The IA Officer

Cumplimiento y AI Act

Cómo aplicar la Ley de IA en tu pyme: guía paso a paso

Guía práctica para aplicar el Reglamento de IA (AI Act) en una pyme: 5 pasos concretos, de la detección de herramientas a la formación del personal, con plazos, responsables y documentos necesarios en cada etapa.

Publicado el 9 min de lecturaPor Jonathan Adam

Artículo normativo

Fechas y obligaciones tal como se conocían en la fecha de publicación (23 de septiembre de 2026). El calendario verificado y fechado figura en nuestra página Reglamento IA: calendario 2024–2028.

Cómo aplicar la Ley de IA en su pyme: guía en 5 pasos

«Aplicar el Reglamento de IA» suena a proyecto de varios meses con despacho de abogados. En la práctica, para la mayoría de las pymes, es un trabajo interno de una semana repartido en cinco pasos claros: saber qué usan, decidir qué está permitido, escribirlo, formar al equipo y dejar constancia. Esta guía detalla cada paso, quién debe encargarse de él y qué documento debe quedar al final.

Antes de empezar, una precisión que cambia el enfoque: la ley no le pide prohibir la IA ni contratar un desarrollo a medida. Le pide un marco — saber qué se usa, con qué datos y bajo qué reglas — y poder demostrarlo si alguien pregunta. Eso es lo que cubren estos cinco pasos.

Paso 1: haga el inventario de lo que ya se usa (2-3 días)

No puede regular lo que no sabe que existe. El primer paso es siempre el mismo: preguntar a cada responsable de departamento qué herramientas de IA usa su equipo, para qué tareas y con qué tipo de datos.

En la práctica, esto significa:

  • Una lista corta por departamento (comercial, RR. HH., marketing, atención al cliente, dirección): herramienta, uso principal, ¿con qué frecuencia?, ¿introduce datos de clientes o de empleados?
  • Una pregunta directa y sin juicio: «¿usa IA para algo que no me ha contado?». La mayoría de los usos no declarados no son maliciosos, son simplemente informales.
  • Una primera clasificación de riesgo: la inmensa mayoría de los usos en una pyme (redacción, resúmenes, traducción, atención al cliente) es de riesgo mínimo o limitado. Solo el cribado de currículos, la evaluación de personal, el crédito o el acceso a servicios esenciales son de alto riesgo.

Responsable: dirección o la persona que centraliza RR. HH./sistemas. Documento resultante: un registro de sistemas de IA, aunque sea una hoja de cálculo simple con una fila por herramienta.

Paso 2: decida qué está permitido y qué no (1-2 días)

Con el inventario en la mano, la dirección decide las reglas: qué herramientas están autorizadas, con qué cuentas (nunca cuentas personales para datos de la empresa), qué tipos de datos pueden introducirse en un prompt y cuáles nunca (datos de clientes, cifras no publicadas, datos de RR. HH.), y quién revisa el contenido generado antes de enviarlo o publicarlo.

Un criterio simple que funciona en la mayoría de las pymes: un «semáforo de datos» de tres niveles — verde (texto genérico, sin datos personales ni confidenciales), ámbar (requiere anonimizar antes), rojo (nunca en un prompt). Es fácil de explicar y fácil de aplicar.

Responsable: dirección, con RR. HH. si hay representación legal de las personas trabajadoras que informar (artículo 64.4 d) del Estatuto de los Trabajadores, cuando la IA afecta a condiciones de trabajo). Documento resultante: las decisiones que alimentarán la política del paso siguiente.

Paso 3: escriba la política y las normas de uso (2-3 días)

Aquí es donde el trabajo se convierte en documento. Necesita, como mínimo, dos textos:

  1. Una política corporativa de IA: principios generales, gobernanza, quién decide qué herramientas se adoptan, régimen disciplinario en caso de incumplimiento.
  2. Unas normas de uso de la IA generativa: el semáforo de datos, la lista de herramientas autorizadas, la obligación de revisión humana, qué hacer con los contenidos generados.

Ya hemos detallado la estructura completa de este documento, con las 12 secciones que debe contener una política de uso de IA, en un artículo dedicado: Política de uso de IA en la empresa: plantilla y contenido.

Responsable: dirección, con validación de RR. HH. y, si procede, de un asesor externo. Documento resultante: dos textos firmados y fechados, listos para difundir.

