Hoy, 2 de agosto de 2026, la Comisión Europea empieza a ejecutar el Reglamento de Inteligencia Artificial. Desde esta fecha son exigibles las obligaciones de transparencia del artículo 50: los chatbots deben revelar que son una IA, los deepfakes deben etiquetarse y el contenido generado artificialmente debe incorporar un marcado legible por máquina, según la nota de prensa de la Comisión del 31 de julio de 2026.

Conviene desmontar de entrada un error que hoy repite media prensa: el régimen de alto riesgo no entra en plena aplicación. El Reglamento (UE) 2026/1744, el llamado Digital Omnibus, lo aplazó: el Anexo III pasa al 2 de diciembre de 2027 y el Anexo I al 2 de agosto de 2028. Lo desarrollamos, fecha a fecha, más abajo.

La urgencia, en cambio, sí es real: el 21,1 % de las empresas españolas de 10 o más empleados ya utilizaba IA en el primer trimestre de 2025, 8,7 puntos más que un año antes, según el INE. Aquí encontrarás los seis principios con controles concretos —más la sostenibilidad como principio transversal—, casos reales con sanciones en euros, una comparativa de seis frameworks, el calendario verificado del AI Act y una hoja de ruta aplicable por una pyme sin departamento jurídico.

Qué es la IA responsable (y qué no es)

Definición práctica para empresas

La IA responsable consiste en desarrollar y usar sistemas de inteligencia artificial de forma segura, legal, justa y supervisada durante todo su ciclo de vida, con una persona identificable que responda por sus resultados. No es un sello ni una declaración de valores: es una forma de trabajar que deja rastro verificable (evaluaciones, registros, responsables con nombre). Lo analizamos a fondo en nuestra guía sobre qué es la IA responsable.

Este artículo se estructura en seis principios: equidad, transparencia, privacidad, inclusión, fiabilidad y rendición de cuentas. No los hemos inventado: coinciden con el estándar de facto del sector (el Responsible AI Standard v2 de Microsoft y los marcos de la OCDE y la UNESCO); esta guía los aterriza con las obligaciones del AI Act, controles aplicables y casos con sanción real.

IA responsable, ética de la IA y gobernanza de IA: en qué se diferencian

Los tres términos se usan como sinónimos y no lo son. La ética de la IA es el porqué: los valores que una organización decide defender. La IA responsable es el qué: esos valores traducidos a principios aplicados a sistemas concretos. La gobernanza de IA es el cómo: procesos, roles y comités que garantizan el cumplimiento aunque cambie el equipo. Una empresa puede tener una ética impecable sobre el papel y una gobernanza inexistente; la responsabilidad se juega en el segundo terreno.

Por qué le importa a tu empresa, con datos

Porque la adopción corre más que el control. Según la encuesta TIC del INE, en el primer trimestre de 2025 usaba IA el 21,1 % de las empresas de 10 o más empleados (+8,7 puntos) y el 13,4 % de las micropymes (+5,9). Por sectores: servicios, 25,7 %; industria, 17,5 %; construcción, 11,4 %. En la UE, Eurostat sitúa la media de 2025 en el 20,0 % (13,5 % en 2024), con Dinamarca (42 %), Finlandia (37,8 %) y Suecia (35 %) en cabeza. La conclusión incómoda: la adopción crece más rápido que la gobernanza; en esa brecha viven las sanciones de este artículo.

Qué cambia de verdad el 2 de agosto de 2026 (y qué se aplaza a 2027-2028)

Lo que sí se aplica desde hoy: transparencia del art. 50 y arranque de la ejecución

El artículo 50 obliga desde hoy a que los chatbots se identifiquen como IA, a etiquetar los deepfakes y a marcar de forma legible por máquina el contenido sintético; además, la Oficina de IA y las autoridades nacionales arrancan la ejecución. Según la nota de prensa del 31 de julio de 2026, la Comisión acompañó el arranque con un Código de buenas prácticas sobre transparencia firmado por más de 180 organizaciones, directrices y dos vías de denuncia: un formulario de reclamaciones y un canal para alertadores. Matiz: el propio Omnibus concede 4 meses de transitorio para cumplir el artículo 50 a los sistemas comercializados antes del 2 de agosto de 2026.

El Reglamento (UE) 2026/1744 (Digital Omnibus): el alto riesgo se aplaza

El Reglamento (UE) 2026/1744, adoptado el 8 de julio de 2026, publicado en el DOUE el 24 de julio y en vigor desde el 27 de julio, es la primera modificación sustancial del AI Act. Su efecto principal: los sistemas de alto riesgo del Anexo III —biometría, infraestructuras críticas, educación, empleo, migración— pasan del 2 de agosto de 2026 al 2 de diciembre de 2027, y los del Anexo I —IA embebida en juguetes, ascensores o maquinaria— al 2 de agosto de 2028. No fue un giro repentino: la Comisión lo propuso el 19 de noviembre de 2025 y el acuerdo político llegó el 7 de mayo de 2026.

