El 45% de las pymes españolas no sabe que el AI Act les afecta si usan herramientas de IA. Si en tu empresa se usa ChatGPT, un CRM con IA, un software de selección de personal o cualquier herramienta que automatice decisiones sobre personas, esta ley ya te aplica — y parte de sus obligaciones llevan más de un año en vigor.
Esta guía no está escrita para juristas. Está escrita para la persona de una pyme que tiene que entender qué le exige el Reglamento Europeo de Inteligencia Artificial, qué tiene que hacer ya, y cuánto puede costar no hacerlo. Sin tecnicismos innecesarios, pero con precisión jurídica.
Ir directo a lo que me interesa
Toggle1. ¿Qué es el AI Act y por qué afecta a tu pyme?
El Reglamento (UE) 2024/1689, conocido como AI Act o Reglamento Europeo de Inteligencia Artificial, es la primera ley integral del mundo que regula el desarrollo, la comercialización y el uso de sistemas de inteligencia artificial. Entró en vigor el 1 de agosto de 2024 y sus obligaciones se aplican de forma progresiva hasta 2027.
La primera confusión habitual: muchas pymes creen que el AI Act solo afecta a las empresas que desarrollan IA. Es un error importante. El reglamento distingue dos figuras clave:
- Proveedor: la empresa que desarrolla y pone en el mercado un sistema de IA (OpenAI, Google, Salesforce…).
- Operador o desplegador: la empresa que compra o usa ese sistema de IA en el marco de su actividad profesional. Si usas ChatGPT para atender clientes, un ATS con IA para seleccionar candidatos o un software de scoring crediticio, eres operadora — y tienes obligaciones propias.
La segunda confusión: creer que las pymes están exentas. No lo están. El AI Act prevé un régimen sancionador proporcionado — las multas máximas se calculan sobre el menor entre la cuantía fija y el porcentaje de facturación — pero no las exime de cumplir. La norma se aplica a cualquier empresa que utilice sistemas de IA en la Unión Europea, independientemente de su tamaño o de dónde tenga su sede.
2. Las fechas que tu pyme no puede ignorar
El AI Act no entró en vigor de golpe. Su aplicación es escalonada, y algunas obligaciones ya llevan meses siendo exigibles:
| Fecha | Qué entra en vigor | ¿A quién afecta? | Estado |
|---|---|---|---|
| Feb 2025 | Prohibiciones absolutas + obligación de formación en IA (art. 4) | Todas las empresas que usan IA | ✅ En vigor |
| Ago 2025 | Obligaciones para modelos GPAI (ChatGPT, Claude, Gemini…) | Proveedores de modelos. Como usuaria, verifica que tu proveedor cumple. | ✅ En vigor |
| Ago 2026 | Obligaciones completas para sistemas de alto riesgo (RRHH, crédito, infraestructuras…) | Empresas que usan IA en decisiones sobre personas | ⏳ Prepárate ahora |
| Ago 2027 | Sistemas de alto riesgo integrados en productos físicos regulados | Fabricantes de maquinaria, dispositivos médicos con IA | ⏳ En el horizonte |
3. Paso 1 — Inventaría toda la IA que usa tu empresa
Antes de clasificar riesgos o cumplir obligaciones, necesitas saber exactamente qué sistemas de IA está usando tu empresa. Parece obvio, pero en la práctica la mayoría de pymes no tiene este inventario — porque mucha IA es «invisible».
¿Qué cuenta como «sistema de IA» según el AI Act?
El reglamento define sistema de IA de forma amplia: cualquier sistema basado en machine learning, lógica o estadística que genera resultados como contenidos, predicciones, recomendaciones o decisiones que pueden influir en entornos reales. En la práctica, esto incluye:
- Asistentes de escritura o atención al cliente: ChatGPT, Copilot, Claude, Gemini.
- Software de RRHH con cribado automático de CVs: Factorial, Personio, Workday con módulos de IA.
- CRMs con scoring de leads o predicción de churn: Salesforce, HubSpot con IA.
- Herramientas de scoring crediticio o análisis de riesgo financiero.
- Filtros de correo electrónico y clasificadores automáticos de tickets de soporte.
- Sistemas de detección de fraude en pagos online.
- Generadores de contenido para marketing: imágenes, vídeos, textos.
Preguntas clave para tu inventario
Para cada herramienta identificada, hazte estas preguntas:
- ¿Quién toma decisiones con esta IA? ¿Una persona o el sistema directamente?
- ¿Esas decisiones afectan a personas físicas (empleados, clientes, candidatos)?
- ¿Se tratan datos personales? ¿Hay superposición con el RGPD?
- ¿El proveedor te ha informado de su nivel de riesgo según el AI Act?
- ¿Existe un contrato que defina las responsabilidades de cumplimiento?
