Cumplimiento del Reglamento Europeo de IA: el 2 de agosto de 2026 empiezan las multas GPAI
El Reglamento Europeo de IA (EU AI Act, Reglamento UE 2024/1689) ya obliga. Desde el 2 de febrero de 2025 es obligatoria la alfabetización en IA (Art. 4) y están prohibidas las prácticas de IA inaceptables. Desde el 2 de agosto de 2025 rigen las obligaciones de los modelos GPAI y el marco de gobernanza. El 2 de agosto de 2026 se activan los requisitos para la IA de alto riesgo del Anexo III y pasan a ser aplicables las multas a los proveedores de modelos GPAI: hasta 35M€ o el 7% de la facturación mundial. Te diagnosticamos el cumplimiento en 2-3 semanas.
- 35M€ Multa máxima (7% facturación)
- 01 · Inventario Sistemas, datos y riesgos
- 02 · Riesgo Clasificación y umbrales
- 03 · Controles Medidas técnicas y organizativas
- 04 · Evidencia Registros que lo demuestran
- 05 · Auditoría Interna y externa
- 06 · Responsable Una persona responde
- Cada hallazgo actualiza los controles
- ISO 27001 Seguridad de la información
- ISO 42001 Gestión de sistemas de IA
- ENS Esquema Nacional de Seguridad
- 5,0 en Clutch · reseñas verificadas
- Desde 2009 Ingeniería de software e IA
En cifras
El estado de la regulación de IA
Cifras del reglamento que exigen acción ahora.
- 15M€ Alto riesgo y GPAI O el 3% de la facturación por incumplir obligaciones de alto riesgo o de proveedores GPAI
- 2 feb 2025 Ya en vigor Alfabetización en IA obligatoria (Art. 4) y prácticas prohibidas
- 2 ago 2026 Próximo plazo IA de alto riesgo (Anexo III) y multas a proveedores GPAI aplicables
Por qué
Calendario del Reglamento Europeo de IA: plazos ya en vigor
Qué aplica ahora y qué llega el 2 de agosto de 2026.
2 de febrero de 2025 (YA EN VIGOR): alfabetización en IA obligatoria para todo el personal (Art. 4) y prohibición de las prácticas de IA inaceptables (manipulación subliminal, scoring social, vigilancia biométrica masiva). 2 de agosto de 2025 (YA EN VIGOR): obligaciones para los modelos de IA de propósito general (GPAI), marco de gobernanza y régimen general de sanciones. 2 de agosto de 2026 (PRÓXIMO PLAZO): requisitos completos para los sistemas de IA de alto riesgo del Anexo III (gestión de riesgos, calidad de datos, transparencia, supervisión humana, robustez) y las multas a los proveedores de modelos GPAI pasan a ser aplicables. 2 de agosto de 2027: obligaciones para la IA de alto riesgo integrada en productos regulados del Anexo I (maquinaria, dispositivos médicos, juguetes) y para los modelos GPAI comercializados antes del 2 de agosto de 2025.
- 2 Plazos en vigor
- 2 ago 2026 Próximo
- 35M€ Multa máx.
Qué incluye
Qué incluye nuestro servicio
De inventario a cumplimiento documentado.
- Formación en alfabetización IA: programa obligatorio (Art. 4) para todo el personal que utiliza o supervisa sistemas de IA
- Inventario y clasificación de sistemas IA: mapeo de todos los usos de IA y clasificación por nivel de riesgo (mínimo, limitado, alto, inaceptable)
- Evaluación de riesgo: análisis de impacto en derechos fundamentales para sistemas de alto riesgo conforme al Anexo III
- Documentación técnica: registro de datos de entrenamiento, métricas de rendimiento, sesgos detectados y medidas de mitigación
- Preparación para evaluación de conformidad: preparamos tu organización para auditorías de organismos notificados
- Cumplimiento de chatbots y funcionalidades IA: transparencia, identificación de contenido generado, y derechos de usuario
Definición
¿Qué es el Reglamento Europeo de IA?
El Reglamento Europeo de IA (EU AI Act, Reglamento UE 2024/1689) es la primera regulación integral de inteligencia artificial del mundo. Establece un marco legal basado en el nivel de riesgo de cada sistema de IA: prácticas prohibidas, obligaciones para IA de alto riesgo, requisitos de transparencia, y formación obligatoria en alfabetización IA para todas las organizaciones.
Por qué
IA privada: el camino más corto al cumplimiento
Tus datos, tu IA. Imposible de copiar, más fácil de auditar.
