Cumplimiento del AI Act para empresas: demostrarlo, no solo decirlo

AI Act Ready | Gobierno de IA bajo AI Act, RGPD e ISO 42001

Cumple y construye el Reglamento de IA. Convertimos el reglamento en inventario, clasificación, controles y evidencias: para que una inspección no te pille por sorpresa y para que puedas acreditarlo ante clientes, auditores y licitaciones.

Actualizado a agosto de 2026 · incluye el Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026.

La cuenta atrás real ya ha empezado

2 ago 2026

Las obligaciones de transparencia del art. 50 —chatbots, contenido sintético— ya se aplican. Solo el marcado legible por máquina de sistemas ya comercializados tiene margen hasta el 2 de diciembre de 2026.

Fuente: Reglamento (UE) 2026/1744.

2 dic 2027

Nueva fecha de aplicación de los sistemas de alto riesgo del Anexo III. El aplazamiento no es una exención: las obligaciones no desaparecen, solo cambia el plazo para tenerlas listas.

Fuente: Reglamento (UE) 2026/1744.

12–18 meses

es lo que suele llevar un programa de adecuación completo en una empresa mediana. Contra diciembre de 2027, empezar hoy no es anticiparse.

Estimación de mercado.

¿Te suena esto?

Cinco situaciones que escuchamos cada semana. Todas tienen la misma raíz: el cumplimiento dejó de ser un asunto legal y pasó a ser un asunto de negocio.

001

«Un cliente nos ha mandado un cuestionario de IA y no sabemos qué contestar.»

El cumplimiento ya es un requisito comercial, no una obligación futura.

002

«Usamos IA en selección de personal, pero nadie ha mirado si eso es alto riesgo.»

Anexo III activado sin saberlo.

003

«Nuestro chatbot no avisa de que es un chatbot.»

Artículo 50: obligación ya vigente desde el 2 de agosto de 2026, no aplazada.

004

«Tenemos el RGPD resuelto y damos por hecho que con eso vale.»

Confusión de marcos: son obligaciones distintas y acumulativas.

005

«Nos han dicho que se ha aplazado, así que lo vemos el año que viene.»

El error más caro: 12–18 meses de adecuación contra diciembre de 2027.

Anexo III
¿Usas IA de alto riesgo sin saberlo?
Casi nadie compra «un sistema de IA de alto riesgo». Lo que compra es un CRM, un ERP o una herramienta de RRHH que trae uno dentro. Estos son los usos cotidianos que el Anexo III clasifica como alto riesgo y el sistema donde suelen estar escondidos: selección y criba de currículums (módulos de IA del ATS o del ERP de RRHH), evaluación del desempeño y decisiones de promoción (suites de RRHH), scoring crediticio o de solvencia (CRM financiero y herramientas de riesgo), evaluación educativa o de formación (LMS corporativos), gestión de infraestructuras críticas (SCADA y sistemas de control) y acceso a servicios esenciales públicos o privados. Si reconoces alguno, la clasificación no es opcional: es el punto de partida de todo lo demás.
Selección y criba de CV Evaluación del desempeño Scoring crediticio Evaluación educativa Infraestructuras críticas Acceso a servicios esenciales

El aplazamiento no es una exención.

Calendario del AI Act

Actualizado a agosto de 2026, tras el Reglamento (UE) 2026/1744 —el Digital Omnibus sobre IA—, que modifica el Reglamento (UE) 2024/1689 y está en vigor desde el 27 de julio de 2026. Cada hito indica qué entra en vigor y qué deberías tener hecho para entonces.

001

01/08/2024

● Ya vigente. Entra en vigor el Reglamento (UE) 2024/1689. Es la fecha desde la que se cuentan todos los plazos.

002

02/02/2025

● Ya vigente. Prohibiciones del artículo 5 y obligación de alfabetización en IA de la plantilla (artículo 4). Qué debes tener hecho: formación acreditada de quien usa IA y verificación de que ninguna práctica prohibida está en uso.

