El EU AI Act explicado para pymes: ¿se aplica a su empresa?
¿Qué es el EU AI Act?
El EU AI Act (oficialmente: Reglamento (UE) 2024/1689) es la primera ley europea integral que regula el uso de la inteligencia artificial. Entró en vigor en agosto de 2024. La mayoría de las obligaciones se aplican a partir de agosto de 2026.
La ley adopta un enfoque basado en el riesgo: cuanto mayor sea el riesgo que un sistema de IA supone para la salud, la seguridad o los derechos fundamentales, más estrictos son los requisitos. Hay cuatro categorías de riesgo: riesgo inaceptable (prohibido), alto riesgo (requisitos estrictos), riesgo limitado (obligaciones de transparencia) y riesgo mínimo (sin obligaciones).
¿A quién se aplica el EU AI Act?
La ley se dirige a cuatro tipos de partes:
Proveedores: empresas que desarrollan sistemas de IA y los introducen en el mercado. Piense en una empresa de software que vende una herramienta de IA.
Responsables del despliegue (deployers): empresas que utilizan sistemas de IA desarrollados por terceros en sus propios procesos empresariales. Piense en un departamento de RR. HH. que utiliza una herramienta de IA para el cribado de currículos.
Importadores y distribuidores: empresas que importan sistemas de IA de terceros países o los revenden dentro de la UE.
Fabricantes de productos con IA incorporada: piense en un fabricante de maquinaria que integra una función de seguridad basada en IA.
Si su empresa no encaja en ninguna de estas categorías —no utiliza IA, no desarrolla IA y no vende productos con IA incorporada—, entonces no le corresponde ninguna obligación bajo el EU AI Act.
¿Se aplica el EU AI Act a mi pyme?
En la mayoría de los casos, no directamente. Una empresa instaladora, un contratista, un transportista o un fabricante que ni desarrolla ni vende sistemas de IA queda fuera del ámbito directo de la ley.
Pero hay tres situaciones en las que el EU AI Act sí puede afectarle:
Situación 1 — Utiliza IA para decisiones sobre personas. Si despliega IA para decisiones de personal (contratación, evaluación, despido), evaluación crediticia de clientes o evaluaciones de seguridad en el lugar de trabajo, eso puede entrar en la categoría de alto riesgo. Entonces es un responsable del despliegue con obligaciones: transparencia hacia las personas afectadas, supervisión humana y registro de las decisiones de la IA.
Situación 2 — Su cliente le pide una declaración conforme al AI Act. Si suministra software o servicios tecnológicos a un gran cliente que es a su vez responsable del despliegue de IA de alto riesgo, ese cliente puede —a través de su diligencia debida en la cadena de suministro— preguntarle si sus productos o servicios contienen IA y, en tal caso, a qué nivel de riesgo. Esto es comparable a la forma en que la CSRD traslada las preguntas de sostenibilidad a lo largo de la cadena.
Situación 3 — Desarrolla funcionalidad de IA en su producto. Si su empresa hace software y le añade IA —aunque sea como una pequeña función—, es un proveedor en el sentido de la ley. Entonces se aplican obligaciones de documentación técnica, una evaluación de conformidad para sistemas de alto riesgo y el registro en la base de datos de la UE.
Para la inmensa mayoría de las pymes neerlandesas y europeas, la situación 1, 2 o 3 no se aplica. Un techador, un electricista o un mayorista de materiales de construcción quedan fuera del ámbito directo.
¿Qué son las aplicaciones de IA de alto riesgo?
El Anexo III del EU AI Act enumera las aplicaciones de alto riesgo. Para las pymes, las categorías más relevantes son:
Empleo y gestión de la plantilla: IA que criba candidatos, evalúa el desempeño, aconseja sobre promociones o apoya la finalización de contratos. Si utiliza una herramienta de RR. HH. que despliega IA para estas decisiones, su empresa es responsable del despliegue de IA de alto riesgo.
Acceso a la educación y a la formación profesional: IA que determina la admisión a un curso o evalúa el rendimiento del aprendizaje.
Componentes de seguridad de productos: IA en maquinaria, vehículos o dispositivos médicos que ya están sujetos a la normativa de seguridad vigente.
Infraestructuras críticas: IA en redes de energía, agua o transporte.
