Cumplimiento del Reglamento Europeo de IA: el 2 de agosto de 2026 empiezan las multas GPAI

El Reglamento Europeo de IA (EU AI Act, Reglamento UE 2024/1689) ya obliga. Desde el 2 de febrero de 2025 es obligatoria la alfabetización en IA (Art. 4) y están prohibidas las prácticas de IA inaceptables. Desde el 2 de agosto de 2025 rigen las obligaciones de los modelos GPAI y el marco de gobernanza. El 2 de agosto de 2026 se activan los requisitos para la IA de alto riesgo del Anexo III y pasan a ser aplicables las multas a los proveedores de modelos GPAI: hasta 35M€ o el 7% de la facturación mundial. Te diagnosticamos el cumplimiento en 2-3 semanas.

  • 35M€ Multa máxima (7% facturación)
Cómo se cumple: inventario, riesgo, controles, evidencia, auditoría y una persona responsable Cada hallazgo actualiza los controles 01 · Inventario Sistemas, datos yriesgos 02 · Riesgo Clasificación yumbrales 03 · Controles Medidas técnicas yorganizativas 04 · Evidencia Registros que lodemuestran 05 · Auditoría Interna y externa 06 · Responsable Una personaresponde
  1. 01 · Inventario Sistemas, datos y riesgos
  2. 02 · Riesgo Clasificación y umbrales
  3. 03 · Controles Medidas técnicas y organizativas
  4. 04 · Evidencia Registros que lo demuestran
  5. 05 · Auditoría Interna y externa
  6. 06 · Responsable Una persona responde
  7. Cada hallazgo actualiza los controles
Scroll

En cifras

El estado de la regulación de IA

Cifras del reglamento que exigen acción ahora.

  • 15M€ Alto riesgo y GPAI O el 3% de la facturación por incumplir obligaciones de alto riesgo o de proveedores GPAI
  • 2 feb 2025 Ya en vigor Alfabetización en IA obligatoria (Art. 4) y prácticas prohibidas
  • 2 ago 2026 Próximo plazo IA de alto riesgo (Anexo III) y multas a proveedores GPAI aplicables

Por qué

Calendario del Reglamento Europeo de IA: plazos ya en vigor

Qué aplica ahora y qué llega el 2 de agosto de 2026.

2 de febrero de 2025 (YA EN VIGOR): alfabetización en IA obligatoria para todo el personal (Art. 4) y prohibición de las prácticas de IA inaceptables (manipulación subliminal, scoring social, vigilancia biométrica masiva). 2 de agosto de 2025 (YA EN VIGOR): obligaciones para los modelos de IA de propósito general (GPAI), marco de gobernanza y régimen general de sanciones. 2 de agosto de 2026 (PRÓXIMO PLAZO): requisitos completos para los sistemas de IA de alto riesgo del Anexo III (gestión de riesgos, calidad de datos, transparencia, supervisión humana, robustez) y las multas a los proveedores de modelos GPAI pasan a ser aplicables. 2 de agosto de 2027: obligaciones para la IA de alto riesgo integrada en productos regulados del Anexo I (maquinaria, dispositivos médicos, juguetes) y para los modelos GPAI comercializados antes del 2 de agosto de 2025.

compliance/eu-ai-act-timeline.yaml
# Calendario EU AI Act (Reglamento UE 2024/1689)
2025-02-02: # YA EN VIGOR
- Alfabetización IA (Art. 4)
- Prácticas prohibidas
2025-08-02: # YA EN VIGOR
- Obligaciones GPAI + gobernanza
2026-08-02: # PRÓXIMO PLAZO
- IA de alto riesgo (Anexo III)
- Multas a proveedores GPAI
2027-08-02:
- Alto riesgo integrado (Anexo I)
  • 2 Plazos en vigor
  • 2 ago 2026 Próximo
  • 35M€ Multa máx.

Qué incluye

Qué incluye nuestro servicio

De inventario a cumplimiento documentado.

