Regulación12 min de lecturaOctubre 2026

La Ley de IA europea para empresas: qué cambia y qué hacer

Qué se aplica hoy a una empresa que usa IA, qué plazos movió el Digital Omnibus, quién supervisa en España y una checklist para este mes.

Cumbres nevadas de la región del Jungfrau sobre un valle profundo, con cables de un teleférico en primer plano a la izquierda
Región del Jungfrau, Suiza

La Ley de IA europea para empresas afecta a dos grupos: las empresas que desarrollan IA y todas las que la usan en su trabajo. Si tienes una pyme que usa IA para el correo, los documentos o el CRM, hoy te tocan tres cosas: fomentar la alfabetización en IA de tu equipo (artículo 4), avisar a las personas cuando tratan con un sistema de IA (artículo 50) y no usar las prácticas que prohíbe el artículo 5. Las normas exigentes para usos de alto riesgo, como filtrar currículums o evaluar la solvencia de un particular, empiezan el 2 de diciembre de 2027. El Digital Omnibus las movió a esa fecha en julio de 2026.

No es asesoramiento legal

Este artículo explica el Reglamento tal como está el 10 de octubre de 2026, a partir de los textos oficiales enlazados en cada sección. Para decidir sobre tu propio sistema, consulta a un abogado que conozca tu sector.

Parte 01

La Ley de IA europea para empresas: a quién se aplica

El Reglamento (UE) 2024/1689, el Reglamento de Inteligencia Artificial (RIA), clasifica a las empresas por su papel. Un proveedor desarrolla un sistema de IA, o lo encarga, y lo ofrece con su propio nombre. Un responsable del despliegue usa un sistema de IA bajo su propia autoridad en un contexto profesional. La gestoría que deja que un agente clasifique su bandeja de entrada compartida es responsable del despliegue. La empresa de software que le vende ese agente es el proveedor. Una pyme que compra sus herramientas de IA es responsable del despliegue, y esas obligaciones son mucho más ligeras.

Los papeles pueden cambiar. Si construyes tu propio agente sobre un modelo de lenguaje y lo pones en servicio con tu nombre, eres su proveedor. Si pones tu nombre a un sistema de alto riesgo o lo modificas de forma sustancial, el artículo 25 también te trata como proveedor.

El alcance es amplio. El artículo 2 cubre a los proveedores que comercializan sistemas de IA en la UE, estén donde estén, a los responsables del despliegue establecidos en la UE, y a proveedores y responsables del despliegue de terceros países cuando la información de salida del sistema se usa en la Unión. Una empresa de fuera de la UE que ordena con IA a candidatos de la UE está cubierta por ese uso.

Cada vez hay más responsables del despliegue. Según Eurostat, el 20,0 % de las empresas de la UE con 10 o más empleados usó IA en 2025, frente al 13,5 % en 2024.

Empresas de la UE que usaron IA en 2025, por tamaño Todas las empresas con 10 o más empleados: 20,0 %. Pequeñas (10 a 49 empleados): 17,0 %. Medianas (50 a 249): 30,4 %. Grandes (250 o más): 55,0 %. 0 % 15 % 30 % 45 % 60 % Todas las empresas Pequeñas, 10 a 49 Medianas, 50 a 249 Grandes, 250+ 20,0 % 17,0 % 30,4 % 55,0 %
Figura 1Porcentaje de empresas de la UE que usaron al menos una tecnología de IA en 2025, según número de empleados. Todas ellas son, como mínimo, responsables del despliegue según el RIA. Fuente: Eurostat, Use of artificial intelligence in enterprises, diciembre de 2025.

AESIA y la supervisión en España

Dentro de la UE, cada país designa a sus autoridades. En España la pieza central es AESIA, la Agencia Española de Supervisión de Inteligencia Artificial, con sede en A Coruña. Su estatuto, el Real Decreto 729/2023, dice en su artículo 4.2 que ejercerá las funciones de autoridad responsable de la supervisión y, en su caso, sanción de los sistemas de inteligencia artificial.

