El Reglamento Europeo de Inteligencia Artificial: Un Reto Jurídico para la Era Digital

En un entorno cada vez más digitalizado y competitivo, la utilización de la inteligencia artificial (IA) se ha convertido en una herramienta clave para potenciar la eficiencia, la innovación y la calidad en la gestión de las empresas. Conscientes de la importancia de garantizar un uso responsable, ético y seguro de estas tecnologías, el Reglamento de Inteligencia Artificial (RIA) establece las directrices y principios que deben seguir las empresas en la implementación y gestión de soluciones de inteligencia artificial. El Reglamento busca promover un marco de referencia que asegure el aprovechamiento de la IA de manera alineada con los valores de transparencia, respeto y protección de los derechos de todos los implicados.

Objetivos y Ámbito de Aplicación del Reglamento

El objetivo principal del Reglamento es mejorar el funcionamiento del mercado interior y promover una inteligencia artificial centrada en el ser humano, garantizando un alto nivel de protección, la seguridad de los individuos, así como la observancia de sus derechos.

Este objetivo se persigue mediante un marco jurídico uniforme para el desarrollo de la IA, protegiendo a los usuarios frente a los efectos perjudiciales de la IA al tiempo que impulsa la innovación y la libre circulación transfronteriza de bienes y servicios.

Calendario de Aplicación

El Reglamento de IA entró en vigor el día 1 de agosto de 2024 y, con carácter general, es aplicable desde el 2 de agosto de 2026.

No obstante, se han establecido otros plazos específicos, por ejemplo, 6 meses para las prácticas prohibidas y la alfabetización en materia de IA (aplicables desde el 2 de febrero de 2025) y 12 meses para las normas de gobernanza, las obligaciones de los modelos de IA de uso general y el régimen sancionador (aplicables desde el 2 de agosto de 2025). Sin embargo, el calendario original de los sistemas de alto riesgo ha sido modificado por el Ómnibus Digital sobre IA, tal y como se expone a continuación.

Novedad: el Ómnibus Digital sobre IA y el nuevo calendario

El Reglamento (UE) 2026/1744 (Ómnibus Digital sobre IA), publicado en el DOUE el 24 de julio de 2026 y en vigor desde el 27 de julio de 2026, ha modificado el RIA para adecuar su calendario a la disponibilidad real de las normas técnicas armonizadas, de las directrices de la Comisión y de las autoridades nacionales de supervisión. La reforma no altera la arquitectura del Reglamento ni su enfoque basado en el riesgo, y las obligaciones de fondo se mantienen, pero fija nuevas fechas ciertas de aplicación. El calendario vigente queda así:

• 2 de febrero de 2025: prácticas prohibidas y alfabetización en materia de IA (esta última reformulada por el Ómnibus desde el 27 de julio de 2026).

• 2 de agosto de 2025: modelos de IA de uso general, gobernanza (Oficina de IA y autoridades nacionales) y régimen sancionador.

• 2 de agosto de 2026: aplicación general del Reglamento, incluidas las obligaciones de transparencia del artículo 50 y las potestades sancionadoras de la Comisión frente a proveedores de modelos de uso general.

• 2 de diciembre de 2026: marcado de contenidos sintéticos (art. 50.2) para sistemas introducidos en el mercado antes del 2 de agosto de 2026, y aplicación de las nuevas prácticas prohibidas incorporadas por el Ómnibus.

• 2 de agosto de 2027: plazo para que los Estados miembros establezcan sus espacios controlados de pruebas (sandboxes) nacionales, y para que los modelos de uso general comercializados antes de agosto de 2025 se adapten al RIA.

• 2 de diciembre de 2027: obligaciones de los sistemas de alto riesgo del anexo III (biometría, infraestructuras críticas, educación, empleo, acceso a servicios esenciales como el crédito, aplicación de la ley, migración, justicia y procesos democráticos).

• 2 de agosto de 2028: obligaciones de los sistemas de alto riesgo que sean productos, o componentes de seguridad de productos, regulados por la legislación de armonización del anexo I (por ejemplo, productos sanitarios o juguetes).

