Saltar al contenido

Ley de IA de la UE 2026: checklist para empresas

Resumen de decisión: Lista práctica desde el 2 de agosto de 2026: roles, riesgos, transparencia, supervisión humana, proveedores y pilotos de IA seguros.

Decisión rápida: clasifique el uso, no la herramienta

La primera pregunta no es qué modelo compró, sino qué hace y qué papel ocupa su empresa. El mismo asistente puede tener poco impacto al redactar texto interno y mucho más al decidir sobre personas. Registre finalidad, personas afectadas, datos, acciones automáticas y punto de intervención humana.

Esta guía no es asesoramiento jurídico. Las obligaciones dependen del país, sector, riesgo y rol. Empiece con un piloto reversible, medible y aprobado por una persona; verifique los umbrales críticos en las fuentes oficiales de la UE.

¿Qué cambió el 2 de agosto de 2026?

La Comisión Europea indica que desde esa fecha la Oficina de IA y las autoridades nacionales empezaron a aplicar determinadas disposiciones. También comenzaron reglas de transparencia del artículo 50 para ciertos sistemas interactivos y contenidos sintéticos: puede ser necesario informar que se interactúa con IA y marcar deepfakes u otros contenidos. Los plazos de alto riesgo pueden ser posteriores.

El inventario debe incluir finalidad, rol, mercado, datos, personas afectadas, tipo de salida y fecha aplicable. Compruebe de nuevo el calendario oficial antes de contratar o tomar una decisión legal.

Mapa de roles: proveedor, responsable del despliegue y cadena

Quien comercializa un sistema bajo su nombre puede ser proveedor; quien lo usa con personal o clientes, responsable del despliegue. Integrar un modelo de propósito general en un producto propio puede crear un rol descendente. Examine quién define la finalidad, modifica el sistema, elige los datos y responde ante usuarios.

Documente responsable de negocio y técnico, proveedor, versión, finalidad, datos, acción, aprobación humana, aviso, conservación, parada y fecha de revisión. Reabra la evaluación si cambian modelo, datos o permisos.

Triaje de riesgo en cuatro grupos

Uno: detenga y consulte si puede existir una práctica prohibida. Dos: evalúe alto riesgo en empleo, crédito, educación, infraestructura crítica o servicios esenciales. Tres: revise transparencia en chatbots y medios sintéticos. Cuatro: incluso una herramienta interna de bajo impacto necesita controles de datos, seguridad, precisión y supervisión.

Considere sistemas conectados, reversibilidad, número de afectados, datos personales, coste del error y tiempo hasta la intervención humana. Ante duda, desactive la acción automática y mantenga el modo recomendación.

Checklist de transparencia del artículo 50

Un aviso obligatorio debe ser oportuno, claro, comprensible y accesible; no debe esconderse en la política de privacidad. Para imagen, audio, vídeo o texto de interés público, confirme si corresponden etiquetas visibles o marcas legibles por máquina y si existe una excepción.

Compruebe localización, lector de pantalla, conservación de la marca al exportar, acceso a soporte humano y evidencia de qué versión mostró cada aviso. Verifique las transiciones para sistemas anteriores en la guía oficial.

Controles técnicos y operativos

Convierta NIST AI RMF en un ciclo: gobernar, mapear, medir y gestionar. Defina éxito, límite de error y condición de parada antes del piloto. Pruebe casos normales y adversos: documento incompleto, instrucciones conflictivas, otros idiomas, solicitud de datos no autorizada y caída del servicio.

Para agentes, aplique OWASP: solo funciones necesarias, inicio en lectura, aprobación humana para enviar, pagar o borrar, secretos fuera del modelo y registro de toda acción. Prepare recuperación para inyección de prompts, fuga, salida errónea y fallo del proveedor.

Plan de 30 días

Días 1-5: inventario y responsables. 6-10: rol/riesgo y escalado. 11-15: avisos, traspaso humano, permisos, conservación y contratos. 16-23: pruebas normales y adversas. 24-30: piloto limitado, métricas y decisión documentada.

El calendario no es un certificado. El mejor piloto es reversible, medible y tiene un dueño humano. Use la guía de mapeo de procesos y la comparativa RPA e IA.

Matriz de proveedor y piloto

Solicite por escrito modelos y subencargados, ubicación y conservación de datos, uso para entrenamiento, informes de seguridad, aviso de incidentes, cambios de versión, marcado, logs, portabilidad y salida. “Cumple la Ley de IA” no basta: pida control, obligación y rol concretos.

Escenario modelo: una pyme clasifica correos y prepara borradores. Una persona aprueba el envío, los casos sensibles escalan y la IA no puede borrar ni pagar. Mida errores de ruta, correcciones, incidentes y recuperación. Es una hipótesis, no un resultado de cliente.

Metodología

Las afirmaciones se evalúan por viabilidad, coste, riesgo y medición. Los cálculos ilustrativos son supuestos; las decisiones legales y de seguridad requieren fuentes primarias.

Nota de fuentes

Los enlaces y documentos citados son puntos de partida. No se publican resultados de clientes sin verificar.

Registro de cambios

— La revisión editorial nativa está pendiente en la puerta de publicación v3.0.

Preguntas frecuentes

¿Todo sistema de IA es de alto riesgo?

No. Depende de finalidad, ámbito y función real. Una herramienta de menor impacto aún puede tener obligaciones de transparencia, privacidad o seguridad.

¿Un chatbot debe decir que es IA?

El artículo 50 prevé avisos para ciertos sistemas interactivos. Confirme rol, uso y excepciones con la guía oficial vigente.

¿Afecta a empresas fuera de la UE?

Ofrecer sistemas en la UE, dirigirse a personas en la UE o participar en la cadena puede exigir un análisis de alcance.

¿Qué documentos debemos conservar?

Finalidad, responsables, rol/riesgo, flujo de datos, supervisión, pruebas, versión/proveedor, aviso, incidentes y cambios.

¿Podemos pilotar antes de terminar el análisis?

Puede ser posible un test reversible, limitado y con aprobación humana. No active acciones críticas mientras haya incertidumbre.