El 2 de agosto de 2026 era la fecha grande del AI Act, el Reglamento Europeo de Inteligencia Artificial: el día en que pasaba a aplicarse casi entero. Ha llegado, con una novedad de última hora: una semana antes entró en vigor el «Ómnibus digital», que aplaza la parte de alto riesgo a finales de 2027. La mayoría de las empresas no ha notado nada, lo que no significa que no les afecte. Esto es lo que se aplica desde ese día para una empresa normal que usa Claude, ChatGPT o Copilot, lo que ya estaba en vigor antes, y lo que se ha aplazado.
El calendario, para situarse
| Fecha | Qué se aplica | Estado |
|---|---|---|
| 1 agosto 2024 | El Reglamento (UE) 2024/1689 entra en vigor | Hecho |
| 2 febrero 2025 | Prácticas prohibidas y obligación de formar al personal (art. 4) | En vigor |
| 2 agosto 2025 | Obligaciones de los modelos de propósito general, autoridades nacionales y sanciones | En vigor |
| 27 julio 2026 | Entra en vigor el Ómnibus digital (Reglamento (UE) 2026/1744), que aplaza el alto riesgo | Hecho |
| 2 agosto 2026 | Aplicación general: transparencia (art. 50) | En vigor |
| 2 diciembre 2026 | Marcado de contenido en sistemas generativos que ya estaban en el mercado; nueva prohibición de las apps que desnudan personas | Pendiente |
| 2 diciembre 2027 | Alto riesgo del anexo III (empleo, crédito, educación…) — antes era el 2 de agosto de 2026 | Aplazado |
| 2 agosto 2028 | Alto riesgo en productos ya regulados (maquinaria, dispositivos médicos…) — antes era 2027 | Aplazado |
Las dos últimas filas son la novedad. A finales de 2025 la Comisión propuso aplazar las obligaciones de alto riesgo porque ni las autoridades nacionales ni las normas técnicas estaban listas; el Parlamento y el Consejo lo aprobaron el 8 de julio de 2026, se publicó en el Diario Oficial el 24 y entró en vigor el 27. Lo que no se aplazó, y conviene leerlo dos veces: la formación del personal, las prácticas prohibidas y la transparencia.
Primero: qué eres tú según el Reglamento
La norma distingue entre quien desarrolla un sistema de IA (proveedor) y quien lo usa en su actividad (responsable del despliegue). Una empresa que contrata Claude o ChatGPT para trabajar es responsable del despliegue. Anthropic, OpenAI o Microsoft son los proveedores.
Eso reparte las obligaciones: las más pesadas —documentación técnica, evaluación de conformidad, registro— son del proveedor. Las tuyas son menos, pero son tuyas, y no se trasladan al proveedor por mucho que la herramienta sea suya.
Lo que ya te obligaba antes del 2 de agosto
Formar a quien usa IA. Desde febrero de 2025, cualquier empresa que use sistemas de IA en contexto profesional debe ocuparse de que su personal tenga conocimiento suficiente sobre la IA que utiliza: qué hace, qué no, qué riesgos tiene. Sin umbral de plantilla. Está desarrollado en el artículo 4 del Reglamento de IA, y es la obligación que más empresas siguen sin cumplir.
El Ómnibus retocó este artículo, y conviene saber exactamente en qué, porque ya circula la versión de que «la formación ya no es obligatoria». No es así. El texto nuevo del artículo 4 dice que las empresas deben tomar medidas para asegurar, en la medida de sus posibilidades, un nivel suficiente de alfabetización en IA de su personal, y aclara que no se exige garantizar un nivel concreto a cada persona.
Es decir: pasa de obligación de resultado a obligación de medios. Lo que hay que poder demostrar no es que todo el mundo sabe, sino que la empresa hizo algo serio para que supieran: qué formación, a quién, cuándo, con qué contenido. La evidencia de siempre.
No usar la IA para lo prohibido. Puntuación social, manipulación subliminal, reconocimiento de emociones en el trabajo salvo por motivos médicos o de seguridad, deducir orientación sexual o ideología a partir de datos biométricos. Una pyme normal no hace nada de esto, pero conviene saberlo por el caso del reconocimiento de emociones: un software que «detecta el estado de ánimo» de los empleados está prohibido.
