Skip to content

La Ley de IA de la UE para devs (Parte 1): el mapa de riesgos y lo que ya está prohibido

txetxu
Published date:
Edit this post

El 1 de agosto de 2024 entró en vigor la primera ley de inteligencia artificial del mundo. No es una recomendación ni una estrategia: es un reglamento europeo que se aplica directamente en los 27 Estados miembros y que, hoy mismo, ya obliga a ciertas empresas a cumplir o enfrentarse a multas de hasta el 7 % de su facturación mundial.

Y sin embargo, la mayoría de desarrolladores en Europa no sabe que les afecta.

Esta es la primera de tres partes. Aquí sentamos las bases: qué es el AI Act, cómo se clasifica un sistema por riesgo, qué está prohibido ya, y cómo saber si lo que construyes es de alto riesgo. En la Parte 2 veremos los modelos de propósito general (GPAI) y el etiquetado de contenido (art. 50); en la Parte 3 el cronograma 2026–2028, las sanciones y un checklist de cumplimiento.

Pirámide de riesgos del AI Act: inaceptable, alto riesgo, limitado y mínimo

El AI Act clasifica los sistemas de IA en cuatro niveles de riesgo. Saber dónde cae el tuyo es el primer paso del cumplimiento.

Tabla de contenidos

Open Tabla de contenidos

Qué es y por qué debería importarte

El Reglamento (UE) 2024/16891, conocido como AI Act, es el primer marco regulatorio horizontal sobre IA del mundo. Fue publicado en el Diario Oficial el 12 de julio de 2024 y entró en vigor el 1 de agosto de 2024.

Un detalle que confunde a muchos: es un reglamento, no una directiva. Eso significa que se aplica tal cual en España, Alemania o Polonia sin necesidad de que cada país lo transponga a su legislación. Las mismas obligaciones rigen en todo el mercado único. Es el equivalente normativo a lo que el marcado CE supuso para el hardware: una regla de producto que no entiende de fronteras.

Sus cuatro objetivos (art. 1) son:

  1. mejorar el funcionamiento del mercado interior,
  2. promover una IA centrada en la persona y confiable,
  3. proteger salud, seguridad y derechos fundamentales, y
  4. apoyar la innovación (con foco en PYMEs y startups).

¿Por qué debería importarte como dev? Porque no regula “la IA” como concepto abstracto. Regula lo que construyes y cómo lo despliegas. Si entrenas un foundation model, si haces un chatbot, o si automatizas la selección de CV, el AI Act ya está hablando de ti.

El principio clave: se regula por riesgo, no por tecnología

Esta es la idea que hay que interiorizar antes de leer una sola multa:

La obligación no depende de la tecnología que uses, sino del riesgo que tu uso concreto entraña para derechos fundamentales, seguridad y salud.

Por eso el reglamento divide los sistemas de IA en cuatro niveles, del más peligroso al más inocuo:

  1. Riesgo inaceptableprohibido (art. 5).
  2. Alto riesgo → regulado con obligaciones pesadas (Cap. III).
  3. Riesgo limitado → obligaciones ligeras de transparencia (art. 50).
  4. Riesgo mínimo → sin obligaciones específicas (la inmensa mayoría de apps).

Un recomendador de películas cae en “mínimo”. Un sistema que decide qué CV pasan a entrevista cae en “alto riesgo”. La frontera es el impacto en las personas, no la sofisticación del modelo. Es un cambio de mentalidad: dejas de preguntarte “¿es IA?” para preguntarte “¿qué daño podría hacer en este uso?”.

Prohibido: lo que no puedes hacer ni aunque quieras

El art. 5 lista las prácticas de riesgo inaceptable. Están prohibidas en la UE desde el 2 de febrero de 2025 — es decir, ya. No es futuro: es una obligación vigente hoy. Las más relevantes para quien construye producto:

Y ojo, porque es noticia reciente: el Digital Omnibus (la reforma de 2026, ver más abajo) añade dos prohibiciones nuevas —contenido íntimo no consentido generado por IA (“nudifiers”) y material de abuso sexual infantil (CSAM)— que entran en vigor a lo largo de 2026.

La multa por caer aquí es la más alta de todas: hasta 35 M€ o el 7 % de la facturación mundial anual.

Qué es el “Omnibus” y por qué sale en todas partes

Si has leído sobre el AI Act últimamente, has visto el término Omnibus —a menudo “Omnibus VII”— y probablemente te hayas preguntado qué narices es. Aclaremos esto de una vez, porque en los artículos suele faltar.

En la jerga legislativa de la UE, un paquete Omnibus es una propuesta que agrupa varias modificaciones de áreas distintas en un solo texto, con el objetivo de simplificar la normativa y recortar burocracia. La Comisión lanzó esta agenda en febrero de 2025 tras el informe Draghi sobre competitividad, con el objetivo de reducir carga administrativa un 25 % (35 % para PYMEs).

