está tu IA y qué te toca hacer? Pide tu auditoría gratuita de IA, sin permanencia, y sal de dudas.


    Enlaces internos

    Referencias externas

    Mateo Rubinstein

    Mateo Rubinstein

    Fundador de Rubitec

    Construye productos digitales y sistemas de automatización con IA para pymes y founders desde Barcelona. Escribe sobre lo que funciona cuando llevas decenas de implementaciones encima.

    LinkedIn de Rubitec

    Los buenos productos nacen de una conversación.

    45 minutos. Sin compromiso. Te diremos honestamente si podemos ayudarte. Si no podemos, te orientamos en la dirección correcta.

    Agendar llamada