
Europa ha tomado una decisión clara: la IA no va a ser el salvaje oeste. Mientras Estados Unidos y China compiten por quién tiene el modelo más grande, la Unión Europea ha decidido ser la primera en poner reglas serias sobre la mesa.
El Reglamento (UE) 2024/1689, conocido como AI Act o Ley de IA Europea, es la primera regulación integral sobre inteligencia artificial del mundo. Y desde el 2 de agosto de 2026 ya no es un asunto de futuro: las obligaciones de transparencia están en aplicación y afectan a cualquiera que tenga un chatbot en su web o publique contenido generado con IA.
Cuando digo "sistemas de IA" no me refiero solo a que estés entrenando modelos. Usar ChatGPT para atender clientes, meter un asistente virtual en tu web, filtrar currículums con una herramienta automática o decidir un crédito con un algoritmo — todo eso entra dentro del alcance del AI Act. Y la mayoría de las empresas con las que hablo no tienen claro qué les afecta ni qué tienen que hacer. Este artículo va a cambiar eso: el AI Act en lenguaje normal, con el calendario actualizado tras la reforma de julio de 2026 y con lo que hay que hacer, en orden.
Publiqué 172 artículos en marzo y fue mi peor mes
Tenía esta web parada y la estoy rehaciendo con IA. Cambié la forma de hacerlo y en once días de agosto ha tenido más visitas desde Google que en todo julio. Te cuento por correo qué cambié.
- · Por qué la oportunidad es mayor ahora, y no menor
- · Lo único que la IA no te puede copiar: tu criterio
- · Cómo hacer que Google te vea en días, no en seis meses
Qué es la ley de IA europea (en cristiano)
El AI Act es un reglamento europeo —no una directiva, lo que significa que se aplica directamente en todos los países de la UE sin necesidad de transposición nacional— que establece normas para el desarrollo, la comercialización y el uso de sistemas de inteligencia artificial. Se aprobó formalmente en 2024, se publicó en el Diario Oficial en julio de ese año y su aplicación es escalonada entre 2025 y 2028.
La idea central es simple: a mayor riesgo del sistema de IA, mayores obligaciones.
No prohíbe la IA. No frena la innovación (al menos esa es la intención). Lo que hace es crear un marco donde:
- Los sistemas de IA peligrosos están prohibidos
- Los de alto riesgo están regulados
- Los de riesgo limitado tienen obligaciones de transparencia
- Los de riesgo mínimo pueden operar libremente
El AI Act no te dice qué IA puedes o no puedes desarrollar. Te dice qué responsabilidades tienes según el impacto que esa IA puede tener en las personas.
Tres cosas más que conviene tener claras desde el principio:
Aplica aunque no seas europeo. Afecta a cualquier empresa que comercialice o use IA en la UE, esté donde esté su sede. Si una empresa estadounidense ofrece servicios con IA a ciudadanos europeos, cumple.
Las multas son mayores que las del RGPD. Hasta 35 millones de euros o el 7% de la facturación global anual en las infracciones más graves, frente al 4% del RGPD.
No es voluntario. A diferencia de los principios de la OCDE o de los códigos de conducta sectoriales, esto tiene fuerza de ley.

Lo que cambió en julio de 2026: el Reglamento (UE) 2026/1744
Si has leído sobre el AI Act en los últimos dos años, buena parte de lo que sabes sobre fechas ya no vale. El Reglamento (UE) 2026/1744, de 8 de julio de 2026 —lo que la prensa llamó el "ómnibus digital" de IA— reformó el AI Act, se publicó el 24 de julio y entró en vigor el 27 de julio de 2026.
Esto es lo que hizo, y lo resumo porque es la fuente número uno de confusión ahora mismo:
Aplazó el alto riesgo, no la transparencia. Los sistemas de alto riesgo del Anexo III (empleo, educación, servicios esenciales, solvencia, justicia, migración) pasaron de agosto de 2026 al 2 de diciembre de 2027. Los del artículo 6.1, los que van incorporados como producto o como componente de seguridad de productos ya regulados, se van al 2 de agosto de 2028. Pero las obligaciones de transparencia del artículo 50 se aplican desde el 2 de agosto de 2026 tal y como estaba previsto.