El Ómnibus añade una prohibición más, aplicable desde el 2 de diciembre de 2026: los sistemas que generan imágenes íntimas de personas reales sin su consentimiento.
Lo que cambió en el AI Act el 2 de agosto de 2026
1 · Transparencia: decir que es IA
El artículo 50 se aplica desde esa fecha, y es el que más afecta a una empresa normal (la Comisión ha publicado directrices para aplicarlo):
- Si un cliente habla con un chatbot, tiene que saberlo. Un asistente de IA en la web o en el WhatsApp de la empresa debe identificarse como tal, salvo que sea evidente. «Soy el asistente virtual de…» es suficiente; hacerse pasar por una persona, no.
- Contenido generado por IA que se publica sobre asuntos de interés público debe indicar que lo generó una IA, salvo que haya pasado por revisión humana y alguien asuma la responsabilidad editorial. Para un correo comercial o una propuesta, no aplica. Para un artículo publicado, conviene que alguien lo revise y lo firme.
- Imágenes, audio o vídeo manipulados que parezcan reales (los deepfakes) deben etiquetarse como generados o alterados. Si haces un vídeo con un presentador sintético, se dice.
Hay un periodo transitorio hasta el 2 de diciembre de 2026, pero es para los proveedores de sistemas generativos que ya estaban en el mercado, que tienen esos meses para incorporar el marcado técnico del contenido. Eso es cosa de Anthropic, OpenAI o Google, no tuya: tus obligaciones de transparencia como empresa que usa la IA se aplican desde el 2 de agosto.
2 · Alto riesgo: la lista del anexo III (ahora para el 2 de diciembre de 2027)
Aquí está lo que más asusta y lo que menos afecta a la mayoría. Un sistema es de alto riesgo por el uso, no por la herramienta. Claude no es de alto riesgo; usar Claude para decidir a quién contratas, sí. Los usos del anexo III que pueden aparecer en una empresa normal:
- Empleo: filtrar currículos, evaluar candidatos, decidir ascensos o despidos, asignar tareas o vigilar el rendimiento con IA.
- Crédito y seguros: decidir si se concede un crédito o el precio de un seguro de vida o salud.
- Educación: admitir alumnos o evaluar exámenes con IA.
- Servicios esenciales: decidir sobre ayudas públicas, emergencias.
Si haces alguna de estas cosas, como responsable del despliegue te toca: usar el sistema según las instrucciones del proveedor, asignar supervisión humana con capacidad real de intervenir, informar a los trabajadores y a sus representantes antes de usarlo en el trabajo, informar a las personas afectadas, conservar los registros que genere el sistema y, en algunos casos, hacer una evaluación de impacto sobre derechos fundamentales.
Y aquí está el aplazamiento: estas obligaciones iban a aplicarse el 2 de agosto de 2026 y el Ómnibus las lleva al 2 de diciembre de 2027. Si tu empresa está en este grupo, tienes dieciséis meses más, no una exención.
Empezar a documentar ahora —qué sistema, quién lo supervisa, qué se le dice a la plantilla— es más barato que hacerlo con prisa en otoño de 2027. Y el Ómnibus trae un alivio para las pymes cuando llegue el momento: gestión de calidad simplificada y documentación técnica reducida.
3 · Sanciones e inspección, ahora también por transparencia
El régimen sancionador existe desde agosto de 2025; lo que ocurre en 2026 es que ya cubre también las obligaciones de transparencia. Los topes son los que se leen en la prensa: hasta el 7 % de la facturación mundial por prácticas prohibidas, hasta el 3 % por incumplir el resto de obligaciones, con topes más bajos para pymes que el Ómnibus extiende a las pequeñas empresas de mediana capitalización.
En España, la autoridad es la AESIA, la Agencia Española de Supervisión de la Inteligencia Artificial, y su ámbito no son sólo las grandes tecnológicas.
