Obligaciones del AI Act: qué debe cumplir una empresa según la IA que utiliza
El AI Act no impone las mismas obligaciones a todas las empresas ni a todos los sistemas de inteligencia artificial. El resultado depende de qué papel desempeñas, qué hace el sistema, para qué se utiliza, a quién afecta y qué fecha de aplicación corresponde. Esta guía reúne las principales obligaciones y te dirige a la guía o herramienta específica para cada situación.
Una de las simplificaciones más frecuentes sobre el AI Act consiste en pensar que existen cuatro niveles —mínimo, limitado, alto e inaceptable— y que a cada uno corresponde automáticamente una lista de obligaciones.
Esa explicación puede servir como primera aproximación, pero no permite determinar correctamente qué debe hacer una empresa.
En la práctica, las obligaciones pueden aparecer por motivos diferentes: porque actúas como proveedor, porque utilizas profesionalmente un sistema, porque la IA interactúa con personas, porque genera determinado contenido, porque constituye un modelo de propósito general o porque se utiliza para una finalidad clasificada como de alto riesgo.
Para saber qué obligaciones impone el AI Act hay que responder, como mínimo, a tres preguntas: qué papel tengo, qué hace el sistema y para qué se utiliza.
Contenido de esta guía
Antes de buscar obligaciones: identifica qué estás haciendo con IA
El cumplimiento no debería empezar rellenando un checklist. Primero hay que situar correctamente el sistema dentro del Reglamento.
¿No sabes todavía si el AI Act afecta a tu sistema? Empieza por nuestra herramienta ¿Mi IA está regulada?. Si ya sabes que utilizas IA, comprueba después las prácticas prohibidas.
¿Qué obligaciones del AI Act se aplican ya en septiembre de 2026?
El Reglamento tiene un calendario progresivo. Una obligación puede existir en el texto del AI Act pero no ser todavía exigible para un determinado tipo de sistema.
Proveedores y responsables del despliegue deben adoptar medidas para apoyar el desarrollo de competencias adecuadas de las personas que operan o utilizan IA en su nombre.
Las prohibiciones originales del artículo 5 se aplican desde el 2 de febrero de 2025.
El régimen para proveedores de modelos de IA de propósito general empezó a aplicarse el 2 de agosto de 2025, con reglas transitorias para modelos anteriores.
Desde el 2 de agosto de 2026 se aplican las obligaciones de transparencia para determinados sistemas interactivos, contenido sintético, deepfakes, reconocimiento emocional, categorización biométrica y determinados textos de interés público.
Empiezan a aplicarse determinadas nuevas prohibiciones relacionadas con contenido íntimo o sexual sintético no consentido y determinado material sexual relacionado con menores.
Se aplicará el núcleo de requisitos y obligaciones de las secciones 1, 2 y 3 del capítulo III para sistemas clasificados como alto riesgo conforme al artículo 6.2 y Anexo III.
Llegará el correspondiente régimen para sistemas de alto riesgo vinculados a determinados productos regulados del Anexo I.
Importante: que las obligaciones específicas de alto riesgo se hayan aplazado no significa que esos sistemas estén hoy fuera de toda regulación. Pueden seguir aplicándose RGPD, legislación laboral, normativa sectorial, derechos fundamentales, protección de consumidores y otras disposiciones del propio AI Act que ya estén vigentes.
Las obligaciones cambian según tu papel en la cadena de IA
Una misma herramienta puede generar obligaciones diferentes para la empresa que la desarrolla, la que la comercializa y la que simplemente la utiliza.
Proveedor
Desarrolla un sistema de IA o hace que se desarrolle y lo comercializa o pone en servicio bajo su propio nombre o marca.
Puede asumir: documentación, diseño, conformidad, transparencia, registro y otras obligaciones según el tipo de sistema.Responsable del despliegue — deployer
Utiliza un sistema de IA bajo su autoridad dentro de una actividad profesional u organizativa.
Ejemplo: una empresa que contrata un sistema externo para atención al cliente, RRHH o análisis interno.Importador
Introduce en el mercado de la UE un sistema cuyo proveedor está establecido fuera de la Unión.
