Asistencia documental estructurada y con fuentes. Este servicio no constituye asesoramiento jurídico: los aspectos jurídicamente vinculantes requieren un profesional cualificado (abogado, DPD o auditor certificado).
REGLAMENTO (UE) 2024/1689 - ENTRADA EN VIGOR PROGRESIVA

AI Act: cartografíe
sus usos antes de que se los pidan

El reglamento europeo sobre inteligencia artificial regula de forma progresiva los sistemas de IA, incluidos los ya integrados en sus herramientas cotidianas (Microsoft 365 Copilot, por ejemplo). SYAGA le ayuda a inventariar sus usos reales, comprender las obligaciones que le afectan y construir un plan de acción, sin jerga y sin promesas numéricas que no estén verificadas.

2024
Reglamento publicado (2024/1689)
Niveles
Aplicación progresiva en el tiempo
UE
Alcance horizontal, todos los sectores
Copilot
IA ya presente en sus herramientas M365

El contexto

Un reglamento europeo que ya se aplica, a menudo sin que la empresa lo haya advertido

El reglamento europeo sobre IA ya está publicado

El Reglamento (UE) 2024/1689 (fuente EUR-Lex) regula la gobernanza de los sistemas de inteligencia artificial dentro de la Unión Europea. Su entrada en aplicación se produce por niveles sucesivos según el tipo de obligación de que se trate.

🤖

La IA ya está en sus herramientas actuales

Funcionalidades de inteligencia artificial ya están integradas en suites ofimáticas ampliamente desplegadas en las empresas, como Microsoft 365 Copilot. Muchas organizaciones las utilizan sin haber inventariado formalmente ese alcance.

📋

Pocas empresas han cartografiado sus usos de IA

Entre las herramientas proporcionadas por proveedores, los desarrollos internos y los agentes automatizados desplegados en plataformas ya existentes, el alcance real de los sistemas de IA utilizados rara vez está documentado de forma centralizada.

🔐

Anticiparse es mejor que sufrirlo

Como con cualquier nueva normativa, es mejor aclarar pronto el alcance de exposición que descubrir una obligación en el momento de un control o de una solicitud de un cliente, una aseguradora o un socio.

El proceso AIACT-Express

Un acompañamiento en 5 etapas, calibrado con usted según su alcance real de sistemas de IA

1
Etapa 1 - Encuadre

Entrevista con la dirección o el responsable de sistemas

Comprender el contexto, las herramientas ya implantadas y los proyectos de IA en curso o previstos. Objetivo: delimitar un alcance de análisis realista, no una lista teórica.

2
Etapa 2 - Cartografía

Inventario de los sistemas de IA utilizados

Herramientas de proveedores (incluidas las funcionalidades de IA ya integradas en sus suites ofimáticas), desarrollos internos, automatizaciones y agentes desplegados en sus plataformas existentes.

3
Etapa 3 - Análisis

Calificación de su rol y de las obligaciones asociadas

Determinar, para cada sistema identificado, en qué medida usted es proveedor o responsable de despliegue en el sentido del reglamento, y qué obligaciones generales se derivan de ello para su organización.

4
Etapa 4 - Plan de acción

Priorización de las acciones de puesta en conformidad

Un plan de acción estructurado, priorizado según el riesgo y el esfuerzo, sin promesa de resultado jurídico: los puntos sensibles se señalan para su verificación por un asesor jurídico especializado.

5
Etapa 5 - Restitución

Presentación del diagnóstico y traspaso

Entrega del expediente de cartografía y del plan de acción, con un tiempo de intercambio para responder a las preguntas de sus equipos.

Lo que recibe

Documentos de trabajo concretos, adaptados a su alcance real

📝

Cartografía de los sistemas de IA

Inventario estructurado de los usos identificados durante el encuadre y la cartografía.

  • Herramientas de proveedores y funcionalidades de IA integradas
  • Desarrollos internos y agentes automatizados
  • Rol identificado para cada sistema (proveedor / responsable de despliegue)

Síntesis de las obligaciones generales

Un documento de divulgación que relaciona cada sistema identificado con las grandes categorías de obligaciones del reglamento, en lenguaje claro.

  • Vista por sistema de IA inventariado
  • Puntos a verificar por un jurista especializado
  • Ningún importe de sanción afirmado sin verificación jurídica
📈

Plan de acción priorizado

Una hoja de ruta operativa para su organización.

