El Anexo III del Reglamento de IA de la UE define 8 categorías de sistemas de IA de alto riesgo independientes. Los proveedores y operadores deben cumplir antes del 2 de diciembre de 2027 (ampliado desde agosto de 2026 por el ómnibus de 2026). Cubre la IA de contratación, la puntuación crediticia, la categorización biométrica, la IA de infraestructuras críticas y más.

Qué cubre el Anexo III — 8 categorías de IA de alto riesgo

El Anexo III del Reglamento de IA de la UE define los sistemas de IA de alto riesgo independientes en 8 áreas. El plazo de cumplimiento es el 2 de diciembre de 2027 (ampliado por el Digital Omnibus de 2026 desde el 2 de agosto de 2026 original).

«Independiente» significa que el sistema de IA no es un componente de seguridad de un producto regulado del Anexo I: se comercializa o pone en servicio de forma independiente como el producto o servicio principal.

Las 8 categorías del Anexo III

1. Identificación y categorización biométrica Sistemas de identificación biométrica remota en tiempo real y a posteriori, sistemas basados en IA para categorizar a las personas por datos biométricos en grupos basados en características sensibles (etnia, opiniones políticas, religión, etc.).

Nota: La identificación biométrica remota en tiempo real de personas físicas en espacios de acceso público con fines de aplicación de la ley está prohibida en virtud del Art. 5, no solo es de alto riesgo.

2. Infraestructuras críticas Sistemas de IA utilizados como componentes de seguridad en la gestión y operación de infraestructuras críticas — tráfico vial, suministro de agua, gas, calefacción, red eléctrica.

3. Educación y formación profesional IA que determina el acceso a instituciones educativas, asigna estudiantes, evalúa el rendimiento en exámenes, supervisa a los estudiantes durante los exámenes o evalúa el logro de aprendizaje que afecta a las oportunidades.

4. Empleo, gestión de trabajadores, trabajo por cuenta propia IA utilizada para la contratación y selección (cribado de CV, pruebas de personalidad, filtrado de solicitudes de empleo), decisiones de ascenso, rescisión, evaluación del rendimiento, asignación de tareas en el trabajo en plataformas y supervisión del comportamiento de los empleados.

5. Servicios privados y públicos esenciales IA utilizada para la evaluación de la solvencia crediticia, la puntuación de crédito, la evaluación y fijación de precios del riesgo de seguro, la puntuación del riesgo sanitario para seguros, la evaluación de la elegibilidad para prestaciones y servicios públicos, y las decisiones de despacho de emergencias.

6. Aplicación de la ley IA para la evaluación de riesgos de personas (riesgo de reincidencia, probabilidad de delito), detección de mentiras, evaluación de la fiabilidad de pruebas, elaboración de perfiles en investigaciones penales, predicción de delitos en áreas geográficas.

7. Migración, asilo y control fronterizo IA para la evaluación de riesgos de solicitantes de asilo, verificación de documentos de viaje, examen de solicitudes de asilo, visado o permisos de residencia, y detección de patrones de migración irregular.

8. Administración de justicia y procesos democráticos IA para la investigación e interpretación de hechos y del derecho en procedimientos judiciales, IA que influye en las elecciones, IA utilizada en sistemas de votación.

Obligaciones del proveedor antes del 2 de diciembre de 2027

Obligación Artículo Descripción
Gestión de riesgos Art. 9 Proceso continuo durante todo el ciclo de vida de la IA
Gobernanza de datos Art. 10 Requisitos de calidad de datos de entrenamiento/validación/prueba
Documentación técnica Art. 11 Documentación exhaustiva antes de la comercialización
Transparencia Art. 13 Instrucciones para los operadores; capacidad de registro automático
Supervisión humana Art. 14 Medidas de diseño que permitan la supervisión e intervención humana
Exactitud y robustez Art. 15 Niveles de rendimiento adecuados; resiliencia ante errores
Gestión de calidad Art. 17 SGC que cubre desde el diseño hasta la vigilancia poscomercialización
Evaluación de la conformidad Art. 43 Autoevaluación (mayoría de sistemas) o terceros (biometría, infraestructuras críticas)
Registro Art. 71 Registro en la base de datos de IA de la UE antes de la comercialización
Marcado CE Art. 48 Obligatorio antes de la comercialización en el mercado de la UE

Obligaciones del operador antes del 2 de diciembre de 2027

Las organizaciones que utilizan (despliegan) sistemas de IA del Anexo III —aunque no los hayan construido— deben:

Official AI Act Compliance Deadline Calendar

Updated · Sources: Regulation (EU) 2024/1689 and the 2026 Digital Omnibus on AI.

Obligation Applies to Original date New date Status Countdown Legal basis
Prohibited Practices (Art. 5) All providers and deployers active AI Act Art. 5
GPAI Rules (Chapter 5) GPAI model providers active AI Act Art. 51-56
High-risk AI — Annex III (standalone) Providers of standalone Annex III systems deferred AI Omnibus 2026 Art. 6(2)
High-risk AI — Annex I (embedded) AI embedded in Annex I regulated products deferred AI Omnibus 2026 Art. 6(1)
AI-Generated Content Marking Providers of generative GPAI systems active AI Act Art. 50(2)
Regulatory Sandboxes National competent authorities active AI Act Art. 57

Download JSON · CC BY 4.0

Frequently Asked Questions

El Anexo III del Reglamento de IA de la UE enumera 8 áreas de sistemas de IA de alto riesgo independientes. Son sistemas de IA que, cuando se utilizan según lo previsto, presentan riesgos significativos para la salud, la seguridad o los derechos fundamentales. Los proveedores de sistemas del Anexo III deben completar evaluaciones de la conformidad y cumplir con un conjunto completo de obligaciones antes del 2 de diciembre de 2027.

Sí. Los sistemas de IA utilizados para decisiones de contratación —incluido el cribado de CV, la clasificación de candidatos, el análisis de vídeos de entrevistas y las decisiones de contratos de trabajo— se encuadran en el punto 4 del Anexo III (empleo, gestión de trabajadores y acceso al trabajo por cuenta propia). Sin embargo, se aplica la excepción del Art. 6(3): el sistema debe presentar un riesgo significativo de daño para ser de alto riesgo.

La mayoría de los sistemas del Anexo III utilizan la evaluación interna de la conformidad (autoevaluación por el proveedor frente a normas armonizadas). La categorización biométrica y la IA para infraestructuras críticas requieren evaluación por terceros. La evaluación debe estar documentada y el sistema debe registrarse en la base de datos de IA de la UE antes de ser comercializado.

Sí, en virtud del Art. 6(3). Un sistema de IA en un área del Anexo III no es de alto riesgo si no presenta un riesgo significativo de daño para la salud, la seguridad o los derechos fundamentales. Los proveedores deben documentar esta evaluación. Las herramientas de apoyo a la toma de decisiones con un alcance limitado, utilizadas bajo supervisión humana y con bajo impacto sobre las personas, pueden calificar para la exclusión.

Stay ahead of AI Act changes

Get compliance alerts when deadlines or obligations change.

No spam. One-click unsubscribe.

Take compliance further with the AI Act Academy

Templates, training modules, and live Q&A — everything needed to implement AI Act compliance.