Regulación12 min de lecturaOctubre 2026
La Ley de IA europea para empresas: qué cambia y qué hacer
Qué se aplica hoy a una empresa que usa IA, qué plazos movió el Digital Omnibus, quién supervisa en España y una checklist para este mes.
La Ley de IA europea para empresas afecta a dos grupos: las empresas que desarrollan IA y todas las que la usan en su trabajo. Si tienes una pyme que usa IA para el correo, los documentos o el CRM, hoy te tocan tres cosas: fomentar la alfabetización en IA de tu equipo (artículo 4), avisar a las personas cuando tratan con un sistema de IA (artículo 50) y no usar las prácticas que prohíbe el artículo 5. Las normas exigentes para usos de alto riesgo, como filtrar currículums o evaluar la solvencia de un particular, empiezan el 2 de diciembre de 2027. El Digital Omnibus las movió a esa fecha en julio de 2026.
No es asesoramiento legal
Este artículo explica el Reglamento tal como está el 10 de octubre de 2026, a partir de los textos oficiales enlazados en cada sección. Para decidir sobre tu propio sistema, consulta a un abogado que conozca tu sector.
Parte 01
La Ley de IA europea para empresas: a quién se aplica
El Reglamento (UE) 2024/1689, el Reglamento de Inteligencia Artificial (RIA), clasifica a las empresas por su papel. Un proveedor desarrolla un sistema de IA, o lo encarga, y lo ofrece con su propio nombre. Un responsable del despliegue usa un sistema de IA bajo su propia autoridad en un contexto profesional. La gestoría que deja que un agente clasifique su bandeja de entrada compartida es responsable del despliegue. La empresa de software que le vende ese agente es el proveedor. Una pyme que compra sus herramientas de IA es responsable del despliegue, y esas obligaciones son mucho más ligeras.
Los papeles pueden cambiar. Si construyes tu propio agente sobre un modelo de lenguaje y lo pones en servicio con tu nombre, eres su proveedor. Si pones tu nombre a un sistema de alto riesgo o lo modificas de forma sustancial, el artículo 25 también te trata como proveedor.
El alcance es amplio. El artículo 2 cubre a los proveedores que comercializan sistemas de IA en la UE, estén donde estén, a los responsables del despliegue establecidos en la UE, y a proveedores y responsables del despliegue de terceros países cuando la información de salida del sistema se usa en la Unión. Una empresa de fuera de la UE que ordena con IA a candidatos de la UE está cubierta por ese uso.
Cada vez hay más responsables del despliegue. Según Eurostat, el 20,0 % de las empresas de la UE con 10 o más empleados usó IA en 2025, frente al 13,5 % en 2024.
AESIA y la supervisión en España
Dentro de la UE, cada país designa a sus autoridades. En España la pieza central es AESIA, la Agencia Española de Supervisión de Inteligencia Artificial, con sede en A Coruña. Su estatuto, el Real Decreto 729/2023, dice en su artículo 4.2 que ejercerá las funciones de autoridad responsable de la supervisión y, en su caso, sanción de los sistemas de inteligencia artificial.
El 26 de mayo de 2026, el Consejo de Ministros aprobó y envió al Congreso el proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial. El texto atribuía a AESIA la supervisión de usos como el empleo, la biometría o la educación, junto con la AEPD y el CGPJ según el ámbito, y la hacía punto de contacto único. A 10 de octubre de 2026, la ficha del Congreso muestra esa iniciativa como caducada desde el 6 de octubre de 2026. El Reglamento europeo se aplica directamente igualmente: no necesita una ley española para obligar a tu empresa.
Fuera de la UE, el RIA alcanza a quien vende en ella. Una empresa suiza que ofrece IA en la UE está cubierta y, si es proveedora de un sistema de alto riesgo, tiene que nombrar un representante autorizado en la UE (artículo 22).
Parte 02
Los cuatro niveles de riesgo, con ejemplos del día a día
La Comisión Europea describe cuatro niveles de riesgo. Las obligaciones dependen del uso, no de la tecnología. El mismo modelo de lenguaje puede clasificar facturas (riesgo mínimo) u ordenar candidatos a un puesto (alto riesgo).