La ley española que desarrolla el Reglamento —la Ley Orgánica para el buen uso y la gobernanza de la IA, con el reparto de competencias y el detalle de las sanciones— la aprobó el Gobierno como proyecto el 26 de mayo de 2026 y está en el Congreso desde junio. Que todavía no esté aprobada no suspende el Reglamento, que se aplica directamente.
Lo que sigue exactamente igual
El RGPD. El Reglamento de IA no sustituye a la protección de datos: se suma. Pegar datos de clientes en una IA sin base legal y sin contrato con el proveedor era un problema antes del 2 de agosto y lo sigue siendo. En qué se puede meter en la IA y qué no.
La responsabilidad por lo que la IA se inventa. Si un correo con un dato falso sale con tu firma, es tuyo. Ninguna fecha cambia eso, y la IA se inventa cosas con total seguridad.
Lo que no conviene delegar. Decidir sobre personas, responder a clientes sin revisión, cualquier cosa con consecuencias legales. Está en qué no delegar a la IA.
Lista de comprobación para una pyme
- Inventario: qué herramientas de IA se usan en la empresa, quién y para qué. Casi siempre son más de las que constan en alguna licencia.
- Formación con evidencia: quién se formó, en qué, cuándo, con qué contenido. Un certificado por persona y el registro de finalización.
- Chatbots identificados: si hay uno de cara al cliente, que diga que es IA.
- Contenido publicado revisado y firmado por alguien, si se genera con IA.
- Ningún uso de alto riesgo sin saberlo: repasar RRHH sobre todo. Si lo hay, supervisión humana, información a la plantilla y registros, con el 2 de diciembre de 2027 en el calendario.
- Política de datos de dos folios: qué se puede pegar y qué no, y con qué cuenta.
Por dónde empezar
Por lo único de la lista que es exigible desde hace año y medio, que depende sólo de ti y que además mejora el trabajo diario: formar a quien usa IA y guardarte la evidencia. El resto de obligaciones cuestan dinero y no devuelven nada; ésta cumple y encima sirve.
Si quieres que te planteemos cómo encajaría en tu equipo según las herramientas que ya usáis, cuéntanoslo en la página de empresas. El panorama completo de la normativa, con lo que aplica según lo que hagas, está en qué normativa de IA afecta a tu empresa.
Preguntas frecuentes
¿Qué cambió el 2 de agosto de 2026 con el AI Act?
Pasaron a aplicarse las obligaciones de transparencia: identificar chatbots, etiquetar contenido y deepfakes generados por IA. Las de los sistemas de alto riesgo del anexo III, que iban a aplicarse ese mismo día, se aplazaron al 2 de diciembre de 2027 por el Ómnibus digital aprobado en julio. La formación del personal ya era obligatoria desde febrero de 2025.
¿Mi empresa está afectada si sólo usa ChatGPT o Claude para redactar?
Sí, como responsable del despliegue: debe formar a quien los usa (artículo 4) y, si publica contenido generado por IA sobre asuntos de interés público, revisarlo y firmarlo o indicar que es de IA. No está en alto riesgo salvo que use la IA para decidir sobre personas, créditos o similares.
¿Usar IA para seleccionar personal es de alto riesgo?
Sí. Filtrar currículos, evaluar candidatos o decidir ascensos con IA está en el anexo III. Exige supervisión humana real, informar a los trabajadores y conservar registros, con obligaciones exigibles desde el 2 de diciembre de 2027. Redactar ofertas o comunicaciones con IA no es alto riesgo.
¿Quién inspecciona el cumplimiento en España?
La AESIA, Agencia Española de Supervisión de la Inteligencia Artificial, junto con las autoridades sectoriales que correspondan (por ejemplo, la de protección de datos). Su ámbito incluye a cualquier empresa que use IA, no sólo a las tecnológicas.
¿Se ha aplazado el AI Act?
No en su conjunto. El Ómnibus digital (Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026) aplaza sólo las obligaciones de alto riesgo: las del anexo III al 2 de diciembre de 2027 y las de productos regulados al 2 de agosto de 2028. La formación (art. 4), las prácticas prohibidas y la transparencia se aplican en sus fechas originales.