ai act españa

AI Act en España 2026: lo que tu empresa tiene que hacer (sin el alarmismo)

Las noticias sobre el AI Act llevan meses generando más confusión que claridad. He visto titulares que lo presentan como una prohibición total de la IA en empresas, y he visto también el extremo opuesto: artículos que dicen que no hay nada que hacer hasta 2027. Ninguna de las dos lecturas es útil. Cuando analicé el texto real del AI Act para aplicarlo a clientes, lo primero que noté fue lo que no dice: no prohíbe usar IA en tu empresa, no exige certificaciones para la mayoría de usos, y no convierte a los responsables técnicos en criminales si cometen un error.

Lo que sí hace es establecer un suelo regulatorio que ya está en vigor. Y entender ese suelo — sin exagerarlo ni minimizarlo — es lo que necesita cualquier directivo que tome decisiones sobre IA hoy.

Qué es el AI Act y qué tiene ya vigencia en España

El AI Act (Reglamento UE 2024/1689) entró en vigor el 1 de agosto de 2024. No se aplica de golpe: hay un calendario escalonado. Los primeros artículos con efecto inmediato fueron los relativos a prácticas prohibidas (febrero de 2025) y los de alfabetización en IA (también febrero de 2025). Los sistemas de alto riesgo tienen plazos más largos, que se extienden hasta agosto de 2026 y agosto de 2027 según la categoría.

En España, la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial) es el organismo responsable de la supervisión. Todavía está en fase de desarrollo operativo, pero existe y tiene mandato claro.

Formación presencial · Madrid

¿Quieres salir de aquí sabiendo hacer esto en tu empresa el próximo 14 de noviembre?

En un día presencial montas tus departamentos agénticos con IA y construyes tu propia app. Sin conocimientos técnicos. Máx. 16 plazas.

Ver el curso → 990€ + IVA

El punto de partida para cualquier empresa es la clasificación de riesgo. No todos los usos de IA caen bajo las mismas obligaciones. La mayoría de usos empresariales reales están en las dos categorías con menores exigencias.

La tabla que todo directivo debería tener clara

Documentos legales y regulación sobre escritorio de despacho
El AI Act establece cuatro niveles de riesgo. Entender en cuál opera tu empresa determina exactamente qué obligaciones tienes — y cuáles no.
Categoría Qué incluye Ejemplos concretos Obligación
Riesgo inaceptable (prohibido) Prácticas que vulneran derechos fundamentales Vigilancia biométrica masiva en espacios públicos, sistemas de puntuación social, manipulación subliminal Prohibición total desde febrero 2025
Alto riesgo (regulado) Sistemas que afectan decisiones críticas sobre personas Software de selección de personal que toma decisiones autónomas de contratación, scoring crediticio automatizado, diagnóstico médico autónomo, sistemas para infraestructuras críticas Evaluación de conformidad, documentación técnica, supervisión humana, registro en base de datos UE
Riesgo limitado (transparencia) Sistemas que interactúan con personas Chatbots de atención al cliente, sistemas de generación de texto o imágenes, deepfakes Obligación de informar al usuario que está interactuando con IA
Riesgo mínimo (sin obligación específica) Resto de aplicaciones de IA Filtros de spam, IA en videojuegos, herramientas de productividad interna, análisis de datos internos, asistentes de redacción Sin obligación específica bajo el AI Act

El 90% de los usos de IA en pymes y empresas medianas cae en las dos últimas categorías. Esto no es una opinión optimista — es la lectura directa del texto del reglamento.

Los tres mitos que más están bloqueando a las empresas

Mito 1: «No podemos usar IA en Recursos Humanos por el AI Act»

Falso, con matiz importante. El AI Act regula los sistemas que toman decisiones autónomas de contratación — software que filtra CVs y decide por sí solo quién pasa a la siguiente fase sin intervención humana. Eso es alto riesgo y requiere garantías.

Usar IA para ayudar a tu equipo de RRHH a redactar descripciones de puesto más precisas, resumir candidaturas para que un humano las evalúe, o preparar preguntas para entrevistas: eso es riesgo mínimo o limitado. La diferencia está en quién toma la decisión final. Si hay un humano que decide, la carga regulatoria cae significativamente. Este matiz es el que la mayoría de los artículos de alarma omiten.

