Para una empresa, la pregunta deja de ser simplemente: ¿podemos usar IA? La pregunta útil pasa a ser: ¿cómo se clasifica este caso concreto?
No es lo mismo usar una herramienta interna para resumir documentos que emplear un sistema que preselecciona candidaturas, evalúa el rendimiento de empleados o prepara decisiones sobre personas. Las fuentes describen la Ley de IA como una aplicación por fases: primero las prácticas prohibidas, después las obligaciones para modelos GPAI, luego la mayor parte de las obligaciones de alto riesgo y, más adelante, ciertos sistemas de IA integrados en productos ya regulados.
En la práctica, conviene trabajar con tres preguntas:
Esta tabla no sustituye una revisión jurídica, pero ayuda a ordenar la planificación interna.
| Fecha | Qué entra en juego | Qué significa para la empresa |
|---|---|---|
| Desde febrero de 2025 | Prácticas de IA prohibidas | Lo primero es descartar que un caso de uso caiga en una categoría prohibida. Esta fase aborda antes las prácticas consideradas más dañinas. |
| Desde agosto de 2025 | Obligaciones para modelos GPAI | Los proveedores de modelos de IA de propósito general deben revisar sus obligaciones específicas. Una fuente señala además que los productos GPAI no publicados antes de agosto de 2025 deben ajustarse a la nueva regulación desde esa fecha. |
| Desde el 2 de agosto de 2026 | Muchas obligaciones de alto riesgo | Para los sistemas de IA de alto riesgo incluidos en el Anexo III, el marco completo de cumplimiento se aplica desde el 2 de agosto de 2026. Una fuente identifica esa fecha como el plazo central para muchas empresas. |
| 2027/2028, según el régimen del producto | IA de alto riesgo integrada en productos regulados | Para sistemas de IA de alto riesgo integrados en productos ya sujetos a regulación, una fuente describe periodos de transición más largos, hasta 2027 y 2028, según el régimen aplicable. |
Que una aplicación lleve IA no dice por sí solo qué obligaciones genera. Lo importante es saber si la herramienta evalúa a personas, influye en el acceso a oportunidades o prestaciones, interviene en procesos de seguridad o solo ayuda en tareas internas de bajo impacto.
Las fuentes mencionan áreas como biometría, infraestructura crítica, educación, empleo y servicios públicos como ámbitos en los que pueden surgir cuestiones de alto riesgo.
Una misma empresa puede tener roles distintos según el proyecto. Si compra una herramienta de IA para uso interno, puede actuar principalmente como responsable del despliegue o usuario profesional. Si comercializa un producto con funciones de IA, pueden activarse obligaciones de proveedor. Si desarrolla o pone a disposición un modelo de IA de propósito general, entran en juego preguntas específicas sobre GPAI.
Esta clasificación importa porque las obligaciones dependen tanto del riesgo del sistema como del papel de la empresa: no es lo mismo desplegar una herramienta que ponerla en el mercado o proporcionar el modelo base.
Una revisión inicial puede seguir este orden:
El primer paso útil es inventariar los usos de IA. No basta con listar grandes proyectos estratégicos: también conviene incluir asistentes internos, funciones de IA compradas como parte de software SaaS, automatizaciones, características de productos propios y modelos utilizados.
Un registro de IA debería incluir, como mínimo:
Ese inventario es la base para analizar de forma trazable el rol de la empresa y la categoría de riesgo de cada caso.
No todas las aplicaciones de IA merecen la misma urgencia. Deberían revisarse antes las que evalúan personas, influyen en el acceso a oportunidades o prestaciones, o se usan en ámbitos sensibles como biometría, infraestructura crítica, educación, empleo y servicios públicos.
En muchas organizaciones, esto apunta a herramientas de recursos humanos, preselección de candidatos, evaluación de desempeño, sistemas cercanos a seguridad y aplicaciones que preparan decisiones sobre personas. Aun así, que un caso sea realmente de alto riesgo depende del flujo de trabajo concreto y del rol de la empresa.
Para sistemas de alto riesgo, las fuentes mencionan requisitos como gestión de riesgos, documentación técnica y evaluación de conformidad. La distribución exacta de tareas depende del sistema y del papel que tenga la empresa. En los sistemas de alto riesgo del Anexo III, el marco completo de cumplimiento será relevante desde el 2 de agosto de 2026.
Medidas razonables para empezar:
La alfabetización en IA no es solo un requisito para sistemas de alto riesgo. Una fuente la describe como una obligación amplia para proveedores y responsables del despliegue, con independencia del nivel de riesgo; incluso las organizaciones con sistemas de riesgo mínimo deben atender estos requisitos y evitar prácticas prohibidas.
En términos prácticos, las personas que seleccionan, configuran o utilizan IA deberían conocer los límites del sistema, entender errores habituales y saber cuándo hace falta revisión humana.
Lo importante es para qué se usa. No tiene la misma lectura un asistente para resumir textos o apoyar búsquedas que una herramienta aplicada a recursos humanos, evaluación, acceso a prestaciones u otros procesos sensibles. Aunque el riesgo parezca bajo, estos usos deben figurar en el registro de IA, y siguen siendo relevantes la alfabetización en IA y las reglas claras de uso.
En ese caso, conviene revisar si la empresa actúa como proveedor de un sistema de IA y si la función puede encajar en un contexto de alto riesgo. Para sistemas de alto riesgo, a partir de 2026 cobran especial importancia requisitos como gestión de riesgos, documentación técnica y cuestiones de conformidad.
La selección de personal y otros contextos laborales deberían revisarse pronto, porque el empleo aparece en las fuentes como un ámbito donde pueden surgir cuestiones de alto riesgo. En scoring o atención al cliente, la clasificación depende mucho de si la IA solo ayuda o si prepara, influye o automatiza decisiones sobre personas. Sin describir el flujo exacto, no es serio cerrar la clasificación.
Para las empresas, la Ley de IA de la UE no se resume en si la IA está permitida o prohibida. La clave es identificar el caso de uso, determinar el rol de la organización y asignar el nivel de riesgo y el plazo aplicable.
Si la empresa solo utiliza unas pocas herramientas internas, el esfuerzo puede ser manejable. Aun así, un registro de IA, reglas de uso y alfabetización en IA son pasos sensatos y, en parte, expresamente relevantes. Si la IA se usa en ámbitos sensibles, se ofrece como parte de un producto o se proporcionan modelos GPAI, no conviene esperar a 2026 para empezar la revisión.