Última actualización: 20 de agosto de 2026
¿Qué es AESIA?
La AESIA —Agencia Española de Supervisión de Inteligencia Artificial— es una agencia estatal española creada para desarrollar funciones de supervisión, asesoramiento, concienciación y formación relacionadas con el uso de inteligencia artificial.
Su Estatuto fue aprobado mediante el Real Decreto 729/2023, de 22 de agosto.
AESIA tiene:
- personalidad jurídica pública;
- patrimonio propio;
- autonomía de gestión;
- capacidad para ejercer potestades administrativas;
- y sede institucional en A Coruña.
Pero describirla simplemente como:
“la Agencia que controla la inteligencia artificial en España”
es insuficiente.
La realidad es algo más compleja.
AESIA será uno de los grandes pilares de la aplicación del AI Act en España, pero no será necesariamente competente sobre cualquier sistema de IA ni sobre cualquier problema relacionado con inteligencia artificial.
España está desarrollando un modelo de supervisión en el que también podrán intervenir:
- AEPD;
- Banco de España;
- CNMV;
- Dirección General de Seguros;
- Consejo General del Poder Judicial;
- autoridades sectoriales de determinados productos;
- autoridades autonómicas;
- y, a escala europea, la AI Office.
El proyecto de ley español actualmente en tramitación define precisamente este reparto.
AESIA en 30 segundos
| Pregunta | Respuesta |
|---|---|
| ¿Qué significa AESIA? | Agencia Española de Supervisión de Inteligencia Artificial |
| ¿Es un organismo público? | Sí |
| ¿Dónde tiene su sede? | A Coruña |
| ¿Existe ya? | Sí |
| ¿Supervisa el AI Act? | Sí, dentro de las competencias que le correspondan |
| ¿Es la única autoridad española de IA? | No |
| ¿Controlará chatbots y obligaciones del artículo 50? | El proyecto de ley le atribuye expresamente esa vigilancia |
| ¿Controlará IA laboral? | El proyecto le atribuye determinados sistemas de empleo y RRHH |
| ¿Controlará todos los sistemas biométricos? | No; parte correspondería a AEPD u otras autoridades |
| ¿Controlará el scoring bancario? | No siempre; puede corresponder al Banco de España o CNMV |
| ¿Controla los modelos GPAI como GPT, Gemini o Claude? | La supervisión europea de los proveedores GPAI corresponde principalmente a la AI Office |
| ¿Podrá recibir reclamaciones? | Sí; el proyecto español prevé incluso una ventanilla única en AESIA |
| ¿Esa ventanilla única ya está creada por la nueva ley? | No: la ley española sigue en tramitación |
| ¿Puede sancionar? | Su Estatuto contempla supervisión y, cuando la normativa le atribuya competencia, inspección y sanción |
¿AESIA existe ya o depende de que se apruebe la Ley española de IA?
AESIA ya existe.
Esto es importante.
La Agencia no está esperando a que España apruebe su futura Ley de Inteligencia Artificial para ser creada.
Su Estatuto se aprobó en 2023 y la propia Comisión Europea incluye a AESIA actualmente entre las autoridades españolas de vigilancia del mercado bajo el AI Act.
Lo que todavía está pendiente es otra cosa:
la legislación española que desarrolle de forma detallada el sistema nacional de gobernanza, reparto de competencias, reclamaciones y sanciones.
A 20 de agosto de 2026, el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial continúa en el Congreso, en fase de enmiendas.
El plazo de enmiendas está actualmente ampliado hasta el 2 de septiembre de 2026.
Consulta nuestro seguimiento permanente:
Ley de Inteligencia Artificial en España 2026
Enlace interno: /ley-inteligencia-artificial-espana/
¿Qué funciones tiene actualmente AESIA?
El Estatuto de AESIA ya define un abanico bastante amplio de funciones.
Su objetivo incluye tareas de:
Supervisión
Controlar el cumplimiento de la regulación sobre IA dentro del ámbito que corresponda a la Agencia.
Inspección y sanción
El Estatuto contempla expresamente funciones de inspección, comprobación y sanción cuando la normativa aplicable le atribuya esas competencias.
Asesoramiento
Ayudar a empresas, administraciones y otros actores a comprender y aplicar adecuadamente la regulación.
Formación y concienciación
Impulsar una cultura de inteligencia artificial segura, responsable y confiable.
Entornos de prueba
Promover espacios donde puedan probarse sistemas innovadores dentro de un marco regulado.
Coordinación
Colaborar con autoridades españolas, europeas e internacionales.
Protección de derechos fundamentales
La propia norma menciona específicamente riesgos relacionados con:
- intimidad;
- igualdad;
- no discriminación;
- otros derechos fundamentales.
Todo ello figura ya en los artículos 4 y 10 del Estatuto de la Agencia.
AESIA no es simplemente una agencia sancionadora
Ésta es una distinción importante.
Una parte de su actividad es:
controlar.
Pero otra consiste precisamente en intentar que empresas y organismos puedan cumplir antes de llegar a una sanción.
La propia web de AESIA organiza actualmente sus servicios alrededor de:
- atención a la sociedad;
- supervisión y control;
- formación y capacitación;
- liderazgo y divulgación.
