Reglamento de IA de la UE para pymes: un plan práctico de gobernanza

Reglamento de IA de la UE para pymes: un plan práctico de gobernanza

El Reglamento de IA de la UE no es solo un problema legal para los grandes proveedores. Un plan práctico para pymes sobre inventario, clasificación de riesgos, supervisión humana, transparencia, registros de proveedores y disciplina en el despliegue.

Lo que deberías poder hacer

Para la mayoría de las pymes, la preparación para el Reglamento de IA comienza con un inventario, una clasificación de riesgos, evidencia proporcionada por los proveedores, supervisión humana y normas de divulgación. Haz esto antes de adquirir herramientas o redactar una política de 60 páginas.

Guardado solo en este navegador.
En este artículo

El Reglamento de IA de la UE se aplica de manera diferente según el rol y el caso de uso. Los proveedores de sistemas de alto riesgo y de modelos de IA de uso general pueden afrontar obligaciones amplias, mientras que los responsables del despliegue y otros operadores tienen obligaciones distintas.

Pero las pymes aún necesitan un modelo de gobernanza funcional. Si tu empresa utiliza IA en la contratación, atención al cliente, procesamiento de documentos, ventas, soporte, marketing, desarrollo de software o apoyo a la toma de decisiones interna, la pregunta no es «¿somos una empresa regulada por la IA?». La pregunta es: «¿qué sistemas de IA utilizamos, qué riesgo generan y quién es responsable de usarlos de manera segura?».

Este artículo es un plan práctico de preparación para pymes. Ayuda a organizar los hechos que el departamento jurídico y los propietarios responsables necesitan; no sustituye la clasificación ni el asesoramiento.

Trata la preparación para el Reglamento de IA como un problema de inventario operativo en primer lugar. Si no puedes listar tus sistemas de IA, proveedores, usuarios, categorías de datos, impacto en las decisiones y normas de supervisión humana, no estás preparado para clasificar los riesgos ni demostrar un uso responsable.

El calendario que importa

El Reglamento de IA de la UE (Reglamento (UE) 2024/1689, modificado por el Reglamento (UE) 2026/1744) se aplica por fases. Las fechas siguientes se volvieron a verificar el 4 de agosto de 2026 en la página de la Comisión sobre el Reglamento de IA y el calendario del servicio de información sobre el Reglamento de IA. El Reglamento entró en vigor el 1 de agosto de 2024. Las prohibiciones, las definiciones y las disposiciones entonces aplicables en materia de alfabetización en IA empezaron a aplicarse el 2 de febrero de 2025; las obligaciones de gobernanza y las relativas a los modelos de IA de uso general pasaron a ser aplicables el 2 de agosto de 2025. El paquete Omnibus de IA entró en vigor el 27 de julio de 2026 y modificó partes del calendario y del marco de alfabetización. Las normas de transparencia del artículo 50 son aplicables desde el 2 de agosto de 2026.

El calendario definitivo del paquete Omnibus de IA incluye normas para los sistemas utilizados en determinadas áreas de alto riesgo como la biometría, las infraestructuras críticas, la educación, el empleo, la migración, el asilo y el control fronterizo que serán aplicables a partir del 2 de diciembre de 2027, mientras que los sistemas de alto riesgo integrados en productos regulados lo serán a partir del 2 de agosto de 2028. Dado que estas fechas ya se han desplazado una vez, consulta la página de la Comisión antes de comprometer el presupuesto para cumplir con un plazo normativo.

Lo que realmente cuesta el incumplimiento normativo

El marco de sanciones es un elemento más, no un sustituto de la determinación del alcance. Los niveles que se indican a continuación se basan en el artículo 99 y requieren que la asesoría jurídica confirme cómo se aplican el marco enmendado y las normas nacionales:

  • Prácticas prohibidas según el artículo 5: hasta 35 millones de euros o el 7 % del volumen de negocios anual mundial, lo que sea mayor. Las definiciones y excepciones están detalladas; etiquetas como «manipulación» o «biometría» no constituyen una clasificación jurídica completa.
  • La mayoría de las demás obligaciones, incluidos los requisitos para sistemas de alto riesgo y las obligaciones de transparencia: hasta 15 millones de euros o el 3 % del volumen de negocios.
  • Proporcionar información incorrecta o engañosa a las autoridades: hasta 7,5 millones de euros o el 1 % del volumen de negocios.