  • Formación en alfabetización IA: programa obligatorio (Art. 4) para todo el personal que utiliza o supervisa sistemas de IA
  • Inventario y clasificación de sistemas IA: mapeo de todos los usos de IA y clasificación por nivel de riesgo (mínimo, limitado, alto, inaceptable)
  • Evaluación de riesgo: análisis de impacto en derechos fundamentales para sistemas de alto riesgo conforme al Anexo III
  • Documentación técnica: registro de datos de entrenamiento, métricas de rendimiento, sesgos detectados y medidas de mitigación
  • Preparación para evaluación de conformidad: preparamos tu organización para auditorías de organismos notificados
  • Cumplimiento de chatbots y funcionalidades IA: transparencia, identificación de contenido generado, y derechos de usuario

Definición

¿Qué es el Reglamento Europeo de IA?

El Reglamento Europeo de IA (EU AI Act, Reglamento UE 2024/1689) es la primera regulación integral de inteligencia artificial del mundo. Establece un marco legal basado en el nivel de riesgo de cada sistema de IA: prácticas prohibidas, obligaciones para IA de alto riesgo, requisitos de transparencia, y formación obligatoria en alfabetización IA para todas las organizaciones.

En vigor desde el 1 de agosto de 2024 y de aplicación escalonada, el Reglamento Europeo de IA clasifica los sistemas de IA en cuatro niveles de riesgo: inaceptable (prohibido: scoring social, manipulación subliminal), alto (regulado estrictamente: IA en recursos humanos, crédito, justicia, salud), limitado (obligaciones de transparencia: chatbots, deepfakes) y mínimo (sin obligaciones específicas). Se aplica a cualquier proveedor o deployer de sistemas de IA que operen en el mercado de la UE, independientemente de dónde esté la sede. Complementa al RGPD en protección de datos y establece requisitos específicos para modelos de IA de propósito general (GPAI) como GPT, Claude o Gemini.

Por qué

IA privada: el camino más corto al cumplimiento

Tus datos, tu IA. Imposible de copiar, más fácil de auditar.

Cumplir el Reglamento Europeo de IA es mucho más sencillo cuando controlas el sistema. Una IA privada, con tus datos en tu propia infraestructura (RAG privado, modelos bajo tu control), te da lo que la ley exige: trazabilidad de las decisiones, gobernanza de los datos, transparencia y supervisión humana real. Depender de un SaaS opaco de terceros deja esas obligaciones fuera de tu alcance, porque no ves qué datos entran, cómo se decide ni dónde se procesan. Montamos tu RAG empresarial sobre datos que no salen de tu control y lo acompañamos con consultoría de IA para que la arquitectura y el cumplimiento avancen juntos.

compliance/ia-privada-vs-saas.md
# Control que exige el Reglamento Europeo de IA
IA privada (RAG + modelos propios):
residencia_datos: tu infraestructura
trazabilidad: logs de decisiones
gobernanza_datos: bajo tu control
supervision_humana: integrada
SaaS opaco de terceros:
residencia_datos: desconocida
trazabilidad: limitada
gobernanza_datos: del proveedor
  • Tu control Datos
  • Completa Trazabilidad
  • Más simple Auditoría

Resumen

Resumen ejecutivo

Lo que necesitas saber para actuar.

El Reglamento Europeo de IA ya tiene dos plazos en vigor: desde el 2 de febrero de 2025 es obligatoria la formación en alfabetización IA (Art. 4) y están prohibidas las prácticas de IA inaceptables. Desde el 2 de agosto de 2025, los modelos GPAI tienen obligaciones de transparencia y gobernanza. El 2 de agosto de 2026 es el plazo principal: los sistemas de IA de alto riesgo deben cumplir requisitos completos de gestión de riesgos, calidad de datos, transparencia y supervisión humana, y las multas a los proveedores GPAI pasan a ser aplicables.

Las multas superan a las del RGPD: hasta 35M€ o el 7% de la facturación mundial. Es una ventana corta con presupuesto: quien llegue al plazo con el expediente listo evita sanciones y gana ventaja frente a competidores que aún no se han movido. El punto de partida es el diagnóstico: saber qué sistemas de IA tienes, su nivel de riesgo y qué te falta.

  • 35M€ Multa máxima (7% facturación)
  • 2 ago 2026 Alto riesgo y multas GPAI
  • 2-3 sem Diagnóstico de cumplimiento

Para el CTO

Resumen para CTO / equipo técnico

Requisitos técnicos y framework de cumplimiento.

