El EU AI Act, en claro.
Una explicación sin tecnicismos del reglamento europeo de IA que está redefiniendo cómo las empresas del continente meten la IA en producción.
El primer marco jurídico integral para la IA.
El EU AI Act fue adoptado en 2024 y entró en vigor el 1 de agosto de 2024. Es el primer marco jurídico integral para la inteligencia artificial en el mundo. El reglamento se aplica en los 27 estados miembros de la UE y regula cómo se desarrollan, despliegan y utilizan los sistemas de IA. Se aplica a organizaciones dentro de la UE y a organizaciones fuera de la UE cuyos sistemas de IA afecten a personas dentro de ella. La ley sigue un enfoque basado en el riesgo: cuanto mayor sea el riesgo de un sistema de IA, más estrictas serán las obligaciones para la organización que lo proporcione o utilice.
Cuatro niveles de riesgo. Cuatro niveles de obligación.
La ley clasifica cada sistema de IA en uno de cuatro niveles de riesgo. Sus obligaciones dependen del nivel que se aplique.
| Nivel de riesgo | Estado regulatorio | Ejemplos |
|---|---|---|
| Inaceptable | Prohibido | Sistemas de puntuación social, vigilancia biométrica en tiempo real en espacios públicos, IA manipuladora que explota vulnerabilidades |
| Alto riesgo | Obligaciones estrictas | IA en RR.HH. y contratación, puntuación crediticia, evaluación educativa, infraestructura crítica, aplicación de la ley, control migratorio |
| Riesgo limitado | Obligaciones de transparencia | Chatbots, generadores de deepfakes, sistemas de contenido generado por IA |
| Riesgo mínimo | Sin obligaciones específicas | Filtros de spam, juegos impulsados por IA, optimización de inventario |
El alto riesgo es donde vive la mayor parte de la IA empresarial.
La categoría de alto riesgo es la más amplia en la práctica. La Comisión Europea estima que el 5–15 % de los sistemas de IA caerán en ella. El anexo III de la ley enumera los casos de uso específicos que se califican como de alto riesgo. Si su sistema de IA opera en alguno de estos ámbitos, el peso total de la regulación le será aplicable.
Empleo y gestión de la fuerza laboral
Reclutamiento, cribado de CVs, evaluación del desempeño, asignación de tareas, decisiones de promoción o despido.
Educación y formación profesional
Decisiones de admisión, puntuación de exámenes, detección de comportamiento prohibido, evaluación de resultados de aprendizaje.
Acceso a servicios esenciales
Puntuación crediticia, fijación de precios de seguros, evaluación de elegibilidad para prestaciones públicas, despacho de servicios de emergencia.
Aplicación de la ley
Policía predictiva, análisis poligráfico y de engaño, evaluación de pruebas, análisis de criminalidad.
Migración, asilo, control fronterizo
Elegibilidad de visado, evaluación del riesgo de entrantes, verificación de documentos, identificación de personas.
Administración de justicia
Asistencia en investigación jurídica, apoyo a decisiones judiciales, interpretación de hechos o derecho.
Infraestructura crítica
Componentes de seguridad en sistemas de tráfico vial, agua, gas, calefacción y suministro eléctrico.
Identificación y categorización biométrica
Identificación biométrica remota, categorización por atributos sensibles, reconocimiento de emociones fuera de excepciones específicas.
Seis requisitos para todo sistema de IA de alto riesgo.
Si su sistema de IA se clasifica como de alto riesgo, estas seis obligaciones se aplican. Las multas por incumplimiento alcanzan los 15 M€ o el 3 % del volumen de negocio global.
Sistema de gestión de riesgos
Proceso continuo y sistemático para identificar, analizar y mitigar riesgos a lo largo del ciclo de vida del sistema de IA. Se aplica antes del despliegue y durante toda la operación. Debe estar documentado y mantenerse actualizado.
Gobernanza de datos
Los datos de entrenamiento y prueba deben ser relevantes, representativos, completos y libres de errores conocidos. Los sesgos de datos deben examinarse y mitigarse. Se aplica a datos personales y no personales.
Documentación técnica
Documentación completa del sistema de IA: arquitectura, flujos de datos, elecciones de modelo, métricas de rendimiento, limitaciones conocidas. Debe ser suficiente para que los reguladores evalúen el cumplimiento.
Transparencia e información a los desplegadores
Información clara sobre las capacidades, limitaciones, finalidad prevista y el nivel de precisión y robustez que los usuarios pueden esperar. Las instrucciones de uso deben proporcionarse a cada desplegador.
