AI Act: entrada en vigor y principales plazos
El Reglamento Europeo de Inteligencia Artificial (AI Act, Reglamento (UE) 2024/1689) introduce obligaciones pioneras para el uso y desarrollo de sistemas de IA en la Unión Europea. Para las pymes y empresas que utilicen estas tecnologías, conocer el calendario es esencial para programar acciones y evitar incumplimientos.
Resumen de fechas clave para empresas
- Entrada en vigor del AI Act: 2 de agosto de 2024.
- Aplicación de prácticas prohibidas y obligaciones generales: 2 de febrero de 2025.
- Transparencia, modelos de IA de uso general y gobernanza: 2 de agosto de 2025.
- Aplicación general: 2 de agosto de 2026.
- Sistemas de alto riesgo en el marco de productos: 2 de agosto de 2027.
- Régimen transitorio para sistemas ya comercializados: ver art. 111.2.
Prácticas prohibidas y alfabetización: lo primero a revisar
Uno de los mayores errores es centrarse solo en sistemas de alto riesgo y pasar por alto las primeras obligaciones del AI Act, que aplican de forma general a casi todas las empresas. Desde el inicio, hay dos bloques que requieren una revisión prioritaria: identificar y evitar prácticas prohibidas (art. 5), y sensibilizar a empleados y usuarios internos a través de medidas de alfabetización en IA (art. 4).
Obligaciones desde el 2 de febrero de 2025
- Eliminar o asegurar que no se usan sistemas de IA que entren en prácticas prohibidas (art. 5), como manipulaciones subliminales, explotación de vulnerabilidades o ciertos usos de biometría.
- Implantar medidas para que el personal tenga un nivel adecuado de alfabetización en IA, ajustadas al nivel de exposición y responsabilidad (art. 4).
"Los proveedores y responsables del despliegue de sistemas de IA adoptarán medidas para garantizar [...] que su personal y demás personas que se encarguen en su nombre del funcionamiento y la utilización de sistemas de IA tengan un nivel suficiente de alfabetización en materia de IA [...]" (art. 4 del Reglamento (UE) 2024/1689)
Modelos de IA de uso general: transparencia y documentación
A partir del 2 de agosto de 2025, las empresas que incorporen tecnologías o APIs basadas en modelos de IA de uso general (como los grandes modelos fundacionales), aunque solo sean usuarios finales, deberán atender nuevas exigencias en transparencia y trazabilidad (arts. 51-56). Algunas obligaciones recaen directamente sobre los proveedores de estos modelos, pero otras afectan a quienes integran estos modelos en productos o servicios propios.
¿Qué cubren las obligaciones en modelos de uso general?
- Documentación técnica accesible y suficiente sobre el modelo (proveedor).
- Información clara para quienes empleen el modelo en desarrollos posteriores.
- Respetar la propiedad intelectual y publicar un resumen de los datos de entrenamiento (proveedor).
- Evaluación, pruebas y mitigación de riesgos sistémicos para los modelos designados como de gran impacto (proveedor, art. 55).
Sistemas de IA de alto riesgo: fechas y obligaciones
El grueso de los requisitos específicos y más exigentes del AI Act afecta a los sistemas de IA clasificados como de “alto riesgo” (arts. 6 y anexos I y III). Estos abarcan sectores y aplicaciones sensibles como selección de personal, educación, biometría, gestión de infraestructuras críticas, evaluación de solvencia o toma de decisiones públicas.
Calendario para sistemas de alto riesgo
- Obligaciones generales aplican desde el 2 de agosto de 2026, salvo casos regulados por el art. 6.1, que será obligatorio a partir del 2 de agosto de 2027.
- Si el sistema de alto riesgo ya estaba comercializado antes de agosto de 2026, puede regirse por un régimen transitorio especial (art. 111.2).
- La obligación de adaptación a infraestructuras críticas públicas puede llegar hasta agosto de 2030 en situaciones específicas.
¿Qué debe estar listo en cada tramo para sistemas de alto riesgo?
- Sistema de gestión de riesgos y calidad de datos (arts. 8-9).
- Documentación técnica y registros de uso (arts. 10-12).
- Transparencia, instrucciones y supervisión humana (arts. 13-14).
- Asegurar precisión, solidez y ciberseguridad (art. 15).
- Evaluación de conformidad y, si aplica, marcado CE (arts. 16-21, 43-49).
- Elaborar declaración UE de conformidad y registro.
- Información y formación específica a los usuarios o trabajadores afectados (art. 26).
- En el ámbito público o servicios esenciales, elaborar evaluación de impacto en derechos fundamentales (art. 27).