Esto encaja con la filosofía general del AI Act:
regulación + supervisión + acompañamiento a la innovación.
Las 16 guías de AESIA son uno de sus recursos más útiles para empresas
AESIA y la Administración española publicaron en diciembre de 2025 un conjunto de 16 guías prácticas de cumplimiento del AI Act, elaboradas a partir de la experiencia del sandbox español.
Las guías cubren:
- Introducción al Reglamento de IA
- Guía práctica y ejemplos
- Evaluación de conformidad
- Sistema de gestión de calidad
- Gestión de riesgos
- Vigilancia humana
- Datos y gobernanza de datos
- Transparencia
- Precisión
- Solidez
- Ciberseguridad
- Registros
- Vigilancia poscomercialización
- Gestión de incidentes
- Documentación técnica
- Manual y checklists de requisitos.
Son especialmente útiles para:
- proveedores;
- responsables del despliegue;
- startups;
- pymes;
- empresas que desarrollen sistemas potencialmente de alto riesgo.
Pero las guías de AESIA no son ley
La propia AESIA lo aclara.
Estas guías:
- no son vinculantes;
- no sustituyen al AI Act;
- no desarrollan jurídicamente el Reglamento;
- y deben interpretarse junto con las directrices de la Comisión Europea, normas armonizadas y demás instrumentos de aplicación.
Esto significa que:
“lo dice una guía de AESIA”
puede ser una referencia de cumplimiento muy útil.
Pero no equivale a:
“esto es literalmente una obligación legal adicional”.
Qué cambiará con la futura Ley española de Inteligencia Artificial
Aquí está la parte más importante para comprender el futuro papel de AESIA.
El proyecto actualmente en el Congreso diseña un sistema descentralizado de vigilancia del mercado.
No convierte a AESIA en supervisora universal.
Reparte las competencias según:
- finalidad del sistema;
- sector;
- tipo de riesgo;
- legislación aplicable.
¿Qué sistemas controlaría AESIA según el proyecto actual?
Si la ley se aprobara con la redacción publicada, AESIA tendría competencias directas sobre un conjunto muy amplio de sistemas.
Entre ellos aparecen:
Determinadas prácticas prohibidas
El proyecto le atribuye varias de las prácticas prohibidas del artículo 5 del AI Act.
Esto puede incluir, según el supuesto correspondiente:
- manipulación perjudicial;
- explotación de vulnerabilidades;
- determinados sistemas de social scoring;
- determinadas inferencias emocionales.
El reparto exacto con otras autoridades depende de cada categoría.
Consulta:
Prácticas prohibidas por el AI Act
Enlace interno: /practicas-prohibidas-ai-act/
AESIA y la inteligencia artificial en el trabajo
El proyecto español atribuye a AESIA la vigilancia de los sistemas de alto riesgo del Anexo III relativos a:
empleo y gestión de personas trabajadoras.
Ahí pueden encontrarse sistemas destinados a:
- analizar candidatos;
- filtrar currículums;
- evaluar trabajadores;
- decidir promociones;
- asignar tareas;
- monitorizar rendimiento;
- intervenir en decisiones sobre finalización de relaciones laborales.
Esto convierte a AESIA en una institución especialmente importante para el futuro de la IA en Recursos Humanos.
Desde la perspectiva del trabajador
Enlace interno: /ia-trabajadores-derechos/
Desde la perspectiva empresarial
Enlace interno: /ia-rrhh/
AESIA y educación
El proyecto le atribuye también la vigilancia de determinados sistemas de alto riesgo utilizados en:
educación y formación profesional.
Por ejemplo, dependiendo del sistema:
- acceso;
- admisión;
- evaluación;
- orientación educativa.
Además, determinadas inferencias de emociones dentro de instituciones educativas están entre las prácticas prohibidas por el AI Act.
AESIA y servicios públicos esenciales
Otro ámbito especialmente importante es el acceso a determinados:
servicios y prestaciones esenciales.
El proyecto asigna a AESIA la vigilancia de una parte de los sistemas de alto riesgo de este grupo.
Pero excluye de su competencia directa determinados sistemas financieros relacionados con:
- solvencia;
- crédito;
- seguros de vida y salud,
porque para éstos se prevén supervisores sectoriales.
AESIA y las infraestructuras críticas
También se propone que AESIA supervise determinados sistemas de IA de alto riesgo utilizados en:
infraestructuras críticas.
Aquí pueden aparecer sistemas asociados a ámbitos especialmente sensibles para:
- seguridad;
- continuidad de servicios;
- resiliencia.
AESIA y transparencia: artículo 50
Esta es una de las competencias con mayor impacto inmediato.
El proyecto atribuye a AESIA los sistemas sujetos a las obligaciones de transparencia del artículo 50 del AI Act, salvo que otra autoridad resulte competente según la distribución sectorial.
Esto afecta a cuestiones como:
- determinados chatbots;
- interacción directa con IA;
- deepfakes;
- contenido sintético;
- determinados textos generados mediante IA.
Y el artículo 50 ya es aplicable desde el 2 de agosto de 2026.
AESIA está publicando actualmente contenidos específicos sobre estos nuevos derechos y ha difundido también el Código europeo de Buenas Prácticas de Transparencia para contenido generado mediante IA.
