Nueva edición 2027 del Máster en IA e Innovación.
Descúbrela
Joven con portátil en una oficina mientras compañeros pasan desenfocados

Ley de IA de la UE: qué exige el Reglamento de Inteligencia Artificial en 2026

La Ley de IA de la UE, oficialmente el Reglamento (UE) 2024/1689 o Artificial Intelligence Act, es el primer marco jurídico integral dedicado específicamente a la inteligencia artificial. Entró en vigor el 1 de agosto de 2024 y establece obligaciones distintas según el tipo de sistema de IA, su función y el riesgo que puede generar.

La normativa además ha cambiado desde su aprobación. En julio de 2026 entró en vigor el Reglamento (UE) 2026/1744 – Digital Omnibus on AI, que modificó parte del calendario, el artículo 4 sobre alfabetización en materia de IA y otras disposiciones del reglamento.

Por tanto, buena parte de la información sobre la Ley de Inteligencia Artificial publicada antes de julio de 2026 ya está desactualizada.

Si tu organización utiliza inteligencia artificial, desarrolla sistemas de IA, integra modelos de terceros o pone soluciones basadas en IA a disposición de clientes, entender estas reglas ya forma parte de la gobernanza tecnológica de cualquier empresa.

Lo que debes saber sobre la Ley de IA de la UE

  • La Ley de IA regula los sistemas de inteligencia artificial mediante un enfoque basado en el riesgo.
  • Las primeras prácticas de IA prohibidas y la obligación de alfabetización comenzaron a aplicarse el 2 de febrero de 2025.
  • Las obligaciones para proveedores de modelos de IA de uso general comenzaron a aplicarse el 2 de agosto de 2025.
  • Gran parte del Reglamento de IA es aplicable desde agosto de 2026, incluidas determinadas obligaciones de transparencia.
  • Las principales obligaciones para sistemas de IA de alto riesgo del Anexo III se aplicarán desde el 2 de diciembre de 2027.
  • Las correspondientes a determinados sistemas de IA de alto riesgo integrados en productos regulados del Anexo I se aplicarán desde el 2 de agosto de 2028.
  • El artículo 4 sigue obligando a proveedores y responsables del despliegue a adoptar medidas de alfabetización en IA, aunque desde julio de 2026 ya no exige garantizar un nivel concreto para cada persona.

La Comisión Europea mantiene una página específica sobre el AI Act donde publica el calendario de aplicación y las últimas directrices.

¿No sabes qué parte de la Ley de IA puede afectar a tu organización? Puedes empezar con el diagnóstico del AI Act de Founderz, que ayuda a identificar qué aspectos conviene revisar según cómo utilizáis la inteligencia artificial.

¿Qué es la Ley de IA de la UE?

La Ley de IA de la UE es el Reglamento Europeo de Inteligencia Artificial que establece normas armonizadas en materia de inteligencia artificial para toda la Unión Europea.

Al tratarse de un reglamento – una norma de Derecho de la Unión Europea – es directamente aplicable en los Estados miembros.

La norma regula el desarrollo, comercialización, puesta en servicio y utilización de determinados sistemas de inteligencia artificial en la Unión.

Busca combinar varios objetivos:

  • proteger la salud y la seguridad;
  • preservar los derechos fundamentales;
  • proporcionar seguridad jurídica;
  • favorecer una IA segura y centrada en el ser humano;
  • mantener la innovación en materia de IA;
  • y crear un mercado de la UE con reglas armonizadas.

Por eso el Reglamento de Inteligencia Artificial no intenta prohibir la tecnología como tal. Regula los sistemas de IA principalmente en función de su caso de uso y del riesgo.

La inteligencia artificial ya interviene en empleo, educación, salud, energía, transporte, justicia, servicios públicos, análisis de datos, software de aplicación y multitud de procesos empresariales.

El reto de la UE es aprovechar el valor de la IA sin renunciar a la seguridad, la confianza ni los derechos fundamentales de las personas.

¿A quién se aplica la Ley de Inteligencia Artificial?

La Ley de IA no se dirige únicamente a desarrolladores tecnológicos.

Puede afectar a:

  • Proveedores de sistemas de IA: quienes desarrollan o hacen desarrollar un sistema y lo comercializan o ponen en servicio bajo su nombre o marca.
  • Responsables del despliegue: organizaciones que utilizan sistemas de IA bajo su autoridad en una actividad profesional.
  • Importadores y distribuidores: quienes introducen o distribuyen determinados sistemas en el mercado de la UE.
  • Proveedores de modelos de IA de uso general: organizaciones responsables de determinados modelos de propósito general.
  • Otros operadores definidos por el reglamento.

También tiene alcance extraterritorial.

Determinadas disposiciones pueden aplicarse a actores establecidos fuera de Europa cuando introducen sistemas o modelos en el mercado de la UE o cuando la salida del sistema de IA se utiliza dentro de la Unión.

El análisis es necesario tanto para una pequeña y mediana empresa como para una gran compañía. La escala puede cambiar el contexto, pero el punto de partida sigue siendo el mismo: identificar qué sistemas se utilizan, quién los utiliza y para qué.

Para los profesionales que utilizan herramientas de IA en su actividad diaria, consulta cómo afecta el AI Act a los empleados que usan IA en el trabajo.

Cómo clasifica el Reglamento de IA los niveles de riesgo

La normativa utiliza un enfoque basado en el riesgo.

En términos prácticos, suele explicarse mediante cuatro grandes niveles: riesgo inaceptable, alto riesgo, riesgos vinculados a obligaciones de transparencia y riesgo mínimo o inexistente.

Prácticas de IA prohibidas por la Ley de IA

La Ley de IA de la UE prohíbe determinados usos considerados incompatibles con los derechos y valores fundamentales.

Entre las principales prácticas de IA prohibidas se encuentran, con los matices y excepciones establecidos por el propio reglamento:

  • técnicas de manipulación o engaño capaces de provocar daños significativos;
  • explotación de vulnerabilidades de determinadas personas;
  • determinados sistemas de puntuación social;
  • determinadas evaluaciones individuales del riesgo de cometer delitos;
  • creación o ampliación de bases de datos de reconocimiento facial mediante scraping indiscriminado;
  • reconocimiento de emociones en lugares de trabajo y centros educativos, salvo determinadas excepciones;
  • determinadas categorizaciones biométricas destinadas a inferir características sensibles;
  • identificación biométrica remota en tiempo real con fines policiales en espacios públicos, salvo excepciones muy tasadas.

Estas primeras prácticas prohibidas comenzaron a aplicarse el 2 de febrero de 2025.

El Digital Omnibus de 2026 añadió además una nueva prohibición relacionada con determinados sistemas de IA que crean contenido sexual o íntimo sintético no consentido y material de abuso sexual infantil. Esta nueva prohibición entra en aplicación en diciembre de 2026.

No toda práctica de IA relacionada con biometría o reconocimiento está automáticamente prohibida. La finalidad y las excepciones del reglamento deben analizarse en cada caso.

Qué son los sistemas de IA de alto riesgo

Los sistemas de IA de alto riesgo son aquellos casos de uso que pueden generar riesgos especialmente importantes para la salud, la seguridad o los derechos fundamentales.

El Anexo III contempla usos sensibles relacionados, entre otros ámbitos, con:

  • biometría;
  • determinadas infraestructuras críticas;
  • educación y formación profesional;
  • empleo y gestión de trabajadores;
  • acceso a determinados servicios privados y servicios públicos esenciales;
  • aplicación de la ley;
  • migración, asilo y control fronterizo;
  • administración de justicia.

Por ejemplo, un sistema de IA para realizar una selección de personal, filtrar currículos o evaluar candidatos puede entrar en el régimen de alto riesgo.

También existen sistemas de IA de alto riesgo integrados en productos sujetos a legislación específica.

¿Qué obligaciones tiene la IA de alto riesgo?

Cuando correspondan las obligaciones de alto riesgo, pueden incluir:

  • sistemas de gestión de riesgos;
  • gobernanza y calidad de datos;
  • documentación técnica;
  • registro y trazabilidad;
  • información para el responsable del despliegue;
  • supervisión humana;
  • precisión;
  • robustez;
  • ciberseguridad.

La supervisión humana debe ser real.

La persona responsable necesita poder comprender las capacidades y limitaciones del sistema e intervenir cuando sea necesario.

Las fechas para la IA de alto riesgo cambiaron en 2026

Este es uno de los puntos que más información desactualizada genera actualmente.

Tras el Digital Omnibus:

  • 2 de diciembre de 2027: principales obligaciones para sistemas clasificados como de alto riesgo conforme al artículo 6.2 y Anexo III.
  • 2 de agosto de 2028: principales obligaciones para determinados sistemas clasificados conforme al artículo 6.1 y Anexo I.

Por tanto, agosto de 2026 ya no es la fecha general para las obligaciones de los sistemas de alto riesgo del Anexo III.

La Comisión mantiene este calendario actualizado en su página oficial sobre el AI Act.

Sistemas de IA sujetos a obligaciones de transparencia

Otro bloque importante del reglamento afecta a determinados sistemas donde la transparencia resulta especialmente relevante.

Desde agosto de 2026 se aplican obligaciones del artículo 50.

Por ejemplo:

  • cuando una persona interactúa directamente con determinados sistemas de IA, debe ser informada de que está interactuando con una máquina cuando no resulte evidente;
  • determinados sistemas que generan contenido sintético deben permitir identificarlo;
  • los deepfakes están sujetos a obligaciones específicas de divulgación;
  • determinado contenido generado o manipulado por IA para informar al público sobre asuntos de interés público puede requerir divulgación.

Estas reglas tienen especial importancia para medios, comunicación pública y transparencia política.

No significan que todo documento interno escrito con ayuda de IA tenga que etiquetarse automáticamente como contenido generado por IA.

IA de riesgo mínimo o inexistente

La mayor parte de la utilización cotidiana de IA no entra en las categorías más exigentes.

Entre los ejemplos habituales de riesgo mínimo se encuentran:

  • filtros de spam;
  • determinadas funciones de videojuegos;
  • herramientas auxiliares de baja incidencia.

Eso no elimina otras obligaciones aplicables sobre protección de datos personales, propiedad intelectual, ciberseguridad, contratos o legislación sectorial.

Modelos de IA de uso general y modelos de IA generativa

El AI Act crea un régimen específico para los modelos de IA de uso general, conocidos como GPAI.

Son modelos capaces de realizar numerosas tareas y que pueden servir de base a múltiples sistemas de IA.

Desde agosto de 2025, los proveedores de modelos de IA de propósito general tienen obligaciones específicas.

La Comisión resume estas obligaciones en su página sobre modelos de IA de uso general y el AI Act.

Entre ellas se encuentran:

  • elaborar documentación técnica;
  • proporcionar determinada documentación a proveedores posteriores;
  • aplicar una política para cumplir la legislación de la UE sobre derechos de autor;
  • publicar un resumen suficientemente detallado del contenido utilizado para entrenar el modelo.

Los modelos de IA de uso general que presentan riesgo sistémico tienen obligaciones adicionales sobre:

  • evaluación y mitigación de riesgos;
  • incidentes graves;
  • ciberseguridad.

Existe además un Código de Buenas Prácticas para modelos de IA de propósito general, concebido como una herramienta voluntaria para facilitar el cumplimiento.

Qué es la Oficina de IA de la Comisión Europea

La Oficina Europea de IA forma parte de la Comisión Europea y desempeña un papel central en la aplicación del reglamento.

Entre sus funciones se encuentran:

  • apoyar una aplicación coherente del AI Act;
  • supervisar y hacer cumplir las normas sobre modelos de IA de uso general;
  • desarrollar metodologías y herramientas;
  • elaborar directrices;
  • colaborar con las autoridades nacionales;
  • apoyar códigos de buenas prácticas;
  • facilitar un ecosistema europeo de innovación en IA.

La aplicación de la ley no corresponde exclusivamente a la Oficina de IA.

Las autoridades nacionales de vigilancia del mercado desempeñan un papel esencial en la supervisión y ejecución de muchas obligaciones.

El Pacto sobre la IA es distinto. Es una iniciativa voluntaria orientada a preparación, intercambio y adopción anticipada de buenas prácticas.

Artículo 4: alfabetización en materia de IA

Una de las obligaciones de mayor alcance para empresas que utilizan inteligencia artificial está en el artículo 4.

Desde febrero de 2025, proveedores y responsables del despliegue deben adoptar medidas para apoyar el desarrollo de la alfabetización en IA de su personal y otras personas que utilizan sistemas en su nombre.

La reforma de julio de 2026 cambió un aspecto importante:

ya no se exige garantizar que cada persona alcance un nivel específico o «suficiente» de alfabetización.

La empresa debe considerar:

  • conocimientos técnicos;
  • experiencia;
  • educación;
  • formación;
  • contexto;
  • sistemas utilizados.

Para profundizar en esta obligación concreta, consulta nuestra guía sobre alfabetización en IA y el artículo 4 del AI Act.

Fechas clave de aplicación de la Ley de IA de la UE

FechaAplicación
1 agosto 2024Entrada en vigor del Reglamento (UE) 2024/1689.
2 febrero 2025Primeras prácticas prohibidas y obligaciones de alfabetización en IA.
2 agosto 2025Gobernanza y obligaciones para modelos GPAI.
27 julio 2026Entrada en vigor del Digital Omnibus on AI.
2 agosto 2026Aplicación general de gran parte del AI Act y obligaciones de transparencia, con excepciones.
2 diciembre 2026Nueva práctica prohibida introducida en 2026 y determinados periodos transitorios.
2 diciembre 2027Principales obligaciones de alto riesgo del Anexo III.
2 agosto 2028Principales obligaciones para sistemas del Anexo I integrados en productos regulados.

¿Qué multas contempla la Ley de IA?

La Ley de Inteligencia Artificial contempla distintos umbrales en función de la infracción.

Entre ellos:

  • hasta 35 millones de euros o el 7% del volumen de negocio mundial anual para determinadas infracciones especialmente graves, como prácticas prohibidas;
  • hasta 15 millones de euros o el 3% para otras obligaciones contempladas por el reglamento;
  • hasta 7,5 millones de euros o el 1% por determinada información incorrecta, incompleta o engañosa proporcionada a las autoridades.

Para las pymes existen reglas específicas sobre cómo se aplican los límites.

Esto no significa que no impartir una formación concreta sobre alfabetización en IA implique automáticamente una multa de 35 millones o el 7%.

En el artículo 4, las autoridades nacionales deben valorar las medidas de ejecución de forma proporcional según la naturaleza, gravedad y circunstancias del caso.

Cómo preparar tu empresa para la aplicación de la Ley de IA

1. Crea un inventario de sistemas de IA

Identifica las herramientas que utilizan realmente los equipos.

Incluye:

  • ChatGPT;
  • Microsoft Copilot;
  • asistentes internos;
  • automatizaciones;
  • sistemas predictivos;
  • sistemas de selección;
  • IA generativa;
  • herramientas sectoriales.

2. Identifica el rol de la organización

Determina si eres:

  • proveedor;
  • responsable del despliegue;
  • importador;
  • distribuidor;
  • proveedor de un modelo de uso general;
  • o una combinación.

3. Analiza el caso de uso

No clasifiques únicamente una herramienta por su marca.

El nivel de riesgo depende de qué hace el sistema y para qué se utiliza.

4. Revisa prohibiciones, alto riesgo y transparencia

Presta especial atención a usos relacionados con:

  • empleo;
  • educación;
  • salud;
  • crédito;
  • justicia;
  • biometría;
  • servicios esenciales;
  • interacción directa con ciudadanos.

5. Desarrolla alfabetización y gobernanza de la IA

Eso puede incluir:

  • formación;
  • políticas internas;
  • procedimientos de revisión;
  • reglas sobre protección de datos;
  • documentación;
  • supervisión.

Si el objetivo es entender cómo se traduce todo esto al trabajo diario, consulta cómo afecta el AI Act a los empleados que usan IA en el trabajo.

6. Conserva evidencias

Documenta:

  • herramientas;
  • finalidad;
  • proveedores;
  • clasificación;
  • formación;
  • controles;
  • responsables.

7. Actualiza el inventario

El despliegue de sistemas de IA cambia rápidamente.

La gobernanza debe tratarse como un proceso vivo.

¿Cómo saber qué parte del AI Act afecta a tu empresa?

Si todavía no tienes claro qué obligaciones deberías revisar, utiliza el diagnóstico del AI Act de Founderz.

El diagnóstico ayuda a ordenar las principales preguntas según la utilización de sistemas de IA en tu organización.

No sustituye una evaluación jurídica ni determina automáticamente el cumplimiento normativo.

Preguntas frecuentes sobre la Ley de IA de la UE

¿Qué es la Ley de IA de la UE?

Es el Reglamento (UE) 2024/1689, conocido como AI Act o Reglamento Europeo de Inteligencia Artificial. Regula determinados sistemas y modelos de IA mediante un enfoque basado en el riesgo.

¿Cuándo entró en vigor?

El 1 de agosto de 2024.

¿La Ley de IA afecta a todas las empresas?

Depende del papel de la organización y de cómo utiliza sistemas de IA. Una empresa que no desarrolla tecnología puede seguir teniendo obligaciones como responsable del despliegue.

¿ChatGPT y Copilot están regulados?

Los modelos y sistemas que sustentan estas herramientas pueden estar sujetos a distintas disposiciones. La empresa que utiliza estas herramientas también debe analizar sus propias obligaciones.

¿Cuándo empiezan las obligaciones de alto riesgo?

Las principales obligaciones de los casos del Anexo III se aplicarán desde el 2 de diciembre de 2027. Las de determinados sistemas del Anexo I integrados en productos regulados, desde el 2 de agosto de 2028.

¿Cuál es la multa máxima del AI Act?

Determinadas infracciones pueden alcanzar 35 millones de euros o el 7% del volumen de negocio mundial anual. No todas las infracciones están sujetas a ese máximo.

¿Qué exige el artículo 4?

Exige adoptar medidas para apoyar el desarrollo de la alfabetización en IA de las personas que utilizan sistemas de IA en nombre de la organización.

¿Dónde puedo aprender más sobre alfabetización en IA?

Consulta nuestra guía sobre alfabetización en IA y el artículo 4 del AI Act.

De entender la Ley de IA a preparar a tu equipo

Cumplir el AI Act no consiste solamente en clasificar tecnología.

Requiere entender:

  • quién utiliza la IA;
  • para qué;
  • qué riesgos aparecen;
  • qué datos se utilizan;
  • qué preparación necesitan las personas.

Si quieres desarrollar estas capacidades, puedes conocer el programa de Alfabetización en IA de Founderz.

Y si todavía no sabes qué aspecto del reglamento deberías priorizar, empieza con el diagnóstico del AI Act de Founderz.

Aviso: este contenido tiene finalidad informativa y educativa y no constituye asesoramiento jurídico. La aplicación del AI Act depende del sistema, del papel de la organización, del contexto de uso y de otras normas europeas o nacionales que puedan resultar aplicables.

Solicita más información sobre nuestros programas

Todo lo que publicamos sobre IA, directo a tu email

Suscríbete a la newsletter quincenal de Founderz y accede a las últimas novedades en IA, workshops y contenidos formativos gratuitos.

Pau Garcia-Milà

Cofounder & Co-CEO

Conoce a Pau Garcia-Milà, emprendedor desde los 17 años, divulgador de innovación en redes sociales y cofundador y co-CEO de Founderz. Con una amplia trayectoria en el ámbito tecnológico, Pau trabaja para inspirar a miles de personas y transformar la educación, adaptándola a los desafíos del presente y del futuro.