¿En qué consiste el RIA, reglamento de inteligencia artificial actual en España y la Unión Europea?
El IA Act o RIA es el Reglamento (UE) 2024/1689, la normativa europea que establece un marco común para desarrollar, comercializar y utilizar sistemas de IA en la Unión Europea. Se aplica directamente en España y sigue un enfoque basado en el riesgo: prohíbe determinados usos considerados inaceptables, establece obligaciones de transparencia para ciertos sistemas y modelos y reserva requisitos más exigentes para los sistemas clasificados como de alto riesgo.
La evaluación no depende solo de la herramienta, sino de su finalidad, del contexto en que se utiliza y del papel que ocupa cada organización como proveedor, responsable del despliegue, importador o distribuidor. Cuando intervienen datos personales o datos sensibles, el cumplimiento del reglamento europeo debe coordinarse además con el RGPD y el resto de la normativa aplicable.
La norma entró en vigor el 1 de agosto de 2024 y su aplicación se ha desplegado por fases. Desde el 2 de febrero de 2025 son aplicables, entre otras, las prohibiciones iniciales y las obligaciones de alfabetización en IA; desde el 2 de agosto de 2025 se aplican las reglas de gobernanza y las obligaciones para modelos de propósito general. El 2 de agosto de 2026 comenzaron a aplicarse los requisitos de transparencia y la ejecución de buena parte del marco. Tras la modificación introducida por el Reglamento (UE) 2026/1744, las obligaciones para sistemas de alto riesgo del anexo III se aplican desde el 2 de diciembre de 2027 y las relativas a sistemas de alto riesgo integrados en determinados productos regulados, desde el 2 de agosto de 2028.
En nuestro país, la AESIA participa en la supervisión dentro de sus competencias. Esta normativa exige analizar el uso concreto de la Inteligencia artificial. Por eso conviene revisar ahora las herramientas de inteligencia artificial que utiliza la empresa y documentar su clasificación y controles.
¿En qué consiste nuestra consultoría de ayuda para tu empresa en IA Act?
Analizamos la actividad, los sistemas de IA, los proveedores y su nivel de riesgo para definir un plan de adecuación realista al IA Act.
Integramos el proceso con marcos como ISO/IEC 42001, ISO 27001, ENS, RGPD o NIS2, aprovechando controles ya implantados y evitando duplicidades.
El resultado es una hoja de ruta con prioridades, responsables y acciones concretas, además de la revisión de contratos y evidencias necesarias para justificar el cumplimiento.
Empezamos identificando dónde se utiliza IA, qué herramientas están autorizadas y cuáles pueden estar usándose sin un control formal.
Revisamos aplicaciones propias, servicios de terceros, automatizaciones, chatbots, asistentes generativos y procesos en los que una salida algorítmica influye en decisiones. El objetivo es disponer de un inventario útil, con responsables, finalidad, proveedores, tipos de datos tratados y personas potencialmente afectadas. Este mapa permite detectar usos que requieren atención prioritaria y sirve como base para organizar el cumplimiento del IA Act sin crear documentación innecesaria ni aplicar los mismos controles a todos los casos.
Con el inventario definido, analizamos cada caso según la función de la empresa y el nivel de riesgo previsto por la normativa. Esta normativa distingue obligaciones según el papel de cada operador. Determinamos si la organización actúa como proveedor, responsable del despliegue, importador o distribuidor y revisamos posibles prácticas prohibidas, obligaciones de transparencia y futuros requisitos de alto riesgo. También valoramos situaciones en las que un cambio de finalidad, una modificación sustancial o la incorporación de un sistema a un producto puede alterar la responsabilidad de la empresa.
El resultado es una matriz clara de obligaciones, prioridades y fechas aplicables para que el plan de trabajo responda al uso real de la tecnología.
Preparamos o adaptamos la documentación necesaria para demostrar cómo se gobierna la Inteligencia artificial dentro de la organización. Según el alcance, puede incluir inventario de sistemas, política de uso, criterios de aprobación, registro de proveedores, análisis de riesgos, procedimientos de supervisión, gestión de incidentes, conservación de evidencias y reglas para el tratamiento de datos. Cuando ya existen sistemas como ISO 42001, ISO 27001, ENS o políticas de protección de datos, reutilizamos estructuras y controles válidos. La normativa exige poder sostener determinadas obligaciones con evidencias. La finalidad es que la documentación refleje la práctica diaria, asigne responsabilidades y facilite responder ante clientes, auditorías o requerimientos de una autoridad competente.