Dos disposiciones relevantes para las pymes afectan al marco normativo: para las pequeñas y medianas empresas (pymes) y las startups, cada límite se aplica como el menor entre la cantidad fija y el porcentaje, y las autoridades deben aplicar los factores de penalización del Reglamento y las normas de proporcionalidad. No trates una etiqueta informal como prueba de que una práctica esté prohibida o permitida: detén cualquier posible uso del artículo 5 y obtén una clasificación especializada. Un inventario ayuda a identificar el alcance; no excluye a una organización de este.

¿Quién lo supervisa en Estonia?

La Autoridad de Protección al Consumidor y Regulación Técnica (TTJA) indica que actuará como autoridad competente de Estonia para supervisar los sistemas de IA. La configuración institucional detallada y la práctica local de aplicación siguen desarrollándose (verificado el 28 de julio de 2026). En la práctica, una pyme estonia debe trabajar conforme al texto del Reglamento en vez de esperar a que se forme jurisprudencia, mantener preparados su inventario y las pruebas de los proveedores, y prepararse ya para las obligaciones de transparencia del artículo 50, aplicables desde el 2 de agosto de 2026.

Utiliza esas fechas como elementos de planificación, no como sustituto de la confirmación legal. El punto práctico para las pymes es más simple: comienza ahora, porque el inventario, la propiedad, la documentación y la supervisión humana requieren tiempo para construirse.

¿Proveedor, responsable del despliegue o comprador?

«Comprador» es una etiqueta de adquisiciones útil, pero no sustituye a un rol definido por el Reglamento de IA. Según las circunstancias, una pyme puede ser proveedor, responsable del despliegue, importador, distribuidor, fabricante del producto, representante autorizado o persona afectada. La tabla simplificada siguiente solo sirve para una clasificación inicial:

RolLo que significaEjemplo de pymeDeber práctico
Comprador (informal)Adquieres una herramienta con funciones de IAAsistente de CRM, resumen de reuniones, asistente de programaciónDetermina el rol jurídico real; realiza la debida diligencia del proveedor y establece las normas de uso interno
Responsable del desplieguePones en uso un sistema de IA en tu empresaClasificación inicial de solicitudes de soporte, puntuación de clientes potenciales o selección de personalSupervisión, seguimiento, divulgación y registros
ProveedorColocas un sistema de IA en el mercado bajo tu nombreProducto de chatbot de IA, puntuación mediante API, herramienta del sectorCumplimiento normativo del producto, documentación técnica y gestión de riesgos

Una organización puede desempeñar más de un rol. Una empresa que adquiere una API de modelos, la integra en un producto específico del sector y lo vende a sus clientes podría tener los roles de proveedor y otros roles operativos. Una empresa que utiliza internamente un chatbot basado en SaaS podría ser un responsable del despliegue. El asesoramiento jurídico debe clasificar el sistema real, las modificaciones sustanciales, el nombre/marca, el propósito y la cadena de suministro.

No lo supongas en una reunión. Incluye cada sistema de IA en un inventario y clasifica su rol.

Crea el inventario de IA

Comienza con una hoja de cálculo. Cada sistema de IA obtiene una fila:

CampoPor qué importa
Nombre del sistemaLas personas necesitan una etiqueta compartida
Proveedor o propietarioAlguien debe responder las preguntas
Propósito comercialEl riesgo depende del uso previsto
UsuariosPersonal interno, clientes, solicitantes y público
Categorías de datosPúblico, interno, personal, confidencial, restringido
Uso de la salidaBorrador, recomendación, decisión automatizada, respuesta para el cliente
Supervisión humanaQuién lo verifica y cuándo
DivulgaciónSi las personas saben que están interactuando con una IA
RegistrosQué evidencia existe después del uso
Clasificación de riesgoBajo, limitado, posible alto riesgo, prohibido/no permitido

Este inventario es más valioso que un documento de política que nadie lee. Muestra dónde existe realmente la IA en la empresa.

Clasifica el riesgo práctico

No empieces preguntando «¿es esto de alto riesgo según el anexo III?». Comienza con el impacto operativo:

Asistencia de bajo riesgo. Redacción de correos electrónicos, resumen de reuniones internas, lluvia de ideas y edición de textos. La persona utiliza la salida como borrador. Se aplican las normas habituales de privacidad.