Guía específica
Enlace interno: /articulo-50-ai-act/
Deepfakes
Enlace interno: /deepfakes-ai-act/
Entonces, ¿AESIA controla los deepfakes?
Puede intervenir en cuestiones relacionadas con el cumplimiento del AI Act.
Por ejemplo:
posibles incumplimientos de obligaciones de transparencia.
Pero eso no significa que AESIA sea la autoridad única frente a cualquier deepfake.
Un deepfake puede afectar también a:
- protección de datos;
- propia imagen;
- intimidad;
- honor;
- derecho penal.
Por eso pueden intervenir además:
AEPD
Policía
Guardia Civil
Fiscalía
tribunales
dependiendo del caso.
Si eres la persona afectada
Enlace interno: /reclamar-deepfake/
¿Qué NO supervisaría AESIA directamente?
Aquí está una de las partes más útiles de esta guía.
Protección de datos
La autoridad principal continúa siendo:
AEPD
La existencia de AESIA no sustituye a la Agencia Española de Protección de Datos.
Determinados sistemas biométricos
El proyecto atribuye a la AEPD y a autoridades autonómicas de protección de datos varias competencias relacionadas con:
- determinadas prácticas prohibidas;
- identificación o categorización biométrica;
- sistemas en migración, asilo y fronteras.
Justicia
Determinados sistemas utilizados en:
- administración de Justicia;
- garantía del cumplimiento del Derecho;
quedarían bajo vigilancia del Consejo General del Poder Judicial en los términos previstos por el proyecto.
Crédito y solvencia
Cuando determinados sistemas de IA de alto riesgo se utilicen para evaluar la solvencia de personas físicas dentro de entidades sometidas a su supervisión, puede ser competente:
Banco de España.
Determinados operadores financieros
En otros casos:
CNMV
podrá ser autoridad competente según la entidad correspondiente.
Seguros
Para determinados sistemas utilizados en evaluación del riesgo y fijación de precios en:
- seguros de vida;
- seguros de salud;
el proyecto asigna funciones a la:
Dirección General de Seguros y Fondos de Pensiones.
Tabla rápida: ¿AESIA o AEPD?
| Problema | Autoridad que conviene revisar |
|---|---|
| Empresa utiliza indebidamente tus datos personales con IA | AEPD |
| Ejercer acceso, rectificación o supresión | AEPD / responsable del tratamiento |
| Deepfake sexual con riesgo grave | Canal Prioritario AEPD + otras vías |
| Chatbot que incumple transparencia AI Act | AESIA, según competencia |
| Sistema laboral de IA de alto riesgo | AESIA según el proyecto |
| Inferencia prohibida de emociones en trabajadores | AESIA según el reparto proyectado |
| Tratamiento biométrico contrario al RGPD | AEPD |
| Incumplimiento simultáneo de RGPD y AI Act | Pueden intervenir ambas |
| Reclamación civil por propia imagen | Tribunales |
| Posible delito cometido utilizando IA | Policía / Guardia Civil / Fiscalía / juzgado |
La conclusión es:
AESIA no sustituye a AEPD.
En algunos casos tendrán incluso que colaborar.
¿AESIA o AI Office? Tampoco son lo mismo
Existe también mucha confusión entre:
AESIA
y:
European AI Office — Oficina Europea de Inteligencia Artificial.
AESIA
Actúa fundamentalmente en:
España
y forma parte de la estructura nacional de supervisión del AI Act.
AI Office
Forma parte de:
la Comisión Europea.
Tiene un papel especialmente relevante en la supervisión de los modelos de IA de propósito general —GPAI—, como los grandes modelos que sirven de base a multitud de sistemas posteriores.
La Comisión explica que la AI Office es responsable de supervisar y hacer cumplir las obligaciones correspondientes a los proveedores de modelos GPAI, mientras que las autoridades nacionales se ocupan fundamentalmente de los sistemas de IA utilizados en sus respectivos Estados.
Ejemplo: ChatGPT
Imaginemos dos problemas completamente diferentes.
Problema A
¿OpenAI está cumpliendo sus obligaciones europeas como proveedor de un modelo GPAI?
Puede entrar especialmente en el ámbito de:
AI Office
Problema B
Una empresa española utiliza un chatbot basado en ese modelo y no cumple las obligaciones de transparencia frente a sus clientes.
Aquí puede resultar relevante:
AESIA
según el sistema y el reparto nacional de competencias.
La misma tecnología puede generar, por tanto, supervisores distintos según:
quién hace qué con ella.
AESIA tampoco es la Dirección General de Inteligencia Artificial
Otra confusión posible.
La Dirección General de Inteligencia Artificial y AESIA tienen funciones relacionadas, pero no son el mismo organismo.
La Comisión resume el reparto español señalando que la Dirección General de IA trabaja especialmente en:
- despliegue;
- innovación;
- regulación nacional;
mientras AESIA ejerce la función supervisora asociada a la aplicación del AI Act.
El proyecto español atribuye además a la Dirección General determinadas funciones de autoridad notificante respecto de organismos de evaluación de conformidad.
¿Qué significa que AESIA sea autoridad de vigilancia del mercado?
El concepto puede resultar engañoso porque:
“vigilancia del mercado”
parece referirse únicamente a productos vendidos en tiendas.
