El AI Act es obligatorio y de aplicación directa en toda la Unión Europea desde el 1 de agosto de 2024, con exigibilidad progresiva: las prohibiciones y la alfabetización en IA se aplican desde febrero de 2025, las obligaciones de transparencia desde el 2 de agosto de 2026 y los sistemas de alto riesgo desde diciembre de 2027 y agosto de 2028, tras el aplazamiento aprobado por el Ómnibus digital. Afecta a proveedores, responsables del despliegue, importadores, distribuidores y fabricantes, incluidos operadores establecidos fuera de la UE en determinados supuestos.
Para entender el marco completo, consulta nuestra guía de la Ley de IA en España. Si ya sabes que te afecta, revisa nuestra guía práctica: como cumplir la Ley de IA en la empresa.
Contenido del artículo
- ¿Es obligatoria la Ley de Inteligencia Artificial?
- Calendario de aplicación del AI Act
- ¿Quién está obligado a cumplir el AI Act?
- Cómo saber si la Ley de IA se aplica a mi organización
- ¿La Ley de IA afecta a empresas que solo utilizan herramientas de terceros?
- ¿Se aplica a pymes y autónomos?
- Aplicación a empresas establecidas fuera de la UE
- Excepciones y usos excluidos
- ¿Qué ocurre si la Ley de IA se aplica a mi empresa?
- Preguntas frecuentes
- ¿Está ya en vigor la Ley de IA?
- ¿Cuándo se aplica a los sistemas de alto riesgo?
- ¿Quién se considera proveedor?
- ¿Quién es responsable del despliegue?
- ¿Una empresa que solo usa ChatGPT debe cumplir el AI Act?
- ¿El AI Act afecta a autónomos?
- ¿Se aplica a empresas de fuera de Europa?
- ¿Qué usos están excluidos?
- ¿La ley española ya está aprobada definitivamente?
- Fuentes oficiales
¿Es obligatoria la Ley de Inteligencia Artificial?
Sí. El Reglamento (UE) 2024/1689 o AI Act es un reglamento europeo y, como tal, tiene aplicación directa en España: no necesita transposición ni una ley nacional que lo active. La obligatoriedad de la Ley de Inteligencia Artificial no depende, por tanto, de la norma española.
Ahora bien, que esté en vigor desde el 1 de agosto de 2024 no significa que todas sus disposiciones fueran exigibles desde el primer día: la aplicación es progresiva, según la materia y el tipo de sistema. El proyecto de ley español (la futura Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, en tramitación parlamentaria) desarrolla las autoridades, la supervisión y el régimen sancionador nacional, pero no es lo que hace obligatorio el AI Act.
Calendario de aplicación del AI Act
El calendario original fue modificado por el Reglamento (UE) 2026/1744 (Ómnibus digital sobre IA), en vigor desde el 27 de julio de 2026, que aplaza los requisitos de los sistemas de alto riesgo pero mantiene el resto de hitos. El aplazamiento responde, en parte, a un déficit de infraestructura: solo 8 de los 27 Estados miembros habían designado su autoridad nacional competente en marzo de 2026.
