Pruebe todas las funcionalidades gratis — 3 créditos incluidos al registrarseProbar gratis
Ir al contenido principal
Conformidad · Guía práctica

Checklist AI Act para pymes: 10 acciones prioritarias en 2026.

El Reglamento europeo sobre IA impone obligaciones claras, pero también prevé medidas de apoyo para las pequeñas estructuras. Estas son las 10 etapas que debe seguir desde ahora, clasificadas por prioridad.

Jérémy Pierre
Jérémy Pierre
Experto en conformidad AI Act
12 de junio de 20268 min de lectura
Checklist AI Act para pymes: 10 acciones prioritarias en 2026
En breve · 4 cifras clave
38
apariciones del término "pyme" en el texto del AI Act
2 de agosto de 2026
fecha límite para los entornos controlados regulatorios nacionales
10
acciones prioritarias para iniciar la conformidad
Art. 55
acceso prioritario a entornos controlados para pymes
01 - Conformidad

1. Inventariar todas las herramientas de IA utilizadas en la empresa

Primer paso indispensable: saber qué herramientas de IA se utilizan, incluso de manera informal.

La IA oculta representa un riesgo importante para las pymes. Según varios estudios, cerca del 40 % de las herramientas de IA utilizadas en las empresas no están declaradas. Este paso permite identificar los sistemas afectados por el AI Act y evitar sorpresas.

Listar todas las herramientas de IA, incluidas las funcionalidades integradas en software existente (ej: CRM, herramientas de reclutamiento, chatbots).
Responsable: Director de TI, responsable de conformidad o directivoTiempo estimado: 2 a 4 horasArtículo AI Act: Art. 3(1) (definición de sistema de IA) + Art. 50 (transparencia)

Utilice una tabla sencilla con las siguientes columnas: nombre de la herramienta, proveedor, función principal, datos tratados, usuarios internos. Este inventario servirá de base para los siguientes pasos.

02 - Conformidad

2. Realizar un diagnóstico de riesgo para cada sistema

No todas las herramientas de IA están sujetas a las mismas obligaciones. Este paso permite priorizar las acciones.

Clasificar cada herramienta según su nivel de riesgo: prohibido, alto riesgo, riesgo limitado, riesgo mínimo. Utilice la herramienta interactiva de la Oficina de IA para ayudarle.
Responsable: Responsable de conformidad o directivoTiempo estimado: 30 minutos por herramientaArtículo AI Act: Art. 6 (sistemas de alto riesgo) + Anexo III

Para los sistemas de riesgo limitado o mínimo, las obligaciones son ligeras. Para los sistemas de IA de alto riesgo, se aplican medidas específicas a partir de diciembre de 2027.

03 - Conformidad

3. Identificar su rol regulatorio

El AI Act distingue dos roles principales: proveedor y responsable del despliegue. Las obligaciones difieren según su estatus.

Determinar si su empresa es un proveedor (diseña o introduce en el mercado un sistema de IA) o un responsable del despliegue (utiliza un sistema de IA en el marco de sus actividades).
Responsable: Directivo o responsable jurídicoTiempo estimado: 1 horaArtículo AI Act: Art. 3(2) (definición de proveedor) + Art. 3(4) (definición de responsable del despliegue)

Los responsables del despliegue tienen obligaciones más ligeras en comparación con los proveedores. Por ejemplo, deben asegurarse de que el sistema es conforme, pero no son responsables de su diseño.

04 - Conformidad

4. Verificar que no se utilizan prácticas prohibidas

El AI Act prohíbe ciertas prácticas desde febrero de 2025. Este paso permite evitar sanciones graves.

Revisar las herramientas de IA para asegurarse de que ninguna corresponde a las prácticas prohibidas enumeradas en el Artículo 5 del AI Act: manipulación subliminal, puntuación social, reconocimiento de emociones en el trabajo, etc.
Responsable: Responsable de conformidad o directivoTiempo estimado: 1 a 2 horasArtículo AI Act: Art. 5 (prácticas prohibidas)

Si una herramienta corresponde a una práctica prohibida, debe retirarse inmediatamente. Las sanciones pueden alcanzar los 35 millones de euros o el 7 % de la facturación mundial.

05 - Formación

5. Implementar un programa de alfabetización en IA

El AI Act impone una formación mínima para los colaboradores que utilizan herramientas de IA.

Formar a los colaboradores en los fundamentos de la IA, los riesgos asociados y las buenas prácticas de uso. Utilice los recursos oficiales de la Oficina de IA para pymes.
Responsable: RRHH o responsable de formaciónTiempo estimado: 2 a 4 horas de preparación + 1 hora de formaciónArtículo AI Act: Art. 4 (dominio de la IA)

Esta formación puede integrarse en los módulos existentes sobre protección de datos o ciberseguridad. Debe adaptarse al nivel de riesgo de las herramientas utilizadas.

06 - Documentación

6. Exigir la documentación a sus proveedores

Los responsables del despliegue deben asegurarse de que sus proveedores cumplen con el AI Act. Este paso asegura su cadena de suministro.

Solicitar a cada proveedor de sistemas de IA una declaración de conformidad con el AI Act, así como la documentación técnica (Anexo IV) si el sistema está clasificado como de alto riesgo.
Responsable: Comprador o responsable de conformidadTiempo estimado: 1 a 2 horas por proveedorArtículo AI Act: Art. 13 (documentación técnica) + Art. 28 (obligaciones de los responsables del despliegue)

Conserve estos documentos en un registro dedicado. Podrán ser solicitados en caso de inspección.

07 - Documentación

7. Crear un registro interno de sistemas de IA

Los responsables del despliegue deben mantener un registro de los sistemas de IA utilizados, especialmente si están clasificados como de alto riesgo.

Crear un registro que liste todos los sistemas de IA utilizados, con para cada uno: nombre, proveedor, nivel de riesgo, fecha de despliegue, responsable interno y documentación asociada.
Responsable: Responsable de conformidad o DPDTiempo estimado: 2 a 3 horasArtículo AI Act: Art. 29 (registro de sistemas de alto riesgo para los responsables del despliegue)

Este registro puede integrarse en una herramienta existente (ej: registro de tratamientos RGPD). Debe actualizarse regularmente.

08 - Supervisión

8. Documentar la supervisión humana

El AI Act impone una supervisión humana para los sistemas de IA, especialmente aquellos de alto riesgo.

Para cada sistema de IA, identificar quién es responsable de la supervisión humana y documentar los procedimientos establecidos (ej: revisión periódica de decisiones, posibilidad de impugnar una decisión automatizada).
Responsable: Responsable operativo o responsable de conformidadTiempo estimado: 1 a 2 horas por sistemaArtículo AI Act: Art. 14 (supervisión humana)

Esta documentación debe ser accesible y comprensible para los colaboradores afectados.

09 - Evaluación

9. Preparar la ERIF si aplica

Los sistemas de IA utilizados en ámbitos sensibles pueden requerir una evaluación de impacto.

Verificar si sus sistemas de IA están sujetos a una ERIF (evaluación de riesgos fundamentales). Si es así, comenzar a preparar esta evaluación utilizando los modelos de la AEPD o las guías sectoriales.
Responsable: DPD o responsable de conformidadTiempo estimado: 4 a 8 horasArtículo AI Act: Art. 27 (evaluación de riesgos fundamentales)

La ERIF es obligatoria para los sistemas de alto riesgo enumerados en el Anexo III. Debe realizarse antes de la puesta en servicio del sistema.

10 - Monitorización

10. Establecer un plan de monitorización post-despliegue

El AI Act impone un seguimiento continuo de los sistemas de IA para detectar desviaciones o incidentes.

Implementar un proceso de monitorización para seguir el rendimiento y los riesgos de los sistemas de IA en producción. Prever auditorías periódicas y un mecanismo de notificación de incidentes.
Responsable: Responsable operativo o responsable de conformidadTiempo estimado: 2 a 3 horasArtículo AI Act: Art. 61 (monitorización post-despliegue)

Este plan puede integrarse en los procedimientos existentes de gestión de riesgos o conformidad.

Las pymes se benefician de medidas de apoyo específicas en el AI Act:

  • Tarifas reducidas: El Artículo 43(4) prevé tarifas preferenciales para las evaluaciones de conformidad de los sistemas de alto riesgo.
  • Acceso prioritario a entornos controlados: El Artículo 55 garantiza a las pymes un acceso prioritario a estos dispositivos, que permiten probar soluciones de IA en un marco seguro.
  • Obligaciones aligeradas para los GPAI: El Artículo 53(3) reduce los requisitos para las pymes proveedoras de modelos de IA de uso general.

En España, la CNMC y la AEPD trabajan conjuntamente en un entorno controlado regulatorio, que debería estar operativo antes de agosto de 2026.

Identifique sus obligaciones en 3 minutos

Nuestra herramienta de diagnóstico gratuita le permite saber qué acciones prioritarias aplicar en su empresa.

11 - FAQ

Preguntas frecuentes

Respuestas a las preguntas más comunes de las pymes sobre el AI Act.

Sí. El AI Act se aplica a todas las empresas, independientemente de su tamaño, siempre que utilicen o proporcionen sistemas de IA en la Unión Europea. El texto prevé, sin embargo, medidas de apoyo específicas para las pymes, como tarifas reducidas o acceso prioritario a entornos controlados.

Las sanciones pueden alcanzar los 35 millones de euros o el 7 % de la facturación mundial, según la cantidad más alta. Para las pymes, las autoridades de control suelen priorizar el acompañamiento sobre la sanción, pero los riesgos reputacionales y jurídicos siguen siendo importantes.

Un sistema de IA está clasificado como de alto riesgo si se utiliza en uno de los ámbitos enumerados en el Anexo III del AI Act. Por ejemplo: reclutamiento, educación, servicios financieros, salud o infraestructuras críticas. Utilice la herramienta interactiva de la Oficina de IA para verificarlo.

Un entorno controlado regulatorio es un entorno controlado que permite a las empresas probar soluciones de IA innovadoras bajo la supervisión de las autoridades competentes. El Artículo 57 del AI Act obliga a cada Estado miembro a crear al menos uno antes de agosto de 2026. Las pymes tienen acceso prioritario.

El AI Act no exige explícitamente la designación de un responsable de conformidad IA. Sin embargo, se recomienda designar una persona de referencia para coordinar las acciones de conformidad, especialmente si la empresa utiliza varios sistemas de IA o sistemas de alto riesgo. Esta persona puede ser el DPD, el responsable jurídico o un colaborador formado.

Jérémy Pierre
Jérémy Pierre
Fundador aiacto.eu · Experto en conformidad AI Act

Acompaña a proveedores y responsables del despliegue de IA en su adecuación normativa.

Compartir este artículo