Planifica tu adaptación: fases recomendadas para las pymes
La clave para una buena transición al AI Act es estructurar el cumplimiento por fases alineadas con los tramos legales. Para una pyme, el proceso tipo puede ser el siguiente:
- Fase 1 (antes de febrero de 2025): Mapear todos los sistemas y usos de IA en la empresa. Eliminar o revisar cualquier práctica potencialmente prohibida. Impulsar la alfabetización en IA entre personal expuesto o decisores clave.
- Fase 2 (febrero - agosto 2025): Reforzar controles de transparencia e identificación de contenido sintético. Dialogar con proveedores de IA para conocer sus obligaciones y cómo afectan a tu empresa. Revisar contratos o soporte documental de modelos de uso general.
- Fase 3 (2025-2026): Identificar si algún sistema es de alto riesgo según los criterios y anexos del Reglamento. Si aplica, iniciar la preparación de documentación, gestión de riesgos, instrucciones y registros requeridos.
- Fase 4 (2026-2027): Para sistemas de alto riesgo afectados por el art. 6.1 (productos vinculados a otras normativas europeas), coordinarse para cumplir con los requisitos de conformidad específicos y adaptarse a los plazos extendidos.
- Fase 5 (transitorio y actualización permanente): Si tienes sistemas ya comercializados antes de las nuevas fechas, evalúa si te amparas en el régimen transitorio. Mantente atento a futuras directrices técnicas, revisiones o cambios regulatorios.
Próximos pasos prácticos para tu empresa
Con el AI Act, las pymes deben adoptar una actitud activa y preventiva. No esperes a la última fecha para prepararte: anticiparse es clave. Estos son los pasos prácticos recomendados para cualquier empresa que utilice IA:
- Designa un responsable interno (o externo) para coordinar el cumplimiento del AI Act junto a RGPD y otras normativas paralelas.
- Realiza un inventario periódico de todos los sistemas y casos de uso de IA, revisándolo antes de cada tramo de entrada en vigor.
- Implanta formación básica y/o específica en IA para el personal expuesto, documentando acciones para evidencia de cumplimiento (art. 4).
- Revisa contratos y acuerdos con proveedores de tecnología para asegurarte de que ellos también cumplen con sus obligaciones, especialmente si adoptas o adaptas modelos de IA de uso general.
- Mantente informado sobre directrices de la Comisión, actos de ejecución y cambios regulatorios. Apóyate en plataformas especializadas como AISelva para formación, auditoría y documentación.
- Adapta políticas internas y medidas técnicas conforme avance la implantación del Reglamento y según evolucionen tus sistemas o proyectos de IA.
- Prepara kits documentales modulares por fases: serán esenciales ante auditorías, controles internos o consultas de empleados, clientes o autoridades.
Recuerda: asesoría, documentación y sensibilización continuada permiten a tu empresa crecer en IA bajo parámetros legales y de confianza. Si tienes dudas o buscas apoyo, desde AISelva te guiamos en cada etapa.
Preguntas frecuentes
¿Cuándo empieza a aplicarse el AI Act para mi empresa?
El AI Act comienza a aplicarse por tramos: las primeras obligaciones, como evitar prácticas prohibidas y fomentar la alfabetización en IA, serán exigibles desde el 2 de febrero de 2025. Otras obligaciones de transparencia y para sistemas de alto riesgo se aplicarán progresivamente hasta agosto de 2027 (art. 113).
¿Las prácticas prohibidas afectan a cualquier sistema de IA?
Sí, el catálogo de prácticas prohibidas del art. 5 afecta a cualquier empresa que utilice sistemas de IA, no solo a los desarrolladores o sistemas de alto riesgo. Es prioritario verificar que ningún uso ni herramienta caiga en esos supuestos (art. 5).
¿Tengo que formar a toda la plantilla en IA?
Debes garantizar que el personal y cualquier persona que opere sistemas de IA en nombre de la empresa tengan un nivel suficiente de alfabetización en IA, ajustado a su función y exposición (art. 4). No hay un formato único ni una duración mínima obligatoria.
¿Cómo saber si utilizo un sistema de alto riesgo?
Debes analizar el uso concreto frente a los criterios de los artículos 6 y el anexo III. Sectores como recursos humanos, biometría, educación, infraestructuras críticas o servicios esenciales suelen estar afectados. Consulta siempre fuentes legales y, en caso de duda, pide revisión especializada.
¿Qué ocurre si no cumplo los plazos del AI Act?
El incumplimiento puede acarrear riesgos legales y sanciones importantes. La cuantía y aplicación concreta dependen de la gravedad, el tipo de infracción y los criterios recogidos en el art. 99. Planificar el cumplimiento por fases reduce notablemente los riesgos.
Prepara tu empresa para el AI Act
Formación, manual de uso de la IA y certificados para todo el equipo en AISelva Academy.
Empieza ahora