AI Act: calendario actualizado, niveles de riesgo y multas en 2026

El EU AI Act dejó de ser una ley por llegar hace tiempo. El reglamento entró en vigor el 1 de agosto de 2024 y desde entonces se aplica de forma escalonada, con distintas obligaciones activándose en fechas concretas hasta 2027. La norma basa los límites al uso profesional del machine learning y la IA generativa en el nivel de riesgo que suponga cada sistema para la seguridad, la salud y los derechos fundamentales de los ciudadanos.

Una ley con alcance extracomunitario

El AI Act se aplica también fuera de la Unión Europea: cualquier empresa que compre, desarrolle, personalice o use sistemas de IA cuyos resultados puedan afectar a un ciudadano de la UE tiene que responder ante esta norma, tenga o no sede en territorio comunitario. Un proceso de selección de personal con IA o un algoritmo de scoring para conceder un microcrédito entran dentro de su alcance en cuanto hay un ciudadano europeo de por medio.

Calendario: qué está en vigor ahora

El reglamento se ha ido activando por fases. Desde el 2 de febrero de 2025 están prohibidas las prácticas de IA de riesgo inaceptable y es obligatoria la alfabetización en IA de las plantillas. Desde el 2 de agosto de 2025 rigen las obligaciones para los modelos de propósito general (GPAI), la gobernanza y el régimen de sanciones. La obligación de etiquetar el contenido generado o manipulado con IA llega el 2 de agosto de 2026.

El plazo que más ha cambiado es el de los sistemas de alto riesgo. Estaba previsto que tuvieran que cumplir la normativa en agosto de 2026, pero el Digital Omnibus aprobado este año ha retrasado esa fecha definitiva hasta el 2 de diciembre de 2027, un margen extra que la Comisión justifica por la complejidad técnica de adaptar estos sistemas.

Cuatro niveles de riesgo

El AI Act define la IA como un «sistema basado en máquinas diseñado para operar con niveles variables de autonomía, que puede mostrar adaptabilidad tras su implementación y que, para objetivos explícitos o implícitos, infiere de la entrada que recibe cómo generar salidas como predicciones, contenido, recomendaciones o decisiones». Sobre esa base, clasifica los sistemas en cuatro niveles: inaceptable, alto, bajo y de propósito general.

Los sistemas de riesgo inaceptable están directamente prohibidos: vulneración de la identidad, manipulación de personas con discapacidad para alterar sus pautas de consumo, o sistemas cuyos sesgos deriven en un trato social diferente a un colectivo.

Los de alto riesgo no están prohibidos, pero sí muy escrutados: dispositivos médicos, vehículos, reconocimiento de emociones y sistemas de vigilancia y control. Para estos casos, el AI Act exige documentar y garantizar la trazabilidad de los datos, mantener supervisión humana sobre los resultados, asegurar la ciberseguridad y pasar evaluaciones de impacto.

Los modelos de propósito general, como GPT, Claude o Gemini, tienen usos tan amplios que pueden integrarse en cualquier otro programa. GPT4 en sí mismo no está en la categoría de alto riesgo ni prohibida, pero no podría usarse, por ejemplo, en un sistema de policía predictiva.

Cuánto se puede pagar por incumplir

Las multas siguen una escala según la gravedad. Usar prácticas prohibidas puede costar hasta 35 millones de euros o el 7% de la facturación global anual, lo que sea mayor. Incumplir las obligaciones de los sistemas de alto riesgo u otras obligaciones de la norma puede llegar a 15 millones de euros o el 3% de la facturación. Dar información incorrecta a las autoridades tiene un tope de 7,5 millones de euros o el 1,5% de la facturación. En los tres casos se aplica siempre la cifra más alta entre el importe fijo y el porcentaje.

España, mientras tanto, tramita su propia ley para trasladar el reglamento europeo al marco jurídico nacional, con las autoridades de control y los procedimientos sancionadores que exige aplicar el AI Act a nivel de cada Estado miembro.

Un matiz importante para el usuario particular: la ley no cubre el uso personal de estos sistemas, siempre que no incurra en las prácticas recogidas en los niveles de riesgo anteriores.

Preguntas frecuentes

¿Cuándo entró en vigor el AI Act?

El 1 de agosto de 2024, aunque sus obligaciones se aplican de forma escalonada hasta diciembre de 2027.

¿Cuándo deben cumplir la norma los sistemas de alto riesgo?

El plazo, inicialmente fijado en agosto de 2026, se ha retrasado hasta el 2 de diciembre de 2027 tras la aprobación del Digital Omnibus.

¿Cuánto puede costar incumplir el AI Act?

Hasta 35 millones de euros o el 7% de la facturación global para prácticas prohibidas, hasta 15 millones o el 3% para incumplimientos de alto riesgo, y hasta 7,5 millones o el 1,5% por dar información incorrecta a las autoridades.

¿Afecta el AI Act a empresas de fuera de la Unión Europea?

Sí. Cualquier empresa, tenga o no sede en la UE, que ofrezca sistemas de IA cuyos resultados puedan afectar a un ciudadano europeo está sujeta a la norma.

¿Qué son los modelos de propósito general en el AI Act?

Modelos como GPT, Claude o Gemini, con usos muy amplios que pueden integrarse en otros programas. No están clasificados como de alto riesgo por defecto, pero sí tienen restricciones en usos concretos, como la policía predictiva.

Scroll al inicio