Simplificó el cumplimiento para las pymes. Las pymes, empresas emergentes y pequeñas empresas de mediana capitalización pueden presentar la documentación técnica en formato simplificado mediante formulario, y el sistema de gestión de calidad se aplica de forma proporcionada al tamaño de la organización. Además, las evaluaciones de impacto pueden apoyarse en el análisis que ya hiciste para el RGPD, en lugar de duplicarlo.
Afinó qué es realmente alto riesgo. Se redefinió "componente de seguridad" para que no todo trozo de IA dentro de un producto regulado caiga automáticamente en la categoría estricta: quedan fuera los sistemas de asistencia, optimización y comodidad que no afectan a la seguridad.
Suavizó el artículo 4 de alfabetización en IA. Pasó de exigir que garantices un "nivel suficiente" de formación a exigir que adoptes "medidas dirigidas a apoyar su promoción". Es un deber de medios, no de resultado, y se aplica desde el 27 de julio de 2026 sin aplazamiento.
Añadió prohibiciones nuevas. Las relativas a contenidos íntimos no consentidos y material de abuso sexual infantil generado artificialmente entran en aplicación el 2 de diciembre de 2026.
Mi lectura: el aplazamiento no es una amnistía, es un reconocimiento de que las normas armonizadas y la infraestructura de evaluación de conformidad no estaban listas. Quien tenga sistemas de alto riesgo ha ganado dieciséis meses de margen para hacerlo bien, no dieciséis meses para no hacer nada.
La clasificación por niveles de riesgo
Este es el corazón del AI Act. Todo gira en torno a cuatro niveles.
Riesgo inaceptable: prohibido
Estos sistemas de IA están directamente prohibidos en la UE:
- Scoring social: sistemas que puntúan a los ciudadanos por su comportamiento, al estilo del crédito social chino.
- Manipulación subliminal: IA diseñada para manipular decisiones de forma que la persona no puede detectar y que puede causarle daño.
- Explotación de vulnerabilidades: sistemas que se aprovechan de la edad, la discapacidad o la situación socioeconómica de las personas.
- Identificación biométrica remota en tiempo real en espacios públicos, con excepciones muy limitadas para fuerzas de seguridad (terrorismo, personas desaparecidas).
- Inferencia de emociones en el lugar de trabajo y en centros educativos.
- Categorización biométrica basada en raza, orientación sexual, opiniones políticas o creencias religiosas.
- Scraping masivo de imágenes faciales: recopilación no dirigida de imágenes de internet o de cámaras de seguridad para crear bases de datos de reconocimiento facial.
Estas prohibiciones están en vigor desde febrero de 2025. A ellas se suman, desde el 2 de diciembre de 2026, las nuevas prohibiciones sobre contenidos íntimos no consentidos y material de abuso sexual infantil generado con IA.
En la práctica, la mayoría de empresas no van a tropezar aquí. Pero ojo con un caso concreto: si tu herramienta clasifica candidatos o clientes usando criterios que podrían inferir datos sensibles, estás más cerca de esta línea de lo que crees.
Alto riesgo: regulado (aplicable desde diciembre de 2027)
Aquí está la chicha, y aquí es donde el calendario se movió. Los sistemas de alto riesgo son los que tienen impacto significativo en decisiones que afectan a las personas:
| Sector | Ejemplos |
|---|---|
| Infraestructura crítica | Gestión de redes eléctricas, agua, transporte |
| Educación | Sistemas de admisión, evaluación automatizada de estudiantes |
| Empleo | Filtrado de CV, evaluación de rendimiento, decisiones de ascenso o despido |
| Servicios esenciales | Scoring crediticio, primas de seguros, servicios de emergencia |
| Justicia y policía | Evaluación de riesgo de reincidencia, apoyo a decisiones judiciales |
| Inmigración | Verificación de documentos, evaluación de solicitudes de asilo o visado |
| Democracia | Sistemas que puedan influir en procesos electorales |
| Producto regulado | IA en dispositivos médicos, vehículos, maquinaria |
Las siete primeras filas son el Anexo III y su fecha es el 2 de diciembre de 2027. La última es el artículo 6.1 y su fecha es el 2 de agosto de 2028.