En el AI Act es mucho más amplio.
Las autoridades de vigilancia del mercado pueden:
- investigar posibles incumplimientos;
- solicitar documentación;
- inspeccionar;
- requerir información;
- evaluar sistemas;
- exigir medidas correctoras;
- intervenir ante sistemas que presenten riesgos;
- y aplicar el régimen de ejecución correspondiente.
La Comisión explica incluso que estas autoridades pueden, en determinadas circunstancias, acceder a:
- documentación;
- conjuntos de datos;
- e incluso código fuente.
AESIA no puede pedir el código fuente de cualquier IA porque quiera
Naturalmente, estas facultades no son ilimitadas.
Deben ejercerse:
- dentro de sus competencias;
- para una investigación o supervisión legítima;
- respetando proporcionalidad;
- confidencialidad;
- procedimiento aplicable.
La existencia de potestades fuertes de supervisión no equivale a:
“AESIA tiene acceso libre a cualquier sistema informático de cualquier empresa.”
El proyecto español refuerza además la capacidad de inspección
El futuro marco español establece que las autoridades de vigilancia podrán realizar actuaciones de:
- supervisión;
- control;
- inspección;
- investigación previa;
y, cuando proceda, iniciar procedimientos sancionadores.
También pueden requerir al operador:
medidas correctoras.
Esto es importante porque la reacción regulatoria no tiene por qué empezar necesariamente con una multa.
Puede comenzar con:
“corrija este incumplimiento”.
AESIA como punto de contacto único de España
Ésta es probablemente una de las futuras funciones más importantes.
El proyecto español designa expresamente a AESIA como:
punto de contacto único
del sistema español de supervisión del AI Act.
Su función sería coordinar la interlocución de las distintas autoridades españolas con:
- Comisión Europea;
- AI Office;
- Consejo Europeo de IA;
- autoridades de otros Estados miembros.
¿Qué significa esto para el ciudadano?
Que no debería ser necesario comprender todo este organigrama para saber:
dónde preguntar.
El proyecto obliga al punto de contacto único a:
- mantener información pública sobre las autoridades competentes;
- ofrecer un canal único e identificable de contacto.
Es una idea importante porque el modelo español será deliberadamente sectorial.
La futura ventanilla única de reclamaciones
Todavía más interesante es el artículo 9 del proyecto.
El texto establece que cualquier persona física o jurídica que tenga motivos para considerar que se ha infringido el AI Act podrá presentar una reclamación ante la autoridad de vigilancia del mercado competente.
Y añade:
AESIA establecerá un sistema de ventanilla única para presentar estas reclamaciones.
¿Qué ocurrirá si reclamas ante AESIA pero realmente es competente otra autoridad?
El proyecto contiene una solución muy práctica.
AESIA deberá remitir la reclamación a la autoridad competente en un máximo de:
10 días hábiles.
Por ejemplo:
presentas una reclamación relacionada con IA;
↓
AESIA analiza la competencia;
↓
el problema corresponde realmente al supervisor financiero;
↓
AESIA la remite.
Si este modelo llega al texto definitivo, simplificará considerablemente la experiencia del ciudadano.
Importante: esa ventanilla única todavía no debe presentarse como una obligación nacional ya vigente
A 20 de agosto de 2026, el artículo que acabamos de explicar pertenece al:
Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial.
Todavía está en tramitación.
Por tanto, no escribiríamos:
“AESIA dispone por ley de una ventanilla única que remite reclamaciones en diez días.”
La formulación correcta actualmente es:
“El proyecto de ley prevé que AESIA cree una ventanilla única y remita las reclamaciones a la autoridad competente en un máximo de diez días hábiles.”
Ésta es una diferencia jurídica importante.
Pero el derecho a reclamar por el AI Act ya existe
Otra cosa diferente es el artículo 85 del AI Act.
El Reglamento europeo reconoce el derecho de cualquier persona física o jurídica que tenga motivos para considerar que se ha infringido el AI Act a presentar una reclamación ante la autoridad de vigilancia correspondiente.
El proyecto español no crea ese derecho.
Lo que hace es intentar organizar cómo ejercerlo de forma sencilla en España.
Guía práctica
Enlace interno: /reclamar-sistema-inteligencia-artificial-ai-act/
¿Qué puede hacer una autoridad cuando recibe una reclamación?
Según el proyecto español, la autoridad competente podrá:
- analizar la reclamación;
- pedir información adicional;
- realizar actuaciones de inspección o comprobación;
- requerir medidas correctoras;
- archivar motivadamente;
- iniciar de oficio un procedimiento sancionador cuando existan indicios suficientes.
Una reclamación es, por tanto, una forma de:
poner un posible incumplimiento en conocimiento del supervisor.
Reclamar no significa automáticamente que te indemnicen
Esto también debe quedar muy claro.
Una reclamación ante AESIA o una autoridad de vigilancia busca principalmente:
hacer cumplir el AI Act.
No equivale automáticamente a:
reclamar daños y perjuicios.
Si una IA te ha causado un daño económico, laboral, reputacional o personal, pueden existir otras vías:
- civil;
- laboral;
- administrativa;
- protección de datos;
- penal.