Prohibido
El artículo 5 prohíbe ocho prácticas desde el 2 de febrero de 2025. Las que afectan a una empresa: reconocer emociones en el trabajo o en centros educativos (salvo por motivos médicos o de seguridad), la puntuación social, técnicas manipuladoras que causan un perjuicio considerable, la categorización biométrica para deducir origen, opiniones políticas, religión u orientación sexual, y crear bases de datos de reconocimiento facial extrayendo imágenes de internet o de cámaras de vigilancia de forma indiscriminada. Desde el 2 de diciembre de 2026 se suman dos prohibiciones: la IA que genera imágenes íntimas o sexuales de personas reales sin su consentimiento y la IA que genera material de abuso sexual infantil.
Alto riesgo
El anexo III enumera ocho áreas: biometría, infraestructuras críticas, educación, empleo y gestión de trabajadores, acceso a servicios esenciales (solvencia de personas físicas, precios de seguros de vida y salud, prestaciones públicas), aplicación de la ley, migración y control de fronteras, y justicia y procesos democráticos. La IA que es componente de seguridad de un producto regulado, como una máquina o un producto sanitario, es de alto riesgo a través del anexo I.
Transparencia
El artículo 50 se aplica desde el 2 de agosto de 2026. Los sistemas que interactúan con personas tienen que informarles de que tratan con una IA, salvo que sea evidente. Los proveedores de sistemas que generan texto, imagen, audio o vídeo tienen que marcar ese contenido como generado por IA en un formato legible por máquina. Los responsables del despliegue tienen que avisar de las ultrasuplantaciones (deepfakes) y del texto generado por IA que se publica para informar al público sobre asuntos de interés público, salvo que una persona lo haya revisado y alguien asuma la responsabilidad editorial.
Mínimo
Todo lo demás. La Comisión pone como ejemplo los filtros de spam y los videojuegos. El triaje de correo, la extracción de documentos, la búsqueda interna de conocimiento y los informes automáticos suelen estar aquí también. El RIA no añade obligaciones para ellos más allá de la alfabetización en IA.
| Uso en la empresa | Nivel | Qué significa para ti | Desde |
|---|---|---|---|
| Triaje del correo con borradores para revisar | Mínimo | Alfabetización en IA de quien lo usa | 2 feb 2025 |
| Extraer facturas y documentos al ERP | Mínimo | Alfabetización en IA | 2 feb 2025 |
| Asistente de chat que atiende clientes en tu web | Transparencia | El cliente tiene que saber que habla con una IA | 2 ago 2026 |
| Imágenes o vídeos realistas generados con IA en marketing | Transparencia | Indicar que son contenido generado por IA | 2 ago 2026 |
| Ordenar candidatos o filtrar currículums | Alto riesgo (anexo III, 4) | Obligaciones del artículo 26 | 2 dic 2027 |
| Evaluar la solvencia de clientes particulares | Alto riesgo (anexo III, 5) | Obligaciones del artículo 26 | 2 dic 2027 |
| Leer las emociones de la plantilla en videollamadas | Prohibido | No usarlo | 2 feb 2025 |
Parte 03
El calendario: qué se aplica ya y qué se ha movido
El RIA entró en vigor el 1 de agosto de 2024 y se aplica por fases. Este año han cambiado dos fechas. La Comisión propuso el Digital Omnibus sobre IA el 19 de noviembre de 2025. Consejo y Parlamento llegaron a un acuerdo político el 7 de mayo de 2026, y el Consejo dio su aprobación final el 29 de junio de 2026. El resultado es el Reglamento (UE) 2026/1744 de 8 de julio de 2026, en vigor desde el 27 de julio de 2026. Ya es ley aprobada, no una propuesta.
Qué cambió el Omnibus para una empresa típica:
- Las normas de alto riesgo del anexo III pasan del 2 de agosto de 2026 al 2 de diciembre de 2027. Las de la IA en productos regulados, del 2 de agosto de 2027 al 2 de agosto de 2028.
- Se reescribió el artículo 4. Proveedores y responsables del despliegue ahora adoptan medidas para fomentar el desarrollo de la alfabetización en IA de su personal, y la Comisión y los Estados miembros asumen un papel mayor. La obligación sigue. La redacción es más suave.
