EU AI Act: qué se aplica a las pymes a partir del 2 de agosto de 2026

El 2 de agosto de 2026, la EU AI Act se vuelve exigible. Qué obligaciones rigen ahora para las pymes y qué deberían haber hecho los directivos para entonces.

El 2 de agosto de 2026, la EU AI Act alcanza su siguiente etapa. A partir de ese día, la UE puede hacer cumplir las normas para los modelos de IA mediante multas, y las obligaciones de transparencia para los sistemas de IA se vuelven aplicables. Para los directivos de pymes surge entonces una pregunta muy práctica: ¿qué de todo esto afecta a mi empresa y qué debe estar resuelto para entonces? La buena noticia primero: la mayoría de las pymes son usuarias de IA, no proveedoras, y para ellas la lista es manejable y factible.

¿Qué ocurre exactamente el 2 de agosto de 2026?

El 2 de agosto de 2026 entran en vigor dos cosas: las facultades de ejecución y sanción frente a los proveedores de modelos de IA de uso general (GPAI) y las obligaciones de transparencia del artículo 50. A partir de esa fecha, la Oficina de IA de la UE puede exigir documentación, examinar ella misma los modelos, exigir correcciones y, en casos graves, retirar un modelo del mercado europeo.

Al mismo tiempo, se vuelven aplicables las disposiciones sobre multas. Las infracciones de las prácticas prohibidas cuestan hasta 35 millones de euros o el 7 % de la facturación anual mundial, lo que sea mayor. Para la mayoría de las demás obligaciones, el límite es de hasta 15 millones de euros o el 3 % (artículo 99 de la AI Act). Las cifras ya están fijadas; simplemente se vuelven exigibles a partir de esa fecha.

¿Me afecta como pyme?

La inmensa mayoría de las pymes son responsables del despliegue de la IA, no sus fabricantes, por lo que para ellas importan sobre todo tres cosas: competencia en IA, transparencia y renuncia a las prácticas prohibidas. Las estrictas obligaciones de GPAI que entran en vigor el 2 de agosto recaen sobre los proveedores de modelos, como OpenAI, Google o Anthropic, no sobre la panadería que usa ChatGPT para redactar presupuestos. Que su caso de uso concreto se considere o no de alto riesgo depende del ámbito de aplicación. Nuestro artículo ofrece una primera valoración sobre si su empresa está afectada.

¿Qué obligaciones llevan ya tiempo vigentes?

Dos obligaciones ya rigen desde el 2 de febrero de 2025 y a menudo pasan desapercibidas entre el ajetreo por los nuevos plazos: la prohibición de determinadas prácticas de IA y la obligación de competencia en IA del personal, recogida en el artículo 4.

  • Prácticas prohibidas: Entre ellas se incluyen la puntuación social, la manipulación dirigida y la recopilación indiscriminada de imágenes de rostros de internet. Para una empresa normal, esto rara vez es un tema, pero conviene comprobarlo una vez.
  • Competencia en IA (artículo 4): Quien utilice IA en su empresa debe procurar que las personas que trabajan con ella la comprendan en lo esencial. El Digital Omnibus suavizó esta obligación a finales de 2025, pasando de «garantizar» a «fomentar», pero no la eliminó.

¿Qué se ha aplazado y en qué no debería confiarse?

El llamado Digital Omnibus de noviembre de 2025 aplazó las estrictas obligaciones para la IA de alto riesgo: al 2 de diciembre de 2027 para los sistemas autónomos y al 2 de agosto de 2028 para la IA integrada en productos regulados. Para las empresas más pequeñas, algunas facilidades también se ampliaron a la nueva categoría de las Small Mid-Caps.

Aquí no deben confundirse dos cosas. Primero: lo que se ha aplazado son las obligaciones de alto riesgo, no las obligaciones de transparencia ni la ejecución de las normas GPAI. Ambas siguen fijadas para el 2 de agosto de 2026. Segundo: el Omnibus todavía está en trámite legislativo. Planifique con las fechas oficiales, no con titulares sobre nuevos aplazamientos constantes.