Riesgo limitado: transparencia (en aplicación desde agosto de 2026)
Esta es la categoría que hoy afecta a más empresas, porque ya está viva. Son sistemas que interactúan directamente con personas o que generan contenido:
- Chatbots: deben informar al usuario de que está hablando con una IA y no con una persona.
- Contenido generado: texto, imágenes, audio y vídeo generados o manipulados con IA deben identificarse como tales, con excepciones para usos claramente artísticos o de entretenimiento.
- Deepfakes: obligación explícita de informar de que el contenido es generado artificialmente. Lo desarrollo en deepfakes y etiquetado de contenido con IA.
- Reconocimiento de emociones: si usas IA para detectar emociones de personas, tienes que informarles.
- Sistemas de IA generativa: sus proveedores tienen obligaciones técnicas de marcado del contenido para que sea detectable por máquinas.
Hay un matiz de plazos que mucha gente pasa por alto: los proveedores de sistemas generativos que ya estaban en el mercado antes del 2 de agosto de 2026 disponen de un régimen transitorio hasta el 2 de diciembre de 2026, y solo respecto del marcado técnico del artículo 50.2. El resto de obligaciones de transparencia se aplican desde agosto sin transitoria.
Si tienes un chatbot de atención al cliente, un asistente virtual o generas contenido con IA para tu web o tu marketing, esto va contigo, y va ya.
Riesgo mínimo: libre
La mayoría de las aplicaciones de IA caen aquí: filtros de spam, recomendadores de productos, optimización de rutas, traducción automática, videojuegos, herramientas de productividad. No hay obligaciones específicas, aunque el reglamento anima a seguir códigos de conducta voluntarios.
Nota Importante
Presta atención a este detalle.
El calendario real de aplicación
Esta es la tabla que importa, ya con la reforma de 2026 incorporada. Si encuentras otra que diga que el alto riesgo entra en agosto de 2026, está desactualizada.
| Fecha | Qué se aplica |
|---|---|
| Febrero 2025 | Prohibiciones de riesgo inaceptable y obligación de alfabetización en IA |
| Agosto 2025 | Obligaciones para modelos de propósito general (GPAI) y designación de autoridades nacionales |
| 27 de julio de 2026 | Entra en vigor el Reglamento (UE) 2026/1744 y su nueva redacción del artículo 4 |
| 2 de agosto de 2026 | Aplicación general del reglamento y obligaciones de transparencia del artículo 50 |
| 2 de diciembre de 2026 | Fin de la transitoria de marcado (art. 50.2) para sistemas generativos ya comercializados, y nuevas prohibiciones |
| 2 de diciembre de 2027 | Obligaciones para sistemas de alto riesgo del Anexo III |
| 2 de agosto de 2028 | Obligaciones para sistemas de alto riesgo del artículo 6.1 (producto y componente de seguridad) |
La lectura práctica es doble. Si lo tuyo es riesgo limitado —chatbots, contenido generado—, tu fecha ya pasó y deberías estar cumpliendo. Si lo tuyo es alto riesgo, tienes hasta finales de 2027, que suena a mucho hasta que te pones a montar un sistema de gestión de riesgos documentado, la evaluación de conformidad y la trazabilidad: eso son meses de trabajo, no semanas.
