[ Criterio ]
[ AI ACT · REGLAMENTO EUROPEO DE IA ]

Qué es el AI Act y cómo clasifica el riesgo

El Reglamento de IA de la Unión Europea es la primera regulación integral de inteligencia artificial del mundo. No regula «la IA»: regula usos, y los ordena en cuatro niveles de riesgo. Entender esa arquitectura es lo que separa a quien despliega con criterio de quien se paraliza por miedo.

TEORÍA
01
Qué es y por qué te importa más que a nadie

El Reglamento de IA de la UE (AI Act) es la primera regulación integral de IA del mundo: reglamento (aplicación directa en España, sin trasposición), extraterritorial (afecta a quien ponga sistemas en el mercado UE o cuyos resultados se usen en la UE, esté donde esté el proveedor), y con sanciones de hasta decenas de millones de euros o porcentajes de facturación global según la infracción. Para ti es doblemente relevante: como riesgo a gestionar y como ventaja a explotar, la empresa que sabe navegarlo despliega donde sus competidoras se paralizan por miedo o incurren en riesgo por ignorancia. Ambas parálisis son carísimas, y ambas se curan con lo de este mes.

02
La arquitectura: enfoque basado en riesgo

El reglamento no regula "la IA": regula usos según su riesgo, en cuatro niveles.

  • Riesgo inaceptable, prácticas prohibidas. Manipulación subliminal dañina, explotación de vulnerabilidades, social scoring por autoridades, ciertos usos de identificación biométrica remota en tiempo real, reconocimiento de emociones en trabajo y educación (con excepciones), scraping indiscriminado de imágenes faciales. Prohibidas, sin más. Ejemplo: un sistema que detecta el cansancio o el estado de ánimo de tus empleados a través de la cámara del ordenador para "optimizar la productividad" cae aquí directamente.
  • Alto riesgo. Dos vías de entrada, componentes de seguridad de productos ya regulados (maquinaria, sanitario...) y la lista del Anexo III, que es la que te afectará: empleo y gestión de trabajadores (filtrado de CVs, evaluación de desempeño, asignación de tareas), acceso a servicios esenciales y crédito (scoring crediticio, priorización en seguros de vida/salud), educación, infraestructuras críticas, aplicación de la ley, migración, justicia y procesos democráticos. Estos sistemas son legales pero con obligaciones fuertes (Clase 26). Ejemplo: el software que preselecciona currículums antes de que un reclutador los vea cae aquí, no está prohibido, pero exige todo el paquete de obligaciones que verás en la próxima clase.
  • Riesgo limitado, obligaciones de transparencia. Chatbots (el usuario debe saber que habla con una máquina), contenido sintético y deepfakes (marcado), sistemas de reconocimiento de emociones y categorización biométrica (informar). Ejemplo: tu chatbot de atención al cliente necesita decir, al principio de la conversación, que es una IA, un aviso de una frase resuelve la obligación.
  • Riesgo mínimo. Todo lo demás (la mayoría de tus casos del Parte II) sin obligaciones específicas, aunque les aplicará el resto del ordenamiento (RGPD, consumo, laboral). Ejemplo: un asistente que genera diez territorios creativos para que tu equipo elija, sin tocar datos de personas ni decisiones sobre ellas, vive aquí, la mayoría de tu trabajo del día a día está en este nivel.
ProhibidoManipulación dañina, social scoring,biometría remota en tiempo realAlto riesgoAnexo III: empleo, crédito, educación,infraestructuras críticas, justiciaRiesgo limitadoChatbots, deepfakes, biometría, obligación de transparenciaRiesgo mínimoEl resto: la mayoría de tus casos, sin obligaciones específicas del AI Act
Los cuatro niveles de riesgo del AI Act, de prohibido a mínimo.
03
GPAI: la capa de los modelos

Aparte de los usos, el reglamento regula los modelos de propósito general (GPAI: los Claude, GPT, Gemini, Llama del mundo): obligaciones de documentación técnica, información a quienes construyen encima, política de cumplimiento de copyright y resumen de datos de entrenamiento; y obligaciones reforzadas para los modelos con "riesgo sistémico" (los de mayor escala). Por qué te importa siendo usuario: las obligaciones de tus proveedores de modelo son palanca tuya, la documentación que el AI Act les obliga a producir es exactamente la que tu due diligence de la Clase 22 pedía; ahora puedes exigirla con artículo en mano.

