Skip to content
DigitalNeuron
Política y regulación

El Reglamento de IA de la UE: qué obligaciones ya están en vigor y cuáles quedan por llegar

El Reglamento no llegó de golpe. Sus deberes se activan por fases y, a agosto de 2026, varias ya están vigentes. Lectura directa del calendario y de qué exige cada fase, y a quién.

Por DigitalNeuron DeskÚltima actualización: 22 ago 20264 min de lectura

Respuesta rápida

¿Qué partes del Reglamento de IA de la UE están en vigor ahora?

El Reglamento de IA de la UE entró en vigor el 1 de agosto de 2024 y se aplica por fases. Las prohibiciones y el deber de alfabetización en IA rigen desde febrero de 2025; las obligaciones para modelos de IA de propósito general desde agosto de 2025; y el grueso del régimen de alto riesgo desde agosto de 2026, con los sistemas integrados en productos regulados en 2027.

Claves

  • Es escalonado: primero las prohibiciones, después los deberes sobre modelos de propósito general, y al final el régimen de alto riesgo.
  • Las obligaciones se asignan por papeles —proveedor, responsable del despliegue, importador, distribuidor—, no por empresas, y una misma organización puede ocupar varios a la vez.
  • Tiene alcance extraterritorial: si el resultado se usa en la UE, el Reglamento puede alcanzar a un proveedor establecido en cualquier lugar.
  • Los deberes de transparencia para chatbots y contenido sintético afectan a muchos más productos corrientes que la categoría de alto riesgo.

La mayoría de la cobertura del Reglamento de IA lo trata como un acontecimiento único. No lo es. Entró en vigor el 1 de agosto de 2024 y después fue activando sus deberes por tramos, cada uno dirigido a un grupo distinto. Leer el calendario es la forma más rápida de saber si hoy te afecta.

El calendario por fases

DesdeQué se aplica
01/08/2024Entrada en vigor. Todavía nada obligatorio.
02/02/2025Prohibición de las prácticas vedadas. Deber de alfabetización en IA para proveedores y responsables del despliegue.
02/08/2025Obligaciones para modelos de IA de propósito general (GPAI); órganos de gobernanza operativos; régimen sancionador en buena medida aplicable.
02/08/2026Fecha general de aplicación, incluidos el régimen de alto riesgo del anexo III y los deberes de transparencia del artículo 50.
02/08/2027IA de alto riesgo integrada en productos ya cubiertos por la legislación de seguridad de productos de la UE.

Dos advertencias antes de planificar con esta tabla. Primera, las disposiciones transitorias tratan de forma distinta los sistemas ya presentes en el mercado y los nuevos. Segunda, el propio calendario ha sido objeto de un debate político activo sobre simplificación y aplazamientos; las fechas del Reglamento son la referencia, pero siguen llegando actos de ejecución, normas armonizadas y directrices. Consulta la página de aplicación de la Comisión en lugar de fiarte de un resumen —este incluido— que puede haber envejecido.

Los cuatro niveles de riesgo

Riesgo inaceptable: prohibido. Puntuación social por autoridades públicas, técnicas manipulativas que distorsionen materialmente el comportamiento causando daño, extracción indiscriminada de imágenes faciales para construir bases de reconocimiento, inferencia de emociones en el trabajo y en centros educativos y —con excepciones estrechas y autorizadas— identificación biométrica remota en tiempo real en espacios públicos con fines policiales.

Alto riesgo: permitido, fuertemente condicionado. Dos vías de entrada: la IA enumerada en el anexo III (biometría, infraestructuras críticas, educación, empleo, servicios públicos y privados esenciales, aplicación de la ley, migración, administración de justicia) o la IA que actúa como componente de seguridad de un producto ya regulado. Estos sistemas exigen gestión de riesgos, gobernanza de datos, documentación técnica, registro de eventos, supervisión humana, medidas de exactitud y ciberseguridad, evaluación de conformidad y registro.

Riesgo limitado: transparencia. Hay que informar a las personas de que interactúan con un sistema de IA salvo que sea evidente. El contenido sintético de imagen, audio y vídeo debe marcarse de forma legible por máquina, y los deepfakes deben revelarse. Este nivel alcanza a muchos más productos cotidianos que el de alto riesgo, y es el que más subestiman los equipos de producto de consumo.

Riesgo mínimo. Todo lo demás. Sin obligaciones.