Qué obligaciones tienes según tu rol
El AI Act distingue entre diferentes actores, y la pregunta que más me hacen es "¿yo qué soy?". Si desarrollas y pones en el mercado el sistema, eres proveedor. Si lo usas en tu empresa bajo tu autoridad, eres responsable del despliegue. Puedes ser las dos cosas a la vez.
Si eres proveedor (desarrollas IA)
Tienes las obligaciones más pesadas:
- Evaluación de conformidad: demostrar que tu sistema cumple los requisitos antes de ponerlo en el mercado.
- Gestión de riesgos: un sistema documentado y continuo de identificación, análisis y mitigación de riesgos.
- Calidad y gobernanza de datos: garantizar que los datos de entrenamiento son relevantes, representativos y con la menor cantidad posible de errores y sesgos.
- Documentación técnica: detallada, del sistema, su funcionamiento y sus limitaciones. Con formato simplificado si eres pyme.
- Registro de actividad (logging): el sistema debe registrar automáticamente los eventos de su funcionamiento para permitir trazabilidad.
- Transparencia: instrucciones de uso claras, con características, limitaciones y riesgos.
- Supervisión humana: garantizar que una persona puede supervisar y, si hace falta, corregir o detener el sistema.
- Robustez y ciberseguridad: precisión adecuada y resistencia a manipulaciones.
- Registro europeo: los sistemas de alto riesgo deben inscribirse en la base de datos de la UE.
Si eres responsable del despliegue (usas IA en tu empresa)
También tienes obligaciones, y esto es lo que más se ignora:
- Uso conforme a las instrucciones: usar el sistema como indica el proveedor.
- Supervisión humana: asignar personas competentes, con autoridad real para intervenir.
- Datos de entrada: asegurar que los datos que alimentas al sistema son relevantes y de calidad.
- Monitorización: vigilar el funcionamiento y reportar incidentes.
- Evaluación de impacto en derechos fundamentales: para determinados sistemas de alto riesgo. Aquí puedes apoyarte en la evaluación de impacto que ya hiciste para el RGPD.
Si eres distribuidor o importador
Obligaciones de verificación: comprobar que el sistema cumple la normativa y lleva el marcado correspondiente antes de ponerlo en el mercado europeo, y no distribuirlo si sabes que no cumple.

Inteligencia Artificial aplicada a negocio
Sin humo. Solo experimentos reales, prompts que funcionan y estrategias de escalabilidad.
Modelos de propósito general (GPAI): la norma para la IA generativa
El AI Act tiene reglas específicas para los modelos de propósito general (General Purpose AI o GPAI), que incluyen a GPT, Claude, Gemini, Llama y similares.
Desde agosto de 2025, los proveedores de GPAI deben:
- Documentar el proceso de entrenamiento, incluidas las fuentes de datos utilizadas.
- Respetar los derechos de autor: implementar políticas para cumplir con la legislación de propiedad intelectual.
- Publicar un resumen del contenido de entrenamiento lo bastante detallado para que los titulares de derechos puedan ejercerlos.
Para los modelos GPAI con riesgo sistémico (los más grandes y potentes) se añade:
- Evaluaciones de riesgos sistémicos: análisis proactivo de riesgos a gran escala.
- Pruebas adversariales (red teaming): testeo específico de vulnerabilidades.
- Reporte de incidentes graves a las autoridades.
- Medidas de ciberseguridad: protección del modelo y de sus pesos.
Esto afecta directamente a OpenAI, Anthropic, Google y Meta en sus operaciones europeas. A ti te afecta de rebote: cuando elijas proveedor para un sistema que vas a integrar, pide su documentación de conformidad. Es la forma más barata de heredar cumplimiento en lugar de fabricarlo.