El 26 de mayo de 2026, el Consejo de Ministros aprobó y envió al Congreso el proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial. El texto atribuía a AESIA la supervisión de usos como el empleo, la biometría o la educación, junto con la AEPD y el CGPJ según el ámbito, y la hacía punto de contacto único. A 10 de octubre de 2026, la ficha del Congreso muestra esa iniciativa como caducada desde el 6 de octubre de 2026. El Reglamento europeo se aplica directamente igualmente: no necesita una ley española para obligar a tu empresa.

Fuera de la UE, el RIA alcanza a quien vende en ella. Una empresa suiza que ofrece IA en la UE está cubierta y, si es proveedora de un sistema de alto riesgo, tiene que nombrar un representante autorizado en la UE (artículo 22).

Parte 02

Los cuatro niveles de riesgo, con ejemplos del día a día

La Comisión Europea describe cuatro niveles de riesgo. Las obligaciones dependen del uso, no de la tecnología. El mismo modelo de lenguaje puede clasificar facturas (riesgo mínimo) u ordenar candidatos a un puesto (alto riesgo).

Los cuatro niveles de riesgo de la Ley de IA europea Una pirámide. Arriba: prácticas prohibidas del artículo 5, prohibidas desde el 2 de febrero de 2025. Segundo nivel: alto riesgo según el artículo 6 y el anexo III, desde el 2 de diciembre de 2027. Tercer nivel: obligaciones de transparencia del artículo 50, desde el 2 de agosto de 2026. Base: riesgo mínimo, sin obligaciones nuevas salvo la alfabetización en IA. Art. 5 Art. 6, anexo III Art. 50 Sin obligaciones nuevas Prohibido Alto riesgo Transparencia Mínimo Puntuación social, reconocer emociones de la plantilla. Prohibido desde 2 feb 2025. Filtrar currículums, solvencia de personas, evaluar exámenes. Desde 2 dic 2027. Chatbots de atención, imágenes y vídeos realistas con IA. Desde 2 ago 2026. Triaje de correo, extraer facturas, filtros de spam. Solo alfabetización (art. 4).
Figura 2Los cuatro niveles de riesgo y dónde caen usos habituales en una empresa. Los modelos de IA de uso general, como los que hay detrás de ChatGPT o Claude, siguen sus propias normas para sus proveedores. Fuentes: artículo 5, anexo III, artículo 50, AI Act Service Desk, texto consolidado a 27 de julio de 2026.

Prohibido

El artículo 5 prohíbe ocho prácticas desde el 2 de febrero de 2025. Las que afectan a una empresa: reconocer emociones en el trabajo o en centros educativos (salvo por motivos médicos o de seguridad), la puntuación social, técnicas manipuladoras que causan un perjuicio considerable, la categorización biométrica para deducir origen, opiniones políticas, religión u orientación sexual, y crear bases de datos de reconocimiento facial extrayendo imágenes de internet o de cámaras de vigilancia de forma indiscriminada. Desde el 2 de diciembre de 2026 se suman dos prohibiciones: la IA que genera imágenes íntimas o sexuales de personas reales sin su consentimiento y la IA que genera material de abuso sexual infantil.

Alto riesgo

El anexo III enumera ocho áreas: biometría, infraestructuras críticas, educación, empleo y gestión de trabajadores, acceso a servicios esenciales (solvencia de personas físicas, precios de seguros de vida y salud, prestaciones públicas), aplicación de la ley, migración y control de fronteras, y justicia y procesos democráticos. La IA que es componente de seguridad de un producto regulado, como una máquina o un producto sanitario, es de alto riesgo a través del anexo I.

Transparencia

El artículo 50 se aplica desde el 2 de agosto de 2026. Los sistemas que interactúan con personas tienen que informarles de que tratan con una IA, salvo que sea evidente. Los proveedores de sistemas que generan texto, imagen, audio o vídeo tienen que marcar ese contenido como generado por IA en un formato legible por máquina. Los responsables del despliegue tienen que avisar de las ultrasuplantaciones (deepfakes) y del texto generado por IA que se publica para informar al público sobre asuntos de interés público, salvo que una persona lo haya revisado y alguien asuma la responsabilidad editorial.

