13k.euEN
Menú

Precios y novedades · Normativa de IA

Ley de inteligencia artificial de la UE: qué exige y desde cuándo

Por Redacción de 13k.euActualizado y comprobado el 5 min de lectura

Read in English

Respuesta corta

El Reglamento (UE) 2024/1689 se aplica por fases: prohibiciones y alfabetización en IA desde el 2 de febrero de 2025; modelos de uso general desde el 2 de agosto de 2025; casi todo lo demás, incluida la transparencia de chatbots, ultrasuplantaciones y contenido generado, desde el 2 de agosto de 2026. El Ómnibus de 2026 (Reglamento (UE) 2026/1744) retrasó el alto riesgo al 2 de diciembre de 2027 y al 2 de agosto de 2028.

Escudo de metal negro grabado con pistas de circuito que convergen en un pequeño chip de silicio

Los precios, límites y funciones cambian a menudo. Fechamos cada dato y enlazamos su fuente: compruébalo en la web del proveedor antes de pagar o de construir nada. Cómo nos financiamos.

La «ley de inteligencia artificial» que se aplica en España es el Reglamento (UE) 2024/1689, conocido como Reglamento de Inteligencia Artificial o AI Act. Es un reglamento europeo: se aplica directamente, sin que haga falta una ley española que lo trasponga. Entró en vigor el 1 de agosto de 2024, pero sus obligaciones llegan por fases, y en julio de 2026 la UE cambió varias fechas con el «Ómnibus digital sobre IA», el Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026. Esta guía resume qué se aplica ya y qué falta, artículo por artículo, a partir de los textos del Diario Oficial consultados el 1 de octubre de 2026.

Es información general, no asesoramiento jurídico. Si tu empresa desarrolla o vende sistemas de IA que podrían ser de alto riesgo, consulta con un abogado especializado.

Calendario: qué se aplica y desde cuándo

Fecha Qué se aplica Dónde
1-8-2024 Entrada en vigor del Reglamento Art. 113
2-2-2025 Definiciones, alfabetización en materia de IA y prácticas prohibidas Capítulos I y II (arts. 4 y 5)
2-8-2025 Modelos de IA de uso general, gobernanza y sanciones Capítulos V, VII y XII
27-7-2026 Entra en vigor el Ómnibus digital sobre IA Reglamento (UE) 2026/1744
2-8-2026 La mayor parte del Reglamento, incluidas las obligaciones de transparencia (chatbots, ultrasuplantaciones y contenido generado) Art. 113 y art. 50
2-12-2026 Dos prohibiciones nuevas y plazo para que los sistemas generativos ya comercializados marquen su contenido Art. 5.1 b bis) y b ter), art. 50.2
2-8-2027 Cada Estado debe tener al menos un espacio controlado de pruebas para la IA en funcionamiento Art. 57, modificado
2-12-2027 Obligaciones de los sistemas de alto riesgo del anexo III (por ejemplo, selección de personal o solvencia) Capítulo III, secciones 1 a 3
2-8-2028 Obligaciones de la IA de alto riesgo integrada en productos regulados (anexo I) Capítulo III, secciones 1 a 3

Lo que cambió el Ómnibus son sobre todo las dos últimas fechas. Antes eran el 2 de agosto de 2026 (anexo III) y el 2 de agosto de 2027 (anexo I). Según el propio Reglamento, mantener la fecha inicial suponía un aumento significativo de los costes de aplicación porque las normas técnicas y herramientas de apoyo no estaban listas.

¿Qué papel tiene tu empresa?

El Reglamento reparte las obligaciones por papeles:

  • Proveedor: quien desarrolla un sistema o modelo de IA y lo comercializa con su nombre. Carga con la mayoría de las obligaciones.
  • Responsable del despliegue: quien usa un sistema de IA bajo su autoridad en una actividad profesional. Una empresa que usa ChatGPT, Copilot o un chatbot para atender a sus clientes es responsable del despliegue.
  • Importadores y distribuidores, con obligaciones propias más ligeras.

La mayoría de pymes españolas que usan herramientas de IA son responsables del despliegue, no proveedoras.