Las multas: esto va en serio
El AI Act no es una recomendación. Tiene dientes:
| Infracción | Multa máxima |
|---|---|
| Prácticas prohibidas | 35 millones € o 7% de la facturación global |
| Incumplimiento de otras obligaciones | 15 millones € o 3% de la facturación global |
| Información incorrecta a las autoridades | 7,5 millones € o 1,5% de la facturación global |
Para pymes, empresas emergentes y pequeñas empresas de mediana capitalización, la reforma de 2026 dejó explícito que se tendrán en cuenta sus intereses y su viabilidad económica, aplicando el menor de los dos límites (el porcentual o el absoluto). Aun así, incluso el tramo más bajo puede ser devastador para una empresa pequeña.
El regulador no va a salir a multar a todo el mundo el día 1. Habrá un período de adaptación. Pero las empresas que no puedan demostrar que ni siquiera lo han intentado tendrán un problema.
No necesitas cumplir al 100% el día que entra en vigor. Necesitas demostrar que estás haciendo un esfuerzo serio y documentado por cumplir.
Cómo afecta a cada sector
La teoría se entiende mejor con casos. Estos son los cinco que más me preguntan.
Comercio y retail. Recomendaciones de productos y personalización: riesgo mínimo. Chatbot de atención al cliente: riesgo limitado, avisa de que es una IA. Selección de personal de tienda con filtrado automático de CV: alto riesgo.
Servicios financieros. El scoring crediticio y la evaluación de riesgos para seguros son alto riesgo, sin discusión. Si trabajas en banca, seguros o fintech, necesitas un programa de cumplimiento robusto y probablemente asesoría externa. Diciembre de 2027 parece lejos: no lo es para el volumen de documentación que exige.
Recursos humanos. Cualquier herramienta que influya en contratación, evaluación o despido es alto riesgo. Eso incluye los filtros de CV por IA, las videoentrevistas con análisis automático y los sistemas de evaluación del rendimiento. Es la categoría donde más empresas están dentro sin saberlo, porque el sistema lo compraron como "una herramienta de RRHH" y nadie leyó qué llevaba dentro.
Marketing y publicidad. La mayoría de usos —generación de contenido, segmentación, optimización de campañas— es riesgo mínimo. Pero el contenido generado con IA hay que identificarlo, y si usas avatares o voces sintéticas que imitan a personas reales, las obligaciones suben de golpe. Esta es la parte del reglamento que ya está en aplicación y la que más gente sigue ignorando.
Sanidad. Los dispositivos médicos con IA (diagnóstico por imagen, predicción de riesgos) son alto riesgo y además están sujetos a la regulación de productos sanitarios, con la fecha del artículo 6.1 en 2028. Es el sector con el cumplimiento más complejo de todos, porque se solapan dos marcos regulatorios.
España: quién supervisa y en qué punto está la ley española
En España la autoridad de referencia es la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), creada en 2023 y con sede en A Coruña. A nivel europeo, la coordinación recae en la Oficina Europea de IA.
Ahora la parte que genera más malentendidos: la ley española de IA todavía no está en vigor. El Consejo de Ministros aprobó el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial el 26 de mayo de 2026, el Congreso lo publicó el 12 de junio y desde entonces está en tramitación parlamentaria. Es un proyecto de ley: designa a la AESIA como autoridad, concreta el régimen sancionador nacional y regula los entornos controlados de pruebas, pero hasta que no complete su recorrido y se publique en el BOE no obliga a nada.
Que la ley española no esté aprobada no te exime de nada, y este es el punto importante: el AI Act es un reglamento europeo y se aplica directamente. Lo que aporta la ley orgánica es el andamiaje nacional —quién inspecciona, cómo se sanciona, qué procedimiento se sigue—, no la obligación de fondo, que ya existe.
Guía práctica: cómo preparar tu empresa
Vamos al grano. Qué deberías hacer, paso a paso.