El propio proyecto indica que presentar una reclamación no convierte automáticamente al reclamante en interesado dentro de un eventual procedimiento sancionador.
¿Puede AESIA imponer multas?
Puede tener potestad sancionadora dentro de las competencias que le atribuya la normativa.
Su Estatuto ya prevé expresamente funciones de:
- inspección;
- comprobación;
- sanción
cuando la normativa aplicable las atribuya a la Agencia.
El proyecto de ley español desarrolla además el régimen nacional de:
- infracciones;
- autoridades competentes;
- procedimientos;
- sanciones.
Pero, nuevamente:
el proyecto todavía no está aprobado definitivamente.
¿De cuánto son las multas del AI Act?
Los grandes límites económicos del marco europeo llegan, según el tipo de infracción, a:
Prácticas prohibidas
Hasta:
35 millones de euros o 7 % del volumen mundial de negocio
Otros incumplimientos relevantes
Hasta:
15 millones o 3 %
y existen otras categorías inferiores.
Las sanciones concretas deben aplicarse atendiendo a:
- gravedad;
- duración;
- tamaño;
- perjuicio;
- cooperación;
- reincidencia;
- proporcionalidad.
No existe una:
“multa estándar de 35 millones por incumplir el AI Act”.
¿AESIA publicará las sanciones?
El proyecto contiene otra medida especialmente interesante.
Las autoridades nacionales comunicarían las sanciones impuestas a AESIA y ésta tendría que publicarlas, con las garantías de confidencialidad correspondientes, en un plazo máximo de:
15 días hábiles
desde que reciba la información.
Si esta disposición llega al texto definitivo, AESIA podría convertirse además en una fuente central para consultar:
qué sanciones AI Act se están imponiendo en España.
Esto sería muy relevante para:
- empresas;
- abogados;
- compliance;
- medios;
- investigadores.
AESIA también coordinaría a los diferentes supervisores
El proyecto crea una Comisión mixta de colaboración entre autoridades de vigilancia del mercado.
AESIA ejercerá:
- presidencia;
- secretaría;
- gestión del órgano,
por su condición de punto de contacto único.
El objetivo es evitar que España tenga:
diez supervisores aplicando diez interpretaciones completamente diferentes.
Aunque determinadas autoridades independientes conservarán naturalmente su autonomía.
¿Qué pasa si otra autoridad no tiene medios suficientes para supervisar IA?
El proyecto contempla incluso esta situación.
Si una autoridad sectorial comunica a AESIA que carece de:
- medios técnicos;
- financieros;
- humanos
adecuados para inspeccionar y sancionar sistemas de IA, AESIA podría asumir temporalmente esas funciones hasta que la autoridad correspondiente disponga de capacidad suficiente.
Esto convierte a AESIA en una especie de:
red de seguridad del sistema español de supervisión.
Y para situaciones nuevas, AESIA sería la autoridad por defecto
La tecnología cambia mucho más deprisa que las leyes.
¿Qué ocurre si aparece una categoría nueva que el legislador español no había previsto?
El proyecto establece que para supuestos no contemplados expresamente, el Consejo de Ministros podrá designar la autoridad competente.
Mientras se realiza esa designación:
AESIA actuaría como autoridad competente por defecto.
Esta disposición es especialmente interesante tras el AI Omnibus de 2026, que ya ha añadido nuevas prácticas prohibidas respecto del texto original del AI Act.
AESIA y el sandbox de inteligencia artificial
AESIA tiene también una vertiente destinada a acompañar la innovación.
España fue uno de los primeros Estados en desarrollar un entorno controlado de pruebas del futuro AI Act.
Parte de las actuales guías de AESIA procede precisamente de la experiencia acumulada durante ese piloto.
Un sandbox regulatorio permite probar sistemas innovadores:
- dentro de un entorno controlado;
- con acompañamiento;
- antes de un despliegue más amplio;
- aprendiendo cómo cumplir la regulación.
No significa:
“durante el sandbox no se aplica ninguna ley”.
Es un entorno de experimentación regulada.
¿Puede participar una pyme en un sandbox?
Precisamente uno de los objetivos europeos de estos entornos es facilitar el acceso a:
- pymes;
- startups;
- proyectos innovadores.
El AI Act y sus posteriores modificaciones han reforzado la utilización de sandboxes como herramienta para que regulación e innovación no sean procesos completamente separados.
AESIA también tiene un papel importante en alfabetización en IA
La regulación no se limita a supervisar productos.
El AI Act contiene también obligaciones relacionadas con alfabetización en IA.
AESIA y la Dirección General de IA están desarrollando un plan español de sensibilización y formación dirigido especialmente a:
- ciudadanía;
- empresas y pymes;
- sistema educativo;
- Administraciones Públicas.
La Comisión presenta esta iniciativa española como ejemplo dentro de sus prácticas de alfabetización en IA.
Más información
Enlace interno: /alfabetizacion-ia-articulo-4/
¿AESIA certifica que una empresa “cumple el AI Act”?
No deberíamos entender sus funciones así.
Que una empresa:
- siga una guía de AESIA;
- participe en un sandbox;
- utilice una checklist;
no convierte automáticamente su sistema en:
“certificado como legal por AESIA”.