Supervisión humana
Las personas físicas deben poder supervisar, interpretar, intervenir y anular las decisiones de IA. Debe proporcionarse formación y autoridad para ello. El diseño del sistema debe permitir un control humano efectivo.
Precisión, robustez, ciberseguridad
Los sistemas de IA deben alcanzar un nivel apropiado de precisión y robustez. Deben ser resistentes a errores, fallos e intentos de manipular sus salidas. Se requieren documentación y monitoreo.
Cronología y estado actual.
Las disposiciones del reglamento se aplican por fases. El Ómnibus de IA (procedimiento 2025/0359(COD)) fue aprobado por el Parlamento Europeo el 16 de junio de 2026 con 423 votos a favor y adoptado formalmente por el Consejo el 29 de junio de 2026. Las nuevas fechas surtirán efecto jurídico tres días después de su publicación en el Diario Oficial de la UE, prevista para julio de 2026. Hasta dicha publicación, la fecha original de agosto de 2026 para los sistemas de IA de alto riesgo sigue siendo técnicamente aplicable.
La ley entró en el ordenamiento jurídico de la UE. Las obligaciones comenzaron a aplicarse de forma progresiva desde esta fecha.
Los sistemas de IA con riesgo inaceptable se volvieron ilegales: puntuación social, IA manipuladora y recopilación biométrica no dirigida.
Los proveedores de modelos GPAI quedaron sujetos a obligaciones de transparencia, documentación y cumplimiento de derechos de autor.
Las obligaciones de transparencia del artículo 50 entran en vigor según lo previsto originalmente: los usuarios deben ser informados cuando interactúan con un sistema de IA, y los responsables del despliegue deben señalar los deepfakes y los contenidos generados por IA. No aplazadas por el Ómnibus.
Plazo original del Reglamento 2024/1689. Sustituido por el Ómnibus de IA, aprobado por el Parlamento Europeo el 16 de junio de 2026 y adoptado por el Consejo el 29 de junio de 2026; las nuevas fechas se aplicarán una vez publicado el Ómnibus en el Diario Oficial.
El contenido generado por IA debe marcarse en un formato legible por máquina. Diciembre de 2026 es un período de gracia para los sistemas ya comercializados antes del 2 de agosto de 2026; los sistemas comercializados posteriormente deben cumplir desde su lanzamiento. La nueva prohibición de imágenes íntimas no consentidas generadas por IA y de material de abuso sexual infantil también entra en vigor en esa fecha.
Las obligaciones completas se aplican a los sistemas de IA de alto riesgo autónomos (artículo 6(2) y anexo III). Sustituye el plazo original de agosto de 2026 una vez publicado el Omnibus en el Diario Oficial.
Los sistemas de IA que son componentes de seguridad de productos ya cubiertos por la legislación de armonización de la UE — incluidos productos sanitarios, maquinaria y juguetes — quedan sujetos a las obligaciones de alto riesgo en virtud del artículo 6(1).
Cómo DataWeavrs cubre cada obligación.
Cada obligación del EU AI Act para sistemas de alto riesgo tiene una capacidad correspondiente en WeavrCore o en nuestra metodología de entrega. No añadida después. Integrada desde el inicio.
| Obligación | Capacidad de DataWeavrs |
|---|---|
| Sistema de gestión de riesgos | La evaluación de riesgos es el primer entregable del paso 01 de nuestra metodología (Taller de valor de negocio). |
| Gobernanza de datos | El motor de clasificación de 3 niveles (Privado / Enriquecible / Público) aplica las reglas de manejo de datos en cada interacción. |
| Documentación técnica | WeavrCore genera documentación del sistema (arquitectura, flujos de datos, elecciones de modelo) como subproducto del despliegue. |
| Transparencia | Cada interacción de IA se registra con atribución de fuente y se conserva según su política de retención de datos. |
| Supervisión humana | Los controles de acceso basados en roles incluyen intervención humana para decisiones de alto riesgo, configurables por caso de uso. |
| Precisión & Robustez | RAG con atribución de fuente verificada y monitoreo de alucinaciones en cada respuesta. |
Sepa dónde está en menos de 10 minutos.
La evaluación de preparación para el EU AI Act puntúa el nivel de exposición actual y entrega un diagnóstico personalizado con las principales lagunas de cumplimiento. Sin reuniones ni llamada comercial. Un informe en PDF directo al correo.
12 preguntas. Menos de 10 minutos. Las respuestas se usan únicamente para generar el informe.