Paso 1: haz un inventario de IA
Lo primero es saber qué sistemas de IA usas, y te sorprendería cuántas empresas no lo tienen claro. Incluye:
- Herramientas de terceros (ChatGPT, Copilot, chatbots, generadores de contenido)
- Sistemas internos con algoritmos de aprendizaje automático
- APIs de IA integradas en tus productos o servicios
- Funciones de IA escondidas dentro de software que ya tenías: tu CRM con scoring predictivo, tu ATS de recursos humanos, tu herramienta de análisis
- Agentes de IA que actúan de forma autónoma sobre tus sistemas, que es la categoría que más rápido está creciendo y la que peor inventariada está
Para cada sistema documenta: qué hace, qué datos utiliza, quién lo usa, en qué decisiones influye y a quién afecta. Ese último campo es el que determina tu nivel de riesgo.
Paso 2: clasifica por nivel de riesgo
En una pyme típica el resultado suele ser:
- 0-1 sistemas de alto riesgo, normalmente en recursos humanos
- 1-3 sistemas de riesgo limitado: chatbots y generación de contenido
- 5-15 sistemas de riesgo mínimo: productividad, análisis, automatización
Si usas IA en contratación, crédito, educación o servicios esenciales, ahí sí tienes obligaciones serias.
Paso 3: cumple ya con la transparencia
Es lo que está en aplicación desde agosto de 2026 y lo más barato de resolver:
- Avisa de forma visible cuando el usuario interactúa con una IA
- Identifica el contenido generado o manipulado con IA
- Documenta qué hace cada sistema y qué limitaciones tiene
- Si eres proveedor de un sistema generativo comercializado antes de agosto, revisa el marcado técnico antes del 2 de diciembre de 2026
Paso 4: si tienes alto riesgo, empieza ahora aunque la fecha sea 2027
- Contrata asesoría legal especializada; esto no es negociable
- Designa un responsable de supervisión humana con autoridad real
- Documenta el proceso de gestión de riesgos
- Asegura la calidad de los datos de entrada
- Implementa logs y trazabilidad
- Prepara la evaluación de conformidad y la evaluación de impacto en derechos fundamentales, reaprovechando la del RGPD
Paso 5: forma a tu equipo
El artículo 4 obliga a adoptar medidas que promuevan la alfabetización en IA del personal que trabaja con estos sistemas. Tras la reforma es un deber de medios y proporcionado al puesto, pero sigue siendo exigible. No necesitas que todos sean expertos, sí que entiendan:
- Qué puede y qué no puede hacer la IA que usan
- Los riesgos y limitaciones del sistema
- Cuándo deben intervenir o escalar una decisión
- Las obligaciones legales básicas
Paso 6: conviértelo en un proceso, no en un proyecto
El cumplimiento no tiene fecha de fin. Revisa periódicamente el inventario y la clasificación, actualiza la documentación cuando cambien los sistemas, sigue las guías de la AESIA y de la Oficina Europea de IA, y designa un responsable de cumplimiento (puede ser tu delegado de protección de datos si ya tienes uno).

¿Te preocupa el futuro con la IA?
Descubre cómo la inteligencia artificial ha liquidado las viejas reglas del juego y qué puedes hacer tú al respecto.
Leer más sobre el libroPreguntas frecuentes
¿Esto solo afecta a empresas europeas?
No. Afecta a cualquier empresa que comercialice o use IA en la UE, independientemente de dónde esté basada. Si OpenAI ofrece servicios en Europa, debe cumplir. Y si tu empresa está en España pero usa una herramienta estadounidense, la obligación como responsable del despliegue es tuya.
¿Qué cambió exactamente con el Reglamento (UE) 2026/1744?
Aplazó las obligaciones de alto riesgo del Anexo III al 2 de diciembre de 2027 y las del artículo 6.1 al 2 de agosto de 2028, simplificó la documentación técnica para pymes, permitió reaprovechar las evaluaciones de impacto del RGPD, suavizó el artículo 4 de alfabetización en IA convirtiéndolo en un deber de medios y añadió prohibiciones nuevas aplicables desde diciembre de 2026. Lo que no tocó fue el calendario de transparencia.
¿Está en vigor la ley española de inteligencia artificial?
