Por qué la clasificación de riesgo es el centro del AI Act
El AI Act no trata igual a todos los sistemas de inteligencia artificial. Su lógica es proporcional: cuanto mayor es el riesgo que un sistema puede generar sobre las personas, más exigentes son las obligaciones para quien lo desarrolla o usa. Los sistemas de riesgo mínimo quedan prácticamente libres de requisitos específicos. Los de riesgo alto, en cambio, tienen que cumplir un conjunto amplio de obligaciones técnicas, documentales y de gobernanza antes de poder operar en la Unión Europea.
Los sistemas de IA de alto riesgo son el núcleo más regulado del reglamento. No están prohibidos —eso es lo que ocurre con las prácticas del artículo 5— pero tampoco pueden ponerse en marcha sin más. Identificar si tu empresa desarrolla o usa uno de estos sistemas es el primer paso para saber qué te pide exactamente el AI Act.
Qué es un sistema de IA de alto riesgo según el AI Act
El artículo 6 y los Anexos I y III del AI Act definen los sistemas de alto riesgo a partir de dos criterios: el ámbito en el que operan y el impacto que tienen sobre las personas. Algunos sistemas son de alto riesgo por el sector en el que se usan, con independencia de cómo funcionen técnicamente. Otros lo son porque sus resultados influyen de forma determinante en decisiones que afectan a los derechos, la salud, la seguridad o el acceso a servicios de las personas.
El Anexo III recoge la lista concreta de ámbitos. Puede ampliarse mediante actos delegados de la Comisión Europea si emergen nuevos tipos de riesgo.
Lista de sistemas de IA de alto riesgo según el Anexo III
El AI Act identifica ocho ámbitos donde un sistema de IA se considera de alto riesgo:
1. Infraestructuras críticas
Sistemas usados como componentes de seguridad en redes eléctricas, abastecimiento de agua, transporte, banca o infraestructuras digitales esenciales.
2. Educación y formación profesional
Sistemas que determinan el acceso a instituciones educativas, evalúan el rendimiento de estudiantes, detectan comportamientos prohibidos en exámenes o condicionan el nivel educativo al que puede acceder una persona.
3. Empleo, gestión de trabajadores y acceso al autoempleo
Herramientas de cribado de currículums, evaluación de candidatos en procesos de selección, toma de decisiones sobre ascensos o despidos, y asignación de tareas a partir de perfiles de comportamiento. Es uno de los ámbitos más relevantes para empresas de cualquier tamaño que use software de RRHH con componentes de IA.
4. Acceso a servicios privados esenciales y prestaciones públicas
Sistemas que evalúan la elegibilidad de personas para prestaciones sociales, ayudas públicas, seguros de salud o vida, o que puntúan la solvencia crediticia. Los sistemas de scoring bancario y las herramientas de evaluación de riesgo en aseguradoras entran en este grupo.
5. Aplicación de la ley
Sistemas que las fuerzas de seguridad usan para evaluar el riesgo de reincidencia, detectar delitos, valorar la fiabilidad de pruebas o hacer reconocimiento emocional en el contexto de investigaciones.
6. Gestión de migración, asilo y control fronterizo
Sistemas para evaluar el riesgo que representan personas en frontera, verificar documentos, tramitar solicitudes de visado o asilo, o detectar comportamientos sospechosos.
7. Administración de justicia y procesos democráticos
Sistemas de apoyo a decisiones judiciales y sistemas usados en procesos electorales o de participación democrática.
8. Productos regulados bajo normativa de seguridad de la UE
Sistemas de IA integrados como componente de seguridad en productos sujetos a normativa europea: maquinaria, equipos médicos, implantes, vehículos autónomos, dispositivos de aviación. Aquí aplican el Anexo I y el Anexo III de forma combinada.
Qué obligaciones tienen los sistemas de alto riesgo
Antes de ponerse en servicio, estos sistemas deben cumplir los requisitos del Capítulo III, Sección 2 del AI Act. En la práctica, eso se traduce en:
- Sistema de gestión de riesgos continuo, que identifique y mitigue riesgos durante todo el ciclo de vida del sistema.
- Gobernanza de datos: los conjuntos de datos de entrenamiento, validación y prueba deben ser relevantes, representativos y suficientemente libres de sesgos.
- Documentación técnica que acredite la conformidad del sistema antes de comercializarlo.
- Registro automático de eventos que permita supervisar el funcionamiento del sistema a lo largo del tiempo.
- Información a los usuarios (deployers): quienes operen el sistema deben tener información suficiente para hacerlo correctamente.
- Supervisión humana: el sistema tiene que estar diseñado para que personas puedan supervisarlo, intervenir en él y detenerlo si es necesario.
- Exactitud, robustez y ciberseguridad: estándares técnicos que deben verificarse antes de la puesta en servicio.
Los proveedores de sistemas de alto riesgo también deben registrarlos en la base de datos de la UE gestionada por la Comisión Europea. Los deployers tienen obligaciones propias: supervisión del uso, mantenimiento de registros y notificación de incidentes.
Cuándo entra en vigor para los sistemas de alto riesgo
El AI Act aplica de forma escalonada. Para los sistemas de alto riesgo del Anexo III, las obligaciones son exigibles desde el 2 de agosto de 2026. Los integrados en productos regulados del Anexo I tienen hasta el 2 de agosto de 2027.
Eso da margen, pero no es tiempo para esperar. La documentación técnica, los análisis de riesgo y las posibles modificaciones en los sistemas requieren meses de trabajo. Las empresas que empiecen a moverse en 2026 difícilmente estarán listas en fecha.
Cómo saber si tu sistema de IA es de alto riesgo
El AI Act incluye una cláusula importante: un sistema que entraría en las categorías del Anexo III no se considera de alto riesgo si no supone un riesgo significativo para la salud, la seguridad o los derechos fundamentales de las personas. El proveedor debe documentar esa evaluación.
Para saber en qué categoría está tu sistema, las preguntas clave son tres: ¿opera en alguno de los ocho ámbitos del Anexo III? ¿Sus resultados influyen de forma determinante en decisiones que afectan a personas? ¿Puede generar daños significativos si falla o produce resultados sesgados?
Si la respuesta a las tres es sí, casi con certeza es un sistema de alto riesgo. Si hay dudas, la evaluación debe hacerse de forma documentada y con criterio jurídico-técnico.
En nuestra página de consultoría AI Act España, Adapta RGPD realizamos análisis de conformidad con el AI Act para identificar el nivel de riesgo de tus sistemas y establecer el plan de acción necesario. Escríbenos si quieres saber en qué situación está tu empresa.







