El Reglamento de Inteligencia Artificial de la Unión Europea —conocido como RIA o, en su denominación en inglés, EU AI Act— es la primera norma integral del mundo que regula el desarrollo, la comercialización y el uso de sistemas de inteligencia artificial. No es una directiva más añadida al ya denso paisaje regulatorio europeo: es el marco legal que va a determinar, durante los próximos años, qué se puede automatizar con IA, cómo hay que documentarlo y qué responsabilidades asume cada empresa que desarrolle, distribuya o simplemente use estos sistemas.

Para cualquier empresa que ya esté aplicando inteligencia artificial en sus procesos —desde selección de personal hasta scoring crediticio, pasando por chatbots de atención al cliente— entender el alcance de este reglamento ya no es opcional. En este artículo repasamos quién está afectado, qué se considera «alto riesgo», qué obligaciones concretas exige la norma, el calendario de entrada en vigor y las sanciones previstas para quienes no cumplan.
Quién está obligado a cumplir el Reglamento de IA
Una de las características más importantes del RIA es su alcance extraterritorial: no solo afecta a empresas establecidas en la Unión Europea, sino a cualquier organización que ofrezca sistemas de IA en el mercado europeo, independientemente de dónde esté ubicada su sede. La norma distingue varios roles dentro de la cadena de valor de la IA, cada uno con obligaciones distintas:
- Proveedores: quienes desarrollan un sistema de IA y lo introducen en el mercado, ya sea bajo su propia marca o de forma gratuita.
- Responsables del despliegue: las organizaciones que usan un sistema de IA bajo su propia autoridad en el marco de su actividad profesional.
- Importadores: quienes introducen en el mercado europeo un sistema de IA desarrollado fuera de la UE.
- Distribuidores: quienes ponen a disposición del mercado un sistema de IA sin ser ni el proveedor ni el importador.
- Representantes autorizados: designados por proveedores no establecidos en la UE para actuar en su nombre ante las autoridades europeas.
Esta clasificación importa porque las obligaciones del reglamento no son iguales para todos: un proveedor que construye un sistema de IA de alto riesgo asume una carga de cumplimiento mucho mayor que una empresa que simplemente usa (despliega) una herramienta ya certificada por un tercero. Aun así, incluso los responsables del despliegue tienen obligaciones propias, como garantizar una supervisión humana adecuada y usar el sistema conforme a las instrucciones del proveedor.
El enfoque basado en riesgo: la columna vertebral del reglamento
El RIA no regula la inteligencia artificial de forma uniforme. Su lógica central es un enfoque basado en el riesgo, que clasifica los sistemas de IA en distintos niveles según su potencial de causar daño a las personas o a los derechos fundamentales:
- Riesgo inaceptable: prácticas de IA directamente prohibidas, como los sistemas de puntuación social (social scoring) por parte de gobiernos, ciertas formas de reconocimiento facial masivo en espacios públicos, o técnicas de manipulación subliminal que puedan causar daño.
- Alto riesgo: sistemas que, sin estar prohibidos, pueden tener un impacto significativo en la salud, la seguridad o los derechos fundamentales de las personas. Es la categoría que concentra la mayor parte de las obligaciones documentales y de gestión de riesgo del reglamento.
- Riesgo limitado: sistemas sujetos a obligaciones de transparencia, como informar a los usuarios de que están interactuando con un chatbot o con contenido generado por IA.
- Riesgo mínimo: la inmensa mayoría de aplicaciones de IA actuales (filtros de spam, videojuegos con IA, recomendadores de contenido básicos), que no están sujetas a obligaciones específicas más allá de las buenas prácticas generales.
Los sistemas de alto riesgo: dónde se concentra el cumplimiento
El reglamento identifica ámbitos concretos en los que un sistema de IA se considera de alto riesgo casi por definición, debido a su capacidad de afectar de forma directa a la vida de las personas:
Educación
Sistemas que determinan el acceso a la educación o la formación profesional, que evalúan el rendimiento de los estudiantes, o que supervisan el comportamiento durante exámenes (por ejemplo, herramientas de proctoring con IA que detectan posibles conductas fraudulentas).
