Guía IA para empresa

· REVISADA EL 22/09/2026

Entender las reglas.

Aplicarlas con sentido.

El AI Act no impone el mismo expediente a todas las empresas. Las obligaciones dependen del sistema, de su finalidad, de tu papel y de las personas afectadas.

1. Antes de aplicar una lista, analiza el caso.

El Reglamento (UE) 2024/1689 establece un marco basado en los riesgos. Para saber qué corresponde hacer a una empresa hay que identificar el sistema, su finalidad prevista y el contexto de utilización. Ese análisis es el punto de partida de esta guía IA para empresa; la revisión no se limita al nombre comercial de una herramienta.

  • Sistema y ámbito: determina si la solución cumple la definición de IA y si el supuesto entra en el ámbito del reglamento.
  • Papel de la empresa: distingue proveedor, responsable del despliegue, importador, distribuidor y otros actores. Desarrollar, vender bajo tu marca o modificar sustancialmente una solución puede cambiar tus obligaciones.
  • Finalidad y personas: analiza qué hace el sistema, sobre quién se usa y qué decisiones apoya o ejecuta.
  • Clasificación: comprueba prácticas prohibidas, alto riesgo y obligaciones específicas de transparencia. No uses una clasificación de marketing como sustituto del análisis.
  • Normas concurrentes: protección de datos, relaciones laborales, consumo, propiedad intelectual, ciberseguridad y normativa sectorial pueden seguir siendo aplicables.

Guía general revisada el 22 de septiembre de 2026. Integra el Reglamento (UE) 2026/1744. La aplicación concreta exige revisar hechos, excepciones y disposiciones transitorias; no constituye una certificación ni un dictamen jurídico individual.

Un calendario con matices.

Resumen de hitos, no sustituto de los artículos 111 y 113 ni de las reglas particulares de cada sistema.

2 febrero 2025

Primeras obligaciones

Aplicación inicial de los capítulos I y II: disposiciones generales, alfabetización y prácticas prohibidas. El artículo 4 fue modificado en julio de 2026; debe utilizarse su redacción vigente.

2 agosto 2025

Gobernanza y modelos de propósito general

Aplicación de buena parte del régimen de gobernanza y de obligaciones sobre modelos de IA de uso general, con sus excepciones y transitorios. Usar un modelo de terceros no convierte automáticamente a la empresa en proveedor del modelo.

2 agosto 2026

Aplicación general y transparencia

Fecha general del reglamento, con excepciones. Las obligaciones del artículo 50 dependen del tipo de sistema, contenido, papel y supuesto concreto.

2 diciembre 2026

Transitorio concreto del artículo 50.2

Plazo para proveedores de sistemas generativos comercializados antes del 2 de agosto de 2026 respecto al marcado técnico del artículo 50.2. No es un aplazamiento general de todas las obligaciones de transparencia. También comienzan las nuevas disposiciones del artículo 5 señaladas en el artículo 113.a modificado.

2 diciembre 2027

Alto riesgo del artículo 6.2 y anexo III

Aplicación de las secciones 1, 2 y 3 del capítulo III, salvo el artículo 6.5, a esta categoría, conforme a la modificación de 2026.

2 agosto 2028

Alto riesgo del artículo 6.1 y anexo I

Aplicación de esas secciones a los sistemas de alto riesgo vinculados a los productos regulados de esta categoría. Debe comprobarse el régimen sectorial y transitorio.

Los sistemas ya comercializados o puestos en servicio pueden tener reglas transitorias propias. La fecha de una fase no debe trasladarse automáticamente a todo el inventario de una empresa.

2. Qué obligaciones revisar.

Prácticas prohibidas: identificar antes de desplegar.

El artículo 5 prohíbe determinados usos, entre ellos ciertas formas de manipulación, explotación de vulnerabilidades, puntuación social y usos biométricos. La prohibición depende de los elementos y excepciones del supuesto. Por ejemplo, inferir emociones en el trabajo o la educación está prohibido salvo las excepciones médicas o de seguridad previstas. No basta con añadir una revisión humana para volver lícito un uso prohibido.

La empresa debe detectar si alguna finalidad encaja en estas prácticas y detener o descartar ese uso. La revisión del artículo 5 debe hacerse sobre su versión vigente, incluidas las nuevas disposiciones y sus fechas de aplicación.

Alfabetización en IA: medidas adecuadas al contexto.

El artículo 4, modificado por el Reglamento (UE) 2026/1744, exige a proveedores y responsables del despliegue adoptar medidas para apoyar el desarrollo de la alfabetización en IA de su personal y de otras personas que operen o utilicen sistemas en su nombre. Se tienen en cuenta conocimientos, experiencia, formación, contexto de uso y personas afectadas.

No establece un curso oficial único, un número mínimo universal de horas ni la obligación de contratar un diploma concreto. Un programa proporcionado puede combinar instrucciones internas, formación por perfiles, prácticas, materiales de consulta y actualización. Conservar evidencias de esas medidas es una buena práctica para explicar lo que se ha hecho.

Transparencia: informar cuando corresponde.

El artículo 50 distingue varias obligaciones. Los proveedores de sistemas que interactúan directamente con personas deben facilitar que estas sepan que interactúan con IA, salvo que resulte evidente en las circunstancias previstas. Los proveedores de sistemas generativos deben atender los requisitos de marcado técnico de las salidas sintéticas que les correspondan.

Quien despliega un sistema que genera o manipula contenido que constituye una ultrafalsificación debe divulgar ese carácter artificial, con las particularidades y excepciones previstas. Hay reglas específicas para obras artísticas, creativas, satíricas o de ficción. También se regula la divulgación de texto generado o manipulado para informar al público sobre asuntos de interés público, con excepciones como la revisión o control editorial humano bajo responsabilidad editorial en los términos de la norma.