¿Qué debería haber hecho un directivo antes del plazo?

Antes del 2 de agosto de 2026 deberían estar resueltas cuatro cosas: un inventario, avisos de transparencia implementados, una breve formación y una responsabilidad designada.

  • Inventario: Anote qué herramientas de IA se usan realmente en la empresa, desde Microsoft Copilot hasta ChatGPT, pasando por chatbots y automatizaciones. Sin esta lista no se puede asignar correctamente ninguna obligación.
  • Implementar la transparencia: Los chatbots y voicebots deben dejar claro que un humano está hablando con una IA. Los textos, imágenes y voces generados por IA deben etiquetarse en consecuencia.
  • Desarrollar competencia en IA: Una formación breve y documentada para los empleados que usan IA cumple el artículo 4 y ayuda a evitar errores en el día a día.
  • Designar una responsabilidad: Con una sola persona que mantenga la visión de conjunto suele ser suficiente en la mayoría de las pymes.

En nuestros proyectos de automatización y agentes de IA, el aviso de transparencia ya forma parte del estándar: cada voicebot y cada chat web que entregamos indica por sí mismo que aquí responde una IA. No supone un gran esfuerzo, pero debe tenerse en cuenta desde el principio.

La Comisión Europea deja claro en sus directrices para proveedores de GPAI que el plazo hace exigibles las obligaciones existentes sin crear otras nuevas. Para los usuarios, esto significa: quien ponga orden ahora no tendrá que apresurarse el 2 de agosto.

Preguntas frecuentes sobre la EU AI Act a partir del 2 de agosto de 2026

¿Se aplica la EU AI Act también a las pequeñas empresas?

Sí. La AI Act se aplica con independencia del tamaño de la empresa, pero escalona las obligaciones según el rol y el riesgo. La mayoría de las pymes son responsables del despliegue y deben garantizar sobre todo la competencia en IA y la transparencia. Solo unas pocas aplicaciones entran en la estricta clase de alto riesgo.

¿Qué ocurre exactamente el 2 de agosto de 2026?

Ese día se vuelven aplicables las facultades de ejecución y sanción frente a los proveedores de modelos de IA de uso general, y entran en vigor las obligaciones de transparencia del artículo 50. Las obligaciones de alto riesgo no se ven afectadas.

¿Tengo que señalizar el chatbot de mi sitio web?

Sí. El artículo 50 exige que los usuarios puedan reconocer que están hablando con una IA y no con una persona. Por lo general basta con un aviso claro en la ventana de chat.

¿A cuánto ascienden las multas?

Para las prácticas prohibidas, hasta 35 millones de euros o el 7 % de la facturación anual mundial; para la mayoría de las demás infracciones, hasta 15 millones de euros o el 3 %. Para las pequeñas y medianas empresas se aplica como límite el importe más bajo de los dos.

¿Se aplazaron realmente las normas de alto riesgo?

Sí. El Digital Omnibus de finales de 2025 aplazó las obligaciones de alto riesgo al 2 de diciembre de 2027 para los sistemas autónomos y al 2 de agosto de 2028 para los sistemas integrados. Las normas de transparencia y GPAI del 2 de agosto de 2026 no se ven afectadas.

Sobre NordFlux

NordFlux UG (haftungsbeschränkt)

NordFlux crea empleados digitales para las organizaciones: automatizaciones y agentes KI que asumen el trabajo repetitivo. Usted mantiene el control.

Más sobre nosotros
Análisis inicial gratuito

¿Preguntas concretas sobre automatización o IA?

En un análisis inicial gratuito hablamos directamente de su caso. Sin compromiso.

EU AI Act desde el 2 de agosto de 2026: qué se aplica a las pymes