El Reglamento Europeo de IA para pymes: qué te obliga y desde cuándo
Si tu pyme usa herramientas de IA, hoy ya te tocan dos cosas: formar a quien las usa y avisar a la gente cuando habla con una IA o ve contenido falso hecho con IA. Las obligaciones fuertes de alto riesgo, como usar IA para filtrar currículos o evaluar la solvencia de personas, se aplazaron al 2 de diciembre de 2027 con el Ómnibus Digital. En España, la ley que concreta quién sanciona sigue en el Congreso.
Por Xora Intelligence · Actualizada el 25 de septiembre de 2026 · 10 fuentes

Usas un chat de IA para redactar correos, tienes un asistente web que contesta de noche y te planteas una herramienta que ordene currículos. ¿Te afecta la ley europea de IA? Sí. Pero mucho menos de lo que te han contado algunos, y no todo a la vez.
En esta guía te explicamos qué dice el Reglamento (UE) 2024/1689, el llamado Reglamento Europeo de Inteligencia Artificial o AI Act, desde el punto de vista de una pyme que usa IA o que encarga una a medida. Con las fechas que rigen hoy, después del cambio aprobado este verano.
¿A quién se aplica y qué papel tienes tú?
El Reglamento reparte las obligaciones según el papel que tengas. Hay dos que te interesan:
- Proveedor. Quien desarrolla un sistema de IA, o lo encarga, y lo pone en el mercado o en servicio con su propio nombre o marca. OpenAI es proveedor de ChatGPT. Ojo: si pides a una empresa que te construya un asistente y lo lanzas con tu marca, la definición del artículo 3 te convierte a ti en proveedor.
- Responsable del despliegue. Quien usa un sistema de IA bajo su propia autoridad en una actividad profesional. Si tu equipo usa un chat de IA o un programa con IA para trabajar, tu empresa es responsable del despliegue.
La mayoría de pymes son solo responsables del despliegue. Y a quien solo usa IA el Reglamento le pide bastante poco, salvo en los usos de alto riesgo.
¿Qué son los niveles de riesgo?
El Reglamento no regula “la IA” en general. Regula usos, y los clasifica en cuatro niveles:
| Nivel | Qué incluye | Qué pasa |
|---|---|---|
| Prohibido | Manipular a la gente con técnicas subliminales, puntuar socialmente a personas, inferir las emociones de tus empleados en el trabajo, entre otros | No se puede usar. Punto |
| Alto riesgo | IA que decide o influye en cosas serias de personas: contratar, evaluar trabajadores, conceder crédito, educación, seguros de vida y salud | Obligaciones estrictas para quien lo fabrica y para quien lo usa |
| Transparencia | Chatbots, contenido generado por IA, ultrasuplantaciones (deepfakes) | Hay que avisar a las personas |
| Mínimo | Casi todo lo demás: redactar textos, resumir, traducir, filtros de spam, análisis de facturas | Sin obligaciones específicas |
Según la Comisión Europea, la mayoría de los sistemas de IA que se usan hoy en la UE están en el nivel mínimo.
¿Desde cuándo se aplica cada cosa?
El Reglamento no entró de golpe. Se aplica por fases, y el Ómnibus Digital sobre IA cambió varias fechas. La Comisión lo propuso el 19 de noviembre de 2025, el Parlamento y el Consejo lo aprobaron en junio de 2026 y se publicó como Reglamento (UE) 2026/1744. Está en vigor desde el 27 de julio de 2026. Ya no es una propuesta: es ley.
Este es el calendario que rige a 25 de septiembre de 2026:
| Fecha | Qué empieza a aplicarse | A quién afecta |
|---|---|---|
| 1 de agosto de 2024 | Entra en vigor el Reglamento. Todavía sin obligaciones | Nadie aún |
| 2 de febrero de 2025 | Prácticas prohibidas (art. 5) y alfabetización en IA (art. 4) | Todas las empresas que usan o crean IA |
| 2 de agosto de 2025 | Normas para modelos de IA de uso general, gobernanza y régimen de multas | Sobre todo a los grandes proveedores de modelos |
| 27 de julio de 2026 | Entra en vigor el Ómnibus. Se reescribe el artículo 4 | Todas las empresas que usan o crean IA |
| 2 de agosto de 2026 | Aplicación general. Obligaciones de transparencia del art. 50 | Quien pone un chatbot ante personas o publica deepfakes; proveedores de IA generativa |
| 2 de diciembre de 2026 | Nuevas prohibiciones: IA para generar imágenes íntimas sin consentimiento o material de abuso sexual infantil. Marcado de contenido generado para sistemas que ya estaban en el mercado antes del 2 de agosto de 2026 | Proveedores de IA generativa, y cualquiera que la use para eso |
| 2 de diciembre de 2027 | Obligaciones de alto riesgo del anexo III: empleo, crédito, educación, seguros, entre otros | Pymes que usan IA en selección de personal, evaluación de empleados o solvencia de clientes |
| 2 de agosto de 2028 | Alto riesgo en productos ya regulados (anexo I): máquinas, juguetes, productos sanitarios | Fabricantes de esos productos |
Si has leído que “el Reglamento es plenamente aplicable desde agosto de 2026”, está desfasado para el alto riesgo: esa parte se retrasó.
