Ética y riesgo

EU AI Act: cinco comprobaciones para el comité

Cinco comprobaciones de gobierno para saber qué IA usa la organización, qué obligaciones le afectan y qué decisiones debe tomar el comité.

EU AI Act: cinco comprobaciones para el comité
En este artículo
  1. ¿Qué partes del EU AI Act están ya en aplicación?
  2. 1. ¿Qué sistemas de IA utiliza realmente la organización?
  3. 2. ¿Qué papel jurídico ocupa la empresa en cada caso?
  4. 3. ¿Qué riesgo tiene el uso concreto?
  5. 4. ¿Quién decide, supervisa y puede detener el uso?
  6. 5. ¿Qué evidencia merece la pena conservar?
  7. ¿Qué debe decidir el comité después de estas comprobaciones?

Calendario de aplicación que debe conocer el comité

Hito Fecha Situación
Prácticas prohibidas y alfabetización en IA 02/02/2025 Aplicables
Gobernanza y obligaciones para modelos GPAI 02/08/2025 Aplicables
Aplicación general del Reglamento, salvo excepciones 02/08/2026 En vigor
Sistemas de alto riesgo del Anexo III 02/12/2027 Periodo ampliado
Sistemas de alto riesgo del Anexo I 02/08/2028 Periodo ampliado

El EU AI Act no se aplica a todas las empresas del mismo modo ni en una única fecha. Depende del papel de la organización, del sistema y del uso concreto. Por eso el comité no necesita empezar por una certificación, sino por cinco comprobaciones que le permitan decidir con hechos.

Estas comprobaciones son una recomendación de gobierno. No sustituyen el análisis jurídico de cada caso ni convierten toda herramienta de IA en un sistema de alto riesgo.

¿Qué partes del EU AI Act están ya en aplicación?

Las prácticas prohibidas comenzaron a aplicarse el 2 de febrero de 2025. Desde esa fecha, proveedores y responsables del despliegue también deben tomar medidas proporcionadas para apoyar la alfabetización en IA de las personas que operan o utilizan sistemas en su nombre.

Las obligaciones para proveedores de modelos de propósito general comenzaron el 2 de agosto de 2025. El 2 de agosto de 2026 entró en aplicación el bloque general previsto por el Reglamento, con excepciones y calendarios específicos. El AI Omnibus trasladó al 2 de diciembre de 2027 las reglas sobre sistemas de alto riesgo del Anexo III y al 2 de agosto de 2028 las vinculadas a determinados productos del Anexo I.

La consecuencia práctica es sencilla: antes de hablar de cumplimiento hay que identificar qué papel ocupa la organización y qué calendario corresponde a cada sistema.

1. ¿Qué sistemas de IA utiliza realmente la organización?

Un inventario no aparece como obligación universal y autónoma para toda empresa. Es, sin embargo, la forma más directa de descubrir usos, responsables y dependencias.

El registro inicial puede ser breve: nombre del sistema, finalidad, proveedor, área usuaria, datos tratados, personas afectadas y propietario interno. Debe incluir funciones de IA integradas en software ya contratado y usos no formalizados que hayan surgido en los equipos.

2. ¿Qué papel jurídico ocupa la empresa en cada caso?

No es lo mismo desarrollar un sistema, comercializarlo, importarlo, distribuirlo o utilizarlo bajo la propia autoridad. Una empresa que usa una herramienta suele actuar como responsable del despliegue, pero puede asumir obligaciones de proveedor si modifica sustancialmente el sistema, cambia su finalidad o lo comercializa bajo su nombre.

Esta comprobación evita copiar listas de obligaciones que pertenecen a otro operador.

3. ¿Qué riesgo tiene el uso concreto?

La clasificación se hace sobre el sistema y su finalidad prevista, no sobre la presencia genérica de IA. Conviene revisar primero prácticas prohibidas, después los supuestos de alto riesgo y, por último, las obligaciones de transparencia que puedan corresponder.

Una herramienta de productividad interna no tiene el mismo perfil que un sistema utilizado para selección de personal, evaluación crediticia o acceso a servicios esenciales. El contexto cambia la decisión.

4. ¿Quién decide, supervisa y puede detener el uso?

El Reglamento no obliga a toda empresa a crear un comité de IA ni a registrar un responsable en las actas. Sí exige, para los sistemas y obligaciones que correspondan, que existan medidas organizativas y personas con competencia, formación y autoridad suficientes.

Como buena práctica, el comité debería saber quién aprueba el uso, quién es propietario del proceso, quién realiza la supervisión y quién puede suspender el sistema ante un incidente.

5. ¿Qué evidencia merece la pena conservar?

El artículo 4 no prescribe un título, curso o registro único. Aun así, documentar las medidas de alfabetización, las decisiones de clasificación, las revisiones y los incidentes permite demostrar que la organización actuó de forma proporcionada.

Los contratos también deben revisarse según el papel de cada parte. No existe una cláusula universal para cualquier proveedor de IA. Lo importante es conocer la finalidad autorizada, la información disponible, las condiciones de uso, la gestión de cambios, la seguridad, los datos y la asistencia necesaria para cumplir las obligaciones aplicables.

¿Qué debe decidir el comité después de estas comprobaciones?

El resultado no debería ser una carpeta de documentos, sino una lista priorizada de decisiones: detener un uso, pedir información al proveedor, reforzar supervisión, formar a un colectivo o preparar con tiempo un posible sistema de alto riesgo.

Gobernar la IA no consiste en asumir que todo está prohibido ni en confiar en que el proveedor lo resuelve todo. Consiste en conocer la realidad, asignar autoridad y decidir con proporcionalidad.

Preguntas frecuentes sobre el EU AI Act

¿Entró en vigor todo el EU AI Act el 2 de agosto de 2026?

No. El 2 de agosto de 2026 comenzó la aplicación general del Reglamento y las facultades de supervisión de la Comisión. Las obligaciones GPAI se aplican desde el 2 de agosto de 2025 y las prácticas prohibidas desde el 2 de febrero de 2025. Los sistemas de alto riesgo del Anexo III se aplazan a diciembre de 2027 y los del Anexo I, integrados en productos regulados de seguridad, a agosto de 2028.

¿Cuál es la multa máxima por incumplir el EU AI Act?

El Reglamento UE 2024/1689 fija la multa máxima en 35 millones de euros o el 7 % de la facturación anual global de la empresa, aplicándose la cifra que resulte mayor. Es la sanción reservada a las infracciones más graves, como el uso de prácticas prohibidas.

¿Qué obligaciones de mi organización afectan a los proveedores de IA?

Depende del papel de cada parte y del sistema. Conviene revisar finalidad autorizada, información disponible, gestión de cambios, seguridad, datos y asistencia. No existe una cláusula universal obligatoria para cualquier contrato de IA.

¿Basta con formar a los equipos en IA para cumplir?

No. El artículo 4 exige medidas proporcionadas al conocimiento, experiencia y contexto, pero no prescribe un curso o registro único. Documentar las medidas adoptadas es una buena práctica para conservar evidencia.

¿Qué recursos oficiales puedo usar en España?

La referencia jurídica es el texto consolidado de EUR-Lex. La Comisión mantiene información sobre calendario y alfabetización. ISO/IEC 42001 puede ayudar como estándar voluntario de gestión, pero no sustituye el análisis legal.

Qué llevarte de este artículo

  • El EU AI Act se aplica mediante un calendario escalonado: varias obligaciones ya están vigentes.
  • El comité necesita un inventario real de los sistemas de IA antes de decidir prioridades.
  • Clasificación, responsabilidad, contratos y medidas de alfabetización convierten el análisis en acciones verificables.
  • El plazo adicional para los sistemas de alto riesgo debe utilizarse para preparar procesos y trazabilidad.

Fuentes y referencias

  1. EUR-Lex · Reglamento de IA, versión consolidada de 27/07/2026
  2. Comisión Europea · Entrada en vigor del AI Omnibus
  3. Comisión Europea · Preguntas y respuestas sobre alfabetización en IA

Convierte estas comprobaciones en un modelo de gobernanza

Si tu organización ya utiliza IA, el siguiente paso es saber qué ocurre realmente, priorizar los riesgos y definir quién decide, supervisa y responde.

Solicitar diagnóstico de gobernanza IA

Seguir leyendo