EU AI Act · Gobernanza IA · Compliance
EU AI Act: las 5 comprobaciones que tu comité de dirección ya no puede aplazar
14 de agosto de 2026 · David M Calduch
El EU AI Act obliga a modelos GPAI y prohibiciones desde el 2 de agosto de 2026, con multas de hasta 35 millones de euros o el 7% de la facturación global. Esas obligaciones ya son exigibles. Los sistemas de alto riesgo del Anexo III se aplazan a diciembre de 2027 por el paquete Digital Omnibus. Un comité de dirección puede cerrar en una semana cinco comprobaciones clave: inventario, clasificación, responsable asignado, contratos con proveedores y formación documentada.
¿Qué obligaciones del EU AI Act son exigibles desde el 2 de agosto de 2026?
La fecha del 2 de agosto de 2026 marcó la entrada en vigor de dos bloques concretos, no del reglamento entero. Por un lado, se activaron las obligaciones para los modelos de propósito general (GPAI), que afectan tanto a quien los desarrolla como a quien los integra en sus procesos. Por otro, quedaron plenamente aplicables las prácticas prohibidas, aquellas que el reglamento considera un riesgo inaceptable para los derechos fundamentales.
Conviene que un director de riesgos o un CFO tenga esta distinción clara al llevarlo al comité. No fue el “gran día” del cumplimiento total, sino un hito parcial que exige preparación específica. El resto de piezas del calendario tiene sus propios plazos, y confundirlos lleva a dos errores caros: relajarse cuando toca actuar o precipitar inversiones que aún no son exigibles.
La referencia oficial actualizada la mantiene el tracker de la iniciativa AI Act de la Comisión Europea, que refleja las fechas por bloque de obligaciones. Cruzar tu inventario interno con ese calendario es el primer paso para saber qué te aplica ya y qué no.
¿Qué se aplaza a 2027 con el Digital Omnibus?
El paquete Digital Omnibus de la Comisión Europea aplaza a diciembre de 2027 la aplicación de las obligaciones para los sistemas de alto riesgo del Anexo III. Este es el bloque más exigente en términos de documentación, evaluación de conformidad y supervisión humana, y afecta a usos como la selección de personal, la evaluación crediticia o determinados servicios esenciales. El aplazamiento da margen, pero no es una excusa para no empezar.
La lectura estratégica es sencilla: los comités ganan tiempo para preparar el bloque más pesado, mientras las obligaciones de GPAI y las prohibiciones son exigibles desde agosto de 2026. Quien interprete el aplazamiento como una razón para parar comete el error de fondo. La preparación del Anexo III requiere meses de trabajo sobre procesos, contratos y trazabilidad, y arrancar en 2027 significa llegar tarde.
Para un comité, esto se traduce en dos ritmos paralelos. El primero es de cierre inmediato para lo que ya está en vigor. El segundo es de diseño y planificación para lo que llega en 2027, con hitos internos que no dependen de la fecha legal sino de la complejidad real de tu organización.
¿Cuánto puede costar el incumplimiento del EU AI Act?
El régimen sancionador del Reglamento UE 2024/1689 fija la multa máxima en 35 millones de euros o el 7% de la facturación anual global de la empresa, la cifra que resulte mayor. Para una compañía mediana, ese porcentaje puede superar con holgura cualquier presupuesto razonable de cumplimiento. La comparación entre coste de actuar y coste de no actuar deja de ser un debate abstracto cuando se pone sobre la mesa esa magnitud.
El problema es que la mayoría de los comités no tiene todavía las capacidades para gestionar ese riesgo con criterio. Según el informe de gobernanza de IA para consejos de Diligent, solo el 8% de los directivos tiene una expertise sólida en inteligencia artificial, y apenas el 29% de las empresas cuenta con un plan de gobernanza integral. La brecha entre la exposición legal y la madurez interna es precisamente el espacio donde se juega la ventaja o el problema.
Este dato no busca alarmar, sino situar la urgencia en su punto justo. No moverse también es un riesgo, y en este caso es un riesgo cuantificado con una cifra concreta y una fecha en el calendario. La buena noticia es que las comprobaciones más urgentes son abordables en un plazo corto si el comité las prioriza.
¿Qué 5 comprobaciones puede cerrar un comité en una semana?
Un comité de dirección no necesita un proyecto de meses para ponerse al día en lo esencial. Necesita método y foco sobre cinco comprobaciones que se pueden cerrar en una semana de trabajo coordinado. No sustituyen a la preparación completa del Anexo III, pero cubren lo que ya es exigible y dejan la organización en una posición defendible ante una inspección.
La primera es el inventario de sistemas de IA en uso. Sin saber qué modelos y herramientas emplea la organización, ninguna otra comprobación tiene sentido. Incluye tanto las soluciones contratadas como los usos informales que han surgido en los equipos, que suelen ser los que más sorpresas dan.
La segunda es la clasificación por riesgo de cada sistema inventariado. Se trata de identificar qué entra en prácticas prohibidas, qué es GPAI y qué caería bajo el Anexo III en 2027. Esta clasificación conecta directamente tu realidad con el calendario legal y te dice dónde actuar primero.
La tercera es la asignación de un responsable de gobernanza de IA con nombre y apellidos. La gobernanza sin dueño no existe, y el reglamento asume que hay alguien que responde. Puede ser una figura existente que asume la función, pero debe quedar formalizado en acta de comité.
La cuarta es la revisión de contratos con proveedores de IA. Necesitas saber qué garantías de conformidad ofrecen quienes te suministran modelos GPAI, porque parte de tu cumplimiento depende de ellos. Un contrato que no reparte responsabilidades te deja expuesto ante el regulador.
La quinta es la formación documentada de los equipos que usan IA. El reglamento exige un nivel suficiente de alfabetización en IA, y la clave del término es “documentada”: no basta con formar, hay que poder demostrarlo. Un registro de la formación impartida es una evidencia de cumplimiento de bajo coste y alto valor.
¿Qué recursos oficiales ayudan a un comité a cumplir?
La Agencia Española de Supervisión de la Inteligencia Artificial (AESIA) publica guías prácticas para el cumplimiento del reglamento, orientadas a aterrizar las obligaciones en decisiones concretas de negocio. Son un punto de partida fiable para departamentos de riesgos y compliance que necesitan traducir el texto legal a acciones internas verificables.
En paralelo, adoptar el estándar ISO/IEC 42001 de sistemas de gestión de IA cubre entre el 55% y el 65% de las obligaciones asociadas al alto riesgo, según estimaciones del sector. El coste orientativo para una empresa mediana española se sitúa entre 12.000 y 40.000 euros repartidos en tres años, una inversión modesta frente a la exposición sancionadora. Este estándar convierte la gobernanza de IA en un proceso repetible en lugar de un esfuerzo puntual.
La ventaja de apoyarse en marcos oficiales y estándares reconocidos es doble. Ganas rigor ante el regulador y, al mismo tiempo, construyes una capacidad interna que sirve para el Anexo III de 2027. Empezar por las guías de AESIA y planificar la ISO 42001 es la forma más ordenada de convertir la IA en una decisión de dirección y no en un problema de última hora.
Preguntas frecuentes sobre el EU AI Act
¿Entró en vigor todo el EU AI Act el 2 de agosto de 2026?
No. El 2 de agosto de 2026 se activaron las obligaciones de los modelos GPAI y las prácticas prohibidas. Los sistemas de alto riesgo del Anexo III se aplazan a diciembre de 2027 por el paquete Digital Omnibus de la Comisión Europea, y los del Anexo I (integrados en productos regulados de seguridad) tienen hasta el 2 de agosto de 2027, según su tracker oficial.
¿Cuál es la multa máxima por incumplir el EU AI Act?
El Reglamento UE 2024/1689 fija la multa máxima en 35 millones de euros o el 7% de la facturación anual global de la empresa, aplicándose la cifra que resulte mayor. Es la sanción reservada a las infracciones más graves, como el uso de prácticas prohibidas.
¿Qué obligaciones de mi organización afectan a los proveedores de IA?
Parte de tu cumplimiento depende de las garantías de conformidad que ofrezcan tus proveedores de modelos GPAI. Por eso la revisión de contratos es una de las cinco comprobaciones urgentes: necesitas cláusulas que repartan responsabilidades y documenten la conformidad del sistema suministrado.
¿Basta con formar a los equipos en IA para cumplir?
No basta con formar, hay que documentarlo. El reglamento exige un nivel suficiente de alfabetización en IA, y el registro de la formación impartida es la evidencia que demuestra el cumplimiento. Es una comprobación de bajo coste y alto valor para el comité.
¿Qué recursos oficiales puedo usar en España?
AESIA publica guías prácticas para el cumplimiento del EU AI Act, orientadas a decisiones concretas de negocio. Complementarlas con el estándar ISO/IEC 42001, que cubre entre el 55% y el 65% de las obligaciones de alto riesgo, ofrece una base sólida y auditable.
Ponerse al día es cuestión de método, no de tiempo. Si tu comité quiere ordenar estas cinco comprobaciones y planificar el Anexo III de 2027 con criterio, empieza por una conversación que aterrice la IA en decisiones de dirección.Ordena tu cumplimiento del EU AI Act
David M Calduch