EU AI Act 2026: lo que las empresas deben implementar ya
El EU AI Act rige desde agosto de 2024 y se vuelve exigible por fases. Lo que concretamente llega a las empresas en 2026.
Traducción generada automáticamente con IA. La versión alemana es el original revisado por la redacción.
El EU AI Act está en vigor desde el 1 de agosto de 2024 y se vuelve aplicable por fases. Para la mayoría de las empresas, la primera tarea no es jurídica, sino organizativa: un inventario de todas las aplicaciones de IA en uso y su clasificación en una categoría de riesgo. Solo después se puede valorar qué obligaciones aplican realmente.
Este artículo encuadra el enfoque basado en el riesgo, nombra los plazos que cuentan en 2026 y describe los primeros pasos. No sustituye al asesoramiento jurídico, sino que ofrece una orientación técnica y organizativa.
01. El enfoque basado en el riesgo en cuatro niveles
El AI Act no regula la tecnología en sí, sino el uso según el riesgo. Distingue cuatro niveles.
- Riesgo prohibido. Determinadas prácticas están vetadas, como el social scoring por parte de las autoridades. Estas prohibiciones rigen ya desde febrero de 2025.
- Alto riesgo. Sistemas en ámbitos sensibles como la selección de personal, la concesión de crédito o infraestructuras críticas. Aquí se concentran la mayoría de las obligaciones.
- Riesgo limitado. Sistemas con obligación de transparencia, como los chatbots, que deben identificarse como IA.
- Riesgo mínimo. La mayor parte de las aplicaciones cotidianas, sin requisitos especiales.
El trabajo real consiste en asignar honestamente las propias aplicaciones a estos niveles.
02. Los plazos que cuentan en 2026
La aplicabilidad está escalonada. Las prohibiciones rigen desde el 2 de febrero de 2025, y las obligaciones para los modelos de IA de propósito general desde el 2 de agosto de 2025. La fecha decisiva para muchas empresas es el 2 de agosto de 2026, a partir de la cual rigen la mayoría de las obligaciones para los sistemas de alto riesgo. Para determinados productos con IA integrada rige un plazo más largo, hasta el 2 de agosto de 2027.
Los plazos y textos oficiales pueden consultarse en el resumen del European AI Act. Quien esté afectado en 2026 no debería comenzar la implementación justo antes del plazo, porque la documentación y las pruebas técnicas requieren tiempo de preparación.
03. Qué significa concretamente el alto riesgo
Si una aplicación cae en la categoría de alto riesgo, el AI Act exige, entre otras cosas, una gestión del riesgo, una base de datos trazable, documentación técnica, supervisión humana y una precisión adecuada junto con registro de eventos. El denominador común de estos requisitos es la trazabilidad: una decisión debe ser explicable y verificable.
De ello se deriva un punto práctico para la arquitectura. Los sistemas cuyo procesamiento se realiza en la propia casa y cuyo flujo de datos es plenamente inspeccionable son más fáciles de acreditar que las llamadas distribuidas a servicios externos. La trazabilidad es, por tanto, también un tema de arquitectura, no solo jurídico.
04. El RGPD y el AI Act se engranan
El AI Act no sustituye al RGPD, se sitúa junto a él. Allí donde una aplicación de IA procesa datos personales, aplican ambos. En la práctica esto es a menudo una ventaja, porque muchas empresas ya conocen las estructuras del RGPD y el AI Act se apoya en principios comparables, como la limitación de la finalidad, la documentación y la minimización de datos.
Precisamente para datos sensibles, esto refuerza los argumentos a favor de una operación controlada. Qué ponderación entre operación local y nube tiene sentido en ese caso lo tratamos en On-Premise vs. Cloud-LLM: cuándo la IA local es la elección correcta.
05. Qué deberían hacer ahora las empresas
Los primeros pasos son independientes del sector.
- Inventariar. Registrar todas las aplicaciones de IA en uso y previstas, también las adquiridas dentro de software de terceros.
- Clasificar. Asignar cada aplicación a un nivel de riesgo y dejar constancia de la justificación.
- Cerrar brechas. Para las aplicaciones de alto riesgo, establecer documentación, supervisión y registro de eventos.
- Aclarar responsabilidades. Designar a una persona que mantenga la visión de conjunto y vigile el plazo.
Cómo encaja este arranque en un plan más amplio lo describe Introducir la IA en el Mittelstand: una hoja de ruta práctica. Por qué importa aquí el control sobre los modelos empleados está en La lección de soberanía de Fable 5.

