Reglamento Europeo de IA: lo que tu empresa tiene que hacer antes de agosto de 2026
Actualizado el 2 de julio de 2026. El 2 de agosto de 2026 no significa que absolutamente todo el Reglamento Europeo de Inteligencia Artificial (EU AI Act) entre de golpe en aplicación plena. Sí es una fecha clave: empiezan a aplicar la mayoría de reglas generales, las obligaciones de transparencia del artículo 50 y el inicio efectivo de la supervisión. Pero las reglas de alto riesgo tienen un calendario más matizado tras el paquete de simplificación europeo.
En este artículo te explico qué dice la ley, a quién afecta, qué obligaciones ya están en vigor, qué cambia en agosto de 2026 y qué pasos concretos puedes dar esta semana si tu empresa usa inteligencia artificial.
¿Qué es el EU AI Act?
El Reglamento Europeo de Inteligencia Artificial se aprobó en 2024 y entró en vigor el 1 de agosto de 2024. Se aplica por fases: desde el 2 de febrero de 2025 ya están vigentes las prohibiciones de prácticas de riesgo inaceptable y la obligación de alfabetización en IA; desde el 2 de agosto de 2025 aplican reglas de gobernanza y obligaciones para proveedores de modelos de IA de uso general; y desde el 2 de agosto de 2026 empiezan a aplicar, entre otras, las obligaciones de transparencia del artículo 50 y buena parte del régimen operativo.
Tiene alcance extraterritorial, igual que el RGPD. Da igual dónde estés: si tu sistema de IA se usa dentro del mercado europeo, tienes que cumplir.
¿A quién afecta? No solo a las grandes tecnológicas
El error más común es pensar que esto es solo para OpenAI, Google o Meta. La ley distingue tres tipos de actores:
- Proveedores: los que desarrollan la IA (OpenAI, Anthropic, Google).
- Importadores y distribuidores.
- Implementadores (deployers): cualquiera que USE un sistema de IA en su actividad profesional.
Si usas ChatGPT para filtrar currículums, un chatbot para atender clientes, un sistema de scoring para evaluar riesgos o generas contenido con IA para publicarlo, eres un implementador y tienes obligaciones.
Los 4 niveles de riesgo
La ley clasifica los sistemas de IA en cuatro niveles. Las obligaciones dependen del nivel:
Riesgo inaceptable (prohibido)
Scoring social, manipulación subliminal, explotación de vulnerabilidades y vigilancia biométrica masiva en tiempo real. Prohibido desde febrero de 2025. Multa: hasta 35 millones de euros.
Alto riesgo
Sistemas que pueden afectar a derechos fundamentales: selección de personal, educación, acceso a crédito, servicios esenciales, migración, justicia, ciertos usos biométricos o infraestructuras críticas. Sus obligaciones incluyen gestión de riesgos, calidad de datos, documentación técnica, registros, transparencia, supervisión humana, precisión, ciberseguridad y, según el caso, evaluación de conformidad o registro.
Riesgo limitado
Chatbots, sistemas que generan contenido, deepfakes o determinados textos publicados para informar al público sobre asuntos de interés público. Obligación principal: transparencia. A partir del 2 de agosto de 2026, el artículo 50 exige informar cuando una persona interactúa con IA y marcar o revelar ciertos contenidos generados o manipulados artificialmente.
Riesgo mínimo
Filtros de spam, IA en videojuegos, recomendaciones básicas. Sin obligaciones específicas.
Importante: la clasificación depende del uso, no de la tecnología. El mismo ChatGPT puede ser riesgo mínimo, limitado, alto riesgo o quedar sujeto a obligaciones de transparencia según para qué lo uses.
Qué cambia realmente en agosto de 2026
La fecha importante es el 2 de agosto de 2026. Entra en juego el grueso de la aplicación práctica: reglas de transparencia, supervisión, sandboxes regulatorios y capacidad de enforcement a nivel nacional y europeo. Para empresas que usan IA generativa, el punto más inmediato suele estar en el artículo 50: informar, marcar o revelar determinados usos de IA cuando afecten a la interacción con usuarios o a contenido artificial.
