El 1 de agosto de 2024 entró en vigor la primera ley de inteligencia artificial del mundo. No es una recomendación ni una estrategia: es un reglamento europeo que se aplica directamente en los 27 Estados miembros y que, hoy mismo, ya obliga a ciertas empresas a cumplir o enfrentarse a multas de hasta el 7 % de su facturación mundial.
Y sin embargo, la mayoría de desarrolladores en Europa no sabe que les afecta.
Esta es la primera de tres partes. Aquí sentamos las bases: qué es el AI Act, cómo se clasifica un sistema por riesgo, qué está prohibido ya, y cómo saber si lo que construyes es de alto riesgo. En la Parte 2 veremos los modelos de propósito general (GPAI) y el etiquetado de contenido (art. 50); en la Parte 3 el cronograma 2026–2028, las sanciones y un checklist de cumplimiento.

El AI Act clasifica los sistemas de IA en cuatro niveles de riesgo. Saber dónde cae el tuyo es el primer paso del cumplimiento.
Tabla de contenidos
Open Tabla de contenidos
- Qué es y por qué debería importarte
- El principio clave: se regula por riesgo, no por tecnología
- Prohibido: lo que no puedes hacer ni aunque quieras
- Qué es el “Omnibus” y por qué sale en todas partes
- Alto riesgo: cómo saber si tu sistema entra
- Cómo clasificar tu sistema (árbol práctico)
- Qué viene en las siguientes partes
Qué es y por qué debería importarte
El Reglamento (UE) 2024/16891, conocido como AI Act, es el primer marco regulatorio horizontal sobre IA del mundo. Fue publicado en el Diario Oficial el 12 de julio de 2024 y entró en vigor el 1 de agosto de 2024.
Un detalle que confunde a muchos: es un reglamento, no una directiva. Eso significa que se aplica tal cual en España, Alemania o Polonia sin necesidad de que cada país lo transponga a su legislación. Las mismas obligaciones rigen en todo el mercado único. Es el equivalente normativo a lo que el marcado CE supuso para el hardware: una regla de producto que no entiende de fronteras.
Sus cuatro objetivos (art. 1) son:
- mejorar el funcionamiento del mercado interior,
- promover una IA centrada en la persona y confiable,
- proteger salud, seguridad y derechos fundamentales, y
- apoyar la innovación (con foco en PYMEs y startups).
¿Por qué debería importarte como dev? Porque no regula “la IA” como concepto abstracto. Regula lo que construyes y cómo lo despliegas. Si entrenas un foundation model, si haces un chatbot, o si automatizas la selección de CV, el AI Act ya está hablando de ti.
El principio clave: se regula por riesgo, no por tecnología
Esta es la idea que hay que interiorizar antes de leer una sola multa:
La obligación no depende de la tecnología que uses, sino del riesgo que tu uso concreto entraña para derechos fundamentales, seguridad y salud.
Por eso el reglamento divide los sistemas de IA en cuatro niveles, del más peligroso al más inocuo:
- Riesgo inaceptable → prohibido (art. 5).
- Alto riesgo → regulado con obligaciones pesadas (Cap. III).
- Riesgo limitado → obligaciones ligeras de transparencia (art. 50).
- Riesgo mínimo → sin obligaciones específicas (la inmensa mayoría de apps).
Un recomendador de películas cae en “mínimo”. Un sistema que decide qué CV pasan a entrevista cae en “alto riesgo”. La frontera es el impacto en las personas, no la sofisticación del modelo. Es un cambio de mentalidad: dejas de preguntarte “¿es IA?” para preguntarte “¿qué daño podría hacer en este uso?”.
Prohibido: lo que no puedes hacer ni aunque quieras
El art. 5 lista las prácticas de riesgo inaceptable. Están prohibidas en la UE desde el 2 de febrero de 2025 — es decir, ya. No es futuro: es una obligación vigente hoy. Las más relevantes para quien construye producto:
- Manipulación subliminal o engañosa que distorsiona el comportamiento y causa daño. Ejemplo real: un juego de azar que usa micro-ajustes de feedback para empujarte a seguir apostando sin que seas consciente.
- Explotación de vulnerabilidades (edad, discapacidad, situación económica) para manipular. Ejemplo: un chatbot de salud que presiona a un usuario vulnerable a comprar un suplemento no indicado.
