legislación Europea para la Inteligencia Artificial
La Inteligencia Artificial se ha convertido en una herramienta cada vez más habitual en las empresas. ChatGPT, Copilot, asistentes virtuales, herramientas de generación de contenidos o sistemas capaces de analizar grandes cantidades de información ya forman parte del día a día de muchas organizaciones.
Pero el crecimiento de la IA también plantea nuevos retos relacionados con la privacidad, la seguridad, la transparencia o los posibles efectos de estas tecnologías sobre las personas.
Para hacer frente a estos riesgos, la Unión Europea aprobó el Reglamento Europeo de Inteligencia Artificial, conocido como AI Act o Ley Europea de IA, que establece un marco común para el desarrollo y utilización de sistemas de inteligencia artificial.
Aunque el Reglamento entró en vigor en 2024, sus obligaciones se están implantando de forma progresiva. Algunas ya son obligatorias y otras comienzan a aplicarse durante 2026 y 2027.
Por ello, las empresas que ya utilizan inteligencia artificial deberían empezar a revisar cómo están utilizando estas herramientas y qué medidas necesitan adoptar.
¿Qué es la Ley Europea de IA y cuándo empieza a aplicarse?
La Ley Europea de IA es el Reglamento (UE) 2024/1689, una normativa que establece diferentes obligaciones dependiendo del tipo de sistema de inteligencia artificial y del riesgo que pueda generar.
Su principal característica es precisamente este enfoque basado en el riesgo. No todas las aplicaciones de IA están sujetas a las mismas obligaciones.
Por ejemplo, utilizar ChatGPT para redactar un correo electrónico no presenta el mismo nivel de riesgo que utilizar un sistema de inteligencia artificial para seleccionar candidatos durante un proceso de contratación.
La normativa establece diferentes categorías de riesgo y requisitos más exigentes para aquellos sistemas que pueden tener un mayor impacto sobre las personas.
Aunque el Reglamento entró en vigor el 1 de agosto de 2024, su aplicación es progresiva.
Desde el 2 de febrero de 2025 comenzaron a aplicarse las prohibiciones de determinadas prácticas de IA y las obligaciones relacionadas con la alfabetización en inteligencia artificial.
El 2 de agosto de 2025 comenzaron a aplicarse determinadas obligaciones relacionadas con los modelos de IA de uso general y la gobernanza.
El 2 de agosto de 2026 comenzó la aplicación general del Reglamento y de determinadas obligaciones de transparencia.
Además, determinadas obligaciones relativas a sistemas de IA de alto riesgo cuentan con plazos posteriores, que llegan hasta 2027 y 2028 dependiendo del tipo de sistema.
Por tanto, 2026 es un año especialmente importante para las empresas, ya que la aplicación general de la normativa ya ha comenzado.
¿Qué deben hacer las empresas que utilizan Inteligencia Artificial?
Una de las obligaciones más relevantes para las empresas que utilizan herramientas de IA es la relacionada con la alfabetización en inteligencia artificial de los trabajadores.
Desde febrero de 2025, las empresas que utilizan determinados sistemas de IA deben adoptar medidas para garantizar que las personas encargadas de utilizarlos cuentan con un nivel suficiente de conocimientos sobre inteligencia artificial.
La formación debe adaptarse a los conocimientos, experiencia y contexto en el que se utiliza la herramienta.
En la práctica, los trabajadores deberían conocer aspectos como:
- Cómo utilizar correctamente las herramientas de IA.
- Qué limitaciones tienen.
- Cómo detectar errores o información incorrecta.
- Qué información pueden introducir.
- Qué datos deberían evitar introducir.
- Qué riesgos puede generar la inteligencia artificial.
- Cuándo es necesaria la supervisión humana.
Por tanto, dar acceso a ChatGPT, Copilot u otra herramienta de IA a los trabajadores no debería ser suficiente. La empresa debe asegurarse de que sus empleados saben utilizar estas tecnologías de forma adecuada.
También es recomendable establecer una política interna de uso de inteligencia artificial. Aunque el Reglamento no exige simplemente que todas las empresas tengan un documento con ese nombre, disponer de unas normas internas permite establecer qué herramientas están autorizadas, qué información puede introducirse en ellas y qué usos están permitidos.
Otro paso fundamental es realizar un inventario de las herramientas de IA utilizadas por la empresa.
Un trabajador puede utilizar ChatGPT para redactar textos, otro una herramienta para crear imágenes, el departamento comercial un chatbot y recursos humanos una plataforma que utiliza IA para analizar candidatos.
