← Blog

Guías prácticas · 5 min · 24 de septiembre de 2026

Cumple con la IA ACT: Guía práctica para pymes

Descubre qué es la IA ACT, cómo afecta a tu pyme y cuáles son las claves para cumplir esta nueva regulación europea sobre sistemas de inteligencia artificial.

Qué es la IA ACT y por qué afecta a tu pyme

La IA ACT, oficialmente el Reglamento (UE) 2024/1689, es la primera regulación armonizada que establece normas para el desarrollo, la comercialización y el uso de sistemas de inteligencia artificial (IA) en la Unión Europea. Su objetivo es garantizar que los sistemas de IA sean seguros, respeten los derechos fundamentales y fomenten la confianza, al tiempo que impulsan la innovación tecnológica.

Aunque es una regulación europea, su alcance es extraterritorial y afecta a cualquier empresa que utilice o despliegue sistemas de IA dentro del territorio europeo, independientemente de dónde tenga su sede. Por ello, si tu pyme usa herramientas de IA, recibe servicios con IA o desarrolla estos sistemas, esta normativa es relevante para ti (art. 1 y 2 del Reglamento).

Definición de sistema de IA: claves para entender la ley

Para cumplir la IA ACT es fundamental entender qué se considera un “sistema de IA”. Según el artículo 3.1 del Reglamento, un sistema de IA es un sistema basado en máquinas que, con cierto nivel de autonomía, procesa entradas para generar predicciones, recomendaciones, decisiones o contenido que puede influir en el entorno físico o virtual.

No todos los softwares son sistemas de IA., ni todos los sistemas de IA son considerados de alto riesgo. Por eso, cada herramienta debe evaluarse específicamente según su funcionalidad y uso (artículos 5, 6 y anexos I y III). Este análisis evita cargas regulatorias innecesarias para aplicaciones sencillas o de bajo impacto.

Obligaciones básicas para pymes según la IA ACT

En función de tu rol como proveedor o responsable del despliegue, la IA ACT establece obligaciones mínimas para asegurar una gestión responsable del sistema de IA. Entre ellas, destaca la obligación de alfabetización: el personal que opera o utiliza sistemas de IA debe tener un nivel adecuado de formación y conocimiento sobre estos sistemas, proporcional a sus funciones y riesgos (art. 4).

Además, las pymes deben conocer las prohibiciones expresas, aplicar las medidas de transparencia cuando corresponda y, en casos específicos, supervisar el funcionamiento de sistemas de alto riesgo o informar sobre incidentes. Aunque estas obligaciones se aplican con proporcionalidad, es clave que cada pyme identifique qué responsabilidades concretas le afectan para evitar infracciones.

Prácticas prohibidas en IA que debes evitar

La IA ACT prohíbe expresamente ciertas prácticas consideradas inaceptables por su impacto ético y social (art. 5). Entre ellas destacan:

  • Uso de sistemas IA que empleen técnicas subliminales o manipulativas para alterar decisiones de personas contra su voluntad.
  • Explotación de vulnerabilidades derivadas de edad, discapacidad o situación social para alterar comportamientos con perjuicio.
  • Sistemas que generen puntuaciones sociales que causen un trato perjudicial en ámbitos no relacionados con la información original.
  • IA que prediga la comisión de delitos basada solo en perfiles o rasgos de personalidad sin evaluación humana.
  • Creación indiscriminada de bases de datos de reconocimiento facial a partir de imágenes públicas o CCTV.
  • Inferencia de emociones en lugares de trabajo o centros educativos (menos para usos médicos o de seguridad).
  • Categorización biométrica para deducir información sensible como raza, religión u orientación sexual, salvo excepciones legales.
  • Identificación biométrica remota en tiempo real en espacios públicos solo permitida en supuestos estrictos y autorizados legalmente.
Evitar estas prácticas es obligatorio y el incumplimiento puede acarrear sanciones significativas. Revisa siempre si tu sistema entra en alguna de estas categorías antes de su uso.