Mínimo

Todo lo demás. La Comisión pone como ejemplo los filtros de spam y los videojuegos. El triaje de correo, la extracción de documentos, la búsqueda interna de conocimiento y los informes automáticos suelen estar aquí también. El RIA no añade obligaciones para ellos más allá de la alfabetización en IA.

Uso en la empresaNivelQué significa para tiDesde
Triaje del correo con borradores para revisarMínimoAlfabetización en IA de quien lo usa2 feb 2025
Extraer facturas y documentos al ERPMínimoAlfabetización en IA2 feb 2025
Asistente de chat que atiende clientes en tu webTransparenciaEl cliente tiene que saber que habla con una IA2 ago 2026
Imágenes o vídeos realistas generados con IA en marketingTransparenciaIndicar que son contenido generado por IA2 ago 2026
Ordenar candidatos o filtrar currículumsAlto riesgo (anexo III, 4)Obligaciones del artículo 262 dic 2027
Evaluar la solvencia de clientes particularesAlto riesgo (anexo III, 5)Obligaciones del artículo 262 dic 2027
Leer las emociones de la plantilla en videollamadasProhibidoNo usarlo2 feb 2025

Parte 03

El calendario: qué se aplica ya y qué se ha movido

El RIA entró en vigor el 1 de agosto de 2024 y se aplica por fases. Este año han cambiado dos fechas. La Comisión propuso el Digital Omnibus sobre IA el 19 de noviembre de 2025. Consejo y Parlamento llegaron a un acuerdo político el 7 de mayo de 2026, y el Consejo dio su aprobación final el 29 de junio de 2026. El resultado es el Reglamento (UE) 2026/1744 de 8 de julio de 2026, en vigor desde el 27 de julio de 2026. Ya es ley aprobada, no una propuesta.

Calendario de la Ley de IA europea tras el Digital Omnibus 1 de agosto de 2024: entrada en vigor. 2 de febrero de 2025: prohibiciones y alfabetización en IA. 2 de agosto de 2025: modelos de IA de uso general, gobernanza y sanciones. 2 de agosto de 2026: la mayoría de las normas, transparencia del artículo 50 y control. Hoy, 10 de octubre de 2026. 2 de diciembre de 2026: nuevas prohibiciones y marcado del artículo 50.2 para sistemas ya en el mercado. 2 de diciembre de 2027: alto riesgo del anexo III, antes 2 de agosto de 2026. 2 de agosto de 2028: alto riesgo en productos del anexo I, antes 2 de agosto de 2027. 1 ago 2024 2 feb 2025 2 ago 2025 2 ago 2026 2 dic 2026 2 dic 2027 2 ago 2028 Hoy, 10 oct 2026 Entrada en vigor Prohibiciones y alfabetización en IA Modelos de IA de uso general La mayoría de normas, artículo 50, control Nuevas prohibiciones, marcado de contenido Alto riesgo, anexo III Alto riesgo en productos regulados, anexo I El Reglamento (UE) 2024/1689 empieza a contar. Aún sin obligaciones. Prohibiciones del artículo 5. Artículo 4: alfabetización del equipo. Obligaciones para proveedores de modelos. Autoridades y sanciones. Avisar cuando alguien trata con una IA. Empieza el control. Prohibidas las ultrasuplantaciones sexuales. Art. 50.2 para sistemas previos. Selección, crédito, seguros, educación. Antes 2 ago 2026. Máquinas, juguetes, productos sanitarios. Antes 2 ago 2027.
Figura 3Fechas de aplicación del RIA modificado por el Reglamento (UE) 2026/1744. Puntos rellenos: ya en vigor. Fuente: artículo 113 y el calendario del AI Act Service Desk, Comisión Europea, consultado el 10 de octubre de 2026.