La parte de alto riesgo exige especial cuidado. La Comisión Europea ya recoge el ajuste del calendario dentro del paquete de simplificación: los sistemas de alto riesgo de determinadas áreas, como empleo, educación, biometría, infraestructuras críticas, migración, fronteras o justicia, pasan al 2 de diciembre de 2027; y los sistemas de alto riesgo integrados en productos regulados, como ascensores o juguetes, pasan al 2 de agosto de 2028. Por eso no basta con decir “todo empieza en agosto de 2026”. Hay que mirar el uso concreto y la categoría concreta.
Lo que ya deberías estar haciendo
Hay obligaciones que ya están en vigor. No conviene esperar a agosto:
- Prohibición de prácticas de riesgo inaceptable. Si usas IA para algo de la lista de prohibiciones, ya estás incumpliendo desde el 2 de febrero de 2025.
- Obligación de alfabetización en IA (artículo 4). Las empresas que utilicen sistemas de IA deben garantizar que su personal tenga un nivel suficiente de conocimiento sobre inteligencia artificial, proporcionado a sus funciones y al contexto de uso.
- Obligaciones para proveedores de modelos de IA de uso general. Si tú no desarrollas el modelo, normalmente no eres el obligado principal, pero sí deberías pedir documentación, garantías contractuales y claridad sobre datos, seguridad, derechos de autor y uso empresarial.
Si tu equipo usa ChatGPT, Copilot, Gemini, Claude o cualquier herramienta similar pero nadie entiende sus limitaciones, sus sesgos o los riesgos de meter datos de clientes en un modelo de lenguaje, tu problema no empieza en agosto: empieza ya con la alfabetización en IA y con el RGPD.
España y la AESIA
España fue el primer país de la UE en crear su autoridad de supervisión: la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial). Además de su papel supervisor, AESIA está publicando recursos útiles para aterrizar el Reglamento: preguntas y respuestas sobre el artículo 50, directrices sobre modelos de IA de uso general y materiales para entender el calendario real de obligaciones.
A partir del 2 de agosto de 2026, la supervisión deja de ser un asunto teórico para muchas empresas. La pregunta práctica no es si usas “mucha” o “poca” IA, sino si puedes explicar qué herramientas usas, para qué, con qué datos, qué riesgos generan y qué medidas has adoptado.
4 pasos que puedes dar esta semana
- Haz un inventario de todas las herramientas de IA que usa tu empresa. Todas. ChatGPT, Copilot, chatbots, sistemas de análisis, automatizaciones.
- Clasifica cada uso por nivel de riesgo. ¿Afecta a derechos fundamentales? ¿Condiciona el acceso de personas a empleo, crédito o servicios?
- Forma a tu equipo. La obligación de alfabetización ya está en vigor. No necesitas un máster, necesitas que la gente entienda qué puede y qué no puede hacer con la IA que usa.
- Revisa tus contratos con proveedores de IA. Si usas una herramienta de un tercero en procesos relevantes, pide claridad sobre tratamiento de datos, entrenamiento, seguridad, subencargados, propiedad intelectual, registros y soporte documental.
- Define cuándo informas y cuándo etiquetas. Si usas IA para chatbots, imágenes, audio, vídeo, textos de interés público o comunicación con usuarios, necesitas un criterio antes de que el artículo 50 sea exigible.
- Deja prueba. Inventario, política interna, formación mínima, decisiones de clasificación, proveedores aprobados y revisión humana. Lo que no puedas demostrar después será mucho más difícil de defender.
¿Necesitas ayuda?
Si después de leer esto no tienes claro si tu empresa cumple, qué nivel de riesgo tienen tus herramientas de IA o cómo aterrizar el artículo 50 en tu negocio, podemos verlo juntos en una consultoría personalizada. Saldrás con tu inventario clasificado y un plan de acción concreto para cumplir sin convertirlo en burocracia inútil.
Recursos oficiales
- Texto completo del Reglamento (UE) 2024/1689
- Comisión Europea: marco regulatorio de IA y calendario de aplicación
- AI Act Service Desk: timeline de implementación
- AESIA: preguntas y respuestas sobre el artículo 50 del Reglamento de IA
- AESIA: directrices sobre modelos de IA de uso general
- Código de buenas prácticas sobre etiquetado de contenido generado por IA