Debe tenerse en cuenta, además, el régimen transitorio del artículo 111: los sistemas de alto riesgo introducidos en el mercado o puestos en servicio antes del 2 de agosto de 2026 solo quedan sujetos al Reglamento si, a partir de esa fecha, son objeto de cambios significativos en su diseño, salvo cuando estén destinados a ser utilizados por autoridades públicas, que deberán adaptarse en todo caso.

Definición de un Sistema de IA

El Reglamento de IA define «sistema de IA» como un sistema basado en una máquina que está diseñado para funcionar con distintos niveles de autonomía y que puede mostrar capacidad de adaptación tras el despliegue, y que, para determinados objetivos, infiere de la información de entrada resultados de salida, como predicciones, contenidos, recomendaciones o decisiones, que pueden influir en entornos físicos o virtuales.

Un Sistema de Inteligencia Artificial, por tanto, es una herramienta tecnológica automatizada que funciona con cierto grado de autonomía y que puede adaptarse tras su despliegue. Analiza información para generar predicciones, contenidos, recomendaciones o decisiones que pueden afectar tanto al mundo físico como al digital.

Para facilitar la aplicación de este concepto, la Comisión Europea publicó en febrero de 2025 sus Directrices sobre la definición de sistema de IA y sus Directrices sobre prácticas de IA prohibidas, que, aunque no son jurídicamente vinculantes, constituyen una referencia interpretativa de primer orden. Conforme al considerando 12 del RIA, quedan fuera de la definición los sistemas basados exclusivamente en reglas definidas por personas físicas para ejecutar operaciones de forma automática.

Principales figuras del Reglamento IA

Además de ser el primer instrumento legislativo del mundo sobre IA aplicable al mercado de la UE, el Reglamento de IA establece un código normativo único para proveedores, importadores, distribuidores, responsables del despliegue y particulares afectados por los sistemas de IA en el mercado europeo.

De esta forma debemos entender que:

• Un proveedor es una persona física o jurídica, autoridad pública, órgano u organismo que desarrolle (o para la que se desarrolle) un sistema de IA o un modelo de IA de uso general y lo introduzca en el mercado, o ponga en servicio el sistema de IA, con su propio nombre o marca.

• Un responsable del despliegue es una persona física o jurídica o autoridad pública que utilice un sistema de IA bajo su propia autoridad, salvo cuando su uso se enmarque en una actividad personal de carácter no profesional.

Estas figuras no son estáticas. Conforme al artículo 25 del RIA, un distribuidor, importador o responsable del despliegue pasará a ser considerado proveedor de un sistema de alto riesgo si lo comercializa con su propio nombre o marca, si introduce una modificación sustancial o si altera su finalidad prevista de forma que el sistema pase a ser de alto riesgo. Esta circunstancia debe tenerse muy presente en la contratación de soluciones de IA de terceros y en el diseño de las cláusulas contractuales con los proveedores tecnológicos.

Enfoque Basado en el Riesgo

El Reglamento de IA sigue un enfoque basado en el riesgo, de modo que la intervención legal se adapta al nivel de riesgo específico. Este enfoque establece cuatro categorías de riesgo: inaceptable, alto, limitado y mínimo.

Resumen de los Niveles de Riesgo

Nivel de RiesgoRegulaciónEjemplos
InaceptableProhibición total de uso Manipulación subliminal,
puntuación social, extracción no
selectiva de imágenes faciales,
reconocimiento de emociones en el
trabajo y la educación, generación
de contenido íntimo no consentido o
de abuso sexual infantil (desde diciembre de 2026)
AltoRequisitos estrictos +
evaluación de conformidad
Biometría, educación, empleo,
crédito, justicia, infraestructuras
críticas
LimitadoObligaciones de
transparencia
Chatbots, contenido sintético,
deepfakes
MínimoCódigos de conducta
voluntarios
Videojuegos, filtros de spam

Este enfoque escalonado permite que la regulación sea proporcional al riesgo que cada sistema de IA representa para las personas y la sociedad.

