Cumplimiento del AI Act para empresas: demostrarlo, no solo decirlo
AI Act Ready | Gobierno de IA bajo AI Act, RGPD e ISO 42001
Cumple y construye el Reglamento de IA. Convertimos el reglamento en inventario, clasificación, controles y evidencias: para que una inspección no te pille por sorpresa y para que puedas acreditarlo ante clientes, auditores y licitaciones.
Actualizado a agosto de 2026 · incluye el Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026.
La cuenta atrás real ya ha empezado
2 ago 2026
Las obligaciones de transparencia del art. 50 —chatbots, contenido sintético— ya se aplican. Solo el marcado legible por máquina de sistemas ya comercializados tiene margen hasta el 2 de diciembre de 2026.
Fuente: Reglamento (UE) 2026/1744.
2 dic 2027
Nueva fecha de aplicación de los sistemas de alto riesgo del Anexo III. El aplazamiento no es una exención: las obligaciones no desaparecen, solo cambia el plazo para tenerlas listas.
Fuente: Reglamento (UE) 2026/1744.
12–18 meses
es lo que suele llevar un programa de adecuación completo en una empresa mediana. Contra diciembre de 2027, empezar hoy no es anticiparse.
Estimación de mercado.
¿Te suena esto?
Cinco situaciones que escuchamos cada semana. Todas tienen la misma raíz: el cumplimiento dejó de ser un asunto legal y pasó a ser un asunto de negocio.
Calendario del AI Act
Actualizado a agosto de 2026, tras el Reglamento (UE) 2026/1744 —el Digital Omnibus sobre IA—, que modifica el Reglamento (UE) 2024/1689 y está en vigor desde el 27 de julio de 2026. Cada hito indica qué entra en vigor y qué deberías tener hecho para entonces.
Qué hacemos
Cómo lo hacemos
Siete fases, cada una con un hito que apruebas tú. Sabes en todo momento qué se está haciendo, qué falta y qué has validado.
Qué te llevas
Impacto real en tu negocio
35 M€
o el 7 % de la facturación mundial por prácticas prohibidas; 15 M€ o el 3 % por incumplir el resto de obligaciones; 7,5 M€ o el 1 % por facilitar información engañosa. La escala está en la norma, no en una estimación.
Fuente: Reglamento (UE) 2024/1689, art. 99.
21,1 %
de las empresas españolas de 10 o más empleados ya usa tecnologías de IA. La pregunta ya no es si te aplica, sino desde cuándo.
Fuente: INE, Encuesta TIC-CE, 1T 2025.
40 %
de los empleados dice que su organización tiene una política o una guía de uso de IA generativa, y solo el 47 % ha recibido formación. El gap no es de intención: es de sistema.
Fuente: KPMG y Universidad de Melbourne.
12–18 meses
es lo que suele tardar una empresa mediana en completar la adecuación. Contra el 2 de diciembre de 2027, empezar hoy no es anticiparse.
Estimación de mercado.
Modelos de servicio
Dónde encaja AI Act Ready
La capa de cumplimiento del portfolio. Antes va el inventario; después, la resiliencia. Y todo se sostiene sobre una única arquitectura de gobierno.
Preguntas frecuentes
Es el Reglamento (UE) 2024/1689, la primera normativa integral del mundo sobre inteligencia artificial. Se aplica a cualquier empresa que desarrolle, comercialice o use sistemas de IA en la Unión Europea, sin importar su tamaño ni su sede.
Van desde 7,5 millones de euros o el 1% de la facturación por dar información engañosa, hasta 35 millones de euros o el 7% de la facturación global por usar prácticas de IA prohibidas. Las pymes tienen un régimen proporcional a su capacidad económica.
El AI Act marca las obligaciones legales, la ISO 42001 aporta el sistema de gestión que ordena cómo se cumplen esas obligaciones día a día, y el RGPD entra en juego siempre que la IA trata datos personales. Los tres marcos se solapan y conviene gestionarlos con una sola arquitectura de gobierno, no con tres proyectos aislados.
No es obligatoria, pero facilita mucho demostrar cumplimiento ante una inspección y cada vez se pide más en pliegos públicos y contratos B2B con clientes corporativos.
El Digital Omnibus sobre IA ya no es una propuesta: es el Reglamento (UE) 2026/1744, de 8 de julio de 2026, que modifica el Reglamento (UE) 2024/1689 y está en vigor desde el 27 de julio de 2026.
Qué cambia: los sistemas de alto riesgo del Anexo III pasan al 2 de diciembre de 2027 y los del Anexo I al 2 de agosto de 2028; los espacios controlados de pruebas se trasladan al 2 de agosto de 2027; y el marcado legible por máquina del artículo 50 tiene un periodo de gracia hasta el 2 de diciembre de 2026, solo para sistemas ya comercializados.
Qué no cambia: las prohibiciones del artículo 5 —que además se amplían con las imágenes íntimas no consentidas y el material de abuso sexual infantil—, la alfabetización en IA del artículo 4, las obligaciones de los modelos de propósito general y la transparencia del artículo 50, que se aplica desde el 2 de agosto de 2026.
El objetivo declarado del paquete es reducir la carga administrativa al menos un 25 %, y un 35 % en pymes, antes de 2029 (Comisión Europea). Pero conviene leerlo bien: el aplazamiento no es una exención. Las obligaciones de alto riesgo siguen siendo exigibles; solo cambia el plazo para tenerlas listas.
Sigues siendo responsable de tu parte. El AI Act reparte obligaciones entre el proveedor del sistema y el responsable del despliegue: si integras en tu operativa una herramienta de IA de un tercero, tú respondes del uso que le das, de la supervisión humana, de informar a las personas afectadas y de la trazabilidad, aunque el modelo no sea tuyo.
En la práctica esto se traduce en cláusulas contractuales, evidencias que hay que exigir al proveedor —documentación técnica, instrucciones de uso, declaración de conformidad— y un plan por si deja de cumplir o cambia las condiciones. Si operas en el sector financiero, la gestión del riesgo de proveedores TIC tiene además su propio marco: es el terreno de DORA Ready.
Depende de para qué los uses, no de cuántas herramientas tengas. Si solo se usan para redactar o resumir, tus obligaciones se concentran en la alfabetización en IA del artículo 4, en una política de uso y en controlar qué información sale de la empresa.
Pero en cuanto esas herramientas entran en un proceso que afecta a personas —criba de currículums, evaluación del desempeño, atención a clientes con decisiones automatizadas— el nivel de exigencia cambia por completo. Y si tienes un chatbot de cara al cliente, la transparencia del artículo 50 ya te aplica desde el 2 de agosto de 2026. El AI Act no distingue por tamaño de empresa: distingue por uso.
Un gap analysis (fases 0 a 2) se resuelve en semanas. Un programa de adecuación completo suele llevar entre 12 y 18 meses en una empresa mediana, y esa es la cifra que hay que poner encima del 2 de diciembre de 2027 para decidir cuándo empezar.
El coste depende de tres variables: cuántos sistemas de IA aparecen en el inventario y en qué nivel de riesgo caen, cuántas entidades y geografías entran en el perímetro, y si además hay que implantar —procedimientos, formación, dashboard, integraciones— o solo diagnosticar. Tras una primera sesión de alcance te damos una propuesta cerrada, sin sorpresas a mitad de proyecto.
Es la obligación, vigente desde el 2 de febrero de 2025, de garantizar que las personas que operan o usan sistemas de IA en tu organización tengan un nivel suficiente de conocimiento sobre cómo funcionan, qué riesgos implican y cómo interpretar sus resultados. Aplica tanto a proveedores como a responsables del despliegue, sin umbral de tamaño de empresa.
Se acredita documentándola: plan de formación por perfil, contenidos, asistencia, evaluación y registro de evidencias. Es la obligación más barata de cumplir y la más fácil de demostrar, y en España la formación de empresa suele ser bonificable a través de FUNDAE. Por eso es un buen primer paso: cierra un requisito que ya es exigible y deja montado el registro de evidencias que después usarás para todo lo demás.
El Proyecto de Ley de gobernanza de la IA, que entró en el Congreso el 12 de junio de 2026 y sigue en tramitación, reparte la supervisión por materias: la AESIA como punto de contacto único y autoridad de vigilancia del mercado, la Dirección General de Inteligencia Artificial como autoridad notificante, la AEPD y las autoridades autonómicas en materia de datos personales y determinados sistemas biométricos, el Banco de España, la CNMV y la Dirección General de Seguros y Fondos de Pensiones en el ámbito financiero, y el Consejo General del Poder Judicial en el ámbito judicial.
El texto contempla además un régimen sancionador propio —hasta 35 M€ o el 7 % de la facturación mundial en las infracciones muy graves— y un inventario público de los sistemas de IA utilizados por el sector público. Al estar en tramitación, los detalles pueden cambiar: mantenemos el seguimiento y avisamos a nuestros clientes cuando lo hacen.
Solicita tu gap analysis AI Act y sal de la duda con un número: cuánto te falta, cuánto cuesta cerrarlo y en qué orden.