Derecho Digital

Reglamento Europeo de IA: guía completa para empresas

Última actualización: 3 de septiembre de 2026.

Quirós Abogados · Gijón y Madrid
Respuesta rápida

El AI Act (Reglamento UE 2024/1689) establece el primer marco jurídico integral para la IA en Europa. Clasifica los sistemas por nivel de riesgo e impone obligaciones estrictas a los de alto riesgo: gestión de riesgos, calidad de datos, documentación técnica, trazabilidad, transparencia y supervisión humana. Las sanciones alcanzan hasta 35 millones de euros o el 7% del volumen de negocios mundial. La aplicación plena llega en agosto de 2026.

Qué es el AI Act

El Reglamento de Inteligencia Artificial (AI Act) constituye el primer marco regulatorio integral sobre inteligencia artificial adoptado por una gran jurisdicción económica. Su objetivo es garantizar que los sistemas de IA utilizados en la Unión Europea sean seguros, respeten los derechos fundamentales y fomenten la innovación tecnológica.

El reglamento se aplica a proveedores de sistemas de IA que comercialicen en la UE, usuarios o desplegadores establecidos en la Unión, y proveedores situados fuera de la UE cuando los resultados del sistema se utilicen dentro del territorio europeo — el denominado principio de efecto extraterritorial, ya utilizado en el RGPD.

Fuente:Reglamento (UE) 2024/1689, arts. 1 y 2.

Clasificación de riesgos

El elemento central del AI Act es la clasificación de los sistemas de IA en función del riesgo que presentan para los derechos fundamentales y la seguridad de las personas. El reglamento distingue cuatro niveles:

Riesgo inaceptable — sistemas prohibidos

Están directamente prohibidos los sistemas de manipulación cognitiva subliminal, los sistemas de puntuación social, con independencia de que los utilice una autoridad pública o una entidad privada, la identificación biométrica remota en tiempo real en espacios de acceso público con fines de aplicación de la ley (salvo excepciones tasadas; otros usos biométricos no están prohibidos, sino clasificados como de alto riesgo) y los sistemas que exploten vulnerabilidades de menores, personas mayores o con discapacidad.

Fuente:Reglamento (UE) 2024/1689, art. 5.

Alto riesgo

Los sistemas de alto riesgo incluyen aplicaciones en empleo y recursos humanos (selección automatizada de personal), educación, servicios financieros (evaluación de solvencia), infraestructuras críticas, y aplicaciones en justicia y seguridad. Son los más regulados.

Fuente:Reglamento (UE) 2024/1689, Anexo III.

Riesgo limitado y mínimo

Los sistemas de riesgo limitado (chatbots, generadores de contenido sintético) deben cumplir requisitos de transparencia informando al usuario que interactúa con IA. Los de riesgo mínimo no tienen obligaciones adicionales específicas.

Obligaciones para empresas con IA de alto riesgo

Modelos de IA de propósito general (GPAI)

El AI Act introduce obligaciones específicas para los modelos de IA de propósito general como los grandes modelos generativos: documentación técnica del modelo, resumen del contenido utilizado para entrenamiento y cumplimiento de normativa de derechos de autor. Los modelos de riesgo sistémico tienen obligaciones adicionales de evaluación y seguridad.

Fuente:Reglamento (UE) 2024/1689, arts. 53 a 55.

Sanciones

El régimen sancionador es uno de los más estrictos del derecho tecnológico europeo: hasta 35 millones de euros o el 7 % del volumen de negocios mundial anual para las infracciones más graves (sistemas prohibidos), hasta 15 millones o el 3 % para incumplimiento de obligaciones regulatorias, y hasta 7,5 millones o el 1 % por información incorrecta a autoridades.

Fuente:Reglamento (UE) 2024/1689, art. 99.

Calendario de aplicación

Fuente:Reglamento (UE) 2024/1689, arts. 113 y ss.

Impacto para empresas españolas

Están especialmente afectadas las empresas tecnológicas, fintech, recursos humanos, sector sanitario, industria y logística y administraciones públicas. Las organizaciones deberán adoptar estrategias de gobernanza de IA que incluyan evaluación jurídica de sistemas, auditorías algorítmicas, compliance tecnológico y formación interna. Además será necesario coordinar el Reglamento de IA con el RGPD, el Reglamento de Servicios Digitales y la Directiva (UE) 2024/2853 sobre responsabilidad por los daños causados por productos defectuosos, que incluye expresamente el software y los sistemas de IA y cuyo plazo de transposición vence en diciembre de 2026. La propuesta de directiva específica sobre responsabilidad en materia de IA fue retirada por la Comisión Europea.

Preguntas frecuentes

¿El AI Act afecta a todas las empresas?
No de igual forma. Las empresas que solo utilicen herramientas de IA con riesgo mínimo o limitado tienen obligaciones reducidas. Las obligaciones más estrictas recaen sobre proveedores y desplegadores de sistemas de alto riesgo.
¿Cuándo entra en vigor el AI Act para sistemas de alto riesgo?
La aplicación plena para la mayoría de sistemas de alto riesgo es agosto de 2026. Las prohibiciones sobre sistemas de riesgo inaceptable se aplicaron desde febrero de 2025.
¿Es necesario registrar los sistemas de IA?
Los sistemas de alto riesgo deben registrarse en la base de datos europea de IA antes de su comercialización en la UE.

Guillermo Quirós Llano

Abogado · Colegiado n.º 131635 del Ilustre Colegio de la Abogacía de Madrid y n.º 31908 del Ilustre Colegio de la Abogacía de Barcelona
Socio director de Quirós Abogados, S.L.P., sociedad profesional inscrita en el Ilustre Colegio de la Abogacía de Gijón con el número de registro 17/2010

Más sobre el autor

¿Necesita asesoramiento en Derecho Digital?

Le asesoramos en Derecho Digital en una consulta inicial gratuita.

Solicitar consulta gratuita Llamar a Gijón Llamar a Madrid