  • Acciones clasificadas por prioridad
  • Referencia al alcance concernido (RGPD, gobernanza de sistemas)
  • Formato editable para seguimiento interno

Alcance cubierto

El AI Act no se analiza solo: se articula con textos que usted ya conoce

IA

AI Act (Reglamento UE 2024/1689)

Texto de referencia sobre la gobernanza de los sistemas de inteligencia artificial dentro de la Unión Europea. Fuente: EUR-Lex.

RG

RGPD

En cuanto un sistema de IA trata datos personales, las obligaciones del RGPD (Reglamento UE 2016/679) siguen siendo aplicables en paralelo a las obligaciones propias del AI Act.

GO

Gobernanza de sistemas existente

La cartografía de los usos de IA se inscribe de forma natural en un proceso de gobernanza de sistemas más amplio (política de seguridad, gestión de riesgos), especialmente si su organización ya está concernida por NIS2 o un proceso ISO 27001.

M365

IA ya presente en Microsoft 365

Funcionalidades como Copilot introducen IA en herramientas ya utilizadas a diario. Su uso entra dentro del alcance a cartografiar, incluso sin un proyecto de IA "visible".

Un presupuesto, no una tarifa estándar

El alcance de un diagnóstico AI Act varía demasiado según el número y la naturaleza de los sistemas de IA utilizados como para proponer un precio genérico. Elaboramos un presupuesto después del encuadre.

Diagnóstico AI Act a medida

Alcance establecido con usted desde la etapa de encuadre

  • Encuadre y entrevista incluidos
  • Cartografía de los sistemas de IA identificados
  • Síntesis de las obligaciones generales, sin cifra jurídica inventada
  • Plan de acción priorizado
  • Presupuesto establecido después del encuadre, antes de cualquier compromiso
Solicitar presupuesto

Preguntas frecuentes

Las respuestas siguientes son deliberadamente generales. No constituyen un dictamen jurídico ni sustituyen el análisis de un asesor jurídico especializado en derecho digital.
¿Mi empresa está afectada por el AI Act?
El reglamento se aplica de forma amplia en cuanto una organización desarrolla, comercializa o utiliza un sistema de inteligencia artificial dentro de la Unión Europea, incluso mediante funcionalidades ya integradas en herramientas existentes (por ejemplo Microsoft 365 Copilot). A diferencia de otros textos, el AI Act no fija un umbral simple en número de empleados o de facturación: el alcance exacto y las obligaciones dependen del rol ocupado (proveedor o responsable de despliegue) y del sistema en cuestión. Un diagnóstico permite determinarlo para su organización.
¿Cuál es la diferencia entre proveedor y responsable de despliegue?
El reglamento distingue en particular a las organizaciones que desarrollan o comercializan un sistema de IA (proveedores) de las que lo utilizan en el marco de su actividad profesional (responsables de despliegue). Las obligaciones aplicables difieren según este rol. La mayoría de las pymes son sobre todo responsables de despliegue de las herramientas que utilizan a diario.
¿Cuáles son los riesgos en caso de incumplimiento?
El reglamento prevé un régimen de sanciones específico. No comunicamos deliberadamente ningún importe en esta página mientras no haya sido verificado y validado por un asesor jurídico especializado para su situación concreta: es precisamente uno de los puntos que el diagnóstico permite aclarar con los interlocutores adecuados.
¿El diagnóstico sustituye a un dictamen de abogado?
No. AIACT-Express es una herramienta de acompañamiento operativo (cartografía, divulgación, plan de acción) y no constituye un dictamen jurídico. Para cualquier cuestión de interpretación jurídica del reglamento, la intervención de un abogado especializado sigue siendo necesaria.
¿Cuánto tiempo debo dedicar de mis equipos?
Principalmente una entrevista de encuadre con la dirección o el responsable de sistemas, y después un tiempo de restitución al final del proceso. El volumen exacto se precisa en el presupuesto, una vez conocido el alcance.
¿Cuál es la legitimidad de SYAGA en este tema?
SYAGA Consulting realiza auditorías de seguridad y de conformidad de sistemas de información desde 2009, para organizaciones de tamaños variados. AIACT-Express se apoya en ese mismo método de auditoría (encuadre, cartografía, análisis, plan de acción) aplicado al alcance específico de la inteligencia artificial.

Vigilancia normativa - fuentes oficiales

Lo que dice realmente el texto europeo sobre la IA, explicado en lenguaje sencillo. Cada punto remite a su fuente oficial (Comisión Europea, EUR-Lex). Información recopilada el 17/07/2026.

📖

¿De qué estamos hablando?