Qué tiene que hacer hoy una empresa que usa IA

Alfabetización en materia de IA (art. 4). Tras el Ómnibus, proveedores y responsables del despliegue deben adoptar medidas para apoyar la alfabetización en IA de su personal y de quienes usan sistemas de IA en su nombre, teniendo en cuenta sus conocimientos, su experiencia y el contexto de uso. El texto aclara que eso no obliga a garantizar un nivel concreto de cada persona. En la práctica: formación y pautas proporcionadas a cómo usa la IA cada equipo.

Transparencia (art. 50), desde el 2 de agosto de 2026:

  • Chatbots: el proveedor debe diseñarlos para que la persona sepa que habla con una IA, salvo que sea evidente por el contexto.
  • Contenido generado: los proveedores de sistemas que generan audio, imagen, vídeo o texto sintéticos deben marcar ese contenido en un formato legible por máquina.
  • Ultrasuplantaciones (deepfakes): quien genere o manipule imagen, audio o vídeo que constituya una ultrasuplantación debe decirlo. En obras claramente artísticas, satíricas o de ficción basta con indicarlo sin estropear la obra.
  • Textos sobre asuntos de interés público: quien publique texto generado por IA para informar al público sobre asuntos de interés público debe indicarlo, salvo que el texto haya pasado por revisión humana o control editorial y una persona física o jurídica asuma la responsabilidad editorial.
  • Reconocimiento de emociones y categorización biométrica: hay que informar a las personas expuestas.

La información debe darse de forma clara y distinguible, como tarde en la primera interacción.

Prácticas prohibidas

Desde el 2 de febrero de 2025, el artículo 5 prohíbe los sistemas de IA que:

  1. usan técnicas subliminales, manipuladoras o engañosas que alteran de forma sustancial el comportamiento y causan perjuicios considerables;
  2. explotan vulnerabilidades por edad, discapacidad o situación social o económica;
  3. puntúan a las personas por su comportamiento social o sus rasgos, con un trato perjudicial injustificado o en contextos ajenos;
  4. predicen el riesgo de que alguien cometa un delito basándose solo en su perfil o su personalidad;
  5. crean bases de datos de reconocimiento facial extrayendo imágenes de forma no selectiva de internet o de cámaras de vigilancia;
  6. infieren emociones en el trabajo o en centros educativos, salvo por motivos médicos o de seguridad;
  7. clasifican a las personas por datos biométricos para deducir su raza, opiniones políticas, afiliación sindical, creencias, vida sexual u orientación sexual;
  8. usan identificación biométrica remota en tiempo real en espacios públicos con fines policiales, salvo excepciones tasadas.

Desde el 2 de diciembre de 2026, el Ómnibus añade dos: los sistemas que generan o manipulan imágenes, vídeo o audio íntimos o sexuales realistas de una persona identificable sin su consentimiento explícito, y los que generan material de abuso sexual infantil.

Sanciones

Cada Estado fija las sanciones dentro de los límites del Reglamento. Incumplir las prohibiciones puede costar hasta 35 millones de euros o el 7 % del volumen de negocio mundial anual, lo que sea mayor. Incumplir la mayoría de las demás obligaciones, incluidas las de transparencia del artículo 50 y las de los responsables del despliegue, hasta 15 millones o el 3 %. El Reglamento exige que las sanciones tengan en cuenta los intereses y la viabilidad económica de las pymes.

¿Quién vigila en España?

España creó la Agencia Española de Supervisión de Inteligencia Artificial (AESIA), cuyo estatuto aprobó el Real Decreto 729/2023. Las normas españolas que concreten el régimen sancionador y las autoridades competentes pueden cambiar: conviene revisar el BOE.

Lista rápida para una pyme

  1. Haz inventario de dónde usas IA y si en cada caso eres proveedor o responsable del despliegue.
  2. Revisa el artículo 5 si algo puntúa, perfila, vigila emociones o usa datos biométricos.
  3. Pon en marcha medidas de alfabetización en IA: pautas y formación según el uso de cada equipo.
  4. Identifica los chatbots y el contenido generado desde el 2 de agosto de 2026 y guarda cómo lo haces.
  5. Comprueba si algún uso es de alto riesgo según el anexo III (por ejemplo, selección de personal, educación, solvencia o acceso a servicios esenciales). Si lo es, planifica para el 2 de diciembre de 2027.

Si tu empresa está valorando un asistente o un agente de IA, lee también qué es un agente de IA.

