Obligaciones del AI Act

Guía práctica · AI Act · Empresas y proveedores

Obligaciones del AI Act: qué debe cumplir una empresa según la IA que utiliza

El AI Act no impone las mismas obligaciones a todas las empresas ni a todos los sistemas de inteligencia artificial. El resultado depende de qué papel desempeñas, qué hace el sistema, para qué se utiliza, a quién afecta y qué fecha de aplicación corresponde. Esta guía reúne las principales obligaciones y te dirige a la guía o herramienta específica para cada situación.

Actualizado: 9 septiembre 2026 Reglamento (UE) 2024/1689 Actualizado tras AI Omnibus 2026

Una de las simplificaciones más frecuentes sobre el AI Act consiste en pensar que existen cuatro niveles —mínimo, limitado, alto e inaceptable— y que a cada uno corresponde automáticamente una lista de obligaciones.

Esa explicación puede servir como primera aproximación, pero no permite determinar correctamente qué debe hacer una empresa.

En la práctica, las obligaciones pueden aparecer por motivos diferentes: porque actúas como proveedor, porque utilizas profesionalmente un sistema, porque la IA interactúa con personas, porque genera determinado contenido, porque constituye un modelo de propósito general o porque se utiliza para una finalidad clasificada como de alto riesgo.

La pregunta correcta no es únicamente “¿qué nivel de riesgo tiene mi IA?”
Para saber qué obligaciones impone el AI Act hay que responder, como mínimo, a tres preguntas: qué papel tengo, qué hace el sistema y para qué se utiliza.
Paso 1

Antes de buscar obligaciones: identifica qué estás haciendo con IA

El cumplimiento no debería empezar rellenando un checklist. Primero hay que situar correctamente el sistema dentro del Reglamento.

01
Identifica Qué sistema o modelo utilizas y cuál es su finalidad real.
02
Comprueba prohibiciones Antes de clasificar riesgo, descarta prácticas del artículo 5.
03
Determina tu papel Proveedor, deployer, importador, distribuidor o proveedor downstream.
04
Clasifica el uso Transparencia, GPAI, alto riesgo u otras obligaciones específicas.
05
Comprueba la fecha No todas las obligaciones comienzan el mismo día.

¿No sabes todavía si el AI Act afecta a tu sistema? Empieza por nuestra herramienta ¿Mi IA está regulada?. Si ya sabes que utilizas IA, comprueba después las prácticas prohibidas.

Situación actual

¿Qué obligaciones del AI Act se aplican ya en septiembre de 2026?

El Reglamento tiene un calendario progresivo. Una obligación puede existir en el texto del AI Act pero no ser todavía exigible para un determinado tipo de sistema.

✓ Alfabetización en IA — ya aplicable

Proveedores y responsables del despliegue deben adoptar medidas para apoyar el desarrollo de competencias adecuadas de las personas que operan o utilizan IA en su nombre.

✓ Principales prácticas prohibidas — ya aplicables

Las prohibiciones originales del artículo 5 se aplican desde el 2 de febrero de 2025.

✓ GPAI — obligaciones ya aplicables

El régimen para proveedores de modelos de IA de propósito general empezó a aplicarse el 2 de agosto de 2025, con reglas transitorias para modelos anteriores.

✓ Artículo 50 — transparencia ya aplicable

Desde el 2 de agosto de 2026 se aplican las obligaciones de transparencia para determinados sistemas interactivos, contenido sintético, deepfakes, reconocimiento emocional, categorización biométrica y determinados textos de interés público.

2 diciembre 2026 — nuevas prohibiciones

Empiezan a aplicarse determinadas nuevas prohibiciones relacionadas con contenido íntimo o sexual sintético no consentido y determinado material sexual relacionado con menores.

2 diciembre 2027 — alto riesgo Anexo III

Se aplicará el núcleo de requisitos y obligaciones de las secciones 1, 2 y 3 del capítulo III para sistemas clasificados como alto riesgo conforme al artículo 6.2 y Anexo III.

2 agosto 2028 — alto riesgo Anexo I

Llegará el correspondiente régimen para sistemas de alto riesgo vinculados a determinados productos regulados del Anexo I.