Paso 4: forme al equipo y deje constancia (1 sesión, 45 minutos)

Esta es la obligación que más pymes desconocen y la que ya está en vigor: el artículo 4 del Reglamento de IA exige que toda empresa que usa IA garantice un nivel suficiente de alfabetización de su personal. No es una recomendación, es una obligación aplicable desde el 2 de febrero de 2025, sin umbral de tamaño de empresa.

Una sesión de 45 minutos, adaptada a los puestos reales de su plantilla, suele bastar: qué es la IA generativa, qué dicen sus normas de uso, qué no se debe pegar nunca en un prompt, y a quién preguntar en caso de duda.

El punto que casi todas las pymes olvidan: la prueba. Sin lista de asistentes, cuestionario y certificado por persona, ha formado a su equipo pero no puede demostrarlo — y ante una inspección o un cliente que audita a sus proveedores, la diferencia es esa. El detalle completo de esta obligación, con lo que exige exactamente y cómo organizarla, está en Artículo 4 del AI Act: formación en IA obligatoria en pymes.

Responsable: RR. HH. o dirección. Documento resultante: hoja de asistencia, cuestionario de comprensión, certificado individual.

Paso 5: revise el registro y fije la próxima fecha (medio día)

El Reglamento no es un ejercicio de una sola vez. Cada trimestre o semestre, revise el registro de sistemas de IA: ¿han aparecido herramientas nuevas?, ¿ha cambiado el uso de alguna?, ¿sigue siendo correcta la clasificación de riesgo? Si su chatbot o sus contenidos generados salen al exterior, compruebe también que la mención de transparencia del artículo 50 sigue siendo visible.

Responsable: la misma persona que centralizó el paso 1. Documento resultante: registro actualizado y fecha de la próxima revisión en el calendario.

Tabla resumen: los 5 pasos

Paso Duración Responsable Documento al final
1. Inventario 2-3 días Dirección / RR. HH. Registro de sistemas de IA
2. Reglas 1-2 días Dirección Decisiones (semáforo de datos, herramientas autorizadas)
3. Política y normas 2-3 días Dirección + RR. HH. Política corporativa + normas de uso, firmadas
4. Formación 1 sesión, 45 min RR. HH. Asistencia, cuestionario, certificados
5. Revisión Medio día, cada trimestre Dirección / RR. HH. Registro actualizado

En total, entre siete y diez días de trabajo repartidos en varias semanas, sin necesidad de un desarrollo técnico ni de un despacho de abogados para lo esencial. El asesoramiento jurídico sirve para los casos particulares — un uso de alto riesgo, una duda de interpretación — no para poner los cimientos.

Si prefiere no partir de una hoja en blanco

Estos cinco pasos son exactamente los que seguimos en cada misión de acompañamiento. Para no partir de cero, dos opciones:

  • El Kit de Cumplimiento AI Act para pymes reúne los documentos de los pasos 1 a 4 ya redactados y listos para adaptar: registro en Excel, política, normas de uso, checklist, módulo de formación con certificado y guía de implantación.
  • Si prefiere que alguien revise su situación concreta antes de escribir nada, la Auditoría Estratégica de IA es una sesión de dos horas con la dirección que termina en un informe escrito con las prioridades reales de su empresa.

Y si solo quiere saber en qué punto está antes de decidir, la checklist gratuita AI Act para pymes responde en tres minutos.

Para seguir leyendo


Este artículo se ofrece con carácter general, a fecha de 23 de septiembre de 2026, y no constituye asesoramiento jurídico. Adapte esta información a la situación concreta de su empresa y, si es necesario, hágala validar por un profesional.

Esta información se ofrece con carácter general y no constituye asesoramiento jurídico. Adáptela a su situación y, si es necesario, hágala validar por un profesional.

Encuadrar el uso de la IA en su pyme

La checklist gratuita le sitúa en tres minutos respecto al AI Act. El Kit de Cumplimiento AI Act para pymes (147 € + IVA) contiene la política corporativa, las normas de uso, el registro, el módulo de formación y la guía de implantación, listos para personalizar.

Jonathan Adam, fundador de The IA Officer

El autor

Jonathan Adam, fundador de The IA Officer

Veinte años en el SaaS y el comercio electrónico (producto, tecnología, dirección). Fundador de Valdem Corp SL (Madrid), interviene en España y Francia, en español, francés e inglés.

Para continuar

Artículos relacionados

¿Quiere aplicar esto en su empresa?

Una primera conversación de 30 minutos para situar sus usos, sus obligaciones y sus prioridades. Sin compromiso.

Respuesta en un día laborable · Valdem Corp SL, Madrid · Intervenciones en España y Francia