EU AI Act para pymes: qué automatizaciones quedan afectadas y cómo prepararte para los nuevos plazos

Guía práctica del EU AI Act para pymes: las 4 categorías de riesgo, dónde caen tus automatizaciones reales, obligaciones concretas y checklist con los plazos vigentes tras el aplazamiento del alto riesgo a diciembre de 2027.

Actualizado el 3 de octubre de 2026: el Reglamento (UE) 2026/1744 (Ómnibus digital sobre IA), publicado en el Diario Oficial de la UE el 24 de julio de 2026, aplazó las obligaciones de alto riesgo al 2 de diciembre de 2027 (anexo III) y al 2 de agosto de 2028 (anexo I). Hemos corregido las fechas de esta guía, que daban el 2 de agosto de 2026, y añadido lo que ya se aplica (la alfabetización en IA y la transparencia) y las dos prohibiciones nuevas que llegan el 2 de diciembre de 2026.

Sia, el asistente IA de AIPROCESSIA, con un escudo de seguridadEl EU AI Act para pymes ha dejado de ser un debate de Bruselas y se ha convertido en una agenda con fechas concretas. El reglamento europeo de inteligencia artificial entró en vigor el 1 de agosto de 2024 y va aplicándose por fases. Desde el 2 de agosto de 2026 se aplica con carácter general, incluida la transparencia del artículo 50 (chatbots y contenido generado por IA). El grueso de obligaciones para los sistemas de IA clasificados como de «alto riesgo», previsto para esa misma fecha, se ha aplazado: el Reglamento (UE) 2026/1744 lo lleva al 2 de diciembre de 2027, y al 2 de agosto de 2028 si el sistema va dentro de un producto regulado.

La buena noticia es que no todas las automatizaciones que tienes en marcha caen dentro del reglamento, ni mucho menos. La mala es que algunas tan comunes como un filtro de currículos o un sistema que puntúa la solvencia de personas físicas sí entran de lleno. Este artículo es una guía pragmática, sin jerga jurídica, para que entiendas qué automatizaciones de tu empresa quedan afectadas, qué te toca ya y qué conviene preparar antes de diciembre de 2027.

Lo escribimos desde la trinchera: implantamos automatizaciones con IA en pymes españolas y revisamos cada proyecto con esta lupa. Lo que sigue es lo que necesita saber un gerente, un responsable de operaciones o un IT manager — no un abogado.

Respuesta rápida: El EU AI Act clasifica la IA por riesgo. La mayoría de automatizaciones de pyme son de riesgo mínimo o de transparencia; solo algunas, como la criba de CVs, son de alto riesgo y exigirán supervisión humana desde el 2 de diciembre de 2027.

Las 4 categorías de riesgo del EU AI Act explicadas para pymes

El reglamento clasifica los sistemas de IA según su impacto sobre derechos fundamentales y seguridad. Cada categoría implica obligaciones muy distintas:

  • Riesgo inaceptable (prohibido). Sistemas vetados en la UE desde febrero de 2025: scoring social tipo China, manipulación subliminal, identificación biométrica masiva en tiempo real, predicción policial puramente perfilada. Desde el 2 de diciembre de 2026 se suman dos prohibiciones del Ómnibus: los sistemas que generan o manipulan imágenes, vídeos o audios realistas de contenido íntimo o sexual de personas identificables sin su consentimiento, y los que generan material de abuso sexual infantil. Una pyme rara vez se cruza con esto.
  • Alto riesgo. El núcleo del reglamento. Aquí entran sistemas que afectan a empleo, educación, acceso a servicios esenciales, crédito, seguros, justicia o infraestructuras críticas. Es la categoría que más pymes ignoran y donde más se equivocan.
  • Riesgo limitado (obligaciones de transparencia). Chatbots, generadores de contenido, deepfakes. Obligación principal: avisar al usuario de que está interactuando con una IA o de que el contenido está generado por IA. Se aplica desde el 2 de agosto de 2026 (artículo 50).
  • Riesgo mínimo. Aquí caen automatizaciones empresariales típicas como el OCR de facturas, los recomendadores de productos, los filtros antispam o el mantenimiento predictivo. No tienen obligaciones propias de su categoría (los códigos de conducta son voluntarios), aunque, como cualquier uso de IA en la empresa, les alcanza la alfabetización en IA del artículo 4.