Interacción de riesgo limitado. Chatbots, agentes de voz, medios generados por IA y respuestas públicas de texto o soporte. La divulgación y la claridad para el usuario son importantes.

Flujos de trabajo de apoyo a la decisión. Puntuación de clientes potenciales, enrutamiento del soporte, gestión de facturas, revisión de calidad y marcado de fraude. La supervisión humana, la monitorización y las vías de apelación importan.

Áreas de alto riesgo potencial. Empleo, educación, crédito, servicios esenciales, asistencia sanitaria, aplicación de la ley, migración, infraestructura crítica, categorización biométrica. Se requiere revisión legal antes del despliegue.

Posible práctica prohibida: detener y escalar. No implementes un uso que pueda entrar dentro del artículo 5 mientras se espera una «aprobación» interna. El asesoramiento jurídico cualificado debe determinar el alcance; una aprobación interna no puede hacer lícita una práctica prohibida.

Esta no es una clasificación jurídica definitiva. Es el triaje que indica dónde se necesita revisión por parte de expertos.

Controles mínimos de gobernanza para pymes

Para cada sistema de IA no trivial, exige seis controles:

  1. Propietario. Una persona o equipo designado por su nombre y responsable del sistema.
  2. Límites de uso. Para qué puede y no puede usarse el sistema.
  3. Regla de datos. Qué datos pueden entrar en el sistema.
  4. Supervisión humana. Qué salidas necesitan revisión antes de la acción.
  5. Monitorización. Cómo se detectan los errores, las quejas, la deriva y los cambios del proveedor.
  6. Registro. Qué evidencia se conserva: documentación del proveedor, prompts, configuraciones, aprobaciones, registros y resultados de pruebas.

Estos controles abordan modos de fallo concretos: falta de propiedad, flujos de datos desconocidos, supervisión ineficaz e incapacidad para reconstruir por qué se utilizó una salida. Su presencia no establece por sí misma el cumplimiento normativo ni la eficacia; pruébalos y audítalos.

Diligencia debida del proveedor

Para las herramientas de los proveedores, solicita pruebas en lugar de promesas:

  • ¿Los datos del cliente se utilizan para el entrenamiento de forma predeterminada?
  • ¿Dónde se procesan y almacenan los datos?
  • ¿Qué controles de conservación existen?
  • ¿Están disponibles las configuraciones empresariales para la exclusión del entrenamiento, el registro de eventos (logging), el inicio de sesión único (SSO) y el control de acceso?
  • ¿El proveedor proporciona documentación sobre el Reglamento de IA de la UE, el RGPD, seguridad y subprocesadores?
  • ¿Se puede desactivar o delimitar la función de IA?
  • ¿El proveedor revela los proveedores del modelo y los cambios arquitectónicos principales?
  • ¿Qué ocurre si el proveedor cambia el modelo, el prompt o el comportamiento de recuperación?

Si un proveedor no puede responder estas preguntas sobre una herramienta que procesará datos de clientes, empleados o confidenciales, mantén el caso de uso en la categoría de bajo riesgo o elige otra herramienta.

Divulgación y supervisión humana

Para la IA dirigida al cliente, la divulgación debe ser sencilla y visible. Si un cliente está hablando con un chatbot de IA o un agente de voz, indícaselo. Si el texto generado por IA es enviado por una persona tras su revisión, la política interna deberá decidir si se requiere divulgación para ese canal.

La supervisión humana debe ser específica. «Que haya una persona en el circuito» no es suficiente. Define:

  • Qué salida ve la persona.
  • Qué pruebas de las fuentes puede inspeccionar.
  • Si puede anular o rechazar el resultado.
  • De cuánto tiempo dispone.
  • Si se registra la aprobación.
  • Qué ocurre cuando la persona discrepa del sistema.

La supervisión sin autoridad es teatro. Si la persona no puede detener la acción, no constituye una supervisión significativa.

Un despliegue de 30 días para pymes

Semana 1: Inventario. Enumera todas las herramientas y flujos de trabajo de IA. Incluye las herramientas no autorizadas que la gente utiliza realmente.

Semana 2: Clasificación inicial de riesgos. Clasifica cada caso como riesgo bajo, limitado, apoyo a la decisión, posible alto riesgo o no permitido. Remite los posibles casos de alto riesgo para su revisión.

