Actualizado al ómnibus de junio de 2026

Checklist de cumplimiento del Reglamento de IA

Seis pasos, en el orden que más trabajo te ahorra. Solo el paso 2 ya elimina obligaciones a muchas empresas que daban por hecho que las tenían.

Última actualización 16 de septiembre de 2026 · Reglamento (UE) 2024/1689 modificado por el ómnibus de junio de 2026 · Autoevaluación, no asesoramiento jurídico

Comprueba la fecha de cualquier checklist que leas, incluida esta. El ómnibus de junio de 2026 movió varios plazos. Buena parte de las guías publicadas sigue llevando las fechas anteriores al ómnibus, lo que significa que dice a los proveedores de alto riesgo que van tarde cuando no lo van, y dice a quienes construyen chatbots que tienen tiempo cuando no lo tienen. Todas las fechas de aquí abajo son posteriores al ómnibus.

La mayoría de las checklists del Reglamento de IA son una lista plana de obligaciones. Esa forma está mal, porque aproximadamente la mitad de lo que hay en esas listas no te va a aplicar - y de qué mitad se trata depende de dos respuestas que puedes resolver en unos veinte minutos.

Por eso esta va ordenada. Cada paso elimina trabajo o lo acota. Hazlos en secuencia y dedicarás tu esfuerzo a las obligaciones que realmente tienes.

Paso 1 - ¿Estás siquiera en el ámbito de aplicación?

Dos preguntas.

¿Es un sistema de IA? El artículo 3(1) lo define como un sistema basado en máquinas que infiere, a partir de la información de entrada que recibe, cómo generar resultados como predicciones, contenidos, recomendaciones o decisiones. En la práctica: si en tu producto hay un modelo haciendo inferencia, estás dentro. La lógica determinista basada en reglas - un motor de if/then, una fórmula de puntuación que alguien escribió a mano - normalmente no lo es, por muy "inteligente" que la llame el marketing.

¿Tiene jurisdicción la UE? El artículo 2 alcanza a los proveedores que introducen sistemas en el mercado de la UE con independencia de dónde estén establecidos y - la parte que la gente pasa por alto - a proveedores y responsables del despliegue de fuera de la UE cuando el resultado se utiliza en la UE. Estar constituido en Delaware no te saca de ahí si tus usuarios están en Berlín.

Si estás fuera del ámbito de aplicación, para aquí. Escribe por qué, ponle fecha y guárdalo. "Lo analizamos y concluimos que no se aplica" es una posición defendible. "Nunca lo miramos" no lo es, y es la que va a encontrar un equipo de compras corporativo.

Paso 2 - ¿Cuál es tu rol?

Es la pregunta de mayor palanca de todo el reglamento, y la que más a menudo se responde mal.

RolEres esto si…Deberes centrales
ProveedorDesarrollas un sistema de IA y lo introduces en el mercado de la UE o lo pones en servicio con tu propio nombre o marcaEl conjunto completo - gestión de riesgos, documentación, evaluación de la conformidad, marcado CE y registro, cuando es de alto riesgo
Responsable del despliegueUsas bajo tu propia autoridad, en tu operativa, un sistema de IA suministrado por otroSolo el artículo 26. Sin evaluación de la conformidad. Sin marcado CE. Sin registro en la base de datos de la UE.
Distribuidor / importadorComercializas en la UE el sistema de otro sin poner tu nombre en élArtículos 23 y 24 - deberes de verificación, notablemente más ligeros

Los fundadores dan por supuesto de forma abrumadora que son "proveedor" porque construyeron algo. Pero si el sistema de IA en sí es de otro y tú lo usas en tu operativa - una herramienta de selección que licenciaste, un modelo de soporte que llamas por API -, eres responsable del despliegue de ese sistema, y la diferencia es enorme. Hay equipos que presupuestan evaluaciones de la conformidad que nunca iban a deber.

También funciona en sentido contrario, y esa es la dirección cara. Una modificación sustancial puede convertirte en proveedor de un sistema que no construiste. Si coges el sistema de un tercero y cambias materialmente su finalidad prevista, puedes heredar deberes de proveedor sin haberlo decidido nunca.

El desglose completo de proveedor frente a responsable del despliegue, incluido el caso mixto en el que eres las dos cosas a la vez, merece veinte minutos si hay alguna duda.

Paso 3 - ¿Modificaste un modelo de uso general?

Pregunta aparte, conjunto de obligaciones aparte, y pilla a mucha gente.

Las obligaciones del artículo 53 se aplican desde agosto de 2025 y pasaron a ser exigibles el 2 de agosto de 2026. Los equipos más expuestos aquí son los que hicieron un ajuste fino serio hace dieciocho meses por motivos de rendimiento, cuando no había ninguna razón regulatoria para pensar en ello. Más sobre el umbral del artículo 53.

Paso 4 - ¿Cuál es tu nivel de riesgo?

Ve bajando. Para en el primero que encaje.

Inadmisible - artículo 5

Prohibido sin más. Identificación biométrica remota en tiempo real en espacios de acceso público con fines de aplicación de la ley (con excepciones estrechas), puntuación social por parte de autoridades públicas o para ellas, reconocimiento de emociones en el trabajo o en la educación, extracción no selectiva de imágenes faciales y manipulación explotadora de grupos vulnerables. Prohibido desde febrero de 2025; exigible desde el 2 de agosto de 2026. Si aterrizas aquí, esto no es un proyecto de cumplimiento - es una decisión de producto.

Alto riesgo - artículo 6 y anexo III

El anexo III enumera los ámbitos: empleo y gestión de trabajadores, educación, crédito y servicios esenciales, aplicación de la ley, migración y control de fronteras, administración de justicia, biometría e infraestructuras críticas. El anexo I cubre la IA como componente de seguridad de productos ya regulados por la legislación de armonización de la UE.