Qué cambió el Omnibus para una empresa típica:

  • Las normas de alto riesgo del anexo III pasan del 2 de agosto de 2026 al 2 de diciembre de 2027. Las de la IA en productos regulados, del 2 de agosto de 2027 al 2 de agosto de 2028.
  • Se reescribió el artículo 4. Proveedores y responsables del despliegue ahora adoptan medidas para fomentar el desarrollo de la alfabetización en IA de su personal, y la Comisión y los Estados miembros asumen un papel mayor. La obligación sigue. La redacción es más suave.
  • Algunas ventajas que solo tenían las pymes se extienden ahora a las pequeñas empresas de mediana capitalización, incluido el límite de las multas.
  • Los proveedores de sistemas generativos que ya estaban en el mercado antes del 2 de agosto de 2026 tienen hasta el 2 de diciembre de 2026 para marcar su contenido según el artículo 50.2.

No se movieron las prohibiciones del artículo 5, las normas de transparencia del artículo 50 para chatbots y ultrasuplantaciones, ni el inicio del control el 2 de agosto de 2026.

Parte 04

¿Mi caso de uso es de alto riesgo? Un test de cinco preguntas

Estar en un área del anexo III no basta. El artículo 6.3 saca un sistema del alto riesgo cuando no plantea un riesgo importante y hace una de cuatro cosas: una tarea de procedimiento limitada, mejorar el resultado de una actividad humana ya terminada, detectar patrones en decisiones anteriores sin sustituir la revisión humana, o una tarea preparatoria antes de una evaluación. Hay una excepción que pesa más que las cuatro. Un sistema de un área del anexo III que elabora perfiles de personas es siempre de alto riesgo.

Árbol de decisión: ¿mi caso de uso es de alto riesgo? Pregunta 1: ¿es una práctica prohibida del artículo 5? Si sí, prohibido. Pregunta 2: ¿es un componente de seguridad de un producto regulado del anexo I? Si sí, alto riesgo desde el 2 de agosto de 2028. Pregunta 3: ¿el uso está en una de las ocho áreas del anexo III? Si no, no es de alto riesgo; revisa los artículos 50 y 4. Pregunta 4: ¿elabora perfiles de personas? Si sí, alto riesgo desde el 2 de diciembre de 2027. Pregunta 5: ¿es solo una tarea limitada o preparatoria según el artículo 6.3? Si sí, no es de alto riesgo, documenta por qué. Si no, alto riesgo desde el 2 de diciembre de 2027. 1. ¿Es una práctica prohibida del artículo 5? 2. ¿Es seguridad de un producto regulado? 3. ¿Está en una de las 8 áreas del anexo III? 4. ¿Elabora perfiles de personas? 5. ¿Solo una tarea limitada o preparatoria? Puntuación social, emociones en el trabajo Máquinas, juguetes, productos sanitarios (anexo I) Selección, plantilla, crédito, seguros, educación Evalúa el trabajo, las finanzas o la conducta de alguien Art. 6.3: sin influencia real en la decisión Sí Sí No Sí Sí No No Sí No No Prohibido Alto riesgo No es alto riesgo Alto riesgo No es alto riesgo Alto riesgo desde 2 dic 2027 No lo uses Desde 2 ago 2028 Revisa art. 50 y art. 4 Desde 2 dic 2027 Documenta por qué, art. 6.4
Figura 4Un primer filtro, no una clasificación jurídica. En la casilla verde acaban la mayoría de los agentes para correo, documentos y CRM. Fuentes: artículo 6 y anexo III, AI Act Service Desk.

Dos ejemplos de selección de personal. Un agente que comprueba si cada candidatura está completa y en el idioma correcto hace una tarea de procedimiento limitada. Un agente que ordena a los candidatos según su encaje previsto evalúa a personas, así que muy probablemente es de alto riesgo. En finanzas, un agente que cruza facturas con pedidos queda fuera del anexo III. Evaluar la solvencia de clientes particulares queda dentro. El anexo III excluye de ese punto, de forma expresa, la detección de fraude.

