Artículo normativo
Reglamento de IA: qué se aplica a su pyme en 2026 (y qué se ha aplazado)
Sus equipos usan ChatGPT, Copilot o Gemini y lleva dos años oyendo hablar del Reglamento de IA sin saber con precisión qué le afecta. Esta guía pone orden: lo que ya es obligatorio, lo que llega en 2026, lo que se ha aplazado, en qué punto está la ley española y qué debe hacer en los próximos 30 días.
Una precisión antes de empezar. El Reglamento de IA no se dirige solo a quienes desarrollan sistemas de inteligencia artificial. Se dirige también a los «responsables del despliegue», es decir, a cualquier empresa que utiliza un sistema de IA en un contexto profesional. Si una sola persona de su plantilla redacta un presupuesto con un asistente de IA, usted es responsable del despliegue.
El Reglamento de IA en dos minutos
El Reglamento (UE) 2024/1689, conocido como AI Act, entró en vigor el 1 de agosto de 2024. Es de aplicación directa en todos los Estados miembros: en España no necesita transposición. Su principio es sencillo: cuanto mayor es el riesgo de un sistema de IA, más exigentes son las obligaciones.
Cuatro niveles de riesgo:
- Inaceptable: prácticas prohibidas (manipulación, puntuación social, ciertos usos de reconocimiento biométrico).
- Alto riesgo: IA utilizada en la selección de personal, la evaluación de empleados, el crédito, la educación o el acceso a servicios esenciales (Anexo III), o integrada en productos regulados (Anexo I). Obligaciones exigentes.
- Riesgo limitado: chatbots, generadores de contenido, ultrafalsificaciones (deepfakes). Obligaciones de transparencia (artículo 50).
- Riesgo mínimo: el resto. Sin obligación específica, pero el artículo 4 sobre alfabetización en IA se aplica a todos.
La gran mayoría de los usos en una pyme entra en los dos últimos niveles, salvo si utiliza la IA para cribar currículos o evaluar a su plantilla: entonces pasa a alto riesgo.
El calendario exacto (actualizado en septiembre de 2026)
Estas son las fechas que cuentan, incluidos los aplazamientos decididos por el ómnibus digital de 2026.
Lo que ya está en vigor
2 de febrero de 2025: prácticas prohibidas y alfabetización en IA. El artículo 5 prohíbe determinadas prácticas (manipulación subliminal, explotación de vulnerabilidades, puntuación social, reconocimiento de emociones en el trabajo salvo excepciones). El artículo 4 obliga a proveedores y responsables del despliegue a garantizar que su personal tiene un nivel suficiente de alfabetización en IA. El ómnibus 2026 ha suavizado la formulación («apoyar el desarrollo de la alfabetización en IA»), pero la obligación se mantiene. Es la obligación que afecta a todas las pymes que usan IA, sin umbral de plantilla.
2 de agosto de 2025: modelos de uso general, gobernanza, sanciones. Se aplican las obligaciones de los proveedores de modelos de uso general (GPAI) y el régimen sancionador pasa a ser aplicable.
2 de agosto de 2026: transparencia (artículo 50). Tres obligaciones concretas:
- Informar a las personas de que interactúan con una IA (chatbots, asistentes de voz).
- Marcar de forma legible por máquina los contenidos generados por IA (texto, imagen, audio, vídeo).
- Etiquetar las ultrafalsificaciones (deepfakes). Hay un período de gracia hasta el 2 de diciembre de 2026 para el marcado en los sistemas que ya estaban en el mercado. Se añade además una nueva prohibición al artículo 5: la generación de contenidos íntimos no consentidos.
Lo que ha aplazado el ómnibus digital
El ómnibus digital fue objeto de un acuerdo político el 6 de mayo de 2026 y está pendiente de publicación en el Diario Oficial de la Unión Europea. Modifica el calendario del alto riesgo:
- Anexo III (RR. HH., selección de personal, scoring, servicios esenciales, educación): aplazado del 2 de agosto de 2026 al 2 de diciembre de 2027.
- Anexo I (IA integrada en productos regulados: máquinas, productos sanitarios, juguetes…): aplazado al 2 de agosto de 2028.
El ómnibus aporta también alivios para las pymes: documentación técnica simplificada, multas con tope y acceso prioritario a los espacios controlados de pruebas (sandboxes).
Atención: el aplazamiento del alto riesgo no aplaza ni el artículo 4, ni el artículo 50, ni las prohibiciones del artículo 5. Esos tres bloques mantienen su calendario inicial. Y hasta que el ómnibus se publique en el DOUE, el texto inicial sigue formalmente en vigor.