Requisitos para Sistemas de Alto Riesgo

Los sistemas de IA de alto riesgo deben cumplir distintos requisitos, entre ellos:

• Garantizar la calidad de los datos de entrenamiento, validación y prueba mediante
prácticas adecuadas de gobernanza y gestión de datos.

• Implantar y mantener un sistema de gestión de riesgos durante todo el ciclo de vida
del sistema.

• Elaborar y mantener actualizada la documentación técnica del sistema.

• Permitir una supervisión humana efectiva durante su uso.

• Alcanzar un nivel adecuado de precisión, solidez y ciberseguridad.

• Conservar registros generados automáticamente (logs) que permitan la
trazabilidad del funcionamiento del sistema.

• Facilitar instrucciones de uso claras y completas a los responsables del
despliegue.

En materia de clasificación, la Comisión publicó el 19 de mayo de 2026 el borrador de directrices sobre la clasificación de los sistemas de alto riesgo (artículo 6), sometido a consulta y pendiente de adopción definitiva. Aunque no son vinculantes, las directrices adoptan una interpretación amplia de conceptos como la finalidad prevista o el componente de seguridad, y serán previsiblemente el principal criterio de referencia de las autoridades de vigilancia. Por su parte, los organismos europeos de normalización (CENCENELEC) continúan trabajando en las normas armonizadas que otorgarán presunción de conformidad. Además, el Ómnibus ha excluido de la aplicación directa del régimen de alto riesgo a la IA integrada en productos sujetos al Reglamento de Máquinas, sin perjuicio de que la Comisión pueda imponer requisitos específicos mediante actos delegados, y ha mantenido la obligación de registrar en la base de datos de la UE aquellos sistemas que el proveedor considere que no son de alto riesgo por aplicación del artículo 6.3, si bien con una carga administrativa más ligera.

Obligaciones de los Proveedores y Responsables del Despliegue

Entre las obligaciones de los Proveedores se deben destacar:

• Garantizar que sus sistemas cumplan los requisitos establecidos y acreditar su conformidad, previa solicitud motivada de la autoridad competente.

• Establecer un sistema de gestión de calidad sólido.

• Certificar que los sistemas se sometan a las evaluaciones de conformidad, elaborar una declaración UE de conformidad y colocar el marcado CE en los sistemas.

• Registrar el sistema en la base de datos de la UE de sistemas de alto riesgo.

• Cumplir con los requisitos de accesibilidad

Respecto a los Responsables del Despliegue pueden destacarse entre sus obligaciones:

• Adoptar medidas técnicas y organizativas adecuadas para garantizar que dichos sistemas se utilizan con arreglo a las instrucciones de uso. Para ello deben asegurarse de que los datos de entrada sean pertinentes y suficientemente representativos en vista de la finalidad prevista del sistema, en la medida en que los implantadores ejerzan el control sobre dichos datos.

• Informar a sus empleados y a los representantes de los trabajadores antes de implantar un sistema de IA de alto riesgo en el lugar de trabajo.

• Cuando se trate de organismos de Derecho público o entidades privadas que presten servicios públicos (respecto de los sistemas del anexo III, salvo los de infraestructuras críticas), así como de responsables del despliegue de sistemas de evaluación de la solvencia o de evaluación de riesgos y fijación de precios en seguros de vida y salud, deben llevar a cabo una evaluación de impacto en materia de derechos fundamentales.

• Vigilar el funcionamiento del sistema, conservar los registros generados automáticamente durante al menos seis meses y comunicar al proveedor y a las autoridades los riesgos o incidentes graves detectados.

• Encomendar la supervisión humana a personas con la competencia, formación y autoridad necesarias.

Modelos de IA de Uso General

Una de las piezas del Reglamento que ya despliega plenamente sus efectos es el régimen de los modelos de IA de uso general (por ejemplo, los grandes modelos de lenguaje sobre
los que se construyen asistentes y chatbots). Desde el 2 de agosto de 2025, sus proveedores deben elaborar y mantener documentación técnica, facilitar información a los proveedores que integren el modelo en sus sistemas, adoptar una política de cumplimiento de la normativa de derechos de autor y publicar un resumen suficientemente detallado del contenido utilizado para el entrenamiento, conforme a la plantilla aprobada por la Comisión.