4. Paso 2 — Clasifica tu IA por nivel de riesgo
El AI Act clasifica los sistemas de IA en cuatro niveles. El nivel determina qué obligaciones tienes. Cuanto mayor el riesgo, más exigente es el cumplimiento:
Puntuación social de personas, reconocimiento facial en tiempo real en espacios públicos, sistemas que explotan vulnerabilidades de grupos vulnerables, inferencia de emociones en entornos laborales o educativos, clasificación biométrica de características sensibles.
RRHH y selección de personal con IA · Scoring crediticio · Infraestructuras críticas · Educación y formación · Acceso a servicios esenciales. Ejemplo: si tu empresa usa un ATS con IA para preseleccionar CVs, estás aquí.
Chatbots y asistentes virtuales · Generadores de texto, imagen o vídeo · Sistemas de reconocimiento de emociones en contextos no regulados.
Filtros de spam · Recomendadores de productos · Correctores ortográficos · Herramientas de análisis de datos básico. La mayoría de la IA cotidiana de una pyme cae aquí.
5. Paso 3 — Las 3 obligaciones que toda pyme debe cumplir ya
Independientemente del nivel de riesgo de tus sistemas, hay tres obligaciones que afectan a prácticamente todas las empresas que usan IA y que muchas pymes incumplen sin saberlo.
Obligación 1 — Formación en IA del personal (Art. 4, en vigor desde febrero 2025)
El Artículo 4 del AI Act obliga a todos los operadores a garantizar que las personas que trabajan con sistemas de IA tienen un nivel adecuado de competencia y formación. Esta obligación lleva más de un año siendo exigible. En la práctica significa:
- No basta con que los empleados «sepan usar ChatGPT». Deben entender las capacidades, las limitaciones y los riesgos de las herramientas que usan.
- La formación debe estar documentada. Si la AESIA te pidiera pruebas de cumplimiento, deberías poder acreditar quién fue formado, cuándo y en qué.
- No tiene que ser un máster. Puede ser un taller interno o un curso online, pero debe ser relevante para las herramientas que usa tu empresa.
Obligación 2 — Transparencia con usuarios (en vigor desde febrero 2025)
Si tu empresa tiene un chatbot, un asistente virtual o cualquier sistema que interactúe directamente con personas, debes informar claramente al usuario de que está hablando con una IA. Muchas pymes tienen chatbots configurados sin ningún aviso visible. El incumplimiento ya es sancionable.
- El aviso debe ser claro, visible y comprensible — no enterrado en los términos y condiciones.
- Debe producirse antes o al inicio de la interacción, no al final.
- Si el sistema genera contenido que podría confundirse con creación humana, también debe indicarse.
Obligación 3 — Política de uso de IA interna
Una política de uso de IA es una obligación práctica derivada de varias obligaciones del reglamento, y la AESIA la considera una prueba de diligencia. Debe recoger como mínimo:
- Qué herramientas de IA están aprobadas y para qué finalidades.
- Qué datos no pueden introducirse en herramientas externas (datos personales, información confidencial).
- Cómo deben supervisarse los resultados de la IA antes de usarlos.
- Quién es responsable del cumplimiento del AI Act en la empresa.
- Cómo se gestiona un incidente si la IA comete un error que afecta a clientes o empleados.
6. El régimen sancionador — cuánto puede multar la AESIA a tu pyme
Las multas del AI Act están diseñadas para ser disuasorias — incluso más que las del RGPD. Pero hay un matiz fundamental que los titulares de prensa no explican: para pymes, las sanciones se calculan como el menor entre la cuantía fija y el porcentaje de facturación.
| Infracción | Máximo (grandes empresas) | Pyme 500K€ facturación | Pyme 2M€ facturación |
|---|---|---|---|
| Usar IA prohibida (scoring social, reconocimiento facial no autorizado…) | 35M€ o 7% facturación | 35.000€ (7% de 500K) | 140.000€ (7% de 2M) |
| Incumplir obligaciones de sistemas de alto riesgo | 15M€ o 3% facturación | 15.000€ (3% de 500K) | 60.000€ (3% de 2M) |
| Información incorrecta a la AESIA | 7,5M€ o 1% facturación | 5.000€ (1% de 500K) | 20.000€ (1% de 2M) |
| Chatbot sin aviso de IA al usuario | Hasta 7,5M€ o 1% | 5.000€ | 20.000€ |
Un dato que debe preocuparte más que las cifras: la AEPD ya ha abierto 147 investigaciones en materia de IA usando el RGPD como herramienta reguladora mientras el AI Act termina de desplegarse. Las multas ya son reales.
7. La AESIA — quién te vigila en España y cómo actúa
España es uno de los países europeos con mayor presión regulatoria efectiva en materia de IA: fue el primer país de la UE en crear su autoridad nacional de supervisión de IA.