¿Qué te toca hoy como pyme que usa IA?
Dos cosas. Ninguna exige presentar papeles.
Formar a quien usa la IA (artículo 4)
El artículo 4 obliga a proveedores y responsables del despliegue a tomar medidas para apoyar la alfabetización en IA de su personal y de quien use los sistemas en su nombre. En llano: que la gente que usa la herramienta sepa qué hace, en qué se equivoca y qué no debe meterle.
El Ómnibus suavizó este artículo. La versión original pedía garantizar “un nivel suficiente” de conocimientos. La nueva pide tomar medidas y aclara que no te obliga a garantizar un nivel concreto en cada persona. Además, la Comisión y los Estados miembros asumen un papel mayor para apoyar a las pymes.
Qué hacer en la práctica:
- Una formación corta y adaptada a lo que usa cada persona.
- Reglas de uso escritas: qué herramientas, con qué cuentas, qué datos no entran nunca.
- Constancia de lo que has hecho.
Te lo contamos paso a paso en cómo formar a tu equipo en IA. El artículo 99, que fija las multas del Reglamento, no recoge una sanción propia para el artículo 4.
Avisar cuando la gente habla con una IA (artículo 50)
Desde el 2 de agosto de 2026 se aplican las obligaciones de transparencia. Estas son las que pueden tocarte:
- Chatbots y asistentes. Las personas tienen que saber que están hablando con un sistema de IA, salvo que sea evidente por el contexto. El aviso tiene que ser claro y llegar, como tarde, en la primera interacción. La norma se lo exige al proveedor, que debe diseñar el sistema así. Si usas el chatbot de otro, compruébalo. Si te lo han hecho a medida y funciona con tu marca, esa obligación es tuya.
- Ultrasuplantaciones. Si usas IA para generar o manipular imágenes, audio o vídeo que se parecen a personas, lugares o hechos reales y pueden pasar por auténticos, tienes que decir que son artificiales. En obras claramente creativas o de ficción basta con indicarlo sin estropear la obra.
- Textos sobre asuntos de interés público. Si publicas textos generados por IA para informar al público sobre temas de interés público, hay que decirlo. No hace falta si una persona los ha revisado y alguien asume la responsabilidad editorial.
- Reconocimiento de emociones o categorización biométrica. Si usas un sistema así, tienes que informar a las personas expuestas. Recuerda que inferir emociones de tus empleados en el trabajo está prohibido, salvo por motivos médicos o de seguridad.
Marcar técnicamente el contenido generado, con una señal que una máquina pueda detectar, es cosa del proveedor de la herramienta, no tuya.
Nuestros asistentes se presentan como IA desde el primer mensaje y dicen cómo hablar con una persona. Si quieres ver cómo lo montamos, mira chatbots.
¿Y si uso IA en recursos humanos o para dar crédito?
Aquí cambia todo. El anexo III del Reglamento declara de alto riesgo, entre otros:
- Sistemas para seleccionar personal: publicar ofertas dirigidas, analizar y filtrar solicitudes, evaluar candidatos.
- Sistemas para decidir sobre trabajadores: ascensos, despidos, reparto de tareas según su conducta o rasgos personales, o vigilar y evaluar su rendimiento.
- Sistemas para evaluar la solvencia de personas físicas o darles una calificación crediticia. Detectar fraude no cuenta.
- Sistemas para fijar precios o evaluar riesgos en seguros de vida y salud de personas.
Hay una excepción: un sistema del anexo III puede no ser de alto riesgo si solo hace una tarea de procedimiento limitada, prepara una evaluación o mejora un trabajo que ya ha hecho una persona. Pero si elabora perfiles de personas, siempre es de alto riesgo.
Si usas uno de estos sistemas, desde el 2 de diciembre de 2027 tendrás que cumplir las obligaciones del artículo 26:
- Usarlo según las instrucciones del proveedor.
- Poner a una persona con formación y autoridad a supervisarlo.
- Asegurarte de que los datos que le das son pertinentes, si los controlas tú.