Los modelos que presenten riesgo sistémico (presunción que opera, entre otros criterios, cuando la capacidad de cómputo de entrenamiento supera 10²⁵ FLOP) están sujetos, además, a obligaciones de evaluación y mitigación de riesgos, notificación de incidentes graves y ciberseguridad. La Comisión publicó en julio de 2025 el Código de Buenas Prácticas para la IA de uso general, instrumento voluntario que permite a los proveedores adheridos demostrar el cumplimiento. La supervisión corresponde a la Oficina de IA de la Comisión, cuyas potestades sancionadoras son aplicables desde el 2 de agosto de 2026 y cuyo ámbito de supervisión ha ampliado el Ómnibus a los sistemas de IA basados en
modelos de uso general desarrollados por la misma empresa que el modelo, así como a los sistemas integrados en plataformas y motores de búsqueda de muy gran tamaño.

Obligaciones de Transparencia

El Reglamento también establece obligaciones de transparencia para determinados sistemas de IA, independientemente de si se consideran de alto riesgo.

Para los sistemas de IA destinados a interactuar directamente con personas físicas, los proveedores deben plantear el sistema de tal manera que las personas físicas afectadas estén informadas de que están interactuando con una IA.

Para los sistemas que generen contenido sintético de audio, imagen, vídeo o texto, los proveedores deberán garantizar que la información creada por el sistema de IA esté marcada en un formato legible por máquina y que sea posible detectar que ha sido generada o manejada de manera artificial.

Para sistemas de reconocimiento de emociones o de categorización biométrica los responsables del despliegue deberán garantizar que las personas afectadas estén
informadas del uso de la IA.

Para un sistema de IA que genere o manipule imágenes o contenidos de audio o vídeo (deepfakes) que constituyan una ultrasuplantación el responsable del despliegue hará público que estos contenidos o imágenes han sido generados o manipulados de manera artificial.

Las obligaciones de transparencia del artículo 50 son aplicables desde el 2 de agosto de 2026 y no han sido aplazadas por el Ómnibus, con una única salvedad: los sistemas que generen contenido sintético y que se hubieran introducido en el mercado antes de esa fecha disponen hasta el 2 de diciembre de 2026 para implantar las soluciones de marcado y detección. Asimismo, cuando se publiquen textos generados o manipulados por IA con el fin de informar al público sobre asuntos de interés público, deberá revelarse su origen artificial, salvo que el contenido haya sido objeto de revisión humana y una persona asuma la responsabilidad editorial. Para orientar su cumplimiento, la Comisión publicó el 10 de junio de 2026 el Código de Buenas Prácticas sobre marcado y etiquetado de contenidos generados por IA, de adhesión voluntaria, que reconoce que ninguna técnica de marcado aislada basta por sí sola para cumplir las exigencias del artículo 50.2 y combina metadatos, marcas de agua y otras soluciones, además de concretar cómo etiquetar los deepfakes.

Implantación del Reglamento de Inteligencia Artificial

La adopción de un enfoque organizado permitirá desarrollar un programa de IA sólido y duradero durante el ciclo de vida de los sistemas, teniendo en consideración que los sistemas de IA deben estar centrados en los derechos de los interesados, siendo responsables, transparentes y garantizando la privacidad de los datos.

Para cumplir del Reglamento de IA, es necesario conocer en profundidad sus requisitos, los posibles retos y las mejores prácticas. Las empresas deben seguir una serie de pasos fundamentales como son, la clasificación de los sistemas de IA, el mapeo de los requisitos aplicables, la evaluación de riesgos (sociales/éticos, de seguridad y operativos, de privacidad y de negocio), el plan de acción y la identificación de medidas de mitigación, y gobernanza de datos.

