Herramienta gratuita · EU AI Act

Autodiagnóstico EU AI Act: ¿qué nivel de riesgo tiene tu IA?

Responde 10 preguntas sobre tu sistema de IA y obtén una clasificación orientativa según el Reglamento Europeo de IA (Reglamento UE 2024/1689): prácticas prohibidas, alto riesgo, riesgo limitado o riesgo mínimo, además de la rama GPAI. Con las obligaciones concretas de tu nivel, las fechas que te afectan y el siguiente paso recomendado.

  • 10 preguntas
  • ~3 minutos
  • Sin registro

Resultado orientativo: no constituye asesoramiento jurídico.

El test, pregunta a pregunta

Diez preguntas sobre qué hace tu sistema de IA, dónde se usa y qué papel juegas tú. Al final: tu nivel de riesgo, tus obligaciones y tus plazos.

¿Ofreces u operas sistemas de IA en el mercado de la UE?

El reglamento aplica a cualquier organización que provea o utilice IA en la UE, tenga o no su sede en Europa.

¿Cuál es tu papel respecto al sistema de IA?

Las obligaciones cambian según seas proveedor (desarrollas o comercializas el sistema) o deployer (lo usas en tu operativa).

¿Desarrollas o comercializas un modelo de IA de propósito general (GPAI)?

Un GPAI es un modelo entrenado a gran escala que sirve para muchas tareas distintas, como GPT, Claude o Gemini. Integrar uno vía API no te convierte en proveedor GPAI.

¿Tu sistema hace alguna de estas cosas?

Son prácticas prohibidas por el reglamento desde el 2 de febrero de 2025. Desde el 2 de diciembre de 2026 se suman dos más: generar con IA contenido sexual no consentido y material de abuso sexual infantil.

¿Tu IA se usa en alguno de estos ámbitos (Anexo III)?

Si tu IA influye en decisiones que afectan a derechos de personas, probablemente es de alto riesgo.

¿Tu IA es componente de seguridad de un producto regulado (maquinaria, dispositivos médicos, juguetes)?

Es la rama de alto riesgo del Anexo I: sus obligaciones llegan el 2 de agosto de 2028, según el Reglamento (UE) 2026/1744.

¿Tu sistema interactúa con personas o genera contenido?

Chatbots y contenido generado por IA tienen obligaciones de transparencia (riesgo limitado).

¿Has adoptado medidas de alfabetización en IA para tu equipo (Art. 4)?

Obligatorio desde el 2 de febrero de 2025 para quien usa o supervisa sistemas de IA. Tras el Reglamento (UE) 2026/1744 no exige un nivel concreto ni documentarlo, pero sí adoptar medidas, como formación adaptada al rol.

¿Tienes inventariados y documentados tus sistemas de IA (propios y de terceros)?

El inventario es el punto de partida de cualquier plan de cumplimiento.

¿Tu organización es una pyme o una startup?

El reglamento prevé multas proporcionadas para pymes y startups (Art. 99.6).

Los cuatro niveles de riesgo del EU AI Act (y la rama GPAI)

El Reglamento Europeo de IA regula por nivel de riesgo: cuanto mayor es el impacto potencial sobre las personas, mayores son las obligaciones.

Prohibido

Riesgo inaceptable

Prácticas vetadas por el reglamento: no se pueden documentar ni autorizar, se retiran.

Manipulación subliminal, scoring social, vigilancia biométrica masiva.

Cesar la práctica o rediseñar el sistema para salir del supuesto prohibido.

Plazo clave
Prohibidas desde el 2 de febrero de 2025; dos prácticas más, desde el 2 de diciembre de 2026
Sanción máxima
Hasta 35M€ o el 7% de la facturación mundial
Alto riesgo

Alto riesgo (Anexo III y Anexo I)

Sistemas que afectan a la seguridad o a los derechos fundamentales de las personas.

IA en RRHH (filtrado de CVs, evaluación), scoring de crédito y seguros, educación, salud (diagnóstico, triaje), justicia y fronteras, infraestructuras críticas.

Gestión de riesgos, calidad de datos, documentación técnica (Anexo IV), trazabilidad, supervisión humana y robustez. Registro en la base de datos de la UE para proveedores.

Plazo clave
Anexo III: 2 de diciembre de 2027 · Anexo I (productos regulados): 2 de agosto de 2028
Sanción máxima
Hasta 15M€ o el 3% de la facturación mundial
Transparencia

Riesgo limitado

Sistemas que interactúan con personas o generan contenido: la clave es que el usuario lo sepa.

