La Ley de Inteligencia Artificial es el nombre común del Reglamento (UE) 2024/1689 o AI Act, en aplicación progresiva desde 2025 y con su gran hito el 2 de agosto de 2026. Regula el desarrollo y el uso de los sistemas de IA según su nivel de riesgo, con obligaciones específicas para la IA generativa.
Contenido
Qué es la Ley de Inteligencia Artificial
Aunque todo el mundo la llama “ley”, técnicamente es un reglamento europeo: se aplica de forma directa en los 27 Estados miembros, sin necesidad de leyes nacionales que la activen. El Parlamento Europeo la presenta como la primera normativa integral sobre inteligencia artificial del mundo, y aparece citada indistintamente como AI Act, RIA (Reglamento de Inteligencia Artificial) o “ley de IA”.
Su objeto no es la inteligencia artificial como disciplina, sino los sistemas de IA en todo su ciclo de vida:
- Desarrollo y entrenamiento de sistemas y modelos.
- Comercialización, importación y distribución en la UE.
- Integración de IA en productos.
- Uso profesional por empresas y administraciones.
La definición legal gira en torno a la capacidad de inferencia: software que, a partir de la información que recibe, infiere cómo generar predicciones, contenidos, recomendaciones o decisiones, el terreno propio del machine learning. Su lógica: clasificar cada uso según el riesgo para las personas y asignar obligaciones proporcionales, de la prohibición total a la ausencia de requisitos.
La nueva ley de IA en España: qué añade el proyecto español
El AI Act no necesita ninguna norma nacional para ser obligatorio en España. Lo que sí deja a cada Estado es la designación de autoridades, el procedimiento y las sanciones, y eso es lo que aborda la nueva ley de IA española: el proyecto de Ley Orgánica para el buen uso y la gobernanza de la inteligencia artificial, que el Gobierno aprobó el 26 de mayo de 2026 y el Congreso publicó el 12 de junio de 2026.
La futura Ley de inteligencia artificial de España añade cuatro piezas:
- Autoridad central: designa a la AESIA como supervisora de la IA.
- Reparto de competencias con la AEPD y los supervisores sectoriales.
- Régimen sancionador nacional: infracciones, procedimiento y cuantías.
- Biometría: autorización judicial de determinados usos en espacios públicos.
En 2026 sigue en tramitación parlamentaria: su texto puede cambiar antes de la aprobación definitiva. No es una transposición, porque los reglamentos europeos no se transponen.
Fechas de la Ley de IA: calendario de aplicación 2024-2028
Las fechas de la ley de IA se reformaron a última hora: el Reglamento (UE) 2026/1744, el llamado Ómnibus digital sobre IA, en vigor desde el 27 de julio de 2026, aplazó el régimen de alto riesgo pero mantuvo el resto del calendario:
| Fecha | Qué se aplica |
|---|---|
| 1 de agosto de 2024 | Entrada en vigor del AI Act. |
| 2 de febrero de 2025 | Prácticas de IA prohibidas y obligación de alfabetización en IA. |
| 2 de agosto de 2025 | Obligaciones para los modelos de IA de uso general (GPAI). |
| 2 de agosto de 2026 | Aplicación general: obligaciones de transparencia y etiquetado (art. 50) y puesta en marcha de las autoridades de vigilancia. |
| 2 de diciembre de 2026 | Prohibición de generar contenido sexual no consentido mediante IA; fin del plazo de marcado para los sistemas generativos ya comercializados. |
| 2 de agosto de 2027 | Plazo para los espacios controlados de pruebas (sandboxes) nacionales. |
| 2 de diciembre de 2027 | Requisitos de los sistemas de alto riesgo del anexo III (empleo, crédito, educación, biometría). |
| 2 de agosto de 2028 | Requisitos de los sistemas de alto riesgo del anexo I (IA integrada en productos regulados). |
Qué es obligatorio ya (2 de agosto de 2026)
El bloque exigible incluye:
- Prácticas prohibidas (art. 5), desde febrero de 2025.
- Alfabetización en IA del personal, desde febrero de 2025, como obligación de medios.
- Obligaciones de los modelos de uso general, desde agosto de 2025.
- Transparencia y etiquetado (art. 50), desde el 2 de agosto de 2026, con autoridades de vigilancia ya operativas.
Los sujetos obligados de cada bloque están desarrollados en esta guía sobre quién está obligado a cumplir la Ley de IA.
Qué queda por aplicarse en los próximos años: el régimen de alto riesgo
El bloque más denso del Reglamento, los requisitos de los sistemas de alto riesgo (gestión de riesgos, gobernanza de datos, documentación técnica, supervisión humana, robustez), está aprobado pero aplazado: será exigible desde el 2 de diciembre de 2027 para los usos del anexo III y desde el 2 de agosto de 2028 para la IA integrada en productos regulados. El aplazamiento no es una moratoria general: todo lo anterior sigue vigente. Como recurso complementario, el proyecto independiente AI Act Explorer mantiene una línea temporal interactiva del calendario.
La Ley de IA está en vigor desde el 1 de agosto de 2024 y se aplica por fases: prohibiciones y alfabetización desde febrero de 2025, transparencia y etiquetado desde el 2 de agosto de 2026, y sistemas de alto riesgo desde diciembre de 2027 y agosto de 2028, tras el aplazamiento del Ómnibus digital.
Los cuatro niveles de riesgo de la Ley de IA
Toda la arquitectura de la norma se apoya en una pirámide de cuatro niveles, que la Comisión Europea describe en su marco regulador de la IA. La categoría no depende de la tecnología, sino de la finalidad y el contexto de uso. El detalle de cada categoría, la excepción del artículo 6.3 y el método para clasificar tus sistemas están en nuestra guía de los niveles de riesgo de la Ley de IA.
Riesgo inaceptable
Prácticas prohibidas en toda la UE por ser incompatibles con los derechos fundamentales: puntuación social, manipulación con perjuicio significativo o reconocimiento de emociones en el trabajo. Su uso concentra las sanciones máximas.
Alto riesgo
Sistemas que pueden afectar de forma significativa a la salud, la seguridad o los derechos de las personas. Dos ejemplos típicos: un software ATS de selección de personal que criba candidaturas, o la IA aplicada a la medicina en diagnóstico y apoyo clínico. Solo podrán comercializarse y usarse cumpliendo requisitos estrictos y superando una evaluación de conformidad, exigibles desde 2027-2028.
Riesgo limitado o sujeto a transparencia
Sistemas cuyo riesgo principal es que el usuario no sepa que interactúa con una máquina o que un contenido es artificial: chatbots, asistentes virtuales y generadores de contenido. Su obligación central es informar, y es el nivel que concentra las novedades de agosto de 2026.
Riesgo mínimo
La inmensa mayoría de las aplicaciones: filtros de spam, mantenimiento predictivo o la IA de los videojuegos. Sin obligaciones específicas, más allá de códigos de conducta voluntarios.
Cómo afecta la Ley de IA a la inteligencia artificial generativa
La IA generativa no tiene un capítulo propio, pero es la gran destinataria de dos bloques de la norma: las obligaciones de los modelos de uso general y las de transparencia del contenido.
Obligaciones de los modelos de IA de uso general
Desde agosto de 2025, quien desarrolla modelos como GPT y otros modelos fundacionales debe mantener documentación técnica del modelo, una política de respeto de los derechos de autor y un resumen público de los datos de entrenamiento. Los modelos con riesgo sistémico (los de mayor capacidad de cómputo) añaden evaluaciones de seguridad y notificación de incidentes graves. Este bloque obliga al desarrollador del modelo, no a la empresa que lo utiliza.
Etiquetado del contenido generado por IA
Desde el 2 de agosto de 2026, el artículo 50 exige que el contenido sintético sea reconocible:
- Los proveedores de sistemas generativos deben marcar sus salidas (texto, imagen, audio y vídeo) en un formato legible por máquina. Los sistemas comercializados antes de esa fecha tienen de plazo hasta el 2 de diciembre de 2026.
- Quien difunda deepfakes (contenido que muestra a personas, hechos o lugares reales generados o manipulados por IA) debe declarar su origen artificial.
- Los textos informativos de interés público generados por IA deben identificarse como tales, salvo revisión humana con responsabilidad editorial.
La AESIA ha publicado unas preguntas y respuestas oficiales sobre el artículo 50 que aterrizan estos supuestos.
Qué implica para quien usa ChatGPT, Claude o Gemini en su trabajo
Usar herramientas generativas profesionalmente convierte a la empresa en responsable del despliegue, con deberes acotados:
- Sí exige: medidas de alfabetización en IA del personal (formación y pautas de uso, sin certificaciones obligatorias ni “AI Officer”).
- Sí exige, si el contenido o la interacción llegan a terceros: transparencia, por ejemplo al publicar contenido generado o desplegar un chatbot de atención al cliente.
- No activa: ningún régimen adicional por el uso interno para borradores o análisis.
Si tu empresa está en este supuesto, la aplicación práctica paso a paso está en nuestra guía sobre cómo afecta la Ley de IA a las pymes.
Prácticas de inteligencia artificial prohibidas
Desde febrero de 2025 están prohibidas, entre otras:
- Manipulación mediante técnicas engañosas o subliminales con perjuicio significativo.
- Explotación de vulnerabilidades por edad, discapacidad o situación socioeconómica.
- Puntuación social de las personas.
- Reconocimiento de emociones en el trabajo y la educación, salvo motivos médicos o de seguridad.
- Categorización biométrica a partir de datos sensibles.
- Identificación biométrica remota en tiempo real en espacios públicos, como regla general.
El Ómnibus digital añadió una prohibición nueva, aplicable desde el 2 de diciembre de 2026: generar contenido sexual e íntimo no consentido mediante IA, incluidas las aplicaciones que “desvisten” fotografías reales.
Estas líneas rojas son la traducción jurídica del debate sobre la ética de la inteligencia artificial: los usos que la UE considera incompatibles con los derechos fundamentales, con independencia de su viabilidad técnica.
Sanciones por no cumplir la Ley de IA
Las sanciones por no cumplir la ley de IA se gradúan según la gravedad de la infracción:
| Tipo de incumplimiento | Sanción máxima |
|---|---|
| Uso de prácticas prohibidas | 35 millones de euros o el 7 % del volumen de negocio global anual |
| Otros incumplimientos del Reglamento | 15 millones de euros o el 3 % |
| Información incorrecta a las autoridades | 7,5 millones de euros o el 1,5 % |
- Grandes empresas: se aplica, en general, la mayor de las dos cuantías.
- Pymes y startups: multas proporcionales a su tamaño.
- En España: sancionarán la AESIA y las autoridades que fije el proyecto de ley en tramitación. Con la vigilancia operativa desde agosto de 2026, el régimen deja de ser teórico.
Qué hacer si desarrollas o usas IA
El punto de partida cabe en cinco pasos:
- Inventariar los sistemas y herramientas de IA en uso o en desarrollo; a partir de cierto volumen, un software de gobernanza de IA automatiza el inventario y su mantenimiento.
- Identificar el rol respecto a cada uno: desarrollador, proveedor o usuario profesional.
- Clasificar cada sistema por nivel de riesgo según su finalidad.
- Comprobar las fechas de aplicación que corresponden a cada obligación.
- Implantar lo exigible ya: formación del personal, transparencia y etiquetado del contenido generado.