Calendario completo del AI Act 2025-2028 (tabla)

FechaQué se aplica
2 de febrero de 2025Prohibiciones del art. 5 y alfabetización en IA del art. 4
2 de agosto de 2025Obligaciones para modelos GPAI y régimen sancionador (arts. 99 y 113.b)
2 de agosto de 2026Aplicación general, transparencia del art. 50 y ejecución por la Comisión
2 de agosto de 2027Límite para GPAI comercializados antes del 2 de agosto de 2025 (art. 111.3)
2 de diciembre de 2027Alto riesgo del Anexo III
2 de agosto de 2028Alto riesgo del Anexo I (IA integrada en productos)

Fuente: Reglamento (UE) 2024/1689, modificado por el Digital Omnibus.

Qué significa esto para tu empresa esta semana

Si tienes un chatbot de cara al público o publicas contenido generado con IA, tienes obligaciones hoy (con el transitorio de 4 meses si el sistema ya estaba en el mercado). Si tu ATS de selección o tu scoring encaja en el Anexo III, tu fecha es diciembre de 2027: tiempo para prepararte, no para ignorarlo, porque implantar gestión de riesgos, documentación y supervisión humana lleva meses. Además, el Omnibus añadió nuevas prácticas prohibidas al artículo 5; las detallamos en el principio 5.

1. Equidad y no discriminación

A partir de aquí, cada principio sigue el mismo esqueleto: definición, base legal, controles implantables, métricas, herramienta neutral y un caso real con sanción. El objetivo: convertir cada principio en una lista de trabajo, no en una frase de manual.

Qué exige este principio

Un sistema de IA es equitativo cuando produce resultados equivalentes entre grupos —sexo, edad, origen, discapacidad— tanto en la calidad del servicio como en el reparto de recursos y oportunidades. Un filtro de currículos que puntúa sistemáticamente más bajo a un colectivo incumple este principio aunque nadie lo haya programado así. El Responsible AI Standard v2 de Microsoft lo concreta en tres objetivos medibles: calidad de servicio equivalente (F1), asignación justa de recursos y oportunidades (F2) y minimización de estereotipos (F3).

Base regulatoria: art. 10 del AI Act y RGPD

Según el Reglamento (UE) 2024/1689, el proveedor de un sistema de alto riesgo asume por el artículo 16 la gobernanza de datos del artículo 10 (conjuntos de entrenamiento pertinentes y representativos), y la empresa que lo despliega debe asegurar, por el artículo 26, que los datos de entrada también lo sean. Estas obligaciones se aplican desde el 2 de diciembre de 2027 tras el aplazamiento del Omnibus (ver calendario), pero la discriminación algorítmica ya se sanciona hoy por la vía laboral y de protección de datos, como demuestran los casos siguientes.

Controles, métricas y herramientas

  • Controles: auditoría de sesgo por subgrupos antes del despliegue y de forma periódica; revisión del dataset en busca de colectivos infrarrepresentados y de variables proxy (el código postal que delata el origen); y doble validación humana en toda decisión que afecte a personas.
  • Métricas: tasas de error y de acierto desagregadas por grupo y diferencias de aprobación entre colectivos.
  • Herramienta: AI Fairness 360, el toolkit open source de IBM para detectar y mitigar sesgo. En nuestra guía sobre sesgo de datos en IA explicamos cómo atacar el problema de raíz.

Mini-caso real: el algoritmo «Frank» de Deliveroo

El Tribunal de Bolonia declaró discriminatorio, por auto de 31 de diciembre de 2020, el algoritmo «Frank» de reserva de turnos de Deliveroo: penalizaba igual la ausencia por huelga o enfermedad que la injustificada, con condena a Deliveroo a pagar 50.000 euros a los sindicatos demandantes. En julio de 2021, el Garante italiano multó a Foodinho (grupo Glovo) con 2,6 millones de euros por algoritmos de gestión de riders que podían causar discriminación, la primera sanción europea de este tipo a una plataforma de reparto. Lección: la equidad algorítmica se sancionaba en Europa antes incluso del AI Act.

2. Transparencia y explicabilidad

Qué exige este principio

Las personas afectadas deben saber que interactúan con una IA y poder entender, a un nivel adecuado, cómo se llega a un resultado. Conviene separar dos capas: transparencia es informar (avisar de que hay IA, documentar el sistema); explicabilidad es poder justificar una decisión concreta ante quien la recibe. El Standard v2 de Microsoft las recoge en los objetivos T1 (inteligibilidad), T2 (comunicación a stakeholders) y T3 (revelación de la interacción con IA).

Base regulatoria: arts. 13 y 50 del AI Act

Aquí está la actualidad: el artículo 50 se aplica desde hoy, 2 de agosto de 2026, según confirma la Comisión Europea. Obliga a revelar que un chatbot es una IA, etiquetar los deepfakes y marcar el contenido generado por IA de forma legible por máquina; los sistemas comercializados antes de esa fecha tienen 4 meses de transición. Incumplirlo entra en el tramo de hasta 15 millones de euros o el 3 % de la facturación mundial del artículo 99.4 (detalle de sanciones, más abajo). Para alto riesgo, el artículo 13 exige entregar al deployer instrucciones e información suficientes, con el calendario aplazado.