Importante: que las obligaciones específicas de alto riesgo se hayan aplazado no significa que esos sistemas estén hoy fuera de toda regulación. Pueden seguir aplicándose RGPD, legislación laboral, normativa sectorial, derechos fundamentales, protección de consumidores y otras disposiciones del propio AI Act que ya estén vigentes.

Quién eres

Las obligaciones cambian según tu papel en la cadena de IA

Una misma herramienta puede generar obligaciones diferentes para la empresa que la desarrolla, la que la comercializa y la que simplemente la utiliza.

Proveedor

Desarrolla un sistema de IA o hace que se desarrolle y lo comercializa o pone en servicio bajo su propio nombre o marca.

Puede asumir: documentación, diseño, conformidad, transparencia, registro y otras obligaciones según el tipo de sistema.

Responsable del despliegue — deployer

Utiliza un sistema de IA bajo su autoridad dentro de una actividad profesional u organizativa.

Ejemplo: una empresa que contrata un sistema externo para atención al cliente, RRHH o análisis interno.

Importador

Introduce en el mercado de la UE un sistema cuyo proveedor está establecido fuera de la Unión.

Puede tener: obligaciones de verificación, identificación, documentación y cooperación.

Distribuidor

Forma parte de la cadena de suministro y pone a disposición un sistema de IA sin ser proveedor ni importador.

Debe comprobar: determinados elementos de conformidad antes de distribuir cuando resulte aplicable.

Proveedor GPAI

Desarrolla y pone en el mercado un modelo de IA de propósito general.

Tiene un régimen propio: artículos 53 a 55 del AI Act.

Proveedor downstream

Integra un modelo —por ejemplo un GPAI externo— dentro de un sistema que después ofrece bajo su responsabilidad.

Importante: utilizar una API no convierte automáticamente a la empresa en proveedor del modelo, pero sí puede convertirla en proveedor del sistema final.

Tu papel puede cambiar. Reetiquetar un sistema bajo tu propia marca, realizar determinadas modificaciones sustanciales o cambiar la finalidad prevista puede hacer que una organización pase a asumir responsabilidades de proveedor.

Empresa usuaria

¿Qué obligaciones tiene una empresa que simplemente utiliza IA?

Utilizar ChatGPT, Copilot, Gemini, Claude, un chatbot, un asistente de reuniones o una herramienta incorporada en un software empresarial no convierte automáticamente a la empresa en proveedor de IA.

Tampoco existe una lista universal de diez obligaciones aplicable a cualquier empresa que utilice cualquier sistema.

1. Alfabetización en inteligencia artificial

El artículo 4 exige a proveedores y responsables del despliegue adoptar medidas para apoyar el desarrollo de la alfabetización en IA de su personal y de otras personas que operen o utilicen sistemas de IA en su nombre.

Las medidas deben adaptarse a los conocimientos, experiencia, formación, contexto y personas potencialmente afectadas. No existe una obligación general de obtener un certificado concreto ni de garantizar que todos alcancen el mismo nivel.

Consulta nuestra guía: Alfabetización en IA y artículo 4 del AI Act.

2. No utilizar IA para una práctica prohibida

Antes de analizar si una herramienta es de alto riesgo hay que comprobar algo más básico: si el uso está directamente prohibido.

El artículo 5 contempla, bajo requisitos y excepciones concretas, determinadas prácticas relacionadas con manipulación, explotación de vulnerabilidades, social scoring, predicción individual de delitos, scraping facial indiscriminado, reconocimiento emocional en determinados ámbitos, categorización biométrica sensible e identificación biométrica policial en tiempo real.

Puedes utilizar nuestro evaluador de prácticas prohibidas o consultar la guía completa del artículo 5.

3. Cumplir las obligaciones de transparencia cuando correspondan

Una empresa puede tener obligaciones específicas si utiliza determinados sistemas de reconocimiento emocional o categorización biométrica, publica deepfakes o difunde determinados textos generados o manipulados mediante IA sobre asuntos de interés público.

No existe, sin embargo, una regla general que obligue a etiquetar absolutamente cualquier uso de IA o cualquier texto que haya contado con asistencia de un modelo generativo.

Consulta la guía completa del artículo 50 o crea el texto adecuado con el generador de aviso de transparencia.

4. Revisar otras normas que siguen aplicándose

Que una herramienta no sea de alto riesgo bajo el AI Act no significa que su uso sea jurídicamente irrelevante.