Puede tener: obligaciones de verificación, identificación, documentación y cooperación.Distribuidor
Forma parte de la cadena de suministro y pone a disposición un sistema de IA sin ser proveedor ni importador.
Debe comprobar: determinados elementos de conformidad antes de distribuir cuando resulte aplicable.Proveedor GPAI
Desarrolla y pone en el mercado un modelo de IA de propósito general.
Tiene un régimen propio: artículos 53 a 55 del AI Act.Proveedor downstream
Integra un modelo —por ejemplo un GPAI externo— dentro de un sistema que después ofrece bajo su responsabilidad.
Importante: utilizar una API no convierte automáticamente a la empresa en proveedor del modelo, pero sí puede convertirla en proveedor del sistema final.Tu papel puede cambiar. Reetiquetar un sistema bajo tu propia marca, realizar determinadas modificaciones sustanciales o cambiar la finalidad prevista puede hacer que una organización pase a asumir responsabilidades de proveedor.
¿Qué obligaciones tiene una empresa que simplemente utiliza IA?
Utilizar ChatGPT, Copilot, Gemini, Claude, un chatbot, un asistente de reuniones o una herramienta incorporada en un software empresarial no convierte automáticamente a la empresa en proveedor de IA.
Tampoco existe una lista universal de diez obligaciones aplicable a cualquier empresa que utilice cualquier sistema.
1. Alfabetización en inteligencia artificial
El artículo 4 exige a proveedores y responsables del despliegue adoptar medidas para apoyar el desarrollo de la alfabetización en IA de su personal y de otras personas que operen o utilicen sistemas de IA en su nombre.
Las medidas deben adaptarse a los conocimientos, experiencia, formación, contexto y personas potencialmente afectadas. No existe una obligación general de obtener un certificado concreto ni de garantizar que todos alcancen el mismo nivel.
Consulta nuestra guía: Alfabetización en IA y artículo 4 del AI Act.
2. No utilizar IA para una práctica prohibida
Antes de analizar si una herramienta es de alto riesgo hay que comprobar algo más básico: si el uso está directamente prohibido.
El artículo 5 contempla, bajo requisitos y excepciones concretas, determinadas prácticas relacionadas con manipulación, explotación de vulnerabilidades, social scoring, predicción individual de delitos, scraping facial indiscriminado, reconocimiento emocional en determinados ámbitos, categorización biométrica sensible e identificación biométrica policial en tiempo real.
Puedes utilizar nuestro evaluador de prácticas prohibidas o consultar la guía completa del artículo 5.
3. Cumplir las obligaciones de transparencia cuando correspondan
Una empresa puede tener obligaciones específicas si utiliza determinados sistemas de reconocimiento emocional o categorización biométrica, publica deepfakes o difunde determinados textos generados o manipulados mediante IA sobre asuntos de interés público.
No existe, sin embargo, una regla general que obligue a etiquetar absolutamente cualquier uso de IA o cualquier texto que haya contado con asistencia de un modelo generativo.
Consulta la guía completa del artículo 50 o crea el texto adecuado con el generador de aviso de transparencia.
4. Revisar otras normas que siguen aplicándose
Que una herramienta no sea de alto riesgo bajo el AI Act no significa que su uso sea jurídicamente irrelevante.
Según el caso pueden intervenir:
- RGPD y protección de datos personales.
- Normativa laboral y derechos de los trabajadores.
- Protección de consumidores.
- Propiedad intelectual.
- Derecho al honor, intimidad y propia imagen.
- Normativa educativa, sanitaria, financiera u otra regulación sectorial.
¿Qué ocurre si desarrollas o comercializas un sistema de IA?
Ser proveedor cambia significativamente el análisis. Ya no estás evaluando únicamente cómo utilizas una tecnología externa: estás poniendo un sistema de IA en el mercado o en servicio bajo tu propia responsabilidad.
