Guía del Reglamento de IA de la UE

La clasificación de riesgos del Reglamento de IA de la UE explicada: lo que todo equipo de cumplimiento necesita saber en 2025

Actualizado 2026-06-24
Puntos clave: El Reglamento de IA de la UE clasifica los sistemas de IA en cuatro niveles de riesgo (inaceptable, alto, limitado y mínimo), cada uno con obligaciones de cumplimiento, calendarios de aplicación y sanciones distintas de hasta 35 millones de euros o el 7 % del volumen de negocios mundial.

El Reglamento de IA de la UE introduce la primera regulación integral de la IA del mundo, y su sistema de clasificación basado en el riesgo determina todo, desde sus obligaciones de documentación hasta posibles multas de hasta 35 millones de euros. Esto es exactamente cómo funcionan los cuatro niveles de riesgo, qué desencadena cada clasificación y qué debe hacer su organización al respecto.

Tiempo de lectura: 12 minutos | Última actualización: junio de 2025 | Incluye una lista de comprobación de clasificación descargable gratuita

Descargar la lista de comprobación de clasificación de riesgos gratuita
Trusted by 50+ privacy teams across 14 countries
Healthcare
Aviation
Energy
Legal
Technology
Zurzach logo
AXA logo
Openmedical logo
Glencore logo
Pilatus logo
Liferay logo
CareerFairy logo
Voicepoint logo
Kellerhals Carrard logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Liferay logo
CareerFairy logo
Zurzach logo
Voicepoint logo
Openmedical logo
Kellerhals Carrard logo
AXA logo
Aclaris logo
Avantec logo
Diakonie Bethanien logo
Por qué esta regulación es diferente

Por qué el sistema de clasificación de riesgos del Reglamento de IA de la UE importa más de lo que cree

Su organización utiliza casi con seguridad sistemas de IA. El nivel en el que encaja cada uno dicta sus obligaciones legales, los requisitos de documentación, los mandatos de supervisión humana y la exposición a sanciones. Esto es lo que está en juego.

La escala de la exposición

Multas de hasta el 7 % del volumen de negocios mundial

Desplegar un sistema de IA prohibido conlleva sanciones de hasta 35 millones de euros o el 7 % del volumen de negocios anual mundial, lo que sea mayor. El incumplimiento de las obligaciones de alto riesgo desencadena multas de hasta 15 millones de euros o el 3 %. No son teóricas. La aplicación comienza en febrero de 2025 para los sistemas prohibidos, con las obligaciones de alto riesgo introduciéndose progresivamente hasta agosto de 2027.

Reglamento de IA de la UE, artículo 99 . marco de sanciones según el texto final adoptado en junio de 2024

La brecha de gobernanza

No puede gestionar lo que no ha mapeado

Para las organizaciones que operan en múltiples filiales, jurisdicciones y unidades de negocio, cada una desplegando potencialmente diferentes sistemas de IA, el solo ejercicio de clasificación supone un reto de gobernanza considerable. RR. HH. puede estar utilizando herramientas de cribado con IA en una entidad mientras compras utiliza análisis predictivo en otra. Sin un inventario centralizado, está avanzando a ciegas hacia la aplicación de la ley.

Basado en la experiencia de Priverion implementando registros de IA con organizaciones multientidad en más de 50 jurisdicciones

El riesgo oculto

Su tecnología de RR. HH. actual puede ya no cumplir la normativa

El reconocimiento de emociones con IA en lugares de trabajo y centros educativos se clasifica ahora como riesgo inaceptable según el texto final del Reglamento de IA. Muchas organizaciones no se dan cuenta de que las herramientas existentes de supervisión de empleados, las plataformas de entrevistas en vídeo o los análisis de implicación pueden contener funciones de detección de emociones que activan una prohibición rotunda: no se trata solo de una obligación de cumplimiento, sino de una prohibición.

Reglamento de IA de la UE, artículo 5(1)(f) . prohibición del reconocimiento de emociones en contextos laborales y educativos, texto consolidado final

El reglamento tiene 144 páginas. Las orientaciones siguen evolucionando. Y la mayoría de los resúmenes en línea simplifican en exceso los criterios de clasificación hasta el punto de resultar engañosos. Siga leyendo para obtener el desglose preciso y operativamente útil que su equipo necesita, o consiga ya la lista de comprobación.

Descargar la lista de comprobación de clasificación de riesgos gratuita

Cómo funciona la clasificación de riesgos de cuatro niveles del Reglamento de IA de la UE

El Reglamento de IA de la UE clasifica todos los sistemas de IA en cuatro niveles de riesgo: inaceptable, alto, limitado y mínimo. Su nivel determina sus obligaciones, que van desde una prohibición rotunda hasta prácticamente ningún requisito regulatorio.