003

02/08/2025

● Ya vigente. Obligaciones para modelos de IA de propósito general (GPAI) y arranque del régimen sancionador. Qué debes tener hecho: saber qué modelos GPAI usas y bajo qué condiciones de proveedor.

004

12/06/2026 · España

El Proyecto de Ley de gobernanza de la IA entra en el Congreso. Define las autoridades de supervisión (AESIA, AEPD, Banco de España, CNMV, DGSFP y CGPJ), un régimen sancionador propio y un inventario público de sistemas de IA en el sector público. En tramitación.

005

02/08/2026

● Ya vigente. Transparencia del artículo 50: los chatbots deben identificarse como tales y el contenido sintético debe marcarse. Autoridades de vigilancia operativas; en España, AESIA. Qué debes tener hecho: avisos de interacción con IA y marcado del contenido generado.

006

02/12/2026

▲ Próximo hito. Fin del periodo de gracia para el marcado legible por máquina en sistemas ya comercializados, y nuevas prohibiciones del artículo 5 (imágenes íntimas no consentidas y material de abuso sexual infantil). Qué debes tener hecho: marcado técnico implementado en todo lo que ya está en el mercado.

007

02/08/2027

○ Pendiente. Espacios controlados de pruebas —sandboxes regulatorios— operativos en los Estados miembros.

008

02/12/2027

○ Pendiente. Sistemas de alto riesgo del Anexo III: selección de personal, scoring crediticio, educación, infraestructuras críticas. Qué debes tener hecho: gestión de riesgos, documentación técnica, supervisión humana y registro en la base de datos de la UE. Si la adecuación lleva 12–18 meses, el trabajo empieza ahora.

009

02/08/2028

○ Pendiente. Sistemas de alto riesgo del Anexo I: IA integrada en productos ya regulados por normativa sectorial (dispositivos médicos, maquinaria industrial, juguetes).

Qué hacemos

Alcance regulatorio definido

Determinamos qué entidades, países y obligaciones te aplican. El AI Act tiene alcance extraterritorial y no distingue por tamaño: si vendes o despliegas en la UE, te aplica, tengas 30 empleados o 3.000. Lo que sí varía —y mucho— son las obligaciones según qué hagas con la IA.

Inventario y clasificación normativa

Situamos cada sistema en su nivel exacto: prohibido, alto riesgo, riesgo limitado o mínimo. Sin esta clasificación, cualquier plan de cumplimiento se construye sobre suposiciones. ¿Aún no tienes inventario? Ese es el paso previo y lo resuelve AIRGA.

Gap analysis y plan de adecuación

Comparamos lo que tienes con lo que exigen el AI Act, el RGPD y la ISO 42001, y priorizamos qué cerrar primero por impacto y esfuerzo real. Una empresa mediana tarda entre 12 y 18 meses en adecuarse: contra el 2 de diciembre de 2027, ese dato es el que marca cuándo hay que empezar.

Trazabilidad y evidencias

Documentación técnica, registros de uso, controles y modelo de auditoría. Es la diferencia entre cumplir y poder demostrarlo un martes por la mañana con dos horas de aviso, que es exactamente como llegan los cuestionarios de clientes y las inspecciones.

Cómo lo hacemos

Siete fases, cada una con un hito que apruebas tú. Sabes en todo momento qué se está haciendo, qué falta y qué has validado.

001

Alcance regulatorio

Entidades, geografías, obligaciones aplicables y RACI de cumplimiento. Hito: validación del perímetro.

002

Inventario y clasificación normativa

Registro de IA, clasificación AI Act, relación con el RGPD y gap frente a ISO 42001. Hito: inventario aprobado.

003

Gap analysis

AI Act (gobernanza, supervisión humana, transparencia, robustez), RGPD (DPIA, minimización) e ISO 42001. Hito: aprobación del plan.

004

Sistema de gobierno de IA

Comité, dueños de modelo, procesos de alta, cambio y retirada, y políticas. Hito: gobierno aprobado.

