Ley IA para PYMES: guía completa + checklist 2026
Guía sobre el AI Act para pymes españolas: niveles de riesgo, requisitos, sanciones reales y plan de cumplimiento de 30 días. Sin tecnicismos legales.
Por CPG Estudio IA · Estudio de IA aplicada para PYMES

Por qué deberías leer esto
Disclaimer importante: Este artículo es divulgativo, escrito desde una perspectiva técnica de implementación. No constituye asesoría legal. Para casos concretos consulta con un abogado colegiado especializado en derecho digital.
Si tu pyme usa inteligencia artificial en cualquier forma —chatbots, automatización, análisis de datos, recomendaciones—, el Reglamento de IA (AI Act) te afecta directamente.
Publicado el 12 de julio de 2024 en el DOUE y en vigor desde el 1 de agosto de 2024, el AI Act es la regulación tecnológica europea más relevante en años. Las primeras obligaciones (sistemas prohibidos y alfabetización en IA) son aplicables desde el 2 de febrero de 2025. Las obligaciones de sistemas de alto riesgo entran en vigor el 2 de agosto de 2026.
Esta guía te muestra:
- Qué es el AI Act y cómo te afecta
- Qué sistemas necesitan cumplimiento
- Cómo implementarlo en 30 días
- Checklist práctico para tu empresa
- Sanciones reales por incumplimiento
Qué es el AI Act
El Reglamento (UE) 2024/1689, conocido como AI Act, establece un marco legal armonizado para desarrollar, desplegar y usar sistemas de IA de forma responsable en toda la UE.
En 3 puntos clave:
- Categoriza los sistemas de IA por nivel de riesgo
- Exige transparencia sobre cómo funcionan
- Responsabiliza a empresas por decisiones automatizadas
Funciona como el RGPD, pero para sistemas de IA en lugar de datos personales.
La pirámide de riesgo
El reglamento clasifica los sistemas de IA en 4 niveles:
🔴 RIESGO INACEPTABLE (prohibidos):
- Vigilancia biométrica masiva en espacios públicos
- Sistemas que manipulan comportamiento causando daño
- Social scoring de personas por autoridades públicas
- Reconocimiento de emociones en el trabajo o la educación
La mayoría de pymes no toca estas categorías.
🟠 RIESGO ALTO (cumplimiento estricto):
- IA en RR.HH. para selección, evaluación o despido
- Scoring crediticio
- Sistemas biométricos de identificación
- IA en infraestructuras críticas, educación, justicia
🟡 RIESGO LIMITADO (cumplimiento moderado):
- Chatbots de atención al cliente
- Sistemas de recomendación (productos, contenidos)
- Generadores de contenido (IA generativa)
- Deepfakes (con obligación de etiquetado)
🟢 RIESGO MÍNIMO (sin requisitos específicos):
- Filtros de spam
- Correctores ortográficos
- IA en videojuegos
Qué sistemas de IA usan más las pymes españolas
Si tu pyme usa cualquiera de estos, aplica algún nivel de cumplimiento:
| Sistema | Nivel Riesgo | Frecuencia en pymes |
|---|---|---|
| ChatGPT/Claude integrado en web/chat | 🟡 Limitado | Muy común |
| Automatización con Make/Zapier/n8n + IA | 🟡 Limitado | Muy común |
| Análisis de datos con IA | 🟡 Limitado | Común |
| Recomendaciones de productos | 🟡 Limitado | Común |
| Scoring/segmentación de clientes | 🟠 Alto si afecta a personas | Riesgo elevado |
| Detección de fraude automática | 🟠 Alto | Riesgo elevado |
| Selección de candidatos con IA | 🟠 Alto | Riesgo elevado |
Requisitos principales por nivel de riesgo
🟡 Riesgo limitado (la mayoría de pymes)
- Transparencia: informar al usuario que interactúa con un sistema de IA. Ejemplo: "Este chat está impulsado por IA".
- Documentación: registrar cómo funciona el sistema, qué datos usa y los cambios o actualizaciones.
- Monitoreo: revisión periódica para detectar fallos o sesgos.
- Política de privacidad actualizada: qué datos se recogen, con quién se comparten, plazos de conservación.
🟠 Riesgo alto (RR.HH., scoring, biometría…)
Además de todo lo anterior:
- Evaluación de impacto en derechos fundamentales (FRIA): análisis exhaustivo de riesgos, identificación de discriminación potencial y plan de mitigación.
- Testing riguroso: probar el sistema con datos reales, verificar ausencia de sesgos discriminatorios, documentar resultados.
- Supervisión humana significativa: una persona humana debe poder intervenir, revisar y revertir decisiones del sistema, especialmente las que afectan a derechos.
