El AI Act no se activa de golpe ni impone lo mismo a quien usa un asistente interno que a quien ofrece un sistema de alto riesgo. Para empezar, identifica tu papel, el uso concreto y la obligación aplicable. Esta guía reúne una lista de trabajo para una empresa que usa IA en la Unión Europea; no sustituye la clasificación jurídica de cada sistema.

El Reglamento (UE) 2024/1689 fue modificado por el Reglamento (UE) 2026/1744, Ómnibus Digital sobre IA, en vigor desde julio de 2026. El cambio aplazó parte de las obligaciones de sistemas de alto riesgo, pero mantuvo otras fechas. Comprueba el texto consolidado y la orientación de la autoridad competente cuando tomes una decisión concreta.

Calendario vigente: cinco hitos distintos

Desliza la tabla para consultar todas las columnas.

Calendario vigente: cinco hitos distintos
Fecha de aplicaciónBloque principalQué revisar
2 de febrero de 2025Prácticas prohibidas y artículo 4 sobre alfabetización en IAUsos excluidos y medidas de formación adaptadas al personal y al contexto
2 de agosto de 2025Obligaciones relevantes para proveedores de modelos de propósito generalSi desarrollas u ofreces uno de esos modelos, analiza tu papel; si solo lo usas, pide información al proveedor
2 de agosto de 2026Aplicación general y transparencia del artículo 50Interacción con IA, determinadas marcas y avisos de contenido sintético según rol y caso
2 de diciembre de 2027Secciones 1–3 del capítulo III para sistemas de alto riesgo del anexo IIIClasificación, preparación de controles y obligaciones propias de proveedor o responsable del despliegue
2 de agosto de 2028Secciones 1–3 del capítulo III para sistemas de alto riesgo integrados en productos del anexo IInteracción con la normativa del producto y preparación de conformidad

La Comisión Europea resume este calendario. El aplazamiento del alto riesgo no suspende las prohibiciones, el artículo 4 ni las obligaciones de transparencia que ya se aplican. Tampoco convierte automáticamente en «alto riesgo» cualquier uso de IA en una empresa. La clasificación exige examinar finalidad, contexto y la lista normativa.

Primero define tu papel

Un proveedor desarrolla un sistema o manda desarrollarlo y lo comercializa o pone en servicio bajo su nombre o marca. Un responsable del despliegue lo usa bajo su autoridad en una actividad profesional. Comprar una API y usarla internamente suele plantear obligaciones distintas de vender una aplicación propia basada en ella. Un cambio de finalidad, marca o modificaciones sustanciales pueden alterar los roles: documenta el caso antes de copiar una lista genérica.

Haz una ficha por sistema: finalidad, proveedor, usuario, personas afectadas, datos de entrada, resultados, decisiones influidas, ubicación, responsable interno y fecha de última revisión. Incluye extensiones, chatbots, automatizaciones y herramientas integradas en software existente. Una hoja de inventario es el punto de partida, no una certificación.

Comprueba si el uso está prohibido o es de alto riesgo

El artículo 5 prohíbe determinadas prácticas. Si una aplicación roza manipulación perjudicial, explotación de vulnerabilidades, puntuación social u otros supuestos listados, detén la compra y pide una evaluación especializada. La etiqueta comercial del proveedor no basta.

Los sistemas de alto riesgo se clasifican por los artículos 6 y anexos I y III, con condiciones y excepciones. Empleo, educación, acceso a servicios esenciales, infraestructuras críticas, ciertos usos biométricos y otros ámbitos aparecen en el anexo III, pero la mera presencia de una palabra en esa lista no resuelve cada caso. Registra qué finalidad concreta tendría el sistema y por qué crees que entra o no en el ámbito. Si el caso es sensible, recurre a una revisión jurídica y técnica.

Las obligaciones específicas de las secciones 1–3 del capítulo III para el anexo III empiezan el **2 de diciembre de 2027**, y para productos del anexo I el **2 de agosto de 2028**. Prepárate antes: calidad de datos, documentación, instrucciones, supervisión humana, registros, incidentes y, cuando proceda, evaluación de impacto en derechos fundamentales. No presentes esa lista preparatoria como si todos sus requisitos ya fueran exigibles hoy para cualquier uso.