El Reglamento Europeo de IA exige un sistema de gestión de riesgos continuo para IA de alto riesgo: documentación del dataset de entrenamiento (procedencia, calidad, sesgos), métricas de rendimiento y equidad (fairness), logging de decisiones automatizadas, mecanismos de supervisión humana (human-in-the-loop), y pruebas de robustez ante adversarial attacks, terreno que compartimos con nuestro servicio de ciberseguridad.

Para chatbots y funcionalidades IA visibles al usuario, la ley exige transparencia clara: el usuario debe saber que interactúa con IA, el contenido generado por IA debe identificarse como tal (incluidos deepfakes), y debe existir un mecanismo para solicitar intervención humana. Los modelos GPAI requieren documentación técnica completa incluyendo model cards.

Tecnologías

  • ISO 42001
  • NIST AI RMF
  • EU AI Act
  • RGPD
  • Model Cards
  • AI Risk Registry
  • Fairness Metrics
  • MLflow
  • Inventario automatizado de sistemas IA con clasificación de riesgo
  • Pipeline de monitorización de sesgos y fairness metrics
  • Logging de decisiones automatizadas para trazabilidad
  • Human-in-the-loop para sistemas de alto riesgo
  • Model cards y documentación técnica conforme al Anexo IV

Para quién

¿Es para ti?

El Reglamento Europeo de IA afecta a toda organización que utilice o desarrolle sistemas de IA en el mercado europeo.

Para quién

  • Empresas que usan chatbots, asistentes virtuales o IA generativa en atención al cliente.
  • Organizaciones que usan IA para decisiones de RRHH (selección, evaluación de desempeño).
  • Empresas financieras que usan IA para scoring de crédito o detección de fraude.
  • Cualquier organización que utilice IA y tenga obligación de alfabetización IA (Art. 4).
  • Proveedores de software que integran modelos de IA en sus productos.
  • Empresas de salud que usan IA para diagnóstico, triaje o tratamiento.

Para quién no

  • Sistemas de IA utilizados exclusivamente para investigación científica (exentos).
  • IA de código abierto con riesgo mínimo y sin uso comercial directo.
  • Sistemas de IA puramente militares o de defensa nacional (fuera del alcance del Reglamento Europeo de IA).

Claves

Servicios de cumplimiento del Reglamento Europeo de IA

Paquetes adaptados a cada fase del reglamento.

  1. 01

    Formación en alfabetización IA

    Obligación ya en vigor (Art. 4). Programa formativo adaptado al rol de cada empleado: qué es IA, cómo funciona, riesgos, uso ético, y obligaciones legales. Formato taller presencial o e-learning. Certificación de participación para documentación de cumplimiento.

  2. 02

    Inventario y clasificación de riesgo

    Mapeo completo de todos los sistemas de IA en uso (propios y de terceros). Clasificación por nivel de riesgo según el Anexo III: inaceptable, alto, limitado o mínimo. Identificación de gaps de cumplimiento y hoja de ruta priorizada.

  3. 03

    Evaluación de impacto y documentación

    Para sistemas de alto riesgo: evaluación de impacto en derechos fundamentales, documentación técnica conforme al Anexo IV (datos de entrenamiento, métricas, sesgos, medidas de mitigación), y preparación del expediente de conformidad.

  4. 04

    Gobernanza y monitorización IA

    Diseño e implementación de un programa de gobernanza IA: políticas internas, AI Risk Registry, comité de ética IA, workflows de aprobación para nuevos sistemas, y monitorización continua de rendimiento y equidad.

  5. 05

    Compliance de chatbots y funcionalidades IA

    Auditoría específica de chatbots, asistentes virtuales y funcionalidades de IA generativa: transparencia, identificación de contenido generado por IA, mecanismo de solicitud de intervención humana, y cumplimiento de obligaciones de sistemas de riesgo limitado.

Entregables

Diagnóstico de cumplimiento IA: qué recibes

El punto de partida, entregable en 2-3 semanas.

