La mayoría de las pequeñas y medianas empresas (pymes) con las que hablo tienen 1 de 2 creencias erróneas sobre el Reglamento europeo de IA (AI Act): o que no les afecta porque solo usan ChatGPT y algunas funciones de IA en su software, o que les espera una multa de 35 millones de euros el 2 de agosto de 2026. Ninguna es cierta, y la segunda volvió a cambiar este verano cuando se adoptó el Ómnibus Digital sobre IA.
Dirijo +10 empresas de SaaS e IA desde Barcelona con clientes en 20+ países, así que tuve que averiguar qué exige de verdad el reglamento a una empresa normal. Aquí está, en lenguaje llano: a quién aplica, el calendario tal y como está a 18 de septiembre de 2026, qué movió el Ómnibus, en qué categoría de riesgo caen tus usos, qué debes hacer ahora y cómo son de verdad las multas para una pyme.
Ideas clave
- El AI Act aplica a cualquier empresa que use o venda sistemas de IA en la UE, pero para una pyme que solo usa herramientas de IA las obligaciones actuales son alfabetización en IA para el personal y transparencia hacia las personas, no el papeleo pesado de alto riesgo.
- Las prácticas prohibidas y el deber de alfabetización en IA aplican desde el 2 de febrero de 2025, las normas para modelos de IA de propósito general desde el 2 de agosto de 2025, y las normas de transparencia del artículo 50 desde el 2 de agosto de 2026.
- El Ómnibus Digital sobre IA, en vigor desde el 27 de julio de 2026, movió las obligaciones de alto riesgo del 2 de agosto de 2026 al 2 de diciembre de 2027 para sistemas independientes y al 2 de agosto de 2028 para IA integrada en productos regulados.
- Las multas llegan a 35 millones de euros o el 7% de la facturación por prácticas prohibidas, pero para las pymes el artículo 99 aplica la menor de las dos cifras, así que una empresa de 5 millones afronta un tope de 350.000 euros en el tramo más alto.
¿El AI Act aplica a mi pyme?
Sí, si pones un sistema de IA en el mercado de la UE o usas uno en tu negocio dentro de la UE, pero lo que debes hacer depende de tu rol y del nivel de riesgo de cada uso, y para la mayoría de las pymes el rol es el de responsable del despliegue, no el de proveedor.
El reglamento usa 2 roles principales. Un proveedor desarrolla un sistema o modelo de IA y lo pone en el mercado con su nombre. Un responsable del despliegue usa un sistema de IA bajo su propia autoridad con fines profesionales. Si tu equipo usa Claude, ChatGPT, Gemini o Copilot para escribir, programar, analizar y atender clientes, eres responsable del despliegue de sistemas de propósito general. Si construyes un producto con funciones de IA y lo vendes, eres proveedor de ese producto, y si esa función es de alto riesgo, llegan las obligaciones pesadas.
El tamaño no te exime. El reglamento tiene disposiciones para pymes, sobre todo multas más suaves y documentación simplificada, pero las normas aplican igual a una agencia de 5 personas en Girona que a un banco. Lo que cambia con el tamaño es la proporción, no el principio.
¿Cuál es el calendario del AI Act a septiembre de 2026?
A 18 de septiembre de 2026 ya están en vigor las prohibiciones, el deber de alfabetización en IA, las normas para modelos de propósito general y las normas de transparencia, mientras que las obligaciones de alto riesgo se han aplazado a diciembre de 2027 y agosto de 2028.
Este es el calendario publicado por el AI Act Service Desk de la Comisión Europea, actualizado con el Ómnibus Digital sobre IA. Lo tengo fijado en la carpeta de cada consejo.
- 1 de agosto de 2024: el AI Act entra en vigor.
- 2 de febrero de 2025: aplican las disposiciones generales, el deber de alfabetización en IA (artículo 4) y las prácticas prohibidas (artículo 5).
- 2 de agosto de 2025: aplican las obligaciones para proveedores de modelos de IA de propósito general, las estructuras de gobernanza, las autoridades nacionales y las normas sobre sanciones.
- 2 de agosto de 2026: aplica la mayor parte del reglamento, incluidas las obligaciones de transparencia del artículo 50, y empieza la supervisión nacional.
- 2 de diciembre de 2026: nuevas prohibiciones sobre apps de desnudos falsos e IA que genere material de abuso infantil, y fin del periodo de gracia para el marcado en sistemas ya en el mercado.