Y la ley española: un proyecto en tramitación
El 26 de mayo de 2026, el Consejo de Ministros aprobó el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial y lo remitió al Congreso. Conviene ser precisos: es un proyecto de ley, en tramitación, no en vigor.
Ese proyecto no crea nuevas obligaciones sustantivas para su empresa. Lo que hace es designar a las autoridades competentes, fijar el régimen sancionador nacional (infracciones muy graves hasta 35 millones de euros o el 7 % del volumen de negocio mundial; graves hasta 15 millones o el 3 %; leves hasta 500.000 euros o el 0,5 %, con reducciones para pymes y startups) y crear el sandbox nacional. Cuando entre en vigor, precisará quién sanciona en España y cómo. Sus obligaciones, mientras tanto, son las del Reglamento, y ya se aplican.
En cuanto a las autoridades: la AESIA (Agencia Española de Supervisión de la Inteligencia Artificial, con sede en A Coruña) es la autoridad de vigilancia principal; la AEPD interviene en protección de datos y biometría; el CGPJ en el ámbito judicial; y las autoridades sectoriales en los productos regulados.
Tabla: obligaciones, fechas y a quién afectan
| Obligación | Artículo | Fecha de aplicación | A quién afecta | ¿Su pyme? |
|---|---|---|---|---|
| Prácticas prohibidas | Art. 5 | 2 de febrero de 2025 | Todos los proveedores y responsables del despliegue | Sí: comprobar que ningún uso entra en la lista |
| Alfabetización en IA del personal | Art. 4 | 2 de febrero de 2025 | Todos los proveedores y responsables del despliegue | Sí, toda pyme que usa IA |
| Transparencia de chatbots y contenidos generados | Art. 50 | 2 de agosto de 2026 (gracia hasta el 2 de diciembre de 2026 para el marcado en sistemas existentes) | Responsables del despliegue de chatbots, generadores de contenido, deepfakes | Sí, si tiene un chatbot, publica contenidos generados o imágenes creadas con IA |
| Alto riesgo Anexo III (RR. HH., scoring, educación) | Art. 6 y cap. III | 2 de diciembre de 2027 (aplazado) | Proveedores y responsables del despliegue de IA de cribado de CV, evaluación, crédito | Sí, si usa IA en selección o evaluación de personal |
| Ley orgánica española (autoridades, sanciones, sandbox) | Proyecto de ley | En tramitación (aprobado por el Consejo de Ministros el 26 de mayo de 2026) | Todos, en España | Cuando entre en vigor: sin obligaciones nuevas, régimen sancionador nacional |
Esta tabla es el núcleo del registro de sistemas de IA incluido en el Kit de Cumplimiento AI Act para pymes: cada herramienta que utiliza queda clasificada por nivel de riesgo, con la fecha en que se aplican sus obligaciones.
Lo que se aplica en concreto a su pyme en 2026
Veamos los casos más frecuentes.
Caso 1: sus equipos usan ChatGPT, Copilot o Gemini para redactar, resumir o traducir
Es el caso de la inmensa mayoría de las pymes. Le afectan:
- El artículo 4: debe velar por la alfabetización en IA de su personal y poder demostrarlo. En la práctica: una sesión de formación fechada, una hoja de asistencia, un certificado por persona.
- El RGPD y la LOPDGDD 3/2018, en paralelo: cada dato personal introducido en un prompt es un tratamiento. Base jurídica, información a las personas, contrato con el proveedor como encargado del tratamiento, evaluación de impacto (EIPD) si procede. La AEPD es la autoridad competente.
- La Ley 1/2019 de secretos empresariales: la información confidencial pegada en una herramienta sin contrato puede perder su protección.
- El artículo 50, si los contenidos generados salen de la empresa: marcado legible por máquina y mención cuando corresponda.
No le afectan las obligaciones de alto riesgo, pero necesita un marco escrito: qué herramientas, con qué cuentas, con qué datos, con qué revisión.
Caso 2: tiene un chatbot en su web, en WhatsApp o en su centralita
Desde el 2 de agosto de 2026, toda persona que interactúa con su chatbot debe saber que habla con una IA, de forma clara y desde el primer intercambio. Añada la mención, ofrezca contactar con una persona y anote el chatbot en su registro.
Caso 3: usa una herramienta de IA para cribar currículos o evaluar a su plantilla
Aquí cambia todo. Estos usos son de alto riesgo (Anexo III). Las obligaciones reforzadas se aplican a partir del 2 de diciembre de 2027 (pendiente de publicación del ómnibus): supervisión humana, información a las personas, registros de actividad, uso conforme a las instrucciones del proveedor.
