En mayo de 2026 medio país tituló que España ya tenía ley de inteligencia artificial. No la tiene. Lo que hay es un proyecto de ley orgánica en tramitación en el Congreso, y de ahí nace el error que más caro sale: pensar que hasta que se apruebe no hay nada que cumplir. Es al revés. El reglamento europeo ya se aplica en España desde hace más de un año; lo único que falta es la parte que dice quién te inspecciona y con qué multa. Esta es la foto exacta a 28 de agosto de 2026: qué está aprobado, qué no, quién vigila cada sector y cuánto cuesta cada incumplimiento.

⚡ Lo esencial

  • No hay ley española de IA todavía. El Consejo de Ministros aprobó el proyecto el 26 de mayo de 2026 y el Congreso lo publicó el 12 de junio; sigue en tramitación parlamentaria.
  • Eso no te libra de nada. El AI Act es un reglamento europeo: se aplica directamente, sin necesidad de ley española. Las prácticas prohibidas rigen desde febrero de 2025 y la transparencia desde agosto de 2026.
  • La ley española no transpone el reglamento: designa autoridades, regula los sandboxes y concreta el régimen sancionador.
  • No te supervisa AESIA en todos los casos: según el sector puede tocarte la AEPD, el Banco de España, la CNMC, la Dirección General de Seguros o el CGPJ.
  • Multas de hasta 35 M€ o el 7 % para prácticas prohibidas. Para pymes y startups se aplica el importe menor. La Administración pública queda fuera de las multas económicas.

El titular que se coló: España aún no tiene ley de IA

El 26 de mayo de 2026 el Consejo de Ministros aprobó el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial. Aprobar un proyecto de ley significa una cosa concreta: el Gobierno cierra su texto y lo manda al Congreso. No significa que la norma exista. Entre ese acto y el BOE queda el trámite completo —enmiendas, comisión, pleno, Senado y vuelta al Congreso—, y por el camino el texto cambia.

La confusión no es inocente ni gratuita. Muchas pymes tomaron aquellos titulares como una fecha de salida: “cuando esté la ley, me pongo”. Ese razonamiento tenía sentido con la protección de datos, donde España aprobó su propia ley orgánica; no lo tiene con la IA, y explicar por qué es el resto de este artículo.

Cronología y en qué punto está de verdad

  1. 11 de marzo de 2025 — anteproyecto

    El Gobierno da luz verde al anteproyecto de ley para el buen uso y la gobernanza de la IA. Empieza la fase de audiencia e informes.

  2. 26 de mayo de 2026 — proyecto de ley

    El Consejo de Ministros aprueba el proyecto y acuerda su remisión al Congreso. Es el hito que generó los titulares de “España aprueba su ley de IA”.

  3. 12 de junio de 2026 — publicación en el Congreso

    Se publica en el Boletín Oficial de las Cortes Generales con el número de expediente 121/000096 y se abre plazo de enmiendas de quince días hábiles, hasta el 30 de junio, con dictamen encargado a la Comisión de Economía, Comercio y Transformación Digital.

  4. Verano de 2026 — ampliaciones de plazo

    El plazo de enmiendas se prorroga, algo habitual en leyes orgánicas con muchos grupos interesados. A finales de agosto el proyecto sigue en fase de comisión.

  5. Lo que queda

    Ponencia y dictamen de comisión, votación en el Pleno del Congreso, paso al Senado con su propio turno de enmiendas o veto y votación final. Nadie serio pone fecha; lo razonable es contar en trimestres, no en semanas.

CÓMO COMPROBARLO TÚ

El estado de tramitación es público. En la web del Congreso de los Diputados, buscando el expediente 121/000096, aparece cada trámite con su fecha. Es la única fuente que no se queda desactualizada, y conviene mirarla antes de creerse ningún titular sobre esta ley.

Por qué esperar a la ley española es un error caro

Aquí está el punto que cambia la decisión de cualquier empresa. El Reglamento (UE) 2024/1689 es un reglamento, no una directiva. Los reglamentos europeos no se transponen: se aplican directamente en los veintisiete Estados miembros y obligan tal cual desde su fecha de aplicación. Lo que queda en manos de cada país es la fontanería: qué organismo vigila, qué procedimiento se sigue y qué sanción concreta se impone dentro de las horquillas que el propio reglamento fija.

Lo que ya te obliga hoy en España, sin que exista ninguna ley nacional:

Desliza la tabla para consultar todas las columnas.

Comparación 1
Bloque Aplicable desde A quién afecta en una pyme
Prácticas prohibidas (art. 5) 2 de febrero de 2025 A todos. Incluye el reconocimiento de emociones en el trabajo y en la educación
Alfabetización en IA (art. 4) 2 de febrero de 2025, exigible desde el 2 de agosto de 2026 A cualquier organización que use IA, sin umbral de tamaño
Modelos de uso general (GPAI) 2 de agosto de 2025 A quien desarrolla modelos; para la mayoría, indirecto
Transparencia (art. 50) 2 de agosto de 2026 Chatbots, avatares, deepfakes, textos automáticos, biometría
Alto riesgo, anexo III 2 de diciembre de 2027 Aplazado por el Ómnibus Digital de julio de 2026
Alto riesgo, anexo I 2 de agosto de 2028 Productos con IA integrada sujetos a marcado CE

Tres de esas seis filas ya vencieron. Si tu empresa tiene un chatbot, publica vídeos con voces sintéticas o usa IA con el equipo, lo que te falta por hacer no depende del Congreso. Está desarrollado paso a paso en qué obliga de verdad a etiquetar el artículo 50 y en qué cumple tu pyme hoy tras el aplazamiento.