Transparencia: examina la acción, no solo la herramienta

El artículo 50 y las aclaraciones de la Comisión distinguen las obligaciones del proveedor y del responsable del despliegue. En ciertas interacciones directas, las personas deben saber que hablan con IA, salvo cuando resulte evidente. Hay requisitos de marcado legible por máquinas para determinados resultados generados por sistemas y deberes de divulgación de deepfakes o de ciertos textos sobre asuntos de interés público, con excepciones y condiciones. No todo contenido creado con ayuda de IA exige la misma etiqueta visible.

Para cada canal, responde: ¿habla el sistema directamente con una persona?, ¿quién publica el resultado?, ¿se parece a un hecho, voz o imagen real?, ¿el texto informa al público sobre un asunto de interés público?, ¿hubo revisión editorial humana sustantiva? Diseña el aviso adecuado antes de lanzar. Un corrector ortográfico no equivale por sí solo a revisión editorial de fondo.

Artículo 4: medidas de alfabetización proporcionadas

Los proveedores y responsables del despliegue deben tomar medidas para apoyar la alfabetización en IA de las personas que operan los sistemas en su nombre. El FAQ de la Comisión confirma la aplicación desde el 2 de febrero de 2025 y que, tras el Ómnibus, no existe un nivel «suficiente» único impuesto a todas las empresas. Adapta las medidas al conocimiento, experiencia, formación y contexto de uso, y a las personas afectadas.

Para una persona que redacta borradores, enseña límites, verificación de fuentes, privacidad y cuándo escalar. Para quien supervisa un sistema que influye en empleo o acceso a servicios, el contenido debe ajustarse a esos riesgos. Conserva una nota de qué medidas se adoptaron y cuándo se revisarán; no conviertas una sesión de duración arbitraria en una garantía legal.

Lista de trabajo para el próximo mes

  1. Inventaría los sistemas y nombra responsable por cada uno.
  2. Clasifica finalidad y papel de la empresa; identifica prohibiciones y posibles casos de alto riesgo para revisión especializada.
  3. Revisa transparencia en chatbot, contenido sintético y publicaciones de interés público según las condiciones reales del artículo 50.
  4. Forma al equipo según su tarea y riesgo, con una prueba de comprensión y un proceso para dudas.
  5. Controla datos e incidentes: permisos, fuentes, registros, responsable de respuesta y posibilidad de detener el sistema.
  6. Pide documentación al proveedor sobre finalidad prevista, instrucciones, actualizaciones y apoyo para cumplir las obligaciones que te correspondan.

Un mes es una forma de ordenar el trabajo, no un plazo legal ni una promesa de cumplimiento. Un sistema complejo puede requerir más tiempo y una evaluación específica. Repite la revisión cuando cambien función, proveedor, datos o normativa.

Decisión para una empresa española y para una rumana

El Reglamento es de la UE, pero los procedimientos de supervisión, autoridades y normas relacionadas pueden requerir una comprobación en el Estado donde operas. Las obligaciones de privacidad, trabajo, consumo y sector tampoco desaparecen por cumplir una lista del AI Act. No traslades sin revisión una referencia a autoridades españolas a una empresa rumana.

Para profundizar en tareas de formación y avisos, consulta nuestras guías sobre artículo 4 y artículo 50, hoy publicadas en español. La adaptación rumana de este tema requiere revisión jurídica del mercado local antes de crear una URL RO.

Conclusión

La secuencia útil es identificar sistemas, clasificar el uso y el rol, aplicar lo que ya rige y preparar con tiempo lo que entra después. El Ómnibus de 2026 aplazó obligaciones concretas de alto riesgo; no eliminó la alfabetización, las prohibiciones ni la transparencia. Guarda las fuentes y la fecha de cada decisión, y vuelve a comprobarlas antes de publicar o desplegar un sistema nuevo.