El AI Act, o Reglamento de Inteligencia Artificial de la Unión Europea, afecta a pymes y autónomos cuando introducen sistemas o modelos de IA en el mercado de la UE, los ponen en servicio o los utilizan dentro de la Unión. No todas las organizaciones asumen las mismas responsabilidades: la posición que ocupan en la cadena de valor, el caso de uso y la categoría aplicable son elementos decisivos.
Para una empresa pequeña, el punto de partida no es acumular documentación genérica ni dar por hecho que toda herramienta de IA tiene el mismo tratamiento. Conviene identificar qué se utiliza, para qué, quién toma las decisiones relevantes y qué información recibe cada persona implicada. A partir de ese mapa puede organizarse una revisión proporcionada y documentada.
Esta guía tiene carácter informativo y no constituye asesoramiento legal. El Reglamento prevé una aplicación progresiva y reglas diferenciadas; por ello, ante un caso concreto conviene contrastar el texto aplicable, la función real del sistema y el papel de la organización.
- A quién puede afectar el AI Act
- Cómo elaborar un mapa de usos de IA
- Roles y responsabilidades según la actividad
- Riesgo, finalidad y revisión del caso de uso
- Transparencia y alfabetización en IA
- Calendario de aplicación progresiva
- Plan de trabajo para pymes y autónomos
- Preguntas frecuentes
A quién puede afectar el AI Act
La Ley de IA establece normas armonizadas y obligaciones para distintos operadores de la cadena de valor. Según la información de la Comisión Europea, su ámbito comprende a agentes públicos y privados que introducen sistemas o modelos en el mercado de la UE, los ponen en servicio o los utilizan en la Unión. Por tanto, el tamaño de la empresa no sustituye el análisis de la actividad que realiza.
Una pyme puede relacionarse con la IA de formas muy distintas. Puede desarrollar una solución propia, integrar una solución en un servicio que comercializa, configurarla para su actividad interna o utilizar una aplicación contratada a un tercero. Estas situaciones no deben tratarse como equivalentes sin revisar el papel efectivo de cada parte.
El tamaño no define por sí solo las obligaciones
Ser autónomo o tener una plantilla reducida no permite concluir, por sí solo, qué obligaciones resultan aplicables. El Reglamento contempla obligaciones que varían según la categoría del sistema, el actor y el contexto de comercialización, puesta en servicio o uso. La cuestión operativa es describir con precisión qué hace la organización con la IA y no limitarse al nombre comercial de una herramienta.
Por ejemplo, no es igual emplear una funcionalidad de apoyo para preparar un borrador interno que ofrecer a clientes un servicio basado en un sistema configurado por la propia empresa. Tampoco es igual adquirir un sistema cerrado que modificar sus condiciones de funcionamiento, integrarlo en un proceso propio o ponerlo a disposición de terceros. Estas diferencias deben quedar reflejadas en el inventario y en la revisión posterior.
El territorio y la actividad deben revisarse juntos
La referencia relevante incluye la introducción en el mercado de la UE, la puesta en servicio y el uso en la UE. Por ello, una revisión inicial debería recoger dónde se utiliza el sistema, a quién se dirige el servicio y si la organización participa en su comercialización o despliegue. No conviene presumir que el domicilio del proveedor, el idioma de la interfaz o la ubicación de un servidor resuelven por sí mismos el análisis.
Cuando intervienen varias empresas, es útil separar sus funciones contractuales y operativas: quién decide la finalidad de uso, quién configura el sistema, quién lo ofrece, quién lo usa y quién atiende las incidencias. Esta separación no determina automáticamente una calificación jurídica, pero evita que las responsabilidades se diluyan en una descripción imprecisa del proyecto.
Cómo elaborar un mapa de usos de IA antes de tomar decisiones
El inventario de usos es una base práctica para abordar el AI Act. No tiene que ser un documento complejo, pero sí suficientemente concreto para que otra persona pueda entender qué sistema se emplea, cuál es su finalidad y en qué proceso interviene. Un listado de suscripciones o aplicaciones no basta si no explica el uso real que se hace de cada una.
En una pyme o actividad profesional, el mapa puede comenzar por entrevistar a las personas que utilizan soluciones de IA, revisar procesos internos y comprobar qué servicios se ofrecen a clientes. Es importante incluir tanto las herramientas adoptadas formalmente como los usos que se hayan incorporado de forma informal en tareas cotidianas.
Información mínima de cada uso identificado
Para cada sistema o modelo conviene registrar una ficha breve y mantenerla actualizada cuando cambie el uso. El objetivo es disponer de hechos comprobables antes de intentar clasificar el caso o decidir medidas internas.
- Nombre interno del caso de uso y área o persona responsable.
- Finalidad concreta: qué tarea apoya o en qué parte del servicio interviene.
- Personas que lo utilizan y personas potencialmente afectadas por su resultado.
- Origen de la solución: desarrollo propio, solución de un tercero, integración o configuración interna.
- Forma de utilización: uso interno, prestación a clientes, puesta a disposición de terceros u otra modalidad identificada.
- Datos, instrucciones o contenidos que se introducen, cuando proceda, y salida que genera el sistema.
- Intervención humana prevista: revisión, validación, decisión posterior o ausencia de estas actuaciones.
- Documentación disponible del proveedor, condiciones aplicables y cambios conocidos en el uso.
Separar el sistema de la decisión empresarial
Un error frecuente consiste en describir únicamente la herramienta y omitir la decisión o proceso en el que se integra. Para revisar un caso, interesa distinguir entre la generación de una recomendación, clasificación o contenido y la actuación posterior de la empresa. Debe quedar claro quién recibe el resultado, qué margen tiene para revisarlo y qué consecuencias puede tener utilizarlo.
Esta separación también ayuda a detectar cambios relevantes. Una solución inicialmente usada para organizar notas internas puede pasar a apoyar una comunicación con clientes o una decisión operativa. Aunque la aplicación sea la misma, la finalidad, los destinatarios y el contexto habrán cambiado. El registro debería reflejar esa evolución en lugar de conservar una etiqueta inicial que ya no representa la práctica real.
Roles y responsabilidades según la actividad realizada
El AI Act prevé obligaciones diferenciadas para distintos operadores. Entre otros aspectos, la Comisión Europea distingue obligaciones para proveedores e implementadores de sistemas de alto riesgo, junto con disposiciones relacionadas con modelos de IA de uso general, transparencia y alfabetización. La identificación del rol debe hacerse caso por caso y con la documentación que corresponda.
Para una empresa pequeña, una pregunta útil no es solo “¿usamos IA?”, sino “¿qué hacemos exactamente con ella?”. La respuesta puede cambiar cuando la organización pasa de utilizar una solución a ponerla en servicio, integrarla en una oferta o introducirla en el mercado. Documentar esa transición permite revisar el escenario antes de que el servicio se consolide.
Uso interno y uso dentro de un servicio
Un uso interno puede consistir en emplear IA como apoyo en tareas de trabajo. Otro escenario es incorporar IA a un servicio que recibe un cliente, aunque la tecnología proceda de un tercero. En ambos casos conviene describir la finalidad efectiva, los usuarios, las instrucciones dadas al sistema y el resultado que se emplea, sin deducir automáticamente un rol jurídico a partir de estos datos.
Si la empresa ofrece un servicio a terceros, debería revisar si comunica adecuadamente el uso de IA cuando el contexto lo requiera, cómo se delimitan las tareas automatizadas o asistidas y qué información puede aportar sobre la solución empleada. Estas comprobaciones no sustituyen una evaluación jurídica, pero generan una base para identificar qué obligaciones podrían requerir análisis adicional.
Desarrollo, integración y puesta en servicio
El análisis requiere especial atención cuando la organización desarrolla una solución, modifica de forma relevante una existente, combina componentes o la pone en servicio para una finalidad concreta. En estos escenarios, conviene conservar una descripción de la arquitectura funcional, de los cambios realizados, de los límites de uso previstos y de las pruebas o revisiones internas efectuadas.
También es recomendable delimitar por escrito qué aporta cada parte cuando hay proveedores, clientes, distribuidores o colaboradores. La documentación contractual puede ayudar a identificar compromisos entre las partes, pero no debe usarse como único sustituto de la revisión de la actividad real. Si el uso cambia, conviene comprobar de nuevo si las descripciones iniciales siguen siendo correctas.
Riesgo, finalidad y revisión del caso de uso
El Reglamento contiene disposiciones específicas para sistemas de alto riesgo y organiza obligaciones en función de categorías y contextos. Sin embargo, una pyme no debería etiquetar un uso como “bajo riesgo” o “alto riesgo” únicamente por intuición, por el sector al que pertenece o por la publicidad de un proveedor. La clasificación exige revisar la finalidad prevista y las circunstancias del caso.
La práctica más prudente es trabajar con preguntas de contraste. En lugar de intentar emitir una conclusión inmediata, el responsable puede reunir la información necesaria, comparar el caso con el marco normativo aplicable y dejar constancia de los puntos que requieren validación. Esto es especialmente importante cuando el sistema interviene en procesos que afectan a personas o se incorpora a un producto o servicio regulado.
Preguntas para una primera revisión de riesgo
Las siguientes preguntas sirven para ordenar una revisión interna; no equivalen a una clasificación legal ni reemplazan el análisis del Reglamento:
- ¿Cuál es la finalidad prevista y cuál es la finalidad que se está aplicando realmente?
- ¿El sistema produce contenido, una recomendación, una clasificación, una predicción u otro resultado que se utiliza en un proceso?
- ¿Quién puede verse afectado por ese resultado y qué actuación posterior realiza la empresa?
- ¿Se usa el sistema en una actividad incluida en una categoría que deba revisarse expresamente?
- ¿Se integra en un producto o en un servicio sujeto a reglas sectoriales?
- ¿Se ha modificado la finalidad, la configuración, el público destinatario o el modo de comercialización?
- ¿Qué documentación existe sobre las limitaciones, el uso previsto y las condiciones del sistema?
Responderlas por escrito permite detectar vacíos: una finalidad no definida, una persona responsable no asignada, un proveedor sin documentación disponible o un proceso que no prevé revisión humana. El resultado de esta fase debe ser una lista de comprobaciones pendientes, no una declaración genérica de cumplimiento.
Ejemplos prácticos para delimitar el análisis
Una asesoría que usa IA para elaborar un primer borrador de texto destinado a revisión interna debería describir que el resultado es un borrador, quién lo revisa y si llega a terceros. Una tienda que incorpora una función basada en IA en su canal de atención debería documentar qué función desempeña, qué información recibe el cliente y cómo se gestiona una incidencia. Un profesional que configura una solución de IA para prestar un servicio a varios clientes debería separar el uso propio de la puesta a disposición dentro de su oferta.
Estos supuestos no permiten afirmar por sí solos una categoría regulatoria. Su utilidad consiste en mostrar que la misma tecnología puede requerir revisiones distintas según la finalidad, los destinatarios, la intervención de la empresa y el contexto en que se utiliza. El análisis debe basarse en esas circunstancias, no en etiquetas comerciales como “asistente”, “generativo” o “automatizado”.
Transparencia y alfabetización en IA: organización interna
La Comisión Europea incluye la transparencia y la alfabetización entre las materias contempladas por la Ley de IA. Para pymes y autónomos, una aproximación útil consiste en convertir estos conceptos en prácticas de trabajo verificables: saber qué usos existen, definir quién puede utilizarlos, explicar sus límites y revisar cómo se informa cuando el contexto lo exige.
No basta con una norma interna que prohíba o autorice la IA de forma abstracta. Las pautas deben guardar relación con los sistemas empleados y con las tareas reales. Además, deben revisarse cuando se incorpore una nueva solución, cambie la finalidad o aparezcan nuevas condiciones de uso por parte de un proveedor.
Alfabetización orientada a los usos reales
La alfabetización puede plantearse como la capacidad práctica de las personas que trabajan con IA para comprender el uso autorizado, reconocer sus límites y seguir el procedimiento interno establecido. La formación no necesita ser idéntica para toda la organización: quien utiliza una herramienta para tareas preparatorias no afronta las mismas preguntas que quien configura un sistema, atiende a clientes o valida resultados dentro de un proceso relevante.
Un registro interno de formación o comunicación puede recoger el sistema tratado, el colectivo destinatario, la fecha, los puntos explicados y las dudas surgidas. Entre los contenidos útiles figuran la finalidad aprobada, qué no debe introducirse sin revisión, cuándo debe escalarse una incidencia y quién es la persona responsable del caso de uso. Este registro ayuda a demostrar que la orientación se ha diseñado para el trabajo efectivo y no solo como una declaración formal.
Transparencia como cuestión de contexto
La transparencia no debe resolverse con un mensaje único para todos los casos. Conviene identificar qué personas interactúan con el sistema o reciben contenidos generados con IA, qué información es pertinente en ese contexto y cómo puede mantenerse actualizada. La revisión debe atender a la finalidad y a la forma concreta de interacción, sin asumir que un aviso genérico cubre cualquier escenario.
Antes de publicar, desplegar o modificar una interacción basada en IA, la empresa puede comprobar si ha definido el canal de información, el responsable de mantenerlo y el procedimiento para corregir una descripción que haya quedado desactualizada. Cuando existan dudas sobre el alcance de una obligación, resulta más prudente documentar la cuestión y obtener una validación especializada que hacer afirmaciones concluyentes sin base suficiente.
Calendario de aplicación progresiva que conviene controlar
La aplicación de la Ley de IA es progresiva. Según la información verificada de la Comisión Europea, desde el 2 de agosto de 2026 se aplican determinadas prohibiciones, obligaciones para modelos de IA de uso general y requisitos de transparencia, junto con facultades de supervisión. El alcance concreto de cada bloque exige comprobar el supuesto y el papel de la organización.
Para sistemas de alto riesgo del anexo III, la fecha indicada es el 2 de diciembre de 2027. Para los sistemas de alto riesgo integrados en productos regulados, la fecha indicada es el 2 de agosto de 2028. Estas fechas no deben utilizarse como motivo para posponer el inventario y el análisis: su función práctica es ordenar revisiones conforme a la situación de cada sistema.
| Momento de aplicación indicado | Materia a revisar | Acción organizativa prudente |
|---|---|---|
| 2 de agosto de 2026 | Determinadas prohibiciones, obligaciones para modelos de IA de uso general, requisitos de transparencia y facultades de supervisión. | Actualizar el inventario, identificar los usos activos y contrastar si el caso entra en alguno de estos bloques. |
| 2 de diciembre de 2027 | Reglas para sistemas de alto riesgo del anexo III. | Revisar los casos que puedan requerir análisis como alto riesgo y reunir documentación sobre finalidad, rol y uso previsto. |
| 2 de agosto de 2028 | Sistemas de alto riesgo integrados en productos regulados. | Identificar productos y componentes afectados y separar este escenario de otros usos de IA de la organización. |
Un calendario interno debería incorporar también hitos propios: fecha de incorporación de una herramienta, revisión tras un cambio de finalidad, renovación de un contrato, despliegue ante clientes o modificación relevante de un proceso. Así se evita tratar el cumplimiento como una única fecha y se mantiene una trazabilidad básica de las decisiones tomadas.
Plan de trabajo para pymes y autónomos
Un plan proporcionado puede organizarse como un ciclo de inventario, análisis, documentación y revisión. La finalidad no es declarar que todos los usos están cubiertos, sino crear una forma repetible de detectar qué debe comprobarse antes de usar, configurar o poner a disposición una solución de IA.
En actividades con recursos limitados, conviene asignar una persona responsable de coordinar el registro, aunque intervengan otras áreas o proveedores. Esa persona no tiene que resolver por sí sola cuestiones jurídicas o técnicas complejas; su función puede ser reunir hechos, mantener las evidencias internas y activar las revisiones necesarias.
Proceso en siete pasos
- Localizar los usos activos y previstos. Incluya herramientas contratadas, desarrollos, pruebas y funcionalidades incorporadas en servicios.
- Describir la finalidad real. Explique qué tarea se apoya, qué resultado se obtiene y para qué se utiliza posteriormente.
- Identificar el papel de la organización. Distinga entre uso, puesta en servicio, integración, desarrollo o introducción en el mercado cuando proceda.
- Revisar la categoría y el contexto. Determine qué casos necesitan contraste específico por su finalidad, por una posible condición de alto riesgo, por transparencia o por modelos de uso general.
- Reunir documentación. Archive información disponible sobre el sistema, sus condiciones de uso, responsables internos, cambios y decisiones de revisión.
- Establecer pautas para las personas usuarias. Defina usos autorizados, límites operativos, responsable y canal para comunicar incidencias o dudas.
- Actualizar el expediente. Revise el caso cuando cambie la finalidad, el proveedor, la configuración, el público destinatario o el modo de prestación.
Checklist de revisión antes de desplegar o ampliar un uso
- ¿Está descrito el caso de uso con una finalidad concreta y comprensible?
- ¿Se sabe si el sistema se usa internamente, se integra en un servicio o se pone a disposición de terceros?
- ¿Se ha identificado una persona responsable de mantener el registro?
- ¿Se han anotado los cambios de configuración o de finalidad previstos?
- ¿Existe documentación disponible sobre el uso previsto y las condiciones de la solución?
- ¿Se ha revisado si el contexto exige analizar cuestiones de transparencia, alfabetización, modelos de IA de uso general o alto riesgo?
- ¿Las personas usuarias conocen los límites y el canal interno para plantear dudas?
- ¿Las afirmaciones dirigidas a clientes o terceros describen el servicio de forma coherente con su funcionamiento real?
- ¿Se ha separado este análisis de otras obligaciones que puedan corresponder a normativa distinta?
- ¿Las dudas no resueltas están documentadas para su validación antes del despliegue?
El AI Act y otras normas pueden coincidir en un mismo proyecto, pero no deben confundirse. Por ejemplo, que un caso requiera revisar aspectos relacionados con datos no permite deducir automáticamente su clasificación bajo el Reglamento de IA, y a la inversa. Mantener expedientes separados por materia, con referencias cruzadas cuando sea necesario, facilita una revisión más ordenada y evita respuestas simplificadas a problemas distintos.
Preguntas frecuentes
¿El AI Act afecta a todos los autónomos que usan IA?
Puede afectar cuando un autónomo utiliza sistemas o modelos de IA en la UE, los pone en servicio o los introduce en el mercado de la UE. Las obligaciones no se determinan solo por ser autónomo: dependen del papel desempeñado, del sistema, de su finalidad y del contexto de uso.
¿Cómo puede una pyme saber si utiliza un sistema de alto riesgo?
Debe revisar la finalidad prevista y el uso real del sistema frente al marco aplicable. No es prudente clasificarlo solo por el sector, el nombre de la herramienta o la información comercial. Un inventario del caso de uso, de las personas afectadas, de la intervención de la empresa y de la documentación disponible ayuda a identificar qué aspectos requieren validación.
¿Qué fechas del AI Act deben controlar pymes y autónomos?
La aplicación es progresiva. La información de la Comisión Europea indica el 2 de agosto de 2026 para determinadas prohibiciones, obligaciones relativas a modelos de IA de uso general y requisitos de transparencia; el 2 de diciembre de 2027 para reglas de sistemas de alto riesgo del anexo III; y el 2 de agosto de 2028 para sistemas de alto riesgo integrados en productos regulados. El alcance concreto debe comprobarse para cada caso.
¿La formación interna sobre IA es suficiente para cumplir el AI Act?
La alfabetización es una de las materias contempladas por el Reglamento, pero una formación aislada no permite concluir que una organización cumple todas las obligaciones aplicables. Debe relacionarse con los usos reales, las responsabilidades internas y el análisis que corresponda según el sistema, el actor y la finalidad.

¿Cómo ve la inteligencia artificial a tu empresa?
Descubre si tu marca está preparada para aparecer y ser citada en buscadores y sistemas de inteligencia artificial.
Haz nuestra Radiografía de Autoridad Digital y comprueba tu situación actual en GEO e IA. Recibirás un diagnóstico inicial que te ayudará a detectar qué aspectos conviene mejorar.