005

Trazabilidad y evidencias

Fichas de sistema, logs, controles, modelo de auditoría y ciclo de vida. Hito: evidencias operativas.

006

Implantación y remediación

Procedimientos, formación, herramientas e integraciones. Hito: go live.

007

Certificación y operación continua

Preauditoría, revisión por dirección y mejora continua. Hito: conformidad demostrable.

Cumplir es una cosa. Demostrarlo un martes con dos horas de aviso es otra.

Qué te llevas

Registro oficial de IA

El inventario con la clasificación regulatoria de cada sistema. La base sobre la que se sostiene todo lo demás.

Mapa de tratamiento de datos

El puente entre el AI Act y el RGPD: qué datos entran, para qué y con qué base legal.

Informe GAP y score de cumplimiento

Matriz de requisitos, puntuación de cumplimiento y backlog de remediación priorizado.

Framework de gobierno de IA

Procedimientos, manual operativo y RACI. Tu equipo puede operarlo desde el día uno.

Dossier técnico de IA

Fichas por sistema: entradas, salidas, arquitecturas y decisiones de diseño.

Registro de evidencias y catálogo de controles

Lo que enseñas cuando alguien pide pruebas, no explicaciones.

Modelo de auditoría e informe de preauditoría

Para saber cómo te iría en una revisión antes de que la revisión llegue.

Dashboard de gobierno

KPIs de cumplimiento para seguir el estado en el tiempo, no una foto fija.

Informe GAP ISO 42001

Para quien vaya a certificarse: qué falta y en qué orden.

Impacto real en tu negocio

35 M€

o el 7 % de la facturación mundial por prácticas prohibidas; 15 M€ o el 3 % por incumplir el resto de obligaciones; 7,5 M€ o el 1 % por facilitar información engañosa. La escala está en la norma, no en una estimación.

Fuente: Reglamento (UE) 2024/1689, art. 99.

21,1 %

de las empresas españolas de 10 o más empleados ya usa tecnologías de IA. La pregunta ya no es si te aplica, sino desde cuándo.

Fuente: INE, Encuesta TIC-CE, 1T 2025.

40 %

de los empleados dice que su organización tiene una política o una guía de uso de IA generativa, y solo el 47 % ha recibido formación. El gap no es de intención: es de sistema.

Fuente: KPMG y Universidad de Melbourne.

12–18 meses

es lo que suele tardar una empresa mediana en completar la adecuación. Contra el 2 de diciembre de 2027, empezar hoy no es anticiparse.

Estimación de mercado.

El coste de no hacerlo
La multa es lo menos probable. Y lo primero que todos cuentan.
En orden de probabilidad real, no de gravedad teórica. Primero pierdes ventas: cuestionarios de cumplimiento de clientes corporativos y pliegos públicos que no puedes contestar, y eso pasa hoy, no en 2027. Después paras proyectos: iniciativas de IA bloqueadas por legal cuando ya se ha invertido tiempo y presupuesto. Luego te reorganizas a contrarreloj: 12 a 18 meses de adecuación comprimidos en tres, con el coste y los errores que eso implica. Y solo al final llega la sanción, de hasta 35 M€ o el 7 % de la facturación mundial, que es lo primero que todo el mundo cuenta y lo último que suele ocurrir.
Pierdes ventas Paras proyectos Te reorganizas a contrarreloj Sanción

Modelos de servicio

Gap Analysis AI Act

Fases 0 a 2: alcance, inventario, clasificación y análisis de brecha. Para quien quiere saber cuánto le falta y cuánto cuesta cerrarlo.

AI Act Ready completo

Fases 0 a 4: hasta el sistema de gobierno y las evidencias operativas. Para quien necesita poder demostrarlo.

Implantación y remediación

Fase 5: procedimientos, formación, herramientas e integraciones. Para quien ya sabe qué le falta y quiere cerrarlo.

