El EU AI Act está en vigor. Tres plazos ya han vencido - el último, las obligaciones de transparencia, el 2 de agosto de 2026. El plazo crítico de alto riesgo llega el 2 de diciembre de 2027. Estado actual, obligaciones y lo que las empresas deben hacer ahora.
De un vistazo - EU AI Act 2026: estado para empresas
- Las prácticas de IA prohibidas (Social Scoring, manipulación, reconocimiento de emociones en el trabajo) y la obligación de AI Literacy son jurídicamente vinculantes desde febrero de 2025.
- Las obligaciones de transparencia y documentación GPAI para operadores de modelos de IA de propósito general están vigentes desde agosto de 2025. Las obligaciones generales de transparencia - identificar la interacción con IA, el reconocimiento de emociones y los contenidos sintéticos - rigen desde el 2 de agosto de 2026 y son, hoy, el único plazo que ya muerde.
- El plazo crítico: todos los sistemas de IA de alto riesgo del Anexo III (incluida casi toda la IA de RRHH) deben ser plenamente conformes el 2 de diciembre de 2027. Los del Anexo I, integrados en productos, el 2 de agosto de 2028. Sanciones: hasta 15 millones de euros o el 3% de la facturación global.
- El aplazamiento es derecho vigente, no expectativa: el Reglamento (UE) 2026/1744 (Ómnibus Digital sobre IA) se publicó en el DOUE el 24 de julio de 2026 y está en vigor desde el 27 de julio. También reformuló el artículo 4: la competencia en IA pasa de obligación de resultado a obligación de medios.
- Primer paso para toda empresa: completar un inventario de sistemas de IA que cubra todos los sistemas oficiales y Shadow AI en cuatro a ocho semanas.
Según Gartner (2025), menos del 10% de las organizaciones sujetas al EU AI Act han completado su inventario de sistemas de IA, el paso fundacional para el cumplimiento. La Comisión Europea estima que más de 300.000 empresas en la UE despliegan sistemas de IA que pueden entrar en el ámbito regulatorio.
| Hito | Fecha | Estado | Obligaciones principales |
|---|---|---|---|
| Entrada en vigor | Agosto 2024 | Activo | Marco establecido |
| Prácticas prohibidas + AI Literacy | Febrero 2025 | Activo | Prohibición Social Scoring, manipulación; obligación formativa |
| Obligaciones GPAI | Agosto 2025 | Activo | Transparencia, etiquetado, inventario de governance |
| Obligaciones de transparencia | 2 de agosto de 2026 | Activo | Identificar la interacción con IA, el reconocimiento de emociones y los contenidos sintéticos |
| Deepfakes sexualizados no consentidos | 2 de diciembre de 2026 | Pendiente | Nueva prohibición del artículo 5 |
| Alto riesgo Anexo III | 2 de diciembre de 2027 | Pendiente | Conformidad plena: gestión de riesgos, gobernanza de datos, Human Oversight |
| Alto riesgo Anexo I | 2 de agosto de 2028 | Pendiente | Sistemas integrados en productos regulados |
La primera ley integral de IA del mundo
El EU AI Act está en vigor desde agosto de 2024. Es la primera legislación integral del mundo para regular la inteligencia artificial y aplica a toda empresa que desarrolle, despliegue o proporcione sistemas de IA. En agosto de 2026, nos encontramos en plena fase de implementación: tres plazos ya han vencido, y el siguiente grande - el alto riesgo - llega el 2 de diciembre de 2027. Quien se prepara ahora tiene tiempo de sobra; quien lo deja para el final, no.
Para las empresas españolas, esto implica un doble marco normativo: el EU AI Act se superpone con la legislación laboral nacional, en particular el Estatuto de los Trabajadores y las competencias del Comité de Empresa. Este artículo ofrece una visión clara del estado actual: qué aplica ya, qué viene y cuándo, qué obligaciones afectan a su empresa y qué debería hacer en los próximos 90 días.
Calendario: los hitos
La implementación escalonada del EU AI Act se extiende de 2024 a 2028. Cada hito activa obligaciones diferentes.
Feb 2025 Ago 2025 Ago 2026 Dic 2027 Ago 2028
| | | | |
v v v v v
Practicas IA Obligaciones Obligaciones de Alto riesgo Alto riesgo
prohibidas + GPAI en vigor transparencia Anexo III Anexo I
Art. 4 competencia
ACTIVAS ACTIVAS ACTIVAS PENDIENTE PENDIENTE
Para las empresas, esto significa: tres etapas ya son jurídicamente vinculantes, la última desde el 2 de agosto de 2026. La cuarta, y para muchas empresas la más crítica, entra en vigor el 2 de diciembre de 2027. La preparación requiere típicamente de cuatro a seis meses, así que el margen es holgado - siempre que se empiece.