Según el caso pueden intervenir:

  • RGPD y protección de datos personales.
  • Normativa laboral y derechos de los trabajadores.
  • Protección de consumidores.
  • Propiedad intelectual.
  • Derecho al honor, intimidad y propia imagen.
  • Normativa educativa, sanitaria, financiera u otra regulación sectorial.
Proveedor

¿Qué ocurre si desarrollas o comercializas un sistema de IA?

Ser proveedor cambia significativamente el análisis. Ya no estás evaluando únicamente cómo utilizas una tecnología externa: estás poniendo un sistema de IA en el mercado o en servicio bajo tu propia responsabilidad.

Las obligaciones concretas dependerán del sistema.

Situación Qué revisar Guía
IA destinada a interactuar directamente con personas Diseño que permita informar de la interacción con IA cuando resulte exigible. Artículo 50
Sistema generativo de contenido sintético Marcado técnico detectable y legible por máquina cuando se cumplan los requisitos del artículo 50.2. Transparencia
Modelo de propósito general Documentación GPAI, información downstream, copyright, resumen de entrenamiento y, si procede, riesgo sistémico. GPAI
Sistema potencialmente de alto riesgo Clasificación, requisitos técnicos, gestión de riesgos, datos, documentación, logs, supervisión humana, conformidad y obligaciones del proveedor según calendario. Alto riesgo
Artículo 50

Obligaciones de transparencia: no todas recaen sobre la misma empresa

Desde el 2 de agosto de 2026 el artículo 50 es una de las partes del AI Act con mayor impacto práctico inmediato.

Situación Quién tiene la obligación principal Qué exige
IA que interactúa directamente con personas Proveedor Diseñar el sistema para que la persona sepa que interactúa con IA, salvo cuando resulte evidente en el contexto correspondiente.
IA que genera o manipula contenido sintético Proveedor Marcado técnico detectable y legible por máquina en los términos del artículo 50.2 y sus excepciones.
Reconocimiento de emociones o categorización biométrica Responsable del despliegue Informar a las personas expuestas cuando el uso esté permitido.
Deepfake Responsable del despliegue Divulgar que el contenido ha sido generado o manipulado artificialmente, con las adaptaciones y excepciones previstas.
Texto de interés público generado o manipulado mediante IA Responsable del despliegue Informar de su origen artificial cuando proceda, salvo, entre otros supuestos, verdadera revisión/control editorial y responsabilidad editorial en las condiciones previstas.
“Contenido creado con IA” no es una obligación universal.
El artículo 50 distingue entre sistemas, contenido, proveedor y responsable del despliegue. Una etiqueta visible tampoco sustituye el marcado técnico que corresponde al proveedor cuando ese marcado sea exigible.

Para determinar qué aviso corresponde a tu caso utiliza el Generador de aviso de transparencia de IA.

Modelos

Obligaciones para modelos de IA de propósito general — GPAI

Los proveedores de modelos GPAI tienen un régimen diferente del que afecta a una empresa que simplemente utiliza ChatGPT, Gemini, Claude, Copilot u otra aplicación construida sobre estos modelos.

Obligaciones generales del proveedor GPAI

  • Elaborar y mantener actualizada documentación técnica del modelo.
  • Facilitar información y documentación suficiente a proveedores downstream que integren el modelo.
  • Establecer una política para cumplir el Derecho de la Unión sobre copyright y derechos relacionados.
  • Publicar un resumen suficientemente detallado del contenido utilizado para entrenar el modelo siguiendo la plantilla correspondiente.

Si además existe riesgo sistémico

Los modelos GPAI clasificados como de riesgo sistémico están sometidos además a obligaciones reforzadas relacionadas con:

  • Evaluación del modelo.
  • Pruebas adversariales y red teaming.
  • Identificación y mitigación de riesgos sistémicos.
  • Seguimiento y comunicación de incidentes graves.
  • Ciberseguridad del modelo y de su infraestructura física.
Alto riesgo

Obligaciones de los sistemas de IA de alto riesgo

Los sistemas de alto riesgo constituyen el bloque con mayores requisitos técnicos y organizativos del AI Act, pero su calendario fue modificado por el Reglamento de simplificación de 2026.

