La inteligencia artificial (IA) está revolucionando múltiples sectores, pero su uso debe estar regulado para garantizar la seguridad, transparencia y derechos fundamentales. En este artículo, te ofrecemos una guía para cumplir el AI Act paso a paso y te explicamos cómo cumplir la Ley de Inteligencia Artificial en las empresas.
Contenido del artículo
Empresas obligadas a cumplir la Ley de Inteligencia Artificial
La normativa sobre IA puede alcanzar a cualquier empresa que desarrolle, comercialice o utilice sistemas de inteligencia artificial, pero las obligaciones concretas dependen del papel que juega la empresa y del nivel de riesgo de cada sistema: la mayoría de los usos de riesgo mínimo solo exigen alfabetización, respetar las prácticas prohibidas y transparencia cuando corresponda.
El uso de la IA sigue creciendo: el acceso de los trabajadores a herramientas de IA aumentó un 50% en el último año, según los últimos estudios de Deloitte.
- Proveedores (Providers): Son las empresas que desarrollan o comercializan un sistema de IA bajo su propia marca comercial. Asumen la carga legal más pesada del reglamento, especialmente cuando el sistema es de alto riesgo: en ese caso deben superar una evaluación de conformidad, obtener el marcado CE de conformidad y mantener un sistema permanente de gestión de riesgos antes de lanzar su tecnología al mercado. Para sistemas de riesgo limitado o mínimo, sus obligaciones se reducen a la transparencia técnica que corresponda. Puedes consultar al detalle las obligaciones de los proveedores de IA.
- Desplegadores (Deployers): Son las empresas u organizaciones que integran y utilizan software de IA de terceros para el desarrollo de su actividad profesional cotidiana. Aunque no han programado la herramienta, tienen obligaciones propias cuando el sistema es de alto riesgo: usarlo conforme a las instrucciones del proveedor, asignar la supervisión humana (artículo 14 del AI Act) a personas competentes y formadas, monitorizar su funcionamiento y conservar determinados registros. La supervisión es proporcionada al riesgo y al contexto: la norma no exige vigilancia constante de cualquier IA. Para el resto de herramientas, seguir las instrucciones del fabricante es una buena práctica y, en su caso, una obligación contractual.
- Importadores y Distribuidores: El importador introduce en el mercado de la UE sistemas de un proveedor establecido fuera de la Unión; el distribuidor los comercializa dentro de la cadena de suministro, sean de origen europeo o no. En los sistemas de alto riesgo actúan como filtro de control: deben verificar que el proveedor haya cumplido la normativa, cuente con la documentación técnica en regla y disponga de los registros obligatorios.
Si tu empresa usa IA de cualquier forma, lo primero es saber si necesitas cumplir la Ley de IA: comprueba si la Ley de IA es obligatoria en tu caso. En estas guías te explicamos cómo aplicar ley IA en pymes y para los autónomos, y sus obligaciones específicas, adaptadas a su tamaño.
El cumplimiento de la Ley de IA en empresas está íntimamente relacionado con el cumplimiento de la normativa de protección de datos (RGPD y LOPDGDD). Contacta con Atico34 para recibir asesoramiento sobre la Ley de IA.
Pasos para cumplir con la Ley de IA en tu empresa
El cumplimiento normativo de la Ley de inteligencia Artificial requiere una estrategia bien definida. Si te preguntas qué hacer para cumplir la Ley de IA, a continuación te presentamos una guía detallada con los pasos que deben dar las empresas para cumplir con la Ley de IA. En esta guía nos centramos en los desplegadores, es decir, en todas aquellas empresas que usan software con IA de terceros en su día a día.

Pasos para cumplir con la Ley de IA en tu empresa
Paso 1: Evaluación del uso de IA en la empresa
El primer paso es identificar cómo se está utilizando la IA dentro de la organización. Es necesario realizar un análisis detallado que incluya:
- Un inventario de todos los sistemas de IA en uso.