Controles, métricas y herramientas

Controles: aviso visible de IA en todos los chatbots y contenidos generados; ficha por sistema tipo model card (qué hace, con qué datos, qué límites); registro de versiones y cambios; y cláusula de transparencia en los contratos con proveedores. Como referencia gratuita, la Comisión publicó junto al arranque del 2 de agosto un Código de buenas prácticas sobre transparencia de contenido generado por IA con más de 180 firmantes. Métricas: porcentaje de sistemas con ficha publicada, de interacciones con aviso activo y tiempo medio de respuesta a una solicitud de explicación.

Mini-caso real: SyRI, el algoritmo público anulado por opaco

El Tribunal de Distrito de La Haya declaró el 5 de febrero de 2020 que SyRI, el sistema neerlandés de detección de fraude en prestaciones sociales usado desde 2014, vulneraba el artículo 8 del Convenio Europeo de Derechos Humanos por desproporcionado y opaco, y ordenó su cese inmediato: fue una de las primeras anulaciones judiciales de un algoritmo público en Europa. Lección: la opacidad no es solo un riesgo reputacional, es un riesgo de ilegalidad.

3. Privacidad y seguridad de los datos

Qué exige este principio

Los datos personales que alimentan la IA —o que esta produce— deben obtenerse, usarse y protegerse con base legal, minimización y seguridad. En IA la privacidad no se juega solo en la base de datos: también en el entrenamiento de los modelos y en los prompts que tu plantilla escribe cada día en herramientas generativas.

Base regulatoria: RGPD + AI Act

El RGPD aplica plenamente, desde ya, a cualquier sistema de IA que trate datos personales: aquí no hay moratoria que valga. Criterio clave de la AEPD: el proctoring con reconocimiento facial mediante IA constituye tratamiento de datos biométricos de categoría especial (artículo 9 del RGPD). En el AI Act se suman la gobernanza de datos (art. 10) y la ciberseguridad (art. 15) para alto riesgo, y las prohibiciones biométricas del artículo 5, vigentes desde el 2 de febrero de 2025 según la Comisión Europea.

Controles, métricas y herramientas

  • Evaluación de impacto (EIPD) antes de desplegar cualquier IA que trate datos personales.
  • Prohibición interna de pegar datos de clientes en herramientas de IA generativa no contratadas por la empresa.
  • Cláusulas de encargo de tratamiento con cada proveedor de IA.
  • No centralizar plantillas biométricas; cifrado y control de accesos.
  • Métricas: porcentaje de sistemas de IA con EIPD realizada e incidentes de fuga registrados por trimestre.

Mini-casos reales: VIU y Clearview AI

La AEPD multó a la Universidad Internacional de Valencia con 650.000 euros por obligar a sus alumnos a identificarse con reconocimiento facial en los exámenes online: el consentimiento no se consideró libre (la Audiencia Nacional admitió el recurso en mayo de 2026). Y Clearview AI acumula 30,5 millones de euros de multa de la autoridad neerlandesa de protección de datos (2024) más 20 millones de cada una de las autoridades de Italia, Grecia y Francia por construir una base de datos ilegal de caras. Analizamos el trasfondo de estos expedientes en nuestro repaso de dilemas éticos de la IA con casos reales. Hay más sanciones biométricas españolas recientes: la mayor la encontrarás en el principio 6, rendición de cuentas.

Los casos citados en estos tres principios, en una tabla:

CasoAutoridad o tribunalResultadoPrincipio vulnerado
Deliveroo «Frank»Tribunal de Bolonia (2020)Algoritmo declarado discriminatorio; 50.000 € para los sindicatosEquidad
Foodinho (Glovo)Garante italiano (2021)Multa de 2,6 M€Equidad
SyRITribunal de La Haya (2020)Cese inmediato del sistemaTransparencia
VIUAEPD (recurso admitido en 2026)Multa de 650.000 €Privacidad
Clearview AIPaíses Bajos, Italia, Grecia y Francia30,5 M€ más tres multas de 20 M€Privacidad

4. Inclusión y accesibilidad

Qué exige este principio

Una IA inclusiva funciona para todos sus usuarios reales, no solo para el perfil medio con el que se probó: personas mayores, personas con discapacidad o hablantes de otras lenguas. Y tiene una segunda dimensión que suele olvidarse: el acceso. Si adoptar IA con garantías exige recursos que solo tienen las grandes corporaciones, el principio falla aguas arriba.

Base regulatoria y marcos de referencia

No es una aspiración voluntarista. El artículo 16 del Reglamento (UE) 2024/1689 incluye la accesibilidad entre las obligaciones de los proveedores de sistemas de alto riesgo. La Recomendación de la UNESCO sobre la ética de la IA (2021), hoy aplicable a 194 Estados, consagra la diversidad y la inclusión como uno de sus cuatro valores. Y Microsoft la operacionaliza como objetivo I1 de su Responsible AI Standard v2.

La dimensión de acceso tiene cifra oficial en España: según el INE, en el primer trimestre de 2025 usaba IA el 13,4 % de las empresas de menos de 10 empleados, frente al 21,1 % de las de 10 o más. Inclusión también es que esa micropyme pueda adoptar IA con garantías sin contratar un equipo de data science.