El cumplimiento depende del:
- sistema;
- finalidad;
- operador;
- obligaciones aplicables;
- evaluación de conformidad cuando corresponda.
Las propias guías de la Agencia explican que no son vinculantes ni sustituyen la normativa.
Tampoco existe un “sello AESIA” general que convierta una IA en segura
Éste es otro concepto que conviene prevenir.
La evaluación de determinados sistemas de alto riesgo puede requerir procedimientos específicos de conformidad.
En ciertos casos intervienen:
- organismos notificados;
- autoridades notificantes;
- normas armonizadas.
AESIA no funciona simplemente como:
“envíame tu chatbot y te doy un sello”.
Si soy una empresa, ¿cuándo debería preocuparme por AESIA?
No esperaría a recibir una carta de la Agencia.
Especialmente si utilizas IA en:
Recursos Humanos
Selección, evaluación, promociones, despidos.
Educación
Admisión o evaluación.
Servicios públicos esenciales
Determinadas decisiones sobre personas.
Chatbots
Transparencia frente al usuario.
Contenido sintético
Deepfakes, audio, vídeo, imágenes.
Prácticas potencialmente prohibidas
Emociones, social scoring, determinadas técnicas manipulativas.
Sistemas de alto riesgo
Cuando tu sistema entra en una categoría regulada.
Qué debería tener preparada una empresa antes de una posible supervisión
Una organización madura debería poder responder preguntas como:
¿Qué IA utilizamos?
Inventario.
¿Para qué?
Finalidad.
¿Quién es el proveedor?
Cadena de suministro.
¿Qué papel tenemos?
Proveedor, deployer, importador, distribuidor u otro.
¿Qué riesgo tiene?
Clasificación.
¿Qué datos utiliza?
Gobernanza y protección de datos.
¿Qué supervisión humana existe?
Procedimiento real.
¿Qué información recibe el usuario?
Transparencia.
¿Qué incidentes se registran?
Monitorización.
¿Quién es responsable internamente?
Gobernanza.
La peor respuesta ante un supervisor sería probablemente:
“No sabemos exactamente qué herramientas de IA utilizan nuestros empleados.”
AESIA convierte el inventario de IA en algo mucho más importante
Éste es uno de los motivos por los que recomendamos empezar el cumplimiento con:
un inventario de sistemas de inteligencia artificial.
Si una empresa desconoce:
- qué sistemas utiliza;
- qué proveedor existe;
- qué finalidad tienen;
difícilmente puede determinar:
- clasificación;
- obligaciones;
- autoridad competente.
Herramienta relacionada
Enlace interno: /gobernanza-ai/
Y:
/ia-regulada/
Si soy ciudadano, ¿cuándo puede interesarme AESIA?
Por ejemplo, cuando sospechas que:
- no te han informado de que interactuabas con una IA;
- una empresa incumple una obligación del AI Act;
- se está utilizando una práctica prohibida;
- un sistema regulado te ha afectado;
- necesitas identificar qué autoridad supervisa el sistema.
Pero AESIA no siempre será la respuesta final.
Ejemplo 1: chatbot que se hace pasar por humano
Una empresa utiliza un chatbot.
La persona razonablemente cree que habla con:
un empleado.
Puede existir una cuestión relacionada con:
artículo 50 AI Act.
Aquí AESIA puede tener un papel relevante bajo el reparto previsto por el proyecto.
Ejemplo 2: empresa utiliza tu fotografía sin base jurídica
La cuestión principal puede ser:
protección de datos.
Entonces probablemente la autoridad clave sea:
AEPD
aunque puedan existir simultáneamente cuestiones AI Act si, por ejemplo, se genera un deepfake.
Enlace interno:
/subir-fotos-personas-inteligencia-artificial/
Ejemplo 3: una IA rechaza tu crédito
Aquí pueden coexistir:
- RGPD;
- decisiones automatizadas;
- AI Act;
- normativa financiera.
Y la autoridad sectorial podría no ser AESIA.
Consulta:
/decisiones-automatizadas-ia-derechos/
Ejemplo 4: tu empresa analiza mediante IA si estás enfadado
La inferencia de emociones en trabajadores está, con carácter general, entre las prácticas prohibidas.
En el modelo previsto por el proyecto español, AESIA tiene un papel central en el ámbito laboral.
Consulta:
/ia-trabajadores-derechos/
Ejemplo 5: han creado un falso desnudo tuyo
Aquí lo urgente probablemente no sea averiguar:
“¿qué departamento de AESIA es competente?”
Puede ser mucho más importante:
- conservar pruebas;
- solicitar retirada;
- Canal Prioritario de AEPD;
- Policía/Guardia Civil si procede.
Consulta:
/reclamar-deepfake/
AESIA, AEPD, AI Office: guía rápida
| Organismo | Función principal relacionada con IA |
|---|---|
| AESIA | Supervisión nacional del AI Act en las competencias asignadas |
| AEPD | Protección de datos y determinadas competencias específicas sobre IA |
| AI Office | Especialmente GPAI y determinadas funciones europeas |
| Banco de España | Determinados sistemas financieros |
| CNMV | Determinados operadores bajo su supervisión |
| DGSFP | Determinados usos en seguros |
| CGPJ | Determinados sistemas relacionados con Justicia |
| Comisión Europea | Gobernanza y enforcement europeo dentro de sus competencias |
Por tanto:
España no tendrá un único “policía de la IA”.
