Actualidad empresarial BlackHold News
Buscar en BlackHold News
Robot y mano humana representando la inteligencia artificial regulada por el AI Act europeo

Reglamento europeo de IA (AI Act): qué obliga a las pymes desde agosto de 2026

Hablamos de AI Act pymes: este artículo forma parte de nuestra cobertura de noticias sobre inteligencia artificial. Aquí explicamos qué cambia para las pymes españolas a partir de agosto de 2026. Puede consultarse la información oficial en la Comisión Europea.

El Reglamento europeo de Inteligencia Artificial, conocido como AI Act, ha entrado en una fase clave. Desde el 2 de agosto de 2026 se aplican nuevas obligaciones de transparencia. Afectan a chatbots, contenido generado por IA y sistemas de reconocimiento de emociones. Muchas pymes usan ya estas herramientas sin saber que ahora tienen deberes legales concretos. Esto resulta especialmente relevante en relación con AI Act pymes.

Qué es el AI Act y por qué importa a las pymes y AI Act pymes

El AI Act es el Reglamento (UE) 2024/1689. Clasifica los sistemas de inteligencia artificial según su nivel de riesgo. Cuanto mayor es el riesgo, mayores son las obligaciones. No importa si tu empresa es grande o pequeña. Lo que importa es el uso que le das a la herramienta. Un chatbot de atención al cliente de una pyme de diez empleados tiene las mismas obligaciones de transparencia que el de una gran corporación.

Calendario de entrada en vigor y AI Act pymes

El reglamento no entró en vigor de golpe. Se aplica por fases:

  • 2 de febrero de 2025: entraron en vigor las prohibiciones absolutas y la obligación de alfabetización en IA del personal.
  • 2 de agosto de 2025: empezaron las reglas sobre modelos de IA de propósito general y el marco sancionador.
  • 2 de agosto de 2026: entra en aplicación general el artículo 50, sobre transparencia. Es la fase que más afecta a las pymes ahora mismo.
  • 2 de diciembre de 2026: termina el periodo transitorio para el marcado técnico legible por máquina en sistemas generativos comercializados antes de agosto.
  • 2 de diciembre de 2027: tras el paquete Ómnibus Digital aprobado el 27 de julio de 2026, se retrasan hasta esta fecha las obligaciones para sistemas de alto riesgo del Anexo III, como selección de personal o educación.
  • 2 de agosto de 2028: fecha límite para sistemas de alto riesgo integrados en productos ya regulados por otras normas.

Ese retraso del Ómnibus Digital dio un respiro a muchas empresas. Pero la transparencia del artículo 50 sigue vigente desde agosto de 2026, y es la parte que toca a la mayoría de pymes.

Las cuatro categorías de riesgo y AI Act pymes

El reglamento divide los sistemas de IA en cuatro niveles: Esto resulta especialmente relevante en relación con AI Act pymes.

  • Riesgo inaceptable: prácticas prohibidas desde febrero de 2025, como la puntuación social o la identificación biométrica no consentida en espacios públicos.
  • Alto riesgo: sistemas usados en selección de personal, educación, biometría o infraestructuras críticas. Ahora con plazo hasta diciembre de 2027.
  • Riesgo limitado: chatbots, generadores de contenido y automatizaciones básicas. Sujetos a las obligaciones de transparencia desde agosto de 2026.
  • Riesgo mínimo: filtros de spam o sistemas de recomendación sencillos. Casi sin requisitos.

La mayoría de pymes españolas que usan IA generativa para atención al cliente, marketing o redacción de contenidos caen en la categoría de riesgo limitado. Por eso el artículo 50 les afecta directamente.

Qué obliga el artículo 50 desde agosto de 2026 y AI Act pymes

Esta es la parte práctica. Si tu pyme usa IA, debes cumplir con lo siguiente:

  • Identificar los chatbots como sistemas artificiales. Un usuario debe saber que habla con una IA, salvo que resulte evidente por el contexto.
  • Marcar el contenido generado por IA de forma legible por máquina. Esta obligación técnica recae sobre quien desarrolla el sistema, no siempre sobre quien lo usa.
  • Etiquetar de forma visible los deepfakes y cualquier contenido audiovisual manipulado que pueda parecer auténtico.
  • Señalar los textos generados por IA sobre asuntos de interés público, salvo que hayan sido revisados por una persona que asuma la responsabilidad editorial.
  • Aplicar medidas de alfabetización en IA proporcionadas al nivel de conocimiento del personal y al contexto de uso.

