AESIA: lo que toda empresa española que usa IA debe saber en 2026
Si tu empresa usa IA en España (una herramienta SaaS con funciones de IA, un filtro automático de currículos, un chatbot de atención al cliente), el Reglamento de IA de la UE (Reglamento 2024/1689) ya te aplica en parte, y AESIA es quien lo supervisa. Al terminar este artículo tendrás las fechas correctas, sabrás qué documentos puede pedirte la agencia y tendrás una lista de ocho pasos que puedes empezar hoy con una hoja de cálculo.
Qué necesitas
- Una hora y una hoja de cálculo para el inventario.
- Acceso a quien contrata el software en tu empresa, para saber qué herramientas con IA se usan de verdad.
- Los dos textos de referencia: el Reglamento en EUR-Lex y el portal de AESIA.
- Opcional: un asistente de IA para clasificar los sistemas; más abajo te damos el prompt.
Qué es AESIA
AESIA, la Agencia Española de Supervisión de la Inteligencia Artificial, es la autoridad nacional de supervisión del Reglamento de IA. Se creó por el Real Decreto 729/2023, publicado en el BOE el 19 de julio de 2023, antes incluso de que el Reglamento entrase en vigor en agosto de 2024. Está adscrita al Ministerio para la Transformación Digital y de la Función Pública y tiene su sede en A Coruña.
Su mandato cubre todo sistema de IA desplegado o comercializado en España, sea la empresa española, alemana o estadounidense. Si funciona en España, AESIA puede inspeccionarlo. Publica guías, gestiona el sandbox regulatorio y coordina la aplicación con las demás autoridades europeas.
Qué puede hacer AESIA
Supervisar: pedir y revisar evaluaciones de conformidad, documentación técnica y registros de gestión de riesgos; encargar o realizar pruebas de un sistema, con acceso a los datos de entrenamiento; hacer seguimiento de incidentes notificados en España; coordinarse con otras autoridades de la UE.
Corregir y sancionar: emitir órdenes correctivas con plazo; suspender el uso de un sistema no conforme; ordenar la retirada de productos; imponer multas; derivar casos graves al Ministerio Fiscal.
Orientar: publicar guías y notas interpretativas, y gestionar un espacio controlado de pruebas para probar productos de IA bajo supervisión antes de lanzarlos.
Cuando pide documentación, el plazo habitual es de 15 días hábiles. Las multas siguen los tres niveles del Reglamento:
| Infracción | Multa máxima | Límite por facturación |
|---|---|---|
| Prácticas prohibidas (art. 5): puntuación social, manipulación subliminal, vigilancia biométrica en tiempo real | 35.000.000 EUR | 7 % de la facturación anual global |
| Incumplimiento en IA de alto riesgo: documentación incompleta, sin evaluación de conformidad, sin registro en la base de datos de la UE | 15.000.000 EUR | 3 % de la facturación anual global |
| Información engañosa a AESIA o a un organismo notificado | 7.500.000 EUR | 1,5 % de la facturación anual global |
Para pymes el Reglamento fija que se aplica el menor de los dos importes (artículo 99.6) y exige proporcionalidad: una infracción de buena fe se resuelve normalmente con una orden correctiva, no con la multa máxima. Es una lista que se puede completar, no una amenaza.
Las fechas reales tras el Ómnibus de julio de 2026
El Ómnibus Digital de la UE se publicó en el Diario Oficial el 24 de julio de 2026 y entró en vigor el 27 de julio. Retrasó las obligaciones de alto riesgo y dejó el resto como estaba. Fuentes: Gibson Dunn y Cloud Security Alliance.
| Obligación | Se aplica desde | Situación en septiembre de 2026 |
|---|---|---|
| Prácticas prohibidas (art. 5) y alfabetización en IA del personal (art. 4) | 2 de febrero de 2025 | En vigor |
| Modelos de propósito general (GPAI) | 2 de agosto de 2025 | En vigor |
| Transparencia (art. 50): avisar de que se habla con una IA, marcar contenido generado o manipulado | 2 de agosto de 2026, con periodo de gracia hasta el 2 de diciembre de 2026 para sistemas ya en el mercado | En vigor |
| Alto riesgo del Anexo III (RR. HH., crédito, educación, biometría, infraestructuras críticas…) | 2 de diciembre de 2027 | Quince meses de margen |
| Alto riesgo del Anexo I (IA dentro de productos regulados) | 2 de agosto de 2028 | Casi dos años de margen |
Si lees en algún sitio que el 2 de agosto de 2026 era la fecha límite del alto riesgo, ese texto es anterior al Ómnibus.
AESIA y AEPD: casi seguro te aplican las dos
Son reguladores distintos con competencias que se solapan siempre que un sistema de IA trata datos personales, que es casi siempre.
| Dimensión | AESIA | AEPD |
|---|---|---|
| Base legal | Reglamento de IA de la UE (2024/1689) | RGPD + LOPDGDD |
| Foco | Seguridad del sistema, clasificación de riesgo, supervisión humana, transparencia | Tratamiento de datos personales, derechos de los interesados, privacidad |
| Multas impuestas por | AESIA | AEPD |
Ambas agencias han anunciado que las inspecciones coordinadas serán la norma en asuntos de IA, así que cumplir con una no exime de la otra. Las obligaciones del RGPD que van en paralelo están en nuestra guía sobre convergencia RGPD e IA.
Plan de acción en ocho pasos
Ya aplican: hazlo este mes
-
Haz un inventario de IA. Lista cada sistema o herramienta con IA que usas, incluidas las funciones de IA dentro de tu software de RR. HH., CRM, chatbots y generadores de contenido. La mayoría de empresas tiene entre 10 y 30 y nunca las ha catalogado. Columnas: herramienta, proveedor, para qué se usa, qué datos ve, quién la opera.
-
Comprueba las prácticas prohibidas. Verifica que ningún uso cae en el artículo 5: puntuación social, manipulación subliminal, reconocimiento de emociones en el trabajo (con excepciones muy limitadas) o identificación biométrica en tiempo real en espacios públicos sin base legal. En una pyme lo normal es que la respuesta sea “ninguno”, y eso queda documentado.
-
Documenta la alfabetización en IA. Si tu personal usa herramientas de IA, eres “responsable del despliegue” y desde el 2 de febrero de 2025 debes asegurar que entiende sus capacidades, límites y riesgos. Un curso breve con registro escrito de quién lo completó cumple el mínimo.
Y una obligación reciente que va con el inventario: si tienes un chatbot de cara al público o generas imágenes, audio o texto que se publican, desde agosto de 2026 hay que avisar de que se trata de una IA y marcar el contenido generado (artículo 50), con margen hasta diciembre de 2026 para lo que ya estaba en marcha.
Antes del 2 de diciembre de 2027: solo si tienes alto riesgo
-
Clasifica cada sistema por nivel de riesgo. Para cada fila del inventario, decide si entra en el Anexo III: empleo y RR. HH., crédito y solvencia, educación, fuerzas de seguridad, identificación biométrica, infraestructuras críticas, migración y fronteras, justicia y procesos democráticos. AESIA publica orientación de clasificación en su web. Prompt útil para tu asistente: “Aquí está mi inventario de herramientas con IA. Para cada una, indica si encaja en alguna categoría del Anexo III del Reglamento (UE) 2024/1689, cita la categoría y explica en una frase por qué sí o por qué no.” Revisa el resultado; el asistente propone, tú decides.
-
Prepara el paquete de cumplimiento de los sistemas de alto riesgo. Sistema de gestión de riesgos documentado, documentación técnica según el Anexo IV, registros de gobernanza de datos, registro automático de eventos para trazabilidad, controles de supervisión humana, resultados de pruebas de precisión y resistencia, y plan de seguimiento posterior a la comercialización.
-
Registra los sistemas de alto riesgo en la base de datos de la UE. Antes de ponerlos en servicio, y en cualquier caso antes de la fecha de aplicación.
-
Completa la evaluación de conformidad. Para la mayoría del Anexo III basta la autoevaluación. Para sistemas biométricos y parte de las infraestructuras críticas hace falta un organismo notificado.
-
Ensaya una inspección. Simula la petición de AESIA: ¿puedes entregar en 15 días hábiles los registros de gestión de riesgos, la justificación de la clasificación y la documentación de supervisión humana? Si la respuesta es sí, has terminado.
Lo que AESIA ha publicado
A fecha de este artículo, en el portal de AESIA hay orientación que puedes usar directamente:
| Documento | Contenido principal |
|---|---|
| Guía de implementación del Reglamento de IA para operadores | Obligaciones paso a paso por categoría de riesgo |
| Marco del espacio controlado de pruebas | Proceso de solicitud y requisitos para pruebas supervisadas |
| Directrices de clasificación de IA de alto riesgo | Clasificación práctica del Anexo III con ejemplos por sector |
| Estándares mínimos de formación en alfabetización en IA | Qué cuenta como formación suficiente |
| Declaración conjunta AESIA-AEPD | Cómo funciona el cumplimiento simultáneo de Reglamento de IA y RGPD |
| Guía de cumplimiento rápido para pymes | Vía simplificada para empresas de menos de 250 empleados |
El idioma principal es el español; parte del material tiene traducción al inglés.
La ventaja de la IA local
Cuando la IA corre en la nube de un tercero, tu rastro de auditoría (gobernanza de datos, registros, supervisión humana) depende de lo que ese proveedor te cuente. Cuando corre en hardware dentro de tus instalaciones, controlas los registros, el flujo de datos y los accesos, y cuando AESIA pide documentación la produces tú, sin esperar a nadie. Por eso los despliegues locales son más sencillos de auditar, sobre todo en RR. HH., tratamiento de documentos y atención al cliente.
Siguientes pasos
- Plan por fases hasta diciembre de 2027: EU AI Act tras el Ómnibus: qué se aplica ya.
- Qué significa el supervisor para tu día a día: AESIA: qué significa el vigilante de IA de España para tu negocio.
- Empieza con algo de riesgo mínimo: Tus primeros tres agentes de IA en local.
- Texto oficial: Reglamento (UE) 2024/1689 en EUR-Lex.
- Llévate la plantilla: Checklist de prácticas prohibidas (artículo 5).
- Llévate la plantilla: Plantilla de documentación técnica (Anexo IV).
Trabaja con nosotros
Incluimos el cumplimiento de AESIA en cada despliegue: inventario de IA, comprobación del artículo 5, informe de clasificación del Anexo III trazable a la orientación de AESIA, documentación técnica del Anexo IV, formación en alfabetización con registro y cobertura conjunta AESIA + AEPD en un solo proyecto. Toda la IA que desplegamos corre en hardware local, lo que reduce la documentación que tienes que pedir a terceros. Presupuesto a medida según el alcance: pídenos una evaluación inicial o mira cómo trabajamos en consultoría.