← Blog

Obligaciones · 5 min · 25 de septiembre de 2026

Sanciones del AI Act: qué arriesga tu empresa

Descubre qué sanciones prevé el AI Act, cómo se aplican a las pymes y qué medidas debe adoptar una empresa mediana para reducir los riesgos de incumplimiento.

Cómo funciona el régimen sancionador del AI Act

El Reglamento Europeo de Inteligencia Artificial (AI Act, Reglamento (UE) 2024/1689) introduce un marco sancionador ambicioso y comparable al del RGPD. La finalidad es asegurar que las empresas adopten las precauciones necesarias antes de comercializar, desplegar o usar sistemas de IA en la UE. Todas las empresas, incluidas pymes, pueden estar sujetas a importantes sanciones si no cumplen las obligaciones clave. Comprender este régimen sancionador es esencial para cualquier organización que use o desarrolle IA.

Las sanciones máximas pueden superar varios millones de euros, pero para pymes el AI Act prevé límites proporcionales a su tamaño (art. 99.6 del Reglamento (UE) 2024/1689).

Qué incumplimientos son más graves

El AI Act diferencia claramente entre infracciones muy graves y otras de menor entidad. El tipo de incumplimiento y el rol de tu empresa determinan la cuantía potencial de la sanción. Algunos errores no solo implican multas económicas, sino también advertencias públicas, retirada de sistemas de IA e incluso suspensión de actividades.

Principales incumplimientos graves sancionados por el AI Act:

  • Realizar prácticas de IA prohibidas: por ejemplo, manipulación subliminal, puntuación social, explotación de vulnerabilidades o tratamientos biométricos ilícitos (art. 5 del Reglamento).
  • Incumplir obligaciones sobre sistemas de IA de alto riesgo: no cumplir con los requisitos de la sección 2 del Capítulo III, como la gestión de riesgos, documentación, transparencia, control humano, vigilancia y ciberseguridad (arts. 8-21).
  • No cumplir las obligaciones de transparencia: omitir la información obligatoria cuando una persona interactúa con un sistema de IA o ante contenido sintético (art. 50).
  • Proporcionar información inexacta, incompleta o engañosa a autoridades o a organismos notificados (art. 99.5).

El AI Act establece distintos topes máximos en función de la gravedad. Las infracciones de los artículos 5 (prácticas prohibidas) son las que pueden dar lugar a las sanciones económicas más altas, tanto en importe absoluto como en porcentaje del volumen de negocio (art. 99.3). Para otras infracciones, como incumplimientos de transparencia o requisitos técnicos, los importes son inferiores pero relevantes incluso para pymes (art. 99.4 y 99.6).

Quién supervisa en España el cumplimiento del AI Act

El AI Act exige que cada Estado miembro designe una o varias autoridades nacionales responsables de la vigilancia del mercado, inspección y tramitación de expedientes sancionadores (arts. 68-78). Aunque al cierre de este artículo España aún debe definir oficialmente la estructura exacta, la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) será previsiblemente la autoridad principal para las obligaciones generales y las relacionadas con transparencia, usos prohibidos y sistemas de alto riesgo.

La coordinación entre la AESIA y otras autoridades, como la Agencia Española de Protección de Datos (AEPD), será clave en situaciones de solapamiento con el RGPD, empleo o consumo. Presta atención a los alineamientos sectoriales.

Qué mira una inspección: puntos clave para pymes

Una inspección sobre IA suele comenzar por la clasificación del sistema, los roles asumidos por la empresa y el tipo de riesgos que pueden derivarse. Los aspectos revisados varían según el uso, el sector y el sistema, pero hay patrones comunes en todas las visitas o requerimientos documentales.

Aspectos que comprueba una inspección sobre AI Act en una pyme:

  • Que la empresa ha verificado si el sistema de IA que usa o despliega es de alto riesgo o está prohibido, con justificación documental (arts. 5 y 6, anexos I y III).
  • Que existen medidas de alfabetización en IA proporcionales al rol y al riesgo, acreditables para el personal relevante (art. 4).
  • Disponibilidad de instrucciones de uso, guías formativas y controles humanos adecuados (arts. 4, 13 y 26).
  • Registros y documentación técnica mínima sobre cómo se usa, monitoriza y evalúa el sistema de IA en la empresa (art. 26.5).
  • Información a personas trabajadoras, representantes y clientes en los supuestos exigidos por la norma (arts. 26.10 y 50).
  • Gestión y notificación de incidentes graves cuando corresponda (arts. 26.8 y 73).
«El responsable del despliegue utilizará el sistema […] según las instrucciones de uso». (art. 26.2, Reglamento (UE) 2024/1689)

Cómo reducir el riesgo de sanción: evidencias y controles

La mejor protección ante una inspección es poder demostrar, con documentos y registros, que la empresa cumple el AI Act de forma sistemática. No basta con buenas intenciones: hay que poder probar cada control, formación, revisión o decisión, especialmente si se emplean sistemas de IA de proveedores externos. Aquí algunas recomendaciones que AISelva traslada a las pymes que quieren blindar su cumplimiento.

