El Reglamento de IA de la UE se aplica de manera diferente según el rol y el caso de uso. Los proveedores de sistemas de alto riesgo y de modelos de IA de uso general pueden afrontar obligaciones amplias, mientras que los responsables del despliegue y otros operadores tienen obligaciones distintas.
Pero las pymes aún necesitan un modelo de gobernanza funcional. Si tu empresa utiliza IA en la contratación, atención al cliente, procesamiento de documentos, ventas, soporte, marketing, desarrollo de software o apoyo a la toma de decisiones interna, la pregunta no es «¿somos una empresa regulada por la IA?». La pregunta es: «¿qué sistemas de IA utilizamos, qué riesgo generan y quién es responsable de usarlos de manera segura?».
Este artículo es un plan práctico de preparación para pymes. Ayuda a organizar los hechos que el departamento jurídico y los propietarios responsables necesitan; no sustituye la clasificación ni el asesoramiento.
Trata la preparación para el Reglamento de IA como un problema de inventario operativo en primer lugar. Si no puedes listar tus sistemas de IA, proveedores, usuarios, categorías de datos, impacto en las decisiones y normas de supervisión humana, no estás preparado para clasificar los riesgos ni demostrar un uso responsable.
El calendario que importa
El Reglamento de IA de la UE (Reglamento (UE) 2024/1689, modificado por el Reglamento (UE) 2026/1744) se aplica por fases. Las fechas siguientes se volvieron a verificar el 4 de agosto de 2026 en la página de la Comisión sobre el Reglamento de IA y el calendario del servicio de información sobre el Reglamento de IA. El Reglamento entró en vigor el 1 de agosto de 2024. Las prohibiciones, las definiciones y las disposiciones entonces aplicables en materia de alfabetización en IA empezaron a aplicarse el 2 de febrero de 2025; las obligaciones de gobernanza y las relativas a los modelos de IA de uso general pasaron a ser aplicables el 2 de agosto de 2025. El paquete Omnibus de IA entró en vigor el 27 de julio de 2026 y modificó partes del calendario y del marco de alfabetización. Las normas de transparencia del artículo 50 son aplicables desde el 2 de agosto de 2026.
El calendario definitivo del paquete Omnibus de IA incluye normas para los sistemas utilizados en determinadas áreas de alto riesgo como la biometría, las infraestructuras críticas, la educación, el empleo, la migración, el asilo y el control fronterizo que serán aplicables a partir del 2 de diciembre de 2027, mientras que los sistemas de alto riesgo integrados en productos regulados lo serán a partir del 2 de agosto de 2028. Dado que estas fechas ya se han desplazado una vez, consulta la página de la Comisión antes de comprometer el presupuesto para cumplir con un plazo normativo.
Lo que realmente cuesta el incumplimiento normativo
El marco de sanciones es un elemento más, no un sustituto de la determinación del alcance. Los niveles que se indican a continuación se basan en el artículo 99 y requieren que la asesoría jurídica confirme cómo se aplican el marco enmendado y las normas nacionales:
- Prácticas prohibidas según el artículo 5: hasta 35 millones de euros o el 7 % del volumen de negocios anual mundial, lo que sea mayor. Las definiciones y excepciones están detalladas; etiquetas como «manipulación» o «biometría» no constituyen una clasificación jurídica completa.
- La mayoría de las demás obligaciones, incluidos los requisitos para sistemas de alto riesgo y las obligaciones de transparencia: hasta 15 millones de euros o el 3 % del volumen de negocios.
- Proporcionar información incorrecta o engañosa a las autoridades: hasta 7,5 millones de euros o el 1 % del volumen de negocios.
Dos disposiciones relevantes para las pymes afectan al marco normativo: para las pequeñas y medianas empresas (pymes) y las startups, cada límite se aplica como el menor entre la cantidad fija y el porcentaje, y las autoridades deben aplicar los factores de penalización del Reglamento y las normas de proporcionalidad. No trates una etiqueta informal como prueba de que una práctica esté prohibida o permitida: detén cualquier posible uso del artículo 5 y obtén una clasificación especializada. Un inventario ayuda a identificar el alcance; no excluye a una organización de este.
¿Quién lo supervisa en Estonia?
La Autoridad de Protección al Consumidor y Regulación Técnica (TTJA) indica que actuará como autoridad competente de Estonia para supervisar los sistemas de IA. La configuración institucional detallada y la práctica local de aplicación siguen desarrollándose (verificado el 28 de julio de 2026). En la práctica, una pyme estonia debe trabajar conforme al texto del Reglamento en vez de esperar a que se forme jurisprudencia, mantener preparados su inventario y las pruebas de los proveedores, y prepararse ya para las obligaciones de transparencia del artículo 50, aplicables desde el 2 de agosto de 2026.
