Ayuda para entender y cumplir las nuevas normas de la UE sobre inteligencia artificial.
Rechtsstand: 2. September 2026
Reglamento (UE) 2024/1689 · Estado legal septiembre 2026
El EU AI Act ya está aquí. La única pregunta es lo bien preparado que está usted.
Desde el 2 de agosto de 2026, el Reglamento de IA es aplicable en gran medida. El Digital Omnibus ha suavizado algunos plazos — pero no la obligación de saber qué IA utiliza y quién es responsable de ella.
- Plazos actuales según el Digital Omnibus de julio de 2026
- Ejemplos concretos de ocho sectores
- Valoración honesta: qué cubre ISO 42001 — y qué no
- 2 de ago. de 2026
- Reglamento de IA de aplicación general
- 2 de dic. de 2027
- IA de alto riesgo según el anexo III
- 2 de ago. de 2028
- IA en productos regulados (anexo I)
- hasta 35 millones de €
- Marco de multas
Entran en vigor las obligaciones de transparencia según el art. 50
aplazado por el Digital Omnibus
aplazado por el Digital Omnibus
o el 7 % de la facturación anual mundial en caso de prácticas prohibidas
Plazos
Qué aplica y cuándo — estado en septiembre de 2026
El Digital Omnibus sobre IA se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio de 2026. Aplaza considerablemente las obligaciones para la IA de alto riesgo — todo lo demás se mantiene.
2 de febrero de 2025
Prácticas de IA prohibidas (art. 5) y obligación de competencia en materia de IA (art. 4)
aplica — no afectado por el Omnibus2 de agosto de 2025
Obligaciones para modelos de uso general (GPAI, art. 53)
aplica — ejecución desde agosto de 20262 de agosto de 2026
Aplicabilidad general del reglamento, obligaciones de transparencia (art. 50)
aplica desde hace un mes2 de diciembre de 2027
IA de alto riesgo según el anexo III (sistemas autónomos)
aplazado, originalmente 2 de agosto de 20262 de agosto de 2028
IA de alto riesgo según el anexo I (IA en productos regulados)
aplazado
Lo que el aplazamiento no significa: no es una señal de tranquilidad. Las prácticas prohibidas, la competencia en materia de IA, las obligaciones de transparencia y las normas GPAI ya se aplican. Y quien deba demostrar la conformidad de alto riesgo en 2027 no dispone de 15 meses para ello, sino que debe operar hasta entonces un sistema de gestión de riesgos funcional que necesita datos del funcionamiento en curso.
Afectación
Dos preguntas determinan sus obligaciones
1 – ¿Qué rol tiene usted? El reglamento distingue principalmente entre *proveedores* — quien desarrolla un sistema de IA o lo pone en circulación bajo su propio nombre — y *responsables del despliegue*, que despliegan un sistema de IA bajo su propia responsabilidad. La mayoría de las empresas son responsables del despliegue. Las obligaciones de los responsables del despliegue son más ligeras, pero existen: uso conforme al previsto, supervisión humana, información a las personas afectadas, registro.
2 – ¿En qué clase de riesgo se encuadra el sistema? Prohibido, de alto riesgo, con obligación de transparencia o de riesgo mínimo. La clasificación la realiza usted mismo — nadie lo hace por usted. Y es justo aquí donde fracasan la mayoría: no existe un inventario, por lo que tampoco existe una clasificación.
- Prohibido
Puntuación social, reconocimiento de emociones en el lugar de trabajo, extracción indiscriminada de imágenes faciales y otras prácticas según el art. 5. Vigente desde febrero de 2025.
- Alto riesgo
entre otros, selección de personal, solvencia crediticia, acceso a la educación, infraestructuras críticas, aplicación de la ley, además de la IA en productos regulados.
- Sujeto a obligaciones de transparencia
Chatbots, contenido generado, deepfakes: las personas deben saber que están tratando con IA. Vigente desde agosto de 2026.
