Guia executiva · Lectura 8 min
AI Act per a PIMES, què t'afecta i quan
El Reglament UE 2024/1689 entra en vigor escalonadament fins a 2027. La majoria de PIMES catalanes encara no saben si els aplica, en quin nivell ni què han de fer. Aquesta guia ho aclareix amb llenguatge senzill, exemples reals i un full de ruta accionable.
Important: Aquesta guia és síntesi formativa i orientativa. NO constitueix dictamen jurídic ni avaluació vinculant de conformitat. Per a casos concrets, deriva sempre a un despatx legal especialitzat.
Què és l'AI Act i a qui aplica
L'AI Act (Reglament UE 2024/1689) és la primera regulació global del món sobre intel·ligència artificial. Va ser aprovada el juliol de 2024 i s'aplica progressivament fins a l'agost de 2026.
Aplica a qualsevol empresa que desenvolupi, comercialitzi o utilitzi sistemes d'IA dins de la Unió Europea, inclou proveïdors fora de la UE si el resultat de la seva IA s'usa dins de la UE. No importa la mida de l'empresa: una PIME catalana de 20 empleats està igualment obligada que una multinacional.
El que canvia segons la mida i el sector és el nivell d'obligacions: les pràctiques prohibides ho són per a tothom; les obligacions estrictes només apliquen als sistemes d'IA classificats com d'alt risc; la majoria d'usos quotidians (chatbots, ChatGPT) tenen només obligacions de transparència.
Els 4 nivells de risc
L'AI Act classifica els sistemes per nivell de risc. Saber on et trobes és el primer pas.
Nivell 1 · Prohibit
Pràctiques prohibides (Art. 5)
Sistemes d'IA prohibits per ser incompatibles amb drets fonamentals. No es poden comercialitzar ni utilitzar a la UE sota cap circumstància.
Exemples: Reconeixement facial massiu en espais públics, puntuació social, inferència d'emocions al lloc de treball, manipulació subliminar.
Nivell 2 · Alt risc
Sistemes d'alt risc (Annex III)
Sistemes que afecten significativament drets fonamentals o la seguretat. Permesos però amb obligacions estrictes: gestió de riscos, documentació tècnica, supervisió humana, marcatge CE.
Exemples: IA per a selecció de personal, scoring crediticis, diagnòstic mèdic, avaluació d'estudiants, gestió d'infraestructura crítica.
Nivell 3 · Risc limitat
Obligacions de transparència
Sistemes amb risc baix però que requereixen que l'usuari sàpiga que està interactuant amb una IA o veient contingut generat artificialment.
Exemples: Chatbots d'atenció al client, generadors d'imatges, deepfakes (etiquetats), assistents conversacionals.
Nivell 4 · Risc mínim
Sense obligacions específiques
La majoria d'usos quotidians d'IA. No hi ha obligacions vinculants, però es recomanen bones pràctiques voluntàries.
Exemples: Filtres de spam, recomanacions de productes, motors de cerca, traduccions automàtiques, correcció gramatical.
Calendari d'aplicació 2024-2027
L'AI Act no s'aplica tot d'una. Té un calendari escalonat de gairebé 3 anys.
Agost 2024
Entrada en vigor formal
El reglament és oficialment vigent al DOUE, però la majoria d'obligacions encara no apliquen, comença el període transitori.
Febrer 2025
Pràctiques prohibides + alfabetització IA
Apliquen les prohibicions de l'Art. 5 i l'obligació de garantir alfabetització IA per a tot el personal que use sistemes d'IA (Art. 4).
Agost 2025
Obligacions per a IA d'ús general (GPAI)
Proveedors de grans models (GPT, Claude, Gemini, etc.) tenen obligacions específiques de transparència, documentació i avaluació de riscos sistèmics.
Agost 2026
AI Act plenament aplicable
Totes les obligacions per a sistemes d'alt risc són exigibles: gestió de riscos, documentació tècnica, supervisió humana, ciberseguretat, registres.
Febrer 2027
Marcatge CE obligatori
Tots els sistemes d'IA d'alt risc comercialitzats a la UE han de portar el marcatge CE i tenir la declaració UE de conformitat.
Què t'aplica segons el teu sector
Cinc casos típics de PIMES catalanes i com les afecta l'AI Act.
Gestoria / consultoria de RRHH
Alt risc (Annex III, punt 4)
Si uses IA per a filtrar CVs, avaluar candidats, decidir promocions o terminacions, el teu sistema és d'alt risc. Has de garantir absència de biaixos discriminatoris, transparència en les decisions automatitzades, i supervisió humana efectiva. Aplicat des d'agost 2026.
Centre mèdic privat
Alt risc (Annex III, punt 9)
Si uses IA per a diagnòstic, suport a decisions clíniques o triatge, alt risc. A més de l'AI Act, t'aplica el Reglament de Productes Sanitaris (MDR). Cal certificació CE específica i registre del sistema.
Despatx fiscal o assessoria financera
Alt risc (Annex III, punt 5)
Si fas scoring crediticis o avaluacions de solvència automatitzades, alt risc. Les sol·licituds han d'incloure explicació intel·ligible al client (dret a no ser objecte d'una decisió purament automatitzada, també RGPD).
Acadèmia o centre formatiu
Alt risc (Annex III, punt 3)
Si uses IA per a avaluar estudiants, decidir admissions o detectar trampes en exàmens, alt risc. Has de garantir que la IA no introdueix biaixos contra grups vulnerables i permet revisió humana.
Agència de marketing
Risc limitat o mínim
Els usos típics (ChatGPT per a copy, generador d'imatges, anàlisi predictiu de campanyes) són risc limitat o mínim. Sí cal: etiquetar deepfakes/contingut generat, complir RGPD per a dades de clients, i formar l'equip en alfabetització IA.
Full de ruta per a complir-ho
Cinc passos pràctics per a començar avui.
1. Inventariar
Identifica tots els sistemes d'IA que usa o ofereix la teva empresa, inclosos els integrats en eines de tercers.
2. Classificar
Determina el nivell de risc de cada sistema segons l'Annex III i l'Art. 5. Documenta la classificació.
3. Documentar
Per a sistemes d'alt risc, prepara documentació tècnica, registres automàtics i procediments de gestió de riscos.
4. Formar
Garanteix alfabetització IA del personal (obligatori des de feb 2025). Cursos formals o sessions internes serveixen.
5. Governar
Designa un responsable de conformitat IA, estableix revisions periòdiques i col·labora amb autoritats si cal.
Vols saber exactament què t'aplica?
Fes el diagnòstic interactiu de 5 minuts o parla amb IAescola del teu cas concret.