Si en tu empresa alguien usa inteligencia artificial para trabajar, tienes obligaciones legales desde febrero de 2025. La Ley de Inteligencia Artificial de la UE (AI Act), el primer marco jurídico global en materia de IA, ya no es una norma futura: sus plazos de cumplimiento se activan de forma escalonada y sus primeras obligaciones ya están vigentes.

El objetivo de esta normativa es fomentar una IA fiable que garantice la seguridad, los derechos fundamentales y un enfoque centrado en el ser humano. Pero para las empresas, esto significa que la experimentación sin control ha terminado.

Calendario de obligaciones: fechas que no puedes ignorar

  • 2 de febrero de 2025: Entraron en vigor las primeras obligaciones, incluyendo las prácticas de IA prohibidas y los requisitos de alfabetización en IA.
  • 2 de agosto de 2025: Nuevas obligaciones para sistemas de IA de uso general.
  • 2 de agosto de 2026: Plazo clave para muchas empresas, especialmente para sistemas de IA considerados de «alto riesgo».
  • 2 de agosto de 2027: Fecha límite para el cumplimiento total de todas las disposiciones.

¿Qué niveles de riesgo existen y qué te exigen?

El AI Act establece cuatro niveles de riesgo con obligaciones proporcionales para las empresas.

1. Riesgo inaceptable (prohibido)

Prácticas de IA que están directamente prohibidas por ley. Incluyen sistemas de manipulación subliminal, explotación de vulnerabilidades y sistemas de puntuación social, entre otros.

2. Alto riesgo (máximas exigencias)

Aplicaciones críticas como infraestructuras, educación, empleo, servicios esenciales y sistemas de identificación biométrica. Para estas, las empresas deben desarrollar marcos de cumplimiento estrictos, con evaluaciones de conformidad, sistemas de gestión de riesgos y registros detallados.

3. Riesgo limitado (obligaciones de transparencia)

La mayoría de los chatbots y herramientas de IA generativa que usan muchas empresas entran aquí. Debes informar a los usuarios que están interactuando con un sistema de IA y garantizar ciertos niveles de transparencia.

4. Riesgo mínimo o nulo

No tienen obligaciones específicas, pero se recomienda adoptar buenas prácticas voluntarias.

¿Qué debe hacer tu empresa antes de agosto de 2026?

El AI Act no llega solo: converge con el RGPD, la directiva NIS2 de ciberseguridad y otras normativas. Esto significa que el cumplimiento no es un tema aislado, sino que debe integrarse en la gobernanza digital de toda la empresa.

Pasos prácticos:

  1. Inventaria todos los sistemas de IA que usas en tu negocio, incluso los que emplean tus colaboradores por iniciativa propia (el llamado «Shadow AI»).
  2. Clasifica cada sistema según el nivel de riesgo que le corresponda.
  3. Documenta el uso de la IA: qué datos utiliza, con qué finalidad y cómo se toman las decisiones.
  4. Forma a tu equipo en alfabetización en IA, un requisito ya exigido desde febrero de 2025.
  5. Revisa tus contratos con proveedores de IA para asegurarte de que ellos también cumplen.

Las sanciones son reales (y millonarias)

El AI Act prevé sanciones de hasta 35 millones de euros o el 7% del volumen de negocio anual mundial de la empresa infractora. No es una amenaza menor: es el incentivo más poderoso para tomar el cumplimiento en serio.

La oportunidad detrás de la regulación

Más allá del cumplimiento, la regulación ofrece una oportunidad: las empresas que demuestren un uso ético, transparente y responsable de la IA generarán mayor confianza entre sus clientes. La transparencia no es una carga, es una ventaja competitiva.


¿Quieres aplicar esto en tu web?

Te hago una auditoria gratuita con mejoras concretas de SEO, rendimiento y conversion para tu negocio.

Solicitar auditoria gratis