Si un proveedor decide que su sistema del anexo III no es de alto riesgo, el artículo 6.4 le obliga a documentar esa evaluación antes de comercializarlo. Como responsable del despliegue, pídele ese documento.

Si tu uso es de alto riesgo, el artículo 26 fija tus obligaciones desde el 2 de diciembre de 2027. Usa el sistema según sus instrucciones. Asigna la supervisión humana a personas con la competencia, la formación y la autoridad necesarias. Vigila su funcionamiento. Conserva los registros que genera durante al menos seis meses. Informa a la plantilla y a sus representantes antes de usarlo en el trabajo.

Parte 05

Qué tiene que hacer ya una pyme que usa agentes de IA

Piensa en una administradora de fincas con cincuenta empleados. Un agente clasifica las peticiones de los inquilinos, otro extrae los datos de las facturas y un asistente de chat responde por la noche a los inquilinos en la web. Nada de esto es de alto riesgo. Hoy le tocan dos obligaciones: alfabetización en IA para el equipo que trabaja con los agentes, y un aviso claro en el chat de que los inquilinos hablan con un sistema de IA. El artículo 50.1 pone esa obligación en el proveedor de la herramienta de chat, así que comprueba que la tuya lo cumple. Si un día la misma empresa usa IA para preseleccionar inquilinos por su solvencia, entra en terreno del anexo III.

La supervisión humana y los registros solo son obligatorios para los sistemas de alto riesgo. Aun así, vale la pena incluirlos desde el principio. Así descubres que un agente se equivoca antes que tu cliente, y tienes los registros que te pedirá un abogado o una autoridad.

35 M€

O el 7 % de la facturación. Prácticas prohibidas del artículo 5. Artículo 99.3

15 M€

O el 3 %. La mayoría de las demás obligaciones, incluido el artículo 50. Artículo 99.4

7,5 M€

O el 1 %. Información engañosa a las autoridades. Artículo 99.5

Los porcentajes se refieren al volumen de negocio mundial total del ejercicio anterior. A las grandes empresas se les aplica la cantidad más alta. Para pymes y startups, el artículo 99.6 limita cada multa a la más baja, y desde el Omnibus las pequeñas empresas de mediana capitalización reciben el mismo trato en el segundo y el tercer tramo.

Checklist práctica

  1. Haz un inventario de cada sistema de IA.Quién lo usa, para qué, de qué proveedor y con qué datos. Incluye las funciones de IA de las herramientas que ya pagas.
  2. Clasifica cada uno.Pasa las cinco preguntas de la figura 4 y apunta la respuesta y el motivo. Una página por sistema es suficiente.
  3. Elimina todo lo que esté en la lista del artículo 5.Revisa también las funciones de tus proveedores, por ejemplo herramientas que deducen emociones de la plantilla a partir de la voz o el vídeo.
  4. Organiza la alfabetización en IA por puesto.Una sesión corta por equipo sobre qué hacen sus herramientas, dónde fallan y cuándo escalar. Guarda registro de quién asistió.
  5. Señala el contacto con IA.Avisa cuando alguien habla directamente con un chatbot o agente, y etiqueta las imágenes y vídeos realistas generados con IA.
  6. Hazle cuatro preguntas a tus proveedores.¿Sois el proveedor según el RIA? ¿Dónde se tratan los datos? ¿El sistema registra sus decisiones? ¿Algo es de alto riesgo, y estará listo para el 2 de diciembre de 2027?
  7. Pon a una persona en las decisiones sobre personas.Selección, crédito, precios para particulares. Registra lo que propuso el sistema y lo que decidió la persona.

Saber dónde funciona la IA en tu empresa, quién la revisa y qué deja registrado. Eso cubre casi todo lo que el RIA pide hoy a quien la usa.

