Saltar al contenido
El banco de pruebas

AI Act agosto 2026: lo que tu empresa española tiene que tener listo antes del 2 de agosto

El EU AI Act no entró de golpe: se aplica por fases. El 2 de agosto de 2026 llegó la transparencia; el expediente de alto riesgo vence en diciembre de 2027. Aquí está lo que tienes que hacer — en lenguaje de empresa, no de abogado.

Un archivador con un reglamento impreso, unas gafas encima, un sello y un calendario con un día marcado

Actualizado · septiembre de 2026

Este artículo se escribió antes del 2 de agosto de 2026 y llevaba una cuenta atrás hacia esa fecha. El calendario cambió: el ómnibus digital sobre IA —Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026— aplazó las obligaciones de alto riesgo al 2 de diciembre de 2027 y al 2 de agosto de 2028. Lo que sí se aplica desde agosto de 2026 es la transparencia. El checklist sigue valiendo; el reloj es otro.

El EU AI Act es el reglamento europeo de inteligencia artificial —Reglamento (UE) 2024/1689—. Está en vigor desde agosto de 2024 y se aplica de forma escalonada: las prácticas prohibidas y la obligación de formar a quien usa IA desde febrero de 2025, los modelos de propósito general desde agosto de 2025, y desde el 2 de agosto de 2026 las obligaciones de transparencia — avisar de que se está hablando con una IA y etiquetar el contenido generado.

Lo que no llegó en agosto de 2026 es el bloque grande: la documentación técnica, la supervisión humana formalizada y el registro europeo de los sistemas de alto riesgo. Eso se aplazó al 2 de diciembre de 2027 para los sistemas del anexo III (RRHH, crédito, educación, infraestructura crítica) y al 2 de agosto de 2028 para la IA embebida en productos ya regulados. Dieciséis meses más — que no es lo mismo que no llegar.

En España, el organismo supervisor es la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial), creada por el Real Decreto 729/2023 con sede en A Coruña. La ley orgánica española que la designa formalmente y fija el régimen sancionador nacional seguía en tramitación parlamentaria en el momento de escribir esto, así que el cuándo y el cómo de las inspecciones en España todavía se está cerrando. Lo que no depende de eso son las obligaciones del reglamento europeo, que aplican igual.

Lo primero: ¿te afecta a ti?

La respuesta corta es: si usas cualquier sistema de IA que interactúa con personas, toma decisiones sobre personas o procesa datos para generar recomendaciones, probablemente sí te afecta en algún grado.

El AI Act clasifica los sistemas de IA en niveles de riesgo. La mayoría de las empresas españolas no opera en el nivel de "riesgo alto" (sistemas de IA en infraestructura crítica, educación o empleo), pero casi todas las que tienen chatbots, sistemas de recomendación, análisis automatizado de candidatos o cualquier IA que "decide" algo sobre una persona caen en alguna categoría con obligaciones.

Riesgo inaceptable

Prohibidos directamente desde febrero de 2025. Puntuación social, manipulación subliminal y reconocimiento de emociones en el trabajo o en centros educativos. Si los tienes, hay que eliminarlos.

Riesgo alto

Requieren documentación exhaustiva, supervisión humana obligatoria y registro en base de datos europea. Incluye sistemas en RRHH (criba de candidatos), scoring crediticio, IA en educación. Exigible desde diciembre de 2027.

Riesgo limitado

Obligaciones de transparencia, en vigor desde el 2 de agosto de 2026 y sin aplazamiento. Si tienes un chatbot que puede confundirse con una persona real, tienes que informar explícitamente al usuario de que es IA. Esto afecta a la gran mayoría de empresas.

Riesgo mínimo

Sin obligaciones específicas. Filtros de spam, juegos con IA, recomendadores básicos de contenido. La mayoría de herramientas de productividad caen aquí.

El checklist de 5 puntos: qué tienes que tener listo

Este checklist no reemplaza el asesoramiento legal — si tienes sistemas de riesgo alto, necesitas un abogado especialista. Lo que sí hace es darte un mapa de las acciones técnicas y organizativas que la mayoría de empresas tienen que completar. El punto 05 ya es exigible; los cuatro primeros son el trabajo que llega a diciembre de 2027 y que conviene no dejar para el final.

01

Inventaria todos los sistemas de IA que usas

El primer paso es saber qué tienes. No solo los que has construido tú — también los que has comprado o contratado como servicio. Un chatbot de soporte, un sistema de scoring de leads, Claude o ChatGPT integrado en algún proceso, cualquier automatización que tome decisiones sobre datos de personas. Haz una lista. Sin eso no puedes clasificar el riesgo ni demostrar que has hecho el ejercicio.

