EU AI Act: qué obliga a hacer a tu empresa desde agosto de 2026

Si usas ChatGPT, Copilot o Gemini, ya tienes obligaciones legales. Esta es la guía más completa en español para PYMEs que usan herramientas de IA.

El Reglamento Europeo de Inteligencia Artificial (EU AI Act, Reglamento UE 2024/1689) entró en vigor el 1 de agosto de 2024. Desde entonces, sus obligaciones se han ido aplicando de forma progresiva. El 2 de agosto de 2026 es la fecha en que la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) activa sus competencias sancionadoras completas.

Lo que muchas PYMEs no saben es que no hace falta desarrollar IA para tener obligaciones. Con que alguien en tu empresa use ChatGPT, Microsoft Copilot, Google Gemini o cualquier asistente de IA, ya estás dentro del ámbito de aplicación del reglamento.

⚠️
Fecha clave: La AESIA activa sus competencias sancionadoras el 2 de agosto de 2026. A partir de esa fecha puede inspeccionarte y, si no tienes la documentación requerida, sancionarte. La ausencia de formación documentada agrava cualquier otro incumplimiento.

¿Qué es exactamente el EU AI Act?

El EU AI Act es el primer reglamento del mundo que regula de forma integral el uso de la Inteligencia Artificial. Fue aprobado por el Parlamento Europeo en marzo de 2024 y publicado en el Diario Oficial de la UE en julio de 2024.

Su objetivo principal es garantizar que la IA utilizada en la Unión Europea sea segura, transparente y respete los derechos fundamentales. Para conseguirlo, clasifica los sistemas de IA según su nivel de riesgo y establece obligaciones proporcionales a ese riesgo.

Hay cuatro niveles de riesgo:

El Artículo 4: la obligación que afecta a todas las empresas

Aunque el EU AI Act tiene más de 100 artículos, para la mayoría de PYMEs el más relevante es el Artículo 4, que lleva por título "Alfabetización en materia de IA".

Este artículo, que entró en vigor el 2 de febrero de 2025, establece lo siguiente:

📋
"Los proveedores y los responsables del despliegue de sistemas de IA adoptarán medidas para garantizar, en la medida de lo posible, un nivel suficiente de alfabetización en materia de IA de su personal y de otras personas que se ocupen del funcionamiento y uso de sistemas de IA en su nombre, habida cuenta de sus conocimientos técnicos, experiencia, educación y formación y el contexto en que se vayan a utilizar los sistemas de IA, así como de las personas o grupos de personas en quienes se vayan a usar."

En lenguaje llano: si tu empresa usa herramientas de IA, tienes que formar a tu equipo y documentar esa formación. Sin excepciones por tamaño de empresa. Sin excepciones por sector.

¿Qué significa "responsable del despliegue"?

El reglamento distingue entre proveedor (quien desarrolla la IA, como OpenAI o Microsoft) y responsable del despliegue (quien la usa en su actividad profesional). Si tu empresa utiliza ChatGPT para redactar emails, Copilot para generar informes o Gemini para analizar datos, eres un responsable del despliegue y tienes obligaciones bajo el Art. 4.

Qué documentación puede pedirte la AESIA

La AESIA no tiene definida una lista cerrada de documentos que pedirá en cada inspección, pero basándonos en el propio reglamento y en las guías técnicas publicadas, los documentos que con mayor probabilidad solicitará a una PYME de riesgo limitado son:

Documento Para qué sirve ¿Obligatorio?
Inventario de sistemas de IA Acredita que sabes qué IA usas y cómo la clasificas Sí
Política interna de uso de IA Demuestra que tienes normas de uso responsable Sí
Acta de sesión formativa Evidencia principal de que has formado al equipo Sí
Registro individual de formación Historial por persona de la formación recibida Sí
Cuestionario de comprensión Evidencia del nivel de comprensión individual Recomendado
Diploma acreditativo Certifica la formación de cada persona Recomendado
💡
Importante: La ausencia de documentación no significa automáticamente una sanción, pero agrava cualquier otro incumplimiento que detecte la AESIA. Además, si no tienes documentación, es imposible demostrar que has cumplido aunque lo hayas hecho.

¿A qué empresas afecta exactamente?

Afecta a cualquier empresa que, en el ejercicio de su actividad profesional, utilice herramientas de IA. Algunos ejemplos concretos:

El tamaño de la empresa no es relevante. La normativa aplica igual a un autónomo con un empleado que a una empresa de 200 personas. Lo que determina tus obligaciones es cómo usas la IA, no cuántos sois.

¿Cuáles son las sanciones?

El EU AI Act establece un régimen sancionador escalonado. Para el incumplimiento de obligaciones generales como el Art. 4, las sanciones pueden alcanzar:

✅
Contexto realista: En la práctica, la AESIA empezará con actuaciones de supervisión y requerimientos antes de sancionar directamente. Sin embargo, las empresas que no tengan ninguna documentación cuando llegue una inspección no tendrán argumentos para demostrar buena fe.

Cómo cumplir el Art. 4 siendo una PYME

El cumplimiento del Artículo 4 para una PYME de riesgo limitado es relativamente sencillo si se aborda de forma ordenada. Estos son los pasos:

1. Inventariar las herramientas de IA que usáis

El primer paso es saber exactamente qué herramientas de IA usa tu empresa, quién las usa, para qué y cuál es su clasificación de riesgo según el EU AI Act. Sin este inventario, el resto no tiene sentido.

2. Redactar una política interna de uso de IA

Un documento interno que establezca las normas de uso: qué herramientas están autorizadas, para qué pueden usarse, qué usos están prohibidos y quién es el responsable de IA en la empresa.

3. Formar a todo el personal que usa IA

La formación debe ser adecuada al contexto y documentada. No basta con enviar un email explicando qué es ChatGPT. Necesitas una sesión formativa con un temario definido, impartida por alguien con conocimientos acreditados en IA.

4. Documentar la formación

Acta de sesión firmada por todos los asistentes, registros individuales de formación y cuestionario de comprensión. Es la evidencia que necesitas ante una inspección.

5. Mantener la documentación actualizada

Si incorporas nuevas herramientas de IA o entran nuevas personas al equipo, hay que actualizar el inventario y repetir la formación para los nuevos miembros.

Conclusión: actúa antes del 2 de agosto

El EU AI Act no es una amenaza futura — es una obligación presente. El Artículo 4 lleva en vigor desde febrero de 2025 y la AESIA tiene competencias sancionadoras desde agosto de 2026.

La buena noticia para las PYMEs de riesgo limitado es que el cumplimiento es alcanzable, relativamente rápido y no requiere conocer la normativa en profundidad. Con los documentos correctos y una sesión de formación bien planificada, puedes estar al día en 2 o 3 semanas.

Lo peor que puedes hacer es esperar. La documentación tarda tiempo en prepararse y las plazas de formación se llenan. Si estás leyendo esto, ya es el momento de actuar.

¿Tu empresa está preparada?

Haz el autodiagnóstico en 2 minutos y descubre exactamente qué necesitas, o reserva una reunión gratuita y te lo explicamos nosotros.

Reservar reunión gratuita →
O hacer el autodiagnóstico gratuito