Radar de preparación AI Act
Esta guía, convertida en herramienta: recorre las preguntas sobre tu caso concreto, mide los doce controles y descárgate el informe con tu radar de madurez. Todo en tu navegador, sin registro.
Probar la herramienta →
Un mapa para situar tu exposición al AI Act: qué régimen puede aplicar a cada uso, qué papel juegas y si podrías demostrarlo. Método y autoevaluación de madurez, no una lista de fechas: para eso está la fuente oficial.
El Reglamento Europeo de IA (AI Act) ya está en vigor y empieza a aplicarse por fases. Sin embargo, muchas conversaciones que tengo sobre él empiezan con una pregunta equivocada: «¿cumplimos el AI Act?».
La pregunta no se responde con un sí o un no a secas. El AI Act no le pone una etiqueta de riesgo a tu empresa: clasifica sistemas y casos de uso concretos, según su finalidad, el contexto en el que se utilizan y el papel que desempeña cada organización.
Por eso, la pregunta útil no es solo si cumples. Son dos preguntas: ¿qué régimen puede aplicarse a este uso concreto? ¿Podrías demostrar que estás cumpliendo las obligaciones que te corresponden?
Esta guía es un mapa para pensar en esas dos preguntas. No es una lista de fechas o artículos, eso cambia, y para eso está el comprobador oficial de la Comisión Europea. Lo que te doy aquí es un sistema para analizar tus casos de uso, entender dónde estás y evaluar el nivel de madurez de tu organización.
Estado normativo: revisado en julio de 2026. Las fechas, los umbrales y las listas del AI Act están en evolución (incluida su posible revisión por el paquete Ómnibus). Esta guía te da el criterio, no el boletín: contrasta siempre la situación vigente con el comprobador oficial.
Radar de preparación AI Act
Esta guía, convertida en herramienta: recorre las preguntas sobre tu caso concreto, mide los doce controles y descárgate el informe con tu radar de madurez. Todo en tu navegador, sin registro.
Probar la herramienta →
Antes de clasificar nada, responde por escrito: qué proceso concreto se evalúa, con qué herramienta y proveedor, cuál es su finalidad prevista, quiénes son las personas afectadas, si la salida influye en decisiones sobre personas, y cuál es el papel de tu empresa (desarrolla, comercializa, importa, distribuye, integra o usa). Si no puedes responder esto, ya tienes la primera tarea.
Antes de hablar de tramos, un STOP. Hay usos que el Reglamento prohíbe directamente: cosas como la manipulación que causa perjuicio, la puntuación social, cierta categorización biométrica de rasgos sensibles o la inferencia de emociones en el trabajo y la educación. La lista es acotada y se está ampliando, así que el detalle y su vigencia están en la fuente oficial.
Lo que no cambia es qué hacer: si tu caso roza alguna, para. No sigas con el despliegue hasta una revisión jurídica. Y si se confirma, ningún programa de controles lo vuelve lícito: se rediseña o no se usa.
Fuera de lo prohibido, el AI Act ordena los usos en tramos: alto riesgo, transparencia (avisar de que hay IA detrás: chatbots, contenido sintético, deepfakes) y riesgo mínimo, donde cae la mayor parte del uso corporativo real (borradores, resúmenes, traducción interna, ayuda a programar).
Tres ideas que la gente suele fallar:
Clasificar tu caso concreto en un tramo es justo lo que hace el comprobador oficial de la Comisión, y se mantiene al día. Úsalo para eso; aquí me quedo con el criterio para leer el resultado.
Este es el tramo que conviene reconocer antes de invertir un euro, porque las obligaciones son serias. No está prohibido, pero exige un programa formal (gestión de riesgos, gobernanza de datos, documentación, supervisión humana con autoridad real, precisión, robustez, registros).
Si la finalidad de tu caso encaja en una de estas áreas, trátalo como probable alto riesgo hasta que una revisión diga lo contrario.
| Área | Ejemplos |
|---|---|
| Biometría | Identificación remota, categorización, reconocimiento de emociones |
| Infraestructuras críticas | Seguridad de tráfico, agua, gas, electricidad, infraestructura digital |
| Educación | Admisión, evaluación de aprendizaje, nivel de acceso, control de exámenes |
| Empleo | Anuncios dirigidos, filtrado de CVs, evaluación de candidatos, promoción, despido, monitorización |
| Servicios esenciales | Prestaciones públicas, solvencia y crédito, seguros de vida o salud, triaje de emergencias |
| Ámbito público | Persecución de delitos, migración y fronteras, justicia, elecciones |
Un matiz que cambia resultados: si el sistema perfila a personas (evaluar rendimiento, solvencia, salud, fiabilidad o comportamiento a partir de sus datos), casi siempre es alto riesgo. Reconocerte en esta tabla no cierra el caso —hay excepciones tasadas—, pero es la señal de «para y míralo bien antes de construir». La determinación fina, otra vez, en el comprobador oficial.
La clasificación dice qué os exige el Reglamento. Esta tabla dice si tenéis las evidencias. Y es donde de verdad se ve la preparación de una organización. Puntúa cada control: 0 inexistente, 1 parcial o informal, 2 implantado y documentado.
| Control | Pregunta |
|---|---|
| Inventario | ¿El caso de uso está registrado y tiene responsable? |
| Finalidad | ¿Está documentada y aprobada su finalidad prevista? |
| Roles | ¿Sabéis si sois proveedores, usuarios, importadores o distribuidores? |
| Proveedor | ¿Habéis revisado contrato, instrucciones, datos y documentación del proveedor? |
| Datos | ¿Sabéis qué datos usa, su procedencia y sus restricciones? |
| Impacto | ¿Habéis evaluado riesgos para personas y derechos? |
| Supervisión | ¿Hay una persona capacitada y con autoridad real para intervenir? |
| Pruebas | ¿Evaluáis errores, sesgos, precisión, seguridad y casos límite? |
| Trazabilidad | ¿Conserváis decisiones, versiones, cambios e incidentes? |
| Transparencia | ¿Informáis a empleados, clientes o personas afectadas? |
| Incidentes | ¿Existe un proceso para registrar, escalar y corregir fallos? |
| Formación | ¿La formación está adaptada al papel y al riesgo de cada perfil? |
Lectura orientativa — umbrales míos, no oficiales: 0-8, preparación crítica; 9-17, cumplimiento parcial; 18-24, evidencias de gobernanza desarrolladas. El resultado no acredita cumplimiento: es una autoevaluación.
Las dos dimensiones se leen juntas y nunca se mezclan: «alto riesgo preliminar · madurez 9/24» es un diagnóstico útil. «Tenemos muchos controles, así que no somos alto riesgo» es un error de concepto.
El AI Act no entra de golpe: se aplica por fases, algunas obligaciones ya rigen y otras llegan de forma escalonada en los próximos años. El calendario exacto está en movimiento (incluida su posible revisión por el Ómnibus), así que no reproduzco fechas aquí para no darte un dato caducado: consúltalas en el comprobador oficial y reevalúa cualquier caso si cambia el modelo, el proveedor, la finalidad, los datos o las personas afectadas.
Lo único que no se mueve: prepararse tarde es lo caro. El inventario y la autoevaluación de madurez puedes empezarlos hoy, sin esperar a ninguna fecha.
Esta guía es orientativa: no es asesoramiento jurídico ni certificación, y no sustituye una evaluación del sistema real. Su trabajo es que sepas dónde estás antes de que te lo pregunten. Contrasta la clasificación y las fechas vigentes con el comprobador oficial; y para recorrer todo esto pregunta a pregunta sobre tu caso concreto, con radar de madurez e informe descargable, usa la versión interactiva: el Radar de preparación AI Act.
Y una cosa más, en el orden correcto: antes de preguntarte qué te exige el AI Act, pregúntate si ese proceso necesita IA. Para eso está Depende. Si la respuesta es que no, este mapa se te queda muy corto de trabajo, que es exactamente lo que quieres.