- Algunas ventajas que solo tenían las pymes se extienden ahora a las pequeñas empresas de mediana capitalización, incluido el límite de las multas.
- Los proveedores de sistemas generativos que ya estaban en el mercado antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para marcar su contenido según el artículo 50.2.
No se movieron las prohibiciones del artículo 5, las normas de transparencia del artículo 50 para chatbots y ultrasuplantaciones, ni el inicio del control el 2 de agosto de 2026.
Parte 04
¿Mi caso de uso es de alto riesgo? Un test de cinco preguntas
Estar en un área del anexo III no basta. El artículo 6.3 saca un sistema del alto riesgo cuando no plantea un riesgo importante y hace una de cuatro cosas: una tarea de procedimiento limitada, mejorar el resultado de una actividad humana ya terminada, detectar patrones en decisiones anteriores sin sustituir la revisión humana, o una tarea preparatoria antes de una evaluación. Hay una excepción que pesa más que las cuatro. Un sistema de un área del anexo III que elabora perfiles de personas es siempre de alto riesgo.
Dos ejemplos de selección de personal. Un agente que comprueba si cada candidatura está completa y en el idioma correcto hace una tarea de procedimiento limitada. Un agente que ordena a los candidatos según su encaje previsto evalúa a personas, así que muy probablemente es de alto riesgo. En finanzas, un agente que cruza facturas con pedidos queda fuera del anexo III. Evaluar la solvencia de clientes particulares queda dentro. El anexo III excluye de ese punto, de forma expresa, la detección de fraude.
Si un proveedor decide que su sistema del anexo III no es de alto riesgo, el artículo 6.4 le obliga a documentar esa evaluación antes de comercializarlo. Como responsable del despliegue, pídele ese documento.
Si tu uso es de alto riesgo, el artículo 26 fija tus obligaciones desde el 2 de diciembre de 2027. Usa el sistema según sus instrucciones. Asigna la supervisión humana a personas con la competencia, la formación y la autoridad necesarias. Vigila su funcionamiento. Conserva los registros que genera durante al menos seis meses. Informa a la plantilla y a sus representantes antes de usarlo en el trabajo.
Parte 05
Qué tiene que hacer ya una pyme que usa agentes de IA
Piensa en una administradora de fincas con cincuenta empleados. Un agente clasifica las peticiones de los inquilinos, otro extrae los datos de las facturas y un asistente de chat responde por la noche a los inquilinos en la web. Nada de esto es de alto riesgo. Hoy le tocan dos obligaciones: alfabetización en IA para el equipo que trabaja con los agentes, y un aviso claro en el chat de que los inquilinos hablan con un sistema de IA. El artículo 50.1 pone esa obligación en el proveedor de la herramienta de chat, así que comprueba que la tuya lo cumple. Si un día la misma empresa usa IA para preseleccionar inquilinos por su solvencia, entra en terreno del anexo III.
La supervisión humana y los registros solo son obligatorios para los sistemas de alto riesgo. Aun así, vale la pena incluirlos desde el principio. Así descubres que un agente se equivoca antes que tu cliente, y tienes los registros que te pedirá un abogado o una autoridad.
O el 7 % de la facturación. Prácticas prohibidas del artículo 5. Artículo 99.3
O el 3 %. La mayoría de las demás obligaciones, incluido el artículo 50. Artículo 99.4
O el 1 %. Información engañosa a las autoridades. Artículo 99.5
Los porcentajes se refieren al volumen de negocio mundial total del ejercicio anterior. A las grandes empresas se les aplica la cantidad más alta. Para pymes y startups, el artículo 99.6 limita cada multa a la más baja, y desde el Omnibus las pequeñas empresas de mediana capitalización reciben el mismo trato en el segundo y el tercer tramo.
Checklist práctica
- Haz un inventario de cada sistema de IA.Quién lo usa, para qué, de qué proveedor y con qué datos. Incluye las funciones de IA de las herramientas que ya pagas.
- Clasifica cada uno.Pasa las cinco preguntas de la figura 4 y apunta la respuesta y el motivo. Una página por sistema es suficiente.
- Elimina todo lo que esté en la lista del artículo 5.Revisa también las funciones de tus proveedores, por ejemplo herramientas que deducen emociones de la plantilla a partir de la voz o el vídeo.