Qué aplica ya
Prácticas de IA prohibidas (desde febrero 2025)
Desde el 2 de febrero de 2025, determinadas aplicaciones de IA están completamente prohibidas en la UE. Esto cubre:
- Social Scoring: Sistemas de IA que evalúan personas en base a su comportamiento social y derivan desventajas en contextos no relacionados.
- IA manipulativa: Sistemas que manipulan el comportamiento humano mediante técnicas subliminales, como dark patterns que fuerzan decisiones de compra o consentimientos.
- Biometría en tiempo real en espacios públicos: La identificación biométrica en tiempo real está fundamentalmente prohibida. Existen excepciones limitadas para fuerzas de seguridad en casos de delitos graves, antiterrorismo y búsqueda de personas desaparecidas, siempre con autorización judicial.
- Reconocimiento de emociones en el lugar de trabajo e instituciones educativas: Los sistemas de IA que detectan emociones de trabajadores o alumnos son inadmisibles.
- Predictive Policing basado en características individuales: Evaluaciones de riesgo de criminalidad basadas exclusivamente en atributos personales.
Sanciones: Las infracciones de las prohibiciones se sancionan con multas de hasta 35 millones de euros o el 7 por ciento de la facturación anual global, lo que sea superior.
Para la mayoría de empresas españolas, estas prohibiciones no requieren acciones directas inmediatas, ya que las aplicaciones descritas raramente se dan en el contexto empresarial. Pero la verificación es obligatoria: asegúrese de que ninguno de sus sistemas de IA entre en estas categorías.
AI Literacy (desde febrero 2025)
En paralelo a las prohibiciones, desde febrero de 2025 rige la obligación de competencia en IA del Artículo 4. El Reglamento (UE) 2026/1744 la reformuló en julio de 2026: la empresa ya no debe garantizar que cada persona posea un nivel suficiente de competencia, sino adoptar medidas para fomentarla. Es una obligación de medios, no de resultado, y eso modula el riesgo sancionador. Las medidas deben ser adecuadas al contexto: un desarrollador necesita un conocimiento más profundo que un usuario final que utiliza un chatbot.
Qué significa en la práctica:
- Obligación de formación: Las empresas deben poder demostrar qué medidas de formación han adoptado.
- Obligación de documentación: Contenidos formativos, listas de participantes e intervalos de actualización deben estar documentados.
- Adecuación al contexto: La formación debe corresponder al rol. Un e-learning genérico no basta para los responsables que seleccionan y responden de los sistemas de IA.
La obligación del artículo 4 se subestima con frecuencia porque no impone requisitos técnicos elevados. Pero ya es exigible. Y aplica a toda empresa que utilice IA, independientemente de la clase de riesgo del sistema.
Obligaciones GPAI (desde agosto 2025)
Desde agosto de 2025, están en vigor las obligaciones de transparencia y documentación para modelos de IA de Propósito General (GPAI). Afectan primariamente a los proveedores de modelos de lenguaje, no a las empresas que los utilizan. Pero como deployer, como empresa que utiliza un modelo GPAI en sus propias aplicaciones, tiene obligaciones:
- Avisos de uso: Si su aplicación genera contenido que podría confundirse con contenido creado por humanos, debe señalarlo.
- Transparencia hacia los usuarios: Las personas que interactúan con un sistema de IA deben ser informadas.
- Infraestructura de governance: Debe poder documentar qué modelos GPAI utiliza, en qué contexto y con qué medidas de protección.
Las obligaciones GPAI requieren un inventario limpio: ¿Qué modelos de IA utiliza? ¿De qué proveedor? ¿En qué aplicación? ¿Con qué clasificación de riesgo? Esta información constituye la base tanto para las obligaciones de transparencia, ya exigibles, como para el cumplimiento de alto riesgo de 2027.
Obligaciones de transparencia (desde el 2 de agosto de 2026)
Este es el plazo que hoy realmente muerde, y el Reglamento (UE) 2026/1744 no lo tocó. Desde el 2 de agosto de 2026 hay que informar a las personas de que están interactuando con un sistema de IA, informar a quienes queden expuestos a sistemas de reconocimiento de emociones o de categorización biométrica, y marcar de forma legible por máquina los contenidos sintéticos - texto, imagen, audio y vídeo generados o manipulados por IA, incluidos los deepfakes.
Para la mayoría de empresas es una obligación de producto y de proceso, no de papeleo: afecta a los chatbots de atención al cliente, a los asistentes internos, a los textos de oferta generados con IA y a cualquier material de marketing sintético. A ello se suma, desde el 2 de diciembre de 2026, la nueva prohibición del artículo 5 sobre deepfakes sexualizados no consentidos y material de abuso sexual infantil generado por IA.