  • Inventario completo de sistemas de IA (propios y de terceros)
  • Clasificación de cada sistema por nivel de riesgo (Anexo III)
  • Gap analysis frente al Reglamento Europeo de IA
  • Verificación de que ningún sistema entra en prácticas prohibidas
  • Estado de la alfabetización en IA (Art. 4) en tu equipo
  • Plan de acción priorizado con responsables y plazos
  • Sesión de resultados con dirección y equipo técnico
  • Entrega en 2-3 semanas

Inversión

Inversión

Del diagnóstico al programa completo de cumplimiento.

Rangos de referencia según el número de sistemas de IA, su nivel de riesgo y el tamaño de la organización. Siempre menos que una multa del 7% de la facturación.

  • Diagnóstico de cumplimiento IA Empieza aquí

    4.500-9.000 €

    El punto de partida. En 2-3 semanas sabes qué sistemas tienes, su riesgo y qué te falta.

    • Inventario de todos los sistemas de IA (propios y de terceros)
    • Clasificación de riesgo según el Anexo III
    • Gap analysis frente al Reglamento Europeo de IA
    • Plan de acción priorizado con plazos
    • Sesión de resultados con tu equipo
    Solicitar diagnóstico
  • Formación en alfabetización IA

    3.000-6.000 €

    La obligación del Art. 4, ya en vigor. Programa adaptado a cada rol.

    • Contenido por perfil (dirección, técnico, usuario)
    • Taller presencial o e-learning
    • Certificación de participación
    • Material alineado con la Oficina Europea de IA
    Consultar
  • Programa completo de cumplimiento

    15.000-30.000 €

    Para llegar al plazo con el expediente listo.

    • Todo lo del diagnóstico
    • Documentación técnica (Anexo IV)
    • Evaluación de impacto y gobernanza IA
    • Supervisión humana y logging de decisiones
    • Preparación para auditoría y certificación
    Hablar de mi caso

Sin permanencia. Cancelación con 30 días de preaviso.

Cómo trabajamos

Proceso de cumplimiento

De inventario a conformidad documentada.

  1. 01

    Inventario

    Mapeamos todos los sistemas de IA en tu organización: chatbots, modelos predictivos, herramientas de RRHH, scoring, automatizaciones. Incluimos IA de terceros (APIs de OpenAI, Google, Azure AI) que utilizáis.

    Semana 1-2
  2. 02

    Clasificación

    Clasificamos cada sistema por nivel de riesgo según el Anexo III. Identificamos obligaciones específicas: transparencia para riesgo limitado, requisitos completos para alto riesgo, y verificación de que ningún sistema entra en prácticas prohibidas.

    Semana 3-4
  3. 03

    Remediación

    Implementamos las medidas técnicas y organizativas necesarias: documentación técnica, evaluación de impacto, políticas de gobernanza, formación del equipo, mecanismos de supervisión humana, y logging de decisiones.

    Semana 5-12
  4. 04

    Documentación y monitorización

    Preparamos el expediente de conformidad completo: documentación técnica (Anexo IV), evaluación de impacto, registro en la base de datos de la UE (para alto riesgo), y sistema de monitorización continua post-despliegue.

    Continuo

Riesgos y cómo los cubrimos

Riesgos que mitigamos

De la exposición regulatoria a la conformidad verificada.

  1. 01

    Multas por incumplimiento (hasta 35M€ / 7% facturación)

    Mitigación

    Programa completo de cumplimiento: inventario, clasificación, documentación y monitorización. Expediente de conformidad listo para inspección regulatoria.

  2. 02

    Incumplimiento de alfabetización IA (obligación ya en vigor)

    Mitigación

    Programa de formación adaptado a cada rol con certificación de participación. Contenido actualizado conforme a las directrices de la Oficina Europea de IA.

  3. 03

    Sistemas de IA de alto riesgo sin documentar

    Mitigación

    Inventario exhaustivo + documentación técnica conforme al Anexo IV: datos de entrenamiento, métricas de rendimiento, análisis de sesgos, y medidas de mitigación.

  4. 04

    Chatbots y IA generativa sin transparencia

    Mitigación

    Auditoría de todas las interfaces IA: identificación clara de interacción con IA, marcado de contenido generado, y mecanismo de solicitud de intervención humana.

Tecnologías

Frameworks y herramientas

Estándares internacionales de gobernanza IA.