Ninguna de estas obligaciones exige inversiones enormes. La mayoría se resuelve con avisos claros en la web, en el propio chatbot o en el pie de los contenidos generados con IA.

Proveedor o responsable del despliegue: por qué importa la diferencia

El reglamento distingue entre dos papeles. El proveedor desarrolla el sistema o lo comercializa bajo su propia marca. El responsable del despliegue simplemente lo usa bajo su propia autoridad. Cada papel tiene obligaciones distintas. Esto resulta especialmente relevante en relación con AI Act pymes.

Aquí hay una trampa habitual. Si tu pyme coge un chatbot genérico y lo publica bajo su propia marca, personalizado con su logo, puede pasar de ser simple usuaria a convertirse en proveedora a efectos legales. Eso multiplica las obligaciones. Conviene revisar los contratos con los proveedores de software antes de personalizar demasiado una herramienta ajena.

Cuánto pueden ascender las sanciones

El régimen sancionador ya está en vigor desde agosto de 2025. Las cuantías varían según la gravedad:

  • Prácticas prohibidas: hasta 35 millones de euros o el 7% de la facturación global anual, lo que resulte mayor.
  • Incumplimientos generales, incluida la falta de transparencia: hasta 15 millones de euros o el 3% de la facturación global.
  • Información engañosa a las autoridades: hasta 7,5 millones de euros o el 1% de la facturación global.

Para una pyme, estas cifras se aplican de forma proporcional a su tamaño y facturación. Aun así, el mensaje es claro: ignorar la norma no sale gratis, ni siquiera para negocios pequeños.

Quién vigila el cumplimiento en España

La Agencia Española de Supervisión de la Inteligencia Artificial, la AESIA, con sede en A Coruña, es el organismo de referencia. Actúa como punto único de contacto y autoridad de control para el cumplimiento del reglamento en territorio español. Cualquier pyme con dudas sobre su situación puede dirigirse a este organismo antes de recibir una denuncia o una inspección. Esto resulta especialmente relevante en relación con AI Act pymes.

Medidas de apoyo pensadas para pymes

El reglamento no solo impone cargas. También prevé ayudas específicas para negocios pequeños:

  • Documentación técnica simplificada para empresas de menor tamaño.
  • Acceso prioritario a los entornos de pruebas regulatorias, los llamados sandboxes, aunque su fecha se ha retrasado a agosto de 2027.
  • Un criterio de proporcionalidad: las «medidas apropiadas» se miden según el tamaño y los recursos reales de la empresa, no con un estándar único para todos.
  • Periodos transitorios ampliados para ciertas categorías de alto riesgo, como acabamos de ver en el calendario.

Un ejemplo práctico: la pyme que usa IA para atención al cliente

Imagina una tienda online de diez empleados que instaló un chatbot hace dos años. Desde agosto de 2026 debe hacer varias cosas. Primero, añadir un aviso claro de que el asistente es una IA. Segundo, revisar si genera contenido automático para redes sociales y, si es así, valorar si necesita marcado o etiquetado. Tercero, dar una formación breve a los dos empleados que gestionan el chatbot, para que entiendan sus límites legales. Ninguna de estas tareas exige contratar a un bufete especializado, pero sí requiere dedicarles una tarde de trabajo.

Checklist de acción inmediata para cualquier pyme

Antes de que termine 2026, conviene revisar estos puntos:

  • Hacer un inventario de todas las herramientas de IA que usa la empresa, incluidas las que ha adoptado el personal por su cuenta sin pasar por dirección.
  • Clasificar cada herramienta según su propósito y determinar si la empresa actúa como proveedora o como responsable del despliegue.
  • Añadir avisos visibles de identificación en cualquier chatbot de cara al público.
  • Establecer un criterio interno para etiquetar contenido generado con IA, sobre todo si toca temas de interés público.
  • Documentar la formación básica en IA que reciba el personal.
  • Revisar los contratos con proveedores de software de IA para aclarar responsabilidades.

Relación con otras obligaciones digitales de las pymes

El AI Act no llega solo. Convive con otras normas que ya exigen esfuerzo a las pymes, como los requisitos de ciberseguridad que recomienda INCIBE. Ambas normativas comparten un espíritu parecido: exigir transparencia y buenas prácticas sin imponer cargas desproporcionadas a los negocios más pequeños. Tratar ambos frentes de forma conjunta, dentro de un mismo plan de cumplimiento digital, ahorra tiempo y evita duplicar esfuerzos.