Alpgency

Cómo construimos agentes

Cada agente que construimos tiene un umbral de confianza. Por debajo, o en todo lo que marques como sensible, una persona aprueba antes de que pase nada. Cada decisión queda en un registro con la entrada, el resultado y quién la aprobó. Los datos se tratan en la UE por defecto, como servicio gestionado, en tu nube o en tus propios servidores. Nada de esto hace que un sistema cumpla la ley por sí solo. Te da los registros que pide una revisión de cumplimiento.

FAQ

Preguntas frecuentes

¿Se aplica la Ley de IA europea a mi empresa si solo usamos herramientas como ChatGPT?

Sí. Una empresa que usa un sistema de IA en su actividad profesional es responsable del despliegue según el Reglamento. Desde el 2 de febrero de 2025 tienes que evitar las prácticas prohibidas y adoptar medidas para fomentar la alfabetización en IA de las personas que lo usan. El artículo 50 añade obligaciones si publicas ultrasuplantaciones (deepfakes) o texto generado por IA que informa al público sobre asuntos de interés público. Las obligaciones de los modelos de IA de uso general recaen en el proveedor del modelo, no en ti.

¿Se ha aplazado el plazo para la IA de alto riesgo?

Sí. El Reglamento (UE) 2026/1744, el Digital Omnibus sobre IA, está en vigor desde el 27 de julio de 2026. Las normas para los sistemas de alto riesgo del anexo III se aplican ahora desde el 2 de diciembre de 2027, y las de la IA de alto riesgo en productos regulados (anexo I) desde el 2 de agosto de 2028. Las obligaciones de transparencia del artículo 50 no se movieron: se aplican desde el 2 de agosto de 2026.

¿Quién supervisa la Ley de IA europea en España?

Principalmente AESIA, la Agencia Española de Supervisión de Inteligencia Artificial, con sede en A Coruña. Su estatuto, el Real Decreto 729/2023, le encarga la supervisión y, en su caso, la sanción de los sistemas de IA. El proyecto de ley que la designaba autoridad principal y punto de contacto único figura como caducado en el Congreso desde el 6 de octubre de 2026. El Reglamento europeo se aplica directamente igualmente.

¿Cuáles son las multas de la Ley de IA europea?

Hasta 35 millones de euros o el 7 % del volumen de negocio mundial anual por prácticas prohibidas, hasta 15 millones o el 3 % por la mayoría de las demás obligaciones, incluidas las de los responsables del despliegue y las de transparencia, y hasta 7,5 millones o el 1 % por dar información incorrecta a las autoridades. A las grandes empresas se les aplica la cantidad más alta. A las pymes y startups, la más baja.

¿Un agente de IA que responde emails de clientes es de alto riesgo?

Normalmente no. La atención al cliente no está entre las áreas del anexo III. Si el agente escribe directamente a los clientes, el artículo 50 exige que sepan que tratan con un sistema de IA, salvo que sea evidente. Un borrador que una persona revisa y envía es otro caso. Consulta con tu abogado dónde encaja el tuyo.

Empieza por un caso de uso.

En la Auditoría gratuita mapeamos tus procesos, te mostramos qué usos tocan un área regulada y le ponemos precio fijo al primer caso de uso antes de que te comprometas.

Reserva una Auditoría gratuita

Sigue leyendo

Guía

Agentes de IA para empresas: qué son, qué hacen y cuánto cuestan

Qué hace un agente de IA dentro de las herramientas que tu empresa ya usa, de qué depende su precio, dónde están las empresas españolas y europeas con la IA y qué preguntarle a un proveedor antes de firmar.

Guía

Chatbot o agente de IA para empresas: ¿cuál necesitas?

Un chatbot responde. Un agente hace el trabajo. Cómo saber cuál necesita tu problema, cuánto cuesta mantener cada uno y dónde falla cada uno.

Guía

Consultoría de IA: por dónde empezar en tu empresa

Cómo elegir tu primer caso de uso de IA, puntuarlo con una matriz ponderada sencilla, decidir si construir o comprar y qué te tiene que entregar una buena Auditoría de IA al final.