El Reglamento Europeo de Inteligencia Artificial (EU AI Act, Reglamento UE 2024/1689) entró en vigor el 1 de agosto de 2024. Desde entonces, sus obligaciones se han ido aplicando de forma progresiva. El 2 de agosto de 2026 es la fecha en que la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) activa sus competencias sancionadoras completas.
Lo que muchas PYMEs no saben es que no hace falta desarrollar IA para tener obligaciones. Con que alguien en tu empresa use ChatGPT, Microsoft Copilot, Google Gemini o cualquier asistente de IA, ya estás dentro del ámbito de aplicación del reglamento.
¿Qué es exactamente el EU AI Act?
El EU AI Act es el primer reglamento del mundo que regula de forma integral el uso de la Inteligencia Artificial. Fue aprobado por el Parlamento Europeo en marzo de 2024 y publicado en el Diario Oficial de la UE en julio de 2024.
Su objetivo principal es garantizar que la IA utilizada en la Unión Europea sea segura, transparente y respete los derechos fundamentales. Para conseguirlo, clasifica los sistemas de IA según su nivel de riesgo y establece obligaciones proporcionales a ese riesgo.
Hay cuatro niveles de riesgo:
- Riesgo inaceptable — IA prohibida directamente (reconocimiento facial masivo, manipulación subliminal, etc.)
- Alto riesgo — IA en sectores críticos (salud, justicia, selección de personal, infraestructuras). Obligaciones muy exigentes.
- Riesgo limitado — IA de uso general como ChatGPT, Copilot, Gemini. Aquí es donde está la mayoría de las PYMEs.
- Riesgo mínimo — Filtros de spam, videojuegos con IA. Sin obligaciones específicas.
El Artículo 4: la obligación que afecta a todas las empresas
Aunque el EU AI Act tiene más de 100 artículos, para la mayoría de PYMEs el más relevante es el Artículo 4, que lleva por título "Alfabetización en materia de IA".
Este artículo, que entró en vigor el 2 de febrero de 2025, establece lo siguiente:
En lenguaje llano: si tu empresa usa herramientas de IA, tienes que formar a tu equipo y documentar esa formación. Sin excepciones por tamaño de empresa. Sin excepciones por sector.
¿Qué significa "responsable del despliegue"?
El reglamento distingue entre proveedor (quien desarrolla la IA, como OpenAI o Microsoft) y responsable del despliegue (quien la usa en su actividad profesional). Si tu empresa utiliza ChatGPT para redactar emails, Copilot para generar informes o Gemini para analizar datos, eres un responsable del despliegue y tienes obligaciones bajo el Art. 4.
Qué documentación puede pedirte la AESIA
La AESIA no tiene definida una lista cerrada de documentos que pedirá en cada inspección, pero basándonos en el propio reglamento y en las guías técnicas publicadas, los documentos que con mayor probabilidad solicitará a una PYME de riesgo limitado son:
| Documento | Para qué sirve | ¿Obligatorio? |
|---|---|---|
| Inventario de sistemas de IA | Acredita que sabes qué IA usas y cómo la clasificas | Sí |
| Política interna de uso de IA | Demuestra que tienes normas de uso responsable | Sí |
| Acta de sesión formativa | Evidencia principal de que has formado al equipo | Sí |
| Registro individual de formación | Historial por persona de la formación recibida | Sí |
| Cuestionario de comprensión | Evidencia del nivel de comprensión individual | Recomendado |
| Diploma acreditativo | Certifica la formación de cada persona | Recomendado |
¿A qué empresas afecta exactamente?
Afecta a cualquier empresa que, en el ejercicio de su actividad profesional, utilice herramientas de IA. Algunos ejemplos concretos:
- Una asesoría fiscal que usa ChatGPT para redactar consultas o resumir normativa
- Un comercio online que usa IA para generar descripciones de producto
- Una clínica cuyos médicos usan Copilot para documentar historias clínicas
- Una constructora que usa Gemini para redactar presupuestos o comunicaciones con clientes
- Una agencia de marketing que genera imágenes o textos con IA para sus clientes
- Cualquier empresa con Microsoft 365 que tenga Copilot activado
El tamaño de la empresa no es relevante. La normativa aplica igual a un autónomo con un empleado que a una empresa de 200 personas. Lo que determina tus obligaciones es cómo usas la IA, no cuántos sois.
¿Cuáles son las sanciones?
El EU AI Act establece un régimen sancionador escalonado. Para el incumplimiento de obligaciones generales como el Art. 4, las sanciones pueden alcanzar:
- Hasta 15 millones de euros o el 3% de la facturación anual global para infracciones de obligaciones generales
- Para PYMEs, se aplica el importe que sea menor de los dos anteriores
- La AESIA también puede imponer medidas cautelares, requerir documentación o publicar los incumplimientos
Cómo cumplir el Art. 4 siendo una PYME
El cumplimiento del Artículo 4 para una PYME de riesgo limitado es relativamente sencillo si se aborda de forma ordenada. Estos son los pasos:
1. Inventariar las herramientas de IA que usáis
El primer paso es saber exactamente qué herramientas de IA usa tu empresa, quién las usa, para qué y cuál es su clasificación de riesgo según el EU AI Act. Sin este inventario, el resto no tiene sentido.
2. Redactar una política interna de uso de IA
Un documento interno que establezca las normas de uso: qué herramientas están autorizadas, para qué pueden usarse, qué usos están prohibidos y quién es el responsable de IA en la empresa.
3. Formar a todo el personal que usa IA
La formación debe ser adecuada al contexto y documentada. No basta con enviar un email explicando qué es ChatGPT. Necesitas una sesión formativa con un temario definido, impartida por alguien con conocimientos acreditados en IA.
4. Documentar la formación
Acta de sesión firmada por todos los asistentes, registros individuales de formación y cuestionario de comprensión. Es la evidencia que necesitas ante una inspección.
5. Mantener la documentación actualizada
Si incorporas nuevas herramientas de IA o entran nuevas personas al equipo, hay que actualizar el inventario y repetir la formación para los nuevos miembros.
Conclusión: actúa antes del 2 de agosto
El EU AI Act no es una amenaza futura — es una obligación presente. El Artículo 4 lleva en vigor desde febrero de 2025 y la AESIA tiene competencias sancionadoras desde agosto de 2026.
La buena noticia para las PYMEs de riesgo limitado es que el cumplimiento es alcanzable, relativamente rápido y no requiere conocer la normativa en profundidad. Con los documentos correctos y una sesión de formación bien planificada, puedes estar al día en 2 o 3 semanas.
Lo peor que puedes hacer es esperar. La documentación tarda tiempo en prepararse y las plazas de formación se llenan. Si estás leyendo esto, ya es el momento de actuar.
¿Tu empresa está preparada?
Haz el autodiagnóstico en 2 minutos y descubre exactamente qué necesitas, o reserva una reunión gratuita y te lo explicamos nosotros.
Reservar reunión gratuita →