  • ISO 42001
  • NIST AI RMF
  • EU AI Act
  • RGPD
  • Model Cards
  • AI Risk Registry
  • Bias Detection
  • Fairness Metrics
  • MLflow
  • Weights & Biases
  • AI Incident Database
  • ALTAI
  • EN 301 549
  • ISO 27001

La prueba

Experiencia real en IA aplicada y cumplimiento

En Kiwop llevamos años desarrollando e integrando soluciones de IA para empresas: chatbots inteligentes, RAG empresarial, agentes de IA e integración de LLMs. Esta experiencia técnica de primera mano nos permite entender la regulación desde la perspectiva del desarrollador, no solo del consultor legal. Sabemos qué implica cumplir porque construimos los sistemas que deben cumplir.

  • 50+ Proyectos IA entregados
  • 2 Plazos del reglamento en vigor
  • Ago 2026 Próximo plazo del reglamento
  • 2-3 sem Diagnóstico de cumplimiento

Por qué

Reglamento Europeo de IA vs RGPD: qué cambia y qué se acumula

El Reglamento Europeo de IA no sustituye al RGPD: lo complementa.

Si tu organización ya cumple el RGPD, tienes una base, pero el Reglamento Europeo de IA añade requisitos específicos para sistemas de IA que el RGPD no cubre: clasificación de riesgo, documentación técnica del modelo, evaluación de sesgos algorítmicos, supervisión humana obligatoria, y transparencia específica de IA. Las multas del Reglamento Europeo de IA son superiores al RGPD: hasta el 7% de facturación mundial vs 4% del RGPD. Ambas normativas se aplican simultáneamente: un chatbot que procesa datos personales debe cumplir con las dos. Nuestro servicio de ingeniería de privacidad cubre el frente de datos personales.

  • 4% Multa máx. RGPD
  • 7% Multa máx. Reglamento Europeo de IA
  • 35M€ Prácticas prohibidas
  • 15M€ Alto riesgo y GPAI

Preguntas frecuentes

Preguntas frecuentes

Lo que las empresas preguntan sobre el Reglamento Europeo de IA.

¿Qué es el Reglamento Europeo de IA (EU AI Act) y cuándo se aplica?

El Reglamento Europeo de IA (EU AI Act, Reglamento UE 2024/1689) es la primera regulación integral de inteligencia artificial del mundo. Entró en vigor el 1 de agosto de 2024 y se aplica de forma escalonada: 2 de febrero de 2025 (alfabetización IA y prácticas prohibidas), 2 de agosto de 2025 (obligaciones GPAI y gobernanza), 2 de agosto de 2026 (IA de alto riesgo del Anexo III y multas a proveedores GPAI) y 2 de agosto de 2027 (alto riesgo integrado en productos del Anexo I). Aplica a cualquier organización que provea o utilice IA en el mercado de la UE.

¿A quién aplica el Reglamento Europeo de IA?

Aplica a cualquier organización que desarrolle, provea o utilice sistemas de IA en el mercado de la UE, tenga o no su sede en Europa. No distingue por sector ni por tamaño: una pyme que usa un chatbot, un banco que hace scoring de crédito o una empresa de EE.UU. con clientes europeos están dentro. Las obligaciones concretas cambian según tu rol (proveedor o deployer) y el nivel de riesgo del sistema, pero la alfabetización en IA (Art. 4) es transversal a casi todas.

¿Qué pasa el 2 de agosto de 2026?

Se aplican los requisitos completos para los sistemas de IA de alto riesgo del Anexo III: gestión de riesgos, calidad de datos, documentación técnica, supervisión humana y robustez. Además, ese mismo día pasan a ser aplicables las multas a los proveedores de modelos GPAI, cuyas obligaciones rigen desde el 2 de agosto de 2025. Para la IA de alto riesgo integrada en productos regulados del Anexo I, el plazo llega el 2 de agosto de 2027.

¿Cuánto son las multas por incumplir el Reglamento Europeo de IA?

Las multas superan a las del RGPD: hasta 35M€ o el 7% de la facturación anual mundial (la cifra que resulte mayor) por prácticas prohibidas. Para el resto de infracciones, incluidas las obligaciones de alto riesgo y las de proveedores GPAI: hasta 15M€ o el 3%. Por facilitar información incorrecta o engañosa a las autoridades: hasta 7,5M€ o el 1%. Para pymes y startups se aplica el menor de los dos importes.