Controles, métricas y herramientas

  • Pruebas con usuarios diversos antes del despliegue, no después.
  • Cumplimiento WCAG en toda interfaz que incorpore IA.
  • Soporte multilingüe cuando el público del sistema lo requiera.
  • Canal alternativo humano para quien no pueda o no quiera usar el sistema.

La métrica útil aquí es cualitativa: cobertura de casos de uso probados con colectivos distintos, revisada en cada versión.

Mini-caso real: ALIA y las lenguas cooficiales

La Estrategia de Inteligencia Artificial 2024, aprobada el 14 de mayo de 2024 y dotada con 1.500 millones de euros del Plan de Recuperación que se suman a 600 millones ya movilizados, incluye ALIA, un modelo fundacional abierto entrenado en español y lenguas cooficiales. Es inclusión lingüística aplicada desde lo público: que las lenguas cooficiales no dependan de las prioridades comerciales de un proveedor extranjero.

5. Fiabilidad y seguridad técnica

Qué exige este principio

El sistema hace lo que promete: mantiene precisión y robustez incluso ante entradas inesperadas o adversarias, y puede detenerse si causa daño. Esto último ya es doctrina internacional: la actualización de mayo de 2024 de los Principios de IA de la OCDE exige que los sistemas puedan ser anulados, reparados o retirados si generan daño indebido, y eleva la integridad de la información frente a la desinformación a preocupación explícita.

Base regulatoria: art. 15, supervisión humana y las nuevas prohibiciones

En el AI Act, este principio se concreta en el artículo 15 (precisión, robustez y ciberseguridad) y en el artículo 14 (supervisión humana), exigibles a los sistemas de alto riesgo con el calendario aplazado que explicamos en qué cambia el 2 de agosto de 2026. Para la IA generativa, el Generative AI Profile del NIST (julio de 2024) cataloga 12 categorías de riesgo; cinco pesan especialmente en la empresa: confabulación (respuestas falsas pero verosímiles), contenido peligroso, seguridad de la información, integridad de la información y cadena de valor.

Controles, métricas y herramientas

  • Monitorización continua con umbrales de alerta definidos antes del despliegue.
  • Red-teaming o pruebas adversarias antes de publicar.
  • Plan documentado de suspensión y retirada del sistema.
  • Humano en el bucle para las decisiones con impacto sobre personas.

Métricas sin inventar números: tasa de error en producción frente a la validada, y tiempo de detección y de retirada ante un fallo.

Mini-caso real: los deepfakes de Grok y la respuesta española

Tras la polémica por los desnudos generados por Grok (X), España, con apoyo de Francia, impulsó que la UE acordara el 7 de mayo de 2026 añadir dos prácticas prohibidas a las ocho vigentes del artículo 5: los sistemas que generan deepfakes sexuales no consentidos y el material de abuso sexual infantil, según la nota del Ministerio para la Transformación Digital. Ambas quedaron incorporadas por el Reglamento (UE) 2026/1744. La lección: los fallos de seguridad de producto acaban convertidos en prohibiciones regulatorias.

6. Rendición de cuentas

Qué exige este principio

Siempre hay una persona u órgano identificable que responde por el sistema, con trazabilidad de qué se decidió, cuándo y con qué datos. Es el principio que convierte los otros cinco en exigibles: sin responsable, la equidad o la transparencia quedan en declaración de intenciones.

Base regulatoria: obligaciones del deployer (art. 26) y evaluación de impacto (art. 27)

Si tu empresa usa —no fabrica— un sistema de alto riesgo, el artículo 26 del Reglamento (UE) 2024/1689 le asigna obligaciones propias:

Obligación del deployer (art. 26)Qué implica en la práctica
Usar el sistema según las instrucciones del proveedorNo estirarlo a usos no previstos
Supervisión humana con personal competente y formadoAlguien con autoridad real para intervenir
Monitorizar y suspender el uso ante riesgosVigilancia activa y botón de parada
Notificar los incidentes gravesSin esperar a que los descubra la autoridad
Conservar los logs al menos 6 mesesTrazabilidad auditable de las decisiones
Informar a trabajadores y representantesAntes de usar IA en el ámbito laboral
Informar a las personas afectadasQuien recibe la decisión debe saberlo

El artículo 27 añade la evaluación de impacto en derechos fundamentales, obligatoria antes del primer uso para organismos públicos, entidades privadas que prestan servicios públicos y deployers de scoring crediticio o de precios en seguros de vida y salud.

Controles, métricas y herramientas

Microsoft aterriza este principio en los objetivos A1-A5 de su Responsible AI Standard: evaluación de impacto obligatoria, supervisión de impactos adversos, gobernanza de datos y control humano, con una Office of Responsible AI que publica un informe anual de transparencia —el último, de 2025—. IBM opta por un AI Ethics Board interno con autoridad vinculante. La traducción para una pyme no exige nada de eso: hace falta un responsable interno con nombre, un registro de los sistemas de IA en uso y una cadena de aprobación antes de cada despliegue. Métricas cualitativas: porcentaje de sistemas con responsable asignado, incidentes notificados a tiempo y cobertura del registro.

