Tendencias · Equipo EINN

AI Act: qué cambia para las empresas españolas en 2026

Resumen práctico del Reglamento Europeo de IA (AI Act) y sus implicaciones para empresas españolas. Calendario, clasificación de riesgos y obligaciones reales.

El Reglamento Europeo de Inteligencia Artificial (conocido como AI Act, oficialmente Reglamento (UE) 2024/1689) es la primera regulación integral de IA del mundo. Entró en vigor escalonadamente desde agosto de 2024 y en 2026 ya afecta directamente a la mayoría de empresas españolas que usen IA, aunque no la desarrollen.

Esta guía resume qué cambia, cuándo entra cada obligación y qué tiene que hacer realmente tu empresa.

Qué es el AI Act y por qué te afecta aunque no desarrolles IA

El AI Act regula el uso de sistemas de IA en el mercado europeo, no solo su desarrollo. Esto significa que si tu empresa usa un sistema de IA para tareas que entren en su alcance (RRHH, atención al cliente, productos físicos, decisiones automatizadas), las obligaciones se aplican igualmente, aunque el modelo lo haya hecho OpenAI o Anthropic.

El enfoque del Reglamento es basado en riesgos: clasifica los usos de IA en cuatro categorías y aplica obligaciones proporcionales al riesgo que generan.

Las cuatro categorías de riesgo

1. Riesgo inaceptable (prohibido)

Usos que el AI Act considera incompatibles con los valores europeos. Están prohibidos desde febrero de 2025:

  • Sistemas de puntuación social (social scoring) por parte de autoridades públicas.
  • Reconocimiento de emociones en el puesto de trabajo o en centros educativos (con excepciones limitadas).
  • Categorización biométrica que infiera datos sensibles (raza, religión, orientación).
  • Manipulación subliminal o explotación de vulnerabilidades.
  • Identificación biométrica remota en tiempo real en espacios públicos por las fuerzas del orden (con excepciones muy tasadas).

La mayoría de pymes no toca estos casos, pero conviene verificarlo si usas software de RRHH o videovigilancia avanzada.

2. Alto riesgo

Usos permitidos pero con obligaciones estrictas. Aquí entra mucha actividad empresarial:

  • Sistemas que decidan sobre contratación, promoción o despido (filtros automáticos de CVs, evaluación de rendimiento).
  • IA en productos sometidos a evaluación de conformidad (juguetes, dispositivos médicos, maquinaria).
  • IA en infraestructuras críticas (energía, transporte).
  • IA en educación que determine acceso, evaluación o asignación.
  • IA en acceso a servicios esenciales (crédito, seguros, servicios públicos).

Si usas IA en alguno de estos casos, tu empresa debe:

  • Realizar una evaluación de conformidad antes de poner el sistema en el mercado o en uso.
  • Implementar un sistema de gestión de riesgos documentado.
  • Garantizar supervisión humana efectiva.
  • Documentar el funcionamiento, los datos de entrenamiento y los resultados.
  • Registrar el sistema en la base de datos europea de IA.

3. Riesgo limitado

Usos que requieren obligaciones de transparencia, principalmente. Aquí entra la mayoría de IA generativa empresarial:

  • Chatbots que interactúan con personas: deben informar de que el usuario está hablando con una IA.
  • Sistemas que generan o manipulan contenido (texto, imagen, audio, vídeo): el contenido debe estar identificable como generado por IA (deepfakes, contenido sintético).
  • Reconocimiento de emociones en contextos no prohibidos: debe informarse al usuario.

Obligaciones de transparencia muy razonables: avisar al usuario, etiquetar el contenido sintético.

4. Riesgo mínimo o nulo

La gran mayoría de usos empresariales actuales: usar ChatGPT, Claude o Copilot para redactar emails, generar ideas, resumir documentos, traducir, etc. No tienen obligaciones específicas del AI Act más allá de las generales (RGPD, propiedad intelectual).