Cumplir el Reglamento Europeo de IA es mucho más sencillo cuando controlas el sistema. Una IA privada, con tus datos en tu propia infraestructura (RAG privado, modelos bajo tu control), te da lo que la ley exige: trazabilidad de las decisiones, gobernanza de los datos, transparencia y supervisión humana real. Depender de un SaaS opaco de terceros deja esas obligaciones fuera de tu alcance, porque no ves qué datos entran, cómo se decide ni dónde se procesan. Montamos tu RAG empresarial sobre datos que no salen de tu control y lo acompañamos con consultoría de IA para que la arquitectura y el cumplimiento avancen juntos.
- Tu control Datos
- Completa Trazabilidad
- Más simple Auditoría
Resumen
Resumen ejecutivo
Lo que necesitas saber para actuar.
El Reglamento Europeo de IA ya tiene dos plazos en vigor: desde el 2 de febrero de 2025 es obligatoria la formación en alfabetización IA (Art. 4) y están prohibidas las prácticas de IA inaceptables. Desde el 2 de agosto de 2025, los modelos GPAI tienen obligaciones de transparencia y gobernanza. El 2 de agosto de 2026 es el plazo principal: los sistemas de IA de alto riesgo deben cumplir requisitos completos de gestión de riesgos, calidad de datos, transparencia y supervisión humana, y las multas a los proveedores GPAI pasan a ser aplicables.
Las multas superan a las del RGPD: hasta 35M€ o el 7% de la facturación mundial. Es una ventana corta con presupuesto: quien llegue al plazo con el expediente listo evita sanciones y gana ventaja frente a competidores que aún no se han movido. El punto de partida es el diagnóstico: saber qué sistemas de IA tienes, su nivel de riesgo y qué te falta.
- 35M€ Multa máxima (7% facturación)
- 2 ago 2026 Alto riesgo y multas GPAI
- 2-3 sem Diagnóstico de cumplimiento
Para el CTO
Resumen para CTO / equipo técnico
Requisitos técnicos y framework de cumplimiento.
El Reglamento Europeo de IA exige un sistema de gestión de riesgos continuo para IA de alto riesgo: documentación del dataset de entrenamiento (procedencia, calidad, sesgos), métricas de rendimiento y equidad (fairness), logging de decisiones automatizadas, mecanismos de supervisión humana (human-in-the-loop), y pruebas de robustez ante adversarial attacks, terreno que compartimos con nuestro servicio de ciberseguridad.
Para chatbots y funcionalidades IA visibles al usuario, la ley exige transparencia clara: el usuario debe saber que interactúa con IA, el contenido generado por IA debe identificarse como tal (incluidos deepfakes), y debe existir un mecanismo para solicitar intervención humana. Los modelos GPAI requieren documentación técnica completa incluyendo model cards.
Tecnologías
- ISO 42001
- NIST AI RMF
- EU AI Act
- RGPD
- Model Cards
- AI Risk Registry
- Fairness Metrics
- MLflow
- Inventario automatizado de sistemas IA con clasificación de riesgo
- Pipeline de monitorización de sesgos y fairness metrics
- Logging de decisiones automatizadas para trazabilidad
- Human-in-the-loop para sistemas de alto riesgo
- Model cards y documentación técnica conforme al Anexo IV
Para quién
¿Es para ti?
El Reglamento Europeo de IA afecta a toda organización que utilice o desarrolle sistemas de IA en el mercado europeo.
Para quién
- Empresas que usan chatbots, asistentes virtuales o IA generativa en atención al cliente.
- Organizaciones que usan IA para decisiones de RRHH (selección, evaluación de desempeño).
- Empresas financieras que usan IA para scoring de crédito o detección de fraude.
- Cualquier organización que utilice IA y tenga obligación de alfabetización IA (Art. 4).
- Proveedores de software que integran modelos de IA en sus productos.
- Empresas de salud que usan IA para diagnóstico, triaje o tratamiento.
Para quién no
- Sistemas de IA utilizados exclusivamente para investigación científica (exentos).
- IA de código abierto con riesgo mínimo y sin uso comercial directo.
- Sistemas de IA puramente militares o de defensa nacional (fuera del alcance del Reglamento Europeo de IA).
Claves
Servicios de cumplimiento del Reglamento Europeo de IA
Paquetes adaptados a cada fase del reglamento.
- 01
Formación en alfabetización IA
Obligación ya en vigor (Art. 4). Programa formativo adaptado al rol de cada empleado: qué es IA, cómo funciona, riesgos, uso ético, y obligaciones legales. Formato taller presencial o e-learning. Certificación de participación para documentación de cumplimiento.