Identificar estas herramientas permitirá saber para qué se utilizan, qué información procesan y qué obligaciones pueden resultar aplicables.
En definitiva, la empresa debe saber qué IA utiliza, quién la utiliza y para qué la utiliza.
¿Qué deben tener en cuenta las empresas que utilizan IA con clientes y generan contenidos?
Uno de los aspectos que adquiere especial importancia desde agosto de 2026 son las obligaciones de transparencia.
El Reglamento establece que determinados sistemas de IA que interactúan directamente con personas deben informarles de que están interactuando con una inteligencia artificial, salvo las excepciones previstas.
Esto es especialmente relevante para empresas que utilizan chatbots, asistentes virtuales o sistemas automatizados de atención al cliente.
Por ejemplo, si una empresa utiliza un asistente virtual basado en IA para atender a sus clientes, deberá analizar si está sujeto a las obligaciones de transparencia y cómo debe informar al usuario.
El objetivo es evitar que una persona crea que está hablando con un trabajador cuando realmente está interactuando con un sistema automatizado.
La normativa también introduce obligaciones relacionadas con determinados contenidos generados o manipulados mediante inteligencia artificial.
Los proveedores de determinados sistemas generativos deberán implementar mecanismos que permitan identificar los contenidos generados artificialmente. Además, existen requisitos específicos para determinados contenidos, como los deepfakes.
Esto resulta especialmente relevante para empresas que utilizan IA para crear:
- Imágenes para redes sociales.
- Vídeos publicitarios.
- Voces artificiales.
- Campañas de marketing.
- Contenido informativo.
- Imágenes o vídeos modificados mediante IA.
Es importante aclarar que esto no significa que cualquier contenido creado con IA tenga que llevar necesariamente una etiqueta visible. Las obligaciones concretas dependen del tipo de sistema y del uso que se haga del contenido.
Por ello, las empresas que utilizan IA habitualmente para marketing y comunicación deberían revisar cómo están generando y difundiendo estos contenidos.
¿Qué empresas deben prestar especial atención?
Aunque el Reglamento puede afectar a muchas empresas, algunas deberán prestar especial atención debido al tipo de inteligencia artificial que utilizan.
El nivel de riesgo aumenta especialmente cuando la IA se utiliza para tomar decisiones que pueden afectar de manera significativa a las personas.
Por ejemplo, determinados sistemas utilizados para:
- Seleccionar candidatos.
- Evaluar trabajadores.
- Tomar decisiones relacionadas con el empleo.
- Evaluar la solvencia de una persona.
- Determinar el acceso a determinados servicios.
- Utilizar sistemas biométricos.
Pueden considerarse sistemas de alto riesgo.
En estos casos, las obligaciones son considerablemente mayores y pueden incluir requisitos relacionados con la gestión de riesgos, calidad de los datos, documentación, trazabilidad, supervisión humana, precisión y ciberseguridad.
Por ello, una empresa que utilice IA para tomar decisiones relevantes sobre sus empleados, clientes o usuarios debería realizar un análisis específico antes de implantar este tipo de soluciones.
Además, el calendario de aplicación para determinados sistemas de alto riesgo se ha modificado recientemente. Tras los cambios introducidos por el denominado AI Omnibus, algunas obligaciones se aplicarán en 2027 y otras en 2028, dependiendo del tipo de sistema.
Para la mayoría de las empresas que utilizan herramientas habituales como ChatGPT o Copilot, el principal reto inmediato no será necesariamente el cumplimiento de las obligaciones más exigentes para sistemas de alto riesgo, sino organizar correctamente el uso que ya están haciendo de la IA.
Conclusión
La llegada de la Ley Europea de Inteligencia Artificial supone un cambio importante para las empresas.
La IA ya no es únicamente una cuestión tecnológica. También requiere una estrategia de gestión, formación y cumplimiento normativo.
Para una empresa que ya utiliza inteligencia artificial, los primeros pasos deberían ser claros:
Identificar las herramientas de IA que utiliza, analizar para qué se utilizan, formar a los empleados, establecer unas normas internas y revisar especialmente aquellos sistemas que interactúan con clientes o que pueden afectar a decisiones sobre personas.
La normativa no pretende que las empresas dejen de utilizar inteligencia artificial. Su objetivo es establecer un marco que permita aprovechar esta tecnología de una forma segura, transparente y responsable.
Y, en este sentido, 2026 puede ser el momento perfecto para que las empresas pasen de utilizar la IA de forma puntual o improvisada a desarrollar una estrategia de inteligencia artificial organizada y adaptada a la normativa europea.