Qué llega el 2 de diciembre de 2027: Sistemas High-Risk
El plazo de alto riesgo del 2 de diciembre de 2027 es el más crítico del EU AI Act para la mayoría de empresas. A partir de esa fecha, todos los sistemas de IA que entren en el Anexo III deben ser plenamente conformes. Para los sistemas del Anexo I, integrados en productos ya regulados, la fecha es el 2 de agosto de 2028. Ambas fechas las fija el Reglamento (UE) 2026/1744. Los requisitos son extensos.
¿Qué sistemas entran en High Risk?
El Anexo III del EU AI Act define ocho áreas en las que los sistemas de IA se clasifican como de alto riesgo. Las más relevantes para las empresas:
- Empleo, gestión de personal y acceso al autoempleo: Sistemas de IA para ofertas de empleo, selección de candidatos, evaluación del rendimiento, decisiones de promoción y despidos.
- Solvencia y seguros: Evaluación automatizada de solvencia, scoring de riesgo.
- Identificación biométrica: Reconocimiento facial, identificación de voz, también en espacios no públicos.
- Infraestructura crítica: Sistemas de IA en energía, agua, transporte, telecomunicaciones.
- Educación y formación profesional: Evaluación automatizada de exámenes, control de acceso a instituciones educativas.
Requisitos para sistemas High-Risk
Si alguno de sus sistemas de IA está clasificado como High Risk, debe cumplir los siguientes requisitos antes del 2 de diciembre de 2027:
- Sistema de gestión de riesgos: Un sistema documentado para identificar, analizar y mitigar riesgos a lo largo del ciclo de vida completo del sistema de IA.
- Governance de datos: Requisitos sobre calidad, representatividad y exactitud de los datos de entrenamiento. Al utilizar modelos preentrenados: documentación de la procedencia de datos y el ajuste fino.
- Documentación técnica: Documentación exhaustiva del sistema antes de su puesta en marcha: arquitectura, procedimientos de entrenamiento, métricas de rendimiento, procedimientos de prueba, limitaciones.
- Obligaciones de registro: Registro automático de todos los eventos relevantes (logging) para garantizar la trazabilidad de las decisiones.
- Transparencia: Instrucciones de uso para deployers que permitan un uso adecuado.
- Supervisión humana (Human Oversight): Medidas técnicas que permitan una supervisión efectiva por personas. El Decision Layer es una arquitectura que implementa técnicamente este requisito.
- Exactitud, robustez, ciberseguridad: El sistema debe ofrecer de forma fiable el rendimiento declarado y estar protegido contra manipulación.
- Evaluación de conformidad: Para determinadas categorías se requiere una evaluación por un organismo notificado (Conformity Assessment Body). Para otras basta una autoevaluación.
Sanciones: Las infracciones de las obligaciones High-Risk se sancionan con multas de hasta 15 millones de euros o el 3 por ciento de la facturación anual global.
Especial relevancia para RRHH
El área de Recursos Humanos es el departamento donde las aplicaciones de IA entran con mayor frecuencia en la categoría High-Risk. Esto se debe al Anexo III, punto 4 - Empleo y gestión de personal. La clasificación cubre:
Screening automatizado de candidaturas: High Risk. Cualquier sistema de IA que preseleccione, evalúe o filtre candidaturas entra en la categoría High-Risk. Independientemente de si la decisión final la toma una persona. Ya la preselección está regulada.
Evaluaciones de rendimiento asistidas por IA: High Risk. Cuando sistemas de IA analizan datos de rendimiento y derivan evaluaciones o preparan evaluaciones, es High Risk. Esto aplica también a sistemas que solo emiten recomendaciones.
Predictive Attrition: High Risk. Sistemas de IA que predicen qué empleados probablemente abandonarán la empresa procesan datos personales para derivar decisiones de empleo. Es High Risk.
Optimización automática de turnos: potencialmente High Risk. Si un sistema de IA crea cuadrantes de turnos procesando preferencias individuales, datos de rendimiento o información sanitaria, puede entrar en High Risk. La clasificación depende del alcance concreto de los datos.
Para los departamentos de RRHH, esto significa: inventarie todos los sistemas de IA utilizados en contextos de empleo. Revise la clasificación. Inicie la preparación de compliance: hasta el 2 de diciembre de 2027 hay margen suficiente, pero solo si se empieza ahora. En España, además, el Comité de Empresa tiene derecho de información y consulta sobre la implantación de estos sistemas según el Estatuto de los Trabajadores. Más información sobre la interacción entre IA y RRHH en HR & AI Agents.
Ómnibus Digital: el aplazamiento ya es derecho vigente
Lo que durante meses fue una propuesta es hoy derecho aplicable. El Reglamento (UE) 2026/1744, el llamado Ómnibus Digital sobre IA, se publicó en el Diario Oficial el 24 de julio de 2026 y está en vigor desde el 27 de julio. No hay condicionales ni fechas tope pendientes de normas armonizadas: las fechas están fijadas.
- Alto riesgo del Anexo III (sistemas autónomos: empleo, biometría, educación, solvencia, servicios esenciales): 2 de diciembre de 2027.
- Alto riesgo del Anexo I (integrados en productos ya regulados, por ejemplo productos sanitarios): 2 de agosto de 2028.
- Obligaciones de transparencia: sin cambios, exigibles desde el 2 de agosto de 2026.
- Nueva prohibición del artículo 5: deepfakes sexualizados no consentidos, desde el 2 de diciembre de 2026.
- Artículo 4 reformulado: de garantizar un nivel suficiente de competencia en IA a adoptar medidas para fomentarla.
El marco sancionador no cambia: hasta 35 millones de euros o el 7% de la facturación anual global.
La recomendación: La clasificación de alto riesgo se mantiene sin cambios; lo único que se movió es la fecha. Esa es la buena noticia - más margen para construir la gobernanza, no menos trabajo. Y conviene no confundir los dos calendarios: las obligaciones de transparencia no se aplazaron y son exigibles desde hace semanas. Las estructuras de gobernanza que exige el alto riesgo no se improvisan; quien empiece en 2027 llegará tarde.
Recomendación práctica: Inicie un inventario de sistemas de IA
Independientemente de si sus sistemas de IA entran en High Risk o no: el primer paso es siempre el mismo. Necesita un inventario completo de todos los sistemas de IA en su empresa.
Qué debe registrarse
Para cada sistema de IA, documente:
- Designación y descripción del sistema: ¿Qué hace el sistema? ¿Qué proceso soporta?
- Proveedor y modelo: ¿Qué modelo de IA se utiliza? ¿De qué proveedor? ¿Cloud API o self-hosted?
- Rol de su empresa: ¿Es usted provider (proveedor), deployer (operador) o ambos?
- Clasificación de riesgo: ¿Entra el sistema en alguna de las categorías del Anexo III (High Risk)? ¿En las prohibiciones del Artículo 5? ¿O se trata de un sistema de riesgo limitado?
- Personas afectadas: ¿A qué personas afectan las decisiones o resultados del sistema?
- Procesamiento de datos: ¿Qué datos procesa el sistema? ¿Datos personales? ¿Secretos comerciales?
- Medidas de protección: ¿Qué medidas técnicas y organizativas están implementadas? ¿Human Oversight? ¿Audit Trail?
Calendario
Un inventario de sistemas de IA para una empresa mediana es realizable en cuatro a ocho semanas. El esfuerzo depende del número de sistemas, del estado de la documentación y de la coordinación interna. Comience con los sistemas evidentes, las herramientas de IA oficialmente adquiridas, y luego extienda a Shadow AI: sistemas de IA que los empleados utilizan por su cuenta sin que el departamento de IT lo sepa.
El inventario no es una tarea puntual. Debe actualizarse de forma continua, porque se añaden nuevos sistemas, los existentes se modifican y la valoración regulatoria evoluciona. La infraestructura de governance debe estar diseñada para que el inventario sea un documento vivo.
Resumen: Qué debe hacer ahora
- Revise las prohibiciones. Asegúrese de que ninguno de sus sistemas de IA entra en las prácticas prohibidas desde febrero de 2025.
- Cumpla la obligación de AI Literacy. Documente formaciones para todos los usuarios de IA en su empresa. La obligación ya está en vigor.
- Cree un inventario de sistemas de IA. Registre todos los sistemas de IA, sus proveedores, contexto de uso y clasificación de riesgo. Plazo: cuatro a ocho semanas.
- Identifique los sistemas High-Risk. Revise especialmente el área de RRHH, decisiones crediticias y procesos automatizados con impacto directo sobre personas.
- Cumpla ya las obligaciones de transparencia. Son exigibles desde el 2 de agosto de 2026 y no se aplazaron: identifique la interacción con IA, el reconocimiento de emociones y los contenidos sintéticos en todo lo que salga a producción.
- Inicie el cumplimiento High-Risk. Para sistemas bajo el Anexo III: establezca sistema de gestión de riesgos, governance de datos, documentación técnica y Human Oversight. Plazo: 2 de diciembre de 2027, fijado por el Reglamento (UE) 2026/1744. Para los sistemas del Anexo I, el 2 de agosto de 2028.
Gosign acompaña a las empresas en el cumplimiento del EU AI Act, desde el inventario de sistemas hasta la evaluación de conformidad. Si quiere saber dónde se encuentra su empresa, hable con nosotros.
Solicitar cita. 30 minutos en los que evaluamos su estado de compliance.

Bert Gogolin
Director General, Gosign
AI Governance Briefing
IA empresarial, regulación e infraestructura - una vez al mes, directamente de mi parte.