La ley española no decide si tienes que cumplir. Decide quién viene a comprobarlo y cuánto te cuesta si no lo has hecho.
Fachada neoclásica de un edificio institucional con columnas blancas bajo un cielo azul
Mientras el proyecto recorre Congreso y Senado, lo que obliga en España es el reglamento europeo, que se aplica sin necesidad de norma nacional. Foto: Andri Wijayanto (Pexels).

Qué añade la ley española (y qué no)

Conviene tener claro el reparto, porque ahorra leer con angustia cada titular nuevo. La ley española no crea obligaciones técnicas distintas de las europeas para las empresas privadas: no hay un “AI Act español” con requisitos propios. Lo que hace es cuatro cosas.

  • Designa autoridades competentes y establece un punto de contacto único con Bruselas.
  • Concreta el régimen sancionador: tipifica las infracciones en leves, graves y muy graves, fija cuantías dentro de las horquillas del artículo 99 del reglamento y establece plazos de prescripción.
  • Regula los espacios controlados de pruebas —los sandboxes— que el reglamento obliga a tener a cada Estado, más los sectoriales que quieran crear otras autoridades.
  • Impone obligaciones extra al sector público estatal: inventario de los sistemas de IA usados en procedimientos administrativos, designación de delegados de IA y gobernanza algorítmica en los pliegos de contratación.

Esa última línea es la que más se ha comentado entre juristas, y con razón: la Administración se autoimpone transparencia pero se exime de multas. Volvemos a ello más abajo.

Quién te supervisa según lo que hagas

La pregunta que ninguna nota de prensa contesta: si mañana alguien reclama por un sistema de IA de tu empresa, ¿ante quién respondes? El proyecto reparte la vigilancia por sectores, y no siempre acaba en AESIA.

Desliza la tabla para consultar todas las columnas.

Comparación 2
Si tu sistema de IA… Autoridad competente
Es un caso general (marketing, atención al cliente, gestión interna) AESIA, también como punto de contacto único
Trata datos biométricos, o afecta a fronteras, migración o asilo Agencia Española de Protección de Datos
Interviene en solvencia o calificación crediticia Banco de España
Afecta a mercados y competencia, o a evaluación crediticia en su ámbito CNMC
Evalúa riesgos o precios en seguros de vida y salud Dirección General de Seguros y Fondos de Pensiones
Se usa en la Administración de Justicia Consejo General del Poder Judicial
Va integrado en un producto regulado (máquinas, juguetes, sanitarios, vehículos) La autoridad sectorial de ese producto

La consecuencia práctica para una pyme normal es tranquilizadora: casi todo lo que hace una empresa pequeña con IA —redactar, resumir, atender, clasificar correos— cae en el cajón general de AESIA y en obligaciones ligeras. La consecuencia incómoda es la contraria: en cuanto tocas biometría o crédito, entras en el radar de un supervisor que ya sabe inspeccionar y lleva años haciéndolo.

El cuadro de sanciones, con la letra pequeña

Desliza la tabla para consultar todas las columnas.

Comparación 3
Categoría Cuantía máxima Prescripción
Prácticas prohibidas 35 M€ o 7 % del volumen de negocio mundial 5 años
Muy graves 15 M€ o 3 % 5 años
Graves 7,5 M€ o 1 % 3 años
Leves 500.000 € o 0,5 % 1 año

Tres matices que cambian la lectura de esa tabla:

PYMES Y STARTUPS

El apartado 6 del artículo 99 del reglamento invierte la regla general: para pymes y startups se aplica el importe menor entre el porcentaje de facturación y la cifra fija, no el mayor. Sobre una facturación de 500.000 €, una infracción grave se mueve en torno a los 5.000 €, no a los 7,5 millones. Sigue siendo dinero, pero no es la ruina que sugiere el titular.

El segundo matiz son las medidas accesorias, que en la práctica pesan más que la multa: retirada del sistema del mercado, desconexión, prohibición de uso y multas coercitivas. Para un negocio cuya operativa depende de una herramienta, que te la apaguen es peor que pagar.

Y el tercero: el proyecto contempla mecanismos de proporcionalidad —reducción por pronto pago y preferencia por medidas correctoras frente a la sanción en el caso de pymes y startups—. La lógica del primer ciclo de aplicación es de corrección, no de recaudación. Eso premia exactamente una cosa: poder demostrar que actuaste.