- 02
Inventario y clasificación de riesgo
Mapeo completo de todos los sistemas de IA en uso (propios y de terceros). Clasificación por nivel de riesgo según el Anexo III: inaceptable, alto, limitado o mínimo. Identificación de gaps de cumplimiento y hoja de ruta priorizada.
- 03
Evaluación de impacto y documentación
Para sistemas de alto riesgo: evaluación de impacto en derechos fundamentales, documentación técnica conforme al Anexo IV (datos de entrenamiento, métricas, sesgos, medidas de mitigación), y preparación del expediente de conformidad.
- 04
Gobernanza y monitorización IA
Diseño e implementación de un programa de gobernanza IA: políticas internas, AI Risk Registry, comité de ética IA, workflows de aprobación para nuevos sistemas, y monitorización continua de rendimiento y equidad.
- 05
Compliance de chatbots y funcionalidades IA
Auditoría específica de chatbots, asistentes virtuales y funcionalidades de IA generativa: transparencia, identificación de contenido generado por IA, mecanismo de solicitud de intervención humana, y cumplimiento de obligaciones de sistemas de riesgo limitado.
Entregables
Diagnóstico de cumplimiento IA: qué recibes
El punto de partida, entregable en 2-3 semanas.
- Inventario completo de sistemas de IA (propios y de terceros)
- Clasificación de cada sistema por nivel de riesgo (Anexo III)
- Gap analysis frente al Reglamento Europeo de IA
- Verificación de que ningún sistema entra en prácticas prohibidas
- Estado de la alfabetización en IA (Art. 4) en tu equipo
- Plan de acción priorizado con responsables y plazos
- Sesión de resultados con dirección y equipo técnico
- Entrega en 2-3 semanas
Inversión
Inversión
Del diagnóstico al programa completo de cumplimiento.
Rangos de referencia según el número de sistemas de IA, su nivel de riesgo y el tamaño de la organización. Siempre menos que una multa del 7% de la facturación.
- Diagnóstico de cumplimiento IA Empieza aquí
4.500-9.000 €
El punto de partida. En 2-3 semanas sabes qué sistemas tienes, su riesgo y qué te falta.
- Inventario de todos los sistemas de IA (propios y de terceros)
- Clasificación de riesgo según el Anexo III
- Gap analysis frente al Reglamento Europeo de IA
- Plan de acción priorizado con plazos
- Sesión de resultados con tu equipo
- Formación en alfabetización IA
3.000-6.000 €
La obligación del Art. 4, ya en vigor. Programa adaptado a cada rol.
- Contenido por perfil (dirección, técnico, usuario)
- Taller presencial o e-learning
- Certificación de participación
- Material alineado con la Oficina Europea de IA
- Programa completo de cumplimiento
15.000-30.000 €
Para llegar al plazo con el expediente listo.
- Todo lo del diagnóstico
- Documentación técnica (Anexo IV)
- Evaluación de impacto y gobernanza IA
- Supervisión humana y logging de decisiones
- Preparación para auditoría y certificación
Sin permanencia. Cancelación con 30 días de preaviso.
Cómo trabajamos
Proceso de cumplimiento
De inventario a conformidad documentada.
- 01
Inventario
Mapeamos todos los sistemas de IA en tu organización: chatbots, modelos predictivos, herramientas de RRHH, scoring, automatizaciones. Incluimos IA de terceros (APIs de OpenAI, Google, Azure AI) que utilizáis.
- 02
Clasificación
Clasificamos cada sistema por nivel de riesgo según el Anexo III. Identificamos obligaciones específicas: transparencia para riesgo limitado, requisitos completos para alto riesgo, y verificación de que ningún sistema entra en prácticas prohibidas.
- 03
Remediación
Implementamos las medidas técnicas y organizativas necesarias: documentación técnica, evaluación de impacto, políticas de gobernanza, formación del equipo, mecanismos de supervisión humana, y logging de decisiones.
- 04
Documentación y monitorización
Preparamos el expediente de conformidad completo: documentación técnica (Anexo IV), evaluación de impacto, registro en la base de datos de la UE (para alto riesgo), y sistema de monitorización continua post-despliegue.
Riesgos y cómo los cubrimos
Riesgos que mitigamos
De la exposición regulatoria a la conformidad verificada.
- 01
Multas por incumplimiento (hasta 35M€ / 7% facturación)
MitigaciónPrograma completo de cumplimiento: inventario, clasificación, documentación y monitorización. Expediente de conformidad listo para inspección regulatoria.