- Organiza la alfabetización en IA por puesto.Una sesión corta por equipo sobre qué hacen sus herramientas, dónde fallan y cuándo escalar. Guarda registro de quién asistió.
- Señala el contacto con IA.Avisa cuando alguien habla directamente con un chatbot o agente, y etiqueta las imágenes y vídeos realistas generados con IA.
- Hazle cuatro preguntas a tus proveedores.¿Sois el proveedor según el RIA? ¿Dónde se tratan los datos? ¿El sistema registra sus decisiones? ¿Algo es de alto riesgo, y estará listo para el 2 de diciembre de 2027?
- Pon a una persona en las decisiones sobre personas.Selección, crédito, precios para particulares. Registra lo que propuso el sistema y lo que decidió la persona.
Saber dónde funciona la IA en tu empresa, quién la revisa y qué deja registrado. Eso cubre casi todo lo que el RIA pide hoy a quien la usa.
Alpgency
Cómo construimos agentes
Cada agente que construimos tiene un umbral de confianza. Por debajo, o en todo lo que marques como sensible, una persona aprueba antes de que pase nada. Cada decisión queda en un registro con la entrada, el resultado y quién la aprobó. Los datos se tratan en la UE por defecto, como servicio gestionado, en tu nube o en tus propios servidores. Nada de esto hace que un sistema cumpla la ley por sí solo. Te da los registros que pide una revisión de cumplimiento.
FAQ
Preguntas frecuentes
¿Se aplica la Ley de IA europea a mi empresa si solo usamos herramientas como ChatGPT?
Sí. Una empresa que usa un sistema de IA en su actividad profesional es responsable del despliegue según el Reglamento. Desde el 2 de febrero de 2025 tienes que evitar las prácticas prohibidas y adoptar medidas para fomentar la alfabetización en IA de las personas que lo usan. El artículo 50 añade obligaciones si publicas ultrasuplantaciones (deepfakes) o texto generado por IA que informa al público sobre asuntos de interés público. Las obligaciones de los modelos de IA de uso general recaen en el proveedor del modelo, no en ti.
¿Se ha aplazado el plazo para la IA de alto riesgo?
Sí. El Reglamento (UE) 2026/1744, el Digital Omnibus sobre IA, está en vigor desde el 27 de julio de 2026. Las normas para los sistemas de alto riesgo del anexo III se aplican ahora desde el 2 de diciembre de 2027, y las de la IA de alto riesgo en productos regulados (anexo I) desde el 2 de agosto de 2028. Las obligaciones de transparencia del artículo 50 no se movieron: se aplican desde el 2 de agosto de 2026.
¿Quién supervisa la Ley de IA europea en España?
Principalmente AESIA, la Agencia Española de Supervisión de Inteligencia Artificial, con sede en A Coruña. Su estatuto, el Real Decreto 729/2023, le encarga la supervisión y, en su caso, la sanción de los sistemas de IA. El proyecto de ley que la designaba autoridad principal y punto de contacto único figura como caducado en el Congreso desde el 6 de octubre de 2026. El Reglamento europeo se aplica directamente igualmente.
¿Cuáles son las multas de la Ley de IA europea?
Hasta 35 millones de euros o el 7 % del volumen de negocio mundial anual por prácticas prohibidas, hasta 15 millones o el 3 % por la mayoría de las demás obligaciones, incluidas las de los responsables del despliegue y las de transparencia, y hasta 7,5 millones o el 1 % por dar información incorrecta a las autoridades. A las grandes empresas se les aplica la cantidad más alta. A las pymes y startups, la más baja.
¿Un agente de IA que responde emails de clientes es de alto riesgo?
Normalmente no. La atención al cliente no está entre las áreas del anexo III. Si el agente escribe directamente a los clientes, el artículo 50 exige que sepan que tratan con un sistema de IA, salvo que sea evidente. Un borrador que una persona revisa y envía es otro caso. Consulta con tu abogado dónde encaja el tuyo.
Empieza por un caso de uso.
En la Auditoría gratuita mapeamos tus procesos, te mostramos qué usos tocan un área regulada y le ponemos precio fijo al primer caso de uso antes de que te comprometas.
Reserva una Auditoría gratuita

