Ley de IA de la UE 2026: checklist para empresas
Resumen de decisión: Lista práctica desde el 2 de agosto de 2026: roles, riesgos, transparencia, supervisión humana, proveedores y pilotos de IA seguros.
Decisión rápida: clasifique el uso, no la herramienta
La primera pregunta no es qué modelo compró, sino qué hace y qué papel ocupa su empresa. El mismo asistente puede tener poco impacto al redactar texto interno y mucho más al decidir sobre personas. Registre finalidad, personas afectadas, datos, acciones automáticas y punto de intervención humana.
Esta guía no es asesoramiento jurídico. Las obligaciones dependen del país, sector, riesgo y rol. Empiece con un piloto reversible, medible y aprobado por una persona; verifique los umbrales críticos en las fuentes oficiales de la UE.
¿Qué cambió el 2 de agosto de 2026?
La Comisión Europea indica que desde esa fecha la Oficina de IA y las autoridades nacionales empezaron a aplicar determinadas disposiciones. También comenzaron reglas de transparencia del artículo 50 para ciertos sistemas interactivos y contenidos sintéticos: puede ser necesario informar que se interactúa con IA y marcar deepfakes u otros contenidos. Los plazos de alto riesgo pueden ser posteriores.
El inventario debe incluir finalidad, rol, mercado, datos, personas afectadas, tipo de salida y fecha aplicable. Compruebe de nuevo el calendario oficial antes de contratar o tomar una decisión legal.
Mapa de roles: proveedor, responsable del despliegue y cadena
Quien comercializa un sistema bajo su nombre puede ser proveedor; quien lo usa con personal o clientes, responsable del despliegue. Integrar un modelo de propósito general en un producto propio puede crear un rol descendente. Examine quién define la finalidad, modifica el sistema, elige los datos y responde ante usuarios.
Documente responsable de negocio y técnico, proveedor, versión, finalidad, datos, acción, aprobación humana, aviso, conservación, parada y fecha de revisión. Reabra la evaluación si cambian modelo, datos o permisos.
Triaje de riesgo en cuatro grupos
Uno: detenga y consulte si puede existir una práctica prohibida. Dos: evalúe alto riesgo en empleo, crédito, educación, infraestructura crítica o servicios esenciales. Tres: revise transparencia en chatbots y medios sintéticos. Cuatro: incluso una herramienta interna de bajo impacto necesita controles de datos, seguridad, precisión y supervisión.
Considere sistemas conectados, reversibilidad, número de afectados, datos personales, coste del error y tiempo hasta la intervención humana. Ante duda, desactive la acción automática y mantenga el modo recomendación.
Checklist de transparencia del artículo 50
Un aviso obligatorio debe ser oportuno, claro, comprensible y accesible; no debe esconderse en la política de privacidad. Para imagen, audio, vídeo o texto de interés público, confirme si corresponden etiquetas visibles o marcas legibles por máquina y si existe una excepción.
Compruebe localización, lector de pantalla, conservación de la marca al exportar, acceso a soporte humano y evidencia de qué versión mostró cada aviso. Verifique las transiciones para sistemas anteriores en la guía oficial.
Controles técnicos y operativos
Convierta NIST AI RMF en un ciclo: gobernar, mapear, medir y gestionar. Defina éxito, límite de error y condición de parada antes del piloto. Pruebe casos normales y adversos: documento incompleto, instrucciones conflictivas, otros idiomas, solicitud de datos no autorizada y caída del servicio.
Para agentes, aplique OWASP: solo funciones necesarias, inicio en lectura, aprobación humana para enviar, pagar o borrar, secretos fuera del modelo y registro de toda acción. Prepare recuperación para inyección de prompts, fuga, salida errónea y fallo del proveedor.
Plan de 30 días
Días 1-5: inventario y responsables. 6-10: rol/riesgo y escalado. 11-15: avisos, traspaso humano, permisos, conservación y contratos. 16-23: pruebas normales y adversas. 24-30: piloto limitado, métricas y decisión documentada.
El calendario no es un certificado. El mejor piloto es reversible, medible y tiene un dueño humano. Use la guía de mapeo de procesos y la comparativa RPA e IA.
Matriz de proveedor y piloto
Solicite por escrito modelos y subencargados, ubicación y conservación de datos, uso para entrenamiento, informes de seguridad, aviso de incidentes, cambios de versión, marcado, logs, portabilidad y salida. “Cumple la Ley de IA” no basta: pida control, obligación y rol concretos.
Escenario modelo: una pyme clasifica correos y prepara borradores. Una persona aprueba el envío, los casos sensibles escalan y la IA no puede borrar ni pagar. Mida errores de ruta, correcciones, incidentes y recuperación. Es una hipótesis, no un resultado de cliente.
Metodología
Las afirmaciones se evalúan por viabilidad, coste, riesgo y medición. Los cálculos ilustrativos son supuestos; las decisiones legales y de seguridad requieren fuentes primarias.
Nota de fuentes
Los enlaces y documentos citados son puntos de partida. No se publican resultados de clientes sin verificar.
- European Commission — The enforcement framework of the AI Act
- European Commission — Transparency obligations under Article 50
- NIST — AI Risk Management Framework
- OWASP — LLM06:2025 Excessive Agency
Registro de cambios
— La revisión editorial nativa está pendiente en la puerta de publicación v3.0.
Preguntas frecuentes
¿Todo sistema de IA es de alto riesgo?
No. Depende de finalidad, ámbito y función real. Una herramienta de menor impacto aún puede tener obligaciones de transparencia, privacidad o seguridad.
¿Un chatbot debe decir que es IA?
El artículo 50 prevé avisos para ciertos sistemas interactivos. Confirme rol, uso y excepciones con la guía oficial vigente.
¿Afecta a empresas fuera de la UE?
Ofrecer sistemas en la UE, dirigirse a personas en la UE o participar en la cadena puede exigir un análisis de alcance.
¿Qué documentos debemos conservar?
Finalidad, responsables, rol/riesgo, flujo de datos, supervisión, pruebas, versión/proveedor, aviso, incidentes y cambios.
¿Podemos pilotar antes de terminar el análisis?
Puede ser posible un test reversible, limitado y con aprobación humana. No active acciones críticas mientras haya incertidumbre.