Mito 2: «Necesitamos una certificación antes de usar IA»

Las certificaciones formales aplican a los proveedores de sistemas de alto riesgo, no a las empresas que usan herramientas de riesgo limitado o mínimo. Si tu empresa usa ChatGPT, Claude, Copilot o herramientas similares para trabajo interno, no necesitas pasar por ningún proceso de certificación. Las obligaciones de documentación y evaluación formal recaen sobre quien desarrolla y comercializa el sistema de alto riesgo, no sobre quien lo usa para productividad general.

Mito 3: «Es demasiado arriesgado empezar hasta que todo esté claro»

Este es el mito más caro en términos de competitividad. El AI Act no establece un periodo de gracia sobre los beneficios de productividad: las empresas que están usando IA bien ahora están ganando ventaja operativa semana a semana. La incertidumbre regulatoria que existe sobre detalles de implementación futura no afecta a la gran mayoría de usos actuales, que ya tienen su clasificación de riesgo definida.

El Artículo 4: la única obligación que afecta a todas las empresas ya

El Artículo 4 del AI Act establece la obligación de «alfabetización en IA» (AI literacy). En vigor desde febrero de 2025. Dice que los proveedores y los responsables del despliegue de sistemas de IA deben garantizar que su personal tiene un nivel suficiente de conocimiento sobre IA, considerando su rol, el tipo de sistema que usan y los riesgos involucrados.

Lo que esto significa en la práctica: si tu empresa usa sistemas de IA — que casi con seguridad ya lo hace, aunque sea solo Copilot en Office o un chatbot de atención al cliente — tienes la obligación de que las personas que interactúan con esos sistemas entiendan qué están usando y cuáles son sus limitaciones.

Eso es el suelo regulatorio. Personas que saben que la IA existe y entienden básicamente cómo funciona. Es el mínimo exigible.

Y aquí está la distinción que más importa para un directivo que piensa en términos de competitividad, no solo de cumplimiento.

Alfabetización en IA versus departamentos agénticos: dos niveles completamente distintos

El AI Act exige alfabetización. Eso significa: tus empleados saben que el chatbot es IA, entienden que puede cometer errores, y no lo toman como oráculo. Es necesario. No es suficiente.

Un departamento agéntico es otra categoría. Es cuando el equipo de marketing no solo sabe que existe la IA, sino que tiene flujos de trabajo donde un agente monitoriza tendencias, genera borradores de contenido adaptados a su buyer persona, y el equipo revisa y publica. Es cuando el equipo de ventas tiene un agente que prepara los briefings previos a cada reunión usando datos de CRM y noticias recientes del cliente. Es cuando el departamento legal tiene un proceso donde un agente hace la primera revisión de contratos estándar y el abogado valida, en lugar de hacer la primera lectura desde cero.

La distancia entre alfabetización y departamento agéntico no es incremental. Es estructural. Una empresa con empleados alfabetizados cumple la ley. Una empresa con departamentos agénticos opera de forma diferente que sus competidores.

El AI Act fija el suelo. La pregunta real no es si vas a cumplir el suelo — debes cumplirlo — sino cuánto por encima del suelo va a operar tu empresa comparado con tus competidores en los próximos 18 meses.

Lo que sí requiere atención legal: los casos de alto riesgo

Sin entrar en recomendaciones específicas de cumplimiento, hay sectores donde la probabilidad de tener sistemas de alto riesgo es mayor y merece análisis cuidadoso: empresas que usan scoring automático para crédito o seguros, plataformas de contratación con filtros automáticos que deciden sin revisión humana, servicios sanitarios con diagnóstico asistido por IA, y cualquier empresa que suministra componentes de IA a infraestructuras críticas.

Si operas en alguno de esos ámbitos, el análisis de si tu sistema específico cae en la categoría de alto riesgo requiere revisión con criterio jurídico. Lo que no requiere esa revisión es la mayoría de usos de productividad interna.

El paisaje regulatorio en perspectiva

El AI Act es el primer marco regulatorio exhaustivo de IA a nivel mundial. Eso crea incertidumbre en algunos aspectos de implementación, pero también da certeza en lo esencial: las categorías de riesgo están definidas, las prácticas prohibidas están claras desde febrero de 2025, y la obligación de alfabetización ya está vigente.