Cómo identificar si usas un sistema de IA de alto riesgo

Los sistemas de IA de alto riesgo son aquellos que, por su ámbito de aplicación o impacto potencial, están sujetos a requisitos más estrictos (art. 6 y anexos I y III). Para identificarlos debes analizar el uso concreto del sistema y si pertenece a sectores listados en el anexo III, tales como:

  • Biometría (por ejemplo, reconocimiento facial o categorización biométrica).
  • Infraestructuras críticas, como redes eléctricas o gestión del tráfico.
  • Sistemas destinados a evaluación en educación y formación profesional.
  • Herramientas para selección, gestión o supervisión laboral.
  • Prestación y acceso a servicios públicos y privados esenciales, como seguros o servicios sanitarios.
  • Garantía del cumplimiento del derecho, migración, justicia o procesos electorales.

Si tu pyme usa un sistema que encaja en estos ámbitos, debe cumplir requisitos adicionales de gestión de riesgos, documentación, transparencia, supervisión humana y registro, entre otros (arts. 8 a 15 y 26) para garantizar un uso seguro y conforme.

Principales responsabilidades del proveedor y del responsable del despliegue

El Reglamento distingue de forma clara entre el proveedor —quien desarrolla, fabrica o comercializa el sistema de IA— y el responsable del despliegue, que es quien pone en funcionamiento o usa el sistema (art. 3 y 25). Cada rol tiene obligaciones específicas que tu pyme debe conocer:

  • El proveedor debe garantizar que el sistema cumple con los requisitos técnicos, mantener sistemas de gestión de calidad, realizar evaluaciones de conformidad y proporcionar documentación y registros actualizados (arts. 16 a 21).
  • El responsable del despliegue debe usar el sistema según las instrucciones, asignar supervisión humana competente, vigilar el funcionamiento, informar de incidentes y conservar registros (art. 26).
  • Ambos deben adoptar medidas para garantizar la alfabetización del personal implicado y cumplir con los requisitos de transparencia (art. 4 y 50).
  • El incumplimiento puede suponer riesgos legales y dificultades en la vigilancia del mercado, con posibles sanciones (art. 99).

Primeros pasos para asegurar el cumplimiento en tu empresa

Para empezar a preparar tu pyme para la IA ACT, sigue estas recomendaciones prácticas:

  • Identifica y clasifica los sistemas de IA que utilizas o ofreces según la definición legal y determina si alguno es de alto riesgo.
  • Forma y actualiza a tu personal que opera o usa IA para asegurar un nivel suficiente de alfabetización (art. 4).
  • Revisa que los sistemas no realicen prácticas prohibidas y que cumplan las obligaciones de transparencia cuando proceda (arts. 5 y 50).
  • Si gestionas sistemas de alto riesgo, establece protocolos de supervisión humana, gestión de riesgos y conservación documental obligatoria (art. 26).
  • Consulta con asesoría jurídica especializada para validar tu evaluación y los contratos con proveedores o clientes, especialmente en la cadena de suministro.
La IA ACT entrará en vigor de forma progresiva, con aplicabilidad general desde el 2 de agosto de 2026. Anticiparse y planificar te permitirá cumplir sin riesgos y aprovechar las oportunidades de confianza y competitividad.

Preguntas frecuentes

¿Todas las pymes deben cumplir la IA ACT?

Solo las pymes que usen, ofrezcan o desarrollen sistemas de IA dentro del ámbito territorial y material del Reglamento deben cumplirlo, con obligaciones adaptadas a su rol y riesgo (art. 2).

¿Qué es un sistema de IA de alto riesgo?

Son aquellos sistemas de IA que afectan ámbitos sensibles detallados en el anexo III, como biometría, educación, empleo o servicios esenciales, que requieren medidas adicionales de seguridad y supervisión (art. 6 y anexo III).

¿Qué pasa si uso un sistema de IA con prácticas prohibidas?

Está prohibida su introducción en el mercado, puesta en servicio o uso. Su uso puede implicar sanciones significativas y deberá evitarse totalmente (art. 5).

¿Cómo puedo empezar a formar a mi equipo en alfabetización sobre IA?

El Reglamento obliga a que el personal tenga un nivel suficiente y adecuado de conocimiento sobre sistemas de IA según su función y contexto (art. 4). Puedes implementar formación interna adaptada a estos criterios.

¿Quién es responsable si compro una herramienta de IA y la uso?

El proveedor es responsable del sistema, pero quien despliega y usa el sistema en tu empresa es responsable del cumplimiento durante el uso, conforme al artículo 25.

Prepara tu empresa para el AI Act

Formación, manual de uso de la IA y certificados para todo el equipo en AISelva Academy.

Empieza ahora

También te puede interesar