Lo crítico que la mayoría de los resúmenes interpreta mal: la clasificación no se basa en la propia tecnología. Se basa en la finalidad prevista y el contexto del despliegue. El mismo modelo de lenguaje de gran tamaño puede encajar en niveles diferentes según se utilice para chatbots de atención al cliente (riesgo limitado) o para la evaluación del rendimiento de los empleados (alto riesgo). Esto significa que no puede clasificar su inventario de IA una sola vez y olvidarse: cada nuevo caso de uso requiere una evaluación nueva.

A continuación se ofrece un desglose detallado de cada nivel: qué desencadena la clasificación, cuáles son sus obligaciones, ejemplos concretos y el calendario de aplicación. Esta es la referencia operativa que su equipo de cumplimiento realmente necesita, no el diagrama piramidal simplificado en exceso que encontrará en la mayoría de las entradas de blog.

Nivel 1 de 4

Riesgo inaceptable . Prácticas de IA prohibidas

Plazo de aplicación: 2 de febrero de 2025 . ya en vigor

Estos sistemas de IA están prohibidos de forma rotunda. No existe ninguna vía de cumplimiento: si está desplegando uno de ellos, su única opción legal es detenerlo. La sanción por infracción es la más elevada del reglamento: hasta 35 millones de euros o el 7 % del volumen de negocios anual mundial.

Qué desencadena la clasificación de riesgo inaceptable:

  • Sistemas de puntuación social por parte de autoridades públicas que evalúan o clasifican a las personas en función de su comportamiento social o sus características de personalidad, dando lugar a un trato perjudicial desproporcionado respecto al contexto
  • Identificación biométrica remota en tiempo real en espacios de acceso público con fines de aplicación de la ley (con excepciones limitadas para determinados delitos graves, sujetas a autorización judicial previa)
  • Sistemas de IA que despliegan técnicas subliminales, manipuladoras o engañosas para distorsionar de forma sustancial el comportamiento de manera que cause o sea probable que cause un perjuicio significativo
  • Sistemas de IA que explotan las vulnerabilidades de grupos específicos (edad, discapacidad, situación social o económica) para distorsionar de forma sustancial el comportamiento causando un perjuicio significativo
  • Sistemas de reconocimiento de emociones en el lugar de trabajo y en las instituciones educativas (salvo con fines médicos o de seguridad)
  • Extracción no selectiva de imágenes faciales de internet o de imágenes de circuito cerrado de televisión para crear o ampliar bases de datos de reconocimiento facial
  • Sistemas de categorización biométrica que clasifican a las personas en función de datos biométricos para inferir su raza, opiniones políticas, afiliación sindical, creencias religiosas u orientación sexual (salvo datos biométricos adquiridos lícitamente en contextos de aplicación de la ley)

Lo que esto significa para su organización ahora mismo

La fecha de aplicación de este nivel ya ha pasado. Si su organización utiliza herramientas de supervisión de empleados, plataformas de entrevistas en vídeo o software de análisis del entorno laboral, debe auditar si alguna de estas herramientas contiene funciones de detección de emociones o categorización biométrica, aunque sea como funcionalidad secundaria. Muchos proveedores incorporaron estas capacidades como «análisis de implicación» o «funciones de sentimiento» sin dejar claras a los compradores las implicaciones regulatorias. El Registro de IA de Priverion le ayuda a inventariar y clasificar cada sistema de IA en todas las entidades de su grupo para que nada se quede por el camino.

Reglamento de IA de la UE, artículo 5 . Prácticas de inteligencia artificial prohibidas, texto consolidado final adoptado en junio de 2024

Nivel 2 de 4

Alto riesgo . Permitido pero fuertemente regulado

Plazo de aplicación: 2 de agosto de 2026 (sistemas del Anexo III) / 2 de agosto de 2027 (sistemas del Anexo I, seguridad de los productos)

Aquí reside la mayor parte de la complejidad operativa. Los sistemas de IA de alto riesgo están permitidos, pero conllevan amplios requisitos de documentación, pruebas, supervisión y supervisión humana. El incumplimiento desencadena multas de hasta 15 millones de euros o el 3 % del volumen de negocios anual mundial. Para las organizaciones multientidad, el reto se multiplica: distintas filiales pueden desplegar el mismo tipo de sistema en condiciones diferentes, y cada una requiere una evaluación de cumplimiento independiente.