La AESIA (Agencia Española de Supervisión de la Inteligencia Artificial) tiene sede en A Coruña, fue creada por Real Decreto en agosto de 2023, y tiene plenas competencias para supervisar el cumplimiento, abrir investigaciones, imponer sanciones y coordinar con la AEPD y reguladores sectoriales.
A mayo de 2026, la AESIA ha publicado 16 guías de cumplimiento y tiene 23 investigaciones preliminares abiertas. No es un organismo testimonial.
¿Qué pasa si mi proveedor de IA no cumple?
Respuesta importante: si el proveedor de tu herramienta de IA no cumple el AI Act, eso no te exime de tus obligaciones como operadora. Puedes — y debes — exigir a tu proveedor información sobre el cumplimiento regulatorio de sus sistemas. Revisa tus contratos: si el proveedor no puede acreditar cumplimiento, tienes razones para renegociar o cambiar de proveedor.
8. Plan de acción en 90 días para pymes
El cumplimiento del AI Act no es un proyecto de una sola vez. Pero hay un primer bloque de 90 días que te pone en una posición razonablemente segura antes de agosto de 2026:
| Cuándo | Acción | Responsable |
|---|---|---|
| Mes 1 | Inventario de todas las herramientas de IA (incluyendo ChatGPT, Copilot, CRM con IA, ATS…) | Dirección + IT |
| Mes 1 | Clasificación de cada sistema por nivel de riesgo del AI Act | Dirección + asesoría legal |
| Mes 1 | Revisión de contratos con proveedores de software: ¿cumplen el AI Act? | Legal / Compras |
| Mes 1 | Verificación de que ninguna práctica prohibida está en uso | Dirección |
| Mes 2 | Formación del equipo en IA y documentación de la misma (obligatorio desde feb 2025) | RRHH |
| Mes 2 | Redacción de política de uso de IA interna y comunicación al equipo | Legal / Dirección |
| Mes 2 | Añadir aviso visible en chatbots y herramientas con usuarios externos | IT / Marketing |
| Mes 3 | Diagnóstico completo de cumplimiento (interno o con asesoría especializada) | Legal |
| Mes 3 | Documentar la supervisión humana de los sistemas de alto riesgo | Responsable de área |
| Mes 3 | Establecer procedimiento de revisión periódica del cumplimiento | Dirección + Legal |
9. Preguntas frecuentes sobre el AI Act para pymes
Sí, pero el nivel de obligaciones depende del uso. Si lo usas para emails internos o brainstorming: riesgo mínimo, sin obligaciones específicas. Si tienes un chatbot de atención al cliente: debes informar de que es IA. Si lo usas para filtrar candidatos o tomar decisiones sobre personas: probablemente estás en alto riesgo con obligaciones específicas de documentación y supervisión humana.
No existe una obligación formal de nombrar un AI Officer para todos los operadores. Sí es una buena práctica que la AESIA recomienda, especialmente si usas sistemas de alto riesgo. Lo que sí debes tener claro es quién es el responsable de cumplimiento del AI Act en tu empresa — aunque sea el director general o el responsable legal.
Sí, y las multas son acumulativas, no alternativas. Cuando un sistema de IA procesa datos personales — lo cual ocurre en la mayoría de los casos de uso empresarial — aplican ambas normativas. La AESIA y la AEPD coordinan sus actuaciones. Un sistema de IA de alto riesgo que usa datos personales puede ser inspeccionado por ambas autoridades.
Sí. Las pymes tienen acceso prioritario a los sandboxes regulatorios de la AESIA — entornos controlados para probar sistemas de IA bajo supervisión regulatoria antes de lanzarlos. Además, el Kit Digital 2026 incluye bonos específicos para IA y ciberseguridad que pueden financiar parte del proceso de adaptación.
El incumplimiento del proveedor no te exime de tus obligaciones como operadora. Puedes y debes exigir a tu proveedor información sobre el cumplimiento regulatorio de sus sistemas. Si no puede acreditarlo, tienes razones para renegociar o cambiar de proveedor. En cualquier caso, tus obligaciones de supervisión, transparencia y formación son tuyas, no del proveedor.
¿No tienes claro si tu empresa está en riesgo alto, limitado o mínimo?
La clasificación del AI Act requiere análisis caso por caso: la misma herramienta puede ser alto riesgo en un contexto y riesgo limitado en otro. En el curso de IA Responsable y cumplimiento del AI Act aprenderás a hacer ese análisis con precisión, con herramientas prácticas y la interpretación jurídica que los artículos técnicos no pueden darte.
Ver el curso → Formación in companyEste artículo es informativo y no constituye asesoramiento jurídico. Para casos específicos, consulta con asesoría especializada.

Abogada especializada en Inteligencia Artificial. Profesora externa de IA en ENAE. Speaker. CEO Fundadora de academiadeia.es, legalprompt.es, fenixcomunicación.es, murciaunica.com y la revista digital para «Nostálgicos de mentes inquietas» generacionfenix.com.