Utiliza esas fechas como elementos de planificación, no como sustituto de la confirmación legal. El punto práctico para las pymes es más simple: comienza ahora, porque el inventario, la propiedad, la documentación y la supervisión humana requieren tiempo para construirse.
¿Proveedor, responsable del despliegue o comprador?
«Comprador» es una etiqueta de adquisiciones útil, pero no sustituye a un rol definido por el Reglamento de IA. Según las circunstancias, una pyme puede ser proveedor, responsable del despliegue, importador, distribuidor, fabricante del producto, representante autorizado o persona afectada. La tabla simplificada siguiente solo sirve para una clasificación inicial:
| Rol | Lo que significa | Ejemplo de pyme | Deber práctico |
|---|---|---|---|
| Comprador (informal) | Adquieres una herramienta con funciones de IA | Asistente de CRM, resumen de reuniones, asistente de programación | Determina el rol jurídico real; realiza la debida diligencia del proveedor y establece las normas de uso interno |
| Responsable del despliegue | Pones en uso un sistema de IA en tu empresa | Clasificación inicial de solicitudes de soporte, puntuación de clientes potenciales o selección de personal | Supervisión, seguimiento, divulgación y registros |
| Proveedor | Colocas un sistema de IA en el mercado bajo tu nombre | Producto de chatbot de IA, puntuación mediante API, herramienta del sector | Cumplimiento normativo del producto, documentación técnica y gestión de riesgos |
Una organización puede desempeñar más de un rol. Una empresa que adquiere una API de modelos, la integra en un producto específico del sector y lo vende a sus clientes podría tener los roles de proveedor y otros roles operativos. Una empresa que utiliza internamente un chatbot basado en SaaS podría ser un responsable del despliegue. El asesoramiento jurídico debe clasificar el sistema real, las modificaciones sustanciales, el nombre/marca, el propósito y la cadena de suministro.
No lo supongas en una reunión. Incluye cada sistema de IA en un inventario y clasifica su rol.
Crea el inventario de IA
Comienza con una hoja de cálculo. Cada sistema de IA obtiene una fila:
| Campo | Por qué importa |
|---|---|
| Nombre del sistema | Las personas necesitan una etiqueta compartida |
| Proveedor o propietario | Alguien debe responder las preguntas |
| Propósito comercial | El riesgo depende del uso previsto |
| Usuarios | Personal interno, clientes, solicitantes y público |
| Categorías de datos | Público, interno, personal, confidencial, restringido |
| Uso de la salida | Borrador, recomendación, decisión automatizada, respuesta para el cliente |
| Supervisión humana | Quién lo verifica y cuándo |
| Divulgación | Si las personas saben que están interactuando con una IA |
| Registros | Qué evidencia existe después del uso |
| Clasificación de riesgo | Bajo, limitado, posible alto riesgo, prohibido/no permitido |
Este inventario es más valioso que un documento de política que nadie lee. Muestra dónde existe realmente la IA en la empresa.
Clasifica el riesgo práctico
No empieces preguntando «¿es esto de alto riesgo según el anexo III?». Comienza con el impacto operativo:
Asistencia de bajo riesgo. Redacción de correos electrónicos, resumen de reuniones internas, lluvia de ideas y edición de textos. La persona utiliza la salida como borrador. Se aplican las normas habituales de privacidad.
Interacción de riesgo limitado. Chatbots, agentes de voz, medios generados por IA y respuestas públicas de texto o soporte. La divulgación y la claridad para el usuario son importantes.
Flujos de trabajo de apoyo a la decisión. Puntuación de clientes potenciales, enrutamiento del soporte, gestión de facturas, revisión de calidad y marcado de fraude. La supervisión humana, la monitorización y las vías de apelación importan.
Áreas de alto riesgo potencial. Empleo, educación, crédito, servicios esenciales, asistencia sanitaria, aplicación de la ley, migración, infraestructura crítica, categorización biométrica. Se requiere revisión legal antes del despliegue.
Posible práctica prohibida: detener y escalar. No implementes un uso que pueda entrar dentro del artículo 5 mientras se espera una «aprobación» interna. El asesoramiento jurídico cualificado debe determinar el alcance; una aprobación interna no puede hacer lícita una práctica prohibida.
Esta no es una clasificación jurídica definitiva. Es el triaje que indica dónde se necesita revisión por parte de expertos.
Controles mínimos de gobernanza para pymes
Para cada sistema de IA no trivial, exige seis controles:
- Propietario. Una persona o equipo designado por su nombre y responsable del sistema.
- Límites de uso. Para qué puede y no puede usarse el sistema.
- Regla de datos. Qué datos pueden entrar en el sistema.
- Supervisión humana. Qué salidas necesitan revisión antes de la acción.
- Monitorización. Cómo se detectan los errores, las quejas, la deriva y los cambios del proveedor.