Categorías de alto riesgo del Anexo III (las más relevantes para las empresas):

  • Identificación y categorización biométrica de personas físicas (más allá de las categorías prohibidas anteriores)
  • Gestión y operación de infraestructuras críticas . sistemas de IA utilizados como componentes de seguridad en el tráfico rodado y el suministro de agua, gas, calefacción y electricidad
  • Educación y formación profesional . IA utilizada para determinar el acceso a la educación, evaluar los resultados del aprendizaje, valorar los niveles educativos adecuados o supervisar comportamientos prohibidos durante los exámenes
  • Empleo, gestión de trabajadores y acceso al trabajo por cuenta propia . IA utilizada para la contratación, la publicación de ofertas de empleo, el cribado o filtrado de solicitudes, la evaluación de candidatos, la toma de decisiones de promoción o despido, la asignación de tareas en función del comportamiento o los rasgos individuales, y la supervisión/evaluación del rendimiento de los trabajadores
  • Acceso a servicios esenciales . IA utilizada para evaluar la solvencia crediticia, la evaluación de riesgos y la fijación de precios en seguros de vida y de salud, la evaluación y clasificación de llamadas de emergencia, y la valoración de la elegibilidad para prestaciones y servicios públicos
  • Aplicación de la ley . IA utilizada para evaluaciones individuales de riesgo, polígrafos, detección de ultrafalsificaciones (deepfakes) como prueba, evaluación de la fiabilidad de las pruebas y predicción de delitos basada en la elaboración de perfiles
  • Migración, asilo y control fronterizo . IA utilizada en la tramitación de solicitudes, la evaluación de riesgos de seguridad y el examen de documentos de viaje
  • Administración de justicia y procesos democráticos . IA utilizada para asistir a las autoridades judiciales en la investigación e interpretación de los hechos y el derecho

Obligaciones de cumplimiento para los sistemas de IA de alto riesgo:

  • Sistema de gestión de riesgos . establecer, implementar, documentar y mantener un proceso continuo de gestión de riesgos a lo largo de todo el ciclo de vida del sistema de IA
  • Gobernanza de datos . los conjuntos de datos de entrenamiento, validación y prueba deben cumplir criterios de calidad como la pertinencia, la representatividad, la integridad y la adecuación estadística
  • Documentación técnica . documentación detallada antes de comercializar el sistema, mantenida actualizada y suficiente para que las autoridades evalúen el cumplimiento
  • Conservación de registros . registro automático de eventos (logs) durante toda la vida útil del sistema, que permita la trazabilidad de su funcionamiento
  • Transparencia e información a los responsables del despliegue . facilitar instrucciones de uso claras que incluyan la finalidad prevista del sistema, el nivel de precisión, las limitaciones conocidas y las circunstancias de uso indebido previsible
  • Supervisión humana . diseñado para permitir una supervisión efectiva por personas físicas durante su uso, incluida la capacidad de comprender plenamente las capacidades y limitaciones del sistema de IA, interpretar correctamente los resultados y decidir no utilizar el sistema o anular su resultado
  • Precisión, robustez y ciberseguridad . deben alcanzarse y mantenerse niveles adecuados a lo largo de todo el ciclo de vida
  • Evaluación de la conformidad . antes del despliegue, según el tipo de sistema
  • Registro en la base de datos de la UE . los sistemas de IA de alto riesgo deben registrarse en la base de datos de la UE antes de comercializarse
  • Supervisión posterior a la comercialización . los proveedores deben establecer y documentar un sistema de supervisión posterior a la comercialización proporcionado a la naturaleza y el riesgo del sistema

El reto multientidad

Para las organizaciones con 10, 20 o más de 50 filiales, el cumplimiento del alto riesgo se convierte en un problema de arquitectura de gobernanza. El departamento de RR. HH. de su filial alemana puede utilizar una herramienta de cribado con IA del proveedor A, mientras que su entidad francesa utiliza el proveedor B para el mismo fin. Ambas son de alto riesgo. Ambas requieren documentación de cumplimiento independiente. Ambas necesitan supervisión continua. Sin un sistema centralizado para rastrear, clasificar y gestionar estas obligaciones entre entidades, está pidiendo en esencia a cada DPD local que resuelva el mismo problema de forma independiente, sin visibilidad a nivel de grupo. Este es exactamente el problema que el Registro de IA y el panel para todo el grupo de Priverion fueron diseñados para resolver.

Reglamento de IA de la UE, artículos 6-15 (clasificación y requisitos de alto riesgo), Anexo III (ámbitos de alto riesgo enumerados), texto consolidado final

Nivel 3 de 4

Riesgo limitado . Obligaciones de transparencia

Plazo de aplicación: 2 de agosto de 2026 (disposiciones generales, incluida la transparencia)

Los sistemas de IA de riesgo limitado no se enfrentan a los onerosos requisitos de documentación y supervisión de los sistemas de alto riesgo, pero sí conllevan obligaciones de transparencia específicas. El principio fundamental: las personas que interactúan con la IA deben saber que están interactuando con una IA. Este nivel abarca una gran parte de los sistemas de IA que las organizaciones despliegan hoy en día, incluida la mayoría de los chatbots, las herramientas de generación de contenido y las aplicaciones de medios sintéticos.

