CumplimientodelReglamentoEuropeodeIA:el2deagostode2026empiezanlasmultasGPAI

El Reglamento Europeo de IA (EU AI Act, Reglamento UE 2024/1689) ya obliga. Desde el 2 de febrero de 2025 es obligatoria la alfabetización en IA (Art. 4) y están prohibidas las prácticas de IA inaceptables. Desde el 2 de agosto de 2025 rigen las obligaciones de los modelos GPAI y el marco de gobernanza. El 2 de agosto de 2026 se activan los requisitos para la IA de alto riesgo del Anexo III y pasan a ser aplicables las multas a los proveedores de modelos GPAI: hasta 35M€ o el 7% de la facturación mundial. Te diagnosticamos el cumplimiento en 2-3 semanas.

35M€ Multa máxima (7% facturación)
Scroll

Calendario del Reglamento Europeo de IA: plazos ya en vigor

Qué aplica ahora y qué llega el 2 de agosto de 2026.

2 de febrero de 2025 (YA EN VIGOR): alfabetización en IA obligatoria para todo el personal (Art. 4) y prohibición de las prácticas de IA inaceptables (manipulación subliminal, scoring social, vigilancia biométrica masiva). 2 de agosto de 2025 (YA EN VIGOR): obligaciones para los modelos de IA de propósito general (GPAI), marco de gobernanza y régimen general de sanciones. 2 de agosto de 2026 (PRÓXIMO PLAZO): requisitos completos para los sistemas de IA de alto riesgo del Anexo III (gestión de riesgos, calidad de datos, transparencia, supervisión humana, robustez) y las multas a los proveedores de modelos GPAI pasan a ser aplicables. 2 de agosto de 2027: obligaciones para la IA de alto riesgo integrada en productos regulados del Anexo I (maquinaria, dispositivos médicos, juguetes) y para los modelos GPAI comercializados antes del 2 de agosto de 2025.

compliance/eu-ai-act-timeline.yaml
# Calendario EU AI Act (Reglamento UE 2024/1689)
2025-02-02: # YA EN VIGOR
- Alfabetización IA (Art. 4)
- Prácticas prohibidas
2025-08-02: # YA EN VIGOR
- Obligaciones GPAI + gobernanza
2026-08-02: # PRÓXIMO PLAZO
- IA de alto riesgo (Anexo III)
- Multas a proveedores GPAI
2027-08-02:
- Alto riesgo integrado (Anexo I)
2 Plazos en vigor
2 ago 2026 Próximo
35M€ Multa máx.

Qué incluye nuestro servicio

De inventario a cumplimiento documentado.

Formación en alfabetización IA: programa obligatorio (Art. 4) para todo el personal que utiliza o supervisa sistemas de IA
Inventario y clasificación de sistemas IA: mapeo de todos los usos de IA y clasificación por nivel de riesgo (mínimo, limitado, alto, inaceptable)
Evaluación de riesgo: análisis de impacto en derechos fundamentales para sistemas de alto riesgo conforme al Anexo III
Documentación técnica: registro de datos de entrenamiento, métricas de rendimiento, sesgos detectados y medidas de mitigación
Preparación para evaluación de conformidad: preparamos tu organización para auditorías de organismos notificados
Cumplimiento de chatbots y funcionalidades IA: transparencia, identificación de contenido generado, y derechos de usuario

IA privada: el camino más corto al cumplimiento

Tus datos, tu IA. Imposible de copiar, más fácil de auditar.

Cumplir el Reglamento Europeo de IA es mucho más sencillo cuando controlas el sistema. Una IA privada, con tus datos en tu propia infraestructura (RAG privado, modelos bajo tu control), te da lo que la ley exige: trazabilidad de las decisiones, gobernanza de los datos, transparencia y supervisión humana real. Depender de un SaaS opaco de terceros deja esas obligaciones fuera de tu alcance, porque no ves qué datos entran, cómo se decide ni dónde se procesan. Montamos tu RAG empresarial sobre datos que no salen de tu control y lo acompañamos con consultoría de IA para que la arquitectura y el cumplimiento avancen juntos.

compliance/ia-privada-vs-saas.md
# Control que exige el Reglamento Europeo de IA
IA privada (RAG + modelos propios):
residencia_datos: tu infraestructura
trazabilidad: logs de decisiones
gobernanza_datos: bajo tu control
supervision_humana: integrada
SaaS opaco de terceros:
residencia_datos: desconocida
trazabilidad: limitada
gobernanza_datos: del proveedor
Tu control Datos
Completa Trazabilidad
Más simple Auditoría

Resumen ejecutivo

Lo que necesitas saber para actuar.

