Normativa de la UE
Reglamento de Inteligencia Artificial (AI Act): qué se aplica, cuándo y qué exige
El Reglamento de Inteligencia Artificial (RIA, en inglés EU AI Act), Reglamento (UE) 2024/1689, es la norma de la UE sobre inteligencia artificial basada en el riesgo. Entró en vigor el 1 de agosto de 2024 y se aplica por etapas; tras una modificación adoptada en julio de 2026, las normas para los sistemas de IA de alto riesgo se aplican a partir del 2 de diciembre de 2027 para los usos enumerados en el anexo III y a partir del 2 de agosto de 2028 para la IA de los productos contemplados en el anexo I.
Plan gratuito, sin tarjeta.
¿Cuándo se aplica el Reglamento de Inteligencia Artificial?
El artículo 113 fija las fechas. El Reglamento se publicó en el Diario Oficial el 12 de julio de 2024, entró en vigor el 1 de agosto de 2024 y tiene como fecha general de aplicación el 2 de agosto de 2026, con algunas partes antes y otras después. El Reglamento (UE) 2026/1744, el Ómnibus digital sobre IA, en vigor desde el 27 de julio de 2026, cambió las fechas de los sistemas de IA de alto riesgo y añadió dos prohibiciones.
El texto original aplicaba las normas de alto riesgo del anexo III a partir del 2 de agosto de 2026 y las normas sobre productos del anexo I a partir del 2 de agosto de 2027. El tiempo adicional no es una pausa: las prohibiciones, la alfabetización en materia de IA, las normas sobre modelos de IA de uso general y las obligaciones de transparencia ya se aplican.
| Fecha | Qué se aplica |
|---|---|
| 1 de agosto de 2024 | Entrada en vigor |
| 2 de febrero de 2025 | Disposiciones generales, incluida la alfabetización en materia de IA (artículo 4), y las prácticas prohibidas (artículo 5) |
| 2 de agosto de 2025 | Obligaciones de los modelos de IA de uso general, gobernanza, organismos notificados y la mayoría de las disposiciones sobre sanciones |
| 2 de agosto de 2026 | Fecha general de aplicación, incluidas las obligaciones de transparencia del artículo 50 |
| 2 de diciembre de 2026 | Nuevas prohibiciones de los sistemas de IA que generan material íntimo no consentido o material de abusos sexuales de menores; marcado del artículo 50(2) para los sistemas generativos introducidos en el mercado antes del 2 de agosto de 2026 |
| 2 de diciembre de 2027 | Sistemas de IA de alto riesgo en los ámbitos enumerados en el anexo III |
| 2 de agosto de 2028 | Sistemas de IA de alto riesgo según el artículo 6(1): componentes de seguridad de productos contemplados en el anexo I, o esos mismos productos |
¿Cuáles son las categorías de riesgo del Reglamento de IA?
La Comisión Europea describe cuatro niveles. Las prácticas de riesgo inaceptable están prohibidas por el artículo 5, por ejemplo la puntuación social perjudicial, la extracción no selectiva de imágenes faciales para bases de datos de reconocimiento y la inferencia de emociones en el trabajo o en la educación, salvo por motivos médicos o de seguridad. Los sistemas de alto riesgo están permitidos, pero regulados. Los sistemas de riesgo de transparencia, como los chatbots y los generadores de contenido sintético, tienen obligaciones de información y de marcado. El resto es de riesgo mínimo o nulo.
Según el artículo 6, un sistema de IA es de alto riesgo si es un componente de seguridad de un producto, o es en sí mismo un producto, regulado por la legislación de la UE del anexo I, como juguetes, ascensores, equipos radioeléctricos o productos sanitarios, que necesita una evaluación de la conformidad por terceros; o si se usa en un ámbito del anexo III, como la biometría, las infraestructuras críticas, la educación, el empleo, los servicios esenciales, la garantía del cumplimiento del Derecho, la migración o la administración de justicia. Un sistema del anexo III que cumpla las condiciones del artículo 6(3) puede quedar fuera, pero el proveedor debe documentar esa evaluación.
¿Qué deben hacer los proveedores de sistemas de IA de alto riesgo?