Conformidad continua

Fase 6, recurrente: preauditoría, revisión por dirección y mejora continua. Para quien quiere mantenerlo vivo y llegar a ISO 42001.

Propiedad y confianza
Lo que construimos es tuyo. Siempre.
En Bluak no creamos dependencias. El registro de IA, el framework de gobierno, las fichas de sistema y el catálogo de controles son tuyos desde el primer día y en formato editable: tu equipo puede operarlos y mantenerlos sin nosotros, y si decides seguir solo te llevas todo el sistema documental montado. Y tres cosas concretas de este servicio: resolvemos AI Act, RGPD e ISO 42001 con una única arquitectura de gobierno en lugar de tres proyectos aislados; somos la consultoría que después implanta, porque podemos construir el dashboard, el registro y las integraciones que el modelo necesita en lugar de limitarnos a decirte qué falta; y mantenemos el calendario normativo al día, que en ocho meses ha cambiado dos veces.
Un solo proyecto para tres marcos Consultoría que implanta Calendario normativo mantenido Propiedad total de los entregables Manual operativo de gobierno Sin permanencia

Dónde encaja AI Act Ready

La capa de cumplimiento del portfolio. Antes va el inventario; después, la resiliencia. Y todo se sostiene sobre una única arquitectura de gobierno.

001

AIRGA · El paso previo

¿Aún no tienes inventario de la IA que usa tu empresa? Sin él no hay clasificación normativa posible y el plan de cumplimiento se construye a ciegas. Ver AIRGA.

002

DORA Ready · Si eres financiero

Entidad financiera o proveedor TIC de una: DORA se solapa con buena parte de este trabajo y conviene abordarlo con una sola arquitectura de gobierno. Ver DORA Ready.

003

Legal & Governance · La foto completa

Las cuatro capas —riesgo, cumplimiento, resiliencia y operación continua— y la regla para saber por dónde empezar. Ver el portfolio.

Preguntas frecuentes

¿Qué es el AI Act y a qué empresas afecta?

Es el Reglamento (UE) 2024/1689, la primera normativa integral del mundo sobre inteligencia artificial. Se aplica a cualquier empresa que desarrolle, comercialice o use sistemas de IA en la Unión Europea, sin importar su tamaño ni su sede.

Van desde 7,5 millones de euros o el 1% de la facturación por dar información engañosa, hasta 35 millones de euros o el 7% de la facturación global por usar prácticas de IA prohibidas. Las pymes tienen un régimen proporcional a su capacidad económica.

El AI Act marca las obligaciones legales, la ISO 42001 aporta el sistema de gestión que ordena cómo se cumplen esas obligaciones día a día, y el RGPD entra en juego siempre que la IA trata datos personales. Los tres marcos se solapan y conviene gestionarlos con una sola arquitectura de gobierno, no con tres proyectos aislados.

No es obligatoria, pero facilita mucho demostrar cumplimiento ante una inspección y cada vez se pide más en pliegos públicos y contratos B2B con clientes corporativos.

El Digital Omnibus sobre IA ya no es una propuesta: es el Reglamento (UE) 2026/1744, de 8 de julio de 2026, que modifica el Reglamento (UE) 2024/1689 y está en vigor desde el 27 de julio de 2026.

Qué cambia: los sistemas de alto riesgo del Anexo III pasan al 2 de diciembre de 2027 y los del Anexo I al 2 de agosto de 2028; los espacios controlados de pruebas se trasladan al 2 de agosto de 2027; y el marcado legible por máquina del artículo 50 tiene un periodo de gracia hasta el 2 de diciembre de 2026, solo para sistemas ya comercializados.

Qué no cambia: las prohibiciones del artículo 5 —que además se amplían con las imágenes íntimas no consentidas y el material de abuso sexual infantil—, la alfabetización en IA del artículo 4, las obligaciones de los modelos de propósito general y la transparencia del artículo 50, que se aplica desde el 2 de agosto de 2026.

El objetivo declarado del paquete es reducir la carga administrativa al menos un 25 %, y un 35 % en pymes, antes de 2029 (Comisión Europea). Pero conviene leerlo bien: el aplazamiento no es una exención. Las obligaciones de alto riesgo siguen siendo exigibles; solo cambia el plazo para tenerlas listas.

Sigues siendo responsable de tu parte. El AI Act reparte obligaciones entre el proveedor del sistema y el responsable del despliegue: si integras en tu operativa una herramienta de IA de un tercero, tú respondes del uso que le das, de la supervisión humana, de informar a las personas afectadas y de la trazabilidad, aunque el modelo no sea tuyo.

En la práctica esto se traduce en cláusulas contractuales, evidencias que hay que exigir al proveedor —documentación técnica, instrucciones de uso, declaración de conformidad— y un plan por si deja de cumplir o cambia las condiciones. Si operas en el sector financiero, la gestión del riesgo de proveedores TIC tiene además su propio marco: es el terreno de DORA Ready.

Depende de para qué los uses, no de cuántas herramientas tengas. Si solo se usan para redactar o resumir, tus obligaciones se concentran en la alfabetización en IA del artículo 4, en una política de uso y en controlar qué información sale de la empresa.

Pero en cuanto esas herramientas entran en un proceso que afecta a personas —criba de currículums, evaluación del desempeño, atención a clientes con decisiones automatizadas— el nivel de exigencia cambia por completo. Y si tienes un chatbot de cara al cliente, la transparencia del artículo 50 ya te aplica desde el 2 de agosto de 2026. El AI Act no distingue por tamaño de empresa: distingue por uso.

Un gap analysis (fases 0 a 2) se resuelve en semanas. Un programa de adecuación completo suele llevar entre 12 y 18 meses en una empresa mediana, y esa es la cifra que hay que poner encima del 2 de diciembre de 2027 para decidir cuándo empezar.

El coste depende de tres variables: cuántos sistemas de IA aparecen en el inventario y en qué nivel de riesgo caen, cuántas entidades y geografías entran en el perímetro, y si además hay que implantar —procedimientos, formación, dashboard, integraciones— o solo diagnosticar. Tras una primera sesión de alcance te damos una propuesta cerrada, sin sorpresas a mitad de proyecto.

Es la obligación, vigente desde el 2 de febrero de 2025, de garantizar que las personas que operan o usan sistemas de IA en tu organización tengan un nivel suficiente de conocimiento sobre cómo funcionan, qué riesgos implican y cómo interpretar sus resultados. Aplica tanto a proveedores como a responsables del despliegue, sin umbral de tamaño de empresa.

Se acredita documentándola: plan de formación por perfil, contenidos, asistencia, evaluación y registro de evidencias. Es la obligación más barata de cumplir y la más fácil de demostrar, y en España la formación de empresa suele ser bonificable a través de FUNDAE. Por eso es un buen primer paso: cierra un requisito que ya es exigible y deja montado el registro de evidencias que después usarás para todo lo demás.

El Proyecto de Ley de gobernanza de la IA, que entró en el Congreso el 12 de junio de 2026 y sigue en tramitación, reparte la supervisión por materias: la AESIA como punto de contacto único y autoridad de vigilancia del mercado, la Dirección General de Inteligencia Artificial como autoridad notificante, la AEPD y las autoridades autonómicas en materia de datos personales y determinados sistemas biométricos, el Banco de España, la CNMV y la Dirección General de Seguros y Fondos de Pensiones en el ámbito financiero, y el Consejo General del Poder Judicial en el ámbito judicial.

El texto contempla además un régimen sancionador propio —hasta 35 M€ o el 7 % de la facturación mundial en las infracciones muy graves— y un inventario público de los sistemas de IA utilizados por el sector público. Al estar en tramitación, los detalles pueden cambiar: mantenemos el seguimiento y avisamos a nuestros clientes cuando lo hacen.

Solicita tu gap analysis AI Act y sal de la duda con un número: cuánto te falta, cuánto cuesta cerrarlo y en qué orden.