Inteligencia artificial
30 de septiembre de 2026

AI Act en tu empresa: qué hacer, qué no hacer y en qué orden

Pasos concretos para cumplir el AI Act en tu empresa, qué evitar y las herramientas oficiales gratuitas para comprobarlo. La alfabetización en IA es obligatoria desde febrero de 2025, no desde agosto de 2026.

Candado azul marino abierto con las siglas IA grabadas, sobre fondo claro de estudio

Haz inventario de dónde usas IA y forma a tu equipo: la alfabetización en IA es obligatoria desde el 2 de febrero de 2025, no desde agosto de 2026. Usa el comprobador oficial de la UE, escribe una política de uso en una página y no uses prácticas prohibidas del Artículo 5.

Contenido del artículo
  1. Qué obligación tienes ya, en dos fechas
  2. Los pasos que sí tienes que dar
  3. Lo que no debes hacer
  4. Señales de que esto sigue pendiente en tu empresa
  5. Qué te cuesta dejarlo para después
  6. Fuentes
  7. Preguntas frecuentes
  8. Cómo lo trabajamos en Zunami

Saber que el AI Act existe ya no es el problema. El problema es traducirlo en acciones concretas, en el orden correcto, sin contratar una consultora antes de necesitarla de verdad.

Esta guía no repite el marco legal completo. Va directa a la lista: qué hacer esta semana, qué evitar y en qué te la juegas si lo dejas para después.

Qué obligación tienes ya, en dos fechas

Hay dos fechas que conviene no confundir. El 2 de febrero de 2025 entraron en vigor las prácticas de IA prohibidas y la obligación de formar a tu equipo en el uso de la IA. El 2 de agosto de 2026 entraron las obligaciones de transparencia: avisar de que un chatbot es una IA e identificar el contenido generado artificialmente.

La mayoría de negocios solo ha oído hablar de la segunda fecha. Eso significa que casi nadie sabe que la primera lleva más de un año activa.

Si quieres el detalle completo de qué cambió, qué se retrasó y a quién afecta cada pieza, lo explicamos en Ley de IA en Europa: qué cambia y qué te toca hacer. Aquí vamos directo a las acciones.

Los pasos que sí tienes que dar

  1. Haz inventario de dónde usas IA. Web, atención al cliente, correos, generación de contenido, análisis de datos. Sin esta lista, no puedes saber qué te toca.
  2. Forma a tu equipo, aunque sea de forma sencilla. El Artículo 4 del Reglamento obliga a proveedores y empresas que usan IA a garantizar un nivel suficiente de alfabetización en su personal. No exige un número de horas ni un curso homologado: exige que el nivel sea proporcional al puesto y a la herramienta que usa cada persona. Afecta igual a un autónomo, a una microempresa y a una multinacional.
  3. Comprueba qué categoría te aplica con la herramienta oficial. La Comisión Europea publica un comprobador de cumplimiento gratuito dentro del AI Act Service Desk. En diez minutos te dice si tu uso cae en riesgo mínimo, limitado o alto.
  4. Escribe una política de uso de IA de una página. No hace falta un documento de cien páginas. Basta con dejar por escrito qué herramientas están aprobadas y para qué, qué datos no se pueden meter en herramientas externas, cómo se revisa un resultado antes de usarlo y quién responde si la IA se equivoca.
  5. Si quieres ir más allá, usa las guías de la AESIA. La Agencia Española de Supervisión de la Inteligencia Artificial publica 16 guías prácticas con checklists de autoevaluación, pensadas para que una empresa compruebe su propio nivel de cumplimiento sin depender de un despacho externo.
Auditoría sin compromiso
¿Sabes qué de todo esto tienes ya cubierto y qué no?

Miramos cómo operas y dónde se te va el tiempo. Sale una lista de acciones concretas.