Un proveedor introduce un sistema de IA en el mercado o lo pone en servicio con su propio nombre; un responsable del despliegue lo utiliza bajo su propia autoridad en un contexto profesional. Los proveedores de sistemas de alto riesgo deben cumplir los requisitos siguientes y, según el artículo 16, contar con un sistema de gestión de la calidad, completar una evaluación de la conformidad, elaborar una declaración UE de conformidad, colocar el marcado CE y, para la mayoría de los sistemas del anexo III, registrarse en la base de datos de la UE.
El artículo 15 es donde entran los equipos de seguridad. Los sistemas de IA de alto riesgo deben resistir los intentos de terceros no autorizados de alterar su uso, sus resultados de salida o su funcionamiento aprovechando vulnerabilidades del sistema. Cuando proceda, las medidas deben abordar ataques específicos de la IA: envenenamiento de datos, envenenamiento de modelos, ejemplos adversarios o evasión de modelos, ataques a la confidencialidad y defectos en el modelo. En la práctica, el software que rodea al modelo forma parte de esa superficie de ataque.
- Un sistema de gestión de riesgos durante todo el ciclo de vida (artículo 9).
- Datos y gobernanza de datos para los datos de entrenamiento, validación y prueba (artículo 10).
- Documentación técnica (artículo 11).
- Conservación de registros mediante archivos de registro generados automáticamente (artículo 12).
- Transparencia y comunicación de información a los responsables del despliegue (artículo 13).
- Supervisión humana (artículo 14).
- Precisión, solidez y ciberseguridad (artículo 15).
¿Qué relación hay entre el Reglamento de IA y el Reglamento de Ciberresiliencia?
Muchos productos de IA son también productos con elementos digitales según el Reglamento de Ciberresiliencia (Cyber Resilience Act, CRA), Reglamento (UE) 2024/2847. Su artículo 12 establece que un producto de este tipo clasificado como sistema de IA de alto riesgo se considera conforme con los requisitos de ciberseguridad del artículo 15 del Reglamento de IA cuando cumple los requisitos esenciales del anexo I, parte I, del CRA, los procesos del fabricante cumplen el anexo I, parte II, y así se demuestra en la declaración UE de conformidad emitida con arreglo al CRA. La modificación de 2026 añadió la misma regla al Reglamento de IA como artículo 42(3).
En ese caso se aplica, por lo general, el procedimiento de evaluación de la conformidad del Reglamento de IA, con las excepciones que prevé el artículo 12(3) del CRA para determinados productos importantes y críticos. Los calendarios difieren: la obligación de notificación del CRA se aplica desde el 11 de septiembre de 2026 y la mayoría de las demás obligaciones del CRA, a partir del 11 de diciembre de 2027, mientras que las normas de alto riesgo del Reglamento de IA se aplican a partir del 2 de diciembre de 2027 o del 2 de agosto de 2028.
¿Qué multas prevé el Reglamento de IA?
El artículo 99 fija las multas administrativas máximas, que aplican los Estados miembros. En cada tramo, el máximo es el importe fijo o el porcentaje del volumen de negocios mundial total anual del ejercicio financiero anterior, el que sea mayor. Para las pymes, incluidas las empresas emergentes, es el que sea menor, y desde la modificación de 2026 lo mismo se aplica a las pequeñas empresas de mediana capitalización en el segundo y el tercer tramo.
| Infracción | Multa máxima |
|---|---|
| Prácticas de IA prohibidas (artículo 5) | 35 millones de euros o el 7 % del volumen de negocios mundial anual |
| Obligaciones de proveedores, representantes autorizados, importadores, distribuidores, responsables del despliegue y organismos notificados, y obligaciones de transparencia (artículo 50) | 15 millones de euros o el 3 % |
| Información inexacta, incompleta o engañosa facilitada a organismos notificados o a autoridades nacionales competentes | 7,5 millones de euros o el 1 % |
¿Cómo debería prepararse un equipo de producto de IA?
Empieza por un inventario de los sistemas de IA y los modelos de IA de uso general que desarrollas, compras o utilizas, y anota para cada uno tu papel (proveedor, responsable del despliegue, importador o distribuidor), su finalidad prevista y si toca una práctica prohibida, un ámbito del anexo III o un producto del anexo I. Cubre lo que ya se aplica: la alfabetización en materia de IA, las prohibiciones y la transparencia. En los sistemas que puedan ser de alto riesgo, aprovecha el tiempo que queda hasta 2027 y 2028 para reunir la evidencia que piden los artículos 9 a 15, empezando por lo que también sirve para el CRA: un inventario de componentes, la gestión de vulnerabilidades y las pruebas de seguridad.