- Trazabilidad y registros: logs detallados de uso, decisiones tomadas y datos de entrada/salida, conservados durante el plazo legal.
- Información al afectado: derecho del usuario a saber que se ha aplicado IA en una decisión que le afecta y a solicitar revisión humana.
Cómo implementar el AI Act en tu pyme (Plan 30 días)
Fase 1 — Auditoría (Semana 1)
Objetivo: saber qué sistemas tienes y qué nivel de riesgo aplican.
- ☐ Lista todos los sistemas que usan IA (chatbots, automatizaciones, análisis de datos, IA generativa, etc.)
- ☐ Categoriza cada uno por nivel de riesgo (usa la tabla anterior)
- ☐ Identifica quién los opera y para qué
- ☐ Documenta el responsable (propietario interno) de cada sistema
Plantillas disponibles bajo solicitud — escríbenos a través del formulario de contacto.
Fase 2 — Documentación (Semana 2)
Objetivo: tener evidencia de cumplimiento.
- ☐ Crear registro interno de sistemas de IA
- ☐ Para cada sistema, documentar: nombre, proveedor, descripción funcional, datos que usa, operador interno, fecha de implementación, cambios realizados
- ☐ Crear y publicar una política de uso de IA en tu organización
Fase 3 — Transparencia (Semana 3)
Objetivo: avisar a usuarios e interesados.
- ☐ Si tienes chatbot: añadir disclaimer visible "Impulsado por IA"
- ☐ Si usas recomendaciones automatizadas: avisar "Recomendaciones personalizadas"
- ☐ Si analizas datos de clientes con IA: actualizar política de privacidad
- ☐ Crear FAQ pública: "Cómo usamos IA en nuestra empresa"
Fase 4 — Monitoreo (Semana 4)
Objetivo: detectar problemas antes de que causen daño.
- ☐ Definir métricas de seguimiento (precisión, falsos positivos, sesgos detectados)
- ☐ Crear proceso de revisión mensual
- ☐ Documentar incidencias (si las hay) en un registro accesible
- ☐ Crear plan de respuesta ante problemas (rollback, comunicación, etc.)
Casos prácticos en pymes españolas
Caso 1 — Agencia de marketing con chatbot
Situación: chatbot en la web atendiendo dudas y captando leads.
Cumplimiento aplicable:
- ✅ Aviso visible: "Este chat es impulsado por IA"
- ✅ Documentación interna del funcionamiento
- ✅ Revisión periódica de respuestas (sesgos, errores)
- ✅ Conservar registro de conversaciones según política
Coste de implementación: bajo (es procedimental, no técnico).
Caso 2 — Empresa que filtra candidatos con IA
Situación: software que analiza CVs automáticamente.
Cumplimiento aplicable (RIESGO ALTO):
- ✅ Supervisión humana obligatoria: un recruiter revisa los candidatos seleccionados/descartados
- ✅ Documentación exhaustiva del algoritmo y datos de entrenamiento
- ✅ Test de sesgos (género, edad, origen, etc.)
- ✅ Aviso a candidatos de que se usa IA
- ✅ Derecho del candidato a solicitar revisión humana
Coste de implementación: medio-alto (procesos + documentación + testing).
Caso 3 — Entidad que evalúa solicitudes de crédito
Situación: software que decide automáticamente sobre créditos.
Cumplimiento aplicable (RIESGO ALTO):
- ✅ Todo lo anterior, más:
- ✅ Evaluación de impacto en derechos fundamentales (FRIA)
- ✅ Test de sesgo riguroso y documentado
- ✅ Intervención humana significativa en cada decisión
- ✅ Explicación al cliente del motivo de rechazo
- ✅ Derecho a apelar ante un humano
Coste de implementación: alto (consultoría especializada + abogado colegiado).
Sanciones por incumplimiento
El AI Act prevé sanciones graduadas según la infracción. Estos son los importes máximos reales (Art. 99 del Reglamento):
| Tipo de infracción | Multa máxima |
|---|---|
| Sistemas prohibidos (Art. 5) | €35 millones o 7% facturación anual mundial (la mayor) |
| Incumplimientos en sistemas de alto riesgo y otros operadores | €15 millones o 3% facturación |
| Información incorrecta a las autoridades | €7,5 millones o 1,5% facturación |
Para pymes y startups el reglamento prevé que se aplique la cuantía MENOR de las dos opciones (no la mayor), suavizando el impacto.
Cuándo empiezan las inspecciones reales:
- Sistemas prohibidos: aplicable desde 2 feb 2025 (ya en vigor)
- Sistemas de propósito general (GPAI): 2 ago 2025
- Sistemas de alto riesgo: 2 ago 2026
- Resto del reglamento plenamente aplicable: 2 ago 2026
En España, la AESIA (Agencia Española de Supervisión de Inteligencia Artificial) es la autoridad competente.