Mini-caso real: Aena, 10 millones por desplegar sin evaluación válida

La AEPD sancionó a Aena con 10.043.002 euros (resolución de noviembre de 2025) por desplegar el embarque biométrico con reconocimiento facial en ocho aeropuertos sin una evaluación de impacto válida y por almacenar de forma centralizada datos biométricos de más de 62.000 pasajeros, según recoge Iberley; Aena anunció recurso. La lección exacta: el fallo no fue la tecnología, fue desplegarla sin el deber de diligencia documentado.

El principio olvidado: sostenibilidad ambiental

Por qué la sostenibilidad es parte de la IA responsable

Entrenar y ejecutar modelos consume energía y agua reales, y sin embargo la mayoría de frameworks corporativos ni la menciona entre sus principios. Si la IA responsable consiste en anticipar y gestionar los impactos de un sistema, la huella ambiental es un impacto más, no una nota al pie. Por eso la tratamos como séptimo principio transversal: atraviesa desde la elección del modelo hasta la del proveedor. El concepto completo lo desarrollamos en nuestra guía sobre qué es la IA verde.

Qué dicen los marcos: OCDE 2024, UNESCO y NIST

Los tres grandes marcos internacionales ya lo consideran un riesgo de primera clase. La OCDE añadió la sostenibilidad ambiental a su principio 1.1 en la revisión de mayo de 2024. La Recomendación de la UNESCO incluye el florecimiento del medio ambiente y los ecosistemas entre sus cuatro valores, y la sostenibilidad entre sus diez principios. Y el Generative AI Profile del NIST (2024) lista los impactos ambientales entre sus 12 categorías de riesgo de la IA generativa. Qué regula la ley europea en este terreno lo analizamos en qué dice el AI Act sobre el impacto medioambiental.

Controles prácticos para empresas

  • Dimensiona el modelo al caso de uso: no hace falta un modelo frontera para clasificar correos.
  • Prefiere inferencia eficiente y proveedores con compromisos renovables verificables.
  • Incluye el criterio ambiental en la selección de proveedores de IA.
  • Mide el consumo cuando el proveedor exponga datos de energía por uso.

Ningún control de esta lista exige cifras inventadas: exigen criterio de compra, que es donde una empresa tiene poder real.

Comparativa de frameworks de IA responsable: cuál elegir en 2026

Un marco convierte los principios en procesos y evidencias auditables. Estos son los seis que importan en 2026.

NIST AI RMF y el perfil de IA generativa

El AI Risk Management Framework del NIST (AI RMF 1.0, 26 de enero de 2023) es un marco voluntario con cuatro funciones: GOVERN (gobernanza y cultura de riesgo), MAP (identificación de riesgos), MEASURE (medición y seguimiento) y MANAGE (priorización y tratamiento). Su Playbook y su Resource Center gratuitos lo convierten en la mejor guía sin coste, aunque toda su documentación está en inglés.

Su pieza más práctica es el Generative AI Profile (26 de julio de 2024), con 12 categorías de riesgo de la IA generativa —confabulación, privacidad de datos, impactos ambientales…— y más de 200 acciones sugeridas. El marco está en revisión oficial y en abril de 2026 el NIST publicó una nota de concepto para un perfil de infraestructuras críticas.

ISO/IEC 42001: el único estándar certificable

La ISO/IEC 42001, publicada en diciembre de 2023, es la primera norma mundial de sistemas de gestión de IA (AIMS), aplicable a organizaciones de cualquier tamaño. Combina las cláusulas obligatorias 4 a 10 de la estructura armonizada ISO con un Anexo A de 38 controles en 9 grupos aplicados selectivamente según el riesgo, como en ISO 27001.

Es el único marco certificable de la lista: auditan organismos independientes (requisitos en la ISO/IEC 42006:2025), el certificado vale 3 años y la ISO/IEC 42005:2025 (mayo de 2025) la complementa para la evaluación de impacto. Ya lucen certificado AWS (nov. 2024), Google Cloud (dic. 2024), Anthropic (ene. 2025), Microsoft Copilot (mar. 2025), Snowflake, ServiceNow y BCG, que en enero de 2026 se declaró entre las primeras ~100 organizaciones certificadas.

Microsoft RAI Standard v2: de principios a requisitos de ingeniería

El Responsible AI Standard v2 de Microsoft (21 de junio de 2022, aún vigente: no existe v3) vale menos por sus seis principios que por cómo los aterriza: 17 objetivos con requisitos exigibles (A1-A5 de rendición de cuentas, con evaluaciones de impacto obligatorias; T1-T3 de transparencia; F1-F3 de equidad; RS1-RS3, PS1-PS2 e I1), más un informe anual de transparencia (último: 2025). Es plantilla para tu estándar interno, no marco neutral: un proveedor regulando sus propios productos.

Google, OCDE y UNESCO: qué aportan (y qué ha cambiado)

Google es la advertencia. En febrero de 2025 redujo sus principios a tres (Bold Innovation; Responsible Development and Deployment; Collaborative Progress) y eliminó la sección que desde 2018 vetaba armas y vigilancia, con críticas de Amnistía Internacional, Human Rights Watch y senadores de EE. UU. Lección: los compromisos corporativos cambian de un día para otro; ancla tu gobernanza a marcos externos y a la ley.

