Volver al blog
3 de septiembre de 2026RegulaciónEquipo Apoga

Cómo Deben Prepararse las Pymes Españolas para la Ley de IA de la UE en 2026

Solo el 21% de las pymes españolas de 10+ empleados usa IA (INE), pero las normas de alto riesgo de la Ley de IA de la UE entran en vigor el 2 de agosto de 2026. Esto es lo que cambia y una hoja de ruta de 90 días.

Cumplimiento y seguridad de la Ley de IA de la UE para pymes españolas
El cumplimiento normativo se está convirtiendo en un requisito central para la adopción de IA en las pymes europeas.
El 2 de agosto de 2026 es la fecha en la que entra en aplicación la mayoría de las normas sustantivas de la Ley de IA de la UE, incluidas las obligaciones para sistemas de alto riesgo. Para cualquier pyme española que use IA en selección de personal, scoring crediticio u otros procesos sensibles, ya no es un plazo lejano.

El Plazo de Agosto de 2026: Qué Cambia Realmente

La Ley de IA de la UE se despliega por fases. Febrero de 2025 trajo las primeras prohibiciones y las obligaciones de alfabetización en IA. Agosto de 2025 activó las normas para modelos de IA de propósito general y obligó a los estados miembros a crear autoridades nacionales de supervisión. El 2 de agosto de 2026 es la fecha clave: entra en aplicación la mayoría de las normas de la Ley, incluidas las obligaciones para los sistemas de alto riesgo del Anexo III, nuevos requisitos de transparencia, y comienza la aplicación efectiva a nivel nacional y europeo. Una última fase, para la IA de alto riesgo integrada en productos regulados como dispositivos médicos, llega en agosto de 2027.

¿Eres 'Proveedor' o 'Responsable del Despliegue'? Por Qué Importa

La mayoría de las pymes españolas no desarrollan modelos de IA: usan herramientas de terceros para selección de personal, cribado de clientes o decisiones de crédito. Eso te convierte en 'responsable del despliegue' ('deployer'), no en 'proveedor', según la Ley. Aun así importa: quienes despliegan sistemas de IA de alto riesgo deben completar una Evaluación de Impacto sobre los Derechos Fundamentales (FRIA) antes de ponerlos en uso, y deben poder demostrarlo si se les solicita. Comprar una herramienta conforme a un proveedor no hace que tu uso de la misma sea automáticamente conforme.

  • Inventaría todas las herramientas de IA que usa el negocio, incluidas las integradas en software de RRHH, CRM o finanzas.
  • Marca cualquier uso relacionado con selección de personal, scoring crediticio, identificación biométrica u otras áreas 'sensibles' del Anexo III: son los casos de alto riesgo.
  • Solicita documentación de cumplimiento (documentación técnica, clasificación de riesgo) directamente a tus proveedores de IA; no des por hecho que existe.

El Alivio para Pymes del que Nadie Habla: el 'AI Omnibus'

Un paquete legislativo conocido como 'AI Omnibus' se está negociando en Bruselas y se espera que se finalice hacia mediados de 2026. Propone ampliar algunos plazos de cumplimiento para sistemas de alto riesgo y simplificar los requisitos de documentación técnica para empresas más pequeñas. Todavía no es ley y sus términos exactos pueden cambiar: planifica en torno al plazo actual de agosto de 2026 y trata cualquier alivio del Omnibus como un posible extra, no como un motivo para esperar.

Caso de Uso de IANivel de RiesgoQué Hacer Ahora
Selección de personal / cribado de CVsAlto riesgoCompletar una Evaluación de Impacto sobre los Derechos Fundamentales
Chatbot de atención al clienteRiesgo limitadoInformar a los clientes del uso de IA (transparencia, Art. 50)
Automatización interna / analíticaRiesgo mínimoSin nueva obligación, pero documenta el caso de uso

Hoja de Ruta de Cumplimiento en 90 Días

  • Días 1-30: Inventaría todos los sistemas de IA en uso, internos o de proveedores.
  • Días 31-60: Clasifica cada uno según el nivel de riesgo de la Ley de IA y marca los que afecten a selección de personal, crédito o datos biométricos.
  • Días 61-90: Para los usos de alto riesgo, inicia la Evaluación de Impacto sobre los Derechos Fundamentales y solicita documentación de cumplimiento a tus proveedores.

Esto no es solo un ejercicio legal. Las pymes españolas ya van por detrás en adopción básica de IA: solo el 21,1% de las empresas de 10 o más empleados declara usar IA, según el INE, aunque la intención de inversión crece con fuerza. Acertar con el cumplimiento desde el principio significa poder adoptar IA con confianza en lugar de añadir gobernanza a herramientas de las que ya dependes. En Apoga, nuestro trabajo de consultoría y desarrollo de IA a medida aplica el mismo rigor que ya usamos en el cumplimiento GDPR con clientes anteriores: la Ley de IA es una disciplina similar, aplicada a una tecnología más nueva.