Agosto 2026: entra en vigor el grueso del AI Act — checklist final para PYMEs
Quedan dos semanas: qué pasa el 2 de agosto de 2026
Si usas IA en tu empresa —aunque solo sea un chatbot en la web o asistentes para redactar—, apunta la fecha: el 2 de agosto de 2026 comienza la aplicación general del AI Act, el reglamento europeo de inteligencia artificial. No es el inicio de la norma, pero sí el momento en que entra en juego su bloque principal, incluidas las obligaciones para sistemas de alto riesgo y las de transparencia.
El AI Act se aplica de forma escalonada: desde febrero de 2025 rigen las prohibiciones de usos inaceptables y la obligación de alfabetización en IA; desde agosto de 2025, las obligaciones para modelos de propósito general; y el 2 de agosto de 2026 comienza la aplicación general del reglamento, que afecta a empresas de cualquier tamaño.
Este artículo es la checklist final. Si ya seguiste nuestro calendario del AI Act para 2026, esto es el repaso de última hora; si llegas ahora, es el mínimo a verificar.
El calendario, en una tabla
| Fecha | Qué se aplica |
|---|---|
| 2 de febrero de 2025 | Prohibición de prácticas de riesgo inaceptable y obligación de alfabetización en IA (art. 4) |
| 2 de agosto de 2025 | Obligaciones para modelos de IA de propósito general (GPAI) y estructura de gobernanza |
| 2 de agosto de 2026 | Aplicación general: obligaciones para sistemas de alto riesgo del Anexo III y obligaciones de transparencia |
| 2 de agosto de 2027 | Alto riesgo integrado en productos ya regulados por otra normativa europea (Anexo I) |
Las sanciones no son simbólicas: las prácticas prohibidas pueden acarrear multas de hasta 35 millones de euros o el 7% de la facturación global anual, y otros incumplimientos, hasta 15 millones o el 3%. El reglamento aplica a las PYMEs igual que a las grandes.
Checklist final para tu PYME
1. Inventario: sabes qué IA usas y para qué
- Lista todas las herramientas con IA en uso: chatbots, asistentes de redacción, filtrado de CVs, scoring de clientes, análisis de datos.
- Anota para cada una qué datos procesa y quién la usa.
- Sin inventario no puedes clasificar riesgos, y la clasificación es la base de todo lo demás.
2. Clasificación: identifica si tienes usos de alto riesgo
- Repasa el Anexo III del reglamento. Para una PYME, los casos más probables son la IA aplicada a selección de personal y decisiones laborales (filtrar CVs, evaluar candidatos o desempeño) y al acceso a servicios esenciales (por ejemplo, evaluación de solvencia).
- Si usas IA de un proveedor para estos fines, eres “responsable del despliegue” (deployer): te tocan obligaciones como usar el sistema según sus instrucciones, garantizar supervisión humana y vigilar su funcionamiento.
- Sin usos de alto riesgo, tu carga se reduce mucho, pero no desaparece.
3. Transparencia: avisa cuando hay IA delante
- Si tienes un chatbot o asistente virtual, debe quedar claro para el usuario que habla con una IA.
- Si generas imágenes, audio o vídeo sintéticos, o publicas contenido generado por IA sobre temas de interés público, revisa las obligaciones de marcado e información. Tratamos los matices en el artículo sobre cuándo avisar de que un contenido es generado por IA.
4. Formación: la obligación que ya está vigente
- El artículo 4 exige desde febrero de 2025 que el personal que usa sistemas de IA tenga un nivel suficiente de alfabetización en IA: saber qué hace la herramienta, qué limitaciones tiene y qué riesgos implica su uso.
- No exige títulos ni cursos oficiales, pero sí medidas reales y proporcionadas: una formación interna documentada es la vía práctica. Explicamos cómo montarla en nuestro artículo sobre la obligación de alfabetización en IA.
5. Papeles: deja constancia de lo que haces
- Documenta el inventario, la clasificación de riesgo y la formación impartida.
- Define una política interna de uso de IA: qué datos pueden introducirse en qué herramientas y quién aprueba nuevas incorporaciones.
- Ante una inspección o una duda de un cliente, la diferencia entre “cumplimos” y “creemos que cumplimos” es la documentación.
Preguntas frecuentes
Solo uso ChatGPT y un chatbot en la web, ¿me afecta el AI Act?
Sí, aunque de forma ligera. Te afectan la transparencia (el chatbot debe identificarse como IA), la alfabetización del personal que usa las herramientas y las buenas prácticas de datos que ya exigía el RGPD. Sin usos de alto riesgo, cumplir es asumible: inventario, avisos claros y formación documentada.
¿Qué es lo primero que debería hacer si voy tarde?
El inventario. En una tarde puedes listar qué herramientas de IA usa tu equipo y para qué. Con esa lista, comprueba si algún uso encaja en alto riesgo (selección de personal es el más común), añade los avisos de transparencia que falten y programa una sesión de formación interna antes de agosto.
¿Las multas del 7% aplican a cualquier incumplimiento?
No. El tramo máximo (35 millones o 7% de la facturación global) se reserva para las prácticas prohibidas del reglamento. Otros incumplimientos se sancionan con tramos menores, hasta 15 millones o el 3%. En cualquier caso, para una PYME el riesgo relevante no es solo la multa: es la pérdida de confianza de clientes y socios.
Conclusion
El 2 de agosto de 2026 no es una fecha para el pánico, pero sí para los deberes hechos: inventario de herramientas, clasificación de riesgos, transparencia en chatbots y contenido generado, formación documentada y una política interna por escrito. Son tareas de días, no de meses, y la mayoría —empezando por la alfabetización en IA— son obligaciones ya vigentes que agosto solo viene a completar.
En Rakaty ayudamos a PYMEs a ponerse al día con el AI Act de forma pragmática: auditamos tus usos de IA, preparamos la documentación y formamos a tu equipo. Si quieres llegar a agosto con la checklist en verde, escríbenos.