El plazo de la Ley de Inteligencia Artificial que ya ha vencido, y qué hacer al respecto
La fecha principal de cumplimiento del Acta AI de la UE fue el 2 de agosto de 2026. Una guía práctica para identificar las obligaciones que vinculan a una empresa de tamaño medio y las que no.

La Ley de Inteligencia Artificial de la UE entró en vigor en agosto de 2024 con un calendario escalonado, y su fecha límite más amplia, el 2 de agosto de 2026, ya ha pasado. Si nadie en tu empresa lo marcó, no eres inusual. Tampoco estás necesariamente expuesto. La mayor parte de la regulación no se aplica a la mayoría de las empresas, y la forma más rápida de tener esto bajo control es determinar qué pequeña parte se aplica a ti.
Proveedor o implementador
La Ley divide las responsabilidades entre la organización que construye e introduce un sistema de IA en el mercado (el proveedor) y la organización que utiliza uno bajo su propia autoridad (el implementador). Casi todas las obligaciones de las que la gente tiene miedo -evaluación de conformidad, documentación técnica, marcado CE, sistemas de gestión de calidad- recaen sobre los proveedores. Si compras tu IA a vendedores, eres un implementador, y tus responsabilidades son más ligeras y principalmente organizativas.
Dos cosas te unen independientemente. Las prohibiciones sobre prácticas con riesgo inaceptable se aplicaron desde febrero de 2025. Así como el Artículo 4, que requiere que garantices un nivel suficiente de alfabetización en IA entre los empleados que operan la IA en tu nombre. Esto no tiene umbral ni exención para pequeñas empresas. Los registros de formación son la evidencia.
Las fechas, en orden
En febrero de 2025 llegaron las prohibiciones y el deber de alfabetización. En agosto de 2025 se introdujeron obligaciones para los proveedores de modelos de uso general y se activó el régimen de sanciones. En agosto de 2026 llegaron las reglas de alto riesgo para los casos de uso del Anexo III y las reglas de transparencia en el Artículo 50. En agosto de 2027 cubre la IA incrustada como componente de seguridad en productos ya regulados, y modelos de uso general más antiguos.
Una advertencia: la Comisión ha propuesto retrasar algunas fechas límite de alto riesgo, vinculadas a la preparación de estándares armonizados. Observa pero no planifiques en torno a ello. Las prohibiciones, el deber de alfabetización y las reglas de transparencia no forman parte de esa discusión, y son las que una empresa mediana es más probable que esté violando hoy.
Construye una lista, no una política
El primer resultado es un inventario, no un marco. Enumera todos los sistemas de IA en uso, incluyendo los que no compraste intencionalmente: la clasificación CV dentro de tu sistema de seguimiento de solicitantes, la puntuación en tu herramienta de crédito o fraude, el asistente que tu equipo financiero encendió el trimestre pasado, el chatbot en tu sitio web. La IA sombra dentro del software como servicio (SaaS) comprado es donde se esconde el verdadero riesgo de clasificación. Asigna a cada entrada un propietario nombrado en la empresa, no en TI.
Luego clasifícalos. Las prácticas prohibidas son raras pero no exóticas -la inferencia de emociones en el lugar de trabajo está prohibida explícitamente, y varias herramientas de RRHH y bienestar venden exactamente eso. El alto riesgo del Anexo III cubre la contratación y gestión de trabajadores, la evaluación de solvencia crediticia individual, la educación y el acceso a servicios esenciales. Las obligaciones de transparencia cubren chatbots, medios sintéticos y texto generado por IA publicado para informar al público. Todo lo demás es de bajo riesgo y no tiene obligaciones. En una empresa mediana típica, esto representa la gran mayoría de la lista.
Si algo cae en la caja de alto riesgo
Como implementador, debes:
- Usar el sistema según las instrucciones del proveedor y conservar esas instrucciones.
- Asignar supervisión humana a personas con competencia, formación y autoridad para anular el sistema.
- Asegurar que los datos de entrada sean relevantes y representativos para el propósito previsto.
- Retener registros generados automáticamente durante al menos seis meses.
- Informar a los trabajadores y sus representantes antes de poner en marcha el sistema.
- Comunicar a las personas afectadas cuando una decisión sobre ellas implique el sistema, y explicarlo bajo petición.
Eso es una tarea de gestión, no un programa de ingeniería.
La línea que puedes cruzar sin darte cuenta
El Artículo 25 convierte a un implementador en un proveedor -con toda la carga de cumplimiento- si pones tu nombre o marca comercial en un sistema, lo modificas sustancialmente, o reutilizas un sistema de uso general en un caso de alto riesgo. Ajustar un modelo sobre tus datos históricos de contratación y apuntarlo hacia la preselección de candidatos, y habrás cruzado esa línea. Revisa cualquier construcción interna contra ella antes de su envío, y haz que las adquisiciones soliciten la declaración de conformidad, las instrucciones para el uso y la capacidad de registro que debes conservar.
Las apuestas y el siguiente paso
Las prácticas prohibidas conllevan multas de hasta 35 millones de euros o el 7% de los ingresos globales; la mayoría de las demás infracciones hasta 15 millones de euros o el 3%, con las PYMEs evaluadas en el menor de los dos importes. El riesgo real para una empresa mediana no es un titular de multa, sino una pregunta de cumplimiento que no puedas responder, de un regulador, auditor o cliente.
Dedica un trimestre a esto. Inventaria, clasifica, cierra las brechas de transparencia, registra tu formación. Donde la clasificación sea verdaderamente incierta, esa es la carga que vale la pena delegar a alguien que lo haga con frecuencia -la parte que asumimos cuando los clientes preguntan.