Los principios de la OCDE (2019) fueron el primer estándar intergubernamental de IA: la enmienda de noviembre de 2023 fijó la definición de «sistema de IA» que usa el AI Act y la revisión de mayo de 2024 añadió la anulación y retirada de sistemas dañinos, la integridad de la información y la sostenibilidad ambiental; 47 jurisdicciones adheridas, incluida la UE. La Recomendación de la UNESCO (noviembre de 2021), aplicable a 194 Estados, es el único marco casi universal: 4 valores, 10 principios y 11 áreas de acción política. Los comparamos con el enfoque europeo en nuestra guía de principios éticos de la IA según la UNESCO y la UE.

Tabla comparativa: los 6 marcos voluntarios frente al AI Act

MarcoVersión vigenteNaturalezaPara quién¿Certificable?Diferenciador
NIST AI RMF1.0 (2023, en revisión)VoluntarioGestión interna de riesgosNoGratuito, con Playbook y perfil de IA generativa
ISO/IEC 420012023Voluntario, certificableQuien debe demostrar gestión de IASí (3 años)Único sistema de gestión de IA auditable
Microsoft RAI Standardv2 (2022)Estándar interno corporativoEquipos de producto e ingenieríaNo17 objetivos con requisitos exigibles
Google AI Principles2025Compromiso corporativoReferencia sectorialNoReducidos a 3 principios; eliminó sus vetos de 2018
Principios OCDERevisión 2024Recomendación intergubernamentalGobiernos y empresasNoSu definición de sistema de IA es la del AI Act
Recomendación UNESCO2021Recomendación global194 Estados; políticas públicasNoEl único casi universal
AI Act (UE)2024/1689 (modificado en 2026)Ley vinculanteQuien provea o despliegue IA en la UENo aplica: es obligatorioEl único con sanciones (siguiente sección)

Cuál elegir según tu tamaño y sector

  • Pyme que solo usa IA de terceros (chatbots, copilotos, SaaS): cumple el AI Act como responsable del despliegue y usa el NIST AI RMF como guía gratuita de gestión de riesgos.
  • Empresa que desarrolla o vende IA, o que licita con grandes clientes: ISO/IEC 42001 certificable; cada vez más pliegos la piden y es una ventaja competitiva verificable.
  • Corporación en sector regulado (banca, sanidad, seguros): ISO 42001 más las normas armonizadas europeas cuando lleguen, que serán las que den presunción de conformidad. El porqué, a continuación.

Del framework a la ley: AI Act, normas armonizadas, sanciones y AESIA

Todo lo anterior es voluntario; el AI Act no. Tres claves: qué vale un certificado frente a la ley, cuánto te juegas y quién supervisa en España.

ISO 42001 no da presunción de conformidad (todavía): prEN 18286 y CEN-CENELEC

El matiz que casi nadie cuenta: certificarse en ISO/IEC 42001 no otorga presunción de conformidad con el AI Act (artículo 40), porque no es una norma armonizada europea elaborada a petición de la Comisión. El estándar europeo equivalente es el prEN 18286, ya en votación formal, cuyo Anexo D mapea sus cláusulas con los controles del Anexo A de ISO 42001 para reutilizar lo implantado.

Las normas armonizadas las desarrolla el comité CEN-CENELEC JTC 21 (más de 300 expertos de más de 20 países) bajo el mandato M/593. En octubre de 2025 adoptó medidas excepcionales para acelerar, con entrega prevista en el último trimestre de 2026; a mediados de 2026 ninguna está publicada ni citada en el Diario Oficial de la UE. Traducción: certificarse hoy prepara, pero no exime.

Sanciones del AI Act: cuánto te juegas exactamente

El Reglamento (UE) 2024/1689 fija tres tramos de multa (artículo 99) más un régimen para los modelos GPAI (artículo 101), que la Comisión ejecuta desde el 2 de agosto de 2026:

InfracciónMulta máxima
Prácticas prohibidas (art. 99.3)35 M€ o el 7 % del negocio mundial anual, la cifra mayor
Otras obligaciones, incluida la transparencia del art. 50, aplicable desde el 2-8-2026 (art. 99.4)15 M€ o el 3 %
Información engañosa a las autoridades (art. 99.5)7,5 M€ o el 1 %
Proveedores de modelos GPAI (art. 101)15 M€ o el 3 %, impuestas por la Comisión

Matiz pro-pyme: a pymes y startups se les aplica en cada tramo la cifra menor, no la mayor (art. 99.6).

España: AESIA, proyecto de ley orgánica y sandbox

La AESIA, creada por el Real Decreto 729/2023 con sede en A Coruña, fue la primera agencia de supervisión de IA de la UE y opera presencialmente desde el 14 de febrero de 2025; combina supervisión con acompañamiento a pymes y startups.

