Ayuda para entender y cumplir las nuevas normas de la UE sobre inteligencia artificial.

Rechtsstand: 2. September 2026

Reglamento (UE) 2024/1689 · Estado legal septiembre 2026

El EU AI Act ya está aquí. La única pregunta es lo bien preparado que está usted.

Desde el 2 de agosto de 2026, el Reglamento de IA es aplicable en gran medida. El Digital Omnibus ha suavizado algunos plazos — pero no la obligación de saber qué IA utiliza y quién es responsable de ella.

  • Plazos actuales según el Digital Omnibus de julio de 2026
  • Ejemplos concretos de ocho sectores
  • Valoración honesta: qué cubre ISO 42001 — y qué no
ISO-42001-Signet
2 de ago. de 2026
Reglamento de IA de aplicación general

Entran en vigor las obligaciones de transparencia según el art. 50

2 de dic. de 2027
IA de alto riesgo según el anexo III

aplazado por el Digital Omnibus

2 de ago. de 2028
IA en productos regulados (anexo I)

aplazado por el Digital Omnibus

hasta 35 millones de €
Marco de multas

o el 7 % de la facturación anual mundial en caso de prácticas prohibidas

Plazos

Qué aplica y cuándo — estado en septiembre de 2026

El Digital Omnibus sobre IA se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio de 2026. Aplaza considerablemente las obligaciones para la IA de alto riesgo — todo lo demás se mantiene.

  1. 2 de febrero de 2025

    Prácticas de IA prohibidas (art. 5) y obligación de competencia en materia de IA (art. 4)

    aplica — no afectado por el Omnibus
  2. 2 de agosto de 2025

    Obligaciones para modelos de uso general (GPAI, art. 53)

    aplica — ejecución desde agosto de 2026
  3. 2 de agosto de 2026

    Aplicabilidad general del reglamento, obligaciones de transparencia (art. 50)

    aplica desde hace un mes
  4. 2 de diciembre de 2027

    IA de alto riesgo según el anexo III (sistemas autónomos)

    aplazado, originalmente 2 de agosto de 2026
  5. 2 de agosto de 2028

    IA de alto riesgo según el anexo I (IA en productos regulados)

    aplazado

Lo que el aplazamiento no significa: no es una señal de tranquilidad. Las prácticas prohibidas, la competencia en materia de IA, las obligaciones de transparencia y las normas GPAI ya se aplican. Y quien deba demostrar la conformidad de alto riesgo en 2027 no dispone de 15 meses para ello, sino que debe operar hasta entonces un sistema de gestión de riesgos funcional que necesita datos del funcionamiento en curso.

Afectación

Dos preguntas determinan sus obligaciones

1 – ¿Qué rol tiene usted? El reglamento distingue principalmente entre *proveedores* — quien desarrolla un sistema de IA o lo pone en circulación bajo su propio nombre — y *responsables del despliegue*, que despliegan un sistema de IA bajo su propia responsabilidad. La mayoría de las empresas son responsables del despliegue. Las obligaciones de los responsables del despliegue son más ligeras, pero existen: uso conforme al previsto, supervisión humana, información a las personas afectadas, registro.

2 – ¿En qué clase de riesgo se encuadra el sistema? Prohibido, de alto riesgo, con obligación de transparencia o de riesgo mínimo. La clasificación la realiza usted mismo — nadie lo hace por usted. Y es justo aquí donde fracasan la mayoría: no existe un inventario, por lo que tampoco existe una clasificación.

  • Prohibido

    Puntuación social, reconocimiento de emociones en el lugar de trabajo, extracción indiscriminada de imágenes faciales y otras prácticas según el art. 5. Vigente desde febrero de 2025.

  • Alto riesgo

    entre otros, selección de personal, solvencia crediticia, acceso a la educación, infraestructuras críticas, aplicación de la ley, además de la IA en productos regulados.

  • Sujeto a obligaciones de transparencia

    Chatbots, contenido generado, deepfakes: las personas deben saber que están tratando con IA. Vigente desde agosto de 2026.

  • Riesgo mínimo

    la mayor parte. Sin obligaciones especiales, pero la obligación de competencia en materia de IA según el art. 4 sigue aplicando.

Ocho sectores, ocho casos concretos

Las clases de riesgo abstractas no ayudan a nadie. Aquí se explica cómo el reglamento llega a la práctica.

Personal y contratación

Selección, promoción, evaluación del rendimiento — según el anexo III, en principio de alto riesgo

Una empresa utiliza el filtrado automatizado de currículums. A partir de diciembre de 2027 necesitará para ello gestión de riesgos, pruebas de calidad de los datos, registro y supervisión humana documentada. Quien empiece hoy tendrá las pruebas listas para entonces. Quien empiece en 2027, no.

Finanzas y seguros

Evaluación de solvencia de personas físicas y evaluación de riesgos en los seguros de vida y de enfermedad — Alto riesgo

Una entidad de crédito con puntuación asistida por IA debe poder explicar qué características se tienen en cuenta, cómo se han comprobado los sesgos y quién puede anular un rechazo.