Y en España hay una obligación que ya está en vigor y que no depende del Reglamento: el artículo 64.4 d) del Estatuto de los Trabajadores reconoce a la representación legal de las personas trabajadoras el derecho a ser informada de los parámetros, reglas e instrucciones de los algoritmos o sistemas de IA que afectan a la toma de decisiones sobre condiciones de trabajo, acceso y mantenimiento del empleo, incluida la elaboración de perfiles. La Guía práctica de información algorítmica del Ministerio de Trabajo detalla cómo cumplirla. Si tiene comité de empresa o delegados de personal, infórmeles antes de desplegar la herramienta, no después.
Las sanciones, sin dramatizar
El Reglamento prevé tres límites: hasta 35 millones de euros o el 7 % del volumen de negocio mundial por las prácticas prohibidas; hasta 15 millones o el 3 % por las demás obligaciones (incluidos los artículos 4 y 50); hasta 7,5 millones o el 1 % por información inexacta a las autoridades. Para las pymes se aplica el menor de los dos importes, y el ómnibus prevé multas con tope. La ley española, cuando entre en vigor, fijará su propio régimen nacional con reducciones para pymes y startups.
La multa no es el primer riesgo de una pyme. Los tres primeros son más cotidianos: una fuga de datos por un prompt (posible violación a notificar a la AEPD en 72 horas), un conflicto laboral por sancionar un uso de IA sin normas escritas, y un cliente grande que pregunta en su cuestionario de proveedores si tienen una política de uso de IA.
Plan de acción a 30 días
No hace falta un despacho de abogados para cubrir lo esencial. Hace falta método.
Semana 1: inventario. Pregunte a cada responsable de departamento qué herramientas de IA se usan, para qué y con qué datos. Anótelo todo en un registro con un nivel de riesgo por herramienta.
Semana 2: marco. Redacte una política corporativa de uso de la IA (principios, usos autorizados y prohibidos, datos, gobernanza, régimen disciplinario) y unas normas operativas para la IA generativa (semáforo de datos, revisión humana, mención de contenidos). Si tiene representación legal de las personas trabajadoras, infórmele. Detalle en nuestro artículo sobre la política de uso de IA en la empresa.
Semana 3: formación. Una sesión de 45 minutos con toda la plantilla: qué es la IA generativa, qué dice el Reglamento, cuáles son las reglas de la casa, qué no pegar nunca en un prompt. Test corto y certificado firmado por persona: es su prueba del artículo 4.
Semana 4: transparencia y revisión. Mención en el chatbot, marcado de los contenidos generados, contrato de encargado del tratamiento con cada proveedor. Revisión del registro y planificación de la siguiente revisión.
Si quiere saber por dónde empezar, la checklist gratuita AI Act para pymes le sitúa en tres minutos con diez preguntas. Si prefiere los documentos listos para personalizar, el Kit de Cumplimiento AI Act para pymes contiene la política corporativa, las normas de uso, el registro, la checklist, el módulo de formación con certificado y la guía de implantación. Y si necesita una mirada externa sobre sus usos y sus prioridades, la Auditoría Estratégica de IA lo hace en una sesión de dos horas con informe escrito.
Para seguir leyendo
- Política de uso de IA en la empresa: plantilla y contenido
- Artículo 4 del AI Act: formación en IA obligatoria en pymes
- Version française : AI Act : ce qui s'applique à votre PME en 2026 (et après)
Este artículo se ofrece con carácter general, a fecha de 23 de septiembre de 2026, y no constituye asesoramiento jurídico. Las fechas derivadas del ómnibus digital se indican pendientes de su publicación en el DOUE; la ley orgánica española se menciona como proyecto en tramitación. Adapte esta información a su situación y, si es necesario, hágala validar por un profesional.
Esta información se ofrece con carácter general y no constituye asesoramiento jurídico. Adáptela a su situación y, si es necesario, hágala validar por un profesional.
Encuadrar el uso de la IA en su pyme
La checklist gratuita le sitúa en tres minutos respecto al AI Act. El Kit de Cumplimiento AI Act para pymes (147 € + IVA) contiene la política corporativa, las normas de uso, el registro, el módulo de formación y la guía de implantación, listos para personalizar.
El autor
Jonathan Adam, fundador de The IA Officer
Veinte años en el SaaS y el comercio electrónico (producto, tecnología, dirección). Fundador de Valdem Corp SL (Madrid), interviene en España y Francia, en español, francés e inglés.