- Riesgo mínimo
la mayor parte. Sin obligaciones especiales, pero la obligación de competencia en materia de IA según el art. 4 sigue aplicando.
Ocho sectores, ocho casos concretos
Las clases de riesgo abstractas no ayudan a nadie. Aquí se explica cómo el reglamento llega a la práctica.
Personal y contratación
Selección, promoción, evaluación del rendimiento — según el anexo III, en principio de alto riesgo
Una empresa utiliza el filtrado automatizado de currículums. A partir de diciembre de 2027 necesitará para ello gestión de riesgos, pruebas de calidad de los datos, registro y supervisión humana documentada. Quien empiece hoy tendrá las pruebas listas para entonces. Quien empiece en 2027, no.
Finanzas y seguros
Evaluación de solvencia de personas físicas y evaluación de riesgos en los seguros de vida y de enfermedad — Alto riesgo
Una entidad de crédito con puntuación asistida por IA debe poder explicar qué características se tienen en cuenta, cómo se han comprobado los sesgos y quién puede anular un rechazo.
Salud y tecnología médica
La IA como producto sanitario se encuadra en el anexo I — plazo agosto de 2028, con plena conformidad del producto
Un proveedor de software de análisis de imágenes debe integrar los requisitos de IA en su evaluación de conformidad existente, no aparte.
Industria y construcción de maquinaria
IA como componente de seguridad en máquinas — Anexo I
Un fabricante de maquinaria con detección de errores basada en IA en la prensa necesita la documentación de IA como parte de la conformidad de la máquina.
Administración pública
Acceso a prestaciones, acceso a la educación, contexto migratorio y de aplicación de la ley — alto riesgo, en parte con evaluación adicional de impacto sobre los derechos fundamentales
Una autoridad que preclasifica solicitudes debe mantener la decisión comprensible e impugnable, e informar a los afectados.
Educación y formación continua
Admisión, evaluación, supervisión de exámenes — alto riesgo
Un proveedor con evaluación automatizada de exámenes necesita pruebas de equidad, tasas de error y una vía de revisión humana.
Software y SaaS
El rol puede pasar de operador a proveedor — el error más costoso en la práctica
Un proveedor de SaaS integra un modelo de terceros y comercializa la función con su propio nombre. Con ello se convierte en proveedor, con obligaciones mucho más amplias de lo que su equipo supone.
Comercio y marketing
Chatbots, contenido generado, personalización — obligaciones de transparencia según el art. 50, vigentes desde agosto de 2026
Un comerciante con chatbot de IA e imágenes de producto generadas por IA debe etiquetar ambos. Esto no es música del futuro, ya se aplica ahora.
Dónde la ISO 42001 cubre estructuralmente las obligaciones del Reglamento
No sustituye una evaluación de la conformidad, pero sí es la estructura en la que se generan las evidencias exigidas.