Qué entra dentro del riesgo limitado:

  • Sistemas de IA diseñados para interactuar directamente con personas físicas (chatbots, asistentes virtuales, agentes de atención al cliente con IA) . deben revelar claramente que funcionan con IA, salvo que resulte obvio por el contexto
  • Sistemas de IA que generan o manipulan contenido de imagen, audio o vídeo (ultrafalsificaciones, medios sintéticos, imágenes generadas por IA) . los resultados deben ser legibles por máquina como contenido generado o manipulado artificialmente
  • Sistemas de IA que generan texto publicado con el fin de informar al público sobre asuntos de interés público . deben etiquetarse como generados artificialmente, salvo que hayan sido objeto de revisión editorial por parte de una persona
  • Sistemas de reconocimiento de emociones y sistemas de categorización biométrica (cuando no estén prohibidos en el Nivel 1) . deben informar a las personas expuestas a ellos del funcionamiento del sistema y tratar los datos personales de conformidad con el RGPD

Obligaciones de cumplimiento:

  • Información . los proveedores deben garantizar que los sistemas de IA destinados a la interacción humana directa estén diseñados de modo que las personas sean informadas de que están interactuando con un sistema de IA, salvo que resulte obvio por las circunstancias y el contexto de uso
  • Etiquetado de contenido sintético . los proveedores de sistemas de IA que generan contenido de audio, imagen, vídeo o texto sintético deben garantizar que los resultados se marquen en un formato legible por máquina como generados o manipulados artificialmente
  • Obligaciones de los responsables del despliegue para las ultrafalsificaciones . los responsables del despliegue deben revelar que el contenido se ha generado o manipulado artificialmente cuando constituya una ultrafalsificación, salvo con fines artísticos, satíricos o de ficción con las salvaguardas adecuadas

La implicación práctica para la mayoría de las organizaciones

Si su organización utiliza algún chatbot orientado al cliente, creación de contenido asistida por IA o herramientas de comunicación con IA, es probable que hoy tenga obligaciones de riesgo limitado. La buena noticia: son operativamente más ligeras que los requisitos de alto riesgo. El reto: la mayoría de las organizaciones no han inventariado sus sistemas de IA de forma lo bastante exhaustiva como para saber cuáles activan las obligaciones de transparencia de riesgo limitado. Un empleado que utiliza ChatGPT para redactar comunicaciones con clientes, un equipo de marketing que utiliza la generación de imágenes con IA, un equipo de soporte que utiliza un chatbot con IA: todos ellos pueden requerir mecanismos de información que aún no ha implementado.

Reglamento de IA de la UE, artículo 50 . Obligaciones de transparencia para los proveedores y los responsables del despliegue de determinados sistemas de IA, texto consolidado final

Nivel 4 de 4

Riesgo mínimo . Sin obligaciones específicas

Sin plazo de cumplimiento específico del Reglamento de IA de la UE . las disposiciones generales se aplican a partir del 2 de agosto de 2026

La gran mayoría de los sistemas de IA en uso hoy en día entran en este nivel. Los videojuegos con IA, los filtros de spam, los sistemas de gestión de inventario, los algoritmos de búsqueda con IA, la optimización de la fabricación asistida por IA: todos ellos son de riesgo mínimo. El Reglamento de IA de la UE no impone obligaciones regulatorias específicas a los sistemas de IA de riesgo mínimo, más allá de fomentar la adopción voluntaria de códigos de conducta.

Ejemplos de sistemas de IA de riesgo mínimo:

  • Filtros de spam y categorización de correo electrónico con IA
  • Videojuegos y aplicaciones de entretenimiento con IA
  • Gestión de inventario y optimización de la cadena de suministro con IA
  • Motores de búsqueda y recomendación con IA (cuando no se utilizan en contextos de alto riesgo como el empleo o la educación)
  • Control de calidad de la fabricación y optimización de procesos asistidos por IA
  • Herramientas de traducción de idiomas con IA (cuando no generan contenido orientado al público)
  • Automatización robótica de procesos (RPA) con componentes de IA para tareas administrativas rutinarias

Qué significa realmente «sin obligaciones específicas»:

