Europa activa el AI Act mientras España ultima su ley de gobernanza

El 2 de agosto entró en vigor el marco europeo de inteligencia artificial con sanciones de hasta 35 millones de euros. Las empresas deben identificar el uso de chatbots, asistentes de voz o contenido generado por IA y formar a su personal

El 2 de agosto de 2026 marcó un hito: el Reglamento europeo de Inteligencia Artificial (AI Act) entró en aplicación general en toda la Unión Europea. Es el momento en el que se activan las principales obligaciones de transparencia y el régimen sancionador, con multas que pueden alcanzar 35 millones de euros o el 7% de la facturación mundial de una empresa.
La fecha llega con una paradoja nacional: España aún no ha aprobado su propia Ley de Gobernanza de la IA, que sigue en trámite parlamentario. Aunque el reglamento europeo ya es de aplicación directa, algunas empresas esperan a la norma española para adaptarse, una estrategia arriesgada: las obligaciones europeas no dependen de esa aprobación.

El Reglamento europeo: a qué obliga y desde cuándo


El AI Act (Reglamento UE 2024/1689) es una norma de aplicación directa en los 27 Estados miembros. Clasifica los usos de la IA según su nivel de riesgo y asigna obligaciones proporcionales. Su calendario de aplicación es el siguiente:

  • Desde el 2 de febrero de 2025: prohibición de prácticas de riesgo inaceptable (puntuación social, manipulación cognitiva, reconocimiento de emociones o identificación biométrica) y obligación de alfabetización en IA.
  • Desde el 2 de agosto de 2025: obligaciones para los modelos de propósito general (GPAI), como documentación técnica y transparencia sobre los datos de entrenamiento.
  • Desde el 2 de agosto de 2026: aplicación general del reglamento, incluida la transparencia del artículo 50 y el régimen sancionador completo.
  • Entre diciembre de 2027 y agosto de 2028: entrada en vigor de las obligaciones más estrictas para los sistemas de alto riesgo, tras el acuerdo Digital Omnibus.

España, en dos velocidades

España cuenta con dos pilares propios:
– La Agencia Española de Supervisión de Inteligencia Artificial (AESIA), con sede en La Coruña y creada en 2023, que ya ejerce funciones de supervisión y formación.
– El Proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA, aprobado por el Consejo de Ministros el 26 de mayo de 2026 y actualmente en fase de enmiendas en el Congreso. Esta ley no introduce nuevas obligaciones, sino que organiza la aplicación nacional del reglamento europeo: designa autoridades, regula los sandboxes y distribuye competencias sancionadoras.
Conviene aclarar que la AESIA no emite certificados AI Act (no existe tal acreditación oficial) y tampoco autoriza previamente los sistemas de IA antes de su despliegue. El modelo europeo se basa en el cumplimiento y la supervisión posterior.

Qué cambia para las empresas

Desde el 2 de agosto de 2026, cualquier empresa que use chatbots asistentes de voz o contenido generado por IA debe identificarlo claramente ante el usuario. La obligación se aplica incluso si la empresa solo utiliza herramientas de terceros.
El reglamento distingue tres roles:

  • Usuario o responsable del despliegue (quien usa IA en su actividad).
  • Integrador (quien incorpora IA en productos o procesos propios).
  • Proveedor (quien desarrolla o comercializa sistemas de IA).

Las sanciones del artículo 99 se dividen en tres tramos:

Para pymes y startups, siempre se aplica la cifra menor.

¿Por qué es importante para la sociedad?

  • Empresas: toda organización que use IA generativa, aunque sea de terceros, debe formar a su personal sobre riesgos y límites. Esperar a la ley española puede dejarla expuesta a sanciones europeas ya vigentes.
  • Ciudadanía: desde agosto, los ciudadanos tienen derecho a saber cuándo interactúan con una máquina y cuándo un contenido ha sido generado o alterado por IA, incluidos los deepfakes.
  • Empleo: los sistemas de IA aplicados a selección de personal o evaluación de desempeño se consideran de alto riesgo, lo que implicará requisitos reforzados de supervisión humana y calidad del dato.
  • Regulación: la coexistencia de una norma europea vigente y una ley española en trámite ilustra cómo funciona un reglamento de la UE. Obliga directamente, sin esperar a su transposición nacional.

Prudencia ante los plazos

El calendario del AI Act ya ha sufrido ajustes con el acuerdo Digital Omnibus, que retrasó las obligaciones de alto riesgo a 2027‑2028. Es probable que la ley española también se modifique durante su tramitación.
Sin embargo, las obligaciones ya activas -alfabetización, transparencia y prohibiciones- no están en discusión y deben considerarse firmes.

Conceptos clave

  • AI Act: Reglamento europeo que regula el uso de la IA según su nivel de riesgo.
  • AESIA: Agencia Española de Supervisión de la IA, autoridad nacional de referencia.
  • Sistema de alto riesgo: uso de IA con impacto potencial sobre derechos o seguridad.
  • Modelo de propósito general (GPAI): grandes modelos de lenguaje base para otros sistemas.
  • Sandbox regulatorio: entorno de pruebas supervisado para validar sistemas de IA.
  • Transparencia algorítmica: obligación de informar cuando se interactúa con IA o contenido generado por ella.