El Reglamento de IA de la UE puede parecer una cuestión reservada a laboratorios de modelos, bancos, fabricantes de productos sanitarios y autoridades públicas. Es cierto en parte: las obligaciones más exigentes recaen en los proveedores de sistemas de alto riesgo y de modelos de IA de uso general.
Sin embargo, las pymes también necesitan un modelo de gobernanza funcional. Si tu empresa utiliza IA en contratación, atención al cliente, procesamiento de documentos, ventas, soporte, marketing, desarrollo de software o apoyo a decisiones internas, la pregunta no es “¿somos una empresa de IA regulada?”, sino “¿qué sistemas de IA utilizamos, qué riesgos generan y quién responde de su uso seguro?”.
Este artículo ofrece un plan práctico de gobernanza para pymes. No constituye asesoramiento jurídico. Es el sistema operativo que necesitas antes de que la revisión jurídica resulte cara.
Aborda primero la preparación para el Reglamento de IA como un problema de inventario operativo. Si no puedes enumerar tus sistemas de IA, proveedores, usuarios, categorías de datos, impacto sobre las decisiones y normas de supervisión humana, no estás preparado para clasificar los riesgos ni demostrar un uso responsable.
El calendario que importa
El Reglamento de IA de la UE (Reglamento (UE) 2024/1689, texto completo en EUR-Lex) se aplica por fases; las fechas siguientes se verificaron el 2026-07-07 con la página del Reglamento de IA de la Comisión. Entró en vigor el 1 de agosto de 2024. Las prácticas prohibidas y las obligaciones de alfabetización en IA comenzaron a aplicarse el 2 de febrero de 2025. Las normas de gobernanza y las obligaciones relativas a modelos de IA de uso general se aplican desde el 2 de agosto de 2025. Las normas de transparencia se aplican desde el 2 de agosto de 2026.
El calendario de los sistemas de alto riesgo ha cambiado debido al paquete de simplificación Omnibus Digital. Tras el acuerdo político del 7 de mayo de 2026, el calendario de la Comisión establece que las normas para sistemas utilizados en determinadas áreas de alto riesgo —como biometría, infraestructuras críticas, educación, empleo, migración, asilo y control fronterizo— se aplicarán desde el 2 de diciembre de 2027, mientras que las relativas a sistemas de alto riesgo integrados en productos regulados lo harán desde el 2 de agosto de 2028. Como estas fechas ya se han desplazado una vez, verifica la página de la Comisión antes de comprometerte con un plazo de cumplimiento.
Lo que cuesta realmente no cumplir
La pregunta que todo propietario de pyme se hace primero. Las escalas de multas en Artículo 99 (verificado el 2026-07-07):
- Prácticas prohibidas (la lista del Artículo 5: puntuación social, técnicas manipuladoras y la mayoría de los usos de identificación biométrica remota en tiempo real): hasta €35 millones o el 7% del volumen de negocios mundial anual, si esta cifra es superior.
- La mayoría de las demás obligaciones, incluidas las relativas a sistemas de alto riesgo y transparencia: hasta €15 millones o el 3% del volumen de negocios.
- Suministro de información incorrecta o engañosa a las autoridades: hasta €7.5 millones o el 1% del volumen de negocios.
El Reglamento incluye dos atenuantes relevantes para pymes y startups: cada límite se aplica como el menor entre la cuantía fija y el porcentaje, y las autoridades nacionales deben tener en cuenta la proporcionalidad. La conclusión práctica no cambia: trata la lista de prácticas prohibidas como absoluta y utiliza el inventario siguiente para evitar entrar accidentalmente en su ámbito.
¿Quién supervisa esto en Estonia?
Hasta mediados de 2026, Estonia aún no había concluido la designación de su autoridad de vigilancia del mercado para el Reglamento de IA (verificado el 2026-07-07). Se prevé que la estructura se articule en torno a la Autoridad de Protección al Consumidor y Regulación Técnica (TTJA), adscrita al Ministerio de Asuntos Económicos y Comunicaciones, que ya administra regímenes afines de vigilancia del mercado. Para una pyme estonia, esto significa que todavía no existe una práctica local de aplicación de la que aprender. Por tanto, trabaja conforme al texto del Reglamento en vez de esperar orientaciones, mantén preparados el inventario y las pruebas de los proveedores, y prevé que la primera atención supervisora se centre en las prácticas prohibidas y las obligaciones de transparencia, que ya son aplicables.