Los sistemas de reconocimiento de emociones o categorización biométrica tienen reglas informativas adicionales cuando el uso sea lícito. Un aviso no levanta una prohibición. Diseñamos la información para que sea clara, accesible y se muestre en el momento adecuado.

Alto riesgo: obligaciones distintas para proveedor y despliegue.

Los ámbitos del anexo III incluyen determinados usos en empleo, educación, servicios esenciales y otros contextos sensibles. No cualquier herramienta utilizada en esos sectores es automáticamente de alto riesgo: hay que aplicar el artículo 6, la finalidad y las condiciones o excepciones correspondientes.

Para proveedores: el régimen contempla gestión de riesgos, gobierno de datos, documentación técnica, registros, instrucciones, supervisión humana, precisión, robustez, ciberseguridad y sistema de calidad. Según el caso, también evaluación de conformidad, declaración UE, marcado, registro, seguimiento y notificación de incidentes. La vía de evaluación depende de la categoría; no siempre exige la intervención de un organismo notificado.

Para responsables del despliegue: uso conforme a instrucciones, supervisión por personas competentes y con autoridad, control de los datos de entrada cuando corresponda, seguimiento, registros bajo su control y actuación ante riesgos o incidentes. Se añaden deberes de información a trabajadores y representantes, a personas afectadas o de registro para determinados sujetos cuando resulte aplicable.

Estas obligaciones se interpretan con las fechas y transitorios de la categoría. Prepararlas con antelación es una decisión de gestión, no una razón para presentar como vencido un plazo que todavía no ha llegado.

Evaluación de derechos fundamentales: no es universal.

El artículo 27 se refiere a determinados responsables del despliegue de sistemas de alto riesgo: organismos de Derecho público, entidades privadas que prestan servicios públicos y ciertos usos relativos a solvencia crediticia y seguros de vida y salud, con las condiciones y excepciones previstas. No exige una evaluación de derechos fundamentales a cualquier empresa que utilice IA.

La evaluación describe procesos, duración, grupos afectados, riesgos, supervisión y medidas. Cuando también corresponde una evaluación de impacto en protección de datos, ambas deben coordinarse sin confundir su objeto. 

RGPD: los datos personales conservan sus reglas.

El AI Act no sustituye el RGPD. Si tratas datos personales, debes analizar finalidad, base jurídica, información a las personas, minimización, seguridad, plazos, encargados y transferencias. La evaluación de impacto del artículo 35 procede cuando el tratamiento pueda entrañar un alto riesgo; no por la mera presencia de IA en cualquier tarea.

Las decisiones basadas únicamente en tratamiento automatizado con efectos jurídicos o similares significativos requieren revisar el artículo 22, sus excepciones y garantías. Un clic humano sin una revisión real no convierte necesariamente el proceso en una decisión humana. La protección de datos se analiza desde el diseño y con el delegado de protección de datos cuando corresponda.

¿Tienes dudas?
Contáctanos

3. Del requisito a la evidencia

Qué sistemas utiliza, con qué finalidad, quién responde por ellos, qué datos se tratan, qué riesgos se han identificado y qué controles se mantienen. El soporte documental se adapta al caso.

En esta guía IA para empresa recomendamos, como base de trabajo, un inventario, fichas de uso, política interna, responsables, revisión de proveedores, medidas de alfabetización, gestión de incidentes y control de cambios. A esa base se añaden los expedientes y evaluaciones legalmente exigibles en cada supuesto.

4. Un protocolo para las incidencias.

  • Detectar y contener: identificar el sistema y el uso afectado, limitar daños y suspender el flujo cuando proceda.
  • Conservar evidencias: registrar hechos, fechas, versiones y medidas, evitando ampliar la exposición de datos.
  • Clasificar y escalar: valorar seguridad, privacidad, derechos y continuidad; implicar a las personas responsables.
  • Determinar obligaciones externas: analizar si corresponde comunicar al proveedor, a una autoridad o a personas afectadas y en qué plazo. No todo error de IA constituye un incidente grave o una brecha notificable.
  • Corregir y revisar: documentar la decisión de reanudar, ajustar controles y actualizar formación o procedimientos.

 

Los plazos del AI Act y del RGPD responden a supuestos diferentes. El plazo de 72 horas del artículo 33 del RGPD se refiere a determinadas notificaciones de violaciones de seguridad de datos personales; no es un plazo general para cualquier incidencia relacionada con IA.

Fuentes de esta guía.

Consulta los textos normativos y las orientaciones institucionales. Revisión editorial: 22/09/2026.

Texto de base: ámbitos, roles, prácticas prohibidas, alto riesgo, transparencia y obligaciones. Se lee junto con las modificaciones posteriores.

Modifica, entre otras cuestiones, el artículo 4 y las fechas de aplicación de requisitos de alto riesgo. Publicado el 24 de julio de 2026.

Explicación institucional del marco y su calendario. La norma publicada prevalece sobre una explicación divulgativa.

Orientaciones sobre las medidas de alfabetización, su adaptación al contexto y la ausencia de un certificado obligatorio único.

Bases jurídicas, transparencia, encargados, seguridad, evaluación de impacto, transferencias y derechos de las personas.

Orientaciones de protección de datos para sistemas que incorporan inteligencia artificial.

Materiales prácticos de apoyo. Su función es orientativa y no sustituyen el texto legal ni una evaluación del caso.

¿Tienes dudas?
Contáctanos