- 02
Incumplimiento de alfabetización IA (obligación ya en vigor)
MitigaciónPrograma de formación adaptado a cada rol con certificación de participación. Contenido actualizado conforme a las directrices de la Oficina Europea de IA.
- 03
Sistemas de IA de alto riesgo sin documentar
MitigaciónInventario exhaustivo + documentación técnica conforme al Anexo IV: datos de entrenamiento, métricas de rendimiento, análisis de sesgos, y medidas de mitigación.
- 04
Chatbots y IA generativa sin transparencia
MitigaciónAuditoría de todas las interfaces IA: identificación clara de interacción con IA, marcado de contenido generado, y mecanismo de solicitud de intervención humana.
Tecnologías
Frameworks y herramientas
Estándares internacionales de gobernanza IA.
- ISO 42001
- NIST AI RMF
- EU AI Act
- RGPD
- Model Cards
- AI Risk Registry
- Bias Detection
- Fairness Metrics
- MLflow
- Weights & Biases
- AI Incident Database
- ALTAI
- EN 301 549
- ISO 27001
La prueba
Experiencia real en IA aplicada y cumplimiento
En Kiwop llevamos años desarrollando e integrando soluciones de IA para empresas: chatbots inteligentes, RAG empresarial, agentes de IA e integración de LLMs. Esta experiencia técnica de primera mano nos permite entender la regulación desde la perspectiva del desarrollador, no solo del consultor legal. Sabemos qué implica cumplir porque construimos los sistemas que deben cumplir.
- 50+ Proyectos IA entregados
- 2 Plazos del reglamento en vigor
- Ago 2026 Próximo plazo del reglamento
- 2-3 sem Diagnóstico de cumplimiento
Por qué
Reglamento Europeo de IA vs RGPD: qué cambia y qué se acumula
El Reglamento Europeo de IA no sustituye al RGPD: lo complementa.
Si tu organización ya cumple el RGPD, tienes una base, pero el Reglamento Europeo de IA añade requisitos específicos para sistemas de IA que el RGPD no cubre: clasificación de riesgo, documentación técnica del modelo, evaluación de sesgos algorítmicos, supervisión humana obligatoria, y transparencia específica de IA. Las multas del Reglamento Europeo de IA son superiores al RGPD: hasta el 7% de facturación mundial vs 4% del RGPD. Ambas normativas se aplican simultáneamente: un chatbot que procesa datos personales debe cumplir con las dos. Nuestro servicio de ingeniería de privacidad cubre el frente de datos personales.
- 4% Multa máx. RGPD
- 7% Multa máx. Reglamento Europeo de IA
- 35M€ Prácticas prohibidas
- 15M€ Alto riesgo y GPAI
Preguntas frecuentes
Preguntas frecuentes
Lo que las empresas preguntan sobre el Reglamento Europeo de IA.
¿Qué es el Reglamento Europeo de IA (EU AI Act) y cuándo se aplica?
El Reglamento Europeo de IA (EU AI Act, Reglamento UE 2024/1689) es la primera regulación integral de inteligencia artificial del mundo. Entró en vigor el 1 de agosto de 2024 y se aplica de forma escalonada: 2 de febrero de 2025 (alfabetización IA y prácticas prohibidas), 2 de agosto de 2025 (obligaciones GPAI y gobernanza), 2 de agosto de 2026 (IA de alto riesgo del Anexo III y multas a proveedores GPAI) y 2 de agosto de 2027 (alto riesgo integrado en productos del Anexo I). Aplica a cualquier organización que provea o utilice IA en el mercado de la UE.
¿A quién aplica el Reglamento Europeo de IA?
Aplica a cualquier organización que desarrolle, provea o utilice sistemas de IA en el mercado de la UE, tenga o no su sede en Europa. No distingue por sector ni por tamaño: una pyme que usa un chatbot, un banco que hace scoring de crédito o una empresa de EE.UU. con clientes europeos están dentro. Las obligaciones concretas cambian según tu rol (proveedor o deployer) y el nivel de riesgo del sistema, pero la alfabetización en IA (Art. 4) es transversal a casi todas.
¿Qué pasa el 2 de agosto de 2026?
Se aplican los requisitos completos para los sistemas de IA de alto riesgo del Anexo III: gestión de riesgos, calidad de datos, documentación técnica, supervisión humana y robustez. Además, ese mismo día pasan a ser aplicables las multas a los proveedores de modelos GPAI, cuyas obligaciones rigen desde el 2 de agosto de 2025. Para la IA de alto riesgo integrada en productos regulados del Anexo I, el plazo llega el 2 de agosto de 2027.