Qué hemos comprobado

  • Artículo 113: aplicación general desde el 2 de agosto de 2026; capítulos I y II desde el 2 de febrero de 2025; capítulos V, VII y XII desde el 2 de agosto de 2025. (EUR-Lex (Oficina de Publicaciones de la UE), )
  • Artículo 5 (prácticas prohibidas), artículo 50 (transparencia, ultrasuplantaciones y textos de interés público con la excepción de revisión editorial) y artículo 99 (multas de hasta 35 millones o 7 % y 15 millones o 3 %). (EUR-Lex (Oficina de Publicaciones de la UE), )
  • El Reglamento (UE) 2026/1744 fija el alto riesgo del anexo III el 2 de diciembre de 2027 y el del anexo I el 2 de agosto de 2028, sustituye el artículo 4, añade las letras b bis) y b ter) al artículo 5.1 desde el 2 de diciembre de 2026 y da hasta esa fecha a los sistemas generativos ya comercializados para cumplir el artículo 50.2. (EUR-Lex (Oficina de Publicaciones de la UE), )
  • Entrada en vigor del Ómnibus: tercer día tras su publicación el 24 de julio de 2026; espacio controlado de pruebas nacional operativo a más tardar el 2 de agosto de 2027. (EUR-Lex (Publications Office of the EU), )
  • El Real Decreto 729/2023 aprueba el Estatuto de la Agencia Española de Supervisión de Inteligencia Artificial. (Boletín Oficial del Estado, )

Qué puede cambiar

  • La Comisión debe publicar directrices, códigos de buenas prácticas y actos delegados en 2026 y 2027.
  • Las normas españolas sobre sanciones y autoridades competentes pueden cambiar.
  • Las normas técnicas armonizadas para el alto riesgo siguen en elaboración.

Preguntas frecuentes

¿Hay una ley española de inteligencia artificial?

La norma principal es europea: el Reglamento (UE) 2024/1689, que se aplica directamente en España. España creó además la Agencia Española de Supervisión de Inteligencia Artificial (AESIA), cuyo estatuto aprobó el Real Decreto 729/2023.

¿Desde cuándo se aplica la ley de IA?

Por fases: las prohibiciones y la alfabetización en IA desde el 2 de febrero de 2025; los modelos de uso general desde el 2 de agosto de 2025; la mayor parte del Reglamento desde el 2 de agosto de 2026; y las obligaciones de alto riesgo desde el 2 de diciembre de 2027 o el 2 de agosto de 2028.

¿Qué tiene que hacer una pyme que usa ChatGPT?

Como responsable del despliegue: adoptar medidas de alfabetización en IA para su personal, revisar que no hace ninguna práctica prohibida e informar cuando publique ultrasuplantaciones o textos generados sobre asuntos de interés público sin revisión editorial.

¿Cuáles son las multas?

Hasta 35 millones de euros o el 7 % del volumen de negocio mundial por las prácticas prohibidas, y hasta 15 millones o el 3 % por la mayoría de las demás obligaciones. Cada Estado fija las sanciones dentro de esos límites, teniendo en cuenta a las pymes.

Fuentes

  1. Reglamento (UE) 2024/1689 (Reglamento de Inteligencia Artificial), texto del Diario Oficial, EUR-Lex (Oficina de Publicaciones de la UE). Consultado el 1 de octubre de 2026.
  2. Reglamento (UE) 2026/1744 (Ómnibus digital sobre IA), que modifica el Reglamento (UE) 2024/1689, EUR-Lex (Oficina de Publicaciones de la UE). Consultado el 1 de octubre de 2026.
  3. Regulation (EU) 2026/1744 (Digital Omnibus on AI), amending Regulation (EU) 2024/1689, EUR-Lex (Publications Office of the EU). Consultado el 1 de octubre de 2026.
  4. Real Decreto 729/2023, por el que se aprueba el Estatuto de la Agencia Española de Supervisión de Inteligencia Artificial, Boletín Oficial del Estado. Consultado el 1 de octubre de 2026.

¿Has visto un error o un dato desactualizado? Avísanos y lo corregimos.

Historial de cambios

  • : Primera versión, con los cambios del Ómnibus digital sobre IA (Reglamento (UE) 2026/1744).

Próxima revisión: .

Más guías de Normativa de IA.