| Fecha | Qué se aplica |
|---|---|
| 1 de agosto de 2024 | Entrada en vigor del AI Act. |
| 2 de febrero de 2025 | Disposiciones generales, prácticas de IA prohibidas y obligación de alfabetización en IA. |
| 2 de agosto de 2025 | Reglas de gobernanza y obligaciones para los modelos de IA de uso general (GPAI). |
| 2 de agosto de 2026 | Aplicación general del Reglamento: obligaciones de transparencia (art. 50) y puesta en marcha de las autoridades de vigilancia del mercado. |
| 2 de diciembre de 2026 | Nueva prohibición de generar contenido sexual e íntimo no consentido mediante IA; fin del plazo para que los sistemas de IA generativa comercializados antes de agosto de 2026 incorporen el marcado del contenido artificial. |
| 2 de agosto de 2027 | Plazo para que los Estados miembros establezcan los espacios controlados de pruebas (sandboxes). |
| 2 de diciembre de 2027 | Requisitos de los sistemas de alto riesgo del anexo III (empleo, crédito, educación, biometría, servicios esenciales) y evaluación de impacto sobre derechos fundamentales. |
| 2 de agosto de 2028 | Requisitos de los sistemas de alto riesgo del anexo I (IA como componente de seguridad de productos regulados). |
La tabla marca las fechas; esto es lo que cada hito exige en la práctica y a quién:
Qué es obligatorio el 2 de agosto de 2026: prohibiciones, alfabetización, modelos de uso general y transparencia
- Transparencia y etiquetado (art. 50), desde el 2 de agosto de 2026: los sistemas que se comunican con personas (chatbots, asistentes virtuales, voicebots) deben revelar su condición de IA desde la primera interacción, salvo que resulte evidente; los proveedores de IA generativa deben marcar sus salidas (texto, imagen, audio y vídeo) en formato legible por máquina, con plazo hasta el 2 de diciembre de 2026 para los sistemas ya comercializados; quien difunda deepfakes debe declarar su origen artificial; los textos informativos de interés público generados por IA deben identificarse como tales, salvo revisión humana con responsabilidad editorial; y los sistemas permitidos de reconocimiento de emociones o categorización biométrica deben informar a las personas expuestas. La AESIA recoge unas preguntas y respuestas oficiales sobre el artículo 50.
- Modelos de IA de uso general, desde el 2 de agosto de 2025: sus proveedores deben mantener documentación técnica del modelo, una política de respeto de los derechos de autor y un resumen público de los datos de entrenamiento; los modelos con riesgo sistémico añaden evaluaciones y notificación de incidentes graves. Este bloque afecta a quien desarrolla los modelos, no a la empresa que los utiliza.
- Prácticas prohibidas (art. 5), desde el 2 de febrero de 2025: ningún operador puede comercializar ni utilizar las prácticas de IA prohibidas, como la puntuación social, la manipulación con perjuicio significativo o el reconocimiento de emociones en el trabajo. Afecta a todos los roles y concentra las sanciones máximas del Reglamento.
- Alfabetización en IA (art. 4), desde el 2 de febrero de 2025: proveedores y responsables del despliegue deben adoptar medidas que apoyen la formación del personal que opera o utiliza sistemas de IA: instrucciones de uso, pautas internas y formación adaptada al contexto técnico y al puesto. Tras el Ómnibus es una obligación de medios: no exige certificaciones oficiales, ni un temario concreto, ni garantizar un nivel determinado por persona, y tampoco obliga a nombrar un “responsable de IA” o AI Officer. Sí conviene poder acreditar las medidas adoptadas, porque su supervisión corresponde a las autoridades de vigilancia desde agosto de 2026.
Desde el 2 de agosto de 2026 operan también las autoridades de vigilancia del mercado, con lo que el cumplimiento de todos estos bloques pasa a ser supervisable de forma efectiva.
Qué queda para 2027 y 2028: el régimen de alto riesgo
El bloque aplazado por el Ómnibus es el más denso del Reglamento. Desde el 2 de diciembre de 2027 (anexo III) y el 2 de agosto de 2028 (anexo I) serán exigibles los requisitos de los sistemas de alto riesgo: para los proveedores, gestión de riesgos, gobernanza de datos, documentación técnica, registros de actividad, supervisión humana y robustez; para los responsables del despliegue, el uso conforme a las instrucciones, la vigilancia del sistema y, en determinados casos, la evaluación de impacto sobre derechos fundamentales. El detalle de cada requisito y cómo implantarlo está en la guía de obligaciones enlazada al inicio de este artículo.
No todos los hitos afectan a todas las empresas: cada organización solo debe atender a las fechas de las obligaciones que correspondan a su rol y a sus sistemas.
El AI Act está en vigor desde el 1 de agosto de 2024 y se aplica por fases: prohibiciones y alfabetización desde febrero de 2025, transparencia desde el 2 de agosto de 2026 y sistemas de alto riesgo desde diciembre de 2027 (anexo III) y agosto de 2028 (anexo I), tras el aplazamiento del Reglamento (UE) 2026/1744.
¿Quién está obligado a cumplir el AI Act?