¿Cuánto son las multas por incumplir el Reglamento Europeo de IA?
Las multas superan a las del RGPD: hasta 35M€ o el 7% de la facturación anual mundial (la cifra que resulte mayor) por prácticas prohibidas. Para el resto de infracciones, incluidas las obligaciones de alto riesgo y las de proveedores GPAI: hasta 15M€ o el 3%. Por facilitar información incorrecta o engañosa a las autoridades: hasta 7,5M€ o el 1%. Para pymes y startups se aplica el menor de los dos importes.
¿Qué es un sistema de IA de alto riesgo?
Es un sistema de IA que, según el Anexo III, puede afectar a la seguridad o a los derechos fundamentales de las personas. Entran ahí la IA en selección y gestión de RRHH (filtrado de CVs, evaluación de desempeño), el scoring de crédito y seguros, la administración de justicia, el control de fronteras, las infraestructuras críticas, la educación (admisiones, evaluaciones) y la salud (diagnóstico, triaje). Si tu IA influye en decisiones que afectan a derechos de personas, probablemente es de alto riesgo.
¿Qué es un modelo de IA de propósito general (GPAI)?
Un modelo de IA de propósito general (GPAI) es un modelo entrenado a gran escala que sirve para muchas tareas distintas, como GPT, Claude o Gemini. Sus proveedores tienen obligaciones desde el 2 de agosto de 2025 (documentación técnica, transparencia, cumplimiento de copyright) y las multas asociadas pasan a ser aplicables el 2 de agosto de 2026. Si tu empresa integra uno de estos modelos vía API, eres deployer y tienes obligaciones propias, aunque no seas el proveedor del modelo.
Mi pyme usa IA pero no la desarrolla, ¿qué obligaciones tengo?
Aunque solo uses IA de terceros (ChatGPT, Copilot, un chatbot, una herramienta de RRHH), eres deployer y ya tienes obligaciones. Desde el 2 de febrero de 2025 debes garantizar la alfabetización en IA de tu equipo (Art. 4) y no usar prácticas prohibidas. Si el sistema es de alto riesgo, sumas supervisión humana, transparencia y evaluación de impacto. Estas obligaciones no se pueden delegar en el proveedor del modelo. Comprueba en dos minutos cuáles te afectan con nuestro autodiagnóstico del Reglamento de IA.
¿Qué es la alfabetización en IA obligatoria (Art. 4)?
Es la obligación, en vigor desde el 2 de febrero de 2025, de que toda organización que use o supervise sistemas de IA garantice que su personal tiene conocimientos suficientes sobre IA: qué es, cómo funciona, sus riesgos y su uso responsable. No basta con una charla genérica: debe adaptarse al rol de cada persona y quedar documentada. Es la primera obligación que afecta a prácticamente cualquier empresa, la desarrolle o no.
¿Cómo empiezo a cumplir con el Reglamento Europeo de IA?
Empieza por saber qué tienes: nuestro autodiagnóstico del Reglamento de IA te sitúa en dos minutos, gratis. Para el inventario completo, nuestro Diagnóstico de cumplimiento IA inventaría todos tus sistemas de IA, los clasifica por nivel de riesgo (Anexo III), detecta los gaps frente al reglamento y te entrega un plan de acción priorizado en 2-3 semanas. A partir de ahí sabes exactamente qué hacer y en qué orden, sin gastar antes de tiempo. Si quieres profundizar en la arquitectura, lo acompañamos con consultoría de IA.
¿Dónde amplío información sobre el AI Act?
Hemos publicado una guía completa del Reglamento Europeo de IA para empresas con el calendario de aplicación, los niveles de riesgo, las obligaciones por rol y los pasos concretos para prepararte. Si prefieres una lectura aplicada a tu caso, el Diagnóstico de cumplimiento IA te da el estado real de tu organización frente al reglamento.
Siguiente paso
El 2 de agosto de 2026 empiezan las multas GPAI: llega con el expediente listo
La alfabetización en IA ya es obligatoria y el plazo de alto riesgo está a la vuelta. Empieza por el Diagnóstico de cumplimiento IA: en 2-3 semanas sabes qué sistemas tienes, su riesgo y qué te falta.
- Sin compromiso
- Respuesta en 24h
- Propuesta personalizada
Hablemos.
Consulta técnica inicial
IA, seguridad y rendimiento. Diagnóstico y propuesta cerrada por fases.
- NDA disponible
- Respuesta <24h
- Propuesta por fases
Tu primera reunión es con un Arquitecto de Soluciones, no con un comercial.
Hablar con un arquitectoArtículos relacionados