La ley nacional aún no está en vigor: el proyecto de Ley Orgánica para el buen uso y la gobernanza de la IA se aprobó en Consejo de Ministros el 26 de mayo de 2026, entró en el Congreso el 28 de mayo y tiene enmiendas ampliadas hasta el 2 de septiembre de 2026. AESIA será el punto de contacto único, con la AEPD y el CGPJ según ámbito y las autoridades sectoriales para productos regulados. Prevé multas de hasta 35 millones de euros o el 7 % en los casos más graves y de hasta 500.000 euros o el 0,5 % en los leves, con reducciones por pronto pago y trato específico a pymes.

Mientras, el sandbox del Real Decreto 817/2023, primer entorno controlado de pruebas de la UE, ya funciona: la primera convocatoria recibió 44 solicitudes y seleccionó 12 sistemas de alto riesgo (resolución del 30 de abril de 2025), con hasta 18 pymes y 6 startups en biometría, empleo o sanidad, y producirá guías técnicas públicas. El proyecto de ley encarga a la AESIA el sandbox nacional obligatorio del AI Act. El calendario completo está en qué cambia el 2 de agosto de 2026.

Hoja de ruta: implantar la IA responsable en tu empresa paso a paso

Los principios solo sirven convertidos en plan: fases, responsables y fechas.

Fase 1: inventario de sistemas de IA

No se puede gobernar lo que no se conoce. Inventaría todos los sistemas de IA en uso, incluidos los cotidianos: ChatGPT, Copilot o la IA del CRM y del ERP. Registra como mínimo: nombre, proveedor, finalidad, datos que trata, quién lo usa y si influye en decisiones que afectan a personas (sí/no).

Fase 2: clasificación de riesgo, roles y responsable interno

Clasifica cada sistema según la pirámide de riesgo del AI Act y aclara tu rol: proveedor (art. 16) si lo desarrollas, deployer si lo usas bajo tu autoridad. En alto riesgo, el art. 26 del Reglamento (UE) 2024/1689 exigirá supervisión humana formada, logs de seis meses mínimo, informar antes a los trabajadores y notificar incidentes graves. Comprueba si te toca la evaluación de impacto del art. 27 (servicios públicos, scoring crediticio, seguros de vida o salud) y nombra un responsable interno con mandato real. El protocolo de 90 días está en nuestra guía de adopción responsable de IA en pymes.

Fase 3: política interna de uso y alfabetización (art. 4)

Redacta una política interna breve con 8-10 puntos copiables: ámbito, herramientas aprobadas, datos prohibidos en prompts, revisión humana obligatoria, transparencia con clientes, gestión de incidentes, formación y revisión periódica. La alfabetización en IA del art. 4 es exigible desde el 2 de febrero de 2025, aunque el Reglamento (UE) 2026/1744 suavizó su redacción hacia «adoptar medidas para apoyar» ese desarrollo.

Fase 4: piloto supervisado, métricas y mejora continua

Elige un caso de uso, define métricas antes de arrancar (errores, quejas, tiempo ahorrado) y ejecuta el piloto con un humano en el bucle. Cierra documentando la decisión: escalar, corregir o retirar. Aplica los controles descritos desde la equidad hasta la rendición de cuentas y apóyate en nuestra guía sobre cómo usar la IA de forma responsable.

Cuánto cuesta y cuánto se tarda una certificación ISO 42001

Lo esencial: cumplir el AI Act como deployer no exige certificarse. Si quieres el sello, las cifras de mercado de Advisera —no oficiales de ISO— apuntan a 3-12 meses de implementación (4-6 con ISO 27001 o 9001 previas), auditoría en dos fases (documental, ~2 días; principal, desde 4), coste de auditoría de 20.000-50.000 dólares más 10.000-50.000 de consultoría, y certificado válido 3 años con seguimientos anuales.

Checklist de implantación

Acción¿Obligatoria?Desde cuándoReferencia
Avisar de chatbot y etiquetar contenido IAObligatoria2-8-2026Art. 50 AI Act
Alfabetización en IA del personalObligatoria2-2-2025Art. 4 AI Act
Inventario y clasificación de sistemasBuena prácticaDesde yaNIST AI RMF (MAP)
Responsable interno de IABuena prácticaDesde yaISO/IEC 42001
Logs 6 meses e informar a trabajadoresObligatoria (alto riesgo)2-12-2027Art. 26 AI Act
EIPD con datos personales de riesgoObligatoriaYa vigenteRGPD

Errores comunes que conviene evitar

  • Confundir el aplazamiento con una moratoria. La transparencia del art. 50 aplica desde hoy y las prácticas prohibidas son sancionables desde el 2 de agosto de 2025.
  • Creer que ISO 42001 da presunción de conformidad: no la da (ver la sección legal).
  • Desplegar biometría sin evaluación de impacto: el caso Aena (principio 6, rendición de cuentas) acabó en multa millonaria.
  • No informar a la plantilla antes de usar IA que la afecte (art. 26).
  • Fiarlo todo a la política escrita: sin formación ni métricas es papel mojado.

Preguntas frecuentes sobre IA responsable en empresas

¿Qué obligaciones tengo desde el 2 de agosto de 2026 si solo uso ChatGPT o Copilot?

