Saltar al contenido principal
Volver al blog
IA AI Act Regulación Compliance Software a medida

Regulación IA en Europa 2026: cumplir el AI Act

Guía práctica del AI Act para empresas: calendario 2026, niveles de riesgo, obligaciones si usas IA en tu software y checklist de cumplimiento.

JM
Javier Manzano
CEO & Co-founder • 27 de julio de 2026
Regulación IA en Europa 2026: cumplir el AI Act

El 2 de agosto de 2026 es la fecha que marca un antes y un después para cualquier empresa europea que use inteligencia artificial en su software: entra en aplicación el grueso del AI Act (Reglamento (UE) 2024/1689), incluidas las obligaciones para sistemas de alto riesgo del Anexo III y las obligaciones de transparencia. Si tu empresa tiene un chatbot de atención al cliente, un sistema de scoring, un filtro de currículums con IA o cualquier automatización basada en modelos de lenguaje, esta regulación te afecta.

En esta guía explicamos qué exige exactamente el AI Act, qué obligaciones tienes según tu caso de uso y cómo preparar tu software para cumplir sin frenar la innovación. Es la continuación natural de lo que contamos en cómo construir un agente de IA y agentes de IA para empresas, ahora desde el ángulo del cumplimiento.

Qué es el AI Act y por qué importa ahora

El AI Act es la primera regulación integral de inteligencia artificial del mundo. Se publicó en julio de 2024, entró en vigor el 1 de agosto de 2024 y se aplica de forma escalonada. No regula la tecnología en sí, sino los usos: clasifica los sistemas de IA según el riesgo que suponen para la salud, la seguridad y los derechos fundamentales, y asigna obligaciones proporcionales a ese riesgo.

Afecta a cualquier empresa que comercialice, despliegue o use sistemas de IA en la Unión Europea, independientemente de dónde esté establecida. Una startup de Madrid que usa la API de un modelo americano está dentro del ámbito de aplicación igual que el proveedor del modelo.

Calendario de aplicación: dónde estamos en 2026

FechaQué entra en aplicación
2 febrero 2025Prohibición de prácticas de riesgo inaceptable y obligación de alfabetización en IA (art. 4)
2 agosto 2025Obligaciones para modelos de propósito general (GPAI), gobernanza y sanciones
2 agosto 2026Aplicación general: sistemas de alto riesgo del Anexo III y obligaciones de transparencia (art. 50)
2 agosto 2027Alto riesgo integrado en productos regulados (Anexo I) y modelos GPAI anteriores a agosto de 2025

Un matiz importante: a finales de 2025 la Comisión Europea propuso, dentro del paquete “Digital Omnibus”, retrasar parte de las obligaciones de alto riesgo. Mientras esa propuesta no se apruebe formalmente, el calendario vigente es el de la tabla. Nuestro consejo es no planificar el cumplimiento contando con un aplazamiento: las obligaciones de transparencia y las prohibiciones ya están en vigor, y adaptar un sistema a posteriori siempre es más caro que diseñarlo bien desde el principio.

Los cuatro niveles de riesgo

1. Riesgo inaceptable (prohibido desde febrero de 2025). Manipulación subliminal, social scoring al estilo del crédito social, reconocimiento de emociones en el trabajo y la educación, scraping indiscriminado de imágenes faciales para bases de datos de reconocimiento. Si tu software hace algo de esto, no hay obligación que cumplir: hay que eliminarlo.

2. Alto riesgo. Sistemas del Anexo III: selección de personal, evaluación crediticia, acceso a servicios esenciales, educación, infraestructuras críticas, biometría. Obligaciones completas: sistema de gestión de riesgos, gobernanza de datos, documentación técnica, registros (logs), supervisión humana, robustez y ciberseguridad, evaluación de conformidad y registro en la base de datos europea.

3. Riesgo limitado (transparencia). Chatbots, generación de contenido sintético, deepfakes. La obligación principal es informar: el usuario debe saber que interactúa con una IA y el contenido generado artificialmente debe estar marcado como tal.

4. Riesgo mínimo. Filtros de spam, recomendadores de producto, mantenimiento predictivo. Sin obligaciones específicas, aunque se recomiendan códigos de conducta voluntarios.

Qué significa esto si usas IA en tu software (casos reales)

La mayoría de las empresas con las que trabajamos no entrena modelos: integra modelos existentes vía API. El AI Act distingue entre proveedor (quien desarrolla o comercializa el sistema) y responsable del despliegue (quien lo usa bajo su autoridad). Tus obligaciones dependen del rol y del caso de uso:

Chatbot de atención al cliente

Riesgo limitado. Debes informar de forma clara de que el usuario habla con una IA (salvo que sea evidente por contexto), tener un mecanismo de escalado a humano razonable y formar al equipo que lo opera. Si construiste el chatbot sobre un LLM de terceros, como explicamos en cómo crear un agente de IA para atención al cliente, el proveedor del modelo tiene sus propias obligaciones GPAI, pero la transparencia frente a tu cliente es responsabilidad tuya.