Los modelos de propósito general van por su propia vía

Los proveedores de GPAI afrontan deberes propios: documentación técnica, información para los proveedores posteriores que construyan sobre el modelo, una política de cumplimiento del derecho de autor de la UE y un resumen público suficientemente detallado del contenido de entrenamiento. Los modelos considerados de riesgo sistémico suman evaluación del modelo, pruebas adversarias, notificación de incidentes y protección de ciberseguridad.

El Código de buenas prácticas para la IA de propósito general de la Comisión es la vía prevista para demostrar el cumplimiento en este nivel. Es voluntario en su forma; suscribirlo pretende reducir la carga administrativa frente a demostrar el cumplimiento por otros medios.

Quien construya sobre un modelo de propósito general debería fijarse en el efecto aguas abajo: si el proveedor del modelo base no te entrega la documentación que necesitas, tu propio relato de cumplimiento tiene un agujero. Es una cuestión de compras que hay que plantear antes de firmar, no después.

Papeles, no empresas

El Reglamento reparte deberes por papeles, y una misma organización ocupa a menudo más de uno:

  • Proveedor: desarrolla un sistema, o lo manda desarrollar, y lo introduce en el mercado con su nombre o marca.
  • Responsable del despliegue: lo utiliza bajo su propia autoridad en un contexto profesional.
  • Importador y distribuidor: introducen o comercializan un sistema de terceros en el mercado de la UE.

La disposición que pilla a la gente: un responsable del despliegue que pone su nombre a un sistema de alto riesgo, o lo modifica sustancialmente, o cambia su finalidad prevista, se convierte en proveedor a efectos del Reglamento, con todo el conjunto de obligaciones de alto riesgo. Ajustar un modelo y lanzarlo como funcionalidad propia es exactamente el tipo de acto que puede activarlo.

Qué hacer en el próximo trimestre

Para la mayoría de las organizaciones el primer paso honesto es un inventario: qué IA se usa, quién la suministró, qué decide y qué papel ocupas en cada caso. Muy pocos equipos pueden responder hoy a eso, y ninguna otra parte del trabajo de cumplimiento puede empezar sin ello.

Después, por orden aproximado de prioridad: comprobar que nada de lo que operas cae en la lista de prohibiciones; satisfacer el deber de alfabetización en IA para el personal que trabaja con estos sistemas; determinar si algún caso de uso entra en el anexo III; implantar el marcado de transparencia para chatbots y medios generados; y, si construyes sobre un modelo de propósito general, obtener la documentación del proveedor por escrito.

El Reglamento premia a las organizaciones que saben qué están ejecutando. Es poco vistoso, y ahí está el trabajo.

Preguntas frecuentes

¿Se aplica a empresas fuera de la UE?
Sí, cuando el sistema se introduce en el mercado de la UE o su resultado se utiliza en la Unión. Los proveedores de fuera deben además designar un representante autorizado en la UE.
¿Mi chatbot es un sistema de alto riesgo?
Normalmente no. El alto riesgo se define por casos de uso enumerados —biometría, infraestructuras críticas, educación, empleo, servicios esenciales, aplicación de la ley, migración, justicia— y por la IA integrada en productos regulados. Un asistente general de atención al cliente suele quedar bajo los deberes de transparencia.
¿Cuáles son las sanciones?
El Reglamento fija multas administrativas escalonadas; el tramo más alto —hasta el 7% del volumen de negocio anual mundial o 35 millones de euros, el importe que sea mayor— se reserva para las prácticas prohibidas.
¿Qué diferencia hay entre proveedor y responsable del despliegue?
El proveedor desarrolla un sistema o lo manda desarrollar y lo introduce en el mercado con su propio nombre. El responsable del despliegue lo utiliza bajo su autoridad en un contexto profesional. Poner tu marca a un sistema de terceros, o modificarlo sustancialmente, puede convertirte en proveedor.

Fuentes

  1. Regulation (EU) 2024/1689 — the AI Act, full textEUR-Lex
  2. AI Act — official overview and implementation timelineEuropean Commission
  3. European AI OfficeEuropean Commission
EtiquetasEU AI ActregulationcomplianceGPAI

Lecturas relacionadas

Open weights vs open source AI: what the labels actually mean

Open weights means the trained model file can be downloaded and run yourself, under whatever licence the publisher chose. Open source is a stricter legal standard requiring freedom to use, study, modify and redistribute without restrictions on field of use. Many widely used models are open weights but not open source.

Actualizado 3 min de lectura