Dónde caen las automatizaciones típicas de una pyme

Para aterrizar las categorías, esto es lo que vemos en proyectos reales:

  • Filtrado automático de CVs y rankings de candidatos: alto riesgo (Anexo III, área de empleo). Si tu ATS puntúa, ordena o descarta candidatos con IA, eres usuario de un sistema de alto riesgo.
  • Solvencia o calificación crediticia de personas físicas, y riesgo o precio en seguros de vida y salud: alto riesgo (anexo III, punto 5). Ojo: solo cuando se evalúa a personas físicas (un autónomo lo es), no a sociedades; y la detección de fraude queda fuera.
  • Evaluación de empleados con IA (productividad, promociones): alto riesgo.
  • Chatbot de atención al cliente en tu web o WhatsApp: riesgo limitado. Obligación de informar de que es una IA.
  • Asistente IA que redacta respuestas a emails que un humano revisa antes de enviar: riesgo mínimo. Sin obligaciones propias, más allá de la alfabetización en IA.
  • OCR de facturas que entran a tu ERP, conciliación bancaria, clasificación de gastos: riesgo mínimo.
  • Recomendadores de producto en ecommerce, mantenimiento predictivo, detección de anomalías: riesgo mínimo.
  • Imágenes, audio o vídeo generados por IA que pueden pasar por reales, y textos generados por IA para informar sobre asuntos de interés público: riesgo limitado. Hay que avisar de que son artificiales; en los textos, salvo que los revise una persona y alguien asuma la responsabilidad editorial (artículo 50.4).

Una regla mental útil: si la salida de la IA decide algo sobre una persona (contratarla, prestarle dinero, evaluarla, vigilarla), prepárate para alto riesgo. Si la salida es un dato administrativo que un humano usa para trabajar más rápido, casi siempre es riesgo mínimo.

Obligaciones reales si tienes un sistema de alto riesgo

Conviene distinguir si eres proveedor (desarrollas y vendes el sistema) o responsable del despliegue (lo usas en tu empresa). La mayoría de pymes son responsables del despliegue de herramientas de terceros, y sus obligaciones (artículo 26) son más ligeras pero existen. Para los sistemas del anexo III se aplican desde el 2 de diciembre de 2027:

  • Usar el sistema conforme a las instrucciones del proveedor y mantener registros de su uso.
  • Asignar supervisión humana efectiva: una persona con autoridad real para corregir o desactivar el sistema.
  • Asegurarse de que los datos de entrada son relevantes y representativos para el caso de uso.
  • Informar a los trabajadores y a sus representantes antes de poner en marcha un sistema de alto riesgo en el puesto de trabajo.
  • Comunicar incidentes graves al proveedor y, en su caso, a la autoridad nacional.
  • Mantener una evaluación de impacto sobre derechos fundamentales cuando aplique (típica en banca, seguros, sector público).
  • Conservar los logs generados por el sistema durante al menos seis meses.

El reglamento fija los máximos: hasta 35 M€ o el 7 % de la facturación mundial por una práctica prohibida, y hasta 15 M€ o el 3 % por incumplir, entre otras, las obligaciones del responsable del despliegue o las de transparencia; para una pyme cuenta la menor de las dos cifras. Cada Estado fija su régimen sancionador: en España, la ley que concreta las infracciones y las multas sigue en tramitación en el Congreso (Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, 121/000096), sin cuantías aprobadas.

Plazos clave 2025-2028

  • 2 de febrero de 2025: se aplican las prácticas prohibidas y la alfabetización en IA (artículo 4). El Ómnibus suavizó esta última: hay que adoptar medidas para apoyar la alfabetización de tu personal y de quien use sistemas de IA en tu nombre, sin tener que garantizar un nivel concreto.
  • 2 de agosto de 2025: obligaciones para modelos de propósito general (GPAI) y arranque de las autoridades nacionales y la Oficina Europea de IA.
  • 2 de agosto de 2026: aplicación general del reglamento: empieza la supervisión de las autoridades y se aplican las obligaciones de transparencia del artículo 50 (chatbots y contenido generado por IA). El alto riesgo, previsto inicialmente para esta fecha, se aplazó.
  • 2 de diciembre de 2026: se aplican las dos prohibiciones nuevas del Ómnibus (contenido íntimo o sexual sin consentimiento y material de abuso sexual infantil).
  • 2 de diciembre de 2027: obligaciones para los sistemas de alto riesgo del anexo III (empleo, crédito, educación, servicios esenciales, etc.), tras el aplazamiento del Reglamento (UE) 2026/1744.
  • 2 de agosto de 2028: obligaciones para sistemas de alto riesgo integrados en productos regulados (anexo I: maquinaria, dispositivos médicos, juguetes, ascensores…).

Checklist de cumplimiento para una pyme

  1. Inventario. Lista todos los sistemas y automatizaciones que usan IA, incluyendo Copilot, ChatGPT integrado, herramientas SaaS y proyectos internos con n8n o RPA.
  2. Clasifica cada uno en una de las cuatro categorías. Documenta el razonamiento.
  3. Forma a tu equipo. La alfabetización en IA (artículo 4) se aplica desde febrero de 2025 a toda empresa que use sistemas de IA, ChatGPT incluido. Tras el Ómnibus, hay que adoptar medidas para apoyarla, sin garantizar un nivel concreto ni pedir un certificado: la puedes demostrar con formación adaptada a vuestras herramientas y un registro interno.
  4. Etiqueta chatbots y contenido generado en webs, emails y redes.
  5. Pide a tus proveedores documentación técnica, declaración de conformidad y marcado CE de sus sistemas de alto riesgo.
  6. Diseña supervisión humana donde corresponda: roles, autoridad para parar el sistema, registros.
  7. Actualiza políticas internas: contratos con proveedores, política de uso de IA, información a los trabajadores, RGPD vinculado.

