Quién está obligado (y por qué casi todas las pymes lo están)
Si tu empresa usa cualquiera de los siguientes, el AI Act te aplica: un chatbot en la web, un CRM con scoring de leads, un ATS con cribado automático, un motor de recomendaciones en ecommerce, un software que perfila clientes para precios dinámicos, scoring de riesgo crediticio o de morosidad, biometría para control horario, asistencia IA al diagnóstico médico, o cualquier modelo que tome decisiones que afecten a personas. El umbral no es la facturación: es el uso.
Por qué AESIA importa más que la CE
España fue el primer país de la UE en crear una autoridad nacional específica para IA: la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña. Su régimen sancionador está operativo. La probabilidad de que una pyme española tenga una inspección AESIA antes que una sanción CE es alta. Tener el inventario y la documentación lista es la mejor forma de pasar una inspección sin sustos.
Combinación con RGPD: trabajo conjunto, no duplicado
El AI Act no sustituye al RGPD: lo complementa. La DPIA del RGPD para tratamientos automatizados se cruza con la Conformity Assessment del AI Act. Hacemos la documentación de forma unificada, evitando que el cliente pague dos consultorías solapadas. Si ya tienes RAT y DPIAs, los reutilizamos.
Formación Art. 4: ya exigible, mayoría sin hacerla
Desde el 2 de febrero de 2025 todo personal que use IA en su trabajo debe tener formación suficiente sobre las herramientas, sus límites, los sesgos y los protocolos de uso. El horizonte de referencia que marcan los supervisores es agosto de 2026 — y AESIA puede sancionar la falta de formación documentada. Entregamos un programa de 6h adaptado al rol, con materiales en castellano, certificado y registro de asistencia. Sirve como evidencia ante una inspección.
Aplazamiento del alto riesgo a diciembre de 2027
El acuerdo Digital Omnibus alcanzado en mayo de 2026 incluye un aplazamiento del cumplimiento pleno de los sistemas de IA de alto riesgo (Anexo III): del 2 de agosto de 2026 al 2 de diciembre de 2027. Es un alivio operativo, pero no un cambio de obligación: las empresas que usen sistemas clasificables como alto riesgo (selección de personal, scoring, biometría, servicios esenciales) siguen necesitando Conformity Assessment, supervisión humana y registro. Mejor llegar a diciembre de 2027 con la documentación cerrada que descubrir el alcance del Anexo III tres meses antes.
Marco simplificado para pymes ampliado
El paquete Digital Omnibus también amplió el marco simplificado del AI Act para pymes a empresas de hasta 750 empleados o 150M EUR de facturación. Eso reduce sustancialmente la carga documental para muchas empresas medianas españolas que antes quedaban fuera del régimen pyme. Te ayudamos a comprobar si encajas en el marco simplificado y a acogerte: menos plantillas, menos consulta interna, mismo nivel de cumplimiento real.
Última actualización: junio 2026
Revisamos esta página el 4 de junio de 2026 tras el acuerdo Digital Omnibus de mayo de 2026, que aplazó al 2 de diciembre de 2027 el cumplimiento pleno de los sistemas de alto riesgo del AI Act (Anexo III) y amplió el marco simplificado a empresas de hasta 750 empleados / 150M EUR. La formación del Art. 4 y las obligaciones de transparencia (Art. 50) mantienen su hito de agosto de 2026. Si la Comisión publica un nuevo ajuste oficial en el DOUE, actualizamos.