Regulatorio

Guia practica: como cumplir el EU AI Act antes del 2 agosto 2026

Por Ercel··14 min de lectura

El deadline se acerca: 143 dias para cumplir el EU AI Act

El 2 de agosto de 2026 es la fecha en la que las obligaciones del EU AI Act para sistemas de IA de alto riesgo seran plenamente aplicables. A partir de ese dia, las autoridades nacionales de supervision — como la AESIA en Espana — podran inspeccionar, sancionar y, si es necesario, ordenar la retirada de sistemas de IA que no cumplan con el reglamento.

143 dias
Quedan para que las obligaciones de alto riesgo del EU AI Act sean aplicables

Las cifras del mercado son reveladoras. Segun el AI Index Report 2025 de Stanford, el 88% de las empresas europeas ya utilizan algun tipo de sistema de inteligencia artificial en sus operaciones. Sin embargo, solo el 18% tiene un programa de AI governance estructurado. Esa brecha entre adopcion y cumplimiento es exactamente lo que el EU AI Act pretende cerrar — y las consecuencias de no actuar son concretas: multas de hasta 35 millones de euros o el 7% de la facturacion global anual.

Este articulo es una guia practica. No teoria regulatoria, sino un plan de accion paso a paso para que tu empresa identifique sus obligaciones, clasifique sus sistemas de IA y tenga la documentacion necesaria antes de la fecha limite.

Que es el EU AI Act: resumen ejecutivo

El Reglamento (UE) 2024/1689, conocido como EU AI Act, es la primera legislacion integral del mundo que regula la inteligencia artificial. Fue aprobado en junio de 2024, entro en vigor el 1 de agosto de 2024 y establece un calendario de aplicacion escalonado que culmina en agosto de 2026.

El reglamento adopta un enfoque basado en riesgo: cuanto mayor sea el riesgo que un sistema de IA representa para los derechos fundamentales, la seguridad o la salud de las personas, mas estrictas son las obligaciones. No regula la tecnologia en si, sino el uso que se hace de ella. Un mismo modelo de lenguaje puede estar sujeto a obligaciones diferentes dependiendo de si se usa para recomendar productos o para evaluar solicitudes de credito.

El ambito de aplicacion es extraterritorial, similar al RGPD. Si tu sistema de IA interactua con personas en la Union Europea — independientemente de donde este tu sede — el EU AI Act te afecta. Esto incluye proveedores, operadores, importadores y distribuidores de sistemas de IA.

Los 4 niveles de riesgo del EU AI Act

El EU AI Act clasifica los sistemas de IA en cuatro niveles de riesgo, cada uno con obligaciones proporcionalmente distintas.

Riesgo inaceptable (prohibido)

Art. 5Practicas de IA prohibidas

Multa: hasta 35M EUR o 7% de facturacion global

Sistemas de IA cuyo uso esta absolutamente prohibido en la UE. Las prohibiciones ya son aplicables desde febrero de 2025. Ejemplos concretos:

  • Manipulacion subliminal: chatbots que usan dark patterns conversacionales para explotar vulnerabilidades psicologicas de usuarios.
  • Social scoring: sistemas que evaluan y clasifican ciudadanos basandose en su comportamiento social, al estilo del sistema de credito social chino.
  • Identificacion biometrica remota en tiempo real: en espacios publicos con fines de vigilancia policial (con excepciones tasadas).
  • Inferencia de emociones: en el lugar de trabajo o en centros educativos.

Alto riesgo (Annex III)

Art. 6Sistemas de IA de alto riesgo

Multa: hasta 15M EUR o 3% de facturacion global

Sistemas de IA utilizados en areas sensibles definidas en el Annex III del reglamento. Estos sistemas deben cumplir con los requisitos mas exigentes: gestion de riesgos, gobernanza de datos, documentacion tecnica, transparencia, supervision humana, precision y ciberseguridad. Ejemplos:

  • Recursos humanos: IA que filtra CVs, evalua candidatos o toma decisiones sobre promociones.
  • Servicios financieros: scoring crediticio, evaluacion de solvencia, deteccion de fraude con consecuencias para el usuario.
  • Educacion: sistemas que determinan el acceso a formacion o evaluan el rendimiento de estudiantes.
  • Infraestructura critica: IA que gestiona redes electricas, trafico o suministro de agua.
  • Justicia y administracion publica: sistemas de asistencia en decisiones judiciales o evaluacion de solicitudes de asilo.