4. Roles: la pregunta "¿quién soy yo aquí?" El reglamento reparte obligaciones por rol: proveedor (quien desarrolla o pone en el mercado el sistema bajo su nombre) responsable del despliegue (deployer: quien lo usa bajo su autoridad (tu empresa, en casi todos tus casos), importador, distribuidor. Tu rol habitual será deployer, con obligaciones más ligeras que el proveedor) PERO atención a la trampa clásica: si modificas sustancialmente un sistema de alto riesgo o lo comercializas con tu marca, puedes convertirte en proveedor con todas sus obligaciones. La frontera exacta importa y la verás en la Clase 26.

05
Calendario escalonado

La norma entró en vigor en 2024 y se aplica por fases: prohibiciones y alfabetización en IA primero (2025), obligaciones de transparencia y gobernanza de GPAI después, y el grueso de las obligaciones de alto riesgo más tarde (2026-2027 según el sistema). No memorices fechas exactas, cambian con actos de ejecución y períodos de gracia; el temario te da el mapa de las fases, y verificarás en el AI Act Explorer y en la AESIA qué ha entrado ya en vigor y qué guías ha publicado la Comisión. Esa comprobación es parte del oficio.

EJEMPLO APLICADO

Una empresa de selección de personal (RRHH-tech) vende a sus clientes un módulo de "preselección inteligente de candidatos". El fundador, entusiasmado, lo anuncia como "IA que decide quién pasa a entrevista". Tu intervención: primero, clasificación (cae en el Anexo III (empleo), alto riesgo, sin discusión. Segundo, rol) si tu cliente lo usa tal cual, es deployer; pero como lo desarrollas y lo pones en el mercado bajo tu marca eres el proveedor, con el paquete completo de obligaciones (Clase 26). Tercero, el titular de venta cambia: no "la IA decide", sino "la IA prioriza, una persona decide", porque la primera frase es ilegal tal cual funciona el producto, y la segunda es exactamente lo que el AI Act exige y lo que de verdad estás construyendo.

[ Gratis, y esta vez para usar ]

Las tres preguntas de 30 segundos

Acabas de leer. Esto es para la próxima reunión donde alguien proponga «meter IA»: las tres preguntas que hay que hacer antes de aprobar nada. Son del manual, funcionan solas y caben en una tarjeta.

Te llegan dentro de una secuencia de seis correos en dos semanas: otra herramienta más, la Clase 1 completa del manual, el ángulo legal y quién hay detrás de esto. Después paro. No hay boletín semanal.

Seis correos en dos semanas · Baja en un clic · Sin boletín semanal
[ Otras guías ]
[ Dónde seguir ]

Esto era media clase de 48.

Lo que has leído es la teoría y el ejemplo aplicado. Faltan los ejercicios con entregable y el tutor de IA que te los corrige, que es donde el método deja de ser lectura y empieza a ser trabajo.

3,51 €

«El Mapa», en Amazon

El primer mes completo del método: 8 clases con sus ejercicios, el árbol de decisión del estratega, la matriz de criticidad y el prompt para montar tu sparring de IA. No hace falta un Kindle: se lee en el móvil con la app gratuita.

Leer «El Mapa» en Amazon ↗ ¿Desde México? ↗
92,56 €

El Manual completo

Las 48 clases en seis volúmenes: fundamentos, automatización, business cases, AI Act y RGPD, liderazgo y posicionamiento. Con el Cuaderno de Tutoría. Sin vídeos. Edición 2026, cuerpo cerrado.

Ver el manual
Acceso inmediato · Garantía 15 días

¿Prefieres verlo todo con calma? La página del manual lo cuenta entero, con el índice completo.