[ Home ] · Libretos · Libreto 03 [ 7 min de lectura ]

Ley europea de IA (AI Act) para pymes: qué te exige ya y qué se ha aplazado tras el Ómnibus Digital

El Ómnibus Digital aplazó el alto riesgo, pero no todo. Qué obligaciones del AI Act ya se aplican a una pyme que usa IA, qué se retrasa a 2027 y 2028, y un checklist de 10 pasos para ponerse al día.

[ En 30 segundos ]
  • Ya en vigor: las prácticas prohibidas (desde febrero de 2025) y, desde el 2 de agosto de 2026, las obligaciones de transparencia. Por ejemplo, avisar de que un chatbot es una IA o señalar los deepfakes.
  • Aplazado por el Ómnibus Digital (Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026): los sistemas de alto riesgo del Anexo III pasan al 2 de diciembre de 2027, y los integrados en productos regulados (Anexo I), al 2 de agosto de 2028.
  • La mayoría de pymes son «responsables del despliegue»: usan IA de terceros. Sus deberes principales son transparencia, uso responsable, formación del equipo y cuidado especial si usan IA en selección o evaluación de personal.
  • En España supervisa la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial).

Durante meses, el mensaje que llegó a muchas pymes fue «el AI Act se ha retrasado». Es verdad solo en parte. El Ómnibus Digital sobre IA, publicado en el Diario Oficial de la UE el 24 de julio de 2026 como Reglamento (UE) 2026/1744, aplazó las obligaciones de los sistemas de alto riesgo. El resto del calendario sigue en marcha, y algunas obligaciones que afectan al día a día de cualquier empresa que usa IA ya son exigibles.

[ Aviso ]

Este libreto es divulgativo y no sustituye al asesoramiento jurídico. Si usas IA en decisiones sobre personas (empleo, crédito, acceso a servicios), consulta con un especialista.

¿Qué es el AI Act y a quién afecta?

El AI Act (Reglamento (UE) 2024/1689) es la ley europea que regula el desarrollo y el uso de sistemas de inteligencia artificial según su nivel de riesgo. Afecta a cualquier organización que desarrolle, comercialice o use IA en la UE, sea del tamaño que sea. Distingue dos papeles:

  • Proveedor: quien desarrolla un sistema de IA y lo pone en el mercado con su nombre. OpenAI, Google o Microsoft lo son, y también una empresa que crea y vende su propio software con IA.
  • Responsable del despliegue: quien usa un sistema de IA en su actividad profesional. Es el papel de la inmensa mayoría de pymes.

El reglamento clasifica los usos en cuatro niveles: prohibidos, alto riesgo, riesgo de transparencia (chatbots, contenido sintético) y riesgo mínimo, que incluye la mayoría de usos cotidianos, como redactar, resumir o traducir.

El calendario actualizado tras el Ómnibus Digital

FechaQué se aplicaEstado
2 feb 2025Prácticas prohibidas (art. 5) y alfabetización en IA (art. 4, suavizado por el Ómnibus)En vigor
2 ago 2025Obligaciones para modelos de IA de uso general (GPAI) y régimen de gobernanza y sancionesEn vigor
2 ago 2026Transparencia (art. 50): chatbots, contenido sintético, deepfakes. Plenas competencias de supervisiónEn vigor
2 dic 2026Fin del periodo de gracia para el marcado técnico de contenido sintético (art. 50.2) en sistemas ya comercializados. Nuevas prohibiciones: imágenes íntimas no consentidas y material de abuso sexual infantilPróximo
2 dic 2027Sistemas de alto riesgo del Anexo III (empleo, educación, crédito, servicios esenciales, biometría…)Aplazado
2 ago 2028Alto riesgo integrado en productos regulados (Anexo I: maquinaria, productos sanitarios, juguetes…)Aplazado

¿Qué tiene que hacer ya una pyme que usa IA?

1. No cruzar las líneas rojas

Desde febrero de 2025 están prohibidos, entre otros: la manipulación subliminal o que explote vulnerabilidades, la puntuación social de personas y el reconocimiento de emociones en el lugar de trabajo y en centros educativos, salvo por motivos médicos o de seguridad. Ojo con herramientas de «análisis de sentimiento» de empleados en videollamadas o del tono en el centro de llamadas aplicadas a la plantilla.

2. Ser transparente

  • Si ofreces un chatbot o asistente en tu web o WhatsApp, quien lo use debe saber que habla con una IA, salvo que sea evidente.
  • Si publicas imagen, audio o vídeo generado o manipulado que parezca real (deepfake), debes indicarlo.
  • Si publicas textos generados por IA para informar al público sobre asuntos de interés público sin revisión humana, también. Si una persona los revisa y asume la responsabilidad editorial, no es obligatorio.

3. Formar a tu equipo

El artículo 4 pedía garantizar un nivel suficiente de alfabetización en IA. El Ómnibus lo ha suavizado hacia una expectativa proporcional al riesgo, pero en la práctica sigue siendo la mejor defensa: un equipo que sabe qué datos no debe compartir y cuándo desconfiar de una respuesta evita la mayoría de incidentes.

4. Revisar si usas IA en decisiones sobre personas

Si tu software de recursos humanos filtra currículos, puntúa candidatos o evalúa el rendimiento con IA, estás en terreno de alto riesgo. Tienes hasta el 2 de diciembre de 2027, pero la preparación es larga. Como responsable del despliegue tendrás que, entre otras cosas, usarlo conforme a las instrucciones del proveedor, asignar supervisión humana competente, conservar los registros del sistema e informar a la plantilla y sus representantes antes de usarlo.

Qué cambia con el Ómnibus Digital (y qué no)

  • Cambia: se aplazan las obligaciones de alto riesgo, se da un periodo de gracia al marcado técnico de contenido sintético, se suaviza la obligación de alfabetización, se simplifica la documentación para pymes y empresas de mediana capitalización y se añaden dos prohibiciones nuevas.
  • No cambia: las prohibiciones vigentes, las obligaciones de transparencia del 2 de agosto de 2026 ni el régimen de sanciones.
  • Tampoco cambia el RGPD, que sigue rigiendo cualquier tratamiento de datos personales con IA, incluidas las decisiones automatizadas que afectan a personas.

Sanciones: lo que está en juego

Las multas máximas son de 35 millones de euros o el 7 % de la facturación mundial por usar prácticas prohibidas, y de 15 millones o el 3 % por incumplir otras obligaciones. Para pymes y startups se aplica el importe más bajo de cada par. En España, la AESIA, con sede en A Coruña, es la autoridad de supervisión.

Checklist de 10 pasos para tu pyme

  1. Inventario: lista todas las herramientas con IA que se usan, incluidas las que el equipo usa por su cuenta con cuentas personales.
  2. Clasificación: marca cada uso como mínimo, transparencia, alto riesgo o prohibido.
  3. Política de uso de IA en una página: herramientas aprobadas, datos que nunca se introducen y revisión obligatoria.
  4. Formación básica para todo el equipo y específica para quien use IA en procesos sensibles.
  5. Aviso de IA en chatbots y asistentes de cara al cliente.
  6. Criterio de etiquetado para imagen, vídeo y audio sintéticos en marketing.
  7. Contratos con proveedores: acuerdo de tratamiento de datos, ubicación de los datos y no uso para entrenamiento.
  8. Revisión de RR. HH.: identifica cualquier uso de IA en selección o evaluación y prepara la hoja de ruta hacia diciembre de 2027.
  9. Registro de decisiones: documenta qué decisiones apoya la IA y quién las valida.
  10. Un responsable interno que revise este inventario cada seis meses.
[ Cómo lo hacemos en Acto Voltaje ]

Cuando integramos IA en una pyme desde /NEXT GEN, el inventario, la política de uso y la formación del equipo forman parte del proyecto, no son un extra. Cada flujo se entrega documentado: qué hace, con qué datos y quién lo supervisa.

Preguntas frecuentes

¿El AI Act se aplica a una pyme que solo usa ChatGPT o Copilot?

Sí, pero con obligaciones ligeras. Como usuaria profesional («responsable del despliegue») debes usar la herramienta conforme a sus instrucciones, procurar que tu equipo tenga conocimientos suficientes, cumplir las obligaciones de transparencia cuando corresponda (por ejemplo, con deepfakes o contenido publicado para informar al público) y no usarla para prácticas prohibidas. El RGPD sigue aplicando a los datos personales.

¿Qué es un sistema de IA de alto riesgo?

Son los usos que el reglamento considera sensibles, listados sobre todo en el Anexo III: selección y gestión de personal (filtrar CV, evaluar rendimiento), acceso a educación, solvencia crediticia, acceso a servicios esenciales, biometría, infraestructuras críticas, entre otros. Sus obligaciones se aplicarán desde el 2 de diciembre de 2027.

¿Tengo que etiquetar los textos que escribo con ayuda de IA?

No con carácter general. La obligación de divulgar afecta a contenido manipulado que simula realidad (deepfakes) y a textos generados por IA publicados para informar al público sobre asuntos de interés público, salvo que una persona los haya revisado y asuma la responsabilidad editorial. Un post de empresa revisado por tu equipo no requiere etiqueta, aunque la transparencia voluntaria genera confianza.

¿Cuáles son las multas del AI Act?

Hasta 35 millones de euros o el 7 % de la facturación mundial por prácticas prohibidas, y hasta 15 millones o el 3 % por incumplir otras obligaciones. Para pymes y startups se aplica la cifra más baja de cada par.

¿Ha desaparecido la obligación de formar al equipo en IA?

El Ómnibus suavizó el artículo 4 de alfabetización: deja de ser un deber estrictamente auditado y pasa a una expectativa proporcional al riesgo y la complejidad del uso. Formar al equipo sigue siendo la medida más rentable para usar bien la IA y demostrar diligencia ante cualquier incidente.

Lili Lorenzo · Directora de Acto Voltaje. Estratega digital y de marca; acompaña a pymes a integrar la IA en sus equipos con método, desde /BRAND y /NEXT GEN.