No. El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA se aprobó en Consejo de Ministros el 26 de mayo de 2026 y se publicó en el Congreso el 12 de junio, pero sigue en tramitación parlamentaria. Mientras tanto se aplica directamente el reglamento europeo, que no necesita transposición.
¿Me afecta si solo uso ChatGPT para trabajo interno?
Depende del uso. Si es para redactar correos o analizar datos internos, no hay obligaciones específicas más allá de la formación del artículo 4. Si lo usas para tomar decisiones que afectan a personas —evaluar candidatos, responder a clientes sobre sus derechos— o para generar contenido que publicas, entras en riesgo limitado o incluso en alto riesgo.
¿Afecta al uso personal de IA?
No. El AI Act se aplica a sistemas de IA comercializados o usados en un contexto profesional. Usar ChatGPT en tu casa para lo que quieras no está regulado.
¿Qué autoridad supervisa el cumplimiento?
Cada país de la UE designa una autoridad nacional. En España es la AESIA, con sede en A Coruña, aunque su régimen sancionador concreto depende de la ley orgánica que aún está en trámite. A nivel europeo coordina la Oficina Europea de IA.
¿Qué pasa si uso un sistema de IA de un proveedor que no cumple?
Tú también puedes ser responsable. El reglamento establece obligaciones tanto para el proveedor como para quien despliega el sistema. No puedes lavarte las manos diciendo que es culpa del proveedor: pide su documentación de conformidad y guárdala.
¿El aplazamiento a diciembre de 2027 significa que puedo relajarme?
Solo si todo lo tuyo es alto riesgo, y ni aun así. Las obligaciones de transparencia y las prohibiciones ya están en aplicación, y la formación también. Además, montar la documentación técnica, la trazabilidad y la evaluación de conformidad de un sistema de alto riesgo lleva meses: el margen extra es para hacerlo bien, no para empezar en 2027.
¿Hay excepciones para pymes?
Hay medidas de apoyo, no exenciones. Documentación técnica simplificada mediante formulario, sistema de gestión de calidad proporcionado al tamaño, entornos controlados de pruebas y multas ajustadas a la viabilidad económica. Pero las obligaciones de fondo aplican igual: si usas IA de alto riesgo, cumples aunque seas tres personas.
¿Qué pasa con el open source?
Los modelos de pesos abiertos tienen excepciones en algunas obligaciones, pero no en todas. Si un modelo abierto se integra en un sistema de alto riesgo, las obligaciones se aplican igualmente a quien lo pone en el mercado o lo despliega.
Mi opinión: equilibrio difícil pero necesario
El AI Act es imperfecto. Es burocrático en partes, ambiguo en otras, y se negoció principalmente antes de que la IA generativa explotara. La reforma de 2026 lo reconoce a su manera: si has tenido que aplazar dieciséis meses el grueso de tu norma es porque el diseño original no encajaba con la realidad de las empresas ni con los tiempos de la propia Comisión.
Pero sigue siendo necesario. Sin regulación, los incentivos del mercado llevan a optimizar por velocidad y beneficio, no por seguridad y derechos. El AI Act pone un suelo mínimo de responsabilidad.
Y hay una buena noticia práctica: si ya cumples el RGPD en serio, tienes media carrera hecha. Los principios son análogos —transparencia, responsabilidad, gestión de riesgos, documentación— y la reforma de 2026 permite explícitamente reaprovechar tus evaluaciones de impacto en lugar de duplicarlas. Tengo desarrollada esa intersección en RGPD e inteligencia artificial en la empresa.
Mi consejo, sin rodeos: haz el inventario de tus sistemas de IA esta semana, clasifícalos este mes y resuelve la transparencia este trimestre, que es lo que ya te obliga. Si tienes algo de alto riesgo, empieza el plan ahora aunque tu fecha sea diciembre de 2027. Las empresas que se lo tomen en serio no solo evitarán multas: van a generar más confianza en un mercado donde la IA responsable es un diferencial competitivo real.






