AI Act: lo que el reglamento europeo de IA cambia para su pyme0%
    Volver al blog
    Seguridad·15 Juil 2026

    AI Act: lo que el reglamento europeo de IA cambia para su pyme

    Por Equipo Helion Cloud

    ¿Le afecta el AI Act, ¿Qué obligaciones según sus usos, ¿Qué hacer antes del plazo de agosto de 2026, Una visión clara para pymes.

    Compartir

    El reglamento europeo sobre inteligencia artificial, conocido como AI Act, entró en vigor el 1 de agosto de 2024 y se aplica por etapas. Muchos directivos de pymes creen que solo afecta a los gigantes tecnológicos que desarrollan modelos de IA. Es falso: en cuanto utiliza una herramienta de IA en su empresa, incluidos Microsoft 365 Copilot o ChatGPT, entra en el ámbito del reglamento, con obligaciones que dependen de su rol y de sus usos. Esto es lo que realmente le afecta, sin jerga jurídica.

    01

    ¿A quién afecta: es usted proveedor o responsable del despliegue?

    El AI Act distingue varios roles, y esa es la clave para entender sus obligaciones. El proveedor desarrolla e introduce un sistema de IA en el mercado: son Microsoft, OpenAI, Google. El responsable del despliegue utiliza un sistema de IA en el marco de su actividad profesional: es usted, en cuanto sus equipos usan Copilot, un chatbot o una herramienta de IA de negocio. La gran mayoría de las pymes son responsables del despliegue, no proveedores, y sus obligaciones son claramente más ligeras. Cuidado, no obstante: si personaliza fuertemente un sistema de IA, lo comercializa bajo su marca o modifica su finalidad, puede pasar al rol de proveedor, con las obligaciones pesadas que ello implica.
    02

    El enfoque por riesgos: ¿dónde se sitúan sus usos?

    El reglamento clasifica los sistemas de IA en cuatro niveles de riesgo. Las prácticas de riesgo inaceptable están prohibidas (puntuación social, manipulación subliminal, ciertas formas de reconocimiento de emociones en el trabajo). Los sistemas de alto riesgo, listados en los anexos, están sujetos a obligaciones pesadas: aquí es donde muchas pymes se equivocan, ya que cubre la IA usada para selección de personal, cribado de candidatos, evaluación o promoción de empleados, así como el acceso al crédito. Los sistemas de riesgo limitado (chatbots, generación de contenido) están sujetos a obligaciones de transparencia. Por último, el riesgo mínimo, que cubre la inmensa mayoría de los usos de ofimática, no impone obligaciones específicas. En claro: usar Copilot para resumir reuniones o redactar correos es riesgo mínimo. Usar IA para filtrar currículums le sitúa en alto riesgo.
    03

    El calendario: lo que ya se aplica y lo que viene

    La aplicación es progresiva. Desde el 2 de febrero de 2025, las prácticas prohibidas están proscritas y una obligación de alfabetización en IA recae sobre todas las organizaciones: debe velar por que los empleados que usan IA tengan una comprensión suficiente de sus capacidades, límites y riesgos. Es la obligación más concreta y universal, y muchas pymes aún la ignoran. Desde el 2 de agosto de 2025, se aplican las reglas sobre modelos de IA de uso general y la gobernanza. El 2 de agosto de 2026 marca la aplicación general del reglamento, en particular para los sistemas de alto riesgo del anexo III. Un último plazo en 2027 cubre la IA integrada en productos ya regulados. Las sanciones son disuasorias (hasta decenas de millones de euros o un porcentaje de la facturación mundial según la infracción), con topes adaptados para las pymes.
    04

    Por dónde empezar concretamente

    Cuatro tareas, en este orden. Primero, el inventario: liste las herramientas de IA realmente usadas en la empresa, incluidas las que sus equipos adoptaron sin avisarle. Suele ser la mayor sorpresa. Después, la cualificación: para cada uso, determine el nivel de riesgo, prestando especial atención a RRHH y selección. Luego la alfabetización: forme a los usuarios y documente esas formaciones, es una obligación ya aplicable. Por último, la gobernanza: controle los datos que la IA puede alcanzar (unos permisos de SharePoint mal configurados son un riesgo al menos tan concreto como el propio reglamento) y articúlelo todo con el RGPD, que sigue aplicándose plenamente en paralelo. Este artículo ofrece un marco general y no constituye asesoramiento jurídico: para un uso de alto riesgo, haga validar su análisis por un jurista especializado.

    En resumen

    Para la mayoría de las pymes, el AI Act no es un muro normativo: sus usos ofimáticos de la IA son de riesgo mínimo, y la obligación más inmediata es la alfabetización de sus equipos, ya aplicable. El verdadero punto de vigilancia es la selección de personal y RRHH, que pasan a alto riesgo. Helion Cloud le ayuda a inventariar sus usos de IA, a enmarcar la gobernanza de datos en torno a Copilot y a formar a sus equipos. Reserve su auditoría gratuita de 15 minutos.

    ¿Necesita acompañamiento

    Nuestro equipo de expertos en Lille acompaña a empresas de Francia, Bélgica y Europa. Disponible de lunes a viernes.