- 2 de agosto de 2027: cada Estado miembro debe tener al menos 1 espacio controlado de pruebas; los modelos de propósito general puestos en el mercado antes de agosto de 2025 deben cumplir.
- 2 de diciembre de 2027: aplican las normas para sistemas de alto riesgo independientes del anexo III.
- 2 de agosto de 2028: aplican las normas para IA de alto riesgo integrada en productos regulados del anexo I.
¿Qué cambió el Ómnibus Digital en 2026?
El Ómnibus Digital sobre IA aplazó las obligaciones de alto riesgo 16 y 24 meses, dio un breve periodo de gracia para el marcado de contenido generado por IA, y suavizó el deber de alfabetización en IA, de garantizar un nivel a apoyar su desarrollo.
La Comisión Europea propuso el Ómnibus el 19 de noviembre de 2025 porque las normas técnicas que las empresas necesitan para cumplir con el alto riesgo no estaban listas. Según Freshfields y DLA Piper, el Parlamento Europeo refrendó el acuerdo el 16 de junio de 2026, el Consejo dio su aprobación final el 29 de junio de 2026, el texto se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio de 2026.
El fondo, según esos mismos análisis: los sistemas de alto riesgo del anexo III aplican ahora desde el 2 de diciembre de 2027; los sistemas del anexo I integrados en productos regulados, desde el 2 de agosto de 2028; el deber del artículo 50 de marcar el contenido generado por IA tiene un periodo de gracia hasta el 2 de diciembre de 2026 para sistemas ya en el mercado, mientras que el deber de decir a las personas que hablan con una IA se mantuvo en el 2 de agosto de 2026. Para una pyme el mensaje es: ganaste tiempo en el papeleo de alto riesgo, no ganaste nada en transparencia.
¿Cuáles son las categorías de riesgo y dónde está una pyme normal?
El reglamento ordena los usos de IA en 4 niveles, prohibido, alto riesgo, riesgo limitado con deberes de transparencia y riesgo mínimo, y una pyme normal que usa herramientas de IA está casi por completo en los 2 últimos salvo que use IA para decidir sobre personas.
Las prácticas prohibidas, vetadas desde febrero de 2025, incluyen sistemas manipuladores que causan daño, la puntuación social por autoridades públicas, el rastreo indiscriminado de caras para bases de datos de reconocimiento y el reconocimiento de emociones en el trabajo o la escuela. Ninguna empresa normal hace esto a propósito, pero comprueba qué hacen las herramientas de tus proveedores con los datos de los empleados.
El alto riesgo es la categoría que crea trabajo real: IA usada para seleccionar, evaluar o vigilar trabajadores, para puntuar solvencia crediticia, para calificar estudiantes, o como componente de seguridad de un producto regulado. Si despliegas una de estas, desde diciembre de 2027 debes usarla según las instrucciones del proveedor, mantener supervisión humana, guardar registros, informar a los trabajadores afectados y, en algunos casos, hacer una evaluación de impacto sobre derechos fundamentales. El riesgo limitado cubre chatbots, contenido generado por IA y deepfakes: debes avisar a las personas. Todo lo demás, desde filtros de spam hasta asistentes de código, es riesgo mínimo sin obligación específica más allá del deber de alfabetización.
¿Qué debe hacer ahora una pyme que usa herramientas de IA?
En septiembre de 2026 una pyme que usa herramientas de IA debe hacer 5 cosas: formar a su personal, avisar a las personas cuando interactúan con IA o con contenido generado por IA, inventariar sus usos de IA, comprobar si alguno es de alto riesgo y elegir proveedores que puedan documentar sus sistemas.
Este es el checklist que aplico en mis empresas. Nada de esto requiere un abogado para empezar, aunque uno debería revisarlo en cuanto encuentres un uso de alto riesgo.
- Alfabetización en IA: da a cada empleado que use IA una formación corta y documentada sobre qué hacen las herramientas, sus límites y tus normas internas; un registro de formación es tu mejor prueba.
- Transparencia: etiqueta como IA los chatbots de cara al cliente, declara las imágenes, audios y vídeos generados por IA, y marca los deepfakes con claridad, como exige el artículo 50 desde el 2 de agosto de 2026.
- Inventario: mantén un registro sencillo de cada sistema de IA en uso, quién es su responsable interno, qué datos toca y en qué decisiones influye.