El Reglamento Europeo de IA ya tiene dos plazos en vigor: desde el 2 de febrero de 2025 es obligatoria la formación en alfabetización IA (Art. 4) y están prohibidas las prácticas de IA inaceptables. Desde el 2 de agosto de 2025, los modelos GPAI tienen obligaciones de transparencia y gobernanza. El 2 de agosto de 2026 es el plazo principal: los sistemas de IA de alto riesgo deben cumplir requisitos completos de gestión de riesgos, calidad de datos, transparencia y supervisión humana, y las multas a los proveedores GPAI pasan a ser aplicables.

Las multas superan a las del RGPD: hasta 35M€ o el 7% de la facturación mundial. Es una ventana corta con presupuesto: quien llegue al plazo con el expediente listo evita sanciones y gana ventaja frente a competidores que aún no se han movido. El punto de partida es el diagnóstico: saber qué sistemas de IA tienes, su nivel de riesgo y qué te falta.

35M€ Multa máxima (7% facturación)
2 ago 2026 Alto riesgo y multas GPAI
2-3 sem Diagnóstico de cumplimiento

Resumen para CTO / equipo técnico

Requisitos técnicos y framework de cumplimiento.

El Reglamento Europeo de IA exige un sistema de gestión de riesgos continuo para IA de alto riesgo: documentación del dataset de entrenamiento (procedencia, calidad, sesgos), métricas de rendimiento y equidad (fairness), logging de decisiones automatizadas, mecanismos de supervisión humana (human-in-the-loop), y pruebas de robustez ante adversarial attacks, terreno que compartimos con nuestro servicio de ciberseguridad.

Para chatbots y funcionalidades IA visibles al usuario, la ley exige transparencia clara: el usuario debe saber que interactúa con IA, el contenido generado por IA debe identificarse como tal (incluidos deepfakes), y debe existir un mecanismo para solicitar intervención humana. Los modelos GPAI requieren documentación técnica completa incluyendo model cards.

¿Es para ti?

El Reglamento Europeo de IA afecta a toda organización que utilice o desarrolle sistemas de IA en el mercado europeo.

Para quién

  • Empresas que usan chatbots, asistentes virtuales o IA generativa en atención al cliente.
  • Organizaciones que usan IA para decisiones de RRHH (selección, evaluación de desempeño).
  • Empresas financieras que usan IA para scoring de crédito o detección de fraude.
  • Cualquier organización que utilice IA y tenga obligación de alfabetización IA (Art. 4).
  • Proveedores de software que integran modelos de IA en sus productos.
  • Empresas de salud que usan IA para diagnóstico, triaje o tratamiento.

Para quién no

  • Sistemas de IA utilizados exclusivamente para investigación científica (exentos).
  • IA de código abierto con riesgo mínimo y sin uso comercial directo.
  • Sistemas de IA puramente militares o de defensa nacional (fuera del alcance del Reglamento Europeo de IA).

Servicios de cumplimiento del Reglamento Europeo de IA

Paquetes adaptados a cada fase del reglamento.

01

Formación en alfabetización IA

Obligación ya en vigor (Art. 4). Programa formativo adaptado al rol de cada empleado: qué es IA, cómo funciona, riesgos, uso ético, y obligaciones legales. Formato taller presencial o e-learning. Certificación de participación para documentación de cumplimiento.

02

Inventario y clasificación de riesgo

Mapeo completo de todos los sistemas de IA en uso (propios y de terceros). Clasificación por nivel de riesgo según el Anexo III: inaceptable, alto, limitado o mínimo. Identificación de gaps de cumplimiento y hoja de ruta priorizada.

03

Evaluación de impacto y documentación

Para sistemas de alto riesgo: evaluación de impacto en derechos fundamentales, documentación técnica conforme al Anexo IV (datos de entrenamiento, métricas, sesgos, medidas de mitigación), y preparación del expediente de conformidad.