Las obligaciones concretas dependerán del sistema.
| Situación | Qué revisar | Guía |
|---|---|---|
| IA destinada a interactuar directamente con personas | Diseño que permita informar de la interacción con IA cuando resulte exigible. | Artículo 50 |
| Sistema generativo de contenido sintético | Marcado técnico detectable y legible por máquina cuando se cumplan los requisitos del artículo 50.2. | Transparencia |
| Modelo de propósito general | Documentación GPAI, información downstream, copyright, resumen de entrenamiento y, si procede, riesgo sistémico. | GPAI |
| Sistema potencialmente de alto riesgo | Clasificación, requisitos técnicos, gestión de riesgos, datos, documentación, logs, supervisión humana, conformidad y obligaciones del proveedor según calendario. | Alto riesgo |
Obligaciones de transparencia: no todas recaen sobre la misma empresa
Desde el 2 de agosto de 2026 el artículo 50 es una de las partes del AI Act con mayor impacto práctico inmediato.
| Situación | Quién tiene la obligación principal | Qué exige |
|---|---|---|
| IA que interactúa directamente con personas | Proveedor | Diseñar el sistema para que la persona sepa que interactúa con IA, salvo cuando resulte evidente en el contexto correspondiente. |
| IA que genera o manipula contenido sintético | Proveedor | Marcado técnico detectable y legible por máquina en los términos del artículo 50.2 y sus excepciones. |
| Reconocimiento de emociones o categorización biométrica | Responsable del despliegue | Informar a las personas expuestas cuando el uso esté permitido. |
| Deepfake | Responsable del despliegue | Divulgar que el contenido ha sido generado o manipulado artificialmente, con las adaptaciones y excepciones previstas. |
| Texto de interés público generado o manipulado mediante IA | Responsable del despliegue | Informar de su origen artificial cuando proceda, salvo, entre otros supuestos, verdadera revisión/control editorial y responsabilidad editorial en las condiciones previstas. |
El artículo 50 distingue entre sistemas, contenido, proveedor y responsable del despliegue. Una etiqueta visible tampoco sustituye el marcado técnico que corresponde al proveedor cuando ese marcado sea exigible.
Para determinar qué aviso corresponde a tu caso utiliza el Generador de aviso de transparencia de IA.
Obligaciones para modelos de IA de propósito general — GPAI
Los proveedores de modelos GPAI tienen un régimen diferente del que afecta a una empresa que simplemente utiliza ChatGPT, Gemini, Claude, Copilot u otra aplicación construida sobre estos modelos.
Obligaciones generales del proveedor GPAI
- Elaborar y mantener actualizada documentación técnica del modelo.
- Facilitar información y documentación suficiente a proveedores downstream que integren el modelo.
- Establecer una política para cumplir el Derecho de la Unión sobre copyright y derechos relacionados.
- Publicar un resumen suficientemente detallado del contenido utilizado para entrenar el modelo siguiendo la plantilla correspondiente.
Si además existe riesgo sistémico
Los modelos GPAI clasificados como de riesgo sistémico están sometidos además a obligaciones reforzadas relacionadas con:
- Evaluación del modelo.
- Pruebas adversariales y red teaming.
- Identificación y mitigación de riesgos sistémicos.
- Seguimiento y comunicación de incidentes graves.
- Ciberseguridad del modelo y de su infraestructura física.
Consulta la guía pilar: Modelos de IA de propósito general: GPAI y AI Act .
Obligaciones de los sistemas de IA de alto riesgo
Los sistemas de alto riesgo constituyen el bloque con mayores requisitos técnicos y organizativos del AI Act, pero su calendario fue modificado por el Reglamento de simplificación de 2026.
A septiembre de 2026: el núcleo de las secciones 1, 2 y 3 del capítulo III se aplicará desde el 2 de diciembre de 2027 para los sistemas del Anexo III y desde el 2 de agosto de 2028 para los sistemas vinculados al Anexo I.
Principales requisitos que deberá cumplir un sistema de alto riesgo
- Sistema continuo de gestión de riesgos.
- Requisitos sobre datos y gobernanza de datos cuando corresponda.
- Documentación técnica.