Es un reglamento europeo (la "AI Act", texto 2024/1689), publicado el 12 de julio de 2024 y ya "en vigor". Establece normas comunes para la inteligencia artificial en toda la Unión Europea, sea cual sea su sector de actividad.
fuente oficial →

📅

Las fechas que hay que recordar

El reglamento se aplica por etapas: las prohibiciones están activas desde el 2 de febrero de 2025; las normas de gobernanza y las obligaciones sobre las IA de uso general desde el 2 de agosto de 2025; y la mayoría de las demás obligaciones (incluida la IA "de alto riesgo") entran en vigor el 2 de agosto de 2026. A tener en cuenta: la Comisión propuso el 19 de noviembre de 2025 ajustar algunos de estos plazos, por lo que estas fechas todavía pueden variar ligeramente.
fuente oficial →

📊

Los 4 niveles de riesgo

El texto clasifica los usos de la IA en 4 categorías: riesgo inaceptable (prohibido), riesgo elevado (regulado estrictamente), riesgo limitado (obligación de información) y riesgo mínimo - la gran mayoría de los usos actuales (por ejemplo, un filtro antispam o un videojuego), que no están afectados por nuevas normas.
fuente oficial →

🚫

Lo que está totalmente prohibido

Algunos usos son ahora ilegales en toda Europa: manipular o engañar a las personas mediante IA, explotar las vulnerabilidades de una persona, puntuar a los ciudadanos como una "puntuación social", predecir que una persona va a cometer un delito a partir de su perfil, recopilar de forma masiva fotos de internet o de videovigilancia para crear bases de datos de reconocimiento facial, analizar las emociones en el trabajo o en la escuela, o utilizar la biometría para deducir el origen, la religión o la orientación de una persona.
fuente oficial →

Si su IA se considera "de alto riesgo"

Ejemplos citados por la Comisión: una herramienta que filtra currículos, que gestiona el acceso a un crédito, o que actúa como componente de seguridad en un medio de transporte. En ese caso, hay que evaluar y limitar los riesgos, utilizar datos de calidad, conservar registros de actividad, documentar el sistema, informar claramente a los usuarios, prever una supervisión humana y garantizar un buen nivel de solidez y ciberseguridad.
fuente oficial →

💰

Las sanciones, en claro

Para los usos prohibidos: hasta 35 millones de euros o el 7% de la facturación mundial (el importe más elevado de los dos). Para los demás incumplimientos del reglamento: hasta 15 millones o el 3%. Por haber dado información engañosa a las autoridades: hasta 7,5 millones o el 1%. Para las pymes y las empresas emergentes, se aplica el importe más BAJO de los dos (véase el detalle documentado más abajo en "Las sanciones del AI Act, en claro").
fuente oficial →

🏛

Quién controla su aplicación

Se ha creado una "Oficina Europea de la IA" dentro de la Comisión Europea (más de 125 personas) para velar por una aplicación coherente del reglamento, apoyada por un comité que reúne a un representante de cada Estado miembro. Cada país debe designar también sus propias autoridades nacionales de vigilancia.
fuente oficial →

🤝

Un compromiso voluntario posible desde ya

La Comisión propone un compromiso voluntario, el "AI Pact", para anticipar la puesta en conformidad antes de los plazos legales. Más de 230 empresas (grandes grupos y pymes) ya lo han firmado. Estos compromisos no son jurídicamente vinculantes.
fuente oficial →

¿A quién afecta el AI Act?

A diferencia del RGPD o de NIS2, el AI Act no fija un umbral simple en número de empleados o en facturación. Lo que activa las obligaciones es su papel (proveedor o responsable del despliegue) y el nivel de riesgo del sistema de IA en cuestión. Información recopilada el 18/07/2026, fuentes oficiales de la Comisión Europea y EUR-Lex.

🌍 Un alcance que va más allá de las fronteras de la UE

El texto oficial es claro: el reglamento se aplica "to both public and private actors inside and outside the EU, who place an AI system or general-purpose AI model on the EU market, or put an AI system into service or use it in the EU". En la práctica, una empresa establecida fuera de la UE puede estar afectada en cuanto la salida de su sistema de IA esté destinada a utilizarse en la Unión.
fuente oficial →

FO El proveedor ("provider")

Quien desarrolla el sistema de IA o lo introduce en el mercado. Ejemplo dado por la Comisión Europea: "a developer of a CV-screening tool" (el desarrollador de una herramienta de filtrado de currículos). También están afectados los proveedores de modelos de IA de uso general.
fuente oficial →