La norma organiza a los sujetos obligados por roles jurídicos, no por sectores ni tamaños. El rol determina qué obligaciones corresponden y desde qué fecha:
| Rol | Descripción | Ejemplo |
|---|---|---|
| Proveedor | Desarrolla un sistema de IA o lo comercializa con su nombre o marca. | Empresa que vende una herramienta de selección de personal con IA. |
| Responsable del despliegue | Utiliza profesionalmente un sistema de IA bajo su autoridad. | Empresa que usa IA para evaluar candidatos. |
| Importador | Introduce en la UE sistemas procedentes de terceros países. | Distribuidor europeo de una solución estadounidense. |
| Distribuidor | Comercializa un sistema dentro de la cadena de suministro. | Empresa que revende software de IA. |
| Fabricante de producto | Integra IA en un producto comercializado con su marca. | Fabricante de dispositivos médicos con IA incorporada. |
| Representante autorizado | Representa en la UE a un proveedor establecido fuera de la Unión. | Entidad designada por un desarrollador no europeo. |
| Proveedor de modelos de IA de uso general | Desarrolla modelos utilizables en múltiples tareas. | Empresa que desarrolla un modelo fundacional. |
| Organismo público | Despliega sistemas de IA en servicios o procedimientos públicos. | Administración que automatiza la tramitación de expedientes. |
Una misma organización puede acumular varios roles a la vez: por ejemplo, ser responsable del despliegue de una herramienta contratada y proveedora de un sistema desarrollado internamente.
Empresas están obligadas a cumplir el AI Act
La aplicación no depende principalmente del tamaño de la empresa. Los factores que determinan si una organización está incluida y con qué alcance son:
- Su rol en la cadena de valor (proveedor, responsable del despliegue, importador, distribuidor…).
- El tipo de sistema de IA utilizado o comercializado.
- La finalidad para la que se utiliza.
- El nivel de riesgo del sistema según el Reglamento.
- El territorio en el que se comercializa o utiliza.
- El efecto de los resultados del sistema dentro de la UE.
- Las exclusiones aplicables (militar, investigación, uso personal).
Conviene evitar el atajo de “toda empresa que use IA debe cumplir toda la Ley de IA”: una empresa que usa IA en su actividad profesional puede ser responsable del despliegue, pero las obligaciones concretas dependerán del sistema, su finalidad y su nivel de riesgo. El margen de adaptación, en todo caso, se agota: según un estudio de Entelgy publicado en julio de 2026, el 31,7 % de los CEOs de grandes empresas españolas reconocía no haber implementado aún medidas ante las obligaciones de transparencia del 2 de agosto.
Cómo saber si la Ley de IA se aplica a mi organización
Este árbol de decisión ordena el análisis:
- ¿La organización desarrolla, comercializa, importa, distribuye o utiliza profesionalmente un sistema de IA?
- ¿El sistema se introduce en el mercado o se utiliza en la UE?
- ¿Sus resultados se utilizan o producen efectos relevantes en la UE?
- ¿El uso encaja en alguna exclusión (personal, militar, investigación científica)?
- ¿Cuál es el rol de la organización respecto a cada sistema?
- ¿Qué categoría de riesgo y finalidad tiene el sistema?
- ¿Qué fecha de aplicación corresponde a esas obligaciones?
Una respuesta afirmativa a las primeras preguntas no implica cumplir todas las obligaciones del Reglamento: solo abre el análisis de rol, riesgo y calendario. Esta matriz resume situaciones habituales:
| Situación | Rol probable | ¿Puede aplicarse? | Siguiente análisis |
|---|---|---|---|
| Desarrollo y venta de software de IA | Proveedor | Sí | Tipo y riesgo del sistema |
| Uso de IA para selección laboral | Responsable del despliegue | Sí | Régimen de alto riesgo |
| Uso personal de IA | Particular | Generalmente excluido | Confirmar que la finalidad no es profesional |
| Reventa de soluciones extranjeras | Importador o distribuidor | Sí | Posición en la cadena de suministro |
| Investigación sin comercialización | Investigación | Puede estar excluida | Revisar las condiciones de la exclusión |
¿La Ley de IA afecta a empresas que solo utilizan herramientas de terceros?
