Saturday, 10 October 2026 | Updating Daily AI insight, written for builders

La Ley de IA de la UE en 2026: Lo que las empresas necesitan saber

Actualizado · Publicado originalmente el 18 de mayo de 2026

La Ley de IA de la UE es la primera ley integral del mundo que regula la inteligencia artificial — y como el GDPR antes que ella, su influencia se extiende mucho más allá de las fronteras europeas. Si tu empresa desarrolla, vende, o incluso utiliza IA, y de alguna manera afecta al mercado de la UE, esta ley probablemente te aplica. Esta guía te lo explica en términos claros y prácticos.

Este artículo es información general, no asesoramiento legal. Para tus obligaciones específicas, consulta a un profesional calificado.

Conclusiones clave

  • La Ley de IA de la UE es la primera ley integral de IA, adoptando un enfoque basado en riesgos .
  • Cuatro niveles de riesgo: inaceptable (prohibido), alto riesgo (reglas estrictas), riesgo limitado (transparencia), riesgo mínimo (libre).
  • Se aplica extraterritorialmente — las empresas no comunitarias están cubiertas si su IA afecta al mercado de la UE.
  • Se implementa gradualmente, con diferentes obligaciones que entran en vigor en diferentes fechas.
  • Las sanciones son severas — grandes multas basadas en la facturación global.

¿Qué es la Ley de IA de la UE?

La Ley de IA de la UE es legislación de la Unión Europea que establece reglas sobre cómo se pueden desarrollar, vender y utilizar los sistemas de IA. Su objetivo es garantizar que la IA utilizada en la UE sea segura, transparente y respete los derechos fundamentales — permitiendo al mismo tiempo la innovación.

Su característica definitoria es un enfoque basado en riesgos. En lugar de regular toda la IA de la misma manera, clasifica los sistemas de IA según el riesgo que suponen para las personas, y aplica reglas más estrictas a los usos de mayor riesgo. Un filtro de spam y un sistema de IA que selecciona candidatos a un puesto de trabajo no se tratan de la misma forma — y ese es el punto.

Los cuatro niveles de riesgo

Todo en la Ley fluye de estas categorías:

Nivel de riesgo Tratamiento Ejemplos
Riesgo inaceptable Prohibido completamente Puntuación social, IA manipuladora o explotadora
Alto riesgo Obligaciones estrictas IA en contratación, crédito, educación, infraestructura crítica
Riesgo limitado Obligaciones de transparencia Chatbots, contenido generado por IA
Riesgo mínimo Largamente sin regular Filtros de spam, IA en juegos, herramientas de recomendación

Riesgo inaceptable — un pequeño conjunto de usos de IA considerados una amenaza clara para los derechos de las personas están completamente prohibidos.

Alto riesgo — la categoría que más importa para el cumplimiento. La IA utilizada en áreas consecuentes — decisiones de empleo, acceso a crédito y servicios esenciales, educación, ciertos sistemas críticos — enfrenta requisitos estrictos antes y durante su uso.

Riesgo limitado — sistemas como chatbots y contenido generado por IA conllevan obligaciones de transparencia : las personas deben ser informadas de que están interactuando con IA, o de que el contenido es generado por IA.

Riesgo mínimo — la gran mayoría de aplicaciones de IA caen aquí y esencialmente no enfrentan nuevas obligaciones.

¿A quién se aplica?

Esta es la parte que muchas empresas pasan por alto: la Ley de IA de la UE se aplica extraterritorialmente. No tienes que estar en Europa para estar cubierto.

La Ley llega a:

  • Proveedores — quienes desarrollan sistemas de IA o los ponen en el mercado de la UE.
  • Desplegadores — empresas que utilizan sistemas de IA en sus operaciones dentro de la UE.
  • Empresas no europeas — si tu sistema de IA se utiliza en la UE, o sus resultados se utilizan en la UE, la Ley puede aplicarte independientemente de dónde esté basada tu empresa.

Entonces, cualquier empresa en el mundo que ofrezca un producto de IA a clientes en la UE, o use IA para tomar decisiones que afecten a personas en la UE, está potencialmente dentro del alcance. Este es el mismo «efecto Bruselas» que convirtió a GDPR en un estándar global.

