Anexo III

Anexo III: la lista de alto riesgo.

Ocho categorías deciden si te aplican las obligaciones más pesadas del Reglamento. Estar en la lista es presuntivo, no definitivo - el artículo 6(3) es la salida, cuando está abierta.

Última actualización 16 de septiembre de 2026 · Reglamento (UE) 2024/1689 modificado por el ómnibus de junio de 2026 · Autoevaluación, no asesoramiento jurídico

El anexo III es la lista que decide si te aplican las obligaciones más pesadas del Reglamento de IA. Ocho categorías, cada una con usos concretos. Si tu sistema hace una de las cosas de esta lista, es presuntamente de alto riesgo - y entonces el artículo 6(3) es la única salida.

Estar dentro de un área del anexo III no cierra el análisis. El artículo 6(3) puede sacar a un sistema del alto riesgo incluso dentro de un área listada - salvo que elabore perfiles de personas físicas, en cuyo caso la salida queda cerrada de forma absoluta. Cómo funciona la exención.

Las ocho categorías

#ÁreaQué abarcaA quién suele alcanzar
1BiometríaIdentificación biométrica remota; categorización biométrica por atributos sensibles o protegidos; reconocimiento de emocionesVerificación de identidad, control de accesos, analítica de retail
2Infraestructuras críticasComponentes de seguridad en infraestructuras digitales, tráfico rodado y suministro de agua, gas, calefacción o electricidadControl industrial, sistemas de red eléctrica y de tráfico
3Educación & formación profesionalDecisiones de admisión y de acceso; evaluación de los resultados del aprendizaje; determinación del nivel educativo; vigilancia de comportamientos prohibidos durante los exámenesEdTech, plataformas de evaluación, supervisión de exámenes
4Empleo & gestión de trabajadoresSelección de personal, publicación de ofertas, cribado y evaluación de candidatos; promoción, despido, asignación de tareas, seguimiento del rendimientoTecnología de RR. HH., ATS, analítica de plantilla - detalle aquí
5Servicios esenciales privados & públicosAcceso a prestaciones públicas y a la asistencia sanitaria; solvencia y calificación crediticia (la detección del fraude queda excluida); tarificación del riesgo en seguros de vida y de salud; triaje y despacho de llamadas de emergenciaFintech, insurtech, govtech - detalle aquí
6Aplicación de la leyEvaluación del riesgo de las víctimas; herramientas equivalentes al polígrafo; fiabilidad de las pruebas; riesgo de delinquir y de reincidir; elaboración de perfiles de personas físicasTecnología policial, herramientas forenses
7Migración, asilo & control fronterizoHerramientas equivalentes al polígrafo; evaluación del riesgo de las personas que entran; ayuda al examen de solicitudes de asilo y de visado; detección e identificación de personasSistemas de fronteras, herramientas de expedientes de inmigración
8Justicia & procesos democráticosAsistencia a las autoridades judiciales en la investigación e interpretación de los hechos y del derecho; sistemas destinados a influir en el resultado de unas elecciones o en el comportamiento electoralLegal tech dirigida a los tribunales, herramientas cívicas y políticas

Las categorías 1, 6 y 7 se aplican únicamente en la medida en que el uso esté permitido por el derecho de la Unión o nacional aplicable. Varios de los usos vecinos no son de alto riesgo en absoluto, sino que están prohibidos sin más por el artículo 5 - el rastreo indiscriminado de imágenes faciales, la puntuación social, la inferencia de emociones en el trabajo y en los centros educativos. Prohibido es una categoría distinta y peor que alto riesgo.

Las dos preguntas que deciden la mayoría de los casos

¿Es una persona física el objeto de la evaluación? Esto recorre todo el anexo. Calificar el crédito de una empresa no es calificar a una persona. Analizar un currículum no es evaluar al candidato. Analizar transacciones no es puntuar al cliente. En cuanto la persona pasa a ser lo evaluado, estás dentro del anexo y la salida del artículo 6(3) queda cerrada.

¿Decide el sistema, o influye materialmente en la decisión? «El modelo solo recomienda, una persona aprueba» no es la defensa que los equipos creen que es. Cuando la persona sigue la recomendación casi siempre, el sistema está decidiendo a efectos del anexo III.

Qué se te viene encima si estás dentro

El capítulo III: un sistema de gestión de riesgos, gobernanza de datos, documentación técnica, registro de eventos, transparencia hacia los responsables del despliegue, diseño de la supervisión humana, precisión y ciberseguridad, gestión de la calidad, evaluación de la conformidad, marcado CE y registro en la base de datos de la UE. De forma realista, de doce a dieciocho meses de trabajo.

El plazo es el 2 de diciembre de 2027 para los sistemas del anexo III, tras el aplazamiento del ómnibus de junio de 2026 - agosto de 2028 para los productos del anexo I. Qué movió y qué no movió el ómnibus.

El anexo III puede ser modificado por la Comisión mediante acto delegado. La lista frente a la que cumplas en 2027 puede no ser idéntica a la de hoy. Nuestro registro de cambios recoge cada cambio que afecta a la clasificación.

¿Estás dentro del anexo III?

La comprobación gratuita recorre las ocho categorías y la exención del artículo 6(3) en unos dos minutos.

Empieza la comprobación gratuita

Sin tarjeta, sin cuenta. Informe completo de brechas desde 59 €. Ver un informe real (en inglés).

Autoevaluación, no asesoramiento jurídico. Esta página y el informe de Reglynn son una autoevaluación estructurada basada en el Reglamento de IA (Reglamento 2024/1689, en su versión modificada por el ómnibus de junio de 2026). Indican dónde te sitúas probablemente y qué conviene verificar con un asesor cualificado. Reglynn no es un organismo notificado y no emite certificaciones.

Cómo se ha hecho. Los informes de Reglynn los genera un sistema de IA construido sobre Claude de Anthropic y se entregan automáticamente. Reglynn es un sistema de IA de riesgo limitado conforme al artículo 50; divulgamos la intervención de la IA allí donde se produce, incluido nuestro asistente de chat. Nuestra propia autoevaluación.