La serie hasta ahora:

PaqueteFechaÁmbito
Omnibus Ifeb 2025Sostenibilidad / CSRD / CSDDD + CBAM
Omnibus IIfeb 2025InvestEU (financiación)
Omnibus IIImay 2025Política Agraria Común
Omnibus IVmay 2025Digitalización + PYMEs, GDPR, baterías
Omnibus Vjun 2025Defensa
Omnibus VIjul 2025Productos químicos
Omnibus VIInov 2025Paquete Digital → incluye el “Digital Omnibus on AI”

El Omnibus VII es el paquete digital, y contiene dos reglamentos: uno sobre datos (“Data Omnibus”) y otro que nos toca, el Digital Omnibus on AI, que enmienda el propio AI Act. Por eso, cuando un artículo dice “el Omnibus retrasa los plazos de la IA”, se refiere a esta enmienda concreta (procedimiento 2025/0359(COD)2).

¿Qué retrasa? El AI Act original ponía el grueso de obligaciones de alto riesgo en el 2 de agosto de 2026. Las instituciones reconocieron que la infraestructura de apoyo —normas armonizadas, especificaciones, guías, autoridades nacionales— no estaría lista, amenazando la entrada en aplicación efectiva. El Omnibus VII empuja esos plazos:

⚠️ Rigor: el Digital Omnibus fue adoptado por el Consejo el 29 de junio de 2026 y por el Parlamento el 16 de junio de 2026, pero a 9 de julio de 2026 está a la espera de firma y publicación en el Diario Oficial3. Esas fechas nuevas entran en vigor al publicarse. El resto del cronograma (prohibiciones, GPAI, transparencia) no cambia. Lo detallamos en la Parte 3.

La implicación para ti: el retraso de alto riesgo da aire, pero lo que ya es vigente (prohibiciones y, desde 2025, GPAI) no se toca. Y la transparencia (art. 50) sigue en su fecha. No esperes al borde.

Alto riesgo: cómo saber si tu sistema entra

Si tu sistema entra en algún ámbito del Anexo III (standalone) o es componente de seguridad de un producto regulado (Anexo I), eres alto riesgo y entras en el grueso del reglamento. Los ámbitos del Anexo III incluyen:

Para no quedarnos en el manido ejemplo del CV, mira estos casos reales que un dev podría tocar:

Las obligaciones para un proveedor (quien lo pone en el mercado) son reales y caras de montar:

Los deployers (quienes lo usan en su negocio) también tienen deberes: usar según las instrucciones, asegurar datos de entrada adecuados, mantener la supervisión humana y —si son autoridades públicas— hacer una evaluación de impacto en derechos fundamentales.

Un filtro de CV automatizado no es “una herramienta de RRHH”. Bajo el AI Act es un sistema de alto riesgo con obligaciones de conformidad. Un modelo de visión en una célula robotizada de una fábrica es, con frecuencia, un componente de seguridad de un producto del Anexo I. Ese cambio de marco es el que más sorprende a las empresas.

Cómo clasificar tu sistema (árbol práctico)

Antes de desplegar, recórrelo:

  1. ¿El uso está en el art. 5 (prohibido)? → parar.
  2. ¿Entrenas un foundation model / GPAI? → obligaciones del Cap. V (lo vemos en la Parte 2).
  3. ¿Entra en Anexo III (empleo, crédito, educación, justicia…) o es componente de seguridad Anexo I (producto regulado)? → alto riesgo: conformidad + CE + supervisión humana.
  4. ¿Es chatbot o genera contenido? → art. 50: aviso al usuario + marcado machine-readable (también en la Parte 2).
  5. ¿No encaja en nada? → riesgo mínimo, sin obligaciones (pero buenas prácticas igualmente).

Qué viene en las siguientes partes

En la Parte 2 entramos en los modelos de propósito general: qué tienes que documentar si entrenas un LLM, el umbral de riesgo sistémico (10²⁵ FLOPs) y cómo cumplir el art. 50 de etiquetado de contenido generado —la obligación que te toca ya, en agosto de 2026.

En la Parte 3 cerramos con el cronograma completo 2025–2030, las multas (7 % / 3 % / 1 %) y un checklist de cumplimiento para llevar a tu equipo.


Fuentes: Reglamento (UE) 2024/1689 (EUR-Lex), Comisión Europea (digital-strategy), Consilium (adopción del Digital Omnibus, 29 jun 2026), Future of Life Institute (AI Act high-level summary) y FiscalNote (agenda de simplificación Omnibus). Investigación completa en research/ai-act/ del repo del blog.

Footnotes

  1. Reglamento (UE) 2024/1689 (AI Act), EUR-Lex: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A32024R1689

  2. Procedimiento 2025/0359(COD), Diario Oficial / Parlamento Europeo: https://oeil.europarl.europa.eu/oeil/cs/procedure-file?reference=2025%2F0359%28COD%29

  3. Consilium, adopción del Digital Omnibus (29 jun 2026): https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/

Anterior
SARA: de una interfaz forkeada a un orquestador de agentes (y cómo dejarlo AI Act-ready)
Siguiente
La Ley de IA de la UE para devs (Parte 2): GPAI y el etiquetado de contenido (art. 50)