Saltar al contenido principal

Guía ejecutiva · Lectura 8 min

AI Act para PYMES, qué te afecta y cuándo

El Reglamento UE 2024/1689 entra en vigor escalonadamente hasta 2027. La mayoría de PYMES catalanas aún no saben si les aplica, en qué nivel ni qué deben hacer. Esta guía lo aclara con lenguaje sencillo, ejemplos reales y una hoja de ruta accionable.

Importante: Esta guía es síntesis formativa y orientativa. NO constituye dictamen jurídico ni evaluación vinculante de conformidad. Para casos concretos, deriva siempre a un despacho legal especializado.

Qué es el AI Act y a quién aplica

El AI Act (Reglamento UE 2024/1689) es la primera regulación global del mundo sobre inteligencia artificial. Fue aprobado en julio de 2024 y se aplica progresivamente hasta agosto de 2026.

Aplica a cualquier empresa que desarrolle, comercialice o use sistemas de IA dentro de la Unión Europea, incluye proveedores fuera de la UE si el resultado de su IA se usa dentro de la UE. No importa el tamaño de la empresa: una PYME catalana de 20 empleados está igualmente obligada que una multinacional.

Lo que cambia según el tamaño y el sector es el nivel de obligaciones: las prácticas prohibidas lo son para todos; las obligaciones estrictas solo aplican a los sistemas de IA clasificados como de alto riesgo; la mayoría de usos cotidianos (chatbots, ChatGPT) tienen solo obligaciones de transparencia.

Los 4 niveles de riesgo

El AI Act clasifica los sistemas por nivel de riesgo. Saber dónde te encuentras es el primer paso.

Nivel 1 · Prohibido

Prácticas prohibidas (Art. 5)

Sistemas de IA prohibidos por ser incompatibles con derechos fundamentales. No se pueden comercializar ni utilizar en la UE bajo ninguna circunstancia.

Ejemplos: Reconocimiento facial masivo en espacios públicos, puntuación social, inferencia de emociones en el trabajo, manipulación subliminal.

Nivel 2 · Alto riesgo

Sistemas de alto riesgo (Anexo III)

Sistemas que afectan significativamente derechos fundamentales o la seguridad. Permitidos pero con obligaciones estrictas: gestión de riesgos, documentación técnica, supervisión humana, marcado CE.

Ejemplos: IA para selección de personal, scoring crediticio, diagnóstico médico, evaluación de estudiantes, gestión de infraestructura crítica.

Nivel 3 · Riesgo limitado

Obligaciones de transparencia

Sistemas con riesgo bajo pero que requieren que el usuario sepa que está interactuando con una IA o viendo contenido generado artificialmente.

Ejemplos: Chatbots de atención al cliente, generadores de imágenes, deepfakes (etiquetados), asistentes conversacionales.

Nivel 4 · Riesgo mínimo

Sin obligaciones específicas

La mayoría de usos cotidianos de IA. No hay obligaciones vinculantes, pero se recomiendan buenas prácticas voluntarias.

Ejemplos: Filtros de spam, recomendaciones de productos, motores de búsqueda, traducciones automáticas, corrección gramatical.

Calendario de aplicación 2024-2027

El AI Act no se aplica todo de golpe. Tiene un calendario escalonado de casi 3 años.

  1. Agosto 2024

    Entrada en vigor formal

    El reglamento es oficialmente vigente en el DOUE, pero la mayoría de obligaciones aún no aplican, comienza el período transitorio.

  2. Febrero 2025

    Prácticas prohibidas + alfabetización IA

    Aplican las prohibiciones del Art. 5 y la obligación de garantizar alfabetización IA para todo el personal que use sistemas de IA (Art. 4).

  3. Agosto 2025

    Obligaciones para IA de uso general (GPAI)

    Proveedores de grandes modelos (GPT, Claude, Gemini, etc.) tienen obligaciones específicas de transparencia, documentación y evaluación de riesgos sistémicos.

  4. Agosto 2026

    AI Act plenamente aplicable

    Todas las obligaciones para sistemas de alto riesgo son exigibles: gestión de riesgos, documentación técnica, supervisión humana, ciberseguridad, registros.

  5. Febrero 2027

    Marcado CE obligatorio

    Todos los sistemas de IA de alto riesgo comercializados en la UE deben llevar el marcado CE y tener la declaración UE de conformidad.

Qué te aplica según tu sector

Cinco casos típicos de PYMES catalanas y cómo las afecta el AI Act.

Gestoría / consultoría de RRHH

Alto riesgo (Anexo III, punto 4)

Si usas IA para filtrar CVs, evaluar candidatos, decidir promociones o terminaciones, tu sistema es de alto riesgo. Debes garantizar ausencia de sesgos discriminatorios, transparencia en las decisiones automatizadas, y supervisión humana efectiva. Aplicado desde agosto 2026.

Centro médico privado

Alto riesgo (Anexo III, punto 9)

Si usas IA para diagnóstico, soporte a decisiones clínicas o triaje, alto riesgo. Además del AI Act, te aplica el Reglamento de Productos Sanitarios (MDR). Hay que certificación CE específica y registro del sistema.

Despacho fiscal o asesoría financiera

Alto riesgo (Anexo III, punto 5)

Si haces scoring crediticio o evaluaciones de solvencia automatizadas, alto riesgo. Las solicitudes deben incluir explicación inteligible al cliente (derecho a no ser objeto de una decisión puramente automatizada, también RGPD).

Academia o centro formativo

Alto riesgo (Anexo III, punto 3)

Si usas IA para evaluar estudiantes, decidir admisiones o detectar trampas en exámenes, alto riesgo. Debes garantizar que la IA no introduce sesgos contra grupos vulnerables y permite revisión humana.

Agencia de marketing

Riesgo limitado o mínimo

Los usos típicos (ChatGPT para copy, generador de imágenes, análisis predictivo de campañas) son riesgo limitado o mínimo. Sí hay: etiquetar deepfakes/contenido generado, cumplir RGPD para datos de clientes, y formar al equipo en alfabetización IA.

Hoja de ruta para cumplirlo

Cinco pasos prácticos para empezar hoy.

1

1. Inventariar

Identifica todos los sistemas de IA que usa o ofrece tu empresa, incluidos los integrados en herramientas de terceros.

2

2. Clasificar

Determina el nivel de riesgo de cada sistema según el Anexo III y el Art. 5. Documenta la clasificación.

3

3. Documentar

Para sistemas de alto riesgo, prepara documentación técnica, registros automáticos y procedimientos de gestión de riesgos.

4

4. Formar

Garantiza alfabetización IA del personal (obligatorio desde feb 2025). Cursos formales o sesiones internas sirven.

5

5. Gobernar

Designa un responsable de conformidad IA, establece revisiones periódicas y colabora con autoridades si hace falta.

¿Quieres saber exactamente qué te aplica?

Haz el diagnóstico interactivo de 5 minutos o habla con IAescola de tu caso concreto.