Filtro de currículums o evaluación de candidatos

Alto riesgo (Anexo III, punto 4). Aquí las obligaciones son serias: supervisión humana efectiva (la IA no puede descartar candidatos sin revisión), registros de funcionamiento, datos de entrenamiento representativos y no sesgados, e información a los candidatos. Si compras esta funcionalidad a un proveedor SaaS, sigues teniendo obligaciones como responsable del despliegue: usar el sistema según las instrucciones, garantizar la supervisión humana y conservar los logs.

Scoring crediticio o de seguros

Alto riesgo. Mismas obligaciones que el caso anterior. Además, el cliente afectado por una decisión tiene derecho a una explicación de la lógica del sistema.

Generación de contenido (marketing, informes, imágenes)

Riesgo limitado. El contenido sintético debe ser identificable como tal (marcado legible por máquina cuando sea técnicamente viable). Para uso interno sin publicación, las obligaciones son mínimas.

Automatización de procesos internos con LLMs

Riesgo mínimo en general, salvo que el proceso afecte a decisiones sobre personas (nóminas no, promociones sí). La obligación transversal que ya está en vigor desde febrero de 2025 es la alfabetización en IA: tu equipo debe entender las capacidades y límites de los sistemas que usa.

Checklist de cumplimiento para 2026

  1. Inventario: lista todos los sistemas de IA en uso, incluidos los SaaS de terceros con funcionalidades de IA (CRM con scoring, ATS con ranking de candidatos…). Es el paso que casi nadie ha hecho y el que más sorpresas da.
  2. Clasificación: asigna a cada sistema su nivel de riesgo. La mayoría caerá en mínimo o limitado; identifica los pocos de alto riesgo.
  3. Roles: determina si eres proveedor o responsable del despliegue de cada sistema. Ojo con el fine-tuning y la marca blanca: comercializar bajo tu marca un sistema de alto riesgo te convierte en proveedor.
  4. Transparencia: revisa que tus chatbots se identifican como IA y que el contenido generado se marca cuando corresponde.
  5. Supervisión humana: en sistemas que afectan a personas, documenta quién revisa qué y con qué capacidad real de intervenir.
  6. Documentación y logs: activa el registro de eventos en tus sistemas de IA y documenta las decisiones de diseño. Para alto riesgo es obligatorio; para el resto, es tu mejor defensa.
  7. Formación: cumple el artículo 4 con formación práctica al equipo (qué puede y no puede hacer la IA que usan, cómo detectar errores y alucinaciones).
  8. Contratos con proveedores: pide a tus proveedores de IA la documentación de conformidad. Los proveedores GPAI serios (OpenAI, Anthropic, Google) publican documentación específica para el AI Act.

Sanciones: qué te juegas

  • Hasta 35 M€ o el 7% de la facturación global por prácticas prohibidas.
  • Hasta 15 M€ o el 3% por incumplir obligaciones de sistemas de alto riesgo o de transparencia.
  • Hasta 7,5 M€ o el 1% por facilitar información incorrecta a las autoridades.

En España la autoridad de vigilancia es la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), y existe un sandbox regulatorio para probar sistemas de alto riesgo en un entorno controlado antes de lanzarlos al mercado.

Cumplimiento por diseño: la ventaja de construir bien desde el principio

El error más común que vemos es tratar el AI Act como un trámite legal que se resuelve con un documento. En la práctica, el cumplimiento se decide en la arquitectura del software:

  • Trazabilidad: registrar prompts, respuestas y decisiones del modelo desde el día uno cuesta poco; añadirlo a posteriori sobre un sistema en producción es un proyecto en sí mismo.
  • Human-in-the-loop: diseñar los flujos para que la IA proponga y una persona disponga (en los casos que lo requieren) es una decisión de producto, no un parche.
  • Evaluación continua: los tests de calidad y sesgo sobre las salidas del modelo (evals) son la evidencia técnica de que tu sistema hace lo que dices que hace.
  • Desacoplamiento del modelo: si tu arquitectura permite cambiar de proveedor de modelo, puedes reaccionar si un proveedor no cumple sus obligaciones GPAI.

En Soamee construimos agentes y sistemas de IA para empresas con estos principios incorporados desde el diseño. Si estás integrando IA en tu producto o automatizando procesos y quieres hacerlo cumpliendo el AI Act sin frenar el desarrollo, hablemos.

Conclusión

El AI Act no prohíbe usar IA en tu empresa: regula cómo usarla de forma responsable. Para la gran mayoría de casos de uso (chatbots, generación de contenido, automatización interna) las obligaciones son asumibles: transparencia, formación y sentido común documentado. Los sistemas de alto riesgo exigen más, pero son una minoría identificable con un inventario bien hecho.

Agosto de 2026 no es el momento de empezar a pensarlo: es la fecha en la que ya deberías cumplir. La buena noticia es que las prácticas que exige la regulación (trazabilidad, supervisión, evaluación) son las mismas que hacen que un sistema de IA funcione bien en producción.

No te pierdas nada

JM

Javier Manzano

CEO & Co-founder en Soamee

Apasionado por la tecnología y el desarrollo de software. Comparto conocimientos y experiencias para ayudar a otros desarrolladores a crecer.

¿Te ha gustado este artículo?

Si necesitas ayuda con tu proyecto de desarrollo, estamos aquí para ti.

Agenda call gratuita →