El Anexo III del Reglamento de IA de la UE define 8 categorías de sistemas de IA de alto riesgo independientes. Los proveedores y operadores deben cumplir antes del 2 de diciembre de 2027 (ampliado desde agosto de 2026 por el ómnibus de 2026). Cubre la IA de contratación, la puntuación crediticia, la categorización biométrica, la IA de infraestructuras críticas y más.
Qué cubre el Anexo III — 8 categorías de IA de alto riesgo
El Anexo III del Reglamento de IA de la UE define los sistemas de IA de alto riesgo independientes en 8 áreas. El plazo de cumplimiento es el 2 de diciembre de 2027 (ampliado por el Digital Omnibus de 2026 desde el 2 de agosto de 2026 original).
«Independiente» significa que el sistema de IA no es un componente de seguridad de un producto regulado del Anexo I: se comercializa o pone en servicio de forma independiente como el producto o servicio principal.
Las 8 categorías del Anexo III
1. Identificación y categorización biométrica Sistemas de identificación biométrica remota en tiempo real y a posteriori, sistemas basados en IA para categorizar a las personas por datos biométricos en grupos basados en características sensibles (etnia, opiniones políticas, religión, etc.).
Nota: La identificación biométrica remota en tiempo real de personas físicas en espacios de acceso público con fines de aplicación de la ley está prohibida en virtud del Art. 5, no solo es de alto riesgo.
2. Infraestructuras críticas Sistemas de IA utilizados como componentes de seguridad en la gestión y operación de infraestructuras críticas — tráfico vial, suministro de agua, gas, calefacción, red eléctrica.
3. Educación y formación profesional IA que determina el acceso a instituciones educativas, asigna estudiantes, evalúa el rendimiento en exámenes, supervisa a los estudiantes durante los exámenes o evalúa el logro de aprendizaje que afecta a las oportunidades.
4. Empleo, gestión de trabajadores, trabajo por cuenta propia IA utilizada para la contratación y selección (cribado de CV, pruebas de personalidad, filtrado de solicitudes de empleo), decisiones de ascenso, rescisión, evaluación del rendimiento, asignación de tareas en el trabajo en plataformas y supervisión del comportamiento de los empleados.
5. Servicios privados y públicos esenciales IA utilizada para la evaluación de la solvencia crediticia, la puntuación de crédito, la evaluación y fijación de precios del riesgo de seguro, la puntuación del riesgo sanitario para seguros, la evaluación de la elegibilidad para prestaciones y servicios públicos, y las decisiones de despacho de emergencias.
6. Aplicación de la ley IA para la evaluación de riesgos de personas (riesgo de reincidencia, probabilidad de delito), detección de mentiras, evaluación de la fiabilidad de pruebas, elaboración de perfiles en investigaciones penales, predicción de delitos en áreas geográficas.
7. Migración, asilo y control fronterizo IA para la evaluación de riesgos de solicitantes de asilo, verificación de documentos de viaje, examen de solicitudes de asilo, visado o permisos de residencia, y detección de patrones de migración irregular.
8. Administración de justicia y procesos democráticos IA para la investigación e interpretación de hechos y del derecho en procedimientos judiciales, IA que influye en las elecciones, IA utilizada en sistemas de votación.