Las conductas que se convierten en infracción

El proyecto no es abstracto. Estas son las conductas que aparecen tipificadas y que afectan a empresas normales:

  • Muy grave: usar o comercializar un sistema de IA expresamente prohibido —técnicas subliminales para manipular decisiones, explotación de vulnerabilidades por edad, discapacidad o situación socioeconómica, sistemas que detectan la vulnerabilidad de una persona para incitarla a apostar, categorización biométrica en espacios públicos fuera de los supuestos tasados, o ultrasuplantaciones sexuales—.
  • Grave: no etiquetar correctamente imágenes, audios o vídeos generados o manipulados con IA que muestren a personas reales o inexistentes diciendo o haciendo cosas que nunca ocurrieron.
  • Grave: no comunicar a la autoridad un incidente grave causado por un sistema de IA.
  • Leve: facilitar información inexacta, incompleta o engañosa a la autoridad de supervisión.

La segunda es, con diferencia, la que más empresas pueden incumplir sin saberlo, porque el vídeo con avatar y la voz clonada se han vuelto habituales en marketing. Es también el punto donde la ley española y el artículo 50 europeo apuntan al mismo sitio, así que arreglarlo resuelve dos frentes a la vez.

Dos personas revisando documentos y un portátil sobre una mesa de reuniones
Lo que decide cómo acaba un requerimiento no es el tamaño de la empresa: es si existe un registro escrito de lo que se hizo y cuándo. Foto: Mikhail Nilov (Pexels).

AESIA: qué es y qué puede pedirte

La Agencia Española de Supervisión de la Inteligencia Artificial se creó por el Real Decreto 729/2023, tiene su sede en A Coruña y arrancó actividad presencial en febrero de 2025. Es la primera agencia de este tipo en la Unión Europea, y su papel doble conviene entenderlo: es autoridad de vigilancia del mercado —con capacidad de inspeccionar, requerir información y proponer sanciones— y a la vez organismo de divulgación y acompañamiento.

Para una pyme, lo que puede pedirte AESIA en una comprobación ordinaria es previsible: qué sistemas de IA usas y para qué, qué papel tienes en cada uno (proveedor o responsable del despliegue), qué medidas de alfabetización has adoptado y qué avisos de transparencia has puesto. Nada de eso requiere un despacho de abogados. Todo eso requiere haberlo escrito antes de que te lo pregunten.

La exención de la Administración

Conviene conocerlo porque explica críticas que se leerán durante meses: cuando el infractor es una entidad del sector público, el proyecto prevé que se declare la infracción y se impongan medidas correctoras, pero no sanción económica, sin perjuicio de la responsabilidad disciplinaria que corresponda. La lógica oficial es que multar a una administración es mover dinero público de un bolsillo a otro; la crítica es que rompe la igualdad de trato justo donde la IA afecta a derechos con más intensidad —ayudas, becas, inspección, justicia—.

Para una empresa privada el dato es relevante por una razón muy concreta: si eres proveedor de una administración, la responsabilidad económica del sistema recae en ti, no en tu cliente público. Merece la pena que el contrato refleje quién responde de qué.

Qué hacer antes de que se apruebe

  1. Deja de esperar a la ley

    Lo exigible hoy ya está en vigor por vía europea. La ley española añadirá el procedimiento, no las obligaciones.

  2. Haz el inventario

    Herramienta, finalidad, responsable, datos que entran, proveedor y tu papel en cada una. Una hoja de cálculo. Es la base de todo lo demás y lo primero que te pedirán.

  3. Coloca los avisos de transparencia

    Chatbot, agente de voz, vídeos con avatar o voz clonada, textos publicados sin revisión. Es la tarde de trabajo más rentable, y es justo lo que el proyecto español tipifica como grave.

  4. Documenta la formación del equipo

    Temario, fecha y asistentes. El artículo 4 es exigible desde el 2 de agosto de 2026 y se cumple con medidas, no con certificados.

  5. Identifica a tu supervisor

    Mira la tabla de arriba y decide si estás en el cajón general o en uno sectorial. Si tocas biometría o crédito, esa conversación con un especialista sí merece la pena.

  6. Vigila el expediente, no los titulares

    121/000096 en la web del Congreso. Cuando pase a Senado, revisa si cambió el cuadro de infracciones: es la parte que más se toca en las enmiendas.

Si tuviera que quedarme con una sola idea: la diferencia entre una empresa que pasa un requerimiento sin sobresaltos y otra que no, no es el tamaño ni el presupuesto legal. Es medio folio escrito antes de tiempo. Lo mismo ocurre cuando decides por dónde empezar a automatizar: gana quien tiene el inventario, no quien tiene la herramienta más cara.

Ponemos tu casa en orden antes que la ley

Inventario de sistemas, papel en cada uno, avisos de transparencia, formación del equipo y el registro de evidencias por escrito. Una semana de trabajo y te queda la carpeta que enseñar a un cliente grande, a un auditor o a AESIA.

Cuéntanos tu caso

Aviso: este artículo describe el estado de tramitación a 28 de agosto de 2026 y se basa en el texto del proyecto publicado en el Boletín Oficial de las Cortes Generales. El texto puede cambiar durante el trámite parlamentario. No es asesoramiento jurídico.