Utiliza estas fechas para planificar, no como sustituto de una confirmación jurídica. La conclusión práctica para las pymes es más sencilla: empieza ahora, porque crear el inventario, asignar responsables, documentar y establecer la supervisión humana requiere tiempo.
¿Proveedor, responsable del despliegue o comprador?
La mayoría de las pymes no entrenan modelos de vanguardia. Suelen desempeñar uno de estos tres roles:
| Rol | Qué significa | Ejemplo de pyme | Deber práctico |
|---|---|---|---|
| Comprador | Compras una herramienta con funcionalidades de IA | Asistente de CRM, resumidor de reuniones, asistente de programación | Diligencia debida del proveedor y normas de uso interno |
| Responsable del despliegue | Pones un sistema de IA en uso dentro de tu empresa | Triaje de soporte, puntuación de leads, flujo de revisión de RRHH | Supervisión, monitorización, transparencia, registros |
| Proveedor | Colocas un sistema de IA en el mercado bajo tu nombre | Producto de chatbot de IA, API de puntuación, herramienta de la industria | Cumplimiento del producto, documentación técnica, gestión de riesgos |
Puedes desempeñar más de un rol. Una empresa que compra una API de modelo, la integra en un producto sectorial y la vende a clientes probablemente sea más que un comprador. Una empresa que utiliza internamente un chatbot SaaS suele ser responsable del despliegue o usuaria, según el caso de uso.
No adivines esto en una reunión. Coloca cada sistema de IA en un inventario y clasifica el rol.
Construye el inventario de IA
Empieza con una hoja de cálculo. Cada sistema de IA obtiene una fila:
| Campo | Por qué importa |
|---|---|
| Nombre del sistema | Las personas necesitan una etiqueta compartida |
| Proveedor o propietario | Alguien debe responder preguntas |
| Propósito empresarial | El riesgo depende del uso previsto |
| Usuarios | Personal interno, clientes, candidatos, público |
| Categorías de datos | Públicos, internos, personales, confidenciales, restringidos |
| Uso de la salida | Borrador, recomendación, decisión automatizada, respuesta orientada al cliente |
| Supervisión humana | Quién lo revisa y cuándo |
| Transparencia | Si se informa a las personas de que interactúan con IA |
| Registros | Qué pruebas quedan después del uso |
| Clasificación de riesgo | Bajo, limitado, posible alto riesgo, prohibido/no permitido |
Este inventario es más valioso que un documento de política que nadie lee. Muestra dónde realmente existe IA en la empresa.
Clasifica el riesgo práctico
No empieces preguntando “¿esto es de alto riesgo según el Anexo III?”. Empieza con el impacto operativo:
Asistencia de bajo riesgo. Redactar correos, resumir reuniones internas, generar ideas o editar texto. Una persona utiliza la salida como borrador. Se aplican las normas de privacidad habituales.
Interacción de riesgo limitado. Chatbots, agentes de voz, contenidos generados por IA, textos públicos o respuestas de soporte. Importan la transparencia y la claridad para el usuario.
Flujos de apoyo a la toma de decisiones. Puntuación de leads, enrutamiento de soporte, gestión de facturas, revisión de calidad o indicadores de fraude. Importan la supervisión humana, la monitorización y las vías de recurso.
Áreas de posible alto riesgo. Empleo, educación, crédito, servicios esenciales, salud, fuerzas del orden, migración, infraestructura crítica, categorización biométrica. Revisión legal requerida antes del despliegue.
No permitido sin aprobación expresa de los equipos jurídico y de seguridad. Inferencia de emociones en contextos sensibles, sistemas manipuladores, puntuación social, patrones de vigilancia laboral o sistemas que puedan afectar de forma sustancial a derechos sin salvaguardas adecuadas.
No es una clasificación jurídica definitiva, sino el triaje que indica dónde hace falta una revisión experta.
Controles mínimos de gobernanza para pymes
Para cada sistema de IA no trivial, exige seis controles:
- Propietario. Una persona o equipo nombrado responsable del sistema.
- Límites de uso. Qué puede y no puede usarse el sistema para.
- Regla de datos. Qué datos pueden entrar al sistema.