Tendrá un ecosistema de supervisores.
AESIA será probablemente su principal pieza coordinadora.
¿Por qué AESIA puede ganar mucha importancia durante los próximos años?
Porque ahora mismo estamos en la transición entre dos fases.
Primera fase
Crear regulación.
Durante 2021–2025 buena parte del debate consistía en:
“¿Qué exigirá el AI Act?”
Segunda fase
Desde 2026:
aplicarlo.
La Comisión señala expresamente que desde el 2 de agosto de 2026 la AI Office y las autoridades de los Estados miembros son responsables de aplicar, supervisar y hacer cumplir las normas del Reglamento que ya resulten aplicables.
Por eso nombres que hasta ahora eran relativamente desconocidos:
AESIA
van a aparecer cada vez más en:
- reclamaciones;
- inspecciones;
- guías;
- criterios;
- sanciones;
- casos reales.
Las tres etapas de AESIA
Podemos entender su evolución así.
2023–2025 — Construcción
Creación institucional.
Sandbox.
Contratación.
Guías.
Formación.
2026 — Entrada en la fase de enforcement
Comienzan a aplicarse partes muy relevantes del AI Act.
Artículo 50.
Gobernanza nacional.
Coordinación con Europa.
2027–2028 — Alto riesgo
Con el calendario actualizado tras el AI Omnibus entrarán progresivamente las grandes obligaciones sobre sistemas de alto riesgo.
Esto puede aumentar enormemente la actividad supervisora relacionada con:
- RRHH;
- educación;
- servicios esenciales;
- infraestructuras;
- productos regulados.
Preguntas frecuentes sobre AESIA
¿Qué significa AESIA?
Agencia Española de Supervisión de Inteligencia Artificial.
¿Dónde está AESIA?
Su sede institucional está en A Coruña, según su Estatuto.
¿AESIA pertenece al Gobierno?
Es una Agencia Estatal, entidad de derecho público con personalidad jurídica propia y autonomía de gestión, adscrita a la Administración estatal en los términos establecidos por su Estatuto.
¿AESIA es independiente?
Su Estatuto establece entre sus principios de actuación la independencia técnica y la autonomía en el ejercicio de sus competencias, aunque institucionalmente es una agencia estatal adscrita al Ministerio competente.
¿AESIA controla ChatGPT?
No de forma tan sencilla.
La supervisión de las obligaciones de los proveedores de modelos GPAI corresponde principalmente a la AI Office europea.
AESIA puede intervenir respecto de sistemas o usos realizados en España cuando entren dentro de sus competencias nacionales.
¿AESIA puede sancionar a OpenAI?
La pregunta depende de la obligación concreta.
Las obligaciones europeas propias del proveedor de GPAI corresponden principalmente a la AI Office.
Otros usos o sistemas pueden implicar autoridades nacionales.
No debe darse por hecho que cualquier infracción relacionada con ChatGPT corresponde automáticamente a AESIA.
¿AESIA puede sancionar a una empresa española?
Dentro de las competencias que la normativa le atribuya, su Estatuto contempla funciones de supervisión, inspección y sanción.
El proyecto español desarrolla específicamente el reparto y procedimiento sancionador.
¿AESIA es lo mismo que la AEPD?
No.
AESIA supervisa inteligencia artificial dentro del ámbito correspondiente del AI Act.
AEPD supervisa el cumplimiento de la normativa de protección de datos.
Un mismo sistema puede estar sometido a ambas.
¿Puedo reclamar a AESIA?
El artículo 85 del AI Act reconoce el derecho de reclamación ante la autoridad de vigilancia competente.
Además, el proyecto español prevé crear una ventanilla única gestionada por AESIA, pero esa previsión todavía forma parte de una ley en tramitación.
¿Qué pasará si mi reclamación realmente corresponde a AEPD o Banco de España?
Según el proyecto español, AESIA deberá remitir las reclamaciones recibidas a la autoridad competente en un máximo de 10 días hábiles. Esta previsión todavía no es ley definitiva.
¿AESIA puede recibir denuncias anónimas?
No debe confundirse una reclamación ordinaria con los mecanismos de protección de informantes.
El proyecto regula específicamente la protección de personas que conocen posibles infracciones en un contexto laboral o profesional y utilizan las vías previstas por la legislación de protección de informantes.
¿AESIA puede acceder al código fuente de una IA?
Las autoridades de vigilancia del mercado pueden disponer, bajo las condiciones del AI Act y la normativa de vigilancia, de facultades para acceder a documentación, datos y en determinados casos código fuente cuando resulte necesario para una investigación.
No es un acceso indiscriminado.
¿AESIA publica guías?
Sí.
Actualmente dispone de 16 guías prácticas relacionadas con la aplicación y cumplimiento del AI Act, incluyendo gestión de riesgos, datos, supervisión humana, transparencia, ciberseguridad y documentación técnica.
¿Las guías son obligatorias?
No.
La propia AESIA explica que son recomendaciones prácticas no vinculantes.
¿AESIA gestionará el sandbox español?