Empleo y gestión de recursos humanos
Herramientas de selección de personal (cribado automático de candidaturas, entrevistas analizadas por IA), sistemas de evaluación del desempeño, asignación automática de tareas y aplicaciones de monitorización de empleados. Este es uno de los ámbitos donde más empresas van a tener que revisar sus procesos actuales, dado lo extendido que está el uso de IA en procesos de contratación.
Servicios esenciales
Sistemas que controlan el acceso a servicios privados o públicos esenciales, incluyendo crédito, seguros, vivienda, prestaciones sociales y sanidad. El scoring crediticio automatizado y los sistemas de suscripción de seguros basados en IA entran de lleno en esta categoría.
Qué obligaciones concretas impone el reglamento a los sistemas de alto riesgo
Para los proveedores de sistemas de IA de alto riesgo, el RIA establece un conjunto extenso de requisitos que deben cumplirse antes de que el sistema pueda comercializarse:
- Gestión de riesgos: implementar un sistema continuo de identificación, evaluación y mitigación de riesgos durante todo el ciclo de vida del sistema de IA.
- Requisitos de calidad de los datos: los conjuntos de datos usados para entrenar, validar y probar el sistema deben cumplir criterios de calidad, relevancia y representatividad, para minimizar sesgos discriminatorios.
- Documentación técnica: mantener documentación detallada que permita a las autoridades evaluar el cumplimiento del sistema con los requisitos del reglamento.
- Registro de actividad (logging): capacidad de registrar automáticamente eventos durante el funcionamiento del sistema, para garantizar la trazabilidad.
- Supervisión humana: diseñar el sistema de forma que pueda ser supervisado eficazmente por personas, incluyendo la posibilidad de intervenir o interrumpir su funcionamiento.
- Transparencia: proporcionar información clara sobre las capacidades y limitaciones del sistema a quienes lo despliegan.
- Ciberseguridad: garantizar niveles adecuados de robustez, precisión y ciberseguridad frente a intentos de manipulación del sistema.
- Evaluación de conformidad previa a la comercialización: someter el sistema a una evaluación de conformidad antes de introducirlo en el mercado, y volver a evaluarlo si se realizan modificaciones sustanciales.
Para las empresas que actúan como responsables del despliegue de estos sistemas —es decir, la mayoría de las organizaciones que simplemente usan una herramienta de IA de terceros—, las obligaciones son más ligeras pero igualmente relevantes: garantizar un uso conforme a las instrucciones del proveedor, mantener supervisión humana efectiva, e informar al proveedor o a las autoridades si detectan un riesgo grave durante el uso del sistema.
Calendario de entrada en vigor: qué plazos hay que tener en el radar
El RIA no entra en vigor de golpe, sino de forma escalonada, lo que da a las empresas cierto margen de adaptación, pero también obliga a llevar un calendario de cumplimiento cuidadoso:
- Febrero de 2025: entran en vigor las prohibiciones sobre prácticas de IA de riesgo inaceptable, y se activa la obligación de alfabetización en IA (AI literacy), es decir, garantizar que el personal que opera o supervisa sistemas de IA tenga la formación adecuada para entender sus capacidades y riesgos.
- Agosto de 2026: entran en vigor los requisitos generales aplicables a los sistemas de IA de alto riesgo descritos anteriormente (gestión de riesgos, documentación técnica, supervisión humana, etc.).
- Agosto de 2027: se aplican los requisitos a los sistemas de alto riesgo vinculados a productos ya regulados por normativa sectorial de la UE (por ejemplo, dispositivos médicos, maquinaria o juguetes que incorporen IA).
Este calendario escalonado significa que, aunque el reglamento ya está formalmente en vigor, muchas de las obligaciones más exigentes todavía no son aplicables. Sin embargo, dado el volumen de trabajo que implica adaptar procesos, documentación y gobernanza interna, esperar hasta el último momento para empezar a prepararse es un riesgo que pocas empresas deberían asumir.
Sanciones: los importes que hay en juego
El régimen sancionador del RIA sigue una lógica similar a la del RGPD, con multas que pueden alcanzar cifras muy significativas en relación con la facturación global de la empresa infractora:
- Prácticas de IA prohibidas: hasta 35 millones de euros o el 7% de la facturación global anual, lo que sea mayor. Es la sanción más severa prevista en todo el reglamento.
- Incumplimiento de obligaciones esenciales (las relativas a sistemas de alto riesgo, transparencia, etc.): hasta 15 millones de euros o el 3% de la facturación global anual.
- Proporcionar información falsa o engañosa a las autoridades competentes: hasta 7,5 millones de euros o el 1% de la facturación global anual.
Estos importes colocan al RIA en la misma liga que el RGPD en materia de disuasión económica, y dejan claro que el cumplimiento de esta normativa no es un ejercicio meramente formal, sino un riesgo financiero y reputacional real para cualquier empresa que desarrolle o use sistemas de IA de forma significativa.
Cómo debería responder una empresa: primeros pasos prácticos
Ante un marco normativo de este calibre, la estrategia recomendada para cualquier organización pasa por varios pasos concretos:
- Realizar una auditoría de IA interna: inventariar qué sistemas de inteligencia artificial se están usando actualmente en la empresa, en qué procesos, y clasificarlos según el nivel de riesgo que establece el reglamento. Muchas organizaciones descubren en este punto que usan más sistemas de IA de los que pensaban, a menudo integrados dentro de software de terceros sin que sea evidente a primera vista.
- Establecer políticas de gobernanza interna: definir procesos claros de revisión, aprobación y supervisión humana para cualquier sistema de IA de alto riesgo, así como protocolos de documentación técnica.
- Clarificar el rol de la empresa en la cadena de valor: determinar si la organización actúa como proveedor, responsable del despliegue, importador o distribuidor respecto a cada sistema de IA que utiliza, porque las obligaciones legales varían sustancialmente según ese rol.
- Designar un responsable de cumplimiento de IA (AI Officer): una figura, formal o informal según el tamaño de la organización, encargada de coordinar la adaptación al reglamento, mantenerse al día de los desarrollos normativos y actuar como punto de contacto ante auditorías o requerimientos de las autoridades.
- Formar al personal: dado que la obligación de alfabetización en IA ya es exigible desde febrero de 2025, garantizar que los equipos que trabajan con estos sistemas entienden sus riesgos y limitaciones no es solo una buena práctica, sino un requisito legal.
Por qué este reglamento importa más allá del sector tecnológico
Uno de los aspectos que con más frecuencia se subestima del RIA es que no está dirigido únicamente a empresas de tecnología o a desarrolladores de modelos de IA. Cualquier organización que use herramientas de selección de personal con IA, que aplique scoring automatizado en la concesión de crédito o seguros, o que incorpore sistemas de evaluación educativa asistidos por IA, entra directamente en el ámbito de aplicación del reglamento como responsable del despliegue, con obligaciones legales concretas que cumplir.
Esto convierte al RIA en una normativa transversal, comparable en su alcance al RGPD en su momento: no importa el sector en el que opere la empresa, si usa IA en procesos que afectan a personas de forma significativa, es muy probable que ya esté dentro del radar de este reglamento.
Conclusión
El Reglamento de Inteligencia Artificial de la Unión Europea marca un antes y un después en la forma en que las empresas europeas —y las que operan en el mercado europeo— podrán desarrollar, comercializar y usar sistemas de inteligencia artificial. Su enfoque basado en el riesgo, combinado con un calendario de aplicación escalonado hasta 2027 y un régimen sancionador comparable al del RGPD, deja claro que el cumplimiento de esta norma no es una cuestión exclusivamente legal o técnica, sino una prioridad estratégica que debe abordarse con tiempo. Las empresas que empiecen ya a auditar sus sistemas de IA, a definir su rol en la cadena de valor y a establecer una gobernanza interna sólida estarán en una posición mucho más favorable que aquellas que esperen a que los plazos de 2026 y 2027 estén ya encima.