Riesgo limitado (transparencia)

Art. 50Obligaciones de transparencia

Multa: hasta 7,5M EUR o 1% de facturacion global

Sistemas que interactuan directamente con personas y deben cumplir obligaciones de transparencia. El usuario debe saber que esta interactuando con una IA. Ejemplos:

  • Chatbots: cualquier sistema conversacional basado en IA debe identificarse como tal. El Articulo 50 establece requisitos especificos.
  • Deepfakes: contenido de imagen, audio o video generado por IA debe estar etiquetado.
  • Generacion de texto: textos generados por IA publicados con el proposito de informar al publico deben estar marcados como artificiales.

Riesgo minimo (sin obligaciones especificas)

La gran mayoria de sistemas de IA entran en esta categoria. Filtros de spam, recomendaciones de contenido en plataformas de entretenimiento, optimizacion de logistica. No tienen obligaciones regulatorias especificas bajo el EU AI Act, aunque el reglamento fomenta la adopcion voluntaria de codigos de conducta.

Obligaciones por nivel de riesgo

| Obligacion | Prohibido | Alto riesgo | Limitado | Minimo | |---|---|---|---|---| | Sistema de gestion de riesgos (Art. 9) | N/A | Obligatorio | No | No | | Gobernanza de datos (Art. 10) | N/A | Obligatorio | No | No | | Documentacion tecnica / Model Card (Art. 11) | N/A | Obligatorio | No | Recomendado | | Registro en base de datos UE (Art. 49) | N/A | Obligatorio | No | No | | Transparencia al usuario (Art. 13/50) | N/A | Obligatorio | Obligatorio | No | | Supervision humana (Art. 14) | N/A | Obligatorio | No | No | | Precision y robustez (Art. 15) | N/A | Obligatorio | No | No | | Ciberseguridad (Art. 15) | N/A | Obligatorio | No | No | | Evaluacion de conformidad (Art. 43) | N/A | Obligatorio | No | No | | Uso prohibido (Art. 5) | Prohibido | N/A | N/A | N/A |

9 obligaciones
Que los sistemas de alto riesgo deben cumplir simultaneamente

La carga regulatoria se concentra en los sistemas de alto riesgo. Pero atencion: un sistema que hoy es de riesgo limitado puede pasar a alto riesgo si cambia su caso de uso. Un chatbot de atencion al cliente generico tiene obligaciones de transparencia; el mismo chatbot, si empieza a influir en decisiones de credito o contratacion, se convierte en alto riesgo.

Annex III: como clasificar tu sistema de IA

El Annex III del EU AI Act define 8 categorias de sistemas de IA que se consideran de alto riesgo. Clasificar correctamente tu sistema es el primer paso critico, porque de ello dependen todas las obligaciones que deberas cumplir.

Las 8 categorias de alto riesgo

1. Biometria: Sistemas de identificacion biometrica remota, categorizacion biometrica y reconocimiento de emociones (fuera de los supuestos prohibidos del Art. 5).

2. Infraestructura critica: IA utilizada como componente de seguridad en la gestion y operacion de infraestructuras criticas digitales, de transporte, suministro de agua, gas, calefaccion y electricidad.

3. Educacion y formacion profesional: Sistemas que determinan el acceso a instituciones educativas, evaluan resultados de aprendizaje, determinan el nivel de educacion que una persona recibira o monitorizan comportamiento durante examenes.

4. Empleo y gestion de trabajadores: IA utilizada en reclutamiento (publicacion de ofertas, filtrado de candidatos, evaluacion), decisiones sobre promociones, asignacion de tareas basada en perfiles, o terminacion de relaciones laborales.

5. Servicios esenciales (publicos y privados): Sistemas que evaluan la elegibilidad para prestaciones publicas, evaluan solvencia crediticia, determinan primas de seguros de vida y salud, evaluan y clasifican llamadas de emergencia o determinan la prioridad en servicios sanitarios de triaje.

6. Aplicacion de la ley: Sistemas de evaluacion de riesgo individual (probabilidad de cometer delitos), poligrafos, evaluacion de fiabilidad de pruebas, perfilado de personas fisicas durante investigaciones.

7. Migracion, asilo y control de fronteras: IA para evaluar riesgos de seguridad, asistir en el examen de solicitudes de asilo o visado, deteccion de documentos de viaje falsos.

8. Administracion de justicia y procesos democraticos: Sistemas de asistencia a autoridades judiciales en la investigacion e interpretacion de hechos y legislacion, e IA que pueda influir en el resultado de elecciones.