- La clasificación de cada sistema según el nivel de riesgo establecido por la normativa.
- La identificación de los datos que estos sistemas procesan y su posible impacto en la privacidad y seguridad de los usuarios.
| Nivel de riesgo | Ejemplo | Obligación |
|---|---|---|
| Riesgo inaceptable | Puntuación social, manipulación subliminal o categorización mediante datos biométricos sensibles. | Sistemas prohibidos en la Unión Europea. |
| Alto riesgo | Determinados usos del artículo 6 y el anexo III en empleo y recursos humanos, educación, crédito de personas físicas, infraestructuras críticas o justicia. No toda IA en esos sectores es de alto riesgo. | El proveedor asume la evaluación de conformidad, la gestión de riesgos, la trazabilidad y la ciberseguridad; el desplegador debe usar el sistema según instrucciones, asignar supervisión humana y monitorizar su funcionamiento. Aplicable desde el 2 de diciembre de 2027. |
| Riesgo limitado | Chatbots, asistentes virtuales, deepfakes y contenidos generados mediante IA. | Avisar de que se interactúa con una IA; el proveedor incorpora el marcado técnico del contenido sintético y quien lo despliega revela los deepfakes y determinados textos de interés público. |
| Riesgo mínimo o nulo | Filtros antispam, videojuegos, sistemas de recomendación y herramientas habituales de oficina. | Sin obligaciones adicionales, aunque pueden aplicarse códigos de conducta voluntarios y existen excepciones a la Ley de IA para determinados usos. |
Este diagnóstico permitirá establecer un plan de acción adecuado para cada sistema. Para cumplir la Ley de IA si usas IA generativa (ChatGPT, Copilot, Gemini) como apoyo en tareas cotidianas, normalmente bastará con la alfabetización del equipo, la transparencia cuando el contenido lo requiera y el control de los datos que se introducen en la herramienta.
Paso 2: Implementación de medidas de transparencia
La transparencia es clave para generar confianza en el uso de la IA. Para cumplir con este requisito, las empresas deben:
- Informar claramente a los usuarios cuando interactúan con una IA, como chatbots y asistentes virtuales.
- Revelar los deepfakes y determinados textos de interés público generados con IA; el marcado técnico del contenido sintético corresponde al proveedor de la herramienta.
- Facilitar explicaciones cuando la ley lo exige: el artículo 86 del AI Act reconoce el derecho a explicación en determinadas decisiones apoyadas en sistemas de alto riesgo con efectos jurídicos o significativos, y el RGPD añade garantías frente a decisiones exclusivamente automatizadas.
Paso 3: Asegurar la protección de datos y la seguridad
Cumplir con la Ley de IA implica garantizar que los sistemas de inteligencia artificial respeten la normativa de protección de datos. Para ello, las empresas deben:
- Implementar medidas de seguridad informática y gobernanza de datos proporcionadas al riesgo del tratamiento, que protejan los datos frente a ciberataques (el cifrado es una medida recomendable, no una exigencia automática).
- Asegurar que los datos personales utilizados por la IA se tratan bajo una base jurídica válida del artículo 6 del RGPD: consentimiento, contrato, obligación legal o interés legítimo, entre otras.
- Minimizar la recopilación de datos y garantizar su almacenamiento seguro.
Paso 4: Supervisión y auditorías periódicas
Para garantizar un uso ético y legal de la IA, es recomendable establecer una auditoría de cumplimiento de la Ley de IA periódica que incluya:
- Evaluaciones periódicas para detectar sesgos en los algoritmos.
- Análisis de impacto cuando la norma lo exige: la evaluación de impacto en derechos fundamentales afecta a categorías concretas de desplegadores de alto riesgo, como las administraciones públicas, y la EIPD del RGPD procede cuando el tratamiento puede entrañar alto riesgo.
- Revisión constante de los modelos de IA para evitar posibles fallos o decisiones injustas.