Obligaciones clave para la IA de alto riesgo

Si tu IA cae en la categoría de alto riesgo, espera requisitos tales como:

  • Gestión de riesgos — un proceso continuo para identificar y reducir riesgos.
  • Gobernanza de datos — usar conjuntos de datos apropiados y bien gestionados, con atención a sesgo.
  • Documentación — registros técnicos detallados que demuestren cumplimiento.
  • Transparencia — información clara para las personas que implementan y se ven afectadas por el sistema.
  • Supervisión humana — el sistema debe estar diseñado de manera que los humanos puedan supervisarlo de forma significativa.
  • Precisión y robustez — rendimiento y seguridad apropiados.
  • Conservación de registros — registro para que la operación del sistema pueda ser rastreada.

Para riesgo limitado sistemas, el deber central es más simple: divulgación. Informa a los usuarios de que están tratando con IA, y etiqueta el contenido generado por IA.

IA de propósito general

La Ley también aborda IA de propósito general — los grandes modelos fundacionales detrás de muchos productos. Los proveedores de estos modelos enfrentan su propio conjunto de obligaciones, incluidos requisitos de transparencia y documentación, con deberes adicionales para los modelos más capaces que podrían plantear riesgos más amplios.

Cronograma y sanciones

La Ley de IA de la UE no entra en vigencia de una vez. Se implementa gradualmente, con diferentes obligaciones que se vuelven aplicables en fechas diferentes — las prohibiciones sobre usos prohibidos llegaron primero, seguidas de requisitos de alto riesgo y otros con un calendario escalonado. Debido a que las fechas exactas dependen de la categoría, las empresas deben confirmar el cronograma actual de las obligaciones que las afectan.

El sanciones son deliberadamente graves — multas sustanciales calculadas como un porcentaje de la anual global facturación de una empresa, con las multas más altas por las violaciones más graves. Al igual que con GDPR, el diseño de sanciones asegura que las grandes empresas no puedan simplemente tratar el cumplimiento como opcional.

Lo que las empresas deben hacer ahora

Una lista de verificación práctica para comenzar:

  1. Inventaría tu IA. Enumera todos los sistemas de IA que construyes o usas que afecten a la UE.
  2. Clasifica cada uno por nivel de riesgo. Esto determina qué, si es que hay algo, debes hacer.
  3. Enfócate en sistemas de alto riesgo — ahí es donde está el verdadero trabajo de cumplimiento.
  4. Verifica los deberes de transparencia — si usas chatbots o generas contenido de IA, asegúrate de que lo estés divulgando.
  5. Asigna responsabilidad. Haz que la gobernanza de IA sea responsabilidad clara de alguien.
  6. Obtén asesoramiento de expertos para cualquier cosa de alto riesgo o incierta.

Para la mayoría de las empresas, gran parte de su uso de IA caerá en los niveles de riesgo mínimo o limitado y requerirá poco. El esfuerzo se concentra en sistemas de alto riesgo — así que el primer trabajo es simplemente saber cuál de los tuyos, si los hay, califican.

Hoja de ruta de cumplimiento progresivo para los nuevos plazos de 2026-2028

El cronograma ya no representa un único punto crítico. En virtud del paquete de simplificación Digital Omnibus, sobre el cual el Consejo y el Parlamento Europeo alcanzaron un acuerdo provisional el 7 de mayo de 2026, las obligaciones más exigentes relativas a sistemas de alto riesgo se han pospuesto: los sistemas independientes enumerados en el Anexo III (contratación, calificación crediticia, educación y similares) entrarán en vigor a partir del 2 de diciembre de 2027, y la IA integrada en productos regulados contemplados en el Anexo I (dispositivos médicos, maquinaria, vehículos) a partir del 2 de agosto de 2028. Esto representa un respiro, no una exención. Las prácticas prohibidas han estado vetadas desde febrero de 2025; las normas sobre transparencia entran en vigor por primera vez, y las obligaciones relativas a la IA de propósito general (que ya están vigentes desde agosto de 2025) serán exigibles con imposición de multas a partir del 2 de agosto de 2026. Tenga en cuenta que estas nuevas fechas están sujetas a la adopción formal y publicación en el Diario Oficial. Considere esta prórroga como tiempo para cumplir correctamente con las obligaciones, no para aplazarlas.