  • Sin requisitos obligatorios de documentación, evaluación de la conformidad o registro en virtud del Reglamento de IA
  • La Comisión Europea fomenta (pero no exige) que los proveedores de IA de riesgo mínimo apliquen voluntariamente los principios de la IA fiable y se adhieran a códigos de conducta voluntarios
  • Siguen aplicándose otras normativas . el RGPD, las regulaciones sectoriales, las normas de seguridad de los productos y la legislación laboral continúan rigiendo estos sistemas con independencia del Reglamento de IA
  • La clasificación puede cambiar . si un sistema de riesgo mínimo se reutiliza para un caso de uso de alto riesgo (por ejemplo, adaptar una IA de optimización de inventario para el seguimiento del rendimiento de los empleados), se activa una reclasificación

Por qué aun así necesita rastrear la IA de riesgo mínimo

La ausencia de obligaciones del Reglamento de IA no significa la ausencia de responsabilidad de gobernanza. Para estar preparado para las auditorías y para la elaboración de informes a nivel del consejo, necesita una imagen completa de todos los sistemas de IA de su organización, incluidos los de riesgo mínimo. ¿Por qué? Porque la clasificación puede cambiar cuando los sistemas se reutilizan, porque las autoridades de supervisión pueden solicitar su inventario completo de IA y porque demostrar una gobernanza exhaustiva (incluso de los sistemas de riesgo mínimo) genera confianza con los reguladores. El Registro de IA de Priverion captura los cuatro niveles en un único inventario, lo que facilita demostrar una supervisión completa cuando se le solicite.

Reglamento de IA de la UE, artículo 95 . Códigos de conducta para la aplicación voluntaria, considerando 28 . enfoque basado en el riesgo, texto consolidado final

Calendario de aplicación: cuándo entra en vigor cada nivel

El Reglamento de IA de la UE no se aplica todo de golpe. Sigue un calendario de aplicación escalonado que ya está en marcha. Incumplir un plazo no es un riesgo teórico: es una brecha de cumplimiento real.

Fecha Qué entra en vigor A quién afecta
2 de febrero de 2025 Prohibición de los sistemas de IA de riesgo inaceptable; obligaciones de alfabetización en IA Todas las organizaciones que despliegan o proporcionan sistemas de IA dentro de la UE
2 de agosto de 2025 Obligaciones para los proveedores de modelos de IA de uso general (incluidos los modelos fundacionales y los GPAI con riesgo sistémico) Proveedores de modelos GPAI, incluidos los proveedores de modelos de código abierto que superen los umbrales
2 de agosto de 2026 Aplicación plena del reglamento . incluidos los requisitos de alto riesgo para los sistemas del Anexo III, las obligaciones de transparencia para los sistemas de riesgo limitado, y las estructuras de gobernanza y vigilancia del mercado Proveedores, responsables del despliegue, importadores y distribuidores de todos los sistemas de IA dentro del ámbito de aplicación
2 de agosto de 2027 Obligaciones de IA de alto riesgo para los sistemas que son componentes de seguridad de productos regulados en virtud del Anexo I (p. ej., productos sanitarios, maquinaria, vehículos, aviación) Proveedores y responsables del despliegue de sistemas de IA integrados en productos regulados

El primer plazo ya ha pasado. La siguiente oleada importante, agosto de 2026, es cuando la mayoría de las organizaciones notarán el impacto. Eso le da aproximadamente 14 meses desde la fecha de esta publicación para tener completo su inventario de IA, documentadas sus clasificaciones y operativos sus programas de cumplimiento de alto riesgo.

Fechas según el Reglamento de IA de la UE, artículo 113 . Entrada en vigor y aplicación, texto consolidado final publicado en el Diario Oficial de la UE, julio de 2024

¿No está seguro de en qué nivel encajan sus sistemas de IA?

El Registro de IA de Priverion le ayuda a inventariar cada sistema de IA en todo su grupo, clasificar cada uno por nivel de riesgo y rastrear las obligaciones de cumplimiento, todo en un único panel centralizado que su DPD y su consejo pueden utilizar de verdad.

Reserve una demostración de 30 minutos
Comparativa lado a lado

Cumplimiento del Reglamento de IA de la UE: Priverion frente a OneTrust

Ambas plataformas ofrecen capacidades de gobernanza de IA. La diferencia está en cómo se han construido, para quién se han construido y lo que realmente paga.