DE El responsable del despliegue ("deployer")

Quien utiliza el sistema en su actividad profesional. Ejemplo dado por la Comisión: "a bank using this screening tool" (el banco que utiliza la herramienta de filtrado de currículos). Un uso estrictamente personal y no profesional queda excluido de esta definición.
fuente oficial →

Lo que queda excluido del ámbito de aplicación

  • Militar, defensa, seguridad nacional: sistemas concebidos exclusivamente para estos fines, sea cual sea el tipo de organización que los utilice.
  • Investigación y desarrollo: las actividades de I+D y de creación de prototipos realizadas antes de la introducción de un sistema en el mercado no están afectadas.
  • Uso estrictamente personal no profesional: excluido de la definición de responsable del despliegue.
  • Autoridades públicas de terceros países y organizaciones internacionales que actúan en el marco de una cooperación o de acuerdos internacionales, siempre que existan garantías adecuadas.
  • Biometría de autenticación o verificación (desbloquear un smartphone, control en una frontera): considerada de riesgo no significativo, queda fuera del ámbito de este reglamento.

fuente oficial (EUR-Lex) →  ·  fuente oficial (FAQ Comisión) →

PME Pymes y empresas emergentes: alivios, no una exención

Las pymes y empresas emergentes siguen dentro del ámbito del reglamento, pero se benefician de multas administrativas proporcionadas a su tamaño, de obligaciones de documentación técnica reducidas (acuerdo "AI omnibus") y de "entornos controlados de pruebas" (regulatory sandboxes) para probar sus proyectos de IA en condiciones supervisadas.
fuente oficial →

RQ El criterio real: el nivel de riesgo, no el tamaño

El reglamento clasifica todos los usos en 4 niveles de riesgo (inaceptable, elevado, limitado, mínimo). Es ese nivel, determinado por la naturaleza del sistema y su uso, el que activa (o no) obligaciones, con independencia del número de empleados o de la facturación de la organización que lo utiliza.
fuente oficial →

💼 Ejemplos concretos de sectores citados por la Comisión

Lista indicativa de las grandes familias de usos que pueden considerarse de "alto riesgo", tal como la presenta la Comisión Europea:

  • Infraestructuras críticas y componentes de seguridad de los transportes
  • Educación (calificación de exámenes, orientación de los alumnos)
  • Empleo y contratación (por ejemplo, una herramienta de filtrado de currículos)
  • Acceso a servicios esenciales (por ejemplo, la puntuación de crédito bancario)
  • Biometría
  • Aplicación de la ley (fuerzas y cuerpos de seguridad)
  • Migración, asilo y gestión de fronteras
  • Administración de justicia y procesos democráticos
  • Componentes de seguridad de productos ya regulados (dispositivos médicos, transportes)

fuente oficial →

AI Act: las preguntas que un directivo realmente se hace

Sin jerga jurídica: 8 preguntas concretas, una respuesta sencilla, y la fuente oficial (Comisión Europea, EUR-Lex) detrás de cada respuesta.

Haga clic en una pregunta para ver la respuesta y su fuente.

Solo uso Copilot o ChatGPT en mi día a día, ¿realmente me afecta?

En la gran mayoría de los casos, no, no le afectan obligaciones específicas. Utilizar un chatbot o un copiloto comercial, sin integrarlo ni convertirlo en un producto propio, queda fuera del núcleo del reglamento mientras no se trate de un sistema de IA "de alto riesgo". No obstante, usted sigue siendo "responsable del despliegue" de la herramienta: debe utilizarla conforme a sus instrucciones de uso.

¿Debo formar a mis empleados en IA?

Es una obligación prevista por el reglamento (artículo 4, "alfabetización en IA"), en vigor desde el 2 de febrero de 2025. La idea: dar a sus equipos - los que proporcionan, utilizan o se ven afectados por un sistema de IA - las nociones necesarias para tomar decisiones informadas frente a estas herramientas. La Comisión ha publicado un repositorio de prácticas ("living repository") para ayudar a las empresas a organizarse, sin imponer un formato único de formación.

Si un chatbot responde a mis clientes o una IA genera mis imágenes, ¿debo indicarlo?

Sí, a partir del 2 de agosto de 2026 (artículo 50 del reglamento). Una persona que interactúa con un chatbot debe poder saber que está hablando con una máquina. Un contenido generado por IA (texto, imagen, vídeo) debe seguir siendo identificable como tal, y los "deepfakes" o los textos generados por IA publicados sobre asuntos de interés público deben señalarse de forma clara y visible. Se publicó un código de buenas prácticas voluntario sobre el etiquetado de estos contenidos el 10 de junio de 2026 para orientar a las empresas.

¿Debo inscribir mi IA en un registro oficial europeo?

Solo si usted es proveedor de un sistema de IA "de alto riesgo": en ese caso, la inscripción en una base de datos pública europea es obligatoria. Las autoridades públicas que despliegan un sistema de alto riesgo también deben inscribirse, salvo para las infraestructuras críticas. Los usos habituales de herramientas de IA comerciales no están afectados por este registro.

¿Las sanciones son las mismas para una pyme que para un gran grupo?

No. El reglamento fija 3 niveles de sanciones (hasta 35 M€ o el 7% de la facturación mundial para las prácticas prohibidas; 15 M€ o el 3% para los demás incumplimientos; 7,5 M€ o el 1% por facilitar información falsa a las autoridades), aplicando en cada caso el importe más elevado de los dos. Para las pymes y empresas emergentes, la regla se invierte: se aplica el importe más BAJO de cada nivel, nunca el más alto. Detalle completo y documentado en la sección "Las sanciones del AI Act, en claro".

¿Existe una ayuda oficial gratuita para saber si me afecta?

Sí. La Comisión ha puesto en marcha un "AI Act Service Desk" que ofrece una FAQ, una herramienta "Compliance Checker" para evaluar sus propias obligaciones, un "AI Act Explorer" para navegar por el texto artículo por artículo, y un formulario para plantear una pregunta directamente a un equipo de expertos.

Uso la IA para filtrar currículos o supervisar a mis empleados, ¿tengo obligaciones particulares?

Sí, son usos típicos clasificados como "de alto riesgo" por el reglamento. Como responsable del despliegue, debe en particular designar una supervisión humana a cargo de personal "suficientemente formado y habilitado", informar a sus empleados ANTES de desplegar dicho sistema en su lugar de trabajo, e informar a toda persona en cuanto una IA participe en una decisión que le afecte (por ejemplo, el filtrado de una candidatura). El reglamento también impone transparencia, documentación técnica y conservación de registros para estos usos.

¿Puedo probar mi IA antes de desplegarla, sin arriesgarme a una sanción inmediata?

Sí, precisamente para eso están los "entornos controlados de pruebas" (regulatory sandboxes) y las pruebas en condiciones reales previstos por el reglamento, pensados para las pymes y empresas emergentes. Una enmienda del 7 de mayo de 2026 amplió aún más el acceso a este mecanismo: más innovadores pueden ahora acceder a él, incluso a través de un entorno de pruebas a nivel europeo, y la elegibilidad se ha extendido a las "small mid-cap" (pequeñas empresas de mediana capitalización).

Esta FAQ es una síntesis pedagógica elaborada a partir de los textos y páginas oficiales citados más arriba (Comisión Europea, EUR-Lex). No sustituye una lectura jurídica del texto ni constituye un dictamen jurídico. Información recopilada el 18/07/2026.

El calendario del AI Act, en claro

El reglamento europeo sobre la IA no se aplica de golpe: avanza por etapas entre 2024 y 2028. Estas son las fechas que hay que recordar, lo que ya está activo y lo que está por llegar, cada una con su fuente oficial. Información recopilada el 18/07/2026.

2024
1 de agosto de 2024 • ya en el pasado

El reglamento entra en vigor

El texto europeo sobre inteligencia artificial se convierte oficialmente en un reglamento en vigor en toda la Unión Europea. Es el punto de partida: todos los plazos siguientes se cuentan a partir de esta fecha.
fuente oficial →

2 de febrero de 2025 • en vigor

Los usos prohibidos pasan a ser ilegales

Manipulación de personas, puntuación social, reconocimiento facial masivo... las prácticas más peligrosas son ahora ilegales en toda Europa (detalle en la sección "vigilancia normativa" más arriba). Las normas sobre la sensibilización a la IA en las organizaciones también se aplican desde esta fecha.
fuente oficial →

2 de agosto de 2025 • en vigor

Gobernanza europea e IA generativa reguladas

Las autoridades de control previstas por el texto (incluida la Oficina Europea de la IA) están oficialmente constituidas, y los proveedores de grandes modelos de IA generativa (tipo asistente conversacional) deben cumplir obligaciones de transparencia y documentación técnica.
fuente oficial →