- Registro automático de acontecimientos o logs.
- Información e instrucciones adecuadas para el responsable del despliegue.
- Diseño que permita una supervisión humana eficaz.
- Niveles adecuados de precisión, robustez y ciberseguridad.
Principales obligaciones del proveedor de alto riesgo
- Asegurar que el sistema cumple los requisitos aplicables.
- Implantar un sistema de gestión de la calidad.
- Conservar la documentación correspondiente.
- Conservar determinados logs cuando estén bajo su control.
- Someter el sistema a la evaluación de conformidad correspondiente.
- Preparar declaración UE de conformidad.
- Colocar marcado CE cuando proceda.
- Cumplir las obligaciones de registro correspondientes.
- Adoptar medidas correctoras cuando aparezcan incumplimientos o riesgos.
- Cooperar con las autoridades competentes.
Principales obligaciones del responsable del despliegue
Cuando el régimen correspondiente sea aplicable, el responsable del despliegue deberá revisar, entre otras cuestiones:
- Uso conforme a las instrucciones del proveedor.
- Asignación de supervisión humana a personas competentes y autorizadas.
- Control de los datos de entrada cuando estén bajo su responsabilidad.
- Monitorización del funcionamiento del sistema.
- Conservación de determinados logs generados automáticamente cuando estén bajo su control.
- Información al proveedor o autoridades cuando aparezcan determinados riesgos o incidentes.
- Obligaciones específicas cuando el sistema se utilice en el lugar de trabajo.
- Información a personas afectadas por determinadas decisiones asistidas por IA.
Evaluación de impacto en derechos fundamentales
Determinados responsables del despliegue de sistemas de alto riesgo deberán realizar una evaluación de impacto sobre derechos fundamentales antes de su utilización.
La obligación afecta especialmente a determinados organismos públicos, entidades privadas que prestan servicios públicos y algunos usos concretos del Anexo III.
No debe confundirse automáticamente con una evaluación de impacto del RGPD: ambas pueden relacionarse y complementarse, pero responden a obligaciones jurídicas distintas.
Antes de preparar estas obligaciones comprueba si tu sistema entra realmente en la categoría: Sistemas de IA de alto riesgo: guía completa.
Importadores y distribuidores también pueden tener obligaciones
El cumplimiento del AI Act no termina en el desarrollador. Cuando resulte aplicable el régimen correspondiente, importadores y distribuidores deben realizar determinadas comprobaciones antes de introducir o poner a disposición sistemas en el mercado europeo.
Importador
En sistemas de alto riesgo debe comprobar, entre otros elementos, que el proveedor ha realizado la evaluación de conformidad, dispone de la documentación necesaria, existe el marcado correspondiente y se ha designado representante autorizado cuando proceda.
También existen obligaciones de identificación, conservación documental, condiciones de almacenamiento/transporte y cooperación con autoridades.
Distribuidor
Debe comprobar determinados elementos antes de poner el sistema a disposición, mantener las condiciones necesarias mientras está bajo su responsabilidad y actuar si existen motivos para considerar que el sistema no es conforme.
Qué debería hacer hoy una empresa que utiliza inteligencia artificial
Esta parte no pretende convertir todas estas medidas en obligaciones legales universales. Es una hoja de ruta práctica para poder identificar y demostrar después qué obligaciones corresponden realmente.
1. Crear un inventario de sistemas de IA
Identifica herramientas oficiales, integraciones, extensiones, asistentes, cuentas personales y usos de Shadow AI.
Registra al menos:
- Sistema y proveedor.
- Finalidad.
- Departamento.
- Personas afectadas.
- Datos utilizados.
- Decisiones o acciones en las que interviene.
- Papel de la organización.
- Responsable interno.
- Fecha de revisión.
Consulta: Cómo crear un inventario de sistemas de IA.
2. Detectar prácticas prohibidas antes de clasificar riesgo
Si una finalidad está prohibida, no tiene sentido empezar preguntándose qué documentación requiere un sistema de alto riesgo.
Utiliza el evaluador de prácticas prohibidas.
