$el@comando $ suscríbete

~/--help · Guías

AI Act y riesgo alto: qué tiene que hacer ya una empresa española

Plazos concretos, obligaciones reales y pasos mínimos para empresas que ya despliegan IA

$ por El Comando · redacción automática ·

Profesionales de acceso por cuerda participando en entrenamiento de rescate técnico durante una atrevida aventura al aire libre. img://--help
Foto de Héctor Herrera Delgado en Pexels

AI Act y riesgo alto: qué tiene que hacer ya una empresa española que usa IA en RRHH, scoring o atención al cliente

Después de leer esta guía sabrás qué obligaciones concretas recaen sobre tu empresa si usas IA para seleccionar personal, puntuar clientes o resolver incidencias con decisión automatizada — y en qué fechas tienes que tenerlas listas. No es un resumen del reglamento. Es la lista de acciones mínimas ordenadas por plazo.

Si quieres entender primero qué criterios usa la ley para clasificar un sistema como de riesgo alto, empieza por qué significa ‘riesgo alto’ en el AI Act y vuelve aquí.


Los tres casos de uso que más afectan a empresas españolas

El AI Act no enumera “sectores”; enumera finalidades. Estas tres son las que aparecen sistemáticamente en las empresas españolas medianas y grandes que ya despliegan IA:

  • Selección y evaluación de personal: cualquier sistema que filtre CVs, puntúe candidatos, analice entrevistas en vídeo o decida a quién se llama a una segunda fase.
  • Scoring crediticio o de solvencia: modelos que asignan un riesgo financiero a personas físicas para conceder o denegar crédito, seguros o servicios de pago.
  • Bots de atención al cliente con decisión automatizada: no el chatbot que responde FAQs, sino el que resuelve reclamaciones, activa o bloquea servicios, o redirige al cliente en función de su perfil calculado en tiempo real.

Los tres aparecen explícitamente en el Anexo III del reglamento como sistemas de riesgo alto. Si usas uno de ellos, las obligaciones que siguen son tuyas, no del proveedor del modelo.


Los plazos que importan

El AI Act entró en vigor el 1 de agosto de 2024. Los hitos relevantes para sistemas de riesgo alto son:

  • 2 de agosto de 2026: las obligaciones de riesgo alto son plenamente aplicables para sistemas nuevos que se pongan en servicio a partir de esa fecha.
  • 2 de agosto de 2027: los sistemas de riesgo alto que ya estaban en producción antes de agosto de 2026 (sistemas “heredados”) tienen hasta esta fecha para cumplir, siempre que no hayan sufrido cambios sustanciales de diseño o finalidad.

Si tu empresa está entre el 31,7% que aún no ha tomado ninguna medida, tienes menos margen del que parece: la documentación, la evaluación de conformidad y el registro llevan meses, no semanas.


Paso 1: confirma si tu sistema es de riesgo alto (no asumas que lo sabes)

Antes de gastar recursos en cumplimiento, confirma la clasificación. El reglamento exige que el proveedor o el desplegador (en muchos casos, tu empresa) haga esta determinación y la documente.

  1. Localiza el Anexo III del AI Act y contrasta punto por punto con la finalidad real de tu sistema — no la finalidad declarada en el contrato con el proveedor, sino la que tiene en producción.
  2. Si el sistema toma o influye materialmente en decisiones sobre personas físicas en alguno de los ámbitos del Anexo III, es de riesgo alto hasta que demuestres lo contrario.
  3. Documenta esa determinación por escrito, con fecha y responsable. Si acabas concluyendo que no es de riesgo alto, ese razonamiento escrito es tu primera línea de defensa ante una inspección.

Revisa también qué tiene que revisar tu empresa según el uso que ya hace de IA para una visión más amplia antes de entrar en detalle.


Paso 2: levanta la documentación técnica (artículo 11 + Anexo IV)

El AI Act exige documentación técnica antes de que el sistema entre en servicio. Si ya está en producción, necesitas crearla retroactivamente y mantenerla actualizada. El Anexo IV del reglamento es la lista de contenidos obligatorios; los mínimos son:

  1. Descripción del sistema: finalidad, lógica general de funcionamiento, tipo de modelo, datos de entrada y salida.
  2. Datos de entrenamiento: origen, proceso de selección, medidas de calidad y sesgos identificados.
  3. Métricas de rendimiento: exactitud, precisión, recall u otras métricas pertinentes, desagregadas por subgrupos relevantes (género, edad, origen cuando aplique).
  4. Limitaciones conocidas: escenarios en los que el sistema falla o tiene menor fiabilidad.
  5. Medidas de supervisión humana: quién, cómo y cuándo puede intervenir o anular una decisión del sistema.