Evidencias clave para acreditar cumplimiento ante una posible sanción:

  • Disponibilidad de guías, documentos de formación y registros internos sobre alfabetización en IA (art. 4).
  • Documentación técnica que refleje que el sistema ha sido clasificado correctamente y no incurre en supuestos de prohibición (arts. 5 y 6).
  • Registros accesibles sobre control humano y supervisión del sistema (arts. 13 y 26).
  • Comunicación acreditada a personas afectadas, especialmente si el sistema implica decisiones en empleo, acceso a servicios esenciales o interacción directa con IA (arts. 26 y 50).
  • Procedimientos internos para tratar y escalar incidentes, con constancia de actuaciones (arts. 73 y 26.8).
Cada rol exige registros diferentes. Es esencial que una pyme que "despliega" sistemas de IA conserve la documentación facilitada por su proveedor y registre los controles humanos y formativos vigentes.

Próximos pasos prácticos para pymes y responsables

La entrada en vigor de la mayoría de obligaciones será el 2 de agosto de 2026, aunque algunas (como la alfabetización y la verificación de prohibiciones) serán exigibles desde febrero y agosto de 2025 (art. 113). Esto da un margen para preparar la adaptación, pero las empresas que esperan al último momento asumen un riesgo elevado. Estos son los pasos recomendados:

Checklist de acciones para reducir el riesgo de sanciones AI Act:

  • Identifica todos los sistemas de IA usados, comprueba su clasificación y documenta la base de tu decisión (aplicar arts. 3, 5, 6 y anexos).
  • Revisa y mejora las medidas de alfabetización en IA para el personal y las personas usuarias que interactúan con IA en nombre de la empresa (art. 4).
  • Solicita, evalúa y conserva la documentación técnica e instrucciones del proveedor.
  • Actualiza contratos y acuerdos con proveedores para repartir responsabilidades y acceso a información técnica si es preciso (art. 25).
  • Fortalece los canales internos para notificar o documentar incidentes e involucra a los empleados en la vigilancia.
  • Prepara la evidencia documental previamente, guardando registros accesibles en caso de inspección o requerimiento.
  • Consulta regularmente fuentes oficiales (AESIA, Gobierno, sectoriales) para confirmar los requisitos, calendario y documentos definitivos.

Preguntas frecuentes

¿Cuánto pueden sancionar a una pyme por incumplir el AI Act?

El AI Act prevé sanciones de hasta varios millones de euros o el 7% del volumen de negocio mundial, pero para pymes el importe más bajo de ambos se aplica (art. 99.6 del Reglamento (UE) 2024/1689). La cuantía final depende del tipo y gravedad del incumplimiento.

¿Puede sancionarse a una pyme por usar una IA integrada de un proveedor externo?

Sí, si la pyme asume el rol de "responsable del despliegue" debe cumplir las obligaciones del artículo 26 y será responsable por incumplimientos en su ámbito, como la falta de supervisión o información a personas afectadas.

¿AESIA será la única autoridad de control del AI Act en España?

AESIA será la principal, pero pueden intervenir otras autoridades (por ejemplo la AEPD, inspección laboral o sectoriales) según el tipo de sistema y su impacto paralelo en protección de datos, empleo o consumo.

¿Qué documentos pide una inspección sobre IA?

Entre otros: evidencias de alfabetización, clasificación de los sistemas de IA, justificación de la ausencia de prohibiciones, documentación técnica e instrucciones, registros sobre control humano y comunicación a terceros.

¿Cuándo comienza a aplicarse el régimen sancionador?

Las obligaciones más graves son exigibles progresivamente: prohibiciones y alfabetización desde febrero-agosto 2025; generalidad a partir de agosto 2026 (arts. 113 y 99).

Prepara tu empresa para el AI Act

Formación, manual de uso de la IA y certificados para todo el equipo en AISelva Academy.

Empieza ahora

También te puede interesar