Blog

Cómo cumplir con el AI Act y el nuevo marco regulatorio l Consejos de una abogada experta en IA 

Tabla de contenidos

Introducción

Igual de frenético que el desarrollo de las herramientas de IA está resultando su regulación. En esta ocasión te ayudaremos a cumplir con el AI Act y comprender su marco regulatorio.

Desde mi experiencia como abogada experta en IA, la normativa IA 2025 está evolucionando casi al mismo ritmo que la innovación tecnológica; imponiendo nuevas obligaciones a empresas y startups. Cada mes nos encontramos con avances en borradores, desarrollos de nuevas normativas o modificaciones de leyes ya existentes que implican obligaciones para muchas empresas.   
 
En eDefense, como abogados expertos en IA y derecho tecnológico, ayudamos a las empresas a navegar por este marco regulatorio, convirtiendo la complejidad legal en una ventaja competitiva.  

A través de éste post y los siguientes, intentaremos resolver las dudas sobre la regulación en IA con una perspectiva práctica. En esta ocasión te ayudaremos a cumplir con el AI Act y comprender su marco regulatorio.

¿Qué normas afectan al marco regulatorio de la IA en Europa? 

Con la entrada en vigor del AI Act, el Data Act y el Cyber Resilience Act, las empresas en Europa se enfrentan a un escenario donde no solo se tienen que actualizar tecnológicamente, sino que deben cumplir con una extensa y tediosa sobrecarga normativa en IA que podrá condicionar la carrera de la innovación.  
 

¿Qué regula el AI Act y a quién afecta? 

El Reglamento de Inteligencia Artificial de la UE (AI Act), en vigor desde 2024, establece un marco jurídico pionero en el mundo y posiciona a Europa como la gran reguladora internacional; lejos de entrar en un debate sobre ética, las obligaciones han comenzado a aplicarse desde febrero de 2025 y se extenderán progresivamente hasta 2027, afectando a muchas empresas y startups.  

Sujetos obligados 

Prácticamente la totalidad de las empresas que utilicen IA en sus procesos, estarán afectados por el reglamento de una forma u otra; las empresas obligadas por el IA serán:  

  • Proveedores de sistemas de IA  
  • Proveedores de modelos de propósito general (GPAI)  
  • Usuarios profesionales de IA (deployers)  
  • Importadores y distribuidores de IA  
  • Fabricantes de productos con IA integrada  

Obligaciones clave 

Lo mismo ocurren con las obligaciones, el cumplimiento normativo en IA se convierte en un reto para todas las compañías, ya que algunas se aplican desde desde la entrada en vigor del reglamento (las de los sistemas de alto riesgo), y otras se irán desarrollando en los próximos años. Las obligaciones claves serán: 

• Prohibiciones absolutas: manipulación dañina, social scoring, biometría masiva. 
• Transparencia y documentación: marcado CE, trazabilidad, registros. 
• Gestión de riesgos y gobernanza de datos: especialmente en sistemas de alto riesgo. 
• Formación interna obligatoria (IA literacy): todos los usuarios profesionales deben recibir formación adecuada. 
• Cumplimiento de copyright y seguridad en modelos GPAI. 

Multas 

El incumplimiento puede acarrear sanciones IA Act de hasta 35 millones de euros o el 7% de la facturación global anual, además de la retirada de productos del mercado. 

Más allá del AI Act: otras normas que afectan a la IA 

Como veníamos avisando, la normativa de inteligencia artificial en Europa, no se limita al AI Act. El ecosistema normativo es complejo e incluye normativas ya aplicables obligatoriamente y todo un elenco de recomendaciones que, aun por el momento, son voluntaria, pero que ya avecinan el roap map normativo de los próximos años.  

Las principales normas que debemos empezar a conocer son: 
 
Data Act (septiembre 2025): regula el acceso y uso de datos generados por dispositivos y servicios conectados. 
Cyber Resilience Act (CRA, diciembre 2027): establece requisitos obligatorios de ciberseguridad en productos digitales. 
DSA/DMA: regulan plataformas digitales y gatekeepers, con impacto directo en sistemas algorítmicos. 
Directiva de Responsabilidad por Productos (PLD): amplía la responsabilidad a software e IA, con transposición obligatoria antes de 2026. 

¿Qué significa para las empresas? 

Aunque la Unión Europea está comprometida con medidas de simplificación normativa a través del proyecto Omnibus; la realidad es compleja. Así que el primer consejo y más importe es estar atentos a los cambios que se avecinan (no solo en cuanto a avances tecnológicos se refiere, sino también desde la perspectiva legal). El cumplimiento normativo en IA será determinante para la competitividad empresarial.  

Te dejo algunos consejos según el tipo de contacto que se tenga con la IA en el modelo de negocio o en los procesos internos de la empresa:  

Si eres proveedor de IA: debes preparar documentación técnica, procesos de evaluación de conformidad y gestión de riesgos. 
Si eres usuario profesional: necesitas protocolos internos de supervisión humana y formación en IA para empleados y colaboradores que accedan a datos de la empresa.  
Si eres fabricante de producto con IA: tendrás que integrar los requisitos del AI Act y CRA en tu ciclo de desarrollo. 
Si eres distribuidor o importador: la due diligence legal será clave para evitar responsabilidades. 

Cómo puede ayudarte un abogado experto en IA 

En EDEFENSE somos abogados especializados en Inteligencia Artificial y ciberseguridad. Nuestros servicios, entre otros, incluyen: 
 
• Protocolos de formación interna en IA (cumplimiento art. 4 AI Act). 
• Matriz de obligaciones personalizada según tu rol (proveedor, deployer, fabricante, distribuidor). 
• Roadmap de cumplimiento 2025–2027, con hitos regulatorios y planes de acción. 
• Auditoría legal y técnica de sistemas de IA, incluidos los sistemas de IA de alto riesgo, para anticipar riesgos de sanción.  
• Asesoramiento en copyright y datos en el uso y entrenamiento de IA generativa. 
 

Preguntas frecuentes sobre la regulación en IA 

¿Qué pasa si mi empresa solo usa IA de terceros? 
Aunque no seas proveedor, como usuario profesional (deployer) tienes obligaciones: formación interna, supervisión humana y responsabilidad sobre el uso que hagas del sistema. 
 
¿Afecta también a startups? 
Sí. El AI Act aplica a todo actor que introduzca o use IA en el mercado europeo, independientemente de su tamaño. 
 
¿Qué es un sistema de IA de alto riesgo? 
Son aquellos que pueden impactar en derechos fundamentales: scoring crediticio, selección de personal, diagnóstico médico, infraestructuras críticas, etc. 
 
¿Qué sanciones prevé el AI Act? 
Multas de hasta 35 millones de euros o el 7% de la facturación global, además de retirada de sistemas ilegales del mercado. 
 
¿Puedo aprovechar el Código de Buenas Prácticas GPAI? 
Sí. Adherirse voluntariamente al código facilita el cumplimiento y puede servir como atenuante ante posibles sanciones. 

Conclusión 

La regulación en IA ya está aquí: no es futuro, es presente. Las empresas que actúen de forma proactiva no solo evitarán sanciones, sino que podrán diferenciarse como actores responsables y confiables en el mercado europeo. 
 
En EDEFENSE te acompañamos como abogados expertos en IA, desde el diagnóstico inicial de riesgos hasta la implementación de un plan integral de cumplimiento. 

¡Sigue leyendo nuestro Blog!

Autora: Tiffany de la Torre, CEO de EDEFENSE y abogada experta en IA y derecho tecnológico 

Fecha: 23 de septiembre de 2025.