A septiembre de 2026: el núcleo de las secciones 1, 2 y 3 del capítulo III se aplicará desde el 2 de diciembre de 2027 para los sistemas del Anexo III y desde el 2 de agosto de 2028 para los sistemas vinculados al Anexo I.

Principales requisitos que deberá cumplir un sistema de alto riesgo

  • Sistema continuo de gestión de riesgos.
  • Requisitos sobre datos y gobernanza de datos cuando corresponda.
  • Documentación técnica.
  • Registro automático de acontecimientos o logs.
  • Información e instrucciones adecuadas para el responsable del despliegue.
  • Diseño que permita una supervisión humana eficaz.
  • Niveles adecuados de precisión, robustez y ciberseguridad.

Principales obligaciones del proveedor de alto riesgo

  • Asegurar que el sistema cumple los requisitos aplicables.
  • Implantar un sistema de gestión de la calidad.
  • Conservar la documentación correspondiente.
  • Conservar determinados logs cuando estén bajo su control.
  • Someter el sistema a la evaluación de conformidad correspondiente.
  • Preparar declaración UE de conformidad.
  • Colocar marcado CE cuando proceda.
  • Cumplir las obligaciones de registro correspondientes.
  • Adoptar medidas correctoras cuando aparezcan incumplimientos o riesgos.
  • Cooperar con las autoridades competentes.

Principales obligaciones del responsable del despliegue

Cuando el régimen correspondiente sea aplicable, el responsable del despliegue deberá revisar, entre otras cuestiones:

  • Uso conforme a las instrucciones del proveedor.
  • Asignación de supervisión humana a personas competentes y autorizadas.
  • Control de los datos de entrada cuando estén bajo su responsabilidad.
  • Monitorización del funcionamiento del sistema.
  • Conservación de determinados logs generados automáticamente cuando estén bajo su control.
  • Información al proveedor o autoridades cuando aparezcan determinados riesgos o incidentes.
  • Obligaciones específicas cuando el sistema se utilice en el lugar de trabajo.
  • Información a personas afectadas por determinadas decisiones asistidas por IA.

Evaluación de impacto en derechos fundamentales

Determinados responsables del despliegue de sistemas de alto riesgo deberán realizar una evaluación de impacto sobre derechos fundamentales antes de su utilización.

La obligación afecta especialmente a determinados organismos públicos, entidades privadas que prestan servicios públicos y algunos usos concretos del Anexo III.

No debe confundirse automáticamente con una evaluación de impacto del RGPD: ambas pueden relacionarse y complementarse, pero responden a obligaciones jurídicas distintas.

Antes de preparar estas obligaciones comprueba si tu sistema entra realmente en la categoría: Sistemas de IA de alto riesgo: guía completa.

Cadena de suministro

Importadores y distribuidores también pueden tener obligaciones

El cumplimiento del AI Act no termina en el desarrollador. Cuando resulte aplicable el régimen correspondiente, importadores y distribuidores deben realizar determinadas comprobaciones antes de introducir o poner a disposición sistemas en el mercado europeo.

Importador

En sistemas de alto riesgo debe comprobar, entre otros elementos, que el proveedor ha realizado la evaluación de conformidad, dispone de la documentación necesaria, existe el marcado correspondiente y se ha designado representante autorizado cuando proceda.

También existen obligaciones de identificación, conservación documental, condiciones de almacenamiento/transporte y cooperación con autoridades.

Distribuidor

Debe comprobar determinados elementos antes de poner el sistema a disposición, mantener las condiciones necesarias mientras está bajo su responsabilidad y actuar si existen motivos para considerar que el sistema no es conforme.

Aplicación práctica

Qué debería hacer hoy una empresa que utiliza inteligencia artificial

Esta parte no pretende convertir todas estas medidas en obligaciones legales universales. Es una hoja de ruta práctica para poder identificar y demostrar después qué obligaciones corresponden realmente.

1. Crear un inventario de sistemas de IA

Identifica herramientas oficiales, integraciones, extensiones, asistentes, cuentas personales y usos de Shadow AI.

Registra al menos:

  • Sistema y proveedor.
  • Finalidad.
  • Departamento.
  • Personas afectadas.
  • Datos utilizados.
  • Decisiones o acciones en las que interviene.
  • Papel de la organización.
  • Responsable interno.
  • Fecha de revisión.

Consulta: Cómo crear un inventario de sistemas de IA.

2. Detectar prácticas prohibidas antes de clasificar riesgo

Si una finalidad está prohibida, no tiene sentido empezar preguntándose qué documentación requiere un sistema de alto riesgo.

Utiliza el evaluador de prácticas prohibidas.

3. Determinar el papel de la empresa

Para cada sistema registra si la organización actúa como:

  • responsable del despliegue;
  • proveedor;
  • proveedor downstream;
  • importador;
  • distribuidor.

4. Revisar la transparencia

Identifica chatbots, agentes, avatares, sistemas generativos, deepfakes, reconocimiento emocional, categorización biométrica y contenidos públicos que puedan entrar en el artículo 50.

Genera un primer aviso con: Generador de aviso de transparencia IA.

5. Formar al personal de forma proporcionada

No toda persona necesita el mismo conocimiento. Un trabajador que utiliza ocasionalmente un asistente de redacción no necesita necesariamente la misma formación que una persona que revisa decisiones de RRHH apoyadas por IA.

Consulta: cómo cumplir el artículo 4.

6. Revisar los proveedores

No basta con aprobar una aplicación porque sea conocida. Analiza qué datos recibe, qué modelo utiliza, qué documentación facilita, qué subencargados intervienen, qué puede cambiar y qué garantías ofrece.

7. Establecer reglas internas

Define:

  • Herramientas autorizadas.
  • Datos que no pueden introducirse.
  • Casos que necesitan revisión humana.
  • Usos prohibidos internamente.
  • Proceso para aprobar nuevas herramientas.
  • Gestión de incidentes.

Puedes comenzar con nuestro generador de política interna y gobernanza de IA.

8. Revisar periódicamente

Una herramienta puede cambiar de modelo, versión, finalidad, permisos, funcionalidades o proveedor.

Por eso una clasificación realizada una vez no debería considerarse válida indefinidamente.

Herramientas

Convierte las obligaciones del AI Act en un proceso

?

¿Mi IA está regulada?

Primera evaluación orientativa sobre ámbito, sistema y cuestiones que debes revisar.

Evaluar sistema →

Prácticas prohibidas

Comprueba los requisitos del artículo 5 mediante preguntas adaptadas a cada prohibición.

Abrir evaluador →
👁

Aviso de transparencia

Determina si necesitas informar y genera un aviso adaptado al artículo 50.

Generar aviso →
G

Gobernanza interna

Crea una primera estructura para organizar el uso interno de IA.

Crear política →
P

Proveedores

Revisa las condiciones y responsabilidades al contratar tecnología de IA.

Evaluar proveedor →
C

Cláusulas contractuales

Genera una primera estructura contractual para servicios y sistemas de inteligencia artificial.

Generar cláusulas →

Consulta todas las herramientas disponibles en el Centro de herramientas de IA Regulación.

Calendario

Fechas principales para las obligaciones del AI Act

Fecha Qué ocurre
1 agosto 2024 Entrada en vigor del AI Act.
2 febrero 2025 Empiezan a aplicarse el capítulo I, las principales prácticas prohibidas y la alfabetización en IA.
2 agosto 2025 Empieza a aplicarse, entre otros bloques, el régimen de modelos GPAI.
2 agosto 2026 Fecha general de aplicación de gran parte del Reglamento y comienzo de las obligaciones del artículo 50.
2 diciembre 2026 Nuevas prohibiciones introducidas en 2026 sobre determinados contenidos íntimos/sexuales sintéticos y final de una transición concreta para el marcado técnico de determinados sistemas generativos preexistentes.
2 agosto 2027 Fecha relevante para adaptación de determinados modelos GPAI puestos en el mercado antes del 2 de agosto de 2025.
2 diciembre 2027 Aplicación de las secciones 1, 2 y 3 del capítulo III para sistemas clasificados como alto riesgo conforme al artículo 6.2 y Anexo III.
2 agosto 2028 Aplicación correspondiente para sistemas de alto riesgo clasificados conforme al artículo 6.1 y Anexo I.

Consulta también nuestra página viva: AI Act: qué cambió el 2 de agosto de 2026.

¿No sabes por qué obligación empezar?

No intentes aplicar todo el AI Act a todas tus herramientas. Primero identifica el sistema, descarta prácticas prohibidas, determina tu papel y comprueba qué obligaciones concretas se activan.