Como determinar tu clasificacion

La clasificacion no depende de la tecnologia subyacente, sino del caso de uso. Un modelo GPT-4 puede ser riesgo minimo (recomendaciones de restaurantes) o alto riesgo (evaluacion de candidatos). Para clasificar tu sistema necesitas responder a tres preguntas:

  1. Que decision influye tu sistema de IA? Si la salida del sistema influye material o directamente en una decision que afecta a derechos fundamentales, probablemente es alto riesgo.
  2. Quien es el afectado? Si el sistema impacta a empleados, solicitantes de credito, estudiantes, pacientes o ciudadanos en general, la probabilidad de clasificacion de alto riesgo aumenta.
  3. Tiene tu sistema autonomia decisoria? Cuanto mayor es la autonomia del sistema respecto a la decision final, mayor es la probabilidad de clasificacion de alto riesgo.

Ercel incluye un clasificador de riesgo automatizado que evalua tu sistema contra las 8 categorias del Annex III y determina tu nivel de obligaciones.

Annex IV: Model Card — que documentar

El Articulo 11 del EU AI Act exige que los proveedores de sistemas de alto riesgo elaboren documentacion tecnica antes de comercializar o poner en servicio el sistema. El Annex IV detalla el contenido minimo de esta documentacion, que en la practica se materializa como un Model Card.

9 secciones
Que el Annex IV exige documentar en la Model Card de un sistema de alto riesgo

Las 9 secciones del Model Card (Annex IV)

1. Descripcion general del sistema: Finalidad prevista, nombre del proveedor, version del sistema, forma en que interactua con hardware o software que no forma parte del propio sistema. Descripcion clara de para que esta disenado y para que no.

2. Descripcion de los elementos del sistema y su proceso de desarrollo: Arquitectura del modelo, decisiones de diseno, algoritmos computacionales, datos de entrenamiento, validacion y prueba. Tecnicas de preprocesamiento y etiquetado de datos.

3. Informacion detallada sobre la monitorizacion, funcionamiento y control: Medidas de supervision humana, niveles de precision esperados en condiciones de uso previstas, resultados previsibles conocidos, especificaciones tecnicas de input.

4. Capacidades y limitaciones: Niveles de precision, robustez y ciberseguridad. Condiciones bajo las cuales el sistema puede producir resultados erroneos. Limitaciones conocidas y declaradas.

5. Sistema de gestion de riesgos: Descripcion del sistema de gestion de riesgos implementado segun el Art. 9. Riesgos residuales identificados, medidas de mitigacion adoptadas.

6. Gobernanza de datos: Descripcion de las practicas de gobernanza de datos. Fuentes de datos, volumen, alcance geografico, analisis de sesgos, medidas de prevencion de discriminacion.

7. Registro de actividad (logs): Capacidades de registro automatico del sistema. Periodo de conservacion de logs, nivel de detalle, mecanismos de trazabilidad.

8. Metricas de rendimiento: Valores declarados de precision, recall, F1 y otras metricas relevantes. Condiciones de prueba, datasets de evaluacion utilizados, metodologia de benchmarking.

9. Requisitos de ciberseguridad: Medidas de resiliencia frente a ataques adversariales, proteccion contra manipulacion de datos, evaluacion de vulnerabilidades del modelo (prompt injection, data poisoning, model extraction).

La documentacion no es un ejercicio puntual: el EU AI Act exige que se mantenga actualizada durante todo el ciclo de vida del sistema. Cada version significativa del modelo requiere actualizacion del Model Card.

Timeline: que hacer en 30, 60 y 90 dias

Dias 1-30: Inventario y clasificacion

  • Inventariar todos los sistemas de IA de tu organizacion. Incluir chatbots, modelos predictivos, sistemas de recomendacion, herramientas de automatizacion basadas en IA, y cualquier sistema que use modelos de foundation model como GPT, Claude, Gemini o Llama.
  • Clasificar cada sistema segun los niveles de riesgo del EU AI Act. Utilizar las 8 categorias del Annex III para determinar si alguno es de alto riesgo.
  • Designar un responsable de AI governance: una persona o equipo con autoridad para coordinar el cumplimiento. En muchas organizaciones, este rol recae en el DPO existente, el equipo legal o un nuevo rol de AI Compliance Officer.
  • Documentar el estado actual: que controles existen, que documentacion hay, que gaps se detectan.

Dias 31-60: Documentacion y controles

  • Elaborar el Model Card (Annex IV) para cada sistema de alto riesgo. Las 9 secciones deben estar completas y ser verificables.
  • Implementar el sistema de gestion de riesgos (Art. 9): identificacion de riesgos, evaluacion, mitigacion, monitorizacion continua.
  • Establecer mecanismos de supervision humana (Art. 14): escalacion a humanos, kill switch, monitorizacion de outputs.
  • Implementar controles de transparencia (Art. 13/50): asegurar que todos los chatbots se identifiquen como IA, etiquetar contenido generado.
  • Ejecutar evaluacion de ciberseguridad adversarial: tests OWASP LLM Top 10, pruebas de prompt injection, evaluacion de vulnerabilidades comunes.