Salud y tecnología médica

La IA como producto sanitario se encuadra en el anexo I — plazo agosto de 2028, con plena conformidad del producto

Un proveedor de software de análisis de imágenes debe integrar los requisitos de IA en su evaluación de conformidad existente, no aparte.

Industria y construcción de maquinaria

IA como componente de seguridad en máquinas — Anexo I

Un fabricante de maquinaria con detección de errores basada en IA en la prensa necesita la documentación de IA como parte de la conformidad de la máquina.

Administración pública

Acceso a prestaciones, acceso a la educación, contexto migratorio y de aplicación de la ley — alto riesgo, en parte con evaluación adicional de impacto sobre los derechos fundamentales

Una autoridad que preclasifica solicitudes debe mantener la decisión comprensible e impugnable, e informar a los afectados.

Educación y formación continua

Admisión, evaluación, supervisión de exámenes — alto riesgo

Un proveedor con evaluación automatizada de exámenes necesita pruebas de equidad, tasas de error y una vía de revisión humana.

Software y SaaS

El rol puede pasar de operador a proveedor — el error más costoso en la práctica

Un proveedor de SaaS integra un modelo de terceros y comercializa la función con su propio nombre. Con ello se convierte en proveedor, con obligaciones mucho más amplias de lo que su equipo supone.

Comercio y marketing

Chatbots, contenido generado, personalización — obligaciones de transparencia según el art. 50, vigentes desde agosto de 2026

Un comerciante con chatbot de IA e imágenes de producto generadas por IA debe etiquetar ambos. Esto no es música del futuro, ya se aplica ahora.

Dónde la ISO 42001 cubre estructuralmente las obligaciones del Reglamento

No sustituye una evaluación de la conformidad, pero sí es la estructura en la que se generan las evidencias exigidas.

Qué aporta la ISO 42001 para ello

  • Sistema de gestión de riesgos (Art. 9)Evaluación y tratamiento del riesgo de la IA a lo largo de todo el ciclo de vida
  • Datos y gobernanza de datos (Art. 10)Requisitos sobre el origen, la calidad y el uso de los datos
  • Documentación técnica (Art. 11)Información documentada y registro de sistemas
  • Obligaciones de registro y documentación (Art. 12)Supervisión, medición, registro de sistemas de IA
  • Transparencia frente a los operadores (Art. 13)Requisitos de transparencia y comunicación
  • Supervisión humana (Art. 14)Roles, responsabilidades, posibilidades de intervención
  • Precisión, robustez, ciberseguridad (Art. 15)parcialmente — la ciberseguridad principalmente a través de ISO/IEC 27001
  • Sistema de gestión de calidad del proveedor (Art. 17)exactamente eso es un AIMS según 42001
  • Competencia en IA (art. 4)Requisitos de competencia, formación y concienciación
  • Evaluación de la conformidad y CE (art. 43)no cubierto — procedimiento propio
  • Registro en la base de datos de la UE (art. 49)no cubierto — obligación propia
Cobertura

Cobertura

  • Sistema de gestión de riesgos (Art. 9)alto
  • Datos y gobernanza de datos (Art. 10)alto
  • Documentación técnica (Art. 11)medio — la profundidad específica del producto proviene del Anexo IV, no de la norma
  • Obligaciones de registro y documentación (Art. 12)medio
  • Transparencia frente a los operadores (Art. 13)medio
  • Supervisión humana (Art. 14)alto
  • Precisión, robustez, ciberseguridad (Art. 15)medio (se recomienda combinar con 27001)
  • Sistema de gestión de calidad del proveedor (Art. 17)alto
  • Competencia en IA (art. 4)alto
  • Evaluación de la conformidad y CE (art. 43)ninguno
  • Registro en la base de datos de la UE (art. 49)ninguno

En claro

Qué logra un certificado ISO 42001 — y qué no logra

En el mercado se está afirmando mucho ahora mismo. Por eso, aquí está nuestra postura, lo más clara posible:

Un certificado ISO 42001 no fundamenta ninguna presunción de conformidad conforme al Reglamento de IA. Esta solo surge a través de normas armonizadas que estén incluidas en el Diario Oficial de la UE; el trabajo europeo de normalización correspondiente aún está en curso. Quien le prometa otra cosa, le está vendiendo un riesgo.

Lo que logra la ISO 42001: obliga a su organización a hacer lo que el Reglamento exige de todos modos: saber qué IA hay en la empresa, asignar responsabilidades, evaluar riesgos, gobernar los datos, garantizar la supervisión y gestionar incidentes. Y hace que esto se verifique externamente. Cuando una autoridad, un gran cliente o una aseguradora pregunta, la diferencia entre "estamos trabajando en ello" y un sistema de gestión certificado es considerable.

Preguntas frecuentes sobre el EU AI Act

Muy probablemente sí, en cuanto ponga en circulación sistemas de IA en la UE o sus resultados se utilicen en la UE. El Reglamento tiene efecto más allá de las fronteras de la UE, de forma similar al RGPD.

De «deberíamos hacerlo alguna vez» a «podemos demostrarlo»

Rellene el autodiagnóstico o calcule directamente cuánto le costaría la ISO 42001 — sola o junto con la 27001.