- Registro. Qué evidencia se conserva: documentación del proveedor, prompts, configuraciones, aprobaciones, registros y resultados de pruebas.
Estos controles abordan modos de fallo concretos: falta de propiedad, flujos de datos desconocidos, supervisión ineficaz e incapacidad para reconstruir por qué se utilizó una salida. Su presencia no establece por sí misma el cumplimiento normativo ni la eficacia; pruébalos y audítalos.
Diligencia debida del proveedor
Para las herramientas de los proveedores, solicita pruebas en lugar de promesas:
- ¿Los datos del cliente se utilizan para el entrenamiento de forma predeterminada?
- ¿Dónde se procesan y almacenan los datos?
- ¿Qué controles de conservación existen?
- ¿Están disponibles las configuraciones empresariales para la exclusión del entrenamiento, el registro de eventos (logging), el inicio de sesión único (SSO) y el control de acceso?
- ¿El proveedor proporciona documentación sobre el Reglamento de IA de la UE, el RGPD, seguridad y subprocesadores?
- ¿Se puede desactivar o delimitar la función de IA?
- ¿El proveedor revela los proveedores del modelo y los cambios arquitectónicos principales?
- ¿Qué ocurre si el proveedor cambia el modelo, el prompt o el comportamiento de recuperación?
Si un proveedor no puede responder estas preguntas sobre una herramienta que procesará datos de clientes, empleados o confidenciales, mantén el caso de uso en la categoría de bajo riesgo o elige otra herramienta.
Divulgación y supervisión humana
Para la IA dirigida al cliente, la divulgación debe ser sencilla y visible. Si un cliente está hablando con un chatbot de IA o un agente de voz, indícaselo. Si el texto generado por IA es enviado por una persona tras su revisión, la política interna deberá decidir si se requiere divulgación para ese canal.
La supervisión humana debe ser específica. «Que haya una persona en el circuito» no es suficiente. Define:
- Qué salida ve la persona.
- Qué pruebas de las fuentes puede inspeccionar.
- Si puede anular o rechazar el resultado.
- De cuánto tiempo dispone.
- Si se registra la aprobación.
- Qué ocurre cuando la persona discrepa del sistema.
La supervisión sin autoridad es teatro. Si la persona no puede detener la acción, no constituye una supervisión significativa.
Un despliegue de 30 días para pymes
Semana 1: Inventario. Enumera todas las herramientas y flujos de trabajo de IA. Incluye las herramientas no autorizadas que la gente utiliza realmente.
Semana 2: Clasificación inicial de riesgos. Clasifica cada caso como riesgo bajo, limitado, apoyo a la decisión, posible alto riesgo o no permitido. Remite los posibles casos de alto riesgo para su revisión.
Semana 3: Controles. Añade a cada sistema activo una persona responsable, normas sobre datos, supervisión, divulgación y registro, y pruebas del proveedor.
Semana 4: Política y formación. Redacta una breve política interna de uso de la IA y ofrece formación adecuada al rol. La duración y el contenido deben adaptarse a los sistemas, usuarios, riesgos y requisitos legales vigentes, no a una duración universal de sesión.
Esto puede crear una línea base de gobernanza y un listado de brechas sin resolver. No es suficiente por sí solo para establecer el cumplimiento del Reglamento de IA de la UE o del RGPD.
No hagas esto aún
No dejes que la compra de una plataforma de cumplimiento sustituya al inventario y los requisitos. Si se evalúa el software antes, pruébalo frente a un inventario representativo y las evidencias requeridas.
No permitas que las políticas departamentales entren en conflicto de forma silenciosa. Establece una base organizativa con responsables claros y concilia con ella las normas específicas de cada departamento que sean necesarias.
No trates las condiciones del proveedor como si fueran un sistema de gobernanza. Un contrato con el proveedor no indica a tu equipo de ventas qué puede pegar en un modelo.
No esperes a tener una certeza regulatoria perfecta. Los plazos y las orientaciones pueden cambiar, pero seguirán siendo necesarios el inventario, la titularidad, las normas sobre datos, la supervisión y el registro de eventos.
Un hábito de gobernanza, no un proyecto de pánico
La preparación para el Reglamento de IA de la UE en las pymes no es un proyecto de pánico. Es un hábito de gobernanza.
Comienza con el inventario. Clasifica los riesgos según el caso de uso. Mantén a las personas responsables de las decisiones significativas. Exige evidencia al proveedor. Documenta los controles. Escala antes del lanzamiento los usos relacionados con empleo, crédito, salud, educación, servicios esenciales, biometría y los que afecten a derechos.
Estos pasos generan evidencia y establecen la titularidad para una revisión cualificada por parte de los equipos jurídico, de seguridad, privacidad y del dominio correspondiente. Por sí mismos, no establecen el cumplimiento normativo.