AI Act y RGPD: dos normas que se solapan

Muchas pymes ya cumplen el Reglamento General de Protección de Datos, el RGPD, desde 2018. El AI Act no lo sustituye. Lo complementa. Si tu chatbot recoge datos personales de clientes, sigues necesitando una base legal de tratamiento y un aviso de privacidad conforme al RGPD. El AI Act añade una capa adicional: la obligación de identificar el sistema como IA y de ser transparente sobre su funcionamiento. En la práctica, una pyme que ya cumple bien el RGPD tiene buena parte del trabajo hecho. Solo necesita añadir los avisos específicos de transparencia que exige el nuevo reglamento. Quien nunca se puso al día con el RGPD tiene ahora un motivo más para hacerlo, porque las dos normativas se revisan de forma conjunta en muchas inspecciones.

Cuánto cuesta cumplir para una pyme pequeña

El coste real de cumplimiento varía mucho según el uso que se le dé a la IA. Para una pyme que solo usa un chatbot de atención al cliente y alguna herramienta de redacción, el gasto suele ser bajo. Añadir un aviso en la web no cuesta nada. Dar una charla interna de una hora sobre el uso responsable de la IA tampoco requiere gran inversión, salvo el tiempo del personal. El coste sube si la empresa quiere auditar a fondo sus proveedores tecnológicos o si necesita asesoría legal para casos dudosos, como saber si una herramienta de selección de currículums entra en la categoría de alto riesgo. En esos casos, consultar con un gestor especializado en protección de datos y nuevas tecnologías suele ser la opción más rentable, antes de enfrentarse a una sanción evitable.

Qué vigilar en los próximos meses

El calendario del AI Act sigue en movimiento. El paquete Ómnibus Digital de julio de 2026 ya demostró que Bruselas puede ajustar plazos si detecta que la industria necesita más tiempo. Conviene seguir de cerca las comunicaciones de la Comisión Europea y de la AESIA durante los próximos meses. Las pymes que empiecen ahora con los pasos básicos de transparencia llegarán con ventaja cuando lleguen las siguientes fases, incluida la de los sistemas de alto riesgo prevista para diciembre de 2027.

Preguntas frecuentes

¿Mi pyme necesita un abogado especializado en IA para cumplir el artículo 50?
No necesariamente. Las obligaciones de transparencia son manejables con avisos claros y una revisión interna. Un asesor puede ayudar en casos complejos, pero no es obligatorio para la mayoría de pymes.

¿Qué pasa si uso un chatbot de un proveedor externo sin modificarlo?
En ese caso normalmente actúas como responsable del despliegue, no como proveedor. Tus obligaciones se centran en informar a los usuarios y documentar el uso, no en el diseño técnico del sistema.

¿Las sanciones se aplican igual a una pyme que a una multinacional?
Los importes máximos son los mismos en el texto legal, pero se aplican de forma proporcional a la facturación y el tamaño real de cada empresa.

¿Qué pasó con las obligaciones de alto riesgo que debían empezar antes?
El paquete Ómnibus Digital de julio de 2026 las retrasó hasta diciembre de 2027 para los sistemas del Anexo III, y hasta agosto de 2028 para los integrados en productos ya regulados.

¿Dónde puedo consultar dudas concretas sobre mi caso?
La Agencia Española de Supervisión de la Inteligencia Artificial, AESIA, es el punto de contacto oficial en España para resolver dudas de cumplimiento.

¿El AI Act sustituye al RGPD en el tratamiento de datos personales?
No. Son normas complementarias. El RGPD sigue regulando el tratamiento de datos personales y el AI Act añade obligaciones específicas de transparencia sobre el uso de sistemas de inteligencia artificial.

¿Debo formar a todo el personal en IA aunque solo dos empleados usen estas herramientas?
No es obligatorio formar a toda la plantilla. La norma exige medidas proporcionadas al nivel de conocimiento y al contexto de uso, así que basta con formar a quienes trabajan directamente con los sistemas de IA.

Resumen: lo que debe saber cualquier pyme sobre el AI Act en 2026

Desde el 2 de agosto de 2026, las pymes españolas que usan chatbots, generadores de contenido o sistemas de reconocimiento de emociones deben cumplir obligaciones concretas de transparencia. No hace falta ser una gran empresa para tener responsabilidades legales bajo el AI Act. Las tareas son manejables: avisos claros, alfabetización básica del personal y revisión de contratos con proveedores. Las sanciones, aunque proporcionales al tamaño de la empresa, pueden ser severas si se ignoran por completo. Empezar ahora con los pasos básicos evita sorpresas cuando lleguen las siguientes fases del calendario europeo.

Scroll al inicio