El Reglamento de IA de la UE (Reglamento 2024/1689) es el primer marco jurídico integral de IA del mundo. Se aplica por niveles: prácticas prohibidas desde febrero de 2025, reglas GPAI desde agosto de 2025 y obligaciones de IA de alto riesgo desde diciembre de 2027 (Anexo III) y agosto de 2028 (Anexo I) tras las enmiendas del Ómnibus 2026.

¿Qué es el Reglamento de IA de la UE?

El Reglamento de IA de la UE (Reglamento (UE) 2024/1689) es el primer marco jurídico horizontal integral del mundo para la inteligencia artificial. Entró en vigor el 1 de agosto de 2024 y se aplica progresivamente en cuatro niveles de riesgo.

El Reglamento utiliza un enfoque basado en el riesgo: cuanto mayor sea el daño potencial, más estrictas serán las obligaciones. No regula todo el software, sino únicamente los sistemas que se califican como IA según la definición del Art. 3(1) y el Anexo I, que cubre el aprendizaje automático, los enfoques basados en lógica y conocimiento, y los modelos estadísticos.

¿Quién debe cumplir?

El Reglamento de IA se aplica a cuatro categorías de actores:

Alcance geográfico: el Reglamento se aplica cuando la salida del sistema de IA se utiliza en la UE, independientemente de la ubicación del proveedor. Un proveedor con sede en EE. UU. cuya IA es utilizada por empresas europeas está en el ámbito de aplicación.

Los cuatro niveles de riesgo

Nivel de riesgo Ámbito Norma principal
Riesgo inaceptable IA manipuladora, puntuación social, ID biométrica en tiempo real, reconocimiento de emociones en el trabajo Prohibido — Art. 5
Alto riesgo Anexo III (independiente) y Anexo I (integrado en productos regulados) Evaluación de la conformidad, SGC, marcado CE, registro
Riesgo limitado Chatbots, deepfakes, contenido generado por IA Obligaciones de transparencia — los usuarios deben saberlo
Riesgo mínimo Filtros de spam, IA en videojuegos, sistemas de recomendación Sin obligaciones obligatorias

Cronograma de aplicación

Obligación Se aplica desde
Prácticas prohibidas (Art. 5) 2 de febrero de 2025
Reglas GPAI — Capítulo 5 2 de agosto de 2025
Códigos de conducta para GPAI 2 de agosto de 2025
IA de alto riesgo — Anexo III independiente 2 de diciembre de 2027 (ampliado por el ómnibus de 2026)
IA de alto riesgo — Anexo I integrado 2 de agosto de 2028 (ampliado por el ómnibus de 2026)

El Digital Omnibus de IA de 2026 amplió los dos plazos de IA de alto riesgo en 16 y 24 meses respectivamente, sin modificar las obligaciones en sí mismas.

Sistemas de IA de alto riesgo: ¿qué activa las plenas obligaciones?

Un sistema de IA es de alto riesgo según el Anexo III si se encuadra en una de estas ocho áreas:

  1. Identificación y categorización biométrica
  2. Gestión de infraestructuras críticas (energía, agua, transporte)
  3. Educación y formación profesional (decisiones de acceso, calificación)
  4. Empleo — contratación, evaluación del rendimiento, decisiones de ascenso
  5. Servicios privados y públicos esenciales (puntuación crediticia, seguros, servicios de emergencia)
  6. Aplicación de la ley (evaluación de riesgos, evaluación de pruebas)
  7. Migración, asilo, control fronterizo
  8. Administración de justicia y procesos democráticos

Se aplica un filtro adicional (Art. 6(3)): los sistemas del Anexo III deben presentar un riesgo significativo de daño para la salud, la seguridad o los derechos fundamentales. Las herramientas de IA de bajo riesgo en estos sectores pueden estar exentas.

Obligaciones clave de cumplimiento para los proveedores de IA de alto riesgo

  1. Sistema de gestión de riesgos (Art. 9) — proceso continuo durante todo el ciclo de vida
  2. Gobernanza de datos (Art. 10) — los conjuntos de datos de entrenamiento, validación y prueba deben ser adecuados
  3. Documentación técnica (Art. 11 + Anexo IV) — antes de la comercialización
  4. Transparencia y registro (Art. 12–13) — registro automático, instrucciones para los usuarios
  5. Supervisión humana (Art. 14) — medidas que permitan a las personas supervisar e intervenir
  6. Exactitud, robustez, ciberseguridad (Art. 15)
  7. Sistema de gestión de calidad (Art. 17)
  8. Evaluación de la conformidad (Art. 43) — terceros para algunas categorías
  9. Registro en la base de datos de la UE (Art. 71)
  10. Marcado CE (Art. 48) antes de la comercialización

Convergencia con DORA y NIS2

Las instituciones financieras se enfrentan a obligaciones solapadas en virtud del Reglamento de IA, DORA y NIS2. El sistema de gestión de riesgos del Reglamento de IA (Art. 9) se corresponde estrechamente con el marco de gestión de riesgos TIC de DORA (Art. 5–16). La documentación de doble mapeo reduce la carga de cumplimiento. Consulte nuestro análisis de convergencia →.

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

El Reglamento de IA se aplica por niveles. Prácticas prohibidas (Art. 5): 2 de febrero de 2025. Reglas GPAI: 2 de agosto de 2025. Sistemas de IA de alto riesgo independientes (Anexo III): 2 de diciembre de 2027 (ampliado por el ómnibus de 2026). IA de alto riesgo integrada en productos regulados (Anexo I): 2 de agosto de 2028.

El Reglamento de IA se aplica a los proveedores (que desarrollan o comercializan IA en el mercado de la UE), los operadores (que utilizan IA en contextos profesionales), los importadores y los distribuidores. Se aplica cuando la salida del sistema de IA se utiliza en la UE, independientemente de dónde esté establecido el proveedor.

Las multas varían según la infracción: hasta 35 millones de euros o el 7 % del volumen de negocios anual mundial por infracciones de prácticas prohibidas; hasta 15 millones de euros o el 3 % por la mayoría de otras infracciones; hasta 7,5 millones de euros o el 1,5 % por proporcionar información incorrecta.

El Reglamento de IA y el RGPD son reglamentos separados que interactúan. El RGPD regula el tratamiento de datos personales; el Reglamento de IA regula los sistemas de IA independientemente de si procesan datos personales. Muchos sistemas de IA de alto riesgo que procesan datos personales deben cumplir ambos.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.