IA Segura 72Control operativo de IA para pymesVolver a la web

Guía práctica para pymes

Obligaciones del AI Act para pymes: cuándo hay IA de alto riesgo

Una pyme no tiene las mismas obligaciones por cualquier uso de IA. Debe conocer sus herramientas, aplicar medidas de alfabetización y transparencia cuando correspondan y separar los casos sensibles. Filtrar candidatos no equivale a redactar un correo: la finalidad, las personas afectadas y la decisión determinan el análisis.

Respuesta rápida: qué obligaciones están ya en juego

El Reglamento europeo de IA se aplica por fases. La obligación de adoptar medidas de alfabetización en IA está en vigor desde el 2 de febrero de 2025. Desde el 2 de agosto de 2026 también son aplicables determinadas obligaciones de transparencia, entre ellas las relativas a ciertos sistemas que interactúan directamente con personas.

La empresa debe comprender su papel, controlar el uso que hace su equipo y distinguir los casos que requieren medidas reforzadas o un análisis especializado.

Fuente oficial: Reglamento (UE) 2024/1689

Cuándo puede haber un uso de IA de alto riesgo

Que una herramienta utilice inteligencia artificial no la convierte automáticamente en un sistema de alto riesgo. Hay que revisar su finalidad, la decisión en la que interviene, las personas afectadas y el papel concreto de la empresa.

Merecen una revisión específica los usos que seleccionan o evalúan personas en empleo, condicionan el acceso a crédito, educación o servicios esenciales, realizan determinadas funciones biométricas o forman parte de productos regulados. Una ayuda para redactar un correo no tiene el mismo tratamiento que un sistema que puntúa candidatos.

  • Aísla el caso de uso y documenta la finalidad real, no solo el nombre de la herramienta.
  • Identifica quién toma la decisión final y qué efecto puede tener sobre una persona.
  • Comprueba si existe una excepción aplicable antes de clasificar el sistema.
  • No pongas el uso en producción hasta completar la revisión cuando afecte a derechos o decisiones relevantes.

Fuente oficial: Reglamento (UE) 2024/1689 · artículo 6 y anexo III

Tres ejemplos para distinguir el nivel de riesgo

Uso de apoyo

Redactar un correo y revisarlo

Usar IA para preparar un borrador comercial que una persona comprueba antes de enviarlo no se convierte en alto riesgo por el nombre de la herramienta. Sí necesita reglas sobre datos, revisión y cuentas autorizadas.

Revisión especializada

Ordenar o puntuar candidaturas

Un sistema que clasifica candidatos o influye en una decisión de contratación puede encajar en los usos de empleo del anexo III. Debe aislarse y analizarse antes de utilizarlo.

Impacto relevante

Evaluar acceso a un servicio esencial

Una IA que puntúa a una persona para conceder crédito o acceder a determinados servicios esenciales puede requerir el régimen de alto riesgo. La finalidad real y el papel de la empresa son determinantes.

El orden correcto para empezar

  • Localizar herramientas, cuentas, automatizaciones y funciones con IA, incluidas las usadas sin autorización formal.
  • Describir para qué tarea se utiliza cada una y qué información recibe.
  • Separar los usos que afectan a empleo, crédito, educación, biometría o servicios esenciales.
  • Definir reglas de datos, revisión humana, transparencia y escalado de incidentes.
  • Formar a cada perfil según sus tareas y conservar evidencias de las medidas aplicadas.

Por qué una política aislada no basta

Una política descargada de internet puede decir qué debería ocurrir, pero no demuestra qué herramientas existen, quién tiene acceso o si las configuraciones reales coinciden con esas reglas. El control útil conecta el documento con las cuentas, los permisos, los procesos y las personas.

La prueba más sencilla es preguntar si la empresa podría responder hoy a cuatro preguntas: qué IA utiliza, para qué, con qué datos y quién revisa el resultado. Si no puede, el primer trabajo es crear visibilidad.

Qué debe quedar documentado

  • Inventario de herramientas y casos de uso.
  • Responsable y personas autorizadas para cada uso.
  • Reglas aplicables y versión vigente.
  • Formación realizada y perfiles cubiertos.
  • Pruebas, incidencias, revisiones y decisiones de mejora.

Cuándo hace falta un especialista

Si la IA clasifica personas, recomienda decisiones con efectos relevantes o utiliza datos especialmente sensibles, no conviene forzarla dentro de un paquete estándar. Debe aislarse, determinar el papel de la empresa y revisar las obligaciones concretas antes de configurar o publicar nada.

Revisado el 29 de septiembre de 2026.