Dias 61-90: Validacion y registro

  • Evaluacion de conformidad (Art. 43): para sistemas de alto riesgo, completar la evaluacion de conformidad requerida. Documentar resultados y plan de remediacion para hallazgos.
  • Registro en la base de datos de la UE (Art. 49): los sistemas de alto riesgo deben registrarse en la base de datos europea de sistemas de IA antes de su comercializacion.
  • Implementar monitorizacion continua: los controles no son un ejercicio puntual. El Art. 9 exige gestion de riesgos durante todo el ciclo de vida del sistema.
  • Preparar evidencia documental: organizar toda la documentacion para que sea presentable ante la autoridad de supervision en caso de inspeccion.
  • Simulacro de inspeccion: revisar internamente si la documentacion, controles y registros resisten el escrutinio de una autoridad reguladora.

Como Ercel automatiza el proceso de cumplimiento

Cumplir con el EU AI Act requiere combinar conocimiento regulatorio, evaluacion tecnica y documentacion exhaustiva. Hacerlo manualmente, sistema por sistema, es viable para una empresa con uno o dos modelos. Para organizaciones con multiples sistemas de IA, la escalabilidad exige automatizacion.

Ercel aborda el cumplimiento del EU AI Act desde tres angulos complementarios:

Clasificacion de riesgo automatizada. El clasificador de riesgo evalua tu sistema contra las 16 preguntas derivadas de las 8 categorias del Annex III. En menos de 5 minutos obtienes tu nivel de riesgo y las obligaciones aplicables.

Auditoria de seguridad adversarial. Cada sistema de IA se somete a una evaluacion de conformidad que incluye mas de 200 pruebas adversariales basadas en OWASP LLM Top 10, mapeo articulo por articulo al EU AI Act, y un informe con puntuacion cuantificada, hallazgos priorizados y plan de remediacion concreto.

Model Card y documentacion Annex IV. El registro de sistemas de IA genera automaticamente el Model Card con las 9 secciones del Annex IV, mantiene el versionado del sistema y calcula el porcentaje de completitud documental. Todo exportable a PDF para presentar ante la autoridad de supervision.

La combinacion de los tres modulos convierte meses de trabajo manual en un proceso estructurado que se puede completar en semanas.

Preguntas frecuentes

Mi empresa no esta en la UE. Me afecta el EU AI Act?

Si. El EU AI Act tiene alcance extraterritorial. Si tu sistema de IA interactua con personas que se encuentran en la Union Europea — incluso si tu sede esta en Estados Unidos, Latinoamerica o Asia — estas sujeto al reglamento. Es el mismo principio que aplica el RGPD para proteccion de datos.

Que pasa si mi sistema de IA es de riesgo minimo?

No tienes obligaciones regulatorias vinculantes bajo el EU AI Act. Sin embargo, el reglamento fomenta la adopcion voluntaria de codigos de conducta, y muchas empresas estan implementando controles basicos de AI governance como ventaja competitiva y preparacion ante posibles reclasificaciones.

Necesito una evaluacion de conformidad externa o puedo hacerla internamente?

Para la mayoria de sistemas de alto riesgo, el EU AI Act permite la autoevaluacion de conformidad (Art. 43). Sin embargo, para ciertos sistemas biometricos de alto riesgo, se requiere la intervencion de un organismo notificado externo. Independientemente del requisito legal, una evaluacion externa aporta mayor credibilidad ante reguladores, clientes y socios comerciales.

Cuanto cuesta no cumplir?

Las multas del EU AI Act se estructuran en tres niveles. Por practicas prohibidas (Art. 5): hasta 35 millones de euros o el 7% de la facturacion global. Por incumplimiento de requisitos de alto riesgo (Art. 6-15): hasta 15 millones o el 3%. Por proporcionar informacion incorrecta: hasta 7,5 millones o el 1%. Para PYMEs y startups, las multas se calculan como el menor de ambos importes. La experiencia del RGPD demuestra que los reguladores europeos imponen multas reales.

Puedo empezar el proceso de cumplimiento hoy mismo?

Si. El primer paso es registrar tus sistemas de IA y clasificar su nivel de riesgo. A partir de ahi, puedes solicitar una evaluacion de conformidad para obtener un diagnostico completo de tu situacion actual y un plan de accion priorizado. Quedan 143 dias: el tiempo justo para completar el proceso sin prisas, pero sin margen para posponerlo.

Conoce tu exposición regulatoria

Evaluación gratuita →

Artículos relacionados