AI Act para empresas: las 7 evidencias que tendrás que demostrar (y la fecha que casi nadie te cuenta bien)

ai-act-empresas-7-evidencias

Si has leído por ahí que tu empresa tiene que cumplir el AI Act «en agosto de 2026», tengo malas y buenas noticias. La mala: el titular está mal. La buena: tienes más tiempo del que te están vendiendo para la parte gorda. Pero ojo, «más tiempo» no es «ya no va conmigo», y ahí es donde muchos directivos se la van a pegar.

El Reglamento Europeo de IA no exige que tengas un PowerPoint bonito sobre ética. Exige que seas capaz de demostrar, con documentación encima de la mesa, que tus sistemas de IA hacen lo que dicen y no atropellan derechos de nadie por el camino. Son siete evidencias muy concretas, y la mayoría no se improvisan en una tarde.

En este post te cuento qué fechas son las reales a día de hoy, cuáles son esas siete evidencias que un inspector (o un cliente, o un juez) te puede pedir, cuánto cuesta no tenerlas y por dónde empezar aunque la gran fecha esté en 2027.

Antes de las evidencias: la fecha cambió (y tu calendario también)

Aquí va la corrección que no estás viendo en LinkedIn. El llamado Digital Omnibus, el paquete de simplificación que la UE acordó políticamente en mayo de 2026, ha retrasado las obligaciones sustantivas de los sistemas de alto riesgo. A falta de su adopción formal definitiva, estas son las fechas con las que ya trabajan la Oficina Europea de IA y los grandes despachos:

  • 2 de febrero de 2025 (ya en vigor): prácticas prohibidas (art. 5) y obligación de alfabetización en IA de tu plantilla (art. 4). Esto no se retrasó. Si tu equipo usa IA sin formación, ya estás fuera de norma.
  • 2 de agosto de 2026: obligaciones de transparencia (art. 50) para quienes despliegan IA. Etiquetar contenido generado por IA y avisar cuando alguien habla con una máquina sigue en su sitio.
  • 2 de diciembre de 2027: obligaciones de alto riesgo del Anexo III (sistemas autónomos: selección de personal, scoring crediticio, evaluación educativa, etc.). Retrasadas desde agosto de 2026.
  • 2 de agosto de 2028: alto riesgo embebido en productos regulados (Anexo I: dispositivos médicos, maquinaria, vehículos).

¿Y España? El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA se remitió al Congreso el 26 de mayo de 2026 y está en tramitación. No «traspone» el Reglamento (un Reglamento europeo es de aplicación directa, no se traspone como una Directiva): lo que hace es desarrollar el régimen sancionador y designar autoridades —AESIA como general, más Banco de España, CNMV, AEPD, DGSFP, CGPJ y Junta Electoral según el ámbito—.

Traducción para tu comité de dirección: el grueso del alto riesgo respira hasta diciembre de 2027, pero la preparación se espera empezada ya, y hay obligaciones (prohibiciones, alfabetización, transparencia) que no esperan a nadie.

Las 7 evidencias que tendrás que demostrar

Estas siete las identificó la consultora Knowmad Mood y son, en esencia, lo que el Reglamento te va a exigir poder enseñar. No son ideas vagas: son carpetas que tienes que tener llenas.

1. Trazabilidad completa del dato

Tienes que poder demostrar el origen, la calidad y el recorrido de los datos con los que se entrenó, validó y opera tu sistema, a lo largo de todo su ciclo de vida. Eso significa datos representativos, actualizados y sin sesgos indebidos, y procesos que permitan reconstruir cualquier decisión automatizada a partir de los datos que la hicieron posible. Ejemplo: si tu IA puntúa solvencia y un cliente reclama, debes poder rehacer el camino que llevó a ese «no».

2. Modelos auditables, explicables y documentados

Se acabaron las cajas negras. Necesitas documentación técnica y funcional que explique cómo se diseñó el modelo, qué variables pesan en sus resultados y bajo qué supuestos opera. Y la medida más sencilla por la que empezar —especialmente si eres pyme— es un inventario de herramientas de IA: anota cada aplicación que usáis, desde el asistente de redacción hasta el software de análisis, con su finalidad y su nivel de riesgo. Ese registro es la base de toda la transparencia que pide la ley.

3. Supervisión humana real (no decorativa)

El AI Act no se conforma con que «haya una persona en el circuito». Hay que demostrar que existen roles definidos, procedimientos claros y capacidad efectiva de intervenir, corregir o anular una decisión automatizada. En los usos de alto riesgo —cribado de CV, análisis de rendimiento, scoring crediticio, infraestructuras críticas— está prohibido automatizar al 100%. La IA recomienda; la persona que tiene que responder, decide.