3. Determinar el papel de la empresa
Para cada sistema registra si la organización actúa como:
- responsable del despliegue;
- proveedor;
- proveedor downstream;
- importador;
- distribuidor.
4. Revisar la transparencia
Identifica chatbots, agentes, avatares, sistemas generativos, deepfakes, reconocimiento emocional, categorización biométrica y contenidos públicos que puedan entrar en el artículo 50.
Genera un primer aviso con: Generador de aviso de transparencia IA.
5. Formar al personal de forma proporcionada
No toda persona necesita el mismo conocimiento. Un trabajador que utiliza ocasionalmente un asistente de redacción no necesita necesariamente la misma formación que una persona que revisa decisiones de RRHH apoyadas por IA.
Consulta: cómo cumplir el artículo 4.
6. Revisar los proveedores
No basta con aprobar una aplicación porque sea conocida. Analiza qué datos recibe, qué modelo utiliza, qué documentación facilita, qué subencargados intervienen, qué puede cambiar y qué garantías ofrece.
7. Establecer reglas internas
Define:
- Herramientas autorizadas.
- Datos que no pueden introducirse.
- Casos que necesitan revisión humana.
- Usos prohibidos internamente.
- Proceso para aprobar nuevas herramientas.
- Gestión de incidentes.
Puedes comenzar con nuestro generador de política interna y gobernanza de IA.
8. Revisar periódicamente
Una herramienta puede cambiar de modelo, versión, finalidad, permisos, funcionalidades o proveedor.
Por eso una clasificación realizada una vez no debería considerarse válida indefinidamente.
Obligaciones del AI Act según el sector y la finalidad
El sector por sí solo no determina la clasificación. Pero determinados usos aparecen con especial frecuencia en el Anexo III o afectan a normativa sectorial adicional.
Convierte las obligaciones del AI Act en un proceso
¿Mi IA está regulada?
Primera evaluación orientativa sobre ámbito, sistema y cuestiones que debes revisar.
Evaluar sistema →Prácticas prohibidas
Comprueba los requisitos del artículo 5 mediante preguntas adaptadas a cada prohibición.
Abrir evaluador →Aviso de transparencia
Determina si necesitas informar y genera un aviso adaptado al artículo 50.
Generar aviso →Gobernanza interna
Crea una primera estructura para organizar el uso interno de IA.
Crear política →Proveedores
Revisa las condiciones y responsabilidades al contratar tecnología de IA.
Evaluar proveedor →Cláusulas contractuales
Genera una primera estructura contractual para servicios y sistemas de inteligencia artificial.
Generar cláusulas →Consulta todas las herramientas disponibles en el Centro de herramientas de IA Regulación.
Fechas principales para las obligaciones del AI Act
| Fecha | Qué ocurre |
|---|---|
| 1 agosto 2024 | Entrada en vigor del AI Act. |
| 2 febrero 2025 | Empiezan a aplicarse el capítulo I, las principales prácticas prohibidas y la alfabetización en IA. |
| 2 agosto 2025 | Empieza a aplicarse, entre otros bloques, el régimen de modelos GPAI. |
| 2 agosto 2026 | Fecha general de aplicación de gran parte del Reglamento y comienzo de las obligaciones del artículo 50. |
| 2 diciembre 2026 | Nuevas prohibiciones introducidas en 2026 sobre determinados contenidos íntimos/sexuales sintéticos y final de una transición concreta para el marcado técnico de determinados sistemas generativos preexistentes. |
| 2 agosto 2027 | Fecha relevante para adaptación de determinados modelos GPAI puestos en el mercado antes del 2 de agosto de 2025. |
| 2 diciembre 2027 | Aplicación de las secciones 1, 2 y 3 del capítulo III para sistemas clasificados como alto riesgo conforme al artículo 6.2 y Anexo III. |
| 2 agosto 2028 | Aplicación correspondiente para sistemas de alto riesgo clasificados conforme al artículo 6.1 y Anexo I. |
Consulta también nuestra página viva: AI Act: qué cambió el 2 de agosto de 2026.
¿No sabes por qué obligación empezar?