El cumplimiento no se resuelve solo con documentos. Ayudamos a implantar controles proporcionados al uso de la IA, definir quién puede autorizar herramientas, establecer revisiones humanas cuando sean necesarias y limitar el acceso a información confidencial o datos sensibles. También planteamos medidas para verificar resultados, gestionar cambios de proveedor y actuar ante errores, sesgos o incidentes. La alfabetización en IA es una obligación aplicable a proveedores y responsables del despliegue, por lo que adaptamos la formación al conocimiento del equipo y al contexto de uso. Así, cada persona entiende qué puede hacer con estas herramientas y cuándo debe escalar una decisión.
Cerramos el proyecto con una revisión del estado de cumplimiento, las evidencias disponibles y las acciones pendientes. Comprobamos que las medidas acordadas estén implantadas y que exista una lógica coherente entre riesgos, controles, responsabilidades y registros. Si quedan requisitos con fecha de aplicación posterior, los incorporamos a una hoja de ruta para que la empresa pueda anticiparlos sin sobredimensionar el esfuerzo actual. Soluciones Qes puede acompañar además las revisiones periódicas derivadas de cambios tecnológicos, nuevas herramientas o modificaciones regulatorias. El objetivo es mantener el IA Act integrado en la gestión ordinaria, en lugar de tratarlo como un ejercicio documental aislado.
¿Cómo saber si el Reglamento de IA aplica a mi empresa?
El IA Act puede afectar a empresas de cualquier tamaño cuando desarrollan, comercializan, integran o utilizan sistemas de IA en el marco de una actividad profesional. Para saber si aplica a una organización en España, el primer paso es identificar cada sistema y definir el papel de la empresa: proveedor, responsable del despliegue, importador o distribuidor. Después debe revisarse la finalidad del uso y su nivel de riesgo.
No es lo mismo utilizar un asistente para redactar borradores internos que emplear un sistema para seleccionar candidatos, evaluar trabajadores, decidir el acceso a determinados servicios o incorporar IA a un producto regulado. Algunos usos están prohibidos; otros exigen transparencia y los sistemas de alto riesgo tienen obligaciones adicionales con calendarios específicos. También hay que comprobar si se tratan datos personales, si existen decisiones con efectos sobre personas y si un proveedor externo impone condiciones o documentación relevante. Una evaluación de alcance permite separar lo que ya es exigible de lo que debe prepararse para futuras fechas de aplicación y evita aplicar controles innecesarios a usos de bajo riesgo.
Riesgos de no adaptarse al reglamento de inteligencia artificial AI Act
Prácticas prohibidas
Pueden dar lugar a multas de hasta 35 millones de euros o el 7 % del volumen mundial.
Obligaciones de operadores
Determinados incumplimientos pueden alcanzar 15 millones de euros o el 3 % del volumen mundial.
Información incorrecta
Responder de forma inexacta, incompleta o engañosa a autoridades puede alcanzar 7,5 millones o el 1 %.
Pymes y startups
Para estas empresas se aplica, con carácter general, el menor de los límites porcentual o fijo previsto.
Falta de evidencias
Una documentación insuficiente dificulta demostrar controles, responsabilidades y cumplimiento, y puede agravar la gestión de una inspección.
Lo que opinan de nosotros
Lo que opinan de nosotros las empresas con los que hemos trabajado
Solicita nuestra ayuda con IA Act
Si necesitas saber qué obligaciones te corresponden o quieres preparar tu empresa para las próximas fases del IA Act, o revisar el marco aplicable, solicita un presupuesto sin compromiso.
Revisaremos el alcance de tus sistemas, el punto de partida y las medidas necesarias para proponerte un plan de trabajo adaptado a tu organización desde Madrid o en modalidad online.
¡Solicita tu presupuesto!
"*" señala los campos obligatorios
Preguntas frecuentes sobre AI Act
Depende del papel y riesgo de cada sistema. Como base, conviene mantener inventario, responsables, evaluación de riesgos, políticas de uso, evidencias de controles, proveedores, formación y registros exigibles.
ISO 42001 aporta un sistema de gestión para gobernar la IA; ISO 27001 y ENS refuerzan la seguridad. Pueden complementar el IA Act, pero no sustituyen sus obligaciones legales.
El IA Act y el RGPD se aplican conjuntamente cuando hay datos personales. Deben coordinarse bases jurídicas, minimización, transparencia, seguridad y, cuando proceda, evaluaciones de impacto.
Usarlas no convierte automáticamente a la empresa en proveedor del modelo. Como responsable del despliegue, debe revisar finalidad, datos, transparencia, formación y obligaciones según el caso de uso.
La IA para selección, filtrado de candidaturas o decisiones laborales figura entre los usos de alto riesgo del anexo III, con requisitos específicos aplicables desde diciembre de 2027.