Checklist rápida: ¿cumples ya?
Responde sí o no:
- ☐ ¿Has documentado todos tus sistemas de IA?
- ☐ ¿Avisas a usuarios cuando interactúan con IA?
- ☐ ¿Tu política de privacidad está actualizada para incluir IA?
- ☐ ¿Hay alguien revisando regularmente que el sistema funciona bien?
- ☐ ¿Guardas registro de cambios y actualizaciones?
- ☐ Si hay decisiones automáticas con impacto, ¿las revisa un humano?
Si has respondido NO a 2 o más preguntas, necesitas un proceso de cumplimiento.
Próximos pasos: cómo empezar hoy
Opción 1 — Hazlo tú (DIY)
- Tiempo: 20-40 horas distribuidas en 4 semanas
- Coste: solo el tiempo del equipo interno
- Riesgo: medio (puede pasarse por alto algún punto)
Opción 2 — Consultoría técnica de cumplimiento
- Tiempo: 2-3 semanas
- Coste: solicita presupuesto personalizado según el tamaño y la complejidad
- Riesgo: bajo (un equipo experto detecta lagunas)
Opción 3 — Auditoría completa + implementación
- Tiempo: 4-6 semanas
- Coste: solicita presupuesto personalizado
- Riesgo: muy bajo (cobertura técnica + asesoramiento legal de partner colegiado)
Mi recomendación para pymes: Opción 2. Suele costar menos que la sanción mínima posible y aporta cobertura técnica documentada.
Recursos útiles
- 📋 Plantillas de auditoría y política de IA: disponibles bajo solicitud — pídelas a través del formulario de contacto
- 📄 Texto oficial del Reglamento: Reglamento (UE) 2024/1689
- 🏛️ AESIA: agencia española competente — aesia.gob.es
- 📚 AEPD (privacidad y datos): aepd.es
- 🔗 Más información en nuestra página de cumplimiento AI Act
Conclusión
El AI Act ya está en vigor. Las obligaciones de sistemas prohibidos son aplicables desde febrero de 2025. Las de alto riesgo entran en agosto de 2026.
Si actúas ahora:
- ✅ Evitas sanciones futuras
- ✅ Ganas confianza de clientes (sello de cumplimiento)
- ✅ Te adelantas a la competencia
- ✅ Reduces la presión cuando lleguen las inspecciones
Si esperas:
- ❌ Riesgo de sanción cuando lleguen las inspecciones de alto riesgo (a partir de ago 2026)
- ❌ Procesos a contracorriente para "ponerse al día"
- ❌ Posible pérdida de confianza si hay incidente público
¿Necesitas ayuda?
Si tu pyme usa IA pero no tienes claro cómo encajar el cumplimiento, contáctanos para una conversación inicial sin compromiso.
Ofrecemos:
- Auditoría técnica de cumplimiento
- Implementación de políticas y procesos internos
- Monitoreo continuo
- Coordinación con asesoría legal especializada (partner colegiado)
Solicita una consulta gratuita →
Última actualización: mayo 2026. Próxima revisión prevista: octubre 2026 (cuando empiecen a aplicarse las obligaciones de sistemas de alto riesgo).
Sigue leyendo: artículos relacionados
- Ley IA11 min
Ley IA (AI Act) para PYMES: qué es y cómo cumplir
Guía completa del AI Act (Reglamento UE 2024/1689) en España: obligaciones AESIA, calendario 2026, multas reales y cómo cumplirlo paso a paso.
- Ley IA9 min
AI Act explicado para empresas españolas: obligaciones, plazos y multas 2026
Descubre qué es el AI Act, tus obligaciones como empresa española, plazos clave y sanciones por incumplimiento en 2026. Guía completa de la Ley de IA.
- Ley IA11 min
Cómo cumplir el AI Act siendo PYME: guía paso a paso 2026
Hoja de ruta práctica para que una PYME española cumpla el Reglamento UE 2024/1689 antes del 2 de agosto de 2026. Inventario, clasificación, formación, documentación. Sin tecnicismos y con plazos realistas.
- Ley IA8 min
Checklist AI Act para PYMEs en España 2026: los 10 imprescindibles
Los 10 puntos que tu PYME debe poder marcar antes del 2 de agosto de 2026 para cumplir el Reglamento UE 2024/1689. Checklist accionable con tiempos estimados y nivel de prioridad.
Quieres construir algo con IA?
20 dias de garantia. Entrega en ~14 dias. 98% clientes satisfechos.