Pedir la auditoría
Pedir la auditoría

Lo que no debes hacer

  • No pienses que por ser pequeño no te toca. El Artículo 4 obliga igual a un autónomo que a una multinacional. El tamaño de la empresa afecta a la sanción, no a la obligación.
  • No uses prácticas prohibidas por el Artículo 5, aunque parezcan inocentes. Inferir las emociones de tu equipo con una cámara y un software, puntuar a clientes por su comportamiento fuera de contexto, o construir una base de reconocimiento facial rastreando fotos de internet: todo esto está prohibido desde el 2 de febrero de 2025, con multas de hasta 35 millones de euros o el 7% de la facturación mundial, lo que sea mayor. La Comisión Europea publicó directrices detalladas sobre estos casos en julio de 2025.
  • No dejes que cada uno use la IA que quiera con datos de clientes. Sin una política mínima, es fácil que alguien pegue un contrato o un historial de cliente en una herramienta gratuita que entrena sus modelos con lo que le metas.
  • No confundas "retrasado" con "no aplica". Solo se aplazaron las obligaciones de los sistemas de alto riesgo, hasta 2027 y 2028. La alfabetización, las prácticas prohibidas y la transparencia siguen activas ahora.
  • No lo dejes escrito y lo olvides. Una política que nadie ha leído no protege a nadie y no sirve como prueba de diligencia si algún día tienes que demostrarla.

Señales de que esto sigue pendiente en tu empresa

  • Nadie en tu equipo sabría explicar qué significa el AI Act para lo que hace cada día.
  • Usas IA con datos de clientes y no hay un criterio escrito de qué se puede meter y qué no.
  • No sabes en qué categoría de riesgo caen las herramientas que usas.
  • Tu política de IA, si existe, la escribió alguien hace meses y nadie la ha vuelto a mirar.

Si has marcado alguna, no estás solo. Es la situación de casi cualquier pyme que usa IA hoy. La diferencia está en ordenarlo ahora, con calma, o hacerlo con una inspección encima de la mesa.

Qué te cuesta dejarlo para después

Dar estos pasos cuesta una tarde de trabajo, repartida en unas semanas. No darlos cuesta mucho más si llega una reclamación: tiempo de dirección, asesoría legal urgente y, en el peor de los casos, una sanción que en las prácticas prohibidas no tiene techo bajo. Y hay un coste que no se ve en ninguna factura: mientras no sabes con certeza qué IA usas y cómo, tampoco puedes usarla en serio para lo que de verdad te haría ganar dinero. Si aún no has empezado a automatizar, por dónde se empieza con cabeza es un buen primer paso, antes o a la vez que ordenas el cumplimiento.

Fuentes

Todo lo anterior sale de fuentes primarias, por si quieres comprobarlo o profundizar:

Este artículo explica la norma en lenguaje llano y no sustituye al asesoramiento jurídico. Si tu caso entra en la categoría de alto riesgo o incluye datos biométricos, consúltalo con un abogado especializado.

Preguntas frecuentes

Cómo lo trabajamos en Zunami

Llevamos años implantando IA en pymes, y el cumplimiento va siempre pegado a esa implantación, no separado de ella:

  • Revisión de tu uso de IA. Inventariamos dónde la usas, qué te aplica del AI Act y qué hay que ajustar. Sale una lista de acciones concretas, no un informe de cien páginas.
  • Política de uso a medida. Te dejamos escrito, en una página, qué está aprobado, qué datos no se pueden usar y quién responde de cada herramienta.
  • IA segura desde el diseño. Implantamos automatizaciones y asistentes que avisan de que son IA y no ceden tus datos a terceros para entrenar sus modelos.

Nuestro punto de partida siempre es el mismo: entender cómo opera tu negocio antes de meter tecnología. Cumplir el AI Act no debería ser el objetivo, sino la consecuencia de tener las cosas bien montadas.

¿Sabes qué de todo esto tienes ya cubierto y qué no? Pide una revisión sin compromiso y te decimos qué te aplica y qué ajustar.

Carlos M. Castillo

CEO y fundador de Zunami Corp. Más de 16 años construyendo software a medida, digitalización e inteligencia artificial para pymes en España, República Dominicana y Estados Unidos.