- Supervisión humana. Qué salidas necesitan revisión antes de la acción.
- Monitorización. Cómo se detectan errores, reclamaciones, desviaciones y cambios del proveedor.
- Registro. Qué pruebas se conservan: documentos del proveedor, prompts, configuraciones, aprobaciones, logs y resultados de pruebas.
Estos controles son aburridos. Por eso funcionan. Los incidentes de IA suelen comenzar con nadie que tenga propiedad del flujo de trabajo, nadie que sepa qué datos entraron y nadie que pueda reconstruir por qué se usó una salida.
Diligencia debida del proveedor
Para las herramientas de terceros, pide pruebas en lugar de promesas:
- ¿Se utilizan por defecto los datos del cliente para entrenar?
- ¿Dónde se procesan y almacenan los datos?
- ¿Qué controles de conservación existen?
- ¿Están disponibles ajustes empresariales para el entrenamiento, registro, SSO y control de acceso?
- ¿El proveedor aporta documentación sobre el Reglamento de IA, el RGPD, la seguridad y los subencargados?
- ¿Se puede desactivar o limitar la funcionalidad de IA?
- ¿El proveedor informa de sus proveedores de modelos y de los cambios importantes en la arquitectura?
- ¿Qué ocurre si el proveedor cambia el modelo, el prompt o el comportamiento de recuperación?
Si un proveedor no puede responder a estas preguntas para una herramienta que procesará datos de clientes, empleados o confidenciales, mantén el caso de uso de bajo riesgo o elige otra herramienta.
Transparencia y supervisión humana
En la IA de cara al cliente, la información debe ser sencilla y visible. Si un cliente habla con un chatbot o un agente de voz con IA, indícalo. Si una persona envía un texto generado por IA después de revisarlo, la política interna debe determinar si ese canal exige informar de ello.
La supervisión humana debe ser concreta. Decir que “una persona supervisa el proceso” no basta. Define:
- Qué salida ve el humano.
- Qué pruebas y fuentes puede inspeccionar.
- Si pueden anular o rechazar.
- Cuánto tiempo tienen.
- Si se registra la aprobación.
- Qué ocurre cuando el humano discrepa con el sistema.
La supervisión sin autoridad es teatro. Si el humano no puede detener la acción, no es supervisión significativa.
Un despliegue de 30 días para pymes
Semana 1: Inventario. Lista cada herramienta de IA y flujo de trabajo. Incluye herramientas no autorizadas que la gente realmente use.
Semana 2: triaje de riesgos. Clasifica cada sistema como bajo, limitado, apoyo a decisiones, posible alto riesgo o no permitido. Escala los posibles casos de alto riesgo.
Semana 3: controles. Añade para cada sistema activo un propietario, normas sobre datos, supervisión, transparencia y registro, además de pruebas del proveedor.
Semana 4: política y formación. Publica una política interna breve sobre el uso de IA e imparte al equipo una sesión de 45 minutos. Céntrate en ejemplos prácticos, no en teoría jurídica.
Esto es suficiente para pasar de un uso de IA ad hoc a un uso gobernado.
No hagas esto aún
No compres una plataforma de cumplimiento antes de tener un inventario. Automatizará la confusión.
No dejes que cada departamento escriba su propia política de IA. Centraliza la base, luego permite reglas específicas del departamento.
No confundas las condiciones del proveedor con la gobernanza. Un contrato no indica a tu equipo comercial qué puede pegar en un modelo.
No esperes una certeza regulatoria perfecta. Los calendarios y orientaciones pueden cambiar, pero seguirás necesitando inventario, responsables, normas sobre datos, supervisión y registros.
El mensaje clave
La preparación de una pyme para el Reglamento de IA no es un proyecto de emergencia, sino un hábito de gobernanza.
Empieza por el inventario. Clasifica el riesgo de cada caso de uso. Mantén la responsabilidad humana sobre las decisiones importantes. Exige pruebas al proveedor y documenta los controles. Escala antes del lanzamiento los usos relacionados con empleo, crédito, salud, educación, servicios esenciales, biometría o afectación de derechos.
Si lo haces, estarás por delante de la mayoría de las empresas. Lo más importante, tus sistemas de IA serán más fáciles de entender, más seguros de operar y más creíbles para los clientes.



