EU AI Act: siete preguntas para la dirección
Siete respuestas precisas sobre alcance, calendario, alto riesgo, alfabetización, supervisión, impacto en derechos y sanciones del EU AI Act.
En este artículo
- 1. ¿Nos afecta por utilizar herramientas de IA?
- 2. ¿Cuándo es un sistema de alto riesgo?
- 3. ¿Qué fechas debe conocer el comité?
- 4. ¿Qué exige la alfabetización en IA?
- 5. ¿Toda empresa debe realizar una FRIA?
- 6. ¿Qué exige la supervisión humana?
- 7. ¿Qué sanciones pueden imponerse?
- ¿Qué debería hacer ahora la dirección?
El EU AI Act está en vigor, pero no todas sus disposiciones se aplican a todas las empresas ni en la misma fecha. Estas son siete preguntas que una dirección debería resolver antes de convertir el Reglamento en un proyecto de cumplimiento.
1. ¿Nos afecta por utilizar herramientas de IA?
El Reglamento se aplica, entre otros, a proveedores que introducen sistemas o modelos en el mercado de la Unión y a responsables del despliegue establecidos o situados en la UE. También puede aplicar a operadores de terceros países cuando el resultado del sistema se utiliza en la Unión.
Usar una herramienta bajo la autoridad de la organización puede convertirla en responsable del despliegue. Eso no significa que todas las obligaciones del Reglamento, y en particular las de alto riesgo, se activen automáticamente.
2. ¿Cuándo es un sistema de alto riesgo?
El Reglamento identifica sistemas vinculados a productos regulados del Anexo I y usos del Anexo III. Entre estos últimos aparecen determinados casos en empleo, educación, servicios esenciales, infraestructuras críticas, justicia, migración o aplicación de la ley.
La finalidad prevista, el contexto y las exclusiones importan. No existe una categoría legal general llamada “riesgo medio” y no todo sistema utilizado en una empresa es de alto riesgo.
3. ¿Qué fechas debe conocer el comité?
Las prácticas prohibidas y la alfabetización en IA se aplican desde el 2 de febrero de 2025. Las obligaciones para proveedores de modelos de propósito general comenzaron el 2 de agosto de 2025.
El AI Omnibus situó las reglas de alto riesgo del Anexo III en el 2 de diciembre de 2027 y las de determinados productos del Anexo I en el 2 de agosto de 2028. El resto del calendario debe revisarse por disposición y papel.
4. ¿Qué exige la alfabetización en IA?
El artículo 4 obliga a proveedores y responsables del despliegue a tomar medidas para apoyar el desarrollo de la alfabetización de quienes operan o utilizan sistemas en su nombre. Deben considerar conocimientos, experiencia, formación, contexto y personas afectadas.
No exige garantizar un nivel individual concreto ni prescribe un único curso o certificado. Documentar las medidas es una buena práctica de evidencia, no un formato impuesto por el artículo.
5. ¿Toda empresa debe realizar una FRIA?
No. La evaluación de impacto en derechos fundamentales del artículo 27 se exige a determinados responsables del despliegue de sistemas de alto riesgo: organismos públicos, entidades privadas que prestan servicios públicos y ciertos usos relacionados con solvencia y seguros.
Otras empresas pueden realizar una evaluación similar como práctica de gobierno, pero no deberían presentarla como obligación universal.
6. ¿Qué exige la supervisión humana?
Para sistemas de alto riesgo, el artículo 26 exige asignarla a personas con competencia, formación, autoridad y apoyo. El Reglamento no formula un principio general de cuatro ojos para cada resultado.
La supervisión debe diseñarse según el riesgo: comprender límites, detectar anomalías, evitar dependencia automática, interpretar resultados y poder detener el sistema cuando proceda.
7. ¿Qué sanciones pueden imponerse?
El artículo 99 establece máximos diferentes. Las prácticas prohibidas pueden alcanzar 35 millones de euros o el 7 % del volumen de negocio mundial anual. Determinadas obligaciones expresamente enumeradas pueden alcanzar 15 millones o el 3 %, y la información incorrecta a autoridades, 7,5 millones o el 1 %.
Para pymes se aplica el menor entre el porcentaje y la cuantía. La sanción concreta debe ser proporcionada y valorar las circunstancias. El Reglamento también considera si otras autoridades ya han impuesto multas por la misma actividad, pero no establece que toda infracción genere automáticamente una suma de sanciones del AI Act y del RGPD.
¿Qué debería hacer ahora la dirección?
Primero, conocer sus usos y su papel. Después, separar tres columnas: obligaciones ya aplicables, preparación para fechas futuras y buenas prácticas voluntarias.
Esa distinción reduce alarmismo y también evita complacencia. La gobernanza empieza cuando la organización puede explicar qué decidió, por qué y con qué límites.
Qué llevarte de este artículo
- Siete respuestas precisas sobre alcance, calendario, alto riesgo, alfabetización, supervisión, impacto en derechos y sanciones del EU AI Act.
- 1. ¿Nos afecta por utilizar herramientas de IA?
- 2. ¿Cuándo es un sistema de alto riesgo?
- 3. ¿Qué fechas debe conocer el comité?
Fuentes y referencias
Lleva estas ideas a las decisiones de tu organización
Si tu organización ya utiliza IA, el siguiente paso es convertir el análisis en criterios, responsabilidades y una hoja de ruta aplicable al negocio.
Ver Gobernanza IA