- Comprobación de riesgo: marca cualquier uso que toque contratación, promoción, vigilancia, crédito, precios de seguros o educación, y empieza a preparar los deberes del responsable del despliegue que vencen el 2 de diciembre de 2027.
- Proveedores: pide a los proveedores su documentación del AI Act, sus condiciones de tratamiento de datos y si sus modelos de propósito general cumplen las obligaciones de agosto de 2025.
- Protección de datos: el AI Act no sustituye al RGPD (Reglamento General de Protección de Datos), así que sigue haciendo evaluaciones de impacto donde haya datos personales.
¿Cuáles son las sanciones para pymes bajo el AI Act?
El AI Act fija 3 tramos de multa, hasta 35 millones de euros o el 7% de la facturación mundial por prácticas prohibidas, 15 millones o el 3% por la mayoría de los demás incumplimientos y 7,5 millones o el 1% por facilitar información incorrecta, y para pymes y startups el artículo 99 aplica la menor de las 2 cifras.
Esa última frase es la que la mayoría de los artículos se saltan. Para las grandes empresas aplica el importe mayor. Para una pyme el tope es el menor, así que una empresa con 5 millones de euros de facturación afronta un máximo de 350.000 euros en el peor tramo y 150.000 en el intermedio, no 35 millones. El artículo 99 también dice que las multas deben tener en cuenta los intereses de las pymes, incluidas las startups, y su viabilidad económica.
La supervisión es nacional y empezó el 2 de agosto de 2026, así que la autoridad que llame a tu puerta será la de vigilancia de mercado de tu Estado miembro, en España la Agencia Española de Supervisión de la Inteligencia Artificial. Espero que los primeros años se centren en prácticas prohibidas y falta de transparencia, lo más barato de hacer bien. Ignorar el reglamento es un riesgo; quedarse paralizado por él es uno mayor.
Para una pyme normal el AI Act en septiembre de 2026 es una lista manejable: forma a tu gente, sé transparente con la IA, sabe qué usas, y trata cualquier IA que decida sobre personas como un proyecto con fecha límite en diciembre de 2027. El Ómnibus Digital compró tiempo para la parte pesada y no cambió nada de la parte cotidiana. En mis empresas hicimos primero el inventario y la formación, porque cuestan días y no meses, y son lo que un regulador, un cliente o un inversor te pedirán ver. Haz lo mismo, y revisa la lista antes de diciembre de 2026 y diciembre de 2027.
Preguntas frecuentes
- ¿Las normas de alto riesgo del AI Act aplicaron el 2 de agosto de 2026?
- No. El Ómnibus Digital sobre IA, en vigor desde el 27 de julio de 2026, aplazó las obligaciones de alto riesgo al 2 de diciembre de 2027 para los sistemas independientes del anexo III y al 2 de agosto de 2028 para la IA integrada en productos regulados. Las normas de transparencia del artículo 50 sí aplicaron el 2 de agosto de 2026 como estaba previsto.
- Mi empresa solo usa ChatGPT y Copilot. ¿Qué tengo que hacer?
- Eres responsable del despliegue de sistemas de IA de propósito general. Tus deberes actuales son apoyar la alfabetización en IA del personal, avisar a las personas cuando interactúan con un sistema de IA o con contenido generado por IA, y comprobar que ninguno de tus usos cae en una categoría de alto riesgo como la selección de personal o la vigilancia de trabajadores. Guarda un inventario y un registro de formación como prueba.
- ¿Cuál es la multa máxima para una pyme bajo el AI Act?
- Para pymes y startups, el artículo 99 aplica la menor entre el importe fijo y el porcentaje de facturación. En el tramo superior de 35 millones de euros o el 7%, una empresa con 5 millones de facturación afronta un máximo de 350.000 euros. El tramo intermedio es de 15 millones o el 3%, y el de información incorrecta de 7,5 millones o el 1%.
Fuentes
- 01AI Act Service Desk de la Comisión Europea: calendario de aplicación del AI Act
- 02Freshfields: EU AI Act unpacked #34: el Ómnibus Digital sobre IA definitivo
- 03DLA Piper: el Ómnibus Digital sobre IA: aplazamiento de las obligaciones de alto riesgo del AI Act (actualización)
- 04EU Artificial Intelligence Act: artículo 99: sanciones
- 05EU Artificial Intelligence Act: artículo 50: obligaciones de transparencia para proveedores y responsables del despliegue
- 06EU Artificial Intelligence Act: artículo 4: alfabetización en IA