Ver todos los artículos
AESIALey IA UECumplimientoEspañaRegulación

AESIA: lo que toda empresa española que usa IA debe saber en 2026

JG
Jacobo Gonzalez Jaspe
|

Si tu empresa usa IA en España (una herramienta SaaS con funciones de IA, un filtro automático de currículos, un chatbot de atención al cliente), el Reglamento de IA de la UE (Reglamento 2024/1689) ya te aplica en parte, y AESIA es quien lo supervisa. Al terminar este artículo tendrás las fechas correctas, sabrás qué documentos puede pedirte la agencia y tendrás una lista de ocho pasos que puedes empezar hoy con una hoja de cálculo.

Qué necesitas

  • Una hora y una hoja de cálculo para el inventario.
  • Acceso a quien contrata el software en tu empresa, para saber qué herramientas con IA se usan de verdad.
  • Los dos textos de referencia: el Reglamento en EUR-Lex y el portal de AESIA.
  • Opcional: un asistente de IA para clasificar los sistemas; más abajo te damos el prompt.

Qué es AESIA

AESIA, la Agencia Española de Supervisión de la Inteligencia Artificial, es la autoridad nacional de supervisión del Reglamento de IA. Se creó por el Real Decreto 729/2023, publicado en el BOE el 19 de julio de 2023, antes incluso de que el Reglamento entrase en vigor en agosto de 2024. Está adscrita al Ministerio para la Transformación Digital y de la Función Pública y tiene su sede en A Coruña.

Su mandato cubre todo sistema de IA desplegado o comercializado en España, sea la empresa española, alemana o estadounidense. Si funciona en España, AESIA puede inspeccionarlo. Publica guías, gestiona el sandbox regulatorio y coordina la aplicación con las demás autoridades europeas.

Qué puede hacer AESIA

Supervisar: pedir y revisar evaluaciones de conformidad, documentación técnica y registros de gestión de riesgos; encargar o realizar pruebas de un sistema, con acceso a los datos de entrenamiento; hacer seguimiento de incidentes notificados en España; coordinarse con otras autoridades de la UE.

Corregir y sancionar: emitir órdenes correctivas con plazo; suspender el uso de un sistema no conforme; ordenar la retirada de productos; imponer multas; derivar casos graves al Ministerio Fiscal.

Orientar: publicar guías y notas interpretativas, y gestionar un espacio controlado de pruebas para probar productos de IA bajo supervisión antes de lanzarlos.

Cuando pide documentación, el plazo habitual es de 15 días hábiles. Las multas siguen los tres niveles del Reglamento:

InfracciónMulta máximaLímite por facturación
Prácticas prohibidas (art. 5): puntuación social, manipulación subliminal, vigilancia biométrica en tiempo real35.000.000 EUR7 % de la facturación anual global
Incumplimiento en IA de alto riesgo: documentación incompleta, sin evaluación de conformidad, sin registro en la base de datos de la UE15.000.000 EUR3 % de la facturación anual global
Información engañosa a AESIA o a un organismo notificado7.500.000 EUR1,5 % de la facturación anual global

Para pymes el Reglamento fija que se aplica el menor de los dos importes (artículo 99.6) y exige proporcionalidad: una infracción de buena fe se resuelve normalmente con una orden correctiva, no con la multa máxima. Es una lista que se puede completar, no una amenaza.

Las fechas reales tras el Ómnibus de julio de 2026

El Ómnibus Digital de la UE se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio. Retrasó las obligaciones de alto riesgo y dejó el resto como estaba. Fuentes: Gibson Dunn y Cloud Security Alliance.

ObligaciónSe aplica desdeSituación en septiembre de 2026
Prácticas prohibidas (art. 5) y alfabetización en IA del personal (art. 4)2 de febrero de 2025En vigor
Modelos de propósito general (GPAI)2 de agosto de 2025En vigor
Transparencia (art. 50): avisar de que se habla con una IA, marcar contenido generado o manipulado2 de agosto de 2026, con periodo de gracia hasta el 2 de diciembre de 2026 para sistemas ya en el mercadoEn vigor
Alto riesgo del Anexo III (RR. HH., crédito, educación, biometría, infraestructuras críticas…)2 de diciembre de 2027Quince meses de margen
Alto riesgo del Anexo I (IA dentro de productos regulados)2 de agosto de 2028Casi dos años de margen

Si lees en algún sitio que el 2 de agosto de 2026 era la fecha límite del alto riesgo, ese texto es anterior al Ómnibus.

AESIA y AEPD: casi seguro te aplican las dos

Son reguladores distintos con competencias que se solapan siempre que un sistema de IA trata datos personales, que es casi siempre.

DimensiónAESIAAEPD
Base legalReglamento de IA de la UE (2024/1689)RGPD + LOPDGDD
FocoSeguridad del sistema, clasificación de riesgo, supervisión humana, transparenciaTratamiento de datos personales, derechos de los interesados, privacidad
Multas impuestas porAESIAAEPD

Ambas agencias han anunciado que las inspecciones coordinadas serán la norma en asuntos de IA, así que cumplir con una no exime de la otra. Las obligaciones del RGPD que van en paralelo están en nuestra guía sobre convergencia RGPD e IA.

Plan de acción en ocho pasos

Ya aplican: hazlo este mes

  1. Haz un inventario de IA. Lista cada sistema o herramienta con IA que usas, incluidas las funciones de IA dentro de tu software de RR. HH., CRM, chatbots y generadores de contenido. La mayoría de empresas tiene entre 10 y 30 y nunca las ha catalogado. Columnas: herramienta, proveedor, para qué se usa, qué datos ve, quién la opera.

  2. Comprueba las prácticas prohibidas. Verifica que ningún uso cae en el artículo 5: puntuación social, manipulación subliminal, reconocimiento de emociones en el trabajo (con excepciones muy limitadas) o identificación biométrica en tiempo real en espacios públicos sin base legal. En una pyme lo normal es que la respuesta sea “ninguno”, y eso queda documentado.

  3. Documenta la alfabetización en IA. Si tu personal usa herramientas de IA, eres “responsable del despliegue” y desde el 2 de febrero de 2025 debes asegurar que entiende sus capacidades, límites y riesgos. Un curso breve con registro escrito de quién lo completó cumple el mínimo.

Y una obligación reciente que va con el inventario: si tienes un chatbot de cara al público o generas imágenes, audio o texto que se publican, desde agosto de 2026 hay que avisar de que se trata de una IA y marcar el contenido generado (artículo 50), con margen hasta diciembre de 2026 para lo que ya estaba en marcha.

Antes del 2 de diciembre de 2027: solo si tienes alto riesgo

  1. Clasifica cada sistema por nivel de riesgo. Para cada fila del inventario, decide si entra en el Anexo III: empleo y RR. HH., crédito y solvencia, educación, fuerzas de seguridad, identificación biométrica, infraestructuras críticas, migración y fronteras, justicia y procesos democráticos. AESIA publica orientación de clasificación en su web. Prompt útil para tu asistente: “Aquí está mi inventario de herramientas con IA. Para cada una, indica si encaja en alguna categoría del Anexo III del Reglamento (UE) 2024/1689, cita la categoría y explica en una frase por qué sí o por qué no.” Revisa el resultado; el asistente propone, tú decides.

  2. Prepara el paquete de cumplimiento de los sistemas de alto riesgo. Sistema de gestión de riesgos documentado, documentación técnica según el Anexo IV, registros de gobernanza de datos, registro automático de eventos para trazabilidad, controles de supervisión humana, resultados de pruebas de precisión y resistencia, y plan de seguimiento posterior a la comercialización.

  3. Registra los sistemas de alto riesgo en la base de datos de la UE. Antes de ponerlos en servicio, y en cualquier caso antes de la fecha de aplicación.

  4. Completa la evaluación de conformidad. Para la mayoría del Anexo III basta la autoevaluación. Para sistemas biométricos y parte de las infraestructuras críticas hace falta un organismo notificado.

  5. Ensaya una inspección. Simula la petición de AESIA: ¿puedes entregar en 15 días hábiles los registros de gestión de riesgos, la justificación de la clasificación y la documentación de supervisión humana? Si la respuesta es sí, has terminado.

Lo que AESIA ha publicado

A fecha de este artículo, en el portal de AESIA hay orientación que puedes usar directamente:

DocumentoContenido principal
Guía de implementación del Reglamento de IA para operadoresObligaciones paso a paso por categoría de riesgo
Marco del espacio controlado de pruebasProceso de solicitud y requisitos para pruebas supervisadas
Directrices de clasificación de IA de alto riesgoClasificación práctica del Anexo III con ejemplos por sector
Estándares mínimos de formación en alfabetización en IAQué cuenta como formación suficiente
Declaración conjunta AESIA-AEPDCómo funciona el cumplimiento simultáneo de Reglamento de IA y RGPD
Guía de cumplimiento rápido para pymesVía simplificada para empresas de menos de 250 empleados

El idioma principal es el español; parte del material tiene traducción al inglés.

La ventaja de la IA local

Cuando la IA corre en la nube de un tercero, tu rastro de auditoría (gobernanza de datos, registros, supervisión humana) depende de lo que ese proveedor te cuente. Cuando corre en hardware dentro de tus instalaciones, controlas los registros, el flujo de datos y los accesos, y cuando AESIA pide documentación la produces tú, sin esperar a nadie. Por eso los despliegues locales son más sencillos de auditar, sobre todo en RR. HH., tratamiento de documentos y atención al cliente.

Siguientes pasos

Trabaja con nosotros

Incluimos el cumplimiento de AESIA en cada despliegue: inventario de IA, comprobación del artículo 5, informe de clasificación del Anexo III trazable a la orientación de AESIA, documentación técnica del Anexo IV, formación en alfabetización con registro y cobertura conjunta AESIA + AEPD en un solo proyecto. Toda la IA que desplegamos corre en hardware local, lo que reduce la documentación que tienes que pedir a terceros. Presupuesto a medida según el alcance: pídenos una evaluación inicial o mira cómo trabajamos en consultoría.

Compartir: LinkedIn X
Newsletter

Acceda a recursos exclusivos

Suscríbase para desbloquear 230+ workflows, 43 agentes y 26 plantillas profesionales. Insights semanales sin spam.

Bonus: Checklist EU AI Act gratis al suscribirte
1x por semana Sin spam Cancela cuando quieras
EU AI Act en vigor — ¿Está su organización en cumplimiento?

Cuéntanos qué quieres ejecutar

Dinos qué quieres ejecutar y con qué presupuesto. Te decimos qué hardware necesitas, qué modelo encaja y qué puedes esperar de él — antes de que gastes nada.

Primera llamada gratis, 15 min Local-first: tus datos no salen de tu red Herramientas y guías abiertas

136 páginas de recursos gratuitos · 26 plantillas de compliance