El anexo III es la lista que decide si te aplican las obligaciones más pesadas del Reglamento de IA. Ocho categorías, cada una con usos concretos. Si tu sistema hace una de las cosas de esta lista, es presuntamente de alto riesgo - y entonces el artículo 6(3) es la única salida.
Estar dentro de un área del anexo III no cierra el análisis. El artículo 6(3) puede sacar a un sistema del alto riesgo incluso dentro de un área listada - salvo que elabore perfiles de personas físicas, en cuyo caso la salida queda cerrada de forma absoluta. Cómo funciona la exención.
Las ocho categorías
| # | Área | Qué abarca | A quién suele alcanzar |
|---|---|---|---|
| 1 | Biometría | Identificación biométrica remota; categorización biométrica por atributos sensibles o protegidos; reconocimiento de emociones | Verificación de identidad, control de accesos, analítica de retail |
| 2 | Infraestructuras críticas | Componentes de seguridad en infraestructuras digitales, tráfico rodado y suministro de agua, gas, calefacción o electricidad | Control industrial, sistemas de red eléctrica y de tráfico |
| 3 | Educación & formación profesional | Decisiones de admisión y de acceso; evaluación de los resultados del aprendizaje; determinación del nivel educativo; vigilancia de comportamientos prohibidos durante los exámenes | EdTech, plataformas de evaluación, supervisión de exámenes |
| 4 | Empleo & gestión de trabajadores | Selección de personal, publicación de ofertas, cribado y evaluación de candidatos; promoción, despido, asignación de tareas, seguimiento del rendimiento | Tecnología de RR. HH., ATS, analítica de plantilla - detalle aquí |
| 5 | Servicios esenciales privados & públicos | Acceso a prestaciones públicas y a la asistencia sanitaria; solvencia y calificación crediticia (la detección del fraude queda excluida); tarificación del riesgo en seguros de vida y de salud; triaje y despacho de llamadas de emergencia | Fintech, insurtech, govtech - detalle aquí |
| 6 | Aplicación de la ley | Evaluación del riesgo de las víctimas; herramientas equivalentes al polígrafo; fiabilidad de las pruebas; riesgo de delinquir y de reincidir; elaboración de perfiles de personas físicas | Tecnología policial, herramientas forenses |
| 7 | Migración, asilo & control fronterizo | Herramientas equivalentes al polígrafo; evaluación del riesgo de las personas que entran; ayuda al examen de solicitudes de asilo y de visado; detección e identificación de personas | Sistemas de fronteras, herramientas de expedientes de inmigración |
| 8 | Justicia & procesos democráticos | Asistencia a las autoridades judiciales en la investigación e interpretación de los hechos y del derecho; sistemas destinados a influir en el resultado de unas elecciones o en el comportamiento electoral | Legal tech dirigida a los tribunales, herramientas cívicas y políticas |
Las categorías 1, 6 y 7 se aplican únicamente en la medida en que el uso esté permitido por el derecho de la Unión o nacional aplicable. Varios de los usos vecinos no son de alto riesgo en absoluto, sino que están prohibidos sin más por el artículo 5 - el rastreo indiscriminado de imágenes faciales, la puntuación social, la inferencia de emociones en el trabajo y en los centros educativos. Prohibido es una categoría distinta y peor que alto riesgo.
Las dos preguntas que deciden la mayoría de los casos
¿Es una persona física el objeto de la evaluación? Esto recorre todo el anexo. Calificar el crédito de una empresa no es calificar a una persona. Analizar un currículum no es evaluar al candidato. Analizar transacciones no es puntuar al cliente. En cuanto la persona pasa a ser lo evaluado, estás dentro del anexo y la salida del artículo 6(3) queda cerrada.
¿Decide el sistema, o influye materialmente en la decisión? «El modelo solo recomienda, una persona aprueba» no es la defensa que los equipos creen que es. Cuando la persona sigue la recomendación casi siempre, el sistema está decidiendo a efectos del anexo III.
Qué se te viene encima si estás dentro
El capítulo III: un sistema de gestión de riesgos, gobernanza de datos, documentación técnica, registro de eventos, transparencia hacia los responsables del despliegue, diseño de la supervisión humana, precisión y ciberseguridad, gestión de la calidad, evaluación de la conformidad, marcado CE y registro en la base de datos de la UE. De forma realista, de doce a dieciocho meses de trabajo.
El plazo es el 2 de diciembre de 2027 para los sistemas del anexo III, tras el aplazamiento del ómnibus de junio de 2026 - agosto de 2028 para los productos del anexo I. Qué movió y qué no movió el ómnibus.
El anexo III puede ser modificado por la Comisión mediante acto delegado. La lista frente a la que cumplas en 2027 puede no ser idéntica a la de hoy. Nuestro registro de cambios recoge cada cambio que afecta a la clasificación.
¿Estás dentro del anexo III?
La comprobación gratuita recorre las ocho categorías y la exención del artículo 6(3) en unos dos minutos.
Empieza la comprobación gratuitaSin tarjeta, sin cuenta. Informe completo de brechas desde 59 €. Ver un informe real (en inglés).
Autoevaluación, no asesoramiento jurídico. Esta página y el informe de Reglynn son una autoevaluación estructurada basada en el Reglamento de IA (Reglamento 2024/1689, en su versión modificada por el ómnibus de junio de 2026). Indican dónde te sitúas probablemente y qué conviene verificar con un asesor cualificado. Reglynn no es un organismo notificado y no emite certificaciones.
Cómo se ha hecho. Los informes de Reglynn los genera un sistema de IA construido sobre Claude de Anthropic y se entregan automáticamente. Reglynn es un sistema de IA de riesgo limitado conforme al artículo 50; divulgamos la intervención de la IA allí donde se produce, incluido nuestro asistente de chat. Nuestra propia autoevaluación.