!
2 de agosto de 2026 • dentro de pocos días

El plazo general del reglamento

Es la fecha que el texto original fijaba para su aplicación general (24 meses después de la entrada en vigor): obligación de informar a los usuarios ante una IA, y la mayoría de los sistemas de IA "de alto riesgo" utilizados de forma autónoma. No obstante, una parte del alto riesgo se ha aplazado entretanto (véanse las dos etapas siguientes).
fuente oficial →

19 nov. 2025 → 7 mayo 2026 • el calendario se ha movido

Europa ajusta el calendario ("AI Omnibus")

El 19 de noviembre de 2025, la Comisión Europea propuso simplificar y retrasar algunos plazos del reglamento, mientras se preparan las normas técnicas necesarias. El Parlamento Europeo y el Consejo alcanzaron un acuerdo político sobre este texto el 7 de mayo de 2026. Consecuencia concreta: dos plazos sobre el "alto riesgo" se han retrasado (las dos etapas siguientes, abajo). A fecha de esta página, dicho acuerdo político todavía no se ha publicado en su forma definitiva en el Diario Oficial de la UE.
fuente oficial →

2027
2 de diciembre de 2027 • por llegar (plazo aplazado)

Alto riesgo en los sectores sensibles

Nuevo plazo para los sistemas de IA de alto riesgo utilizados en particular en biometría, infraestructuras críticas, educación, empleo, o migración/asilo/control de fronteras. Estas obligaciones, que inicialmente debían aplicarse en agosto de 2026, se aplazan a esta fecha para dar tiempo a que se finalicen las normas técnicas.
fuente oficial →

2028
2 de agosto de 2028 • por llegar (plazo aplazado)

IA integrada en productos ya regulados (ascensores, juguetes...)

Para los sistemas de IA que son componentes de seguridad en productos ya regulados por otra normativa (ascensores, juguetes, dispositivos médicos...), el plazo estaba fijado en agosto de 2027 en el texto original (36 meses después de la entrada en vigor). Ahora se aplaza a esta fecha.
fuente oficial →

📌

Lo que hay que recordar, en una frase

Las prohibiciones y las normas de gobernanza ya están activas desde 2025; el plazo general del reglamento vence en los próximos días (2 de agosto de 2026); y dos familias de sistemas de alto riesgo (sectores sensibles, productos regulados) disponen de un plazo adicional hasta finales de 2027 y mediados de 2028, el tiempo necesario para que las normas técnicas estén listas.

Las sanciones del AI Act, en claro

Sin alarmismo ni cifras impactantes: esto es exactamente lo que dice el texto europeo sobre las multas, quién las impone y desde cuándo se aplican realmente. Cada importe es el que figura literalmente en el Reglamento (UE) 2024/1689, artículos 99 a 101.

35 M€
o 7 %de la facturación mundial

Nivel máximo - prácticas de IA totalmente prohibidas

Se aplica el importe más elevado de los dos. Afecta exclusivamente a los 8 usos prohibidos por el artículo 5: manipulación o engaño mediante IA, explotación de las vulnerabilidades de una persona, puntuación social, predicción de un riesgo de delito basada únicamente en la elaboración de perfiles, recopilación masiva de rostros para crear una base de reconocimiento facial, reconocimiento de emociones en el trabajo o en la escuela, categorización biométrica de características protegidas, e identificación biométrica "en tiempo real" por las fuerzas del orden en espacios públicos.

Reglamento (UE) 2024/1689, artículo 99§3 →
15 M€
o 3 %de la facturación mundial

Nivel intermedio - el que más afecta a las pymes/empresas medianas

Es el nivel que afecta más directamente a las empresas que utilizan una herramienta de IA: obligaciones de los proveedores (artículo 16), de los representantes (22), de los importadores (23), de los distribuidores (24), de los responsables del despliegue, es decir, de las empresas que utilizan un sistema de IA de alto riesgo (artículo 26), de los organismos notificados, y las obligaciones de transparencia hacia los usuarios (artículo 50 - por ejemplo, indicar que un chatbot es una IA).

Reglamento (UE) 2024/1689, artículo 99§4 →
7,5 M€
o 1 %de la facturación mundial

Nivel más bajo - información engañosa a las autoridades

Se aplica cuando una empresa facilita información incorrecta, incompleta o engañosa a un organismo notificado o a una autoridad nacional competente que le ha hecho una solicitud oficial.