Capacidad OneTrust Priverion
Inventario / registro de sistemas de IA Disponible como módulo adicional; alojado en EE. UU. por defecto; el inventario existe dentro de una suite de GRC más amplia Registro de IA diseñado específicamente para la clasificación del Reglamento de IA de la UE; alojado en Suiza; integrado con la gestión de programas de privacidad
Clasificación de riesgos Flujo de trabajo de clasificación manual; requiere configuración por parte del equipo de implementación Clasificación asistida por IA con revisión humana; mapea automáticamente los sistemas a los cuatro niveles del Reglamento de IA de la UE
Gestión multientidad Posible, pero requiere licencias por entidad; la visibilidad para todo el grupo requiere configuración adicional Diseñado para multientidad desde el primer día; un único panel para todas las filiales y jurisdicciones; incluido en el precio base
Integración del RGPD y el Reglamento de IA Módulos separados para la privacidad y la gobernanza de IA; el mapeo de datos puede requerir vinculación manual Plataforma unificada . el Registro de IA se conecta directamente con el registro de tratamientos, las EIPD y las evaluaciones de riesgo de proveedores; la clasificación alimenta los flujos de trabajo de privacidad existentes
Residencia de los datos Con sede en EE. UU.; alojamiento en la UE disponible, pero puede requerir negociación contractual y precios prémium Desarrollado y alojado en Suiza; todo el tratamiento de datos dentro de la infraestructura suiza; residencia de datos europea garantizada
Plazo de implementación De 6 a 12 meses habituales para el despliegue completo; requiere un equipo de proyecto dedicado y, a menudo, consultores externos Operativo en semanas; un fabricante de aeronaves logró una reducción del 60 % en la administración de cumplimiento en sus primeros 6 meses sin consultores externos
Modelo de precios Precios por usuario y por módulo; los costes escalan con las filiales, los usuarios y las funciones añadidas Basado en el número de entidades y el tamaño organizativo; sin cargos por usuario ni por módulo; coste anual predecible
Transparencia de la IA Capacidades de IA dentro de la plataforma; las condiciones de tratamiento de datos varían según el contrato La IA asiste, las personas deciden; no se utilizan datos de clientes para entrenar modelos; todos los resultados de la IA se revisan antes de convertirse en registros de cumplimiento

Comparativa basada en la documentación de producto disponible públicamente y en los datos de despliegue de clientes de Priverion a junio de 2025. Las capacidades de OneTrust pueden variar según el nivel de licencia y las condiciones contractuales.

Lo que no hacemos . y por qué eso importa

No cubrimos la elaboración de informes ESG, las líneas éticas de denuncia ni el consentimiento de cookies. No estamos diseñados para empresas de una sola entidad. Nos centramos por completo en la gestión de programas de privacidad multientidad y en la gobernanza de IA, y lo hacemos mejor que nadie.

Cómo poner en marcha el cumplimiento del Reglamento de IA en toda su organización

Comprender los cuatro niveles es el primer paso. La pregunta más difícil para los equipos de cumplimiento es: ¿cómo se implementa esto realmente en una organización multientidad donde los sistemas de IA se adoptan más rápido de lo que se pueden inventariar?

Paso 1: Crear un inventario completo de IA

No puede clasificar lo que no ha encontrado. Empiece por examinar cada unidad de negocio, filial y función. No se limite a preguntar «¿utiliza IA?»: pregunte por herramientas concretas: chatbots, herramientas de cribado, plataformas de análisis, herramientas de generación de contenido, sistemas de toma de decisiones automatizada y cualquier software que utilice aprendizaje automático, redes neuronales o procesamiento del lenguaje natural. Muchos empleados no piensan en sus herramientas como «IA», así que sea específico.

El Registro de IA de Priverion proporciona un marco estructurado para este inventario en todas las entidades del grupo, con plantillas y flujos de trabajo que hacen práctico recopilar información de decenas de unidades de negocio sin crear otra hoja de cálculo más.

Paso 2: Clasificar cada sistema por nivel de riesgo

Para cada sistema de IA de su inventario, determine: ¿Cuál es su finalidad prevista? ¿En qué contexto se despliega? ¿Encaja en alguna categoría de alto riesgo del Anexo III? ¿Interactúa directamente con personas (activando obligaciones de transparencia de riesgo limitado)? ¿Genera contenido sintético? ¿Podría alguna función, incluso secundaria, activar una prohibición? Documente el razonamiento de su clasificación. Lo necesitará para estar preparado ante las auditorías.

Paso 3: Priorizar los programas de cumplimiento de alto riesgo

Para cualquier sistema clasificado como de alto riesgo, debe crear o verificar: un sistema de gestión de riesgos, procedimientos de gobernanza de datos, documentación técnica, capacidades de registro, mecanismos de supervisión humana y pruebas de precisión/robustez. Para las organizaciones multientidad, determine si necesita un programa de cumplimiento centralizado o programas a nivel de entidad, o ambos. La respuesta suele depender de si el mismo sistema de IA se despliega de manera uniforme en todas las entidades o si cada entidad ha tomado decisiones de adquisición independientes.

Paso 4: Implementar mecanismos de transparencia para los sistemas de riesgo limitado

Para cada chatbot orientado al cliente, generador de contenido con IA o herramienta de medios sintéticos, implemente mecanismos de información. Esto suena sencillo, pero en la práctica requiere cambios en las interfaces de usuario, los flujos de trabajo de contenido y los estándares de metadatos. Coordínese con sus equipos de producto, marketing y experiencia del cliente: estas obligaciones de transparencia no son solo un ejercicio de cumplimiento, sino también una consideración de experiencia del usuario.

Paso 5: Establecer procesos continuos de supervisión y reclasificación

Los sistemas de IA no permanecen en un solo nivel para siempre. Un sistema de riesgo mínimo reutilizado para un caso de uso de alto riesgo necesita reclasificación. Las nuevas funciones de los proveedores pueden cambiar el perfil de riesgo. Las unidades de negocio pueden adoptar nuevas herramientas de IA sin informar al equipo de cumplimiento. Cree un proceso, idealmente automatizado, que saque a la luz los cambios y active revisiones de reclasificación. Aquí es donde la diferencia entre la gestión con hojas de cálculo y una plataforma diseñada específicamente se hace más evidente.

200+

Horas ahorradas en la documentación de cumplimiento

Medtec ahorró más de 200 horas en la preparación de la ISO 27001, eliminando el seguimiento manual en toda su organización durante el primer año.

60%

Menos tiempo de administración de cumplimiento

Un fabricante de aeronaves redujo el tiempo de administración de cumplimiento en un 60 % en sus primeros 6 meses, con precios predecibles basados en entidades, no en puestos por usuario.

3 meses

De adelanto sobre el calendario en la ISO 27001

Medtec aceleró su calendario de certificación ISO 27001 en 3 meses utilizando los paquetes de evidencia listos para auditoría y la documentación automatizada de Priverion.

Priverion frente a OneTrust

Diseñado para el mercado medio. No recortado del entorno empresarial.

OneTrust da servicio a organizaciones de las Fortune 500 con un alcance de GRC más amplio y equipos de privacidad dedicados. Las organizaciones del mercado medio con entre 5 y 50 entidades necesitan algo diferente: no menos capaz, sino capaz de otra manera.

La experiencia típica de OneTrust

Acerca de esta página: referencias, definiciones y preguntas frecuentes

Key Takeaways: EU AI Act Risk Classification

The EU AI Act (Regulation 2024/1689) establishes the world's first comprehensive, legally binding framework for artificial intelligence. Its risk-based classification system assigns every AI system to one of four tiers: unacceptable, high, limited, or minimal risk, based on intended purpose and deployment context. Penalties reach up to €35 million or 7% of global annual turnover. Enforcement began in February 2025 for prohibited practices, with high-risk obligations phasing in through August 2027. Compliance teams must inventory all AI systems, classify each by use case, and implement tier-specific controls.

What is the EU AI Act?

The EU AI Act (formally Regulation (EU) 2024/1689) is the European Union's horizontal regulation laying down harmonised rules on artificial intelligence. It was published in the Official Journal of the European Union on 12 July 2024 and entered into force on 1 August 2024. The regulation adopts a risk-based approach, imposing obligations proportionate to the level of risk an AI system poses to health, safety, and fundamental rights. Source: EUR-Lex, Regulation (EU) 2024/1689

What is risk-based classification in AI regulation?

Risk-based classification is a regulatory methodology that assigns compliance obligations based on the potential harm an AI system may cause, rather than regulating the technology itself. The EU AI Act defines four tiers: unacceptable risk (Article 5, prohibited), high risk (Articles 6 to 51, heavily regulated), limited risk (Article 50, transparency obligations), and minimal risk (no specific requirements). This approach mirrors established product-safety frameworks in EU law. Source: EUR-Lex, Regulation (EU) 2024/1689

What is a conformity assessment under the EU AI Act?

A conformity assessment is the process by which a provider of a high-risk AI system demonstrates that the system meets the requirements set out in Chapter III, Section 2 of the EU AI Act. Depending on the system category, this may be a self-assessment or require involvement of a notified body. The assessment covers risk management, data governance, technical documentation, accuracy, robustness, and cybersecurity. Source: EUR-Lex, Regulation (EU) 2024/1689, Articles 40 to 43

What is a general-purpose AI (GPAI) model?

A general-purpose AI model is an AI model (including large generative models) trained with a large amount of data using self-supervision at scale, that displays significant generality and is capable of competently performing a wide range of distinct tasks. GPAI providers face transparency obligations from August 2025, and models posing systemic risk face additional requirements including adversarial testing and incident reporting. Source: EUR-Lex, Regulation (EU) 2024/1689, Articles 51 to 56

Statistics and Market Context

According to the EU AI Act final text (Recital 1), the regulation aims to ensure AI systems placed on the Union market are safe and respect fundamental rights. The penalty framework in Article 99 establishes three fine tiers: up to €35 million or 7% of global turnover for prohibited practices, up to €15 million or 3% for high-risk non-compliance, and up to €7.5 million or 1% for supplying incorrect information. According to a 2024 IAPP survey, fewer than 25% of organizations had begun formal AI inventorying by mid-2024 (IAPP). A 2024 McKinsey Global Survey found that 72% of organizations had adopted AI in at least one business function, up from 55% in 2023 (McKinsey, The State of AI 2024). The European Commission's impact assessment estimated that approximately 15% of AI systems deployed in the EU would fall under the high-risk category.

Frequently Asked Questions

What are the four risk tiers under the EU AI Act?

The EU AI Act classifies AI systems into four tiers: Unacceptable Risk (prohibited outright under Article 5), High Risk (permitted but heavily regulated under Articles 6 to 51, requiring conformity assessments, risk management systems, and human oversight), Limited Risk (subject to transparency obligations under Article 50, such as disclosing AI-generated content), and Minimal Risk (no specific regulatory requirements). Classification depends on the intended purpose and deployment context, not the underlying technology. Source: EUR-Lex, Regulation (EU) 2024/1689

What are the maximum fines under the EU AI Act?

The EU AI Act establishes a three-tier penalty framework under Article 99. Deploying a prohibited AI system carries fines of up to €35 million or 7% of annual global turnover, whichever is higher. Non-compliance with high-risk obligations triggers fines of up to €15 million or 3%. Supplying incorrect information to notified bodies or national authorities can result in fines of up to €7.5 million or 1%. For SMEs and startups, fines are capped at the lower of the two amounts. Source: EUR-Lex, Regulation (EU) 2024/1689, Article 99

When do EU AI Act enforcement deadlines begin?

Enforcement is phased over a 36-month period from entry into force (1 August 2024): February 2, 2025: prohibited AI practices (Article 5) become enforceable. August 2, 2025: obligations for general-purpose AI model providers apply. August 2, 2026: high-risk obligations for Annex III systems (standalone high-risk AI). August 2, 2027: high-risk obligations for Annex I systems (AI embedded in regulated products). Source: EUR-Lex, Regulation (EU) 2024/1689, Article 113

Is emotion recognition in the workplace banned under the EU AI Act?

Yes. Under Article 5(1)(f) of the EU AI Act, emotion recognition systems deployed in workplace and educational settings are classified as unacceptable risk and are prohibited, except when used for medical or safety purposes. This prohibition has been enforceable since February 2, 2025. Organizations should audit existing HR technology, video interview platforms, and employee engagement analytics tools for embedded emotion detection features, which vendors may have marketed as "sentiment analysis" or "engagement scoring." Source: EUR-Lex, Regulation (EU) 2024/1689, Article 5

How does the EU AI Act classify the same AI model used in different contexts?

Classification under the EU AI Act is use-case dependent, not technology-dependent. The same large language model could be classified as limited risk when deployed as a customer service chatbot (requiring only transparency disclosures under Article 50) but as high risk when used for employee performance evaluation or creditworthiness assessment (requiring full conformity assessments under Articles 6 to 43). This means organizations cannot classify their AI inventory once: every new deployment context requires a fresh risk assessment. Source: EUR-Lex, Regulation (EU) 2024/1689, Article 6

What compliance obligations apply to high-risk AI systems?

Providers of high-risk AI systems must implement: a risk management system (Article 9), data governance measures (Article 10), technical documentation (Article 11), record-keeping and automatic logging (Article 12), transparency and information provision to deployers (Article 13), human oversight measures (Article 14), and standards for accuracy, robustness, and cybersecurity (Article 15). They must also conduct a conformity assessment (Articles 40 to 43), register the system in the EU database (Article 49), establish a quality management system (Article 17), and implement post-market monitoring (Article 72). Source: EUR-Lex, Regulation (EU) 2024/1689, Chapter III

EU AI Act Risk Tier Comparison

Risk TierEU AI Act ArticlesKey ObligationsMaximum PenaltyEnforcement Date
UnacceptableArticle 5Outright prohibition; must cease deployment€35M or 7% turnoverFebruary 2, 2025
HighArticles 6 to 51Conformity assessment, risk management, human oversight, technical documentation, EU database registration€15M or 3% turnoverAugust 2, 2026 / August 2, 2027
LimitedArticle 50Transparency disclosures (e.g., inform users they are interacting with AI, label AI-generated content)€15M or 3% turnoverAugust 2, 2026
MinimalNo specific articlesNo mandatory requirements; voluntary codes of conduct encouragedN/AN/A