¿Tiene sentido reaccionar ya?

Sí, pero con cabeza. La mayoría de pymes acabarán comprobando que sus automatizaciones reales son de riesgo mínimo y el trabajo se concentra en dos o tres herramientas concretas. Ese mapa rápido conviene tenerlo ya: la alfabetización y la transparencia se aplican hoy, y el alto riesgo llega el 2 de diciembre de 2027.

En AIPROCESSIA hacemos esa auditoría con un enfoque de proceso, no de papeleo: identificamos qué automatizaciones tienes, las clasificamos, sugerimos cambios técnicos cuando algo se puede bajar de categoría rediseñándolo (por ejemplo, manteniendo el «humano en el bucle» en una decisión que afecta a personas) y dejamos un plan accionable.

Las 4 categorías de riesgo del EU AI Act
Nivel de riesgoEjemplo en una pymeObligación
InaceptableScoring socialProhibida
AltoFiltrado de CVs, solvencia de personas físicasEvaluación + supervisión humana
LimitadoChatbot de atención al clienteTransparencia (avisar que es IA)
MínimoOCR de facturas, conciliación bancariaSin obligaciones específicas
Plazos: transparencia desde el 2 de agosto de 2026; alto riesgo desde el 2 de diciembre de 2027 (anexo III) y el 2 de agosto de 2028 (anexo I).

Preguntas frecuentes

¿A qué pymes afecta el EU AI Act?

A casi todas, según el uso que den a la IA. No depende del tamaño, sino del riesgo del sistema: cuanto más impacte en los derechos de las personas, más obligaciones.

¿Qué automatizaciones son de alto riesgo?

Las que deciden sobre personas: criba de CVs, evaluación de empleados, scoring crediticio o acceso a servicios esenciales. Requieren supervisión humana, transparencia y control de sesgos.

¿Cuándo entra en vigor y qué plazos hay?

El reglamento entró en vigor el 1 de agosto de 2024 y se aplica por fases: prácticas prohibidas y alfabetización en IA desde febrero de 2025, transparencia desde agosto de 2026 y alto riesgo desde el 2 de diciembre de 2027 (anexo III) o el 2 de agosto de 2028 (anexo I), tras el aplazamiento del Reglamento (UE) 2026/1744. Conviene preparar ya el inventario de sistemas.

Fuentes oficiales

Fuentes consultadas el 2 de octubre de 2026. Esta guía es divulgativa y no sustituye al asesoramiento jurídico.

Contacta con nosotros y analizamos tu caso gratuitamente →

Jose A. Parra - CEO y fundador de AIPROCESSIA

Sobre el autor

CEO y fundador de AIPROCESSIA — 30 años como consultor TI en pymes españolas.

Implanto desde hace tres décadas ERP, integraciones y, desde 2023, agentes IA, RPA y OCR en flujos reales de facturación, mantenimiento y atención al cliente. Mi enfoque: automatizar 5 procesos clave por menos de 100 €/mes y devolver 20-40 horas semanales al equipo, sin reemplazar a nadie.

Certificado Curso Superior Experto en IA Generativa · UDIA · 2026.

LinkedIn → Web personal →

6 comentarios

  1. […] La regla práctica es sencilla: automatiza el papeleo administrativo sin miedo, pero mantén siempre a un humano al mando de cualquier decisión que afecte a la contratación o a la carrera de una persona. Si quieres entender en detalle qué automatizaciones quedan afectadas y los plazos clave, lo desarrollamos en nuestra guía sobre el EU AI Act para pymes. […]

  2. […] Un agente de IA correctamente gobernado concentra el acceso, lo registra y lo limita. En lugar de veinte copias de un dato circulando por correo, hay un único punto controlado con permisos y trazabilidad. Bien montado, cumple el RGPD por diseño (minimización, control de acceso, registro de actividad) y encaja con las obligaciones de transparencia del EU AI Act. Si automatizas procesos con IA, esta pieza es tan importante como el propio proceso: revísala junto a nuestra guía sobre qué automatizaciones afecta el EU AI Act. […]

  3. […] Y hay una capa más: desde el 2 de agosto de 2026 las obligaciones del Reglamento Europeo de IA para sistemas de alto riesgo son exigibles, y su artículo 14 impone supervisión humana efectiva: quien supervisa debe poder entender los límites del sistema, interpretar su salida, ignorarla o revertirla, y detener el sistema mediante un botón de parada o procedimiento equivalente. Si tu automatización toca selección de personal, concesión de crédito o evaluación de trabajadores, esto ya no es una buena práctica: es una obligación. Lo desarrollamos en la guía del EU AI Act para pymes. […]

  4. […] En la práctica se resuelve con una frase al inicio de la llamada («le atiende el asistente virtual de…») y con una salida clara a una persona. Lejos de restar, ayuda: el cliente ajusta sus expectativas y deja de intentar adivinar si le han cogido el teléfono. Si quieres el panorama completo de cómo le afecta la norma a una pyme, lo desglosamos en EU AI Act para pymes. […]

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *