Una startup de seis personas en Lisboa puede estar incumpliendo una ley que casi nadie de su equipo ha leído. La AI Act, el reglamento europeo de inteligencia artificial, entró en vigor el 1 de agosto de 2024 y se aplica por fases: las obligaciones dependen de lo que hace cada sistema, no del tamaño de la empresa que lo usa. Eso deja a muchos fundadores en una zona incómoda, porque creen que la norma es cosa de laboratorios gigantes y, a la vez, no tienen claro si su chatbot entra en el paquete.
El calendario se movió justo antes del verano 2026. El Ómnibus Digital de la IA, el Reglamento (UE) 2026/1744, se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio, seis días antes de la fecha que asustaba a medio sector. Su cambio más sonado fue retrasar las obligaciones de los sistemas de alto riesgo del Anexo III hasta el 2 de diciembre de 2027, y las de los productos regulados del Anexo I hasta el 2 de agosto de 2028.
Lo que no se retrasó pesa igual. Las reglas de transparencia del artículo 50 llevan aplicándose desde el 2 de agosto de 2026, y la oficina europea de IA ya movió ficha: el 29 de agosto confirmó los primeros requerimientos de información a proveedores de modelos, entre ellos OpenAI, Anthropic, Google y Mistral. Responder mal, de forma incompleta o engañosa puede costar 15 millones de euros o el 3% de la facturación global, la cifra que sea mayor, una auténtica atrocidad para pequeñas empresas.
¿Qué es la AI Act en palabras sencillas?
El reglamento clasifica cada sistema por el riesgo que genera, no por la tecnología que usa. Hay cuatro escalones. En el más bajo viven los usos cotidianos, como un corrector de texto o un recomendador de productos, que apenas soportan obligaciones. Por encima aparece el riesgo limitado, donde están los chatbots y los generadores de contenido, y ahí la norma pide transparencia: avisar al usuario y etiquetar lo que se ha creado con IA.
Después llega el riesgo alto, que es el que complica la vida a los abogados. El artículo 6 lo define por el uso previsto, y el Anexo III enumera los campos donde se aplica:
- Selección y evaluación de personal.
- Puntuación de crédito y elegibilidad para servicios esenciales.
- Identificación biométrica y categorización de personas.
- Evaluación educativa y vigilancia de exámenes.
- Gestión de infraestructuras críticas y ciertos usos policiales.
La paradoja de los modelos
Un mismo modelo puede ser de riesgo limitado si resume correos y de riesgo alto si decide a quién se contrata. Esa doble cara explica por qué la clasificación es la primera tarea de cualquier equipo, antes de gastar un euro en consultoría.
| Nivel | Ejemplos | Qué exige la AI Act |
|---|---|---|
| Inaceptable | Manipulación dañina, puntuación social | Prohibido directamente |
| Alto | Selección de personal, scoring de crédito | Gestión de riesgos, documentación, supervisión humana |
| Limitado | Chatbots, contenido generado | Transparencia, avisar y etiquetar |
| Mínimo | Filtros de spam, recomendadores | Sin obligaciones específicas |
La mayoría de herramientas de una startup no cae en el escalón más duro. La Comisión Europea calculó en su momento que entre el 5% y el 15% de los sistemas serían de riesgo alto, y encuestas del sector han discutido esa cifra. Para una empresa pequeña, lo sensato es redactar una hoja con lo que hace con la IA y el motivo por el que cree que su uso no es de riesgo alto. Esa hoja, con fecha, vale más que cualquier plantilla comprada.
La lógica se parece a la del carné de conducir: no prohíbe el coche, exige que quien lo lleva conozca las reglas y responda si causa un daño. Nadie pide a una bicicleta que pase la inspección técnica, y lo mismo ocurre con un sistema de riesgo mínimo.
¿Qué cambió el Ómnibus Digital de la IA en 2026?