Aborde el problema en cuatro fases:

  • Fase 1 — Inventario (hágalo ahora). Enumere todos los sistemas de inteligencia artificial que su organización diseña, adquiere o integra. Para cada uno, registre al proveedor, su finalidad empresarial, los datos con los que interactúa y las personas afectadas por sus resultados. No puede clasificar ni presupuestar lo que no ha catalogado, y la IA «oculta» dentro de herramientas SaaS es el punto ciego más frecuente.
  • Fase 2 — Clasificación y cribado. Asigne a cada sistema un nivel de riesgo. Cualquier sistema que pudiera estar prohibido (por ejemplo, el reconocimiento de emociones en el entorno laboral o la extracción masiva y no dirigida de datos para bases de datos de reconocimiento facial) debe suspenderse de inmediato: dichas prohibiciones ya están vigentes. Identifique como candidatos de alto riesgo a todos aquellos que requieran una revisión más exhaustiva.
  • Fase 3 — Cierre de brechas (2026-2027). Para los sistemas de alto riesgo, elabore la documentación técnica, el proceso de gestión de riesgos, el diseño de supervisión humana, los registros (logs) y las pruebas de gobernanza de datos exigidas por la Ley. Si usted implementa un sistema de un tercero en lugar de desarrollarlo internamente, sus obligaciones bajo el artículo 26 son menores, pero reales: asegúrese de obtener por escrito las instrucciones del proveedor y su documentación de conformidad.
  • Fase 4 — Operación y supervisión (continua). La conformidad no es un trámite único. Asigne responsables identificados, conserve los registros, supervise el rendimiento y notifique sin demora los incidentes graves.

Implemente desde el primer día formación sobre alfabetización en IA en paralelo: es económica, ya se espera tanto de los proveedores como de los usuarios, y una plantilla capacitada es lo que garantiza que todas las demás fases funcionen correctamente. Si es una PYME o una empresa mediana pequeña, preste atención a las simplificaciones introducidas por el paquete Omnibus, diseñadas expresamente para su tipo de organización, incluidos requisitos reducidos de documentación y acceso prioritario a «entornos reguladores de ensayo» (regulatory sandboxes) para pruebas en entornos reales.

Preguntas frecuentes

¿Qué es la Ley de IA de la UE?

La Ley de IA de la UE es la ley integral de la Unión Europea que regula la inteligencia artificial — la primera de su tipo. Usa un enfoque basado en riesgos, clasificando sistemas de IA en cuatro niveles (riesgo inaceptable, alto, limitado y mínimo) y aplicando obligaciones proporcionales al riesgo que cada uno presenta.

¿Se aplica la Ley de IA de la UE a las empresas no europeas?

Sí. La Ley se aplica extraterritorialmente. Una empresa con sede en cualquier lugar puede estar cubierta si su sistema de IA se coloca en el mercado de la UE, se usa dentro de la UE, o sus resultados se usan en la UE. Las empresas de todo el mundo pueden tener obligaciones si su IA toca la UE.

¿Cuáles son las categorías de riesgo en la Ley de IA de la UE?

Cuatro: riesgo inaceptable (prohibido completamente), riesgo alto (obligaciones estrictas, como IA en contratación o crédito), riesgo limitado (deberes de transparencia, como chatbots que divulgan que son IA), y riesgo mínimo (la mayoría de aplicaciones de IA, en gran medida sin regular).

¿Cuáles son las sanciones por violar la Ley de IA de la UE?

Las sanciones son multas sustanciales calculadas como un porcentaje de la facturación anual global de una empresa, con las multas más grandes reservadas para las violaciones más graves, como usar sistemas de IA prohibidos. El diseño refleja el enfoque de GDPR de hacer que el incumplimiento sea genuinamente costoso.

¿Qué debe hacer mi empresa para cumplir con la Ley de IA de la UE?

