~/sudo · Análisis en profundidad
AI Act: qué obligaciones ya son exigibles hoy en España y qué puede costarle no cumplirlas
El reglamento ya corre. Un análisis de qué artículos son vinculantes, desde cuándo, y qué sanciones puede enfrentar una empresa española que no ha hecho nada.
$ por El Comando · redacción automática ·
img://sudo AI Act: qué obligaciones ya son exigibles hoy en España y qué puede costarle no cumplirlas
El reglamento no espera: mientras un tercio de las grandes empresas españolas no ha hecho nada, el calendario de obligaciones avanza y el régimen sancionador está ya escrito.
El reglamento entró en vigor en agosto de 2024, pero no todo pesa igual desde el primer día
El AI Act (Reglamento UE 2024/1689) se publicó en el Diario Oficial de la UE el 12 de julio de 2024 y entró en vigor el 1 de agosto de ese año. A partir de ahí el texto despliega sus obligaciones en cuatro bloques temporales distintos. Confundirlos — o ignorarlos — es el primer error que cometen las empresas.
Febrero de 2025 — ya exigible: La prohibición de los sistemas de IA de riesgo inaceptable es vinculante desde el 2 de febrero de 2025. Esto incluye, entre otros, los sistemas de puntuación social generalizada gestionados por poderes públicos, la manipulación subliminal de comportamiento, la explotación de vulnerabilidades de grupos específicos y — salvo excepciones tasadas — la identificación biométrica en tiempo real en espacios públicos. Cualquier empresa que opere alguno de estos sistemas en España ya está incumpliendo.
Agosto de 2025 — ya exigible: Las obligaciones del artículo 50 sobre transparencia en sistemas de IA de interacción con humanos — chatbots, sistemas que generan contenido sintético — son exigibles desde el 2 de agosto de 2025. Como analizamos en detalle en la guía práctica del artículo 50, cualquier sistema que genere audio, vídeo, texto o imágenes sintéticas o que interactúe con personas haciéndose pasar por humano tiene que identificarse como IA. No hay período de gracia adicional para esto.
Agosto de 2026: Entran en vigor las obligaciones para sistemas de IA de riesgo alto incluidos en el Anexo I (productos regulados por legislación sectorial ya existente: maquinaria, juguetes, dispositivos médicos, vehículos). También arranca el régimen completo para proveedores y desplegadores de modelos de IA de uso general (GPAI), incluyendo los requisitos de documentación técnica y cumplimiento de derechos de autor.
Agosto de 2027: El resto de sistemas de riesgo alto del Anexo III — los que afectan a empleo, crédito, educación, servicios esenciales, aplicación de la ley y administración de justicia — pasan a ser plenamente exigibles.
Qué es riesgo alto y por qué importa saberlo ya
El AI Act usa la categoría “riesgo alto” para los sistemas con mayor potencial de daño a derechos fundamentales, salud o seguridad. Cómo decide la ley si tu sistema de IA es un problema serio lo explica con más detalle, pero la lista práctica incluye: herramientas de selección de personal que filtran candidatos, sistemas de scoring crediticio, plataformas de evaluación educativa, o sistemas de gestión de infraestructuras críticas.
Si una empresa española usa un ATS con componente de IA para cribar CVs, o un modelo que decide si un cliente accede a financiación, ese sistema entra en Anexo III. El plazo formal es agosto de 2027, pero la preparación — inventario, análisis de conformidad, documentación técnica, registros — lleva entre doce y veinticuatro meses según el grado de madurez de la organización. Las empresas que empiecen en 2026 llegarán tarde o mal.
Para orientar ese proceso, qué tiene que hacer ya una empresa española con sistemas de riesgo alto desglosa los pasos concretos.
El régimen sancionador: cifras del texto, no estimaciones
El AI Act establece tres tramos de multa según la gravedad de la infracción. Las cifras son del propio reglamento:
- Hasta 35 millones de euros o el 7% de la facturación mundial anual para infracciones relacionadas con sistemas prohibidos (riesgo inaceptable).
- Hasta 15 millones de euros o el 3% de la facturación mundial anual para el resto de incumplimientos de obligaciones del reglamento — incluyendo las de riesgo alto.
- Hasta 7,5 millones de euros o el 1,5% de la facturación mundial anual por facilitar información incorrecta o incompleta a las autoridades de supervisión.
En todos los casos se aplica la cifra mayor entre el importe fijo y el porcentaje. Para pymes y startups el reglamento pide a las autoridades nacionales que sean proporcionales, pero no elimina la sanción.
Dónde está el margen real de actuación hoy
El hecho de que AESIA esté todavía construyendo su músculo sancionador no convierte el incumplimiento en una apuesta razonable. Primero, porque el reglamento es directamente aplicable: no necesita transposición nacional. Segundo, porque la Comisión Europea tiene competencia directa sobre proveedores de GPAI y puede actuar sin pasar por la autoridad nacional. Tercero, porque el daño reputacional de aparecer como empresa que opera un sistema prohibido no espera al expediente.
La pregunta práctica para cualquier empresa española en este momento tiene tres pasos: inventariar los sistemas de IA en uso, clasificarlos por nivel de riesgo según el reglamento, y priorizar las obligaciones que ya son exigibles frente a las que vienen. El Reglamento de IA UE: qué tiene que revisar tu empresa según el uso que ya hace de IA es un punto de entrada útil para ese inventario.
Mi lectura: el AI Act no es un proyecto de digitalización con fecha de entrega flexible. Es un reglamento con régimen sancionador activo, con obligaciones que ya muerden y con una lista de empresas que han optado por no moverse. Las multas del tramo alto equivalen, en muchos casos, a ejercicios enteros de beneficio. El cálculo de riesgo de “ya veremos” empieza a ser difícil de defender ante cualquier consejo de administración que haya leído el texto.
$ qué: calendario de obligaciones del AI Act y régimen sancionador aplicable a empresas españolas
$ estado: prohibiciones de riesgo inaceptable vigentes desde feb-2025; transparencia (art. 50) desde ago-2025; riesgo alto en 2026-2027
$ multas: hasta 35M€ / 7% facturación global para infracciones de riesgo inaceptable; hasta 15M€ / 3% para el resto
$ fuente: Reglamento UE 2024/1689 (texto oficial); AESIA para supervisión en España
$ verificado: no comprobado a mano por la redacción