Documentar estas revisiones y aplicar medidas correctivas ante cualquier irregularidad es la mejor evidencia de diligencia ante las autoridades de cumplimiento de la Ley de IA.
Paso 5: Capacitación y formación interna
El éxito al cumplir la normativa de IA en la empresa depende en gran parte de la alfabetización del equipo. El artículo 4 del AI Act exige adoptar medidas adaptadas al personal, el contexto y los riesgos, sin imponer un curso, certificado ni número de horas concreto. Las empresas deben:
- Adoptar medidas de alfabetización en IA para quienes usan estos sistemas: formación, guías u otras acciones, conservando registros de lo realizado.
- Establecer protocolos internos que regulen el uso de la IA dentro de la organización (medida de gobernanza recomendable).
- Adherirse o crear un código de conducta que guíe el uso responsable de la IA: son voluntarios según el artículo 95 del AI Act, pero refuerzan la posición de la empresa.
Solución: Atico34 AI Governance permite cumplir la Ley IA fácilmente. Puedes registrar todos los sistemas de inteligencia artificial utilizados en la empresa, identificar qué personas o departamentos los emplean y definir para qué finalidades se utilizan. Con esta información, la plataforma permite conocer en todo momento los riesgos asociados a cada herramienta y las medidas de cumplimiento que deben aplicarse. Además, incorpora itinerarios formativos personalizados que se adaptan automáticamente a los sistemas de IA utilizados por la empresa y a las necesidades específicas de cada empleado o departamento.
Cumplimiento del AI Act según el sector de actividad
La exposición al reglamento varía según la actividad: puedes ampliar cada caso en nuestra guía de la Ley de IA por sectores.
- Turismo: Las empresas del sector turístico deberán cumplir el reglamento principalmente en la transparencia de sus asistentes virtuales o chatbots de reserva, informando al cliente de que interactúa con una máquina, y asegurando que las herramientas de IA que fijan precios dinámicos no caigan en prácticas comerciales engañosas o discriminatorias.
- Comercio: Los comercios y las tiendas digitales tendrán prohibido usar sistemas de IA que manipulen subliminalmente el comportamiento de compra del cliente; además, si emplean algoritmos para evaluar de forma automatizada el rendimiento laboral de sus dependientes o cajeros, ese uso entra en la categoría de alto riesgo del anexo III y activa las obligaciones del desplegador: supervisión humana, uso según instrucciones y conservación de registros.
- Automoción, talleres y posventa: Por ejemplo, si un taller utiliza herramientas avanzadas de IA para el diagnóstico automatizado de averías complejas u optimización de sistemas de seguridad del vehículo, la empresa debe asegurarse de que sus mecánicos tengan la formación técnica necesaria (alfabetización en IA) para supervisar y validar el criterio del algoritmo antes de dar el coche por reparado.
- Construcción: Las constructoras deberán vigilar que los sistemas de IA utilizados como componentes de seguridad en la gestión de infraestructuras críticas y en la seguridad de las obras cumplan con los estándares de alto riesgo, implementando sólidas medidas de ciberseguridad y registros técnicos para evitar fallos algorítmicos que pongan en peligro la integridad física de los operarios o las estructuras.
- Logística: Las empresas de transporte y reparto que optimicen sus rutas mediante IA operarán generalmente bajo el nivel de riesgo mínimo, pero si usan sistemas algorítmicos para monitorear el comportamiento, los horarios o el rendimiento de sus repartidores en el trabajo, ese uso pasa a ser de alto riesgo y requerirá supervisión humana proporcionada al riesgo, asignada a personas competentes.
- Tecnologías de la Información (TIC): El sector tecnológico asume el rol de proveedor principal, lo que significa que las empresas tecnológicas cargan con la mayor responsabilidad legal de la ley cuando sus sistemas son de alto riesgo: deben clasificar correctamente el riesgo de las herramientas de IA que programan para terceros, realizar las evaluaciones de conformidad obligatorias y crear la documentación técnica que exige la Unión Europea.