4. Gestión proactiva del riesgo

No basta con evaluar el riesgo una vez y archivarlo. Debes identificar y revisar de forma continua los riesgos técnicos, éticos, legales y reputacionales, contemplando sesgos, impacto sobre derechos fundamentales y consecuencias no deseadas para clientes, empleados o terceros. Es un proceso vivo, no un PDF de hace dos años.

5. Ciberseguridad específica para IA

Proteger un sistema de IA no es lo mismo que tener un buen antivirus. Hablamos de defenderte frente a manipulación de datos, envenenamiento de modelos y fugas de información. Un dato importante: según Perforce, el 60% de las organizaciones ha sufrido brechas en los entornos no productivos donde precisamente se entrena la IA. La seguridad deja de ser algo transversal y pasa a estar integrada desde el diseño.

6. Observabilidad y monitorización continua

Cumplir no termina el día que despliegas. Tienes que demostrar que vigilas el comportamiento del modelo en producción: detectar desviaciones, degradaciones o usos fuera de contexto y actuar antes de que el problema se materialice. Un modelo que funcionaba bien en enero puede estar discriminando en julio sin que nadie lo note. Esa vigilancia es tu evidencia.

7. Talento formado (y recertificado)

Esta es la que más gente ignora y la que ya es exigible desde febrero de 2025. Hay que acreditar que quienes desarrollan, operan y supervisan la IA tienen formación adecuada, con programas de actualización y recertificación. No no basta con instalar un software; la plantilla tiene que saber cómo funciona y qué sesgos puede arrastrar. Sin formación documentada, las otras seis evidencias se sostienen sobre arena.

Las multas: cuánto, y a quién de verdad

Aquí circula mucha leyenda. El AI Act establece tres tramos de sanción (art. 99), y conviene no confundirlos:

  • Hasta 35 M€ o el 7% de la facturación global (lo que sea mayor): solo para prácticas prohibidas del art. 5.
  • Hasta 15 M€ o el 3%: incumplir las obligaciones de los sistemas de alto riesgo (documentación, supervisión, datos…).
  • Hasta 7,5 M€ o el 1%: dar información incorrecta o engañosa a las autoridades.

Así que no, una documentación técnica incompleta no te cuesta 35 millones; te cuesta el tramo de alto riesgo. Y si eres pyme o startup, el Reglamento aplica por proporcionalidad la cuantía menor entre el importe fijo y el porcentaje, para no fulminar tu negocio. Sigue doliendo, pero no es la misma cifra que para una multinacional.

Qué hacer ya (aunque tengas hasta 2027)

La tentación con el retraso es relajarse. Mala idea: cuando la fecha apriete, la cola de empresas pidiendo lo mismo a los mismos consultores será larga y cara. En las formaciones que imparto, el plan de arranque que recomiendo cabe en cinco movimientos:

  1. Inventario de IA. Mapea todos los usos: internos, comerciales, experimentales y de terceros. No puedes cumplir lo que no sabes que tienes.
  2. Clasifica por riesgo. Cruza cada sistema con el AI Act, el RGPD y la normativa sectorial. La mayoría de tus herramientas serán de riesgo limitado; identifica las que rozan el alto riesgo.
  3. Exige documentación a tus proveedores. Casi nadie fabrica su propia IA. Pide a cada proveedor la documentación técnica y las instrucciones de uso seguro: la ley les obliga a dártelas.
  4. Forma a tu equipo ya. Es obligación viva desde 2025 y es la evidencia más barata de conseguir. Empieza por ahí.
  5. Nombra un responsable. Alguien con nombre y apellidos que sostenga el inventario, la trazabilidad y la relación con auditoría. Sin dueño, esto no avanza.

Para terminar

El AI Act no te pide fe, te pide pruebas. Siete evidencias —datos trazables, modelos documentados, supervisión humana real, riesgo gestionado, ciberseguridad, monitorización y talento formado— que tendrás que poder enseñar. El gran plazo de alto riesgo se movió a diciembre de 2027, pero las prohibiciones, la transparencia y la formación ya están aquí, y la preparación se espera empezada.

Las empresas que documenten mejor, controlen su cadena de datos y demuestren gobernanza no solo evitarán multas: tendrán una ventaja competitiva basada en la confianza. La pregunta ya no es si vas a usar IA, sino si vas a poder demostrar que la usas bien. ¿Podrías hoy?

Nota de rigor: contenido basado en la normativa vigente a junio de 2026 (Reglamento UE 2024/1689 y acuerdo político del Digital Omnibus, pendiente de adopción formal). Las fechas pueden ajustarse hasta su publicación definitiva. Inspirado en el análisis de Knowmad Mood y Cosmomedia publicado en Emprendedores.

¿Quieres que tu equipo sepa realmente cómo usar la IA? En Academia de IA diseñamos formaciones a medida para empresas: desde talleres de iniciación hasta programas avanzados de automatización y cumplimiento normativo (AI Act, RGPD/LOPDGDD). 👉 Solicita información sobre formación para tu empresa