- Vigilar cómo funciona y avisar al proveedor y a la autoridad si ves un riesgo o un incidente grave.
- Guardar los registros que genera el sistema al menos seis meses.
- Si lo usas en el trabajo, avisar antes a los trabajadores afectados y a sus representantes.
Si evalúas la solvencia de personas o tarificas seguros de vida y salud, además tendrás que hacer una evaluación de impacto en los derechos fundamentales antes de usarlo (artículo 27).
Mientras llega esa fecha, el RGPD ya se aplica a cualquier sistema que trate datos de candidatos o clientes. Lo tienes en IA y protección de datos.
¿Me afecta? Casos típicos de pyme
| Lo que haces | Nivel | Qué te toca | Desde |
|---|---|---|---|
| Chatbot o agente que atiende a clientes en la web o WhatsApp | Transparencia | Que se presente como IA en el primer mensaje. Formar a quien lo gestiona | 2 ago 2026 (aviso) · 2 feb 2025 (formación) |
| Redactar correos, textos de la web o posts con IA | Mínimo | Formar a quien lo usa. Si el texto informa sobre asuntos de interés público y nadie lo revisa, avisar | 2 feb 2025 |
| Analizar facturas, extraer datos de albaranes, conciliar cobros | Mínimo | Formar a quien lo usa | 2 feb 2025 |
| Resumir reuniones o documentos internos | Mínimo | Formar a quien lo usa | 2 feb 2025 |
| Imágenes de producto o creatividades generadas con IA | Mínimo o transparencia | Si parece una persona, lugar o hecho real y puede pasar por auténtico, decir que es artificial | 2 ago 2026 |
| IA que filtra o puntúa currículos | Alto riesgo | Obligaciones del art. 26 y aviso previo a la plantilla | 2 dic 2027 |
| IA que decide turnos o evalúa el rendimiento de empleados | Alto riesgo | Obligaciones del art. 26 y aviso previo a la plantilla | 2 dic 2027 |
| IA que decide si das financiación a un cliente particular | Alto riesgo | Art. 26 y evaluación de impacto del art. 27 | 2 dic 2027 |
| Detectar emociones de empleados por cámara o voz | Prohibido | No se puede usar | 2 feb 2025 |
¿Qué multas hay y a quién se aplican?
El artículo 99 fija los máximos. Son topes para toda la UE, no la multa que te pondrán:
| Infracción | Multa máxima |
|---|---|
| Usar una práctica prohibida (art. 5) | 35 millones de euros o el 7 % de la facturación mundial anual |
| Incumplir obligaciones de alto riesgo como usuario (art. 26) o de transparencia (art. 50) | 15 millones de euros o el 3 % de la facturación mundial anual |
| Dar información falsa o incompleta a las autoridades | 7,5 millones de euros o el 1 % de la facturación mundial anual |
A una gran empresa se le aplica la cifra mayor de las dos. A una pyme, la menor. El Ómnibus amplió esa regla a las pequeñas empresas de mediana capitalización. El artículo exige además tener en cuenta la viabilidad económica de las pymes y la gravedad, duración y daños de cada infracción.
¿Quién vigila en España y qué pasa con la ley española?
La autoridad es la Agencia Española de Supervisión de Inteligencia Artificial (AESIA), creada por el Real Decreto 729/2023 y con sede en A Coruña.
El Reglamento se aplica directamente, pero deja a cada país el régimen de sanciones y la designación de autoridades. En España eso lo hará la Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial. Así va:
- 11 de marzo de 2025. El Consejo de Ministros aprueba el anteproyecto.
- 26 de mayo de 2026. Aprueba el proyecto de ley y lo envía al Congreso.
- 12 de junio de 2026. Se publica en el Boletín del Congreso (expediente 121/000096).
- 25 de septiembre de 2026. Sigue en fase de enmiendas en la Comisión de Economía, Comercio y Transformación Digital. El plazo se ha ampliado varias veces. No está aprobada ni publicada en el BOE. Al ser orgánica, necesitará mayoría absoluta.
El proyecto designa a la AESIA como autoridad de vigilancia por defecto, a la AEPD para la gestión de fronteras y ciertos usos biométricos, y al CGPJ para la justicia. Les da la potestad de sancionar y crea una ventanilla única de reclamaciones en la AESIA. El texto aún puede cambiar. Mientras no se apruebe, cómo y quién te sancionaría en España está por concretar. Las obligaciones, en cambio, ya se aplican.
¿Por dónde empiezo?
- Haz inventario. Apunta qué herramientas de IA se usan en tu empresa, quién las usa y para qué. Incluidas las que nadie aprobó.
- Clasifica cada uso con la tabla de arriba.
