IA Empresarial · 8 min lectura

AI Act para pymes en España: qué tienes que hacer en 2026

Qué exige de verdad el Reglamento europeo de IA a una pyme que usa inteligencia artificial, con el calendario actualizado tras la reforma de julio de 2026 y una checklist práctica.

Si tu pyme usa IA pero no la fabrica, en 2026 tienes que hacer tres cosas: saber dónde la usas, formar a tu equipo para usarla con criterio y avisar a las personas cuando corresponda (deepfakes y textos generados sobre temas de interés público). Si la usas para decidir sobre personas, como seleccionar candidatos o conceder crédito, prepárate ya: esas obligaciones se aplican desde el 2 de diciembre de 2027.

El resto de este artículo es el calendario real a octubre de 2026, qué te afecta y qué no.

Este artículo es informativo y no constituye asesoramiento jurídico.

Qué es el AI Act y por qué ha cambiado este verano

El AI Act es el Reglamento (UE) 2024/1689, el Reglamento europeo de inteligencia artificial. Entró en vigor el 1 de agosto de 2024 y se aplica por fases. Es un reglamento, no una directiva: obliga en toda la UE sin necesidad de ley nacional.

En julio de 2026 se aprobó una reforma, el Reglamento (UE) 2026/1744, conocido como Ómnibus digital sobre IA. Se firmó el 8 de julio, se publicó en el Diario Oficial el 24 de julio y entró en vigor el 27 de julio de 2026. Ya no es una propuesta: es derecho vigente.

La reforma hace cuatro cosas que importan a una pyme:

  • Retrasa las obligaciones de alto riesgo más de un año.
  • Suaviza la alfabetización en IA: ya no exige “garantizar” un nivel de conocimiento, sino tomar medidas para desarrollarlo.
  • Añade dos prohibiciones nuevas: generar contenido sexual de personas reales sin su consentimiento y material de abuso sexual infantil.
  • Extiende ventajas de las pymes a las empresas medianas pequeñas (las llamadas small mid-caps), por ejemplo en documentación simplificada y en el tope de las multas.

El calendario, fecha a fecha

FechaQué se aplicaA quién afecta
1 ago 2024Entrada en vigor del ReglamentoA nadie todavía: empieza la cuenta atrás
2 feb 2025Prohibiciones (ocho prácticas) y alfabetización en IAA toda empresa que desarrolle o use IA
2 ago 2025Obligaciones de los modelos de IA de uso general y gobernanza europeaA los grandes desarrolladores de modelos, no a quien los usa
27 jul 2026Entra en vigor la reforma (Reglamento 2026/1744)Cambia fechas y obligaciones para todos
2 ago 2026Aplicación general y obligaciones de transparencia (artículo 50)A quien ofrece asistentes conversacionales, genera contenido sintético o publica deepfakes y textos generados de interés público
2 dic 2026Dos prohibiciones nuevas y plazo de marcado del contenido generado para sistemas que ya estaban en el mercadoA los fabricantes de sistemas generativos
2 ago 2027Cada Estado debe tener operativo al menos un entorno controlado de pruebas (sandbox)A las autoridades; útil para quien desarrolla
2 dic 2027Obligaciones de alto riesgo del anexo III: empleo, educación, crédito, biometría y otros usos sensiblesA fabricantes y a empresas que usen IA en esos ámbitos
2 ago 2028Obligaciones de alto riesgo del anexo I: IA integrada en productos regulados (máquinas, juguetes, productos sanitarios)A fabricantes de esos productos

Antes de la reforma, el alto riesgo del anexo III debía aplicarse el 2 de agosto de 2026. Si leíste en 2025 que “en agosto de 2026 llega todo”, ese dato ya no vale.

Usar IA no es lo mismo que fabricarla

El reglamento distingue dos papeles, y casi todo depende de cuál es el tuyo.

Proveedor es quien desarrolla un sistema de IA y lo pone en el mercado con su nombre. Carga con la mayor parte del trabajo: documentación técnica, gestión de riesgos, evaluación de conformidad si es de alto riesgo, marcado del contenido generado.

Responsable del despliegue es quien usa un sistema de IA en su actividad profesional. Es el caso de la mayoría de pymes: una gestoría que resume expedientes, una tienda con un asistente en la web, una empresa que redacta ofertas con ayuda de IA.

Ojo con una frontera: si encargas un sistema a medida y lo comercializas con tu nombre, o cambias de forma sustancial la finalidad de uno existente, puedes pasar a ser proveedor. Si solo lo usas para tu negocio, eres responsable del despliegue.

Lo que se exige a quien usa IA

  • Alfabetización (desde 2 feb 2025). Tomar medidas para que tu equipo, y quien use IA en tu nombre, tenga el conocimiento suficiente según su puesto y el contexto. Tras la reforma no se exige garantizar un nivel concreto por persona, pero sí poder demostrar que has hecho algo razonable.
  • Transparencia (desde 2 ago 2026). Si publicas un deepfake (imagen, audio o vídeo que parece real y no lo es), debes decir que está generado o manipulado. Si publicas textos generados por IA para informar al público sobre asuntos de interés público, también, salvo que hayan pasado por revisión humana con responsabilidad editorial. Si usas reconocimiento de emociones o categorización biométrica, debes informar a las personas expuestas.
  • Alto riesgo (desde 2 dic 2027), solo si aplica. Si usas IA para filtrar candidatos, evaluar empleados, decidir sobre crédito u otros usos del anexo III: usarla según las instrucciones del fabricante, asignar supervisión humana a personas con formación y autoridad, vigilar su funcionamiento, conservar los registros que genere al menos seis meses, informar a los representantes de los trabajadores antes de usarla en el trabajo e informar a las personas sobre las que decide o ayuda a decidir.

Sobre los asistentes de chat: la obligación legal de que digan “soy una IA” recae en quien los fabrica. Pero es tu cliente quien lo ve. Exígelo por contrato y compruébalo en tu web.

Checklist práctica para una pyme que usa IA

  1. Inventario de usos. Una hoja con cada herramienta de IA que se usa en la empresa, quién la usa, para qué y con qué datos. Incluye lo que el equipo usa por su cuenta. Sin inventario no puedes saber si algún uso es de alto riesgo.
  2. Clasifica cada uso. Para cada fila, una pregunta: ¿decide o ayuda a decidir sobre personas en empleo, crédito, educación, acceso a servicios esenciales o biometría? Si la respuesta es no, estás en riesgo mínimo o de transparencia. Si es sí, márcalo para 2027.
  3. Alfabetización del equipo. Una sesión corta por perfil: qué hace bien la IA, dónde se equivoca, qué datos no se meten nunca y quién revisa el resultado. Guarda la fecha, el contenido y los asistentes. Eso es tu prueba.
  4. Transparencia con clientes. Revisa qué publicas: imágenes o vídeos generados, textos de la web o del blog, asistentes de atención. Etiqueta lo que deba etiquetarse y comprueba que el asistente de tu web se identifica como IA.
  5. Proveedores. Pide a cada proveedor de IA tres cosas por escrito: cómo cumple el reglamento, dónde trata tus datos y qué instrucciones de uso te da. Si alguno de tus usos es de alto riesgo, esas instrucciones serán tu manual de cumplimiento.
  6. Registro de decisiones. Cuando la IA intervenga en algo relevante (una oferta, una respuesta a un cliente, un filtro de candidatos), deja constancia de quién revisó el resultado y qué se decidió. Es buena práctica hoy y será obligación en alto riesgo.
  7. Un responsable. Una persona que mantenga el inventario al día y sea el punto de contacto. No hace falta contratar a nadie: hace falta que alguien tenga el encargo.

Para casi todas las pymes, esto cabe en unas pocas jornadas de trabajo. No requiere auditorías externas ni certificaciones.

Lo que NO te afecta

Para evitar alarmismo, esto es lo que una pyme que usa IA de forma corriente no tiene que hacer:

  • No tienes que registrar tus herramientas en ninguna base de datos europea. El registro es para fabricantes de alto riesgo y para administraciones públicas.
  • No tienes que hacer evaluaciones de conformidad ni marcados CE. Eso es del fabricante.
  • No te tocan las obligaciones de los modelos de uso general. Son para quien entrena y comercializa esos modelos.
  • No hay obligaciones específicas para la IA de riesgo mínimo. La Comisión pone como ejemplo los filtros de spam. La mayoría de usos internos corrientes, como resumir documentos o redactar borradores que luego revisa una persona, caen aquí, más allá de la alfabetización del equipo.
  • No te afecta el alto riesgo antes del 2 de diciembre de 2027, y solo si usas IA en los ámbitos sensibles del anexo III.
  • No tienes que nombrar un “delegado de IA”. Esa figura aparecía en el proyecto de ley español solo para el sector público estatal.

Las multas, en su justa medida

El reglamento fija máximos, no tarifas:

  • Prácticas prohibidas: hasta 35 millones de euros o el 7 % de la facturación mundial anual.
  • Otras obligaciones (incluidas las del responsable del despliegue y las de transparencia): hasta 15 millones o el 3 %.
  • Información incorrecta a las autoridades: hasta 7,5 millones o el 1 %.

Para las pymes, cada multa tiene como tope la cifra más baja del par, no la más alta. Tras la reforma, esa regla se extiende en parte a las small mid-caps. Y el propio reglamento pide a las autoridades que tengan en cuenta los intereses de las pymes.

En España, la tipificación de infracciones y el procedimiento sancionador dependen de una ley nacional que todavía no existe (siguiente apartado). Las cifras de arriba son los máximos europeos; la aplicación concreta está pendiente.

España: la AESIA y una ley que tendrá que esperar

La AESIA (Agencia Española de Supervisión de Inteligencia Artificial) se creó por el Real Decreto 729/2023 y tiene sede en A Coruña. Hoy publica 16 guías prácticas para cumplir el reglamento, no vinculantes, que nacieron del entorno de pruebas español. La propia agencia indica que están en revisión para incorporar los cambios del Ómnibus.

La ley española es otra historia. El 26 de mayo de 2026 el Consejo de Ministros aprobó el proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial y lo envió al Congreso. Según el Gobierno, el texto:

  • Designaba a la AESIA como autoridad principal para los usos en empleo, biometría o educación, junto a la Agencia Española de Protección de Datos y el Consejo General del Poder Judicial según el ámbito, y al Banco de España en lo financiero.
  • Fijaba sanciones de hasta 35 millones o el 7 % en los casos más graves y hasta 500.000 euros o el 0,5 % en los más leves, con reducciones por pronto pago y medidas correctoras, y con consideración específica del tamaño de la empresa.

Pero el proyecto no llegó a aprobarse. El Real Decreto 806/2026 disolvió las Cortes el 6 de octubre y convocó elecciones para el 29 de noviembre de 2026. La ficha del Congreso marca la iniciativa como caducada desde el 6 de octubre. Tendrá que volver a presentarse en la nueva legislatura, y su contenido final puede cambiar.

Qué significa para ti: el Reglamento europeo ya obliga, con o sin ley española. Lo que queda en el aire es qué autoridad española sanciona cada cosa y con qué procedimiento. No es motivo para esperar: las obligaciones de 2025 y 2026 ya están en vigor.

Qué sigue abierto

  • La ley española: caducada con la disolución de las Cortes. Habrá que ver si el próximo Gobierno la recupera y con qué texto.
  • Las directrices de la Comisión sobre transparencia y el código de buenas prácticas, de adhesión voluntaria, ya están publicados. Las directrices para clasificar si un sistema es de alto riesgo estuvieron en consulta pública hasta el 23 de julio de 2026; conviene revisarlas cuando salga la versión final.
  • Las guías de la AESIA están en revisión continua y pueden cambiar.

Por dónde empezar

Haz el inventario esta semana. Es lo que más aclara y lo que menos cuesta: en cuanto sepas dónde usas IA, sabrás si estás en el caso tranquilo (alfabetización y transparencia) o en el que exige preparar 2027.

Si quieres un primer contraste de dónde está tu empresa con la IA, el RaiCheck tarda 2 minutos. Y si necesitas ordenar los usos, priorizar y dejar el plan escrito, eso es exactamente nuestra consultoría de estrategia de IA.

Fuentes

A

Tomás Corral

← Volver al blog
Hablemos

¿Quieres esto aplicado a tu empresa?

Deja de leer sobre IA y empieza a usarla. Cuéntanos tu caso.

Cuéntanos tu reto →