Merece especial atención la alfabetización en materia de IA (artículo 4). En su redacción original, el RIA exigía a proveedores y responsables del despliegue garantizar, en la mayor medida posible, un nivel suficiente de alfabetización de su personal. Tras el Ómnibus, la obligación consiste en adoptar medidas para apoyar el desarrollo de dicha alfabetización, aclarándose que no se exige garantizar un nivel concreto en cada persona. Se trata de una obligación de medios, pero sigue siendo exigible a todas las organizaciones que utilicen IA, cualquiera que sea su tamaño, por lo que conviene documentar programas de formación adaptados a los sistemas utilizados, a las funciones de cada perfil y a los riesgos del contexto de uso.

Impacto en otros marcos jurídicos

El Reglamento de IA impacta con otros marcos jurídicos que deberán ser tenidos en consideración cuando se implante o desarrolle el sistema, por tanto, garantizar el cumplimiento del Reglamento de IA requerirá de un análisis de su interacción con otras normativas, entre las que cabe destacar, el Reglamento General de Protección de Datos, normativas de ciberseguridad, competencia, protección de los consumidores, derechos fundamentales de los trabajadores, etc.

Por ejemplo, la IA desempeña un papel cada vez más importante en los departamentos de recursos humanos, hasta el punto de transformar la contratación, la gestión y la monitorización de los empleados. Existen soluciones de IA capaces de ayudar a personalizar las experiencias de los trabajadores, por ejemplo en materia de beneficios y formación, la IA también agiliza los procesos de RRHH a lo largo del ciclo de vida del empleo y mejora la eficiencia, además de reducir significativamente la carga administrativa. Sin embargo, estos avances pueden conllevar riesgos en materia de discriminación, protección de datos y otros derechos fundamentales que las empresas deben abordar.

Igualmente, en cada fase del ciclo de vida de un sistema de IA existe una alta probabilidad de que se traten datos personales; no solo durante la fase de entrenamiento, sino también en la fase de implantación, por lo que es fundamental determinar si el tratamiento cumple con el RGPD.

Hay que destacar que las personas tienen derecho a no ser objeto de decisiones que tengan efectos jurídicos o equivalentes, basadas únicamente en el tratamiento automatizado o la elaboración de perfiles. En este sentido, el Reglamento de IA exige que los sistemas de IA de alto riesgo estén sujetos a una supervisión efectiva por parte de personas físicas mientras estén en uso.

El RGPD exige que se lleve a cabo una evaluación de impacto relativa a la protección de datos cuando sea probable que el tratamiento conlleve un alto riesgo para los derechos del interesado. Del mismo modo, el Reglamento de IA también exige una evaluación de impacto en materia de derechos fundamentales, aunque solo en determinados supuestos.

Una novedad relevante del Ómnibus en este ámbito es la ampliación de la base jurídica para tratar categorías especiales de datos personales con el fin de detectar y corregir sesgos. Antes limitada a los proveedores de sistemas de alto riesgo, ahora se extiende a proveedores y responsables del despliegue de cualquier sistema o modelo de IA, si bien sujeta a un criterio de estricta necesidad y a las garantías previstas en el propio Reglamento. Paralelamente, continúa en negociación el Ómnibus Digital relativo a datos y ciberseguridad, que propone modificaciones al RGPD con incidencia directa en el entrenamiento de sistemas de IA, por lo que será necesario seguir de cerca su evolución.

Régimen Sancionador

El Reglamento establece un significativo régimen sancionador. Se prevén multas de 35 millones de euros o el 7% del volumen de negocio mundial (la cuantía que sea superior) por incumplimientos de prácticas prohibidas. Las sanciones pueden ascender a 15 millones de euros o el 3% del volumen de negocio mundial por incumplimiento de otras obligaciones, y 7,5 millones de euros o el 1% del volumen de negocio mundial por suministrar información incorrecta. Los proveedores de modelos de IA de uso general pueden ser sancionados directamente por la Comisión con multas de hasta 15 millones de euros o el 3% del volumen de negocio mundial.

En el caso de las pymes, incluidas las empresas emergentes, la multa será por el menor de los importes y porcentajes anteriores.