- Forma a tu equipo y escribe unas reglas de uso. Te ayuda nuestra guía de seguridad.
- Revisa tus chatbots. Que se presenten como IA desde el primer mensaje.
- Si usas IA en selección de personal o crédito, prepara la supervisión humana, los registros y el aviso a la plantilla antes del 2 de diciembre de 2027.
Si vas a encargar un sistema de IA y quieres que cumpla desde el diseño, cuéntanoslo en contacto o mira cómo trabajamos los agentes de IA. Y si te preocupa el coste de implantarlo, echa un ojo al Bono de inteligencia artificial.
Esta guía es divulgativa y está actualizada a 25 de septiembre de 2026. No es asesoramiento jurídico. Para un caso concreto, consulta con un profesional.
Preguntas frecuentes
¿El Reglamento Europeo de IA se aplica a una pyme que solo usa ChatGPT o un chatbot?
Sí, aunque con poco peso. Si usas IA en tu actividad profesional eres responsable del despliegue. Te toca promover la formación de tu equipo en IA (artículo 4) y, si pones un chatbot delante de clientes o publicas ultrasuplantaciones, las obligaciones de transparencia del artículo 50, que se aplican desde el 2 de agosto de 2026.
¿Se retrasó el Reglamento de IA con el Ómnibus Digital?
En parte. El Reglamento (UE) 2026/1744 entró en vigor el 27 de julio de 2026 y aplazó las obligaciones de alto riesgo: al 2 de diciembre de 2027 las del anexo III (empleo, crédito, educación) y al 2 de agosto de 2028 las de productos regulados. La transparencia y las prohibiciones no se retrasaron.
¿Usar IA para filtrar currículos es de alto riesgo?
Sí. El anexo III del Reglamento incluye los sistemas de IA para analizar y filtrar solicitudes de empleo y evaluar candidatos. Como empresa que los usa, tus obligaciones de alto riesgo se aplican desde el 2 de diciembre de 2027: usarlo según las instrucciones, supervisión humana, guardar registros y avisar antes a la plantilla y a sus representantes.
¿Tengo que avisar de que mi chatbot es una IA?
Sí, salvo que sea evidente. El artículo 50 exige que las personas sepan que están hablando con un sistema de IA, de forma clara y como tarde en la primera interacción. Formalmente la obligación recae en el proveedor del sistema, pero si te lo han hecho a medida y lo pones en marcha con tu nombre, el proveedor eres tú.
¿Cuánto es la multa por no cumplir el Reglamento de IA?
Depende de la infracción. Usar una práctica prohibida: hasta 35 millones o el 7 % de la facturación mundial. Incumplir la transparencia o las obligaciones de alto riesgo como usuario: hasta 15 millones o el 3 %. Para las pymes se aplica la cifra menor de las dos. En España, el procedimiento lo concretará una ley que aún no está aprobada.
¿Quién vigila el Reglamento de IA en España?
La Agencia Española de Supervisión de Inteligencia Artificial (AESIA), con sede en A Coruña. El proyecto de ley orgánica en tramitación la designa autoridad de vigilancia del mercado por defecto, con la AEPD para ciertos usos biométricos y el CGPJ para la justicia. A 25 de septiembre de 2026 esa ley sigue en fase de enmiendas en el Congreso.
Fuentes
- Reglamento (UE) 2024/1689 de Inteligencia Artificial (EUR-Lex), 12/07/2024
- Reglamento (UE) 2024/1689, versión en español (BOE, DOUE-L-2024-81079), 12/07/2024
- Reglamento (UE) 2026/1744, Ómnibus Digital sobre IA (EUR-Lex), 24/07/2026
- Comisión Europea: AI Omnibus enters into force, 27/07/2026
- Comisión Europea: AI Act, marco regulador de la IA, 03/08/2026
- Comisión Europea: Navigating the AI Act (preguntas frecuentes), 07/08/2026
- Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial (BOCG, Congreso, 121/000096), 12/06/2026
- La Moncloa: el Consejo de Ministros aprueba el proyecto de ley de IA, 26/05/2026
- La Moncloa: Referencia del Consejo de Ministros (anteproyecto de ley de IA), 11/03/2025
- Real Decreto 729/2023, Estatuto de la AESIA (BOE), 02/09/2023
Guía divulgativa revisada el 25 de septiembre de 2026 contra estas fuentes. No es asesoramiento jurídico ni fiscal: ante un caso concreto, manda lo que digan la norma y la convocatoria oficiales. Portada: imagen ilustrativa generada con IA.
Cómo te ayudamos con esto
Agentes de IA
Software que hace el trabajo: consulta tus sistemas, ejecuta y deja el resultado donde va.


