Primer plano de un chip de procesador con circuitos iluminados en verde neón.

Ley de IA desde mañana: controles clave para España

Desde mañana, 2 de agosto de 2026, el Reglamento europeo de Inteligencia Artificial será aplicable con carácter general. Las empresas y administraciones españolas que desarrollen, comercialicen, implanten o utilicen IA deben identificar su papel, clasificar cada sistema y comprobar si existe una excepción o una fecha posterior.

Por Redacción de Hispania Magna | 1 de agosto de 2026

La fecha no activa todas las disposiciones por igual. Algunas obligaciones ya estaban vigentes y determinadas reglas para sistemas de alto riesgo vinculados a productos regulados no serán aplicables hasta 2027. Tampoco cualquier programa que emplee IA se convierte automáticamente en un sistema de alto riesgo.

La aplicación general comienza el 2 de agosto

El Reglamento (UE) 2024/1689 establece un marco basado en el riesgo. La intensidad de las obligaciones depende del uso previsto, sus posibles efectos y la posición que ocupa cada organización en la cadena de suministro.

Desde mañana, la primera comprobación debe centrarse en cuatro puntos:

  • Qué sistemas de IA desarrolla, suministra o utiliza la organización.
  • Si actúa como proveedor, responsable del despliegue, importador o distribuidor.
  • Qué nivel de riesgo y requisitos de transparencia corresponden a cada uso.
  • Si el sistema está sujeto a una excepción, transición o aplicación posterior.

Las prácticas prohibidas y determinadas obligaciones, incluida la alfabetización en IA, comenzaron a aplicarse antes. La fecha de mañana amplía el marco operativo, pero no elimina el calendario escalonado previsto por el propio reglamento.

Proveedores y responsables del despliegue tienen deberes distintos

Un proveedor desarrolla un sistema de IA —o encarga su desarrollo— y lo introduce en el mercado o lo pone en servicio bajo su nombre o marca. El responsable del despliegue lo utiliza bajo su autoridad en una actividad profesional, empresarial o administrativa.

La distinción afecta a la documentación, los controles y la responsabilidad operativa. Una empresa puede ser responsable del despliegue al contratar una herramienta externa y convertirse en proveedor si modifica sustancialmente el sistema, altera su finalidad prevista o lo comercializa con su propia marca en determinadas circunstancias.

También deben revisarse los casos en los que intervienen importadores, distribuidores o fabricantes que incorporan IA a sus productos. El contrato comercial no determina por sí solo el papel regulatorio: importan la actividad efectivamente realizada y el control ejercido sobre el sistema.

La clasificación por riesgo determina las comprobaciones

Los sistemas de alto riesgo pueden incluir ciertos usos relacionados con empleo, educación, acceso a servicios esenciales, infraestructuras críticas, biometría, justicia o actuación de las autoridades. La inclusión depende de los criterios del reglamento y de sus anexos, no únicamente del sector o de que una decisión sea importante.

Ley de IA desde mañana: controles clave para España

Para los proveedores de sistemas de alto riesgo, la revisión puede abarcar gestión de riesgos, gobernanza de datos, documentación técnica, registros, instrucciones, evaluación de conformidad, vigilancia posterior y notificación de incidentes. Los responsables del despliegue deben seguir las instrucciones, asignar supervisión humana competente, controlar el funcionamiento y conservar los registros cuando les corresponda.

Transparencia y supervisión humana

Los sistemas que interactúan directamente con personas pueden tener que informar de que se está tratando con una IA. También existen reglas específicas para determinados contenidos sintéticos, sistemas de reconocimiento de emociones y categorización biométrica.

La supervisión humana no consiste solo en incluir una aprobación formal. Debe haber personas con formación, autoridad y recursos suficientes para interpretar resultados, detectar anomalías, evitar una confianza automática y detener el sistema cuando sea necesario.

Inventario, contratos y usos sensibles que deben revisarse

La comprobación prioritaria para empresas y organismos públicos es un inventario actualizado. Cada ficha debería recoger la finalidad, proveedor, usuarios, datos empleados, personas afectadas, decisiones apoyadas por la herramienta y mecanismos de revisión humana.

A partir de ese inventario conviene revisar:

  • La documentación y las instrucciones recibidas del proveedor.
  • El reparto contractual de tareas, acceso a registros e incidentes.
  • Las evaluaciones de impacto exigibles, incluida su relación con protección de datos.
  • La información facilitada a trabajadores, usuarios o ciudadanos.
  • Los controles aplicables a contratación pública, empleo y servicios esenciales.

Los organismos públicos y determinadas entidades que desplieguen sistemas de alto riesgo pueden necesitar una evaluación de impacto sobre derechos fundamentales y cumplir obligaciones de registro. En el ámbito laboral, deben comprobarse además las reglas sobre información a trabajadores y sus representantes.

El Reglamento de IA no desplaza el RGPD, la normativa laboral, la protección de consumidores, la seguridad de productos ni las obligaciones sectoriales. Un tratamiento puede ser admisible bajo una norma y seguir necesitando controles adicionales conforme a otra.

Excepciones y calendario escalonado

Fecha Hito
1 de agosto de 2024 Entrada en vigor del Reglamento (UE) 2024/1689.
2 de febrero de 2025 Aplicación de los capítulos I y II, incluidas las prácticas prohibidas y la alfabetización en IA.
2 de agosto de 2026 Aplicación general del reglamento, con las excepciones previstas.
2 de agosto de 2027 Aplicación del artículo 6.1 y de las obligaciones correspondientes para determinados sistemas de alto riesgo asociados a productos regulados.

La Comisión Europea describe este despliegue gradual y el enfoque basado en riesgos. Antes de adoptar una decisión de cumplimiento, cada organización debe consultar el texto consolidado, verificar las disposiciones transitorias y documentar por qué un sistema entra —o no— en una categoría regulada.

Source: EUR-Lex

Comentarios

Aún no hay comentarios. ¡Sé el primero!

Mas historias