Además, el Ómnibus incorpora la categoría de pequeñas empresas de mediana capitalización (small mid-caps), definida por remisión a la Recomendación (UE) 2025/1099, y les extiende determinadas medidas hasta ahora reservadas a las pymes, como la documentación técnica simplificada y la consideración de su tamaño en el sistema de gestión de calidad, debiendo los Estados miembros tener en cuenta sus intereses y viabilidad económica al configurar el régimen sancionador. Por su parte, corresponde a los Estados miembros concretar el régimen de infracciones y el procedimiento sancionador, cuestión que en España aborda el proyecto de ley que se analiza a continuación.

La Aplicación del Reglamento en España

España fue el primer Estado miembro en crear una autoridad de supervisión específica, la Agencia Española de Supervisión de la Inteligencia Artificial (AESIA), con sede en A Coruña. El 26 de mayo de 2026 el Consejo de Ministros aprobó el Proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, publicado en el Boletín Oficial de las Cortes Generales el 12 de junio de 2026 y actualmente en tramitación parlamentaria (el plazo de enmiendas finalizó el 30 de junio de 2026). Hasta su aprobación definitiva no es norma vigente, aunque su contenido anticipa el modelo de supervisión que se aplicará en nuestro país.

El Proyecto no reproduce las obligaciones del RIA, que es directamente aplicable, sino que desarrolla los aspectos que este remite a los Estados miembros. Entre sus principales contenidos destacan:

• La designación de la AESIA como autoridad principal de vigilancia del mercado, con potestad sancionadora y funciones de punto de contacto único, y su futura transformación en entidad de derecho público con plena independencia.
• Un modelo de supervisión compartido con autoridades sectoriales, entre ellas el Banco de España en el ámbito financiero, la Agencia Española de Protección de Datos y el Consejo General del Poder Judicial en el ámbito de la justicia, coordinadas a través de una comisión conjunta presidida por la AESIA.
• El régimen de infracciones y sanciones, un sistema de reclamaciones y la protección de los informantes.
• La regulación de los espacios controlados de pruebas (sandboxes), que sustituirá al Real Decreto 817/2023.
• Un capítulo específico sobre el buen uso de la IA en el sector público estatal, que refuerza las exigencias de transparencia e introduce la figura del delegado de IA.

Conclusión

El cumplimiento de una norma como el Reglamento de IA requiere un análisis exhaustivo de interacción con otros marcos jurídicos existentes. El Reglamento establece un equilibrio entre la innovación tecnológica y la protección de los derechos fundamentales de los ciudadanos europeos.

Las empresas que operan en este mercado deben cumplir con este nuevo marco regulatorio, implementando sistemas de gestión de riesgos, garantizando la transparencia de sus sistemas de IA y asegurando que sus prácticas respeten los derechos fundamentales.

El aplazamiento de las obligaciones de alto riesgo hasta diciembre de 2027 y agosto de 2028 ofrece un margen de preparación adicional que debe aprovecharse, y no interpretarse como una invitación a posponer el cumplimiento. Las prácticas prohibidas, la alfabetización en IA, las obligaciones de los modelos de uso general y las de transparencia ya son exigibles, y el inventario y la clasificación de los sistemas de IA constituyen hoy el primer paso imprescindible de cualquier programa de cumplimiento.

El enfoque basado en el riesgo del Reglamento permite una regulación proporcionada, donde las obligaciones más estrictas se aplican a los sistemas que presentan mayores riesgos para la seguridad y los derechos fundamentales.

El impacto del Reglamento de IA con otros marcos jurídicos de la UE, como el RGPD y el derecho laboral, requiere un enfoque conjunto y multidisciplinar. Las organizaciones deben adoptar una visión global para garantizar un cumplimiento seguro y aprovechar las oportunidades que ofrece esta nueva regulación.

En definitiva, el Reglamento de IA no solo establece obligaciones, sino que también genera oportunidades para las empresas que apuesten por una IA transparente, segura y centrada en las personas.

Andersen in Spain

 

Compartir:

Facebook
Twitter
Pinterest
LinkedIn

Noticias Anteriores

Para iniciar la descarga del PDF con las bases del Concurso de Franquicias de este año, complete el formulario con sus datos. Una vez enviada correctamente la información, la descarga del documento comenzará de inmediato.