No intentes aplicar todo el AI Act a todas tus herramientas. Primero identifica el sistema, descarta prácticas prohibidas, determina tu papel y comprueba qué obligaciones concretas se activan.
Preguntas sobre las obligaciones del AI Act
¿Todas las empresas que utilizan IA tienen obligaciones bajo el AI Act?
No existe una lista única de obligaciones aplicable a cualquier empresa y cualquier herramienta. Debe analizarse el papel de la organización, la finalidad del sistema y las disposiciones concretas aplicables. Proveedores y responsables del despliegue sí están sujetos, por ejemplo, a la obligación de adoptar medidas de alfabetización en IA del artículo 4.
¿Tengo que informar siempre de que utilizo inteligencia artificial?
No. El artículo 50 establece obligaciones para situaciones concretas. Un chatbot, un deepfake, un sistema de reconocimiento emocional o un determinado texto de interés público no reciben exactamente el mismo tratamiento.
¿Todo contenido generado con ChatGPT debe etiquetarse?
No. El AI Act no establece una obligación visible universal para cualquier contenido preparado con ayuda de una IA generativa. Deben analizarse el artículo 50, el tipo de contenido, quién lo publica y las excepciones aplicables.
¿Utilizar ChatGPT convierte a mi empresa en proveedor GPAI?
Normalmente no. La empresa que utiliza un servicio construido sobre un modelo GPAI no se convierte por ello en proveedor del modelo. Puede, sin embargo, asumir otros papeles y obligaciones según lo que construya o haga con el sistema.
¿Las obligaciones de los sistemas de alto riesgo ya se aplican en 2026?
El AI Omnibus modificó el calendario. El núcleo de las secciones 1, 2 y 3 del capítulo III se aplicará desde el 2 de diciembre de 2027 para los sistemas del artículo 6.2 y Anexo III y desde el 2 de agosto de 2028 para los del artículo 6.1 y Anexo I.
¿Debo esperar hasta 2027 para revisar un sistema potencialmente de alto riesgo?
No es una buena estrategia. Clasificar sistemas, identificar proveedores, documentar finalidades, preparar datos, supervisión y responsabilidades puede requerir tiempo. Además, mientras tanto pueden aplicarse otras normas y obligaciones ya vigentes.
¿Una política interna de IA es obligatoria para todas las empresas?
El AI Act no establece una regla universal que obligue a cualquier empresa a disponer de un documento llamado exactamente “Política interna de IA”. Sin embargo, puede ser una herramienta muy útil para gestionar accesos, formación, datos, proveedores, supervisión y evidencias de cumplimiento.
¿Una empresa pequeña tiene que cumplir el AI Act?
Sí puede quedar incluida. El tamaño de la empresa no excluye por sí solo la aplicación del Reglamento. Existen, sin embargo, medidas y previsiones específicas destinadas a facilitar el cumplimiento de pymes y pequeñas empresas.
¿Qué ocurre si un proveedor dice que su IA cumple el AI Act?
Eso no demuestra automáticamente que cualquier uso posterior sea conforme. La finalidad de la empresa, los datos, las personas afectadas y las decisiones que adopte el sistema pueden generar obligaciones propias.
¿Quién supervisa el cumplimiento en España?
La supervisión no corresponde a una única autoridad en todos los casos. AESIA ocupa una posición central en el ecosistema español, pero pueden intervenir AEPD, autoridades sectoriales, órganos nacionales y la AI Office de la Comisión Europea según el sistema y la obligación. Consulta nuestra guía de AESIA.
Esta guía se basa principalmente en el Reglamento (UE) 2024/1689 de Inteligencia Artificial en su versión consolidada tras el Reglamento (UE) 2026/1744, el AI Act Service Desk de la Comisión Europea, las Directrices de transparencia del artículo 50, las orientaciones sobre GPAI y las disposiciones correspondientes a proveedores, responsables del despliegue, importadores y distribuidores.
La página se mantiene como guía viva y se actualizará cuando cambien fechas, directrices, normas armonizadas o criterios de supervisión.