Preguntas frecuentes

Preguntas sobre las obligaciones del AI Act

¿Todas las empresas que utilizan IA tienen obligaciones bajo el AI Act?

No existe una lista única de obligaciones aplicable a cualquier empresa y cualquier herramienta. Debe analizarse el papel de la organización, la finalidad del sistema y las disposiciones concretas aplicables. Proveedores y responsables del despliegue sí están sujetos, por ejemplo, a la obligación de adoptar medidas de alfabetización en IA del artículo 4.

¿Tengo que informar siempre de que utilizo inteligencia artificial?

No. El artículo 50 establece obligaciones para situaciones concretas. Un chatbot, un deepfake, un sistema de reconocimiento emocional o un determinado texto de interés público no reciben exactamente el mismo tratamiento.

¿Todo contenido generado con ChatGPT debe etiquetarse?

No. El AI Act no establece una obligación visible universal para cualquier contenido preparado con ayuda de una IA generativa. Deben analizarse el artículo 50, el tipo de contenido, quién lo publica y las excepciones aplicables.

¿Utilizar ChatGPT convierte a mi empresa en proveedor GPAI?

Normalmente no. La empresa que utiliza un servicio construido sobre un modelo GPAI no se convierte por ello en proveedor del modelo. Puede, sin embargo, asumir otros papeles y obligaciones según lo que construya o haga con el sistema.

¿Las obligaciones de los sistemas de alto riesgo ya se aplican en 2026?

El AI Omnibus modificó el calendario. El núcleo de las secciones 1, 2 y 3 del capítulo III se aplicará desde el 2 de diciembre de 2027 para los sistemas del artículo 6.2 y Anexo III y desde el 2 de agosto de 2028 para los del artículo 6.1 y Anexo I.

¿Debo esperar hasta 2027 para revisar un sistema potencialmente de alto riesgo?

No es una buena estrategia. Clasificar sistemas, identificar proveedores, documentar finalidades, preparar datos, supervisión y responsabilidades puede requerir tiempo. Además, mientras tanto pueden aplicarse otras normas y obligaciones ya vigentes.

¿Una política interna de IA es obligatoria para todas las empresas?

El AI Act no establece una regla universal que obligue a cualquier empresa a disponer de un documento llamado exactamente “Política interna de IA”. Sin embargo, puede ser una herramienta muy útil para gestionar accesos, formación, datos, proveedores, supervisión y evidencias de cumplimiento.

¿Una empresa pequeña tiene que cumplir el AI Act?

Sí puede quedar incluida. El tamaño de la empresa no excluye por sí solo la aplicación del Reglamento. Existen, sin embargo, medidas y previsiones específicas destinadas a facilitar el cumplimiento de pymes y pequeñas empresas.

¿Qué ocurre si un proveedor dice que su IA cumple el AI Act?

Eso no demuestra automáticamente que cualquier uso posterior sea conforme. La finalidad de la empresa, los datos, las personas afectadas y las decisiones que adopte el sistema pueden generar obligaciones propias.

¿Quién supervisa el cumplimiento en España?

La supervisión no corresponde a una única autoridad en todos los casos. AESIA ocupa una posición central en el ecosistema español, pero pueden intervenir AEPD, autoridades sectoriales, órganos nacionales y la AI Office de la Comisión Europea según el sistema y la obligación. Consulta nuestra guía de AESIA.

Fuentes normativas y oficiales de referencia

Esta guía se basa principalmente en el Reglamento (UE) 2024/1689 de Inteligencia Artificial en su versión consolidada tras el Reglamento (UE) 2026/1744, el AI Act Service Desk de la Comisión Europea, las Directrices de transparencia del artículo 50, las orientaciones sobre GPAI y las disposiciones correspondientes a proveedores, responsables del despliegue, importadores y distribuidores.

La página se mantiene como guía viva y se actualizará cuando cambien fechas, directrices, normas armonizadas o criterios de supervisión.

Aviso jurídico: esta guía tiene finalidad informativa y divulgativa y no constituye asesoramiento jurídico. Las obligaciones aplicables dependen del sistema, la finalidad prevista, el papel de cada organización, las personas afectadas, el contexto de uso y el calendario regulatorio vigente.
Si te parece útil, compártelo: