← Recursos públicos
GuíaGuía + herramienta interactiva · gratis · sin registro·Por Adelaida Suarez · LinkedIn ↗

Checklist AI Act: cómo situar tu exposición

Un mapa para situar tu exposición al AI Act: qué régimen puede aplicar a cada uso, qué papel juegas y si podrías demostrarlo. Método y autoevaluación de madurez, no una lista de fechas: para eso está la fuente oficial.

El Reglamento Europeo de IA (AI Act) ya está en vigor y empieza a aplicarse por fases. Sin embargo, muchas conversaciones que tengo sobre él empiezan con una pregunta equivocada: «¿cumplimos el AI Act?».

La pregunta no se responde con un sí o un no a secas. El AI Act no le pone una etiqueta de riesgo a tu empresa: clasifica sistemas y casos de uso concretos, según su finalidad, el contexto en el que se utilizan y el papel que desempeña cada organización.

Por eso, la pregunta útil no es solo si cumples. Son dos preguntas: ¿qué régimen puede aplicarse a este uso concreto? ¿Podrías demostrar que estás cumpliendo las obligaciones que te corresponden?

Esta guía es un mapa para pensar en esas dos preguntas. No es una lista de fechas o artículos, eso cambia, y para eso está el comprobador oficial de la Comisión Europea. Lo que te doy aquí es un sistema para analizar tus casos de uso, entender dónde estás y evaluar el nivel de madurez de tu organización.

Estado normativo: revisado en julio de 2026. Las fechas, los umbrales y las listas del AI Act están en evolución (incluida su posible revisión por el paquete Ómnibus). Esta guía te da el criterio, no el boletín: contrasta siempre la situación vigente con el comprobador oficial.

Herramienta interactiva8-10 preguntas · 5 min · gratis · sin registro

Radar de preparación AI Act

Esta guía, convertida en herramienta: recorre las preguntas sobre tu caso concreto, mide los doce controles y descárgate el informe con tu radar de madurez. Todo en tu navegador, sin registro.

Probar la herramienta →

Paso 0Ponle nombre al caso de uso

Antes de clasificar nada, responde por escrito: qué proceso concreto se evalúa, con qué herramienta y proveedor, cuál es su finalidad prevista, quiénes son las personas afectadas, si la salida influye en decisiones sobre personas, y cuál es el papel de tu empresa (desarrolla, comercializa, importa, distribuye, integra o usa). Si no puedes responder esto, ya tienes la primera tarea.

El primer filtro: lo prohibido

Antes de hablar de tramos, un STOP. Hay usos que el Reglamento prohíbe directamente: cosas como la manipulación que causa perjuicio, la puntuación social, cierta categorización biométrica de rasgos sensibles o la inferencia de emociones en el trabajo y la educación. La lista es acotada y se está ampliando, así que el detalle y su vigencia están en la fuente oficial.

Lo que no cambia es qué hacer: si tu caso roza alguna, para. No sigas con el despliegue hasta una revisión jurídica. Y si se confirma, ningún programa de controles lo vuelve lícito: se rediseña o no se usa.

Los tramos, y quién clasifica

Fuera de lo prohibido, el AI Act ordena los usos en tramos: alto riesgo, transparencia (avisar de que hay IA detrás: chatbots, contenido sintético, deepfakes) y riesgo mínimo, donde cae la mayor parte del uso corporativo real (borradores, resúmenes, traducción interna, ayuda a programar).

Tres ideas que la gente suele fallar:

  • No se suma por puntos. Una sola respuesta puede cambiarte de tramo; y tener muchos controles implantados no te baja de categoría.
  • Los roles importan. No es lo mismo desarrollar un sistema que usar el de otro. Modificar sustancialmente uno ajeno o cambiarle la finalidad puede convertirte en proveedor. Y ojo con los modelos de uso general: usar ChatGPT o Gemini no te hace proveedor del modelo, pero construir y ofrecer una aplicación encima, bajo tu marca, sí puede hacerte proveedor del sistema resultante.
  • Riesgo mínimo no es «sin deberes». Sigue habiendo alfabetización en IA (formación adaptada al papel de cada persona, no un curso idéntico para toda la plantilla) y una gobernanza básica: política de uso, herramientas autorizadas, inventario con responsables.

Clasificar tu caso concreto en un tramo es justo lo que hace el comprobador oficial de la Comisión, y se mantiene al día. Úsalo para eso; aquí me quedo con el criterio para leer el resultado.

Dónde te la juegas: alto riesgo

Este es el tramo que conviene reconocer antes de invertir un euro, porque las obligaciones son serias. No está prohibido, pero exige un programa formal (gestión de riesgos, gobernanza de datos, documentación, supervisión humana con autoridad real, precisión, robustez, registros).

Si la finalidad de tu caso encaja en una de estas áreas, trátalo como probable alto riesgo hasta que una revisión diga lo contrario.

ÁreaEjemplos
BiometríaIdentificación remota, categorización, reconocimiento de emociones
Infraestructuras críticasSeguridad de tráfico, agua, gas, electricidad, infraestructura digital
EducaciónAdmisión, evaluación de aprendizaje, nivel de acceso, control de exámenes
EmpleoAnuncios dirigidos, filtrado de CVs, evaluación de candidatos, promoción, despido, monitorización
Servicios esencialesPrestaciones públicas, solvencia y crédito, seguros de vida o salud, triaje de emergencias
Ámbito públicoPersecución de delitos, migración y fronteras, justicia, elecciones

Un matiz que cambia resultados: si el sistema perfila a personas (evaluar rendimiento, solvencia, salud, fiabilidad o comportamiento a partir de sus datos), casi siempre es alto riesgo. Reconocerte en esta tabla no cierra el caso —hay excepciones tasadas—, pero es la señal de «para y míralo bien antes de construir». La determinación fina, otra vez, en el comprobador oficial.

La otra dimensión: ¿podríais demostrarlo?

La clasificación dice qué os exige el Reglamento. Esta tabla dice si tenéis las evidencias. Y es donde de verdad se ve la preparación de una organización. Puntúa cada control: 0 inexistente, 1 parcial o informal, 2 implantado y documentado.

ControlPregunta
Inventario¿El caso de uso está registrado y tiene responsable?
Finalidad¿Está documentada y aprobada su finalidad prevista?
Roles¿Sabéis si sois proveedores, usuarios, importadores o distribuidores?
Proveedor¿Habéis revisado contrato, instrucciones, datos y documentación del proveedor?
Datos¿Sabéis qué datos usa, su procedencia y sus restricciones?
Impacto¿Habéis evaluado riesgos para personas y derechos?
Supervisión¿Hay una persona capacitada y con autoridad real para intervenir?
Pruebas¿Evaluáis errores, sesgos, precisión, seguridad y casos límite?
Trazabilidad¿Conserváis decisiones, versiones, cambios e incidentes?
Transparencia¿Informáis a empleados, clientes o personas afectadas?
Incidentes¿Existe un proceso para registrar, escalar y corregir fallos?
Formación¿La formación está adaptada al papel y al riesgo de cada perfil?

Lectura orientativa — umbrales míos, no oficiales: 0-8, preparación crítica; 9-17, cumplimiento parcial; 18-24, evidencias de gobernanza desarrolladas. El resultado no acredita cumplimiento: es una autoevaluación.

Las dos dimensiones se leen juntas y nunca se mezclan: «alto riesgo preliminar · madurez 9/24» es un diagnóstico útil. «Tenemos muchos controles, así que no somos alto riesgo» es un error de concepto.

Sobre el calendario

El AI Act no entra de golpe: se aplica por fases, algunas obligaciones ya rigen y otras llegan de forma escalonada en los próximos años. El calendario exacto está en movimiento (incluida su posible revisión por el Ómnibus), así que no reproduzco fechas aquí para no darte un dato caducado: consúltalas en el comprobador oficial y reevalúa cualquier caso si cambia el modelo, el proveedor, la finalidad, los datos o las personas afectadas.

Lo único que no se mueve: prepararse tarde es lo caro. El inventario y la autoevaluación de madurez puedes empezarlos hoy, sin esperar a ninguna fecha.

Letra pequeña

Esta guía es orientativa: no es asesoramiento jurídico ni certificación, y no sustituye una evaluación del sistema real. Su trabajo es que sepas dónde estás antes de que te lo pregunten. Contrasta la clasificación y las fechas vigentes con el comprobador oficial; y para recorrer todo esto pregunta a pregunta sobre tu caso concreto, con radar de madurez e informe descargable, usa la versión interactiva: el Radar de preparación AI Act.

Y una cosa más, en el orden correcto: antes de preguntarte qué te exige el AI Act, pregúntate si ese proceso necesita IA. Para eso está Depende. Si la respuesta es que no, este mapa se te queda muy corto de trabajo, que es exactamente lo que quieres.

¿Quieres aplicar esto en tu empresa?