- Sector financiero: Las empresas del sector finanzas como bancos o aseguradoras entran de lleno en la categoría de alto riesgo al utilizar IA para evaluar la solvencia crediticia de particulares o calcular el riesgo de pólizas de seguros de vida y salud. Están obligados por ley a mitigar cualquier sesgo discriminatorio en sus algoritmos, garantizar la trazabilidad de los datos y permitir que un humano revise cualquier denegación de crédito.
- Sanidad: Al tratar con la vida de las personas, el uso de IA en Sanidad para el diagnóstico médico, la cirugía asistida o el triaje de urgencias médicas se regula estrictamente como alto riesgo cuando el sistema es un producto sanitario sujeto a evaluación de conformidad o un componente de seguridad. Los hospitales y laboratorios deben exigir a sus proveedores el marcado CE y vigilar que el personal médico mantenga siempre el control y la decisión final sobre el paciente.
Checklist de cumplimiento del AI Act en 10 pasos
| Qué supervisar | Acción | Checklist |
|---|---|---|
| Inventario de sistemas de IA | Registra en un documento (una hoja de cálculo basta) todas las herramientas de IA que la empresa desarrolla, vende o utiliza. | |
| Rol legal de la empresa | Define si actúas como proveedor, desplegador o importador en cada sistema de IA. | |
| Nivel de riesgo | Clasifica cada sistema como de riesgo inaceptable, alto, limitado o mínimo, según los usos del artículo 6 y el anexo III. | |
| Prácticas de IA prohibidas | Retira cualquier sistema que incurra en las prácticas prohibidas de la Ley de IA: puntuación social, manipulación subliminal o categorización biométrica no autorizada. | |
| Transparencia frente al usuario | Informa cuando una persona interactúe con una IA y revela los deepfakes y determinados textos de interés público generados artificialmente. | |
| Alfabetización en IA | Adopta medidas adaptadas al puesto y los riesgos (formación, guías) sobre el uso seguro de la IA, sus límites y sus posibles sesgos, y conserva registros. | |
| Supervisión humana | En sistemas de alto riesgo, asigna a personas competentes la revisión de las decisiones críticas, siguiendo las medidas indicadas por el proveedor. | |
| Datos utilizados por la IA | Comprueba que los datos cumplen el RGPD, se tratan bajo una base jurídica válida y no presentan sesgos discriminatorios. | |
| Garantías de los proveedores | Solicita las instrucciones de uso y la información necesaria para operar el sistema y, en alto riesgo, el marcado CE. | |
| Gestión de fallos e incidentes | Establece una vía interna para detectar y comunicar riesgos e incidentes graves: en sistemas de alto riesgo, el desplegador debe informar al proveedor y a las autoridades. |
El cumplimiento de la Ley de Inteligencia Artificial en España es un desafío, pero también una oportunidad para las empresas: evita las sanciones y multas de la Ley de IA y genera confianza. Adoptar medidas de transparencia, seguridad y supervisión es clave para garantizar un uso ético y legal de la IA.
Siguiendo esta guía, las empresas podrán garantizar el cumplimiento normativo de la IA, generar confianza en sus clientes y usuarios, y consolidar un futuro en el que la inteligencia artificial sea un motor de crecimiento responsable.
- Objetivos de la Ley de IA
- Quién está obligado a cumplir la Ley de IA
- Exentos de cumplir la Ley de IA
- Cómo cumplir la Ley de IA
- Documentación necesaria
- Aplicación de la Ley de IA por sectores
- Autoridades reguladoras
- Prácticas prohibidas
- Sanciones y multas
- Asesoramiento sobre la Ley de IA
- Cómo afecta a chatbots y asistentes virtuales
- Ley de IA para pymes
- Ley de IA para autonomos
- Auditoría Ley de IA
- Cómo afecta a proveedores de IA
- Sistemas de alto riesgo