Obligaciones del proveedor antes del 2 de diciembre de 2027
| Obligación | Artículo | Descripción |
|---|---|---|
| Gestión de riesgos | Art. 9 | Proceso continuo durante todo el ciclo de vida de la IA |
| Gobernanza de datos | Art. 10 | Requisitos de calidad de datos de entrenamiento/validación/prueba |
| Documentación técnica | Art. 11 | Documentación exhaustiva antes de la comercialización |
| Transparencia | Art. 13 | Instrucciones para los operadores; capacidad de registro automático |
| Supervisión humana | Art. 14 | Medidas de diseño que permitan la supervisión e intervención humana |
| Exactitud y robustez | Art. 15 | Niveles de rendimiento adecuados; resiliencia ante errores |
| Gestión de calidad | Art. 17 | SGC que cubre desde el diseño hasta la vigilancia poscomercialización |
| Evaluación de la conformidad | Art. 43 | Autoevaluación (mayoría de sistemas) o terceros (biometría, infraestructuras críticas) |
| Registro | Art. 71 | Registro en la base de datos de IA de la UE antes de la comercialización |
| Marcado CE | Art. 48 | Obligatorio antes de la comercialización en el mercado de la UE |
Obligaciones del operador antes del 2 de diciembre de 2027
Las organizaciones que utilizan (despliegan) sistemas de IA del Anexo III —aunque no los hayan construido— deben:
- Utilizar el sistema de acuerdo con las instrucciones del proveedor
- Implementar medidas de supervisión humana
- Supervisar el rendimiento del sistema y notificar los incidentes graves
- Para los organismos públicos: completar una Evaluación de Impacto sobre los Derechos Fundamentales (FRIA)
- Informar a los trabajadores o a sus representantes cuando la IA afecte a las decisiones de empleo
- No utilizar el sistema para fines distintos de los evaluados como de alto riesgo
Official AI Act Compliance Deadline Calendar
Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.
| Obligation | Applies to | Original date | New date | Status | Countdown | Legal basis |
|---|---|---|---|---|---|---|
| Prohibited Practices (Art. 5) | All providers and deployers | active | — | AI Act Art. 5 | ||
| GPAI Rules (Chapter 5) | GPAI model providers | active | — | AI Act Art. 51-56 | ||
| High-risk AI — Annex III (standalone) | Providers of standalone Annex III systems | deferred | — | AI Omnibus 2026 Art. 6(2) | ||
| High-risk AI — Annex I (embedded) | AI embedded in Annex I regulated products | deferred | — | AI Omnibus 2026 Art. 6(1) | ||
| AI-Generated Content Marking | Providers of generative GPAI systems | active | — | AI Act Art. 50(2) | ||
| Regulatory Sandboxes | National competent authorities | active | — | AI Act Art. 57 |
⬇ Download JSON · CC BY 4.0
AI Act meets DORA and NIS2
Is your organisation subject to both the AI Act and DORA? The two regulations intersect on the operational resilience of financial AI systems. Our sister site regulation-dora.eu covers DORA in depth — including what the AI Act adds on top of an existing DORA programme.
The AI Act for financial institutions ↗ Explore regulation-dora.eu ↗Frequently Asked Questions
El Anexo III del Reglamento de IA de la UE enumera 8 áreas de sistemas de IA de alto riesgo independientes. Son sistemas de IA que, cuando se utilizan según lo previsto, presentan riesgos significativos para la salud, la seguridad o los derechos fundamentales. Los proveedores de sistemas del Anexo III deben completar evaluaciones de la conformidad y cumplir con un conjunto completo de obligaciones antes del 2 de diciembre de 2027.
Sí. Los sistemas de IA utilizados para decisiones de contratación —incluido el cribado de CV, la clasificación de candidatos, el análisis de vídeos de entrevistas y las decisiones de contratos de trabajo— se encuadran en el punto 4 del Anexo III (empleo, gestión de trabajadores y acceso al trabajo por cuenta propia). Sin embargo, se aplica la excepción del Art. 6(3): el sistema debe presentar un riesgo significativo de daño para ser de alto riesgo.
La mayoría de los sistemas del Anexo III utilizan la evaluación interna de la conformidad (autoevaluación por el proveedor frente a normas armonizadas). La categorización biométrica y la IA para infraestructuras críticas requieren evaluación por terceros. La evaluación debe estar documentada y el sistema debe registrarse en la base de datos de IA de la UE antes de ser comercializado.
Sí, en virtud del Art. 6(3). Un sistema de IA en un área del Anexo III no es de alto riesgo si no presenta un riesgo significativo de daño para la salud, la seguridad o los derechos fundamentales. Los proveedores deben documentar esta evaluación. Las herramientas de apoyo a la toma de decisiones con un alcance limitado, utilizadas bajo supervisión humana y con bajo impacto sobre las personas, pueden calificar para la exclusión.
Stay ahead of AI Act changes
Get compliance alerts when deadlines or obligations change.
No spam. One-click unsubscribe.
Take compliance further with the AI Act Academy
Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.