Chatbots, asistentes virtuales, contenido generado por IA, deepfakes.

Avisar de la interacción con IA, identificar el contenido generado (incluidos deepfakes) y ofrecer un mecanismo de intervención humana.

Plazo clave
En vigor desde el 2 de agosto de 2026 (Art. 50)
Sanción máxima
Régimen general: hasta 15M€ o el 3%
Sin obligaciones específicas

Riesgo mínimo

La mayor parte de la IA en uso: sin obligaciones específicas por nivel de riesgo.

Filtros de spam, recomendadores, optimización interna de procesos.

Ninguna específica del nivel. La alfabetización en IA (Art. 4) aplica de forma transversal.

Plazo clave
Art. 4 en vigor desde el 2 de febrero de 2025
Sanción máxima
Sin sanciones específicas del nivel
Rama aparte

Modelos GPAI

Modelos de propósito general (como GPT, Claude o Gemini): obligaciones propias del proveedor, en paralelo a los niveles de riesgo.

Modelos entrenados a gran escala que sirven para muchas tareas distintas. Quien los integra vía API es deployer, no proveedor GPAI.

Documentación técnica (model cards), transparencia y cumplimiento de los derechos de autor.

Plazo clave
Obligaciones desde el 2 de agosto de 2025 · Multas aplicables desde el 2 de agosto de 2026
Sanción máxima
Hasta 15M€ o el 3% de la facturación mundial

Obligaciones y plazos por nivel de riesgo

Resumen del Reglamento UE 2024/1689, con las fechas del Reglamento (UE) 2026/1744, por nivel: qué exige, desde cuándo y con qué sanción máxima.

NivelObligaciones claveAplicable desdeSanción máxima
Prácticas prohibidas Cesar la práctica o rediseñar el sistema; no admite documentación ni excepción comercial. 2 de febrero de 2025 (dos prácticas más: 2 de diciembre de 2026) 35M€ o el 7%
Alto riesgo (Anexo III) Gestión de riesgos, calidad de datos, documentación técnica (Anexo IV), trazabilidad, supervisión humana, robustez; registro en la base de datos de la UE para proveedores. 2 de diciembre de 2027 15M€ o el 3%
Alto riesgo (Anexo I) Los mismos requisitos, para IA integrada como componente de seguridad en productos regulados (maquinaria, dispositivos médicos, juguetes). 2 de agosto de 2028 15M€ o el 3%
Riesgo limitado Avisar de la interacción con IA, identificar el contenido generado y los deepfakes, mecanismo de intervención humana. 2 de agosto de 2026 (Art. 50) Régimen general: 15M€ o el 3%
Riesgo mínimo Sin obligaciones específicas; alfabetización en IA (Art. 4) transversal. Art. 4: 2 de febrero de 2025 Sin sanción específica
Modelos GPAI Documentación técnica, transparencia y cumplimiento de copyright para proveedores del modelo. 2 de agosto de 2025 (multas: 2 de agosto de 2026) 15M€ o el 3%

Fechas clave del Reglamento Europeo de IA

Aplicación escalonada desde su entrada en vigor el 1 de agosto de 2024, con las fechas del Reglamento (UE) 2026/1744.

  1. En vigor 2 feb 2025

    Prácticas prohibidas y alfabetización en IA

    Quedan prohibidas las prácticas de IA inaceptables y es obligatorio adoptar medidas de alfabetización en IA del personal (Art. 4).

  2. En vigor 2 ago 2025

    Obligaciones GPAI y gobernanza

    Obligaciones para los modelos de IA de propósito general, marco de gobernanza y régimen general de sanciones.

  3. En vigor 2 ago 2026

    Aplicación general y multas GPAI

    Se aplica el régimen general del reglamento, incluidas las obligaciones de transparencia del Art. 50, y las multas a los proveedores GPAI pasan a ser aplicables.

  4. Próximo plazo 2 dic 2026

    Nuevas prácticas prohibidas

    Se prohíbe generar con IA contenido sexual no consentido y material de abuso sexual infantil, y termina la transición para marcar el contenido generado por sistemas ya comercializados.

  5. Pendiente 2 ago 2027

    Modelos GPAI anteriores

    Plazo para los modelos GPAI comercializados antes del 2 de agosto de 2025.

  6. Pendiente 2 dic 2027

    Alto riesgo (Anexo III)

    Requisitos completos para los sistemas de alto riesgo del Anexo III, aplazados por el Reglamento (UE) 2026/1744.

  7. Pendiente 2 ago 2028

    Alto riesgo integrado (Anexo I)

    Obligaciones para la IA de alto riesgo integrada en productos regulados (maquinaria, dispositivos médicos, juguetes).

Preguntas frecuentes

Preguntas frecuentes sobre el autodiagnóstico

Cómo funciona el test y qué dice el reglamento de cada nivel.

¿Qué mide el autodiagnóstico EU AI Act?

Clasifica tu sistema de IA en los niveles de riesgo del Reglamento Europeo de IA (Reglamento UE 2024/1689) a partir de 10 preguntas: prácticas prohibidas, alto riesgo, riesgo limitado o riesgo mínimo, más la rama GPAI. El resultado incluye las obligaciones y plazos de tu nivel. Es orientativo: la clasificación formal exige un inventario y un análisis sistema a sistema.

¿Cuáles son los niveles de riesgo del Reglamento Europeo de IA?

Cuatro: inaceptable (prohibido: manipulación subliminal, scoring social, vigilancia biométrica masiva), alto (regulado estrictamente: RRHH, crédito, justicia, salud, educación, infraestructuras críticas), limitado (obligaciones de transparencia: chatbots, deepfakes) y mínimo (sin obligaciones específicas). Los modelos de propósito general (GPAI) tienen además obligaciones propias.

¿Qué cambió el 2 de agosto de 2026 y qué se aplazó?

Desde el 2 de agosto de 2026 se aplica el régimen general del reglamento: las obligaciones de transparencia del Art. 50 (avisar de que se habla con una IA, identificar el contenido generado) y las multas a los proveedores de modelos GPAI. Los requisitos de alto riesgo previstos para esa fecha se aplazaron con el Reglamento (UE) 2026/1744: al 2 de diciembre de 2027 para el Anexo III y al 2 de agosto de 2028 para la IA integrada en productos regulados (Anexo I). El próximo plazo es el 2 de diciembre de 2026, con dos prácticas prohibidas más.

¿De cuánto son las multas del EU AI Act?

Hasta 35M€ o el 7% de la facturación anual mundial (la cifra mayor) por prácticas prohibidas. Para el resto de infracciones, incluidas las obligaciones de alto riesgo y las de proveedores GPAI: hasta 15M€ o el 3%. Por facilitar información incorrecta a las autoridades: hasta 7,5M€ o el 1%. Para pymes y startups se aplica el menor de los dos importes (Art. 99.6).

Solo uso IA de terceros: ¿me afecta el reglamento?

Sí. Aunque solo uses IA de terceros (un chatbot, ChatGPT, una herramienta de RRHH), eres deployer y tienes obligaciones propias: medidas de alfabetización en IA para tu equipo (Art. 4, obligatorias desde el 2 de febrero de 2025), no usar prácticas prohibidas y, si el sistema es de alto riesgo, supervisión humana, transparencia y evaluación de impacto. Estas obligaciones no se pueden delegar en el proveedor.

¿Qué es un modelo GPAI y qué obligaciones tiene?

Un modelo de IA de propósito general (GPAI) es un modelo entrenado a gran escala que sirve para muchas tareas distintas, como GPT, Claude o Gemini. Sus proveedores tienen obligaciones desde el 2 de agosto de 2025 (documentación técnica, transparencia, cumplimiento de copyright) y las multas asociadas son aplicables desde el 2 de agosto de 2026. Si integras uno de estos modelos vía API, eres deployer, con obligaciones propias pero distintas.

¿El resultado del test es asesoramiento jurídico?

No. El autodiagnóstico es orientativo y no constituye asesoramiento jurídico ni sustituye el análisis de tu caso por profesionales cualificados. Para una clasificación formal necesitas un inventario de sistemas, la clasificación por riesgo según el reglamento y un gap analysis documentado: ese es el trabajo de un diagnóstico de cumplimiento.

Siguiente paso

Llega al 2 de diciembre de 2027 con el expediente listo

El resultado del test es el punto de partida. Convertirlo en cumplimiento real exige inventario, clasificación y documentación: nuestro servicio de cumplimiento del EU AI Act lo hace contigo.

  • Sin compromiso
  • Respuesta en 24h
  • Propuesta personalizada