Como deployer de herramientas de terceros te aplican hoy la alfabetización del art. 4 y, con chatbot de cara al público o contenido generado publicado, la transparencia del art. 50, exigible desde el 2 de agosto de 2026 según la Comisión Europea. Las obligaciones duras de alto riesgo no alcanzan a un uso ofimático típico. Empieza por la hoja de ruta.

¿Se ha retrasado el AI Act? ¿Qué cambió exactamente el Digital Omnibus?

Sí y no. La aplicación general llegó el 2 de agosto de 2026, pero el Reglamento (UE) 2026/1744, en vigor desde el 27 de julio de 2026, aplazó el alto riesgo: Anexo III al 2 de diciembre de 2027 y Anexo I al 2 de agosto de 2028. Transparencia y ejecución van desde hoy, con un periodo transitorio de 4 meses para los sistemas ya comercializados antes de esa fecha.

¿Mi sistema de RRHH o de scoring es de alto riesgo y cuándo me aplica?

El empleo y el scoring figuran en el Anexo III, así que el grueso de obligaciones llega el 2 de diciembre de 2027. Con dos matices: el scoring crediticio y los precios de seguros de vida y salud ya tienen señalada la evaluación de impacto del art. 27, y el RGPD aplica desde ya a los datos personales que traten.

¿Necesito certificarme en ISO 42001 para cumplir el AI Act?

No. Es voluntaria y no otorga la presunción de conformidad del art. 40, porque no es norma armonizada europea, aunque sí resulta valiosa en licitaciones y con clientes corporativos. La futura norma europea prEN 18286 mapeará sus cláusulas a los controles de ISO/IEC 42001, de modo que lo ya implantado podrá reutilizarse, según la nota de investigación de CSA.

¿Qué sanciones son posibles hoy en España y quién las impone?

El régimen sancionador del AI Act es aplicable desde el 2 de agosto de 2025 y la Comisión ejecuta desde el 2 de agosto de 2026. La ley española sigue en tramitación (proyecto aprobado el 26 de mayo de 2026, según el Ministerio), con AESIA como punto de contacto único previsto. Mientras, la AEPD ya sanciona vía RGPD (casos Aena y VIU).

¿Cómo cumplo la obligación de alfabetización en IA del art. 4?

Está vigente desde el 2 de febrero de 2025 y el Omnibus suavizó su redacción: ya no se pide «garantizar» un nivel suficiente, sino adoptar medidas para apoyar su desarrollo. En la práctica: formación básica documentada por perfiles de uso (quién redacta prompts, quién revisa salidas, quién decide con IA), con registros que puedas enseñar si te los piden.

¿Están prohibidos los deepfakes?

Depende. Etiquetarlos es obligatorio desde el 2 de agosto de 2026 por el art. 50. Y generar deepfakes sexuales no consentidos o material de abuso infantil pasó a práctica prohibida con el Omnibus, adición impulsada por España con apoyo de Francia y acordada el 7 de mayo de 2026, según el Gobierno, sumada a las ocho prohibiciones vigentes.

¿Puedo usar reconocimiento facial para fichar o vigilar exámenes?

Con cautela. La AEPD considera la identificación facial con IA un dato biométrico de categoría especial (criterio fijado sobre el proctoring) y ya ha multado con 650.000 euros a la VIU y con más de 10 millones a Aena. Antes de plantearlo necesitas base legal válida, evaluación de impacto y proporcionalidad. Ambos casos se desarrollan en los principios 3 y 6.

¿Qué es el sandbox español de IA y quién puede entrar?

Es el entorno controlado de pruebas creado por el Real Decreto 817/2023 con la Comisión Europea. Su primera convocatoria seleccionó 12 sistemas de alto riesgo, con mayoría de pymes y startups, y generará guías técnicas públicas para todos los desarrolladores. El proyecto de ley encarga a AESIA operar el sandbox nacional obligatorio, así que habrá nuevas convocatorias que conviene vigilar.

En síntesis

  • Los 6 principios solo valen traducidos en controles con dueño, métrica y revisión.
  • Desde el 2-8-2026 la transparencia del art. 50 es exigible y la Comisión ya ejecuta.
  • El alto riesgo se aplaza a 2027-2028, pero prepararse lleva meses.
  • Ningún certificado, tampoco ISO 42001, exime del AI Act.
  • La sostenibilidad ambiental ya es parte de los marcos internacionales.

Próximos hitos que conviene apuntar

  • 2-9-2026: límite de enmiendas al proyecto de ley español, según Cuatrecasas.
  • Q4 2026: primeras normas armonizadas del AI Act previstas, según CEN-CENELEC.
  • 2-12-2027: alto riesgo del Anexo III.
  • 2-8-2028: alto riesgo del Anexo I (productos).

Actualizaremos este artículo cuando cambien estas fechas. El primer paso no necesita presupuesto: abre una hoja de cálculo y empieza el inventario esta misma semana.

Fuentes oficiales consultadas

Autor

· Especialista en IA aplicada y sostenibilidad. Análisis basado en fuentes oficiales: MITECO, IPCC, EUR-Lex, AEMET. Última revisión: 2 de agosto de 2026.

También te puede interesar

author avatar
Daniel Bellido Pérez

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *