El 2 de agosto de 2026 activó las obligaciones plenas del Reglamento (UE) 2024/1689 sobre Inteligencia Artificial para los sistemas de alto riesgo del Anexo III. Hay bastante confusión sobre qué es exactamente lo que entró en vigor y qué se aplazó. Vale la pena aclararlo antes de tomar decisiones.
El calendario real, sin ruido
El AI Act no se aplica de golpe. Su despliegue es escalonado y ya lleva dos años en marcha:
- Agosto 2024: entrada en vigor del Reglamento. Sin obligaciones operativas aún.
- Febrero 2025: prohibiciones absolutas (artículo 5) y obligación de alfabetización en IA del personal (artículo 4). Ya sancionable desde esa fecha.
- Agosto 2025: obligaciones para modelos de IA de uso general (GPAI) como ChatGPT, Claude o Gemini, más gobernanza y autoridades nacionales.
- Agosto 2026: aplicación plena para sistemas de alto riesgo del Anexo III, transparencia del artículo 50 y arranque efectivo de la vigilancia de mercado por la AESIA.
- Diciembre 2027: resto de sistemas de alto riesgo del Anexo III, según el aplazamiento aprobado por el Reglamento Ómnibus Digital en junio de 2026.
Aquí está el matiz importante: el Reglamento Ómnibus Digital aprobado en junio de 2026 aplazó hasta diciembre de 2027 las obligaciones de los sistemas de alto riesgo del Anexo III que aún no habían activado sus plazos completos. Los sistemas de alto riesgo integrados en productos regulados sectorialmente (Anexo I: dispositivos médicos, maquinaria, vehículos) pasan a agosto de 2028. Lo que no se aplazó son las obligaciones de transparencia del artículo 50 y las facultades sancionadoras de la Comisión.
Qué es un sistema de alto riesgo del Anexo III
El Anexo III lista los contextos de uso que convierten un sistema de IA en alto riesgo. Si tu empresa utiliza herramientas de IA en alguno de estos ámbitos, es probable que estés dentro del perímetro:
- Selección, evaluación o gestión del rendimiento de empleados.
- Scoring crediticio o fijación de precios de seguros de forma automatizada.
- Admisiones o evaluación en centros educativos.
- Decisiones sobre prestaciones sociales o acceso a servicios públicos.
- Infraestructuras críticas: energía, agua, transporte, redes digitales.
Para estos sistemas, las obligaciones incluyen un sistema de gestión de riesgos documentado y operativo, documentación técnica completa (Anexo IV), registros automáticos de actividad con trazabilidad, supervisión humana efectiva, no meramente formal, y una declaración UE de conformidad antes de poner el sistema en servicio.
La obligación que más empresas incumplen sin saberlo: el artículo 4
La obligación de alfabetización en IA del artículo 4 está vigente desde febrero de 2025 y ya es plenamente sancionable. Obliga a los proveedores y responsables del despliegue de sistemas de IA a garantizar que el personal que trabaja con esos sistemas tiene el nivel de conocimiento adecuado. No se trata de convertir a todo el equipo en ingenieros de ML: basta con que quien usa una herramienta de IA en su trabajo cotidiano entienda sus capacidades, sus limitaciones y los riesgos asociados a un uso indebido.
En España, la AESIA tiene competencia para supervisar este punto desde agosto de 2026. Es la única autoridad de IA dedicada de la Unión Europea (otros Estados canalizan la supervisión a través de su autoridad de protección de datos) y tiene sede en A Coruña desde 2023.
Transparencia del artículo 50: lo que afecta a casi todos
Aunque tu empresa no opere sistemas de alto riesgo, el artículo 50 sí te afecta probablemente. Obliga a identificar como tal cualquier chatbot o agente conversacional desplegado hacia usuarios, marcar técnicamente el contenido sintético generado (imágenes, vídeos, textos) e informar a los empleados cuando un sistema de IA interviene en decisiones que les afectan. Esto cubre la mayoría de las implementaciones de IA generativa en uso empresarial hoy.
Por dónde empezar
El primer paso es siempre clasificar cada sistema de IA que usa la empresa: prohibido, alto riesgo, riesgo limitado o riesgo mínimo. De esa clasificación depende todo lo demás. Un sistema mal clasificado en riesgo mínimo que en realidad opera en un contexto del Anexo III es el escenario que la AESIA va a encontrar con más frecuencia en sus primeras inspecciones.
Si no tienes ese inventario, el autodiagnóstico AESIA disponible en su sede electrónica es un punto de partida razonable antes de hacer cualquier inversión en adaptación.
Fuentes: Reglamento (UE) 2024/1689 (AI Act), artículos 4, 5, 50 y Anexos I, III y IV; Reglamento Ómnibus Digital (UE), junio de 2026; Real Decreto 729/2023 de creación de la AESIA.