04

Gobernanza y monitorización IA

Diseño e implementación de un programa de gobernanza IA: políticas internas, AI Risk Registry, comité de ética IA, workflows de aprobación para nuevos sistemas, y monitorización continua de rendimiento y equidad.

05

Compliance de chatbots y funcionalidades IA

Auditoría específica de chatbots, asistentes virtuales y funcionalidades de IA generativa: transparencia, identificación de contenido generado por IA, mecanismo de solicitud de intervención humana, y cumplimiento de obligaciones de sistemas de riesgo limitado.

Diagnóstico de cumplimiento IA: qué recibes

El punto de partida, entregable en 2-3 semanas.

  • Inventario completo de sistemas de IA (propios y de terceros)
  • Clasificación de cada sistema por nivel de riesgo (Anexo III)
  • Gap analysis frente al Reglamento Europeo de IA
  • Verificación de que ningún sistema entra en prácticas prohibidas
  • Estado de la alfabetización en IA (Art. 4) en tu equipo
  • Plan de acción priorizado con responsables y plazos
  • Sesión de resultados con dirección y equipo técnico
  • Entrega en 2-3 semanas

Inversión

Del diagnóstico al programa completo de cumplimiento.

Rangos de referencia según el número de sistemas de IA, su nivel de riesgo y el tamaño de la organización. Siempre menos que una multa del 7% de la facturación.

Empieza aquí

Diagnóstico de cumplimiento IA

4.500-9.000 €

El punto de partida. En 2-3 semanas sabes qué sistemas tienes, su riesgo y qué te falta.

  • Inventario de todos los sistemas de IA (propios y de terceros)
  • Clasificación de riesgo según el Anexo III
  • Gap analysis frente al Reglamento Europeo de IA
  • Plan de acción priorizado con plazos
  • Sesión de resultados con tu equipo
Solicitar diagnóstico

Formación en alfabetización IA

3.000-6.000 €

La obligación del Art. 4, ya en vigor. Programa adaptado a cada rol.

  • Contenido por perfil (dirección, técnico, usuario)
  • Taller presencial o e-learning
  • Certificación de participación
  • Material alineado con la Oficina Europea de IA
Consultar

Programa completo de cumplimiento

15.000-30.000 €

Para llegar al plazo con el expediente listo.

  • Todo lo del diagnóstico
  • Documentación técnica (Anexo IV)
  • Evaluación de impacto y gobernanza IA
  • Supervisión humana y logging de decisiones
  • Preparación para auditoría y certificación
Hablar de mi caso

Sin permanencia. Cancelación con 30 días de preaviso.

Proceso de cumplimiento

De inventario a conformidad documentada.

01

Inventario

Mapeamos todos los sistemas de IA en tu organización: chatbots, modelos predictivos, herramientas de RRHH, scoring, automatizaciones. Incluimos IA de terceros (APIs de OpenAI, Google, Azure AI) que utilizáis.

02

Clasificación

Clasificamos cada sistema por nivel de riesgo según el Anexo III. Identificamos obligaciones específicas: transparencia para riesgo limitado, requisitos completos para alto riesgo, y verificación de que ningún sistema entra en prácticas prohibidas.

03

Remediación

Implementamos las medidas técnicas y organizativas necesarias: documentación técnica, evaluación de impacto, políticas de gobernanza, formación del equipo, mecanismos de supervisión humana, y logging de decisiones.

04

Documentación y monitorización

Preparamos el expediente de conformidad completo: documentación técnica (Anexo IV), evaluación de impacto, registro en la base de datos de la UE (para alto riesgo), y sistema de monitorización continua post-despliegue.

Riesgos que mitigamos

De la exposición regulatoria a la conformidad verificada.

Multas por incumplimiento (hasta 35M€ / 7% facturación)

Mitigación:

Programa completo de cumplimiento: inventario, clasificación, documentación y monitorización. Expediente de conformidad listo para inspección regulatoria.

Incumplimiento de alfabetización IA (obligación ya en vigor)

Mitigación:

Programa de formación adaptado a cada rol con certificación de participación. Contenido actualizado conforme a las directrices de la Oficina Europea de IA.

Sistemas de IA de alto riesgo sin documentar

Mitigación:

Inventario exhaustivo + documentación técnica conforme al Anexo IV: datos de entrenamiento, métricas de rendimiento, análisis de sesgos, y medidas de mitigación.

Chatbots y IA generativa sin transparencia

Mitigación:

Auditoría de todas las interfaces IA: identificación clara de interacción con IA, marcado de contenido generado, y mecanismo de solicitud de intervención humana.

Experiencia real en IA aplicada y cumplimiento

En Kiwop llevamos años desarrollando e integrando soluciones de IA para empresas: chatbots inteligentes, RAG empresarial, agentes de IA e integración de LLMs. Esta experiencia técnica de primera mano nos permite entender la regulación desde la perspectiva del desarrollador, no solo del consultor legal. Sabemos qué implica cumplir porque construimos los sistemas que deben cumplir.

50+ Proyectos IA entregados
2 Plazos del reglamento en vigor
Ago 2026 Próximo plazo del reglamento
2-3 sem Diagnóstico de cumplimiento

Reglamento Europeo de IA vs RGPD: qué cambia y qué se acumula

El Reglamento Europeo de IA no sustituye al RGPD: lo complementa.

Si tu organización ya cumple el RGPD, tienes una base, pero el Reglamento Europeo de IA añade requisitos específicos para sistemas de IA que el RGPD no cubre: clasificación de riesgo, documentación técnica del modelo, evaluación de sesgos algorítmicos, supervisión humana obligatoria, y transparencia específica de IA. Las multas del Reglamento Europeo de IA son superiores al RGPD: hasta el 7% de facturación mundial vs 4% del RGPD. Ambas normativas se aplican simultáneamente: un chatbot que procesa datos personales debe cumplir con las dos. Nuestro servicio de ingeniería de privacidad cubre el frente de datos personales.

4% Multa máx. RGPD
7% Multa máx. Reglamento Europeo de IA
35M€ Prácticas prohibidas
15M€ Alto riesgo y GPAI

Preguntas frecuentes

Lo que las empresas preguntan sobre el Reglamento Europeo de IA.

¿Qué es el Reglamento Europeo de IA (EU AI Act) y cuándo se aplica?

El Reglamento Europeo de IA (EU AI Act, Reglamento UE 2024/1689) es la primera regulación integral de inteligencia artificial del mundo. Entró en vigor el 1 de agosto de 2024 y se aplica de forma escalonada: 2 de febrero de 2025 (alfabetización IA y prácticas prohibidas), 2 de agosto de 2025 (obligaciones GPAI y gobernanza), 2 de agosto de 2026 (IA de alto riesgo del Anexo III y multas a proveedores GPAI) y 2 de agosto de 2027 (alto riesgo integrado en productos del Anexo I). Aplica a cualquier organización que provea o utilice IA en el mercado de la UE.

¿A quién aplica el Reglamento Europeo de IA?

Aplica a cualquier organización que desarrolle, provea o utilice sistemas de IA en el mercado de la UE, tenga o no su sede en Europa. No distingue por sector ni por tamaño: una pyme que usa un chatbot, un banco que hace scoring de crédito o una empresa de EE.UU. con clientes europeos están dentro. Las obligaciones concretas cambian según tu rol (proveedor o deployer) y el nivel de riesgo del sistema, pero la alfabetización en IA (Art. 4) es transversal a casi todas.

¿Qué pasa el 2 de agosto de 2026?

Se aplican los requisitos completos para los sistemas de IA de alto riesgo del Anexo III: gestión de riesgos, calidad de datos, documentación técnica, supervisión humana y robustez. Además, ese mismo día pasan a ser aplicables las multas a los proveedores de modelos GPAI, cuyas obligaciones rigen desde el 2 de agosto de 2025. Para la IA de alto riesgo integrada en productos regulados del Anexo I, el plazo llega el 2 de agosto de 2027.

¿Cuánto son las multas por incumplir el Reglamento Europeo de IA?

Las multas superan a las del RGPD: hasta 35M€ o el 7% de la facturación anual mundial (la cifra que resulte mayor) por prácticas prohibidas. Para el resto de infracciones, incluidas las obligaciones de alto riesgo y las de proveedores GPAI: hasta 15M€ o el 3%. Por facilitar información incorrecta o engañosa a las autoridades: hasta 7,5M€ o el 1%. Para pymes y startups se aplica el menor de los dos importes.

¿Qué es un sistema de IA de alto riesgo?

Es un sistema de IA que, según el Anexo III, puede afectar a la seguridad o a los derechos fundamentales de las personas. Entran ahí la IA en selección y gestión de RRHH (filtrado de CVs, evaluación de desempeño), el scoring de crédito y seguros, la administración de justicia, el control de fronteras, las infraestructuras críticas, la educación (admisiones, evaluaciones) y la salud (diagnóstico, triaje). Si tu IA influye en decisiones que afectan a derechos de personas, probablemente es de alto riesgo.

¿Qué es un modelo de IA de propósito general (GPAI)?

Un modelo de IA de propósito general (GPAI) es un modelo entrenado a gran escala que sirve para muchas tareas distintas, como GPT, Claude o Gemini. Sus proveedores tienen obligaciones desde el 2 de agosto de 2025 (documentación técnica, transparencia, cumplimiento de copyright) y las multas asociadas pasan a ser aplicables el 2 de agosto de 2026. Si tu empresa integra uno de estos modelos vía API, eres deployer y tienes obligaciones propias, aunque no seas el proveedor del modelo.

Mi pyme usa IA pero no la desarrolla, ¿qué obligaciones tengo?

Aunque solo uses IA de terceros (ChatGPT, Copilot, un chatbot, una herramienta de RRHH), eres deployer y ya tienes obligaciones. Desde el 2 de febrero de 2025 debes garantizar la alfabetización en IA de tu equipo (Art. 4) y no usar prácticas prohibidas. Si el sistema es de alto riesgo, sumas supervisión humana, transparencia y evaluación de impacto. Estas obligaciones no se pueden delegar en el proveedor del modelo. Comprueba en dos minutos cuáles te afectan con nuestro autodiagnóstico del Reglamento de IA.

¿Qué es la alfabetización en IA obligatoria (Art. 4)?

Es la obligación, en vigor desde el 2 de febrero de 2025, de que toda organización que use o supervise sistemas de IA garantice que su personal tiene conocimientos suficientes sobre IA: qué es, cómo funciona, sus riesgos y su uso responsable. No basta con una charla genérica: debe adaptarse al rol de cada persona y quedar documentada. Es la primera obligación que afecta a prácticamente cualquier empresa, la desarrolle o no.

¿Cómo empiezo a cumplir con el Reglamento Europeo de IA?

Empieza por saber qué tienes: nuestro autodiagnóstico del Reglamento de IA te sitúa en dos minutos, gratis. Para el inventario completo, nuestro Diagnóstico de cumplimiento IA inventaría todos tus sistemas de IA, los clasifica por nivel de riesgo (Anexo III), detecta los gaps frente al reglamento y te entrega un plan de acción priorizado en 2-3 semanas. A partir de ahí sabes exactamente qué hacer y en qué orden, sin gastar antes de tiempo. Si quieres profundizar en la arquitectura, lo acompañamos con consultoría de IA.

¿Dónde amplío información sobre el AI Act?

Hemos publicado una guía completa del Reglamento Europeo de IA para empresas con el calendario de aplicación, los niveles de riesgo, las obligaciones por rol y los pasos concretos para prepararte. Si prefieres una lectura aplicada a tu caso, el Diagnóstico de cumplimiento IA te da el estado real de tu organización frente al reglamento.

El 2 de agosto de 2026 empiezan las multas GPAI: llega con el expediente listo

La alfabetización en IA ya es obligatoria y el plazo de alto riesgo está a la vuelta. Empieza por el Diagnóstico de cumplimiento IA: en 2-3 semanas sabes qué sistemas tienes, su riesgo y qué te falta.

Solicitar diagnóstico de cumplimiento
Sin compromiso Respuesta en 24h Propuesta personalizada
Última actualización: julio de 2026

Consulta
técnica inicial.

IA, seguridad y rendimiento. Diagnóstico y propuesta cerrada por fases.

NDA disponible
Respuesta <24h
Propuesta por fases

Tu primera reunión es con un Arquitecto de Soluciones, no con un comercial.

Hablar con un arquitecto