Sí, pueden actuar como responsables del despliegue, aunque el alcance de sus obligaciones varía mucho según el uso. No es lo mismo:
- Uso profesional de herramientas generales, como emplear ChatGPT para redactar borradores: activa deberes básicos, como las medidas de alfabetización del personal.
- Integración de IA en procesos internos, como la automatización de flujos administrativos.
- Uso en interacción con personas, como un chatbot de atención al cliente o la generación de contenido publicitario: añade deberes de transparencia desde agosto de 2026.
- Uso en decisiones que afectan a personas mediante sistemas de IA de alto riesgo, como el filtrado de currículums o la puntuación crediticia: activará el régimen más exigente cuando se aplique (diciembre de 2027).
- Utilización puramente personal, que queda fuera del Reglamento.
¿Se aplica a pymes y autónomos?
Sí. El tamaño no genera una exención general: una pyme o un autónomo pueden ser proveedores o responsables del despliegue como cualquier otra organización. El Reglamento contempla medidas de proporcionalidad y apoyo específicas (documentación simplificada, sanciones adaptadas, acceso preferente a sandboxes), y el Ómnibus digital las ha reforzado. La aplicación concreta depende, como en el resto de los casos, del sistema y de su finalidad. Lo desarrollamos en la guía sobre la aplicación de la Ley de IA a pymes.
Aplicación a empresas establecidas fuera de la UE
El AI Act tiene alcance extraterritorial en los supuestos previstos por su artículo 2. Están incluidos:
- Los proveedores que introducen sistemas o modelos en el mercado de la UE, con independencia de dónde estén establecidos.
- Los responsables del despliegue establecidos en la UE, aunque el sistema proceda de un tercer país.
- Los proveedores y responsables del despliegue situados fuera de la UE cuando la información de salida generada por el sistema se utiliza en la Unión, en los términos del Reglamento.
- Los proveedores de terceros países que, en determinados casos, deben designar un representante autorizado establecido en la UE.
El criterio no es que “la IA impacte en una persona europea” en abstracto, sino que concurra uno de estos supuestos jurídicos: comercialización, puesta en servicio o utilización de los resultados dentro de la Unión. Con ello se evita eludir la norma trasladando el desarrollo o la operación a terceros países.
Excepciones y usos excluidos
El artículo 2 del AI Act excluye de su ámbito, con condiciones que conviene revisar caso a caso:
- Los sistemas utilizados con fines exclusivamente militares, de defensa o seguridad nacional. Si el mismo sistema se destina además a usos civiles, la exclusión deja de operar.
- El uso personal no profesional por personas físicas.
- Los sistemas y modelos desarrollados y puestos en servicio con la investigación y el desarrollo científicos como única finalidad. No es una exención absoluta: si el sistema se comercializa o se usa en servicios reales, el Reglamento aplica.
- Las actividades de investigación, prueba y desarrollo previas a la comercialización, dentro de los límites legales; las pruebas en condiciones reales sí tienen reglas propias.
- Los sistemas publicados bajo licencias libres y de código abierto, salvo que constituyan prácticas prohibidas, sistemas de alto riesgo o queden sujetos a los deberes de transparencia.
- Las actividades de autoridades públicas de terceros países y organizaciones internacionales en el marco de acuerdos de cooperación policial o judicial con la UE, cuando existan garantías adecuadas.
El análisis detallado de cada supuesto está en la página de excepciones de la Ley de IA.
¿Qué ocurre si la Ley de IA se aplica a mi empresa?
El resultado de este análisis no es una lista única de tareas, sino un punto de partida en cinco pasos:
- Identificar el rol de la organización respecto a cada sistema.
- Inventariar los sistemas de IA en uso o en desarrollo, con la documentación exigible asociada.
- Determinar el nivel de riesgo de cada sistema.
- Comprobar la fecha de aplicación que corresponde a cada obligación según el calendario.
- Consultar las obligaciones asociadas a cada combinación de rol y riesgo, en la guía de obligaciones enlazada al inicio de este artículo.
Si tras el análisis tu organización está incluida, los abogados especializados de Atico34 ofrecen asesoramiento en la adaptación a la Ley de IA.
Preguntas frecuentes
¿Está ya en vigor la Ley de IA?
Sí. El AI Act está en vigor desde el 1 de agosto de 2024 y es directamente aplicable en toda la UE. Sus obligaciones, no obstante, se aplican de forma escalonada entre 2025 y 2028, según la materia y el tipo de sistema.
¿Cuándo se aplica a los sistemas de alto riesgo?
Tras el Reglamento (UE) 2026/1744, desde el 2 de diciembre de 2027 para los sistemas del anexo III (empleo, crédito, educación, biometría) y desde el 2 de agosto de 2028 para los del anexo I (IA integrada en productos regulados).
¿Quién se considera proveedor?
Quien desarrolla un sistema o modelo de IA, o lo manda desarrollar, y lo introduce en el mercado o lo pone en servicio con su propio nombre o marca, sea a título oneroso o gratuito.
¿Quién es responsable del despliegue?
La persona física o jurídica, autoridad u organismo que utiliza un sistema de IA bajo su propia autoridad, salvo cuando el uso es personal y no profesional. Es el rol típico de una empresa que contrata herramientas de IA de terceros.
¿Una empresa que solo usa ChatGPT debe cumplir el AI Act?
El uso profesional la sitúa como responsable del despliegue, pero con obligaciones limitadas: adoptar medidas de alfabetización del personal y, si el contenido o la interacción llega a terceros, los deberes de transparencia. No activa por sí solo el régimen de alto riesgo.
¿El AI Act afecta a autónomos?
Sí, cuando usan o comercializan sistemas de IA en su actividad profesional: el criterio es el rol y la finalidad, no la forma jurídica ni el tamaño. El uso estrictamente personal queda excluido. Revisa tus obligaciones en nuestra: guía de cumplimiento para autónomos.
¿Se aplica a empresas de fuera de Europa?
Sí, cuando introducen sistemas o modelos en el mercado de la UE o cuando la información de salida de sus sistemas se utiliza en la Unión, en los supuestos del artículo 2. En ciertos casos deben designar un representante autorizado establecido en la UE.
¿Qué usos están excluidos?
Los fines exclusivamente militares, de defensa o seguridad nacional; el uso personal no profesional; la investigación científica como única finalidad; determinadas actividades previas a la comercialización; y ciertos sistemas de código abierto, siempre dentro de las condiciones del artículo 2.
¿La ley española ya está aprobada definitivamente?
No. Es un proyecto de ley orgánica en tramitación parlamentaria: el Consejo de Ministros lo aprobó el 26 de mayo de 2026 y el Congreso lo publicó el 12 de junio de 2026. Su aprobación no condiciona la obligatoriedad del AI Act, que ya es directamente aplicable.
Fuentes oficiales
- Reglamento (UE) 2024/1689 (AI Act)
- Reglamento (UE) 2026/1744 (Ómnibus digital sobre IA)
- Calendario oficial de aplicación del AI Act (Comisión Europea)
- Proyecto de Ley Orgánica publicado por el Congreso de los Diputados
- Agencia Española de Supervisión de la Inteligencia Artificial (AESIA)
Última actualización: 28 de julio de 2026. Redactado y revisado por el departamento de abogados expertos en IA de Atico34. Criterio de revisión: legislación vigente (Reglamento (UE) 2024/1689, RGPD, LOPDGDD), documentación oficial del Congreso de los Diputados y fuentes institucionales de la Comisión Europea, AESIA y AEPD.
- Objetivos de la Ley de IA
- Quién está obligado a cumplir la Ley de IA
- Exentos de cumplir la Ley de IA
- Cómo cumplir la Ley de IA
- Documentación necesaria
- Aplicación de la Ley de IA por sectores
- Autoridades reguladoras
- Prácticas prohibidas
- Sanciones y multas
- Asesoramiento sobre la Ley de IA
- Cómo afecta a chatbots y asistentes virtuales
- Ley de IA para pymes
- Ley de IA para autonomos
- Auditoría Ley de IA
- Cómo afecta a proveedores de IA
- Sistemas de alto riesgo
