Blog

AI Act de la UE: cómo cumplir legalmente si usas sistemas de IA de alto riesgo

Tabla de contenidos

Introducción

El Reglamento de Inteligencia Artificial de la Unión Europea ya está aprobado, y sus efectos son inminentes.
 Las empresas que usan sistemas de IA de alto riesgo deben empezar a prepararse para cumplir con una normativa que será exigible en los próximos meses.

En este artículo te explicamos qué implica el AI Act para quienes utilizan IA de alto riesgo, qué obligaciones concretas deberán cumplir y cómo anticiparse al calendario europeo sin riesgos ni improvisaciones.

¿Qué se considera un sistema de IA de alto riesgo?

Clasificación según el AI Act

El AI Act clasifica los sistemas de IA en función del riesgo que suponen para las personas.
 Los considerados de alto riesgo son aquellos que pueden afectar directamente a los derechos fundamentales, la seguridad o el acceso a servicios esenciales.

Ejemplos de IA de alto riesgo:

  • Selección y contratación de personal
  • Gestión del acceso a educación o formación profesional
  • Evaluación de crédito o solvencia
  • Diagnóstico médico asistido por IA
  • Decisiones administrativas automatizadas en servicios públicos
  • Sistemas de justicia predictiva
  • Control migratorio y fronterizo
  • Infraestructuras críticas (transporte, energía…)

Estos sistemas no están prohibidos, pero deben cumplir una serie de requisitos legales estrictos.

Obligaciones legales para quienes usan IA de alto riesgo

¿Qué exige el AI ACT?

Cualquier empresa u organización que utilice IA de alto riesgo deberá cumplir con las siguientes obligaciones:

 1. Evaluación de conformidad

Antes de poner en uso un sistema de alto riesgo, será obligatorio someterlo a una evaluación previa para comprobar que cumple con los requisitos del reglamento.

Esto incluye:

  • Identificación de riesgos
  • Validación técnica y documental
  • Declaración de conformidad firmada

2. Documentación técnica completa

Será necesario mantener un expediente técnico con información detallada sobre el funcionamiento del sistema, sus datos de entrenamiento, medidas de mitigación y supervisión.

Esta documentación debe estar disponible para la autoridad supervisora y ser actualizada periódicamente.

 3. Supervisión humana y control

El AI Act establece que cualquier sistema de alto riesgo debe permitir la intervención humana en el proceso de toma de decisiones, así como mecanismos para detener el sistema si es necesario.

4. Trazabilidad y registro

Los datos utilizados y las decisiones tomadas por la IA deben poder ser auditados y reconstruidos en caso de que haya incidencias, reclamaciones o investigaciones regulatorias.

5. Análisis de impacto

En algunos casos, especialmente si se tratan datos personales sensibles o se aplican en entornos públicos, será obligatorio realizar un análisis de impacto específico.

¿Qué empresas deben cumplir estas obligaciones?

No es solo para grandes tecnológicas

Aunque se tiende a pensar que el AI Act solo afecta a desarrolladores de modelos complejos, las obligaciones también alcanzan a quienes integran o utilizan sistemas ya desarrollados por terceros.

Esto incluye:

  • Administraciones públicas que usen IA para decidir sobre personas
  • Empresas que implementen soluciones de IA en RRHH, finanzas, sanidad, logística o formación
  • Plataformas que ofrezcan servicios automatizados basados en IA
  • Proveedores de software vertical con funcionalidades predictivas o de clasificación automatizada

En todos estos casos, el usuario final del sistema también asume responsabilidades legales.

¿Cuándo empieza a aplicarse el AI Act?

Calendario de entrada en vigor

  • Agosto de 2025: entra en vigor la primera fase del reglamento, incluyendo las prohibiciones y algunas obligaciones sobre modelos fundacionales y transparencia.
  • Mediados de 2026: será obligatorio el cumplimiento completo para sistemas de alto riesgo.

En ambos casos, las empresas deben empezar a prepararse ya si no quieren llegar tarde al cumplimiento.

Consejos para cumplir con el AI Act si usas IA de alto riesgo

Plan de acción para organizaciones usuarias

  1. Revisa los sistemas de IA que utilizas: identifica si alguno puede clasificarse como de alto riesgo.
  2. Consulta a tus proveedores: asegúrate de que la solución contratada cumple con el reglamento y te facilita la documentación requerida.
  3. Crea un expediente técnico propio: aunque no desarrolles la IA, debes saber cómo funciona y cómo afecta a tus procesos.
  4. Implanta procesos de supervisión: forma al personal, establece protocolos de control y recoge feedback de los usuarios.
  5. Evalúa los riesgos: especialmente si afecta a derechos, colectivos vulnerables o servicios públicos.

Conclusión

El AI Act impone nuevas responsabilidades para todas las organizaciones que usen sistemas de IA con impacto directo en las personas.

Cumplir con estas normas no solo evita sanciones: también garantiza transparencia, seguridad jurídica y confianza frente a clientes, trabajadores y administraciones.

En eDefense ayudamos a identificar, documentar y adaptar el uso de IA en entornos públicos y privados para cumplir con el AI Act desde el primer momento.

¡Sigue leyendo nuestro Blog!

Autora: Manuel Muñoz Ruiz, Legal & Strategy Advisor.

Fecha: 3 de octubre de 2025.