EuroComply
Free assessment

Guía · actualizada 20 de septiembre de 2026

Ley de IA europea: qué tiene que hacer tu empresa

El Reglamento (UE) 2024/1689 clasifica los sistemas de IA por finalidad en cuatro niveles de riesgo. Aquí tienes los niveles, los plazos vigentes, las multas y el papel de la AESIA, sin jerga jurídica.

Clasifica tu sistema en 3 minutos

Gratis, sin cuenta. El cuestionario está en inglés.

Los cuatro niveles

El Reglamento clasifica por finalidad, no por tamaño

Prohibido

Puntuación social, técnicas manipuladoras, reconocimiento de emociones en el trabajo y la educación, captura indiscriminada de imágenes faciales. Prohibido desde el 2 de febrero de 2025.

Art. 5

Alto riesgo

IA en selección de personal, crédito, seguros de vida y salud, educación, sanidad, infraestructuras críticas, migración y seguridad. Exige gestión de riesgos, documentación técnica, supervisión humana, evaluación de conformidad y registro. Desde el 2 de diciembre de 2027.

Art. 6 · Anexo III

Riesgo limitado

Chatbots, contenido generado por IA, deepfakes. Hay que avisar de que es una IA y etiquetar el contenido sintético. Desde el 2 de agosto de 2026.

Art. 50

Riesgo mínimo

Filtros de spam, IA en videojuegos, herramientas internas sin impacto en personas. Sin obligaciones específicas; se fomentan códigos de conducta voluntarios. La alfabetización en IA (art. 4) aplica igualmente.

Art. 95

Calendario

Plazos que ya han vencido y los que vienen

1 de agosto de 2024

Entra en vigor el Reglamento (UE) 2024/1689.

2 de febrero de 2025

Se aplican las prácticas prohibidas (art. 5) y la obligación de alfabetización en IA (art. 4).

2 de agosto de 2025

Se aplican las obligaciones de los proveedores de modelos de IA de uso general y la gobernanza.

2 de agosto de 2026

Se aplican las obligaciones de transparencia del artículo 50 (chatbots, contenido sintético, deepfakes).

2 de diciembre de 2027

Régimen completo de alto riesgo para los sistemas del Anexo III, según el Digital Omnibus de junio de 2026.

2 de agosto de 2028

Alto riesgo para IA integrada en productos regulados por otra legislación de armonización de la UE (Anexo I).

En España

AESIA: quién vigila y qué mirar

España fue el primer país de la UE en crear una agencia específica de supervisión de la IA, la AESIA, con sede en A Coruña. Su papel es vigilar el mercado y sancionar, y colabora con otros supervisores sectoriales y con la AEPD cuando hay tratamiento de datos personales.

Antes de actuar, comprueba el estado vigente de la ley española que desarrolla el régimen sancionador y las guías que vaya publicando la AESIA: es una materia que se está desarrollando y no debe darse por cerrada solo con esta página.

Por caso de uso

¿En qué nivel cae tu producto?

Riesgo limitado

Chatbots de atención al cliente

Alto riesgo

Selección de personal y cribado de CV

Alto riesgo

Scoring crediticio y concesión de préstamos

Según el uso

Biometría, reconocimiento facial y de emociones

Riesgo limitado

IA generativa, contenido sintético y deepfakes

Preguntas frecuentes

Lo que más nos preguntan

¿Se aplica el Reglamento de IA si mi empresa está en España?

Sí, y también si estás fuera de la UE pero tu sistema se comercializa en la UE o su salida se usa en la UE. Como el RGPD, tiene alcance extraterritorial.

¿Quién supervisa el cumplimiento en España?

España creó la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña, como autoridad de supervisión. Para sectores concretos pueden intervenir otros supervisores (por ejemplo, el financiero en entidades de crédito) y, cuando hay datos personales, la AEPD. El desarrollo sancionador nacional depende de la ley española en tramitación: comprueba su estado vigente antes de tomar decisiones.

¿Cuáles son las multas?

Hasta 35 millones de euros o el 7 % del volumen de negocio mundial por prácticas prohibidas; hasta 15 millones o el 3 % por incumplir las obligaciones de alto riesgo y de transparencia; y hasta 7,5 millones o el 1 % por dar información incorrecta a las autoridades. En pymes se aplica la cifra menor.

¿Mi chatbot está afectado?

Si atiende a usuarios de la UE, sí: el artículo 50 exige avisar de que es una IA desde el 2 de agosto de 2026. Si además puntúa candidatos, concede créditos o clasifica pacientes, pasa a alto riesgo.

¿Me sirve haber cumplido el RGPD?

Ayuda (EIPD, transparencia, derechos del artículo 22), pero no basta: el Reglamento de IA añade gestión de riesgos, documentación técnica, evaluación de conformidad y registro que el RGPD no tiene.

Sabe en qué nivel estás y qué documentos necesitas

Evaluación gratuita y, si la quieres, el Compliance Pack: informe en PDF, borradores editables de cada documento y plan a 90 días por 49 €, pago único. El pack se genera en inglés.

Empezar gratis

Información general sobre el Reglamento (UE) 2024/1689, sin valor de asesoramiento jurídico. Read this guide in English.