Qué aporta la ISO 42001 para ello
- Sistema de gestión de riesgos (Art. 9)Evaluación y tratamiento del riesgo de la IA a lo largo de todo el ciclo de vida
- Datos y gobernanza de datos (Art. 10)Requisitos sobre el origen, la calidad y el uso de los datos
- Documentación técnica (Art. 11)Información documentada y registro de sistemas
- Obligaciones de registro y documentación (Art. 12)Supervisión, medición, registro de sistemas de IA
- Transparencia frente a los operadores (Art. 13)Requisitos de transparencia y comunicación
- Supervisión humana (Art. 14)Roles, responsabilidades, posibilidades de intervención
- Precisión, robustez, ciberseguridad (Art. 15)parcialmente — la ciberseguridad principalmente a través de ISO/IEC 27001
- Sistema de gestión de calidad del proveedor (Art. 17)exactamente eso es un AIMS según 42001
- Competencia en IA (art. 4)Requisitos de competencia, formación y concienciación
- Evaluación de la conformidad y CE (art. 43)no cubierto — procedimiento propio
- Registro en la base de datos de la UE (art. 49)no cubierto — obligación propia
Cobertura
- Sistema de gestión de riesgos (Art. 9)alto
- Datos y gobernanza de datos (Art. 10)alto
- Documentación técnica (Art. 11)medio — la profundidad específica del producto proviene del Anexo IV, no de la norma
- Obligaciones de registro y documentación (Art. 12)medio
- Transparencia frente a los operadores (Art. 13)medio
- Supervisión humana (Art. 14)alto
- Precisión, robustez, ciberseguridad (Art. 15)medio (se recomienda combinar con 27001)
- Sistema de gestión de calidad del proveedor (Art. 17)alto
- Competencia en IA (art. 4)alto
- Evaluación de la conformidad y CE (art. 43)ninguno
- Registro en la base de datos de la UE (art. 49)ninguno
En claro
Qué logra un certificado ISO 42001 — y qué no logra
En el mercado se está afirmando mucho ahora mismo. Por eso, aquí está nuestra postura, lo más clara posible:
Un certificado ISO 42001 no fundamenta ninguna presunción de conformidad conforme al Reglamento de IA. Esta solo surge a través de normas armonizadas que estén incluidas en el Diario Oficial de la UE; el trabajo europeo de normalización correspondiente aún está en curso. Quien le prometa otra cosa, le está vendiendo un riesgo.
Lo que logra la ISO 42001: obliga a su organización a hacer lo que el Reglamento exige de todos modos: saber qué IA hay en la empresa, asignar responsabilidades, evaluar riesgos, gobernar los datos, garantizar la supervisión y gestionar incidentes. Y hace que esto se verifique externamente. Cuando una autoridad, un gran cliente o una aseguradora pregunta, la diferencia entre "estamos trabajando en ello" y un sistema de gestión certificado es considerable.
Preguntas frecuentes sobre el EU AI Act
Muy probablemente sí, en cuanto ponga en circulación sistemas de IA en la UE o sus resultados se utilicen en la UE. El Reglamento tiene efecto más allá de las fronteras de la UE, de forma similar al RGPD.
Incluso en ese caso son ustedes un operador. La obligación de competencia en IA según el art. 4 se aplica independientemente de la clase de riesgo, y las aplicaciones internas en el ámbito de recursos humanos bien pueden ser de alto riesgo.
Se publicó el 24 de julio de 2026 y entró en vigor el 27 de julio de 2026. Las obligaciones para la IA de alto riesgo según el Anexo III se posponen al 2 de diciembre de 2027, y para el Anexo I al 2 de agosto de 2028. Las prácticas prohibidas, la competencia en IA, las normas de GPAI y las obligaciones de transparencia permanecen sin cambios.
Hasta 35 millones de € o el 7 % de la facturación anual mundial en caso de prácticas prohibidas; márgenes más bajos para otras infracciones. El importe determinante es siempre el más alto.
No. No genera una presunción de conformidad, pero cubre una gran parte de los requisitos organizativos y es la mejor prueba de madurez disponible actualmente.
El proveedor desarrolla o pone en circulación bajo su propio nombre; el operador lo utiliza bajo su propia responsabilidad. Quien ofrece un modelo ajeno bajo su propia marca o lo modifica sustancialmente puede convertirse en proveedor — algo que en la práctica se subestima con regularidad.
Con el inventario. Sin saber qué sistemas de IA operan en la empresa, no se puede determinar ninguna clase ni derivar ninguna obligación. Precisamente ahí también empieza la ISO 42001.
No. Presentamos el estado actual de forma comprensible; la clasificación de sus sistemas y la evaluación jurídica en cada caso concreto corresponden a manos expertas.
De «deberíamos hacerlo alguna vez» a «podemos demostrarlo»
Rellene el autodiagnóstico o calcule directamente cuánto le costaría la ISO 42001 — sola o junto con la 27001.