Disponible hoy en KROMSE
Hoy KROMSE no es una herramienta para el Reglamento de Inteligencia Artificial; cubre la seguridad del software de un producto de IA.
- Contrasta las dependencias de tu producto de IA con OSV.dev y marca los paquetes que figuran en la base de datos OpenSSF Malicious Packages.
- Análisis de código fuente para 11 lenguajes y detección de secretos en el código del commit analizado.
- Exporta un SBOM CycloneDX JSON y otro SPDX JSON en cada análisis.
- Una vista de preparación para el CRA a partir del último análisis y, en los planes de pago, borradores de informes del artículo 14 del CRA que una persona aprueba y presenta; KROMSE nunca los presenta.
Próximamente
En la hoja de ruta, todavía no disponible. Las fechas son objetivos, no promesas; esta página cambia el mismo día en que una funcionalidad está operativa.
- Próximamente · T1 2027 (enero)Módulo del Reglamento de IA de la UE. Un módulo del Reglamento de IA de la UE añadirá un inventario de sistemas de IA, la clasificación de riesgos y documentación para que la complete una persona.
- Próximamente · T1 2027Seguridad de agentes y modelos de IA. KROMSE generará una lista de materiales de IA (AI bill of materials), revisará las herramientas y los permisos que pueden usar tus agentes y detectará archivos de modelo inseguros.
Preguntas frecuentes
¿Cuándo se aplica el Reglamento de Inteligencia Artificial?
Entró en vigor el 1 de agosto de 2024. Las prohibiciones y la alfabetización en materia de IA se aplican desde el 2 de febrero de 2025; las obligaciones de los modelos de IA de uso general, desde el 2 de agosto de 2025, y la mayoría de las demás normas, desde el 2 de agosto de 2026. Según el Reglamento (UE) 2026/1744, las normas de alto riesgo se aplican a partir del 2 de diciembre de 2027 para los usos del anexo III y a partir del 2 de agosto de 2028 para la IA de los productos del anexo I.
¿El Ómnibus digital retrasó el Reglamento de IA?
En parte. El Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, trasladó las obligaciones de alto riesgo al 2 de diciembre de 2027 para los sistemas del anexo III y al 2 de agosto de 2028 para los productos del anexo I, y añadió prohibiciones que se aplican a partir del 2 de diciembre de 2026. No se aplazaron la fecha general del 2 de agosto de 2026, las prohibiciones ya vigentes ni las normas sobre modelos de IA de uso general.
¿El Reglamento de IA se aplica a empresas de fuera de la UE?
A menudo, sí. El artículo 2 abarca a los proveedores que introducen sistemas de IA o modelos de IA de uso general en el mercado de la UE, con independencia de dónde estén establecidos, y a los proveedores y responsables del despliegue de fuera de la UE cuando los resultados de salida del sistema de IA se utilizan en la UE. También quedan cubiertos los importadores, los distribuidores y los fabricantes de productos que introducen un sistema de IA en el mercado junto con su producto.
¿Un producto de IA está cubierto también por el Reglamento de Ciberresiliencia?
Puede estarlo. El CRA abarca los productos con elementos digitales, y su artículo 12 trata de los que además son sistemas de IA de alto riesgo: cumplir los requisitos esenciales del CRA, demostrado en la declaración UE de conformidad, cuenta como cumplir los requisitos de ciberseguridad del artículo 15 del Reglamento de IA. Que se aplique una u otra norma depende del producto.
¿Puede KROMSE hacer que mi sistema de IA cumpla el Reglamento de Inteligencia Artificial?
No. KROMSE no clasifica sistemas de IA, no certifica el cumplimiento ni decide si se aplica el Reglamento de IA. Hoy analiza el software de un producto de IA en busca de vulnerabilidades conocidas, paquetes maliciosos y secretos, y exporta SBOM. Un módulo para el Reglamento de IA de la UE está en la hoja de ruta.