Comienza inventariando todos los sistemas de IA que construyes o usas que toquen la UE, luego clasifica cada uno por nivel de riesgo. La mayoría serán de bajo riesgo y necesitarán poco. Concentra el esfuerzo de cumplimiento en cualquier sistema de alto riesgo, asegura transparencia para chatbots y contenido de IA, asigna una propiedad de gobernanza clara, y busca asesoramiento legal donde sea necesario.

¿Se han retrasado realmente hasta 2027 las normas aplicables a los sistemas de IA de alto riesgo?

Sí, en la mayoría de los casos. El paquete digital Omnibus —acordado provisionalmente por el Consejo y el Parlamento Europeo el 7 de mayo de 2026— aplaza las obligaciones relativas a los sistemas de alto riesgo enumerados en el anexo III (como sistemas independientes) hasta el 2 de diciembre de 2027, y las correspondientes a la IA integrada en productos regulados bajo el anexo I hasta el 2 de agosto de 2028. Este aplazamiento está sujeto a su adopción formal y no afecta a las prohibiciones (vigentes desde febrero de 2025) ni a las normas sobre transparencia y modelos de propósito general (vinculadas al 2 de agosto de 2026). Planifique sus actividades según estas nuevas fechas, pero no considere la lista de prohibiciones como opcional.

¿Son menores las sanciones económicas para las startups y las pequeñas empresas?

Efectivamente, sí. Los límites máximos establecidos son elevados: hasta 35 millones de euros o el 7 % de la facturación anual mundial para prácticas prohibidas, y hasta 15 millones de euros o el 3 % para infracciones relacionadas con sistemas de alto riesgo. En la mayoría de los casos, la autoridad reguladora aplica la cifra mayor. Sin embargo, el apartado 6 del artículo 99 invierte este criterio para PYMEs y startups: la multa queda limitada a la cantidad menor de ambas. Por tanto, una empresa pequeña se expone únicamente a un porcentaje de su modesta facturación, y no a una sanción fija de varios millones de euros.

¿Somos responsables si solo utilizamos una herramienta de IA de terceros, sin desarrollarla nosotros mismos?

Puede ser así, aunque sus obligaciones son más limitadas. Si simplemente implementa un sistema de alto riesgo desarrollado por un tercero en su actividad empresarial, usted es un «usuario» (deployer), no un «proveedor» (provider); por tanto, las responsabilidades principales —evaluación de conformidad, documentación técnica, marcado CE y registro en la UE— recaen sobre el fabricante o vendedor. No obstante, sus obligaciones bajo el artículo 26 siguen siendo vinculantes: debe utilizar el sistema conforme a las instrucciones del proveedor, asignar una supervisión humana debidamente capacitada, conservar los registros (logs) durante al menos seis meses, supervisar su funcionamiento, notificar sin demora los incidentes graves, informar a las personas afectadas y llevar a cabo, cuando proceda, una evaluación del impacto sobre los derechos fundamentales. Una advertencia importante: si modifica sustancialmente el sistema o lo comercializa bajo su propia marca, podría asumir la totalidad de las obligaciones propias de un proveedor.

Conclusión

La Ley de IA de la UE es un hito: el primer intento integral de regular la IA, y — a través de su alcance extraterritorial — un probable punto de referencia global, como GDPR se convirtió en uno para datos. Su diseño basado en riesgos es razonable: la IA de riesgo mínimo se deja sola, mientras que la IA usada para decisiones consecuentes enfrenta escrutinio real.

Para la mayoría de las empresas, la tarea práctica es manejable. Inventaría tu IA, clasifícala por riesgo, y encontrarás que las obligaciones pesadas se aplican solo a usos de alto riesgo. El error a evitar es asumir que la ley no se aplica porque no estés en Europa — si tu IA llega al mercado de la UE, muy bien podría aplicarse.

Escrito por Mustafa Ihsan

Mustafa Ihsan es el fundador y editor de Convly.ai. Construyó y mantiene la base de datos de modelos de IA en vivo del sitio, su índice de relación precio-rendimiento y sus calculadoras gratuitas para requisitos de VRAM, costos de API y economía de auto-alojamiento. Escribe sobre precios de modelos, resultados de puntuaciones de referencia y el hardware necesario para ejecutar modelos de IA localmente, y siempre prefiere números medidos a afirmaciones de proveedores.

Scroll to Top