Reglamento (UE) 2024/1689, artículo 99§5 →

Para una pyme, siempre se aplica el importe más bajo

Regla explícita del texto: para las pymes y empresas emergentes, cada multa se limita al importe más bajo de los dos términos (porcentaje o cantidad fija), nunca el más alto. En la práctica, una multa basada en un porcentaje de su facturación real sustituye casi siempre al límite en millones de euros pensado para las multinacionales.

Reglamento (UE) 2024/1689, artículo 99§6 →

Una multa nunca es automática

El texto obliga a la autoridad a tener en cuenta, antes de fijar un importe: la gravedad y la duración del incumplimiento, el número de personas afectadas, el tamaño y la facturación de la empresa, el carácter intencionado o negligente, el grado de cooperación con la autoridad, y las medidas ya adoptadas para corregir el problema.

Reglamento (UE) 2024/1689, artículo 99§7 →

Quién sanciona en la práctica

Cada Estado miembro debe designar al menos una "autoridad de vigilancia del mercado" nacional, encargada de hacer cumplir el reglamento en su territorio. A nivel europeo, la Oficina Europea de la IA coordina el conjunto. A día de hoy, ninguna fuente oficial consultada permite confirmar el nombre de la autoridad designada de forma definitiva para Francia - por tanto, no lo inventamos.

Reglamento (UE) 2024/1689, artículo 70 →

Ya en vigor, no una amenaza futura

Las prohibiciones del artículo 5 (y sus multas de hasta 35 M€) se aplican desde el 2 de febrero de 2025. Todo el régimen de sanciones (capítulo XII, artículo 99) está en aplicación desde el 2 de agosto de 2025. Por tanto, no es un plazo lejano: el marco de las multas ya está activo hoy en día.

Reglamento (UE) 2024/1689, artículo 113 →

Caso particular: los modelos de IA "de uso general" (tipo GPT, Gemini...)

Los proveedores de grandes modelos de IA de uso general (las "bases" detrás de herramientas como los asistentes de IA) están sujetos a un régimen aparte: es la propia Comisión Europea quien puede imponerles una multa de hasta 15 M€ o el 3% de su facturación mundial. Este régimen se dirige al editor del modelo, no a la empresa que lo utiliza en su día a día.

Reglamento (UE) 2024/1689, artículo 101 →

Ningún ejemplo con cifras inventado

El reglamento prevé que cada Estado miembro transmita cada año a la Comisión un informe sobre las multas realmente impuestas. Hasta la fecha no se ha identificado ninguna primera edición de este informe en las fuentes oficiales consultadas - por tanto, no citamos ningún caso concreto ni ningún importe realmente impuesto mientras no se publique oficialmente.

Reglamento (UE) 2024/1689, artículo 99§11 →
Importes y artículos verificados mediante lectura directa del texto oficial del Reglamento (UE) 2024/1689 (Diario Oficial de la Unión Europea del 12 de julio de 2024, EUR-Lex CELEX 32024R1689). Esta sección es una síntesis pedagógica, no sustituye un dictamen jurídico. Información verificada el 18/07/2026.

Su autoridad de control, según su país

En Europa, cada país tiene sus propias autoridades. A continuación, para los 30 países del Espacio Económico Europeo, encontrará la autoridad de protección de datos (su interlocutor en materia de RGPD) y la autoridad nacional de ciberseguridad. Cada nombre enlaza con el sitio oficial.