Semana 3: Controles. Añade a cada sistema activo una persona responsable, normas sobre datos, supervisión, divulgación y registro, y pruebas del proveedor.

Semana 4: Política y formación. Redacta una breve política interna de uso de la IA y ofrece formación adecuada al rol. La duración y el contenido deben adaptarse a los sistemas, usuarios, riesgos y requisitos legales vigentes, no a una duración universal de sesión.

Esto puede crear una línea base de gobernanza y un listado de brechas sin resolver. No es suficiente por sí solo para establecer el cumplimiento del Reglamento de IA de la UE o del RGPD.

No hagas esto aún

No dejes que la compra de una plataforma de cumplimiento sustituya al inventario y los requisitos. Si se evalúa el software antes, pruébalo frente a un inventario representativo y las evidencias requeridas.

No permitas que las políticas departamentales entren en conflicto de forma silenciosa. Establece una base organizativa con responsables claros y concilia con ella las normas específicas de cada departamento que sean necesarias.

No trates las condiciones del proveedor como si fueran un sistema de gobernanza. Un contrato con el proveedor no indica a tu equipo de ventas qué puede pegar en un modelo.

No esperes a tener una certeza regulatoria perfecta. Los plazos y las orientaciones pueden cambiar, pero seguirán siendo necesarios el inventario, la titularidad, las normas sobre datos, la supervisión y el registro de eventos.

Un hábito de gobernanza, no un proyecto de pánico

La preparación para el Reglamento de IA de la UE en las pymes no es un proyecto de pánico. Es un hábito de gobernanza.

Comienza con el inventario. Clasifica los riesgos según el caso de uso. Mantén a las personas responsables de las decisiones significativas. Exige evidencia al proveedor. Documenta los controles. Escala antes del lanzamiento los usos relacionados con empleo, crédito, salud, educación, servicios esenciales, biometría y los que afecten a derechos.

Estos pasos generan evidencia y establecen la titularidad para una revisión cualificada por parte de los equipos jurídico, de seguridad, privacidad y del dominio correspondiente. Por sí mismos, no establecen el cumplimiento normativo.

Leer a continuación

Continúa por el mismo itinerario de aprendizaje con los siguientes artículos prácticos.

Profundiza

Cursos externos seleccionados para profundizar en este tema.

AWS Skill Builder

AWS Security: Securing Generative AI on AWS

AWS Training and Certification

A cloud-vendor-specific complement to the Macquarie specialization: AWS's own Generative AI Security Scoping Matrix, OWASP Top 10 for LLMs, and MITRE ATLAS, walked through governance, legal, and compliance controls for five different AI deployment scopes — from consumer apps to self-trained models. Not GDPR-specific, but a genuinely practical advanced pick for teams whose AI workloads actually run on AWS and need concrete data-governance and compliance controls, not just theory.

Avanzado~2 hours · self-paced (9 modules)
Coursera · Macquarie University

Cyber Security: Data, Privacy and AI Security

Macquarie University Cyber Security Hub faculty

An advanced pick for professionals responsible for both GDPR compliance and AI security: a three-course specialization from Macquarie University's Cyber Security Hub that goes from GDPR/CCPA fundamentals and privacy-by-design, through privacy impact assessments, to a dedicated third course on securing AI systems against adversarial attacks and model leakage. It genuinely bridges the two rather than treating them as separate topics.

Avanzado~47 hours · self-paced (3-course specialization)
EU Digital Skills & Jobs Platform · CyberSuite

Adopción segura de la IA para pymes: ciberseguridad y Reglamento de IA de la UE

CyberSuite

Un curso poco habitual sobre el Reglamento de IA, escrito para las empresas a las que realmente afecta: pymes que adoptan IA, no laboratorios que la desarrollan. Alojado en la propia plataforma de capacidades de la Comisión Europea, combina la vertiente jurídica —funciones, obligaciones y clasificación de riesgos— con la de seguridad (inyección de prompts, fuga de datos y diligencia debida sobre proveedores), que la mayoría de los cursos de cumplimiento omiten. Para una pyme estonia que despliega IA, este es el punto de partida práctico.

Avanzado~15 horas · a tu ritmo

Ver todos los cursos para Seguridad de la IA y privacidad de los datos