AESIA tiene atribuciones relacionadas con entornos de prueba y el proyecto nacional refuerza el papel de España en la creación y coordinación de espacios controlados de pruebas.
¿Quién controla una IA utilizada por un banco?
Depende del sistema.
En determinados sistemas de solvencia puede ser competente Banco de España o CNMV, según la entidad supervisada.
¿Quién controla la IA utilizada para contratar trabajadores?
El proyecto de ley español atribuye a AESIA los sistemas de alto riesgo del ámbito de empleo y gestión de trabajadores.
¿Quién controla la IA en Justicia?
El proyecto atribuye determinadas competencias al Consejo General del Poder Judicial.
¿Quién controla deepfakes?
Depende del problema.
AESIA puede intervenir respecto del AI Act.
AEPD puede intervenir por tratamiento de datos y dispone del Canal Prioritario para determinados contenidos sexuales o violentos graves.
También pueden existir vías civiles o penales.
Si solo recuerdas ocho cosas sobre AESIA
1. AESIA ya existe.
No depende de la futura ley española para su creación.
2. Es una de las piezas centrales de la supervisión del AI Act en España.
La Comisión ya la identifica entre las autoridades españolas de vigilancia del mercado.
3. No será la única autoridad.
España está diseñando un modelo sectorial con AEPD, Banco de España, CNMV, CGPJ y otros supervisores.
4. Tendrá especial relevancia en empleo, educación, infraestructuras, servicios esenciales y transparencia.
Así se plantea en el proyecto español actualmente en tramitación.
5. AESIA no sustituye a la AEPD.
AI Act y RGPD pueden aplicarse simultáneamente.
6. AESIA tampoco sustituye a la AI Office europea.
La AI Office tiene competencias especialmente importantes sobre GPAI.
7. La futura ley quiere convertirla en la puerta de entrada de las reclamaciones.
La ventanilla única prevista podría remitir cada caso al supervisor competente en diez días hábiles.
8. La Agencia no sirve únicamente para sancionar.
También desarrolla guías, formación, acompañamiento y recursos de cumplimiento.
Conclusión: AESIA será la puerta de entrada al enforcement del AI Act en España, pero no actuará sola
Durante los primeros años del debate europeo sobre inteligencia artificial la pregunta principal era:
“¿Qué va a exigir el AI Act?”
En 2026 la pregunta empieza a cambiar:
“¿Quién va a comprobar que realmente se cumpla?”
Y ahí AESIA pasa a ocupar una posición central.
Su Estatuto ya le atribuye una misión de:
supervisión
asesoramiento
formación
inspección
coordinación
y, cuando la legislación aplicable lo determine:
sanción.
La Comisión Europea ya identifica a AESIA dentro del sistema español de vigilancia del AI Act.
Pero España no está construyendo un modelo en el que:
“todo lo relacionado con IA va a AESIA”.
Al contrario.
El proyecto de ley actualmente en el Congreso diseña una estructura sectorial en la que se reparten competencias entre:
AESIA
AEPD
Banco de España
CNMV
Dirección General de Seguros
CGPJ
otras autoridades de productos regulados.
Y AESIA ocuparía una función muy especial dentro de esa red:
coordinarla.
El proyecto pretende convertirla en el punto de contacto único de España y crear bajo ella una ventanilla única de reclamaciones capaz de dirigir cada asunto al supervisor correcto.
Esto puede resultar especialmente importante para los ciudadanos.
Porque una persona afectada por una IA no debería tener que determinar primero si su problema pertenece jurídicamente a:
AESIA, AEPD, Banco de España, CNMV o CGPJ.
Debería poder explicar:
“Esto es lo que ha ocurrido.”
Y dejar que el sistema institucional determine quién debe investigarlo.
Para las empresas, el mensaje es igualmente importante.
AESIA representa el paso del:
AI Act como texto que hay que estudiar
al:
AI Act como norma que hay que poder demostrar que se cumple.
Ese cambio hace que cuestiones como:
- inventario de sistemas;
- documentación;
- clasificación;
- proveedores;
- transparencia;
- supervisión humana;
- gestión de riesgos;
- registro de incidentes;
dejen de ser únicamente buenas prácticas.
Se convierten progresivamente en:
evidencias de cumplimiento que una organización puede tener que mostrar a un supervisor.
Y esa será probablemente la función que haga que el nombre AESIA pase de ser relativamente desconocido hoy a aparecer cada vez con mayor frecuencia en la regulación tecnológica española durante los próximos años.
Fuentes oficiales principales
Real Decreto 729/2023, Estatuto de AESIA.
- AESIA — web y funciones institucionales.
- AESIA — guías prácticas para el cumplimiento del AI Act.
- Comisión Europea — autoridades de vigilancia del mercado bajo el AI Act.
- Comisión Europea — gobernanza y enforcement del AI Act.
- Proyecto de Ley Orgánica para el buen uso y gobernanza de la IA, publicado por el Congreso el 12 de junio de 2026.
- Congreso de los Diputados — estado actual de la tramitación.
Aviso jurídico: Esta guía tiene finalidad informativa y divulgativa. El reparto español definitivo de competencias todavía puede modificarse durante la tramitación del Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial. Cuando esta página se refiera a funciones previstas por dicho proyecto, deben entenderse como propuestas legislativas todavía no definitivas.