PaísProtección de datosCiberseguridad
AlemaniaBfDI - Die Bundesbeauftragte für den Datenschutz und die InformationsfreiheitBSI - Bundesamt für Sicherheit in der Informationstechnik (Federal Office for Information Security)
AustriaOsterreichische Datenschutzbehorde (DSB)CERT.at
BélgicaAutorite de la protection des donnees - Gegevensbeschermingsautoriteit (APD-GBA)Centre for Cybersecurity Belgium (CCB)
BulgariaCommission for Personal Data Protection (CPDP)CERT Bulgaria (National Cybersecurity Incident Response Team, State e-Government Agency)
ChipreOffice of the Commissioner for Personal Data Protection (Cyprus Data Protection Authority)Digital Security Authority (DSA)
CroaciaAgencija za zastitu osobnih podataka (AZOP) - Croatian Personal Data Protection AgencyNational Cyber Security Centre (NCSC-HR), operating under the Security and Intelligence Agency (SOA)
DinamarcaDatatilsynetForsvarets Efterretningstjeneste (FE) - Cybersituationscenter, national CSIRT (Danish Defence Intelligence Service)
EspañaAgencia Espanola de Proteccion de Datos (AEPD)INCIBE - Instituto Nacional de Ciberseguridad (Spanish National Cybersecurity Institute)
EstoniaEstonian Data Protection Inspectorate (Andmekaitse Inspektsioon)Information System Authority (RIA) - National Cyber Security Centre of Estonia (NCSC-EE), heberge CERT-EE
FinlandiaOffice of the Data Protection Ombudsman (Tietosuojavaltuutetun toimisto)National Cyber Security Centre Finland (NCSC-FI)
FranciaCNIL (Commission Nationale de l'Informatique et des Libertes)ANSSI (Agence Nationale de la Securite des Systemes d'Information)
GreciaHellenic Data Protection Authority (HDPA) - Arkhi Prostasias Dedomenon Prosopikou KharaktiraNational Cybersecurity Authority (NCSA) - Ethniki Arkhi Kyvernoasfaleias
HungríaNemzeti Adatvedelmi es Informacioszabadsag Hatosag (NAIH) - Hungarian National Authority for Data Protection and Freedom of InformationNational Cyber Security Center of Hungary (NCSC-HU / NKI), operant au sein du Special Service for National Security (SSNS)
IrlandaData Protection Commission (DPC)National Cyber Security Centre (NCSC-IE), incluant le CSIRT-IE
IslandiaPersonuvernd (Icelandic Data Protection Authority)CERT-IS
ItaliaGarante per la protezione dei dati personaliAgenzia per la Cybersicurezza Nazionale (ACN)
LetoniaData State Inspectorate (Datu valsts inspekcija)CERT.LV - Cyber Incident Response Institution of the Republic of Latvia
LiechtensteinDatenschutzstelle Fürstentum LiechtensteinCSIRT.LI (Computer Security Incident Response Team Liechtenstein / National Cyber Security Unit)
LituaniaState Data Protection Inspectorate (Valstybine duomenu apsaugos inspekcija - VDAI)National Cyber Security Centre (Nacionalinis kibernetinio saugumo centras - NKSC)
LuxemburgoCommission Nationale pour la Protection des Données (CNPD)Agence nationale de la sécurité des systèmes d'information (ANSSI Luxembourg), sous le Haut-Commissariat à la protection nationale (HCPN)
MaltaOffice of the Information and Data Protection Commissioner (IDPC)CSIRTMalta (Critical Information Infrastructure Protection Unit, Ministry for Home Affairs and National Security)
NoruegaDatatilsynetNSM (Nasjonal sikkerhetsmyndighet / National Security Authority) (por confirmar)
Países BajosAutoriteit Persoonsgegevens (AP)National Cyber Security Centre (NCSC-NL)
PoloniaUrząd Ochrony Danych Osobowych (UODO)CSIRT NASK (CERT Polska)
PortugalComissão Nacional de Proteção de Dados (CNPD)Centro Nacional de Cibersegurança (CNCS)
RumaníaANSPDCP - Autoritatea Nationala de Supraveghere a Prelucrarii Datelor cu Caracter Personal (National Supervisory Authority for Personal Data Processing)por confirmar
EslovaquiaUrad na ochranu osobnych udajov Slovenskej republikyNarodny bezpecnostny urad (National Security Authority) - SK-CERT / National Cyber Security Centre
EsloveniaInformation Commissioner of the Republic of Slovenia (Informacijski pooblascenec)Government Information Security Office (GISO / URSIV - Urad Vlade RS za Informacijsko Varnost)
SueciaIntegritetsskyddsmyndigheten (IMY) - Swedish Authority for Privacy ProtectionNationellt cybersakerhetscenter (NCSC-SE), rattache a FRA, integre CERT-SE (CSIRT national)
ChequiaUrad pro ochranu osobnich udaju (UOOU) - Office for Personal Data ProtectionNarodni urad pro kybernetickou a informacni bezpecnost (NUKIB) - National Cyber and Information Security Agency

Fuentes: sitios oficiales de las autoridades y lista de miembros del EDPB (edpb.europa.eu), consultados el 18 de julio de 2026. Autoridades de protección de datos confirmadas: 30/30. Autoridades de ciberseguridad confirmadas: 28/30. Las menciones «por confirmar» indican una fuente oficial aún no consolidada a día de hoy.

¿Listo para cartografiar sus usos de IA?

Escríbanos para un primer intercambio y un presupuesto personalizado.

Iniciar mi diagnóstico gratuito

Gratis: su puntuación + sus brechas. El informe detallado y el certificado: 499 EUR sin IVA, solo si usted lo decide.

contact@syaga.eu