Para la mayoría de empresas españolas, el AI Act no cambia la decisión de si usar IA — esa decisión ya está tomada por el mercado. Lo que hace es establecer un marco dentro del cual moverse, y ese marco es más amplio y más razonable de lo que los titulares sugieren.

La energía directiva debería estar en entender el marco, cumplir las obligaciones básicas que ya aplican, y sobre todo en decidir cómo se va a usar IA para crear ventaja real. Para entender cómo ese proceso funciona en la práctica, puedes leer sobre por qué los directivos necesitan entender IA ellos mismos y cuáles son los errores más frecuentes en la implementación para no repetirlos.

Preguntas frecuentes sobre el AI Act y las empresas en España

¿Cuándo empieza a aplicarse el AI Act en España para las empresas?

El AI Act entró en vigor el 1 de agosto de 2024 con un calendario escalonado. Las prácticas prohibidas (riesgo inaceptable) y la obligación de alfabetización en IA (Artículo 4) son exigibles desde febrero de 2025. Las obligaciones para sistemas de alto riesgo tienen plazos que llegan hasta agosto de 2026 y agosto de 2027 según la categoría específica. En España, la AESIA es el organismo supervisor.

¿Puedo usar ChatGPT o Claude en mi empresa sin problemas legales bajo el AI Act?

Para usos de productividad interna general — redactar documentos, analizar información, preparar presentaciones, responder consultas internas — estos usos caen en la categoría de riesgo mínimo o limitado bajo el AI Act. No requieren certificación ni evaluación de conformidad. La obligación principal que aplica es que los empleados que usen estas herramientas tengan un nivel básico de comprensión de qué es la IA y sus limitaciones (Artículo 4, AI literacy). Para usos que impliquen decisiones automatizadas sobre personas — contratación autónoma, scoring crediticio sin supervisión humana — el análisis es diferente y puede caer en alto riesgo.

¿Qué obliga exactamente el Artículo 4 del AI Act sobre alfabetización en IA?

El Artículo 4 exige que los proveedores y responsables del despliegue de sistemas de IA garanticen que su personal tenga un nivel suficiente de competencia en IA, teniendo en cuenta sus funciones y el contexto en el que usan los sistemas. En vigor desde febrero de 2025. En la práctica, esto significa que los empleados que interactúan con herramientas de IA deben entender qué es la IA, qué puede y qué no puede hacer, y cuáles son sus riesgos básicos. No exige un programa de formación certificado ni acreditación formal — exige que la comprensión sea adecuada al rol y al sistema que se usa.

¿El AI Act prohíbe usar IA en procesos de selección de personal?

No prohíbe el uso de IA en RRHH. Regula los sistemas que toman decisiones autónomas de contratación — software que filtra o clasifica candidatos sin supervisión humana en la decisión final. Esos sistemas se clasifican como alto riesgo y requieren documentación técnica, evaluación de conformidad y supervisión humana. Sin embargo, usar IA para asistir al equipo de RRHH — redactar descripciones de puesto, resumir candidaturas para que un humano evalúe, preparar guías de entrevista — no cae en esa categoría. La clave es que la decisión final la tome un humano, no el sistema automatizado.

¿Qué es la AESIA y qué papel tiene en la supervisión del AI Act en España?

La AESIA (Agencia Española de Supervisión de la Inteligencia Artificial) es el organismo designado en España como autoridad nacional de supervisión del AI Act. Está en fase de desarrollo operativo. Su función es supervisar el cumplimiento del reglamento, recibir denuncias, y coordinar con el Comité Europeo de Inteligencia Artificial. Para la mayoría de empresas que operan en riesgo mínimo o limitado, la AESIA no representa una amenaza de supervisión inmediata. Su foco inicial es el ecosistema de proveedores de sistemas de alto riesgo y las prácticas prohibidas.

Sobre Jorge Valero

Director de Tecnología e IA con más de 15 años de experiencia implantando sistemas de datos e inteligencia artificial en empresas medianas y grandes. Instructor y consultor especializado en ayudar a directivos a usar la IA como herramienta de decisión. Conoce mi trayectoria →

Publicaciones Similares