Si su uso de la IA no entra en estas categorías —como un chatbot en su sitio web, un corrector ortográfico o un sistema de recomendación de productos—, se enfrenta a un riesgo mínimo o limitado. El riesgo mínimo no conlleva obligaciones. El riesgo limitado conlleva únicamente una obligación de transparencia: los usuarios deben saber que interactúan con una IA.
Aplicaciones de IA prohibidas: lo que nunca puede hacer
Con independencia del tamaño de la empresa, ciertas aplicaciones de IA están prohibidas desde el 2 de febrero de 2025:
Puntuación social (social scoring): sistemas de IA que otorgan a las personas una puntuación general basada en su comportamiento y utilizan esa puntuación para perjudicarlas en contextos no relacionados.
Identificación biométrica en tiempo real en espacios públicos: reconocimiento facial en la calle o en tiendas con fines de identificación (con excepciones muy limitadas para las fuerzas del orden).
IA manipuladora: sistemas que influyen en los usuarios de forma subliminal de un modo perjudicial para sus intereses.
Explotación de grupos vulnerables: IA que explota deliberadamente las vulnerabilidades de niños, personas mayores o personas con discapacidad.
Para la mayoría de las pymes, estas prohibiciones no son relevantes para las operaciones del día a día.
¿Qué debe hacer ahora, en términos prácticos?
Para la mayoría de las pymes la respuesta es sencilla: haga inventario de qué herramientas de IA utiliza y con qué finalidad.
Paso 1 — Elabore una lista de las herramientas de IA en uso. Piense en: ChatGPT o herramientas comparables para el trabajo con textos, funciones de IA en su software de contabilidad, herramientas de cribado de currículos, chatbots en su sitio web, sistemas de recomendación en su tienda online.
Paso 2 — Evalúe el uso. ¿Utiliza estas herramientas para decisiones sobre personas (personal, clientes)? Entonces se necesita un examen más detenido. ¿Las utiliza solo como apoyo a la productividad (escribir, traducir, resumir texto)? Entonces entra en la categoría de riesgo mínimo y no hay obligaciones.
Paso 3 — Documente su conclusión. Aunque concluya que el EU AI Act no se aplica, conviene documentar brevemente esa conclusión. Si su cliente llegara a preguntar, podrá dar una respuesta clara.
Paso 4 — Manténgase al tanto de la evolución. El EU AI Act es nuevo, y su aplicación práctica se irá concretando en los próximos años mediante actos delegados y directrices de la Oficina Europea de IA. Sígalo de cerca si despliega IA de forma estructural.
verified.supply le ayuda a mantener en orden su perfil de cumplimiento, para sostenibilidad (VS Standard), derechos humanos (CSDDD) y ciberseguridad (NIS2). El EU AI Act queda fuera de nuestra plataforma porque no es una obligación de información en la cadena de suministro, pero sí le mantenemos informado sobre la normativa relevante.
¿Y si mi cliente pide una declaración conforme al AI Act?
Si un gran cliente le pide demostrar que sus productos o servicios cumplen el EU AI Act, hay dos escenarios:
Escenario A — No suministra sistemas de IA. Basta con una breve declaración por escrito: «Nuestros productos y servicios no contienen sistemas de IA en el sentido del Reglamento (UE) 2024/1689. No somos proveedor ni responsable del despliegue de sistemas de IA que entren en el ámbito del EU AI Act».
Escenario B — Sí suministra funcionalidad de IA. Entonces, como proveedor, tiene obligaciones: documentación técnica, una evaluación de conformidad (para alto riesgo) y el registro en la base de datos de la UE para los sistemas de alto riesgo. Para este escenario, consulte a un asesor jurídico especializado en normativa de la UE.
El EU AI Act sigue una lógica comparable a la de la CSDDD: las grandes empresas deben cartografiar su cadena y, por tanto, pueden plantear preguntas a sus proveedores. Pero, a diferencia de la CSRD y la CSDDD, no se ha definido un formato de información estandarizado para proveedores. Eso hace que una simple declaración por escrito sea la solución más práctica por ahora.
Lea también
Cree su perfil VS (antes VSME) una sola vez
Cree una cuenta y empiece hoy mismo.
No necesita contraseña: le enviamos un enlace de acceso por correo.