¿Qué es un sistema de IA de alto riesgo?

Es un sistema de IA que, según el Anexo III, puede afectar a la seguridad o a los derechos fundamentales de las personas. Entran ahí la IA en selección y gestión de RRHH (filtrado de CVs, evaluación de desempeño), el scoring de crédito y seguros, la administración de justicia, el control de fronteras, las infraestructuras críticas, la educación (admisiones, evaluaciones) y la salud (diagnóstico, triaje). Si tu IA influye en decisiones que afectan a derechos de personas, probablemente es de alto riesgo.

¿Qué es un modelo de IA de propósito general (GPAI)?

Un modelo de IA de propósito general (GPAI) es un modelo entrenado a gran escala que sirve para muchas tareas distintas, como GPT, Claude o Gemini. Sus proveedores tienen obligaciones desde el 2 de agosto de 2025 (documentación técnica, transparencia, cumplimiento de copyright) y las multas asociadas pasan a ser aplicables el 2 de agosto de 2026. Si tu empresa integra uno de estos modelos vía API, eres deployer y tienes obligaciones propias, aunque no seas el proveedor del modelo.

Mi pyme usa IA pero no la desarrolla, ¿qué obligaciones tengo?

Aunque solo uses IA de terceros (ChatGPT, Copilot, un chatbot, una herramienta de RRHH), eres deployer y ya tienes obligaciones. Desde el 2 de febrero de 2025 debes garantizar la alfabetización en IA de tu equipo (Art. 4) y no usar prácticas prohibidas. Si el sistema es de alto riesgo, sumas supervisión humana, transparencia y evaluación de impacto. Estas obligaciones no se pueden delegar en el proveedor del modelo. Comprueba en dos minutos cuáles te afectan con nuestro autodiagnóstico del Reglamento de IA.

¿Qué es la alfabetización en IA obligatoria (Art. 4)?

Es la obligación, en vigor desde el 2 de febrero de 2025, de que toda organización que use o supervise sistemas de IA garantice que su personal tiene conocimientos suficientes sobre IA: qué es, cómo funciona, sus riesgos y su uso responsable. No basta con una charla genérica: debe adaptarse al rol de cada persona y quedar documentada. Es la primera obligación que afecta a prácticamente cualquier empresa, la desarrolle o no.

¿Cómo empiezo a cumplir con el Reglamento Europeo de IA?

Empieza por saber qué tienes: nuestro autodiagnóstico del Reglamento de IA te sitúa en dos minutos, gratis. Para el inventario completo, nuestro Diagnóstico de cumplimiento IA inventaría todos tus sistemas de IA, los clasifica por nivel de riesgo (Anexo III), detecta los gaps frente al reglamento y te entrega un plan de acción priorizado en 2-3 semanas. A partir de ahí sabes exactamente qué hacer y en qué orden, sin gastar antes de tiempo. Si quieres profundizar en la arquitectura, lo acompañamos con consultoría de IA.

¿Dónde amplío información sobre el AI Act?

Hemos publicado una guía completa del Reglamento Europeo de IA para empresas con el calendario de aplicación, los niveles de riesgo, las obligaciones por rol y los pasos concretos para prepararte. Si prefieres una lectura aplicada a tu caso, el Diagnóstico de cumplimiento IA te da el estado real de tu organización frente al reglamento.

Siguiente paso

El 2 de agosto de 2026 empiezan las multas GPAI: llega con el expediente listo

La alfabetización en IA ya es obligatoria y el plazo de alto riesgo está a la vuelta. Empieza por el Diagnóstico de cumplimiento IA: en 2-3 semanas sabes qué sistemas tienes, su riesgo y qué te falta.

  • Sin compromiso
  • Respuesta en 24h
  • Propuesta personalizada
Última actualización: julio de 2026

Hablemos.

Consulta técnica inicial

IA, seguridad y rendimiento. Diagnóstico y propuesta cerrada por fases.

  • NDA disponible
  • Respuesta <24h
  • Propuesta por fases

Tu primera reunión es con un Arquitecto de Soluciones, no con un comercial.

Hablar con un arquitecto