Sin embargo, esto es solo una parte de la historia. La enmienda firmada en julio retrasó el grueso del trabajo pesado, y es conocida como Omnibus Digital. El texto se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor tres días después, según el análisis de White & Case. Su efecto principal fue mover las obligaciones de los sistemas de alto riesgo del Anexo III del 2 de agosto de 2026 al 2 de diciembre de 2027, y las de la IA embebida en productos regulados al 2 de agosto de 2028.
| Fecha | Qué ocurre |
|---|---|
| 1 ago 2024 | Entra en vigor la AI Act (Reglamento 2024/1689) |
| 2 feb 2025 | Prohibiciones y formación básica en IA |
| 2 ago 2025 | Obligaciones de modelos de propósito general |
| 2 ago 2026 | Transparencia del artículo 50, sin retraso |
| 2 dic 2026 | Etiquetado del contenido generado |
| 2 dic 2027 | Alto riesgo del Anexo III, antes 2 ago 2026 |
| 2 ago 2028 | Alto riesgo embebido en productos (Anexo I) |
El retraso no equivale a una ley más blanda. Bruselas mantuvo intactas las reglas de transparencia del artículo 50 y añadió una prohibición nueva contra las aplicaciones que generan imágenes íntimas sin consentimiento, según recoge Usercentrics. El aplazamiento responde a la presión de la industria y a la falta de normas técnicas armonizadas, no a un cambio de filosofía.
Conviene matizar un punto que se repite en las conversaciones de sector. El Ómnibus no reduce el número de sistemas cubiertos; solo desplaza la fecha en la que hay que demostrar el cumplimiento. Para una startup que ya vendía a hospitales o a bancos, el alivio es real, porque gana casi un año y medio para documentar. Para quien esperaba que la ley desapareciera, el respiro es engañoso.
¿Qué obligaciones ya están activas para tu startup?
Desde febrero de 2025, la formación básica en IA es obligatoria para cualquier equipo que use estas herramientas. No hace falta un máster: una política interna breve y una sesión de formación bastan para cumplir el artículo 4. La segunda obligación viva es la transparencia. Si tu producto tiene un chatbot, debe avisar de que es una IA en el primer contacto; si genera imágenes, audio o texto, debe marcarlos como sintéticos. El etiquetado fino llega el 2 de diciembre de 2026.
Los usos prohibidos también están en vigor. La norma veta la manipulación dañina, la explotación de vulnerabilidades y la inferencia de emociones en el trabajo. Una startup que venda análisis de sentimiento a un departamento de recursos humanos debería revisar ese caso antes de escalarlo, porque la frontera entre uso legítimo y práctica prohibida no depende solo del modelo, sino de para qué se vende.
Pongamos un ejemplo concreto. Una empresa de soporte automatizado con un asistente conversacional cae, casi siempre, en riesgo limitado. Le basta con informar al usuario y con marcar las respuestas generadas. Si ese mismo asistente empieza a evaluar a candidatos de empleo o a decidir la concesión de un préstamo, sube de escalón y arrastra el paquete completo de obligaciones de alto riesgo.
¿Eres proveedor o simple usuario de una IA?
La pregunta decide casi todo lo demás. Si usas una IA ajena tal como te la venden, eres usuario o responsable del despliegue y tus deberes son ligeros. Si pones tu nombre a una función de IA, o la modificas de forma sustancial, pasas a ser proveedor y heredas la carga completa. Ese salto está en el artículo 25 y es una trampa habitual para quien revende un modelo de terceros con su propia marca.
La diferencia se nota en el dinero y en el calendario. Un proveedor de un sistema de alto riesgo asume un paquete bastante más pesado:
- Gestión de riesgos y gobierno de datos.
- Documentación técnica y registros de actividad.
- Supervisión humana y evaluación de conformidad.
Un usuario solo tiene que vigilar el sistema, conservar registros y aplicar la supervisión humana que el proveedor haya previsto. La mayoría de startups europeas son usuarios de herramientas de IA, no fabricantes.
El matiz importa porque muchas empresas creen que construir sobre una API de un modelo generalista las convierte en proveedoras del modelo. No es así. Las obligaciones del modelo subyacente recaen en quien lo entrena y lo publica; la startup responde del sistema que monta encima, clasificado por su uso. La confusión entre ambas capas genera más consultas legales que la propia ley.
¿Cuánto cuesta cumplir y qué ayuda hay para las pymes?
Las cifras varían tanto que conviene tratarlas como horquillas y no como presupuestos. Un análisis de mercado sitúa el primer año de una startup de cinco personas con un chatbot sujeto a transparencia entre 15.000 y 30.000 euros, y un sistema de alto riesgo entre 40.000 y 90.000 euros o más, según Wavect. Otra estimación baja el suelo a 5.000 euros para quien solo despliega herramientas ajenas sin casos de riesgo alto, según Praxikon.
| Perfil | Coste orientativo del primer año |
|---|---|
| Usuario sin casos de riesgo alto | 5.000 a 25.000 euros |
| Chatbot o asistente con transparencia | 15.000 a 30.000 euros |
| Proveedor con sistema de alto riesgo | 40.000 a 90.000 euros o más |
La ley incluye alivios concretos para empresas pequeñas. Cada Estado debe ofrecer un entorno controlado de pruebas con acceso prioritario y gratuito para pymes y startups, reducir las tasas de evaluación de conformidad y aceptar una documentación técnica simplificada, según el resumen de Confir. Además, el tope de multa para pymes y startups es el menor entre el porcentaje y la cantidad fija, no el mayor, tal como detalla el artículo 99.
Ese detalle del artículo 99 se cita poco y cambia la conversación con los inversores. A una empresa grande le puede doler más el 7% de la facturación global que los 35 millones; a una startup le duele más la cifra fija. Que la ley aplique el importe menor rebaja el riesgo teórico, aunque no exime de cumplir. La documentación sigue siendo obligatoria si el uso es de alto riesgo.
El suicidio tecnológico de Europa con AI Act: estrena sanciones contra una industria que no tiene
¿De verdad la AI Act frena a las startups europeas?
Hay señales para todos los gustos. En agosto de 2026, la inversión tecnológica europea cayó un 63% respecto a julio, hasta 3.200 millones de euros en 165 operaciones, aunque la inteligencia artificial se llevó una quinta parte del total, según AI in Europe. En el primer semestre, el continente reunió unos 44.100 millones, más que un año antes, pero repartidos entre el menor número de operaciones en seis años.
La percepción de los fundadores no es optimista. Una encuesta de DutchBasecamp a 155 fundadores publicada en junio de 2026 encontró que el 52% había evitado entrar en el mercado de la Unión Europea, el 58% había retrasado su llegada al mercado y el 24% se planteaba retirarse definitivamente. Un informe del Centro Común de Investigación cifra entre el 3,3% y el 4,3% las startups europeas con capital riesgo que se trasladan fuera, frente al 0,3% a 0,5% de las no financiadas de ese modo.
Un débil contraargumento
El contraargumento tiene su propia evidencia. Un estudio académico sobre 1.365 startups europeas no halló un efecto significativo de la ley en la asignación de capital entre agosto de 2022 y julio de 2026. Parte de los inversores ve la exigencia europea como un sello de calidad para vender fuera del bloque, y varias gestoras internacionales la usan como filtro previo.
Sin embargo, la realidad contrasta con estos números. Mistral, uno de los laboratorios más grandes de IA de Europa, ha decidido que la apuesta por entrenamiento de IA resulta demasiado costosa, y ha decidido cambiar su modelo de negocio para convertirse en un proveedor de modelos chinos, con garantías y guardrails como las que exige la UE. Curioso, que Mistral decida que «entrenar IA propias» en la UE sea muy riesgoso para la sostenibilidad de su negocio, y en su lugar decida usar modelos, entrenados sin las garantías que la UE exige, algo que es posible por la «laxitud» de las reglas a proveedores de servicios, en comparación con los laboratorios que entrenan sus propios modelos base.
La ley europea de IA perjudica a las pymes
Lo que conviene tener listo antes de diciembre de 2027
En todo caso, el plazo extra no es una amnistía, es tiempo para documentar. Lo barato ahora es el registro de usos y la formación del equipo; lo caro después será reconstruir a toda prisa un gobierno de datos que nadie apuntó. Si tu producto toca el empleo, el crédito o la educación, empieza por esa pieza, porque es la que más tarda en madurar y la que más preguntas recibe en una due diligence.
También conviene leer la norma como un ejercicio de trazabilidad que premia a quien sabe explicar su sistema. Las startups que conviertan ese trabajo en una ventaja comercial tendrán algo que sus competidores de fuera no pueden exhibir todavía, sobre todo cuando otros mercados aprueben reglas parecidas. La pregunta útil ya no es si habrá que cumplir, sino quién habrá preparado antes la respuesta.

