← Volver al blog

Ley de IA europea: qué tiene que cumplir tu empresa antes de 2027

Hay un documento de 144 páginas publicado en el Diario Oficial de la UE que la mayoría de empresarios ignoran porque suena a burocracia lejana. Se llama Reglamento (UE) 2024/1689, pero todo el mundo lo conoce como la Ley de IA europea o EU AI Act. Y la parte que importa para tu empresa ya tiene fecha: febrero de 2025 entraron las prohibiciones, agosto de 2025 las obligaciones de alfabetización, y en agosto de 2026 empezaron a aplicarse las normas para sistemas de alto riesgo.


Si tu empresa usa herramientas de IA —aunque solo sea ChatGPT, un agente de atención al cliente o un sistema de filtrado de CVs— hay cosas que ya deberías tener en orden y otras que conviene preparar antes de que acabe el año. Lo práctico, sin rodeos.

Qué dice la ley en tres párrafos

La ley clasifica los usos de IA por nivel de riesgo:

  • Riesgo inaceptable: Prohibido. Scoring social, manipulación subliminal, reconocimiento biométrico masivo en tiempo real. Tu empresa probablemente no hace nada de esto.
  • Alto riesgo: Regulado con obligaciones fuertes. Selección de personal, evaluación de crédito, sistemas que afectan derechos fundamentales. Si usas IA para filtrar candidatos o evaluar empleados, estás aquí.
  • Riesgo limitado: Obligaciones de transparencia. Si tu chatbot atiende clientes, tienes que decir que es IA. Si generas contenido con IA, también.
  • Riesgo mínimo: Sin obligaciones específicas. La mayoría de usos internos (resumir documentos, analizar datos, generar borradores) caen aquí, pero con un matiz importante que luego explico.

La mayoría de pymes españolas están entre riesgo limitado y mínimo. Pero “mínimo” no significa “puedes ignorarlo todo”.

La obligación que afecta a todas las empresas: alfabetización en IA

Desde agosto de 2025, toda empresa que use sistemas de IA tiene que garantizar que las personas que los operan y supervisan tienen un nivel suficiente de alfabetización en IA. Esto no es una recomendación: es el artículo 4 del Reglamento, y aplica a cualquier tamaño de empresa y cualquier nivel de riesgo.


¿Qué significa en la práctica? No hay un examen oficial ni un certificado obligatorio. Lo que sí necesitas es poder demostrar que:

  • Has identificado quién en tu equipo usa herramientas de IA.
  • Esas personas entienden qué hace la herramienta, qué limitaciones tiene y qué riesgos puede generar.
  • Has hecho algo concreto para formarlo: una sesión interna, un taller, documentación, lo que sea. Pero algo documentable.

Si mañana viene una inspección y preguntan “¿cómo se aseguran de que su equipo entiende las herramientas de IA que usa?”, necesitas una respuesta mejor que “bueno, ellos ya saben”.

Si usas IA en selección de personal o evaluación de empleados

Aquí el nivel de exigencia sube mucho. Los sistemas de IA que se usan para filtrar candidatos, evaluar desempeño o tomar decisiones sobre personas se consideran de alto riesgo. Eso implica:

  • Evaluación de conformidad antes de poner el sistema en producción.
  • Documentación técnica del sistema: qué datos usa, cómo decide, qué sesgos se han evaluado.
  • Supervisión humana real: alguien con autoridad y criterio revisa las decisiones antes de que sean definitivas.
  • Registro de actividad: logs de lo que el sistema decide y por qué.

Si usas un SaaS de selección que filtra CVs con IA, la responsabilidad no es solo del proveedor. Tú, como empresa que despliega el sistema, tienes obligaciones propias. Pregunta al proveedor si su sistema cumple con el Reglamento y pide documentación. Si no te la da, eso ya es una señal.

El chatbot de atención al cliente: transparencia obligatoria

Si tienes un chatbot o un asistente virtual que atiende a clientes, la ley exige que el usuario sepa que está hablando con una máquina. No vale que esté escondido en los términos y condiciones: tiene que ser claro desde el inicio de la interacción.


Lo mismo aplica si generas contenido con IA que se publica como si fuera humano: textos, imágenes, audio. Si es sintético, hay que marcarlo.


Esto suena básico, pero revisa tu web y tus canales: si tu WhatsApp Business tiene un bot que responde y no dice en ningún sitio que es IA, tienes un hueco que cubrir.

Qué hacer hoy si eres una pyme

No necesitas un departamento de compliance ni un abogado especialista para empezar. Lo que sí necesitas es sentarte una tarde y hacer esto:


1. Inventario de IA. Lista todas las herramientas de IA que usa tu empresa, quién las usa y para qué. Incluye las obvias (ChatGPT, Copilot, tu CRM con IA) y las que pasan desapercibidas (el filtro de spam inteligente, la herramienta de transcripción, el asistente de email).


2. Clasifica por riesgo. Con la lista delante, identifica cuáles tocan decisiones sobre personas (selección, evaluación, crédito), cuáles interactúan directamente con clientes sin supervisión y cuáles son puramente internas. Las primeras son alto riesgo, las segundas requieren transparencia, las terceras son mínimo pero necesitan alfabetización.


3. Documenta la formación. Haz una sesión con tu equipo sobre qué es la IA que usan, qué puede fallar y qué no deben hacer con ella. Documéntala: fecha, asistentes, contenido. Eso ya te cubre el artículo 4.


4. Revisa la transparencia. Donde haya IA de cara al cliente, asegúrate de que se informa. Un aviso claro al inicio del chat, una nota en el pie de los contenidos generados.


5. Pregunta a tus proveedores. Cualquier SaaS que uses con componente de IA debería poder darte información sobre cumplimiento del Reglamento europeo. Si no saben de qué les hablas, apúntalo como riesgo.

No esperes a que te obliguen

La ley ya está en vigor. Las sanciones pueden llegar al 3% de la facturación global para infracciones graves. Sí, la probabilidad de que inspeccionen a tu pyme mañana es baja. Pero el coste de prepararse ahora es una tarde. El coste de hacerlo cuando llegue el requerimiento es mucho mayor: prisas, consultores caros y decisiones a ciegas.


Además, tener esto resuelto es una ventaja competitiva real. Cuando tu cliente o tu socio pregunte si cumplís con la normativa de IA —y lo van a preguntar—, poder decir “sí, aquí está la documentación” vale más que cualquier certificado colgado en la pared.

Sigue leyendo