Para selección de personal, el punto 5 es crítico: un sistema que filtra CVs sin posibilidad real de revisión humana antes de la exclusión de un candidato incumple el artículo 14 del reglamento.


Paso 3: implementa la supervisión humana (artículo 14)

El reglamento no prohíbe que la IA decida; exige que haya un humano que pueda entender, cuestionar e invalidar esa decisión. En la práctica, esto significa:

  • Scoring crediticio: el analista que firma la denegación tiene que tener acceso a la explicación del modelo, no solo al número. Si el sistema es una caja negra para el personal operativo, no cumple.
  • Selección de personal: ningún candidato puede quedar excluido del proceso únicamente por la puntuación del sistema sin que un responsable de RRHH haya revisado el caso. Documenta ese paso en el flujo de trabajo.
  • Atención al cliente con decisión automatizada: si el bot puede bloquear un servicio o denegar una reclamación sin intervención humana, necesitas o bien rediseñar el flujo o bien implementar un mecanismo de escalado accesible al usuario.

Paso 4: registra el sistema en la base de datos de la UE (artículo 71)

Los sistemas de riesgo alto desplegados en la UE tienen que estar inscritos en la base de datos pública gestionada por la Comisión Europea antes de ponerlos en servicio. El registro es del desplegador cuando el proveedor no es europeo, y del proveedor cuando sí lo es.

El portal de registro aún estaba en fase de preparación en el momento de redactar esta guía. Consulta la web de la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) para el estado actualizado y el enlace al portal cuando esté operativo.


Paso 5: informa a las personas afectadas (artículo 13 y 86)

  • Las personas sobre las que el sistema toma decisiones tienen derecho a saber que están siendo evaluadas por un sistema de IA de riesgo alto.
  • El artículo 86 añade el derecho a explicación individualizada de las decisiones con impacto significativo.
  • En selección de personal, esto se puede integrar en la política de privacidad y en la comunicación inicial al candidato. En scoring crediticio, en la notificación de la decisión.

Si tu empresa usa bots de atención al cliente con capacidad de decisión, revisa también las obligaciones de etiquetado del AI Act artículo 50: hay requisitos de transparencia que se solapan con los de riesgo alto y se aplican desde el 2 de agosto de 2025.


Errores frecuentes que ya están ocurriendo

Delegar el cumplimiento en el proveedor del software. El reglamento distingue entre proveedor (quien desarrolla el sistema) y desplegador (quien lo usa en contexto profesional). Si compras un ATS con IA para filtrar CVs, tú eres el desplegador y tienes obligaciones propias que el vendor no puede cumplir por ti. Antes de firmar que tu software ya es compliant, lee qué prometen los vendors y qué exige realmente la ley a tu empresa.

Asumir que el sistema heredado tiene hasta 2027 sin comprobarlo. Si has cambiado el modelo, los datos de entrenamiento o la población objetivo en los últimos meses, esa gracia puede haberse perdido.

Documentar después de la inspección. La documentación técnica tiene que existir antes de que el sistema opere, no elaborarse para justificar algo que ya pasó.

Tratar el scoring de atención al cliente como “solo una recomendación”. Si el operador sigue la recomendación del modelo en el 95% de los casos y no tiene capacidad real de cuestionarla, la supervisión humana es nominal, no efectiva. Las autoridades de supervisión van a mirar el flujo real, no el diagrama del proceso.


Qué: obligaciones de riesgo alto del AI Act para RRHH, scoring y bots con decisión automatizada
Plazos clave: 2 agosto 2026 (sistemas nuevos) · 2 agosto 2027 (sistemas heredados sin cambios sustanciales)
Acciones mínimas: clasificación documentada · documentación técnica (Anexo IV) · supervisión humana efectiva · registro UE · información a afectados
Fuente primaria: Reglamento (UE) 2024/1689, DOUE 12 julio 2024
Estado: obligaciones en vigor; portal de registro UE pendiente de operatividad plena