Estar en un ámbito del anexo III no te convierte automáticamente en alto riesgo. El artículo 6(3) está justo debajo de la lista y casi nadie lo cita. Un sistema no es de alto riesgo si realiza una tarea procedimental estrecha, mejora el resultado de una actividad humana previamente realizada, detecta patrones de decisión sin sustituir la valoración humana o hace trabajo preparatorio - y no elabora perfiles de personas físicas. Esa última condición es absoluta; si elaboras perfiles de individuos, la exención desaparece por estrecha que sea la tarea.

La exención no sale gratis. El proveedor que se acoja a ella debe documentar esa valoración y registrar el sistema. "Dimos por hecho que estábamos exentos", escrito a posteriori, no es una valoración. Cómo hacer bien la comprobación del 6(3).

Riesgo limitado - artículo 50

Deberes de transparencia. Los sistemas que interactúan con personas deben revelar que son IA. El contenido sintético debe etiquetarse. Las ultrafalsificaciones deben divulgarse. Aquí es donde aterriza la mayoría de los chatbots y de los productos generativos y, algo decisivo, el ómnibus no aplazó el artículo 50.

Riesgo mínimo

Ninguna obligación obligatoria más allá de la alfabetización en materia de IA del artículo 4. La mayoría del software de empresa está aquí.

Paso 5 - ¿Qué es exigible ahora mismo?

ObligaciónSe aplica desdeEstado
Artículo 5 - prácticas prohibidasFeb. 2025, exigible el 2 ago. 2026Vigente
Artículo 4 - alfabetización en materia de IAFeb. 2025, exigible el 2 ago. 2026Vigente
Artículo 50 - transparencia2 ago. 2026Vigente
Artículo 53 - proveedores de GPAIAgo. 2025, exigible el 2 ago. 2026Vigente
Obligaciones de alto riesgo del anexo III2 dic. 2027Aplazado
Alto riesgo del anexo I (productos regulados)Ago. 2028Aplazado

Lee esa tabla frente a lo que te contaron en junio. "La UE aplazó el Reglamento de IA" describe las filas cinco y seis. Las filas uno a cuatro son exigibles hoy, y son las que pillan a los chatbots y a los productos generativos - el grupo con más probabilidades de haberse relajado.

Aplazado no es lo mismo que lejano. La evaluación de la conformidad, la documentación técnica y un sistema de gestión de riesgos que funcione llevan, de forma realista, de doce a dieciocho meses a un equipo pequeño. Diciembre de 2027 significa empezar a trabajar en 2026. Tabla completa de plazos.

Paso 6 - Haz esto esta semana

  1. Si tienes un chatbot: haz que lo revele. En la primera interacción o antes, visible para el usuario - no en tu política de privacidad. Exigible ya, y lleva una tarde.
  2. Si generas contenido: etiquétalo. Artículo 50(2) y (4). También una tarde.
  3. Haz una sesión de alfabetización en materia de IA y levanta acta. El artículo 4 es la obligación más barata del reglamento. Media jornada, con la asistencia registrada, sobre qué hacen tus sistemas y cómo fallan. El registro es el cumplimiento.
  4. Escribe tu rol y tu nivel, con motivos, y ponle fecha. Una página. Esto es lo que en realidad está pidiendo un cuestionario de compras corporativas.
  5. Si eres de alto riesgo: pide un presupuesto cerrado de evaluación de la conformidad. No para contratarlo ya - para conocer la cifra y los plazos.

Una nota sobre las multas, porque la mayoría de la cobertura lo cuenta al revés

Verás citados por todas partes 35 millones de euros / 7 % y 15 millones de euros / 3 %. Son techos para grandes empresas. El artículo 99(6) establece que, para las pymes y las empresas emergentes, la multa es la menor entre el importe fijo y el porcentaje del volumen de negocios - lo inverso de la regla que se aplica a las grandes compañías.

Para una empresa pequeña, las cifras de titular nunca apuntaron a ti. Lo cual no hace que el riesgo sea cero - lo reubica. El coste realista de no tener una posición defendible ante el Reglamento de IA es el cuestionario de compras corporativas que no puedes completar y el acuerdo que muere en silencio en el departamento jurídico de otro. Eso ocurre mucho antes de que ningún regulador haya oído tu nombre, y ocurre muchísimo más a menudo.

Averigua tu nivel en dos minutos

Cinco preguntas más tu correo electrónico, resultado al instante en pantalla. O ejecuta la evaluación ramificada completa - hasta 33 preguntas, o 41 con el Document Pack - para obtener un informe de brechas personalizado con tus obligaciones, los plazos correctos y una lista priorizada de correcciones.

Empieza la comprobación gratuita

Sin tarjeta, sin cuenta. Informe completo de brechas desde 59 €. Ver un informe real (en inglés).

Autoevaluación, no asesoramiento jurídico. Esta página y el informe de Reglynn son una autoevaluación estructurada basada en el Reglamento de IA (Reglamento 2024/1689, en su versión modificada por el ómnibus de junio de 2026). Indican dónde te sitúas probablemente y qué conviene verificar con un asesor cualificado. Reglynn no es un organismo notificado y no emite certificaciones.

Cómo se ha hecho. Los informes de Reglynn los genera un sistema de IA construido sobre Claude de Anthropic y se entregan automáticamente. Reglynn es un sistema de IA de riesgo limitado conforme al artículo 50; divulgamos la intervención de la IA allí donde se produce, incluido nuestro asistente de chat. Nuestra propia autoevaluación.