02

Clasifica el nivel de riesgo de cada sistema

Con la lista en mano, clasifica cada sistema según los niveles del AI Act. La pregunta clave es: ¿este sistema toma decisiones que afectan a personas (empleados, clientes, candidatos) de forma significativa? Si la respuesta es sí y el impacto puede ser relevante (empleo, crédito, educación, salud), estás en riesgo alto. Si simplemente informa o automatiza sin decidir sobre personas, probablemente en riesgo limitado o mínimo.

03

Documenta cómo funcionan tus sistemas de IA

La documentación técnica formal —qué datos usa, cómo toma decisiones, qué hace cuando no sabe, cómo se puede corregir— es una obligación de los sistemas de riesgo alto, no de los de riesgo limitado: a un chatbot le basta con avisar de que es una IA. Dicho eso, documentar lo que tienes es lo que te deja preparado para diciembre de 2027 sin correr. No tiene que ser un documento de 200 páginas — tiene que ser suficiente para que un auditor externo entienda el sistema sin hablar contigo. Si tu sistema de IA lo construyó alguien externo o es un SaaS, pide al proveedor su documentación de cumplimiento del AI Act.

04

Implementa supervisión humana en decisiones de impacto

Para sistemas de riesgo alto, el AI Act exige que haya un humano que pueda revisar, corregir o anular la decisión del sistema de IA. Esto no significa que un humano tenga que aprobar cada decisión — significa que el proceso tiene que tener un mecanismo de revisión y que ese mecanismo esté documentado y sea real. Si tienes un sistema que automáticamente descarta candidatos, o que bloquea cuentas de clientes, o que genera recomendaciones de inversión, necesitas un proceso de escalado humano claro.

05

Añade avisos de transparencia donde corresponde

Si tienes chatbots, asistentes de voz o cualquier sistema que pueda confundirse con una persona real, tienes que informar explícitamente al usuario de que está interactuando con IA. No en letra pequeña al final de los términos y condiciones — en el punto de interacción. "Estás hablando con un asistente de IA" es suficiente. Este es el requisito más fácil de cumplir y el que más empresas tienen sin resolver porque nadie se lo ha señalado.

Qué pasa si no cumples

Las multas del AI Act tienen dos niveles principales. Para infracciones de las obligaciones de sistemas de riesgo alto (documentación, supervisión humana, transparencia): hasta 15 millones de euros o el 3% de la facturación global anual, lo que sea mayor. Para usos prohibidos directamente: hasta 35 millones o el 7% de facturación.

Para una pyme española, esas cifras pueden sonar abstractas. Lo que es concreto: si la AESIA recibe una denuncia o inicia una inspección y encuentran que usas sistemas de IA de riesgo limitado sin avisos de transparencia, o que tienes un proceso automatizado de RRHH sin supervisión humana documentada, pueden iniciar un expediente sancionador. El proceso tiene plazos, pero la multa puede ser real.

Más importante que la multa es el riesgo reputacional. Ser señalado como empresa que usa IA "sin control" tiene un coste de imagen en 2026 que va más allá del económico.

La parte que nadie dice: el AI Act también es una oportunidad

Cumplir con el AI Act obliga a hacer un ejercicio que muchas empresas tienen pendiente: documentar qué IA tienen, cómo funciona y quién es responsable. Ese ejercicio, hecho bien, revela también qué sistemas están funcionando y cuáles no, dónde la IA está añadiendo valor real y dónde está generando ruido.

Las empresas que hacen este trabajo ahora — no en el último trimestre de 2027 — salen con un inventario de IA limpio, documentación que les protege legalmente, y una visión mucho más clara de qué implementar a continuación. No es solo un ejercicio de compliance. Es un diagnóstico de madurez de IA que vale la pena tener.

Fuentes: Reglamento (UE) 2024/1689 (AI Act), artículos 4, 5, 50, 99 y 113; Reglamento (UE) 2026/1744, el ómnibus digital sobre IA que modificó el calendario de alto riesgo; y el Real Decreto 729/2023, que creó la AESIA. Calendario revisado en septiembre de 2026.

¿No sabes si tus sistemas de IA cumplen con el AI Act?

En Aether hacemos el inventario y la clasificación de riesgo de tus sistemas de IA. Saldrás sabiendo exactamente qué tienes, qué riesgo tiene y en qué orden hay que resolverlo.

Ver servicio de diagnóstico

Sigue leyendo

Pricing

Cuánto cuesta una página web en España en 2026 (con precios reales)

8 min de lectura
Comparativa

Web con IA vs agencia tradicional: diferencias reales en 2026

7 min de lectura
Novedades IA

Qué pasó con Claude Fable 5: por qué Anthropic lo retiró

7 min de lectura