- Social scoring por autoridades públicas: clasificar gente según su comportamiento con trato perjudicial.
- Scraping indiscriminado de imágenes faciales desde internet o cámaras para poblar bases de reconocimiento facial.
- Inferencia de emociones en entornos laborales o educativos (salvo excepciones médicas/seguridad, p. ej. detectar somnolencia de un piloto).
- Identificación biométrica remota en tiempo real en espacios públicos por policía, salvo excepciones estrictísimas (desaparecidos, amenaza inminente, sospechosos de delitos graves y con autorización judicial).
Y ojo, porque es noticia reciente: el Digital Omnibus (la reforma de 2026, ver más abajo) añade dos prohibiciones nuevas —contenido íntimo no consentido generado por IA (“nudifiers”) y material de abuso sexual infantil (CSAM)— que entran en vigor a lo largo de 2026.
La multa por caer aquí es la más alta de todas: hasta 35 M€ o el 7 % de la facturación mundial anual.
Qué es el “Omnibus” y por qué sale en todas partes
Si has leído sobre el AI Act últimamente, has visto el término Omnibus —a menudo “Omnibus VII”— y probablemente te hayas preguntado qué narices es. Aclaremos esto de una vez, porque en los artículos suele faltar.
En la jerga legislativa de la UE, un paquete Omnibus es una propuesta que agrupa varias modificaciones de áreas distintas en un solo texto, con el objetivo de simplificar la normativa y recortar burocracia. La Comisión lanzó esta agenda en febrero de 2025 tras el informe Draghi sobre competitividad, con el objetivo de reducir carga administrativa un 25 % (35 % para PYMEs).
La serie hasta ahora:
| Paquete | Fecha | Ámbito |
|---|---|---|
| Omnibus I | feb 2025 | Sostenibilidad / CSRD / CSDDD + CBAM |
| Omnibus II | feb 2025 | InvestEU (financiación) |
| Omnibus III | may 2025 | Política Agraria Común |
| Omnibus IV | may 2025 | Digitalización + PYMEs, GDPR, baterías |
| Omnibus V | jun 2025 | Defensa |
| Omnibus VI | jul 2025 | Productos químicos |
| Omnibus VII | nov 2025 | Paquete Digital → incluye el “Digital Omnibus on AI” |
El Omnibus VII es el paquete digital, y contiene dos reglamentos: uno sobre datos (“Data Omnibus”) y otro que nos toca, el Digital Omnibus on AI, que enmienda el propio AI Act. Por eso, cuando un artículo dice “el Omnibus retrasa los plazos de la IA”, se refiere a esta enmienda concreta (procedimiento 2025/0359(COD)2).
¿Qué retrasa? El AI Act original ponía el grueso de obligaciones de alto riesgo en el 2 de agosto de 2026. Las instituciones reconocieron que la infraestructura de apoyo —normas armonizadas, especificaciones, guías, autoridades nacionales— no estaría lista, amenazando la entrada en aplicación efectiva. El Omnibus VII empuja esos plazos:
- Alto riesgo standalone (Anexo III): 2 ago 2026 → 2 dic 2027.
- Alto riesgo embebido en productos (Anexo I): 2 ago 2027 → 2 ago 2028.
⚠️ Rigor: el Digital Omnibus fue adoptado por el Consejo el 29 de junio de 2026 y por el Parlamento el 16 de junio de 2026, pero a 9 de julio de 2026 está a la espera de firma y publicación en el Diario Oficial3. Esas fechas nuevas entran en vigor al publicarse. El resto del cronograma (prohibiciones, GPAI, transparencia) no cambia. Lo detallamos en la Parte 3.
La implicación para ti: el retraso de alto riesgo da aire, pero lo que ya es vigente (prohibiciones y, desde 2025, GPAI) no se toca. Y la transparencia (art. 50) sigue en su fecha. No esperes al borde.
Alto riesgo: cómo saber si tu sistema entra
Si tu sistema entra en algún ámbito del Anexo III (standalone) o es componente de seguridad de un producto regulado (Anexo I), eres alto riesgo y entras en el grueso del reglamento. Los ámbitos del Anexo III incluyen:
- Empleo: reclutamiento, filtrado de candidatos, promociones, monitorización.