Calendario de aplicación

Las obligaciones del AI Act se aplican escalonadamente:

FechaObligaciones que entran en vigor
2 de febrero de 2025Prohibiciones (riesgo inaceptable) + alfabetización en IA
2 de agosto de 2025Obligaciones para modelos de IA de propósito general (GPAI)
2 de agosto de 2026Sistemas de alto riesgo (la mayoría de obligaciones empresariales)
2 de agosto de 2027Sistemas integrados en productos regulados

En 2026 estamos en la ventana crítica para que las empresas de alto riesgo se preparen.

Alfabetización en IA: obligación para todas las empresas

Hay una obligación que aplica a TODAS las empresas que usen IA, no solo a las de alto riesgo. Se llama literacy obligation (artículo 4 del Reglamento) y exige garantizar un nivel suficiente de competencia en IA en las personas que la utilicen en nombre de la empresa.

En la práctica esto significa:

  • Formar a tu equipo en uso responsable de IA.
  • Documentar la formación recibida.
  • Adaptar el nivel formativo al rol y al sistema utilizado.

Una pyme que usa ChatGPT en marketing tiene obligaciones de formación más ligeras que un banco que usa IA para scoring crediticio. Pero ambas tienen la obligación, no es opcional.

Esta obligación es la justificación regulatoria más clara para invertir en formación de IA hoy. EINN diseña el Master IA aplicada cumpliendo este requisito y son bonificables FUNDAE.

Sanciones por incumplimiento

Las multas son significativas:

  • Uso de IA prohibida: hasta 35 millones de euros o el 7% del volumen de negocio mundial (lo que sea mayor).
  • Incumplimiento de obligaciones de alto riesgo: hasta 15 millones o el 3%.
  • Información incorrecta a autoridades: hasta 7,5 millones o el 1%.

Para pymes el riesgo realista no es el techo de multa, sino la inspección sectorial (industria, banca, seguros, salud) que detecte incumplimiento.

Qué tiene que hacer hoy una pyme española

Tres acciones concretas para 2026:

1. Inventariar los usos de IA en la empresa

Hacer una lista honesta de qué sistemas de IA se están usando (ChatGPT, Copilot, herramientas con IA integrada como CRM o RRHH, automatizaciones internas) y para qué.

2. Clasificar el riesgo de cada uso

Para cada sistema, identificar si es riesgo mínimo, limitado o alto. La mayoría caerá en mínimo o limitado. Los pocos de alto riesgo requieren acción inmediata.

3. Formar al equipo

Cumplir la obligación de alfabetización con un curso documentado. Los cursos de EINN están diseñados exactamente para esto y son bonificables FUNDAE.

Recursos oficiales

  • Texto íntegro del Reglamento (UE) 2024/1689 en español: EUR-Lex
  • Oficina Europea de IA: información sectorial actualizada.
  • Agencia Española de Supervisión de IA (AESIA): autoridad nacional para España.

Próximo paso

El AI Act no es burocracia: es la oportunidad de profesionalizar el uso de IA en tu empresa antes que tu competencia. Las empresas que se formen y documenten su uso de IA en 2026 tendrán ventaja regulatoria y operativa frente a las que esperen a 2027.

Si quieres empezar por la formación, estos son nuestros cursos disponibles. Para empresas con más de 10 personas, el formato in-company suele ser el más eficiente.

¿Quieres aplicar esto en tu empresa?

Entra al grupo WhatsApp de EINN. Casos reales cada 15 días, aviso prioritario de webinars y código exclusivo −10 % en todos los talleres.

Ecosistema de transformación digital

EINN es parte del Grupo Appsur

Un ecosistema de empresas especializadas en la transformación digital de pymes españolas: gestión de subvenciones, kit digital, software a medida y formación aplicada.

IX Premio Pyme del Año Córdoba 2025

IX Premio · Reconocimiento 2025

Pyme del Año Córdoba

Cámara de Comercio de Córdoba