- Educación: acceso, evaluación de resultados, detección de conducta en exámenes.
- Servicios esenciales: elegibilidad a prestaciones, scoring de crédito, triaje de emergencias.
- Aplicación de la ley, migración, justicia y procesos democráticos.
- Biometría (no prohibida) e infraestructuras críticas.
Para no quedarnos en el manido ejemplo del CV, mira estos casos reales que un dev podría tocar:
- Scoring de crédito automatizado en una fintech → alto riesgo (servicios esenciales).
- Triaje de llamadas de emergencia que prioriza ambulancias → alto riesgo.
- Un RAG jurídico que aconseja sobre elegibilidad de prestaciones públicas → alto riesgo.
- Un recomendador de contenido en tu app → riesgo mínimo (salvo que decida acceso a servicios).
- Un modelo de visión integrado en maquinaria industrial como componente de seguridad → alto riesgo vía Anexo I (producto).
- El asistente de conducción de un coche (safety component de un vehículo regulado) → alto riesgo vía Anexo I.
Las obligaciones para un proveedor (quien lo pone en el mercado) son reales y caras de montar:
- sistema de gestión de riesgos durante todo el ciclo de vida,
- gobernanza de datos (datasets representativos y libres de sesgo en lo posible),
- documentación técnica y registro en la base de datos UE,
- supervisión humana efectiva,
- precisión, robustez y ciberseguridad,
- evaluación de conformidad y marcado CE.
Los deployers (quienes lo usan en su negocio) también tienen deberes: usar según las instrucciones, asegurar datos de entrada adecuados, mantener la supervisión humana y —si son autoridades públicas— hacer una evaluación de impacto en derechos fundamentales.
Un filtro de CV automatizado no es “una herramienta de RRHH”. Bajo el AI Act es un sistema de alto riesgo con obligaciones de conformidad. Un modelo de visión en una célula robotizada de una fábrica es, con frecuencia, un componente de seguridad de un producto del Anexo I. Ese cambio de marco es el que más sorprende a las empresas.
Cómo clasificar tu sistema (árbol práctico)
Antes de desplegar, recórrelo:
- ¿El uso está en el art. 5 (prohibido)? → parar.
- ¿Entrenas un foundation model / GPAI? → obligaciones del Cap. V (lo vemos en la Parte 2).
- ¿Entra en Anexo III (empleo, crédito, educación, justicia…) o es componente de seguridad Anexo I (producto regulado)? → alto riesgo: conformidad + CE + supervisión humana.
- ¿Es chatbot o genera contenido? → art. 50: aviso al usuario + marcado machine-readable (también en la Parte 2).
- ¿No encaja en nada? → riesgo mínimo, sin obligaciones (pero buenas prácticas igualmente).
Qué viene en las siguientes partes
En la Parte 2 entramos en los modelos de propósito general: qué tienes que documentar si entrenas un LLM, el umbral de riesgo sistémico (10²⁵ FLOPs) y cómo cumplir el art. 50 de etiquetado de contenido generado —la obligación que te toca ya, en agosto de 2026.
En la Parte 3 cerramos con el cronograma completo 2025–2030, las multas (7 % / 3 % / 1 %) y un checklist de cumplimiento para llevar a tu equipo.
Fuentes: Reglamento (UE) 2024/1689 (EUR-Lex), Comisión Europea (digital-strategy), Consilium (adopción del Digital Omnibus, 29 jun 2026), Future of Life Institute (AI Act high-level summary) y FiscalNote (agenda de simplificación Omnibus). Investigación completa en research/ai-act/ del repo del blog.
Footnotes
-
Reglamento (UE) 2024/1689 (AI Act), EUR-Lex: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=celex%3A32024R1689 ↩
-
Procedimiento 2025/0359(COD), Diario Oficial / Parlamento Europeo: https://oeil.europarl.europa.eu/oeil/cs/procedure-file?reference=2025%2F0359%28COD%29 ↩
-
Consilium, adopción del Digital Omnibus (29 jun 2026): https://www.consilium.europa.eu/en/